Definition
CirculeIDへのセキュリティ脆弱性はどう報告しますか。
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
開示
ご報告いただいた後の流れ
- 01
受領済み
1営業日以内に、自動応答ではなく担当者が、担当する者の氏名を添えてご連絡します。
- 02
評価済み
5営業日以内に、再現できるかどうか、影響度の評価、そして当社が取る予定の対応をお伝えします。
- 03
解決済み
期間は重大度によります。沈黙ではなく進捗をお伝えし、修正が反映された時点でご連絡します。
- 04
終了
結果をご確認のうえお伝えし、ご希望であればお名前を記載し、協調的開示の時期についても合意のうえで進めます。
アクセス
誰が顧客データにアクセスできるか
| Party | What they can reach | 統制 |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
実務
整備済みの体制
暗号化
転送中も保存時も暗号化し、鍵はデータとは別に管理します。
鍵の保管
署名鍵をハードウェアセキュリティモジュールに、あるいは完全に顧客側で保持。
監査ログ
当社自身の運用アクセスも含め、顧客が閲覧できる監査証跡に記録します。
最小権限
役割と理由に応じて付与し、積み上げるのではなく定期的に見直します。
侵害の直接通知
影響を受けたお客様には、直接、早期に、未確定の事項も含めてお伝えします。
研究者に配慮した対応
善意の報告は、法的案件としてではなく、助力として扱います。
回答
よくある質問
脆弱性はどう報告しますか。
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
そちらは何を約束してくれますか。
1営業日以内の受領確認、5営業日以内の一次評価、そして報告が完了するまで担当し続ける窓口をご用意します。挙動が意図的なものであった場合でも調査結果をお伝えし、ご希望であればお名前を謝辞に記載します。
CirculeIDの従業員は顧客のパスポートデータを読めますか。
本番環境へのアクセスは制限され、承認された理由を要し、お客様が閲覧できるのと同じ監査証跡に記録されます。ゼロ知識を主張することはありません。プラットフォームはレコードをホスティングし、要求に応じて解決するため、必然的にデータを処理します。公開パスポートを提供しながらそれ以外を主張