コンテンツにスキップ

セキュリティとプライバシー

CHAMPREP は、ID、アクセス、アプリケーション配信、 インフラストラクチャ、およびお客様が管理するデータにわたり、多層的な保護措置を採用しています。このページでは、 現在確認可能な制御機能について説明しています。なお、本ページでは、完了しておらず、 公開が承認されていない認証、監査、 テスト、対応目標、またはセキュリティ制御については、意図的に言及しておりません。

セキュリティチームや調達チーム向けの簡潔な概要については、以下のページをご覧ください。 CHAMPREP 「セキュリティと信頼」ページ.

  • パブリックサービスのCHAMPREP接続では、 HTTPS および最新の TLS.
  • 管理対象オブジェクトおよびファイルストレージでは、 プライベートオリジンへのアクセス また、 以下のように設定されています。 サーバーサイド暗号化.
  • アカウントのサポート メール認証、二要素認証、リカバリー コード、パスキー、セッションの確認、およびサインイン通知.
  • 組織へのアクセスは、アクティブなプロファイル、ロール、権限、および サービス固有の権限に従います。
  • 継続的インテグレーション・パイプラインには、以下のものが含まれます。 自動化された静的セキュリティ分析 およびシークレットの検出.
  • 一元化された運用ログ、健全性メトリクス、およびアラームにより、サービスの 調査と対応がサポートされます。
  • 中核となる本番アプリケーションのインフラストラクチャは、 米国 AWSリージョン.

サービスCHAMPREPへのパブリック接続にはHTTPSが使用されます。プラットフォームのパブリックロード バランサーおよびコンテンツ配信設定は、暗号化された 接続へのリダイレクトまたはその使用を必須とし、最新のTLSポリシーを採用しています。

管理対象のオブジェクトおよびファイルストレージは、サーバーサイド暗号化と プライベートアクセス制御が設定されています。静的アプリケーションオリジン、ユーザーファイル、および同様の オブジェクトストレージワークロードは、一般に書き込み可能なストレージとして公開されません。

この検証済み記述は意図的に範囲を限定しています。現在、 このページでは、保存データの暗号化を全環境に適用される普遍的な制御として説明CHAMPREPしていません。 残りのデータベース、キャッシュ、バックアップ、およびサービス固有のパスについては、 より広範な記述を行う前に、それぞれ同じ保証レビューを完了する必要があります。

  • メールアドレスの確認 新しいアカウントが完全に有効になる前に、そのアカウントを確認します。
  • 二要素認証(2FA) 標準的な認証アプリによる、 時間ベースのワンタイムパスワードに対応しています。
  • 復旧コード 認証アプリが利用できない場合に、 1回限りの復旧手段を提供します。
  • パスキー 互換性のあるブラウザや デバイスでのデバイスベースの認証をサポートします。
  • セッション制御 これにより、ユーザーはアクティブなセッションを確認し、 見覚えのないデバイスやブラウザからサインアウトすることができます。
  • アカウントのアクティビティとアラート セキュリティに関連するアカウントのイベントを ユーザーに表示します。

これらの設定は、 セキュリティ, アクティブなセッション、および アカウントのアクティビティ 以下の分野について 個人用ダッシュボード.

アクセス権限は、アクティブなプロファイルのコンテキストに基づいて評価されます。プロファイルを変更すると、 プラットフォームで使用されるサービス、役割、組織、および権限のコンテキストが 変更されます。

  • ご利用可能なサービスや機能は、ご契約のプランによって異なります。
  • 組織の役割およびメンバーレベルの権限により、管理上の操作や サービス上の操作が制限されます。
  • エンタープライズ管理者は、メンバーのアクセス権、サービスの利用可否、 認証済みドメイン、およびサポートされているSSOや機能SCIMなどを管理できます。
  • 開発者アクセスでは、アカウントの パスワードではなく、スコープが限定され、取り消し可能な認証API情報を使用します。
  • サービス ID およびランタイムロールには、1 つの共有プラットフォーム認証情報を使用する代わりに、 必要なリソースへのアクセス権が付与されます。

セキュアな開発と脆弱性スキャン

Section titled “セキュアな開発と脆弱性スキャン”

CHAMPREP 継続的インテグレーション(CI)パイプラインでは、セキュリティおよびOWASPに準拠したルールに基づく 自動静的セキュリティ分析が実行されます。また、パイプラインではシークレット検出も実行され、 ソース管理に含めるべきではない認証情報や機密値を特定します。 検出結果はエンジニアリングチームに報告され、 確認および是正措置が行われます。

これらは、現在公開されている検証済みのスキャンタイプです。依存関係、 コンテナ、インフラストラクチャ・アズ・コード、動的アプリケーション、およびソフトウェア・ビル・オブ・ マテリアル(SBOM)の対応範囲については、別途保証範囲の拡張として扱われており、 本声明には含まれておりません。

監視およびサービスの耐障害性

Section titled “監視およびサービスの耐障害性”

本プラットフォームでは、エラー、遅延、 リソースの負荷、サービスの目標状態が正常でない場合などの運用状況について、 一元化されたアプリケーションおよびインフラストラクチャのログ、サービスの 健全性メトリクス、アラームを活用しています。本番環境のインフラストラクチャでは、 設定されている場合、アベイラビリティゾーンを意識したネットワーク構成およびサービス配置が採用されています。

監視データへのアクセスは制限されています。公開されているドキュメントでは、 内部のアラーム閾値、アカウント識別子、ネットワークトポロジー、または プラットフォームを標的にされやすくするその他の詳細については開示しておりません。

中核となる本番アプリケーションのインフラストラクチャは、米国のAWS リージョンに展開されています。当社は、すべてのデータ フローについて「オンショア」という言葉を絶対的な基準として使用しているCHAMPREPわけではありません。グローバルなコンテンツ配信、ネットワーク保護、および承認されたサービス プロバイダーは、それぞれの適用条件に基づき、ルーティングやサービスのメタデータを処理する場合があります。

特定の居住要件があるお客様は、 お問い合わせ CHAMPREP これにより、対象となる具体的なサービス、データ クラス、およびプロバイダーのパスを確認できます。

の使用は任意CHAMPREP AIです。AIは、アクティブな プロファイルの権限の範囲内で動作し、それ自体でサービスへのより広範なアクセス権限を作成することはありません。

  • ユーザーは、接続されたサービスへのAIアクセスを有効または無効にすることができます。
  • アクションの実行機能やエージェント機能は、ユーザーが 明示的に有効にするまで、デフォルトで無効になっています。
  • AIアシスタントをご利用の際も、サービスおよびプランの権限は引き続き適用されます。
  • 影響の大きい操作については、ユーザーの承認が必要になる場合があります。

CHAMPREP は、プラットフォーム全体の同意に関するデフォルト設定および 組織レベルのAIポリシー管理機能の強化を継続しています。プラットフォーム全体でその取り組みが検証されるまでは、すべてのAI機能を デフォルトで「オプトイン」として説明することはありません。

お客様のプライバシーおよびデータ管理

Section titled “お客様のプライバシーおよびデータ管理”
  • データのエクスポート 関連するアカウントデータに対してエクスポートオプションが 利用可能な場合は、個人用ダッシュボードからデータをエクスポートしてください。
  • 共有と保存期間の確認 ファイル、録音、 文字起こし、ルーム、またはその他のアイテムを管理するサービス内で。
  • アカウントを閉鎖する 画面に表示される影響を確認した後、 ダッシュボードのアカウント閉鎖手順に従ってアカウントを閉鎖してください。
  • 以下をお読みください。 プライバシーポリシー および 利用規約 適用されるプライバシーおよび サービス規約については、こちらをご覧ください。

レポートの提出は、以下から行ってください。 champrep.com/contact-us 件名は 「」で 始めてください。 [セキュリティ] 脆弱性レポート.

以下の内容を含めてください:

  1. 影響を受けるCHAMPREPサービスまたはURL。
  2. 観察された内容について、明確な説明をお願いします。
  3. その問題を再現するために必要な、最小限かつ安全な手順のセット。
  4. 既知の場合、潜在的な影響について。
  5. フォローアップのためのご希望の連絡先情報。

パスワード、認証トークン、決済データ、顧客の コンテンツ、または問題の説明に必要な範囲を超える個人データを含めないでください。また、 サービスの妨害、他者のデータへのアクセス、およびテスト中に発見されたデータの 保持を行わないでください。機械可読形式の開示ポインタは、 champrep.com/.well-known/security.txt.

レポートは深刻度に応じて選別され、適切なエンジニアリング 担当者に転送されます。正式なインシデントおよび脆弱性対応の目標が承認され、テストされるまでは、 このページに応答時間の保証を掲載することはCHAMPREPありません。

エンタープライズセキュリティレビュー

Section titled “エンタープライズセキュリティレビュー”

企業のセキュリティ、リスク、および調達チームは、 お問い合わせフォーム 重点的なレビューを依頼するには。 CHAMPREPペネトレーションテストの概要、監査報告書、 認証、または同様の保証文書は、当該文書が存在し、 最新であり、かつ公開が承認されている場合にのみ提供いたします。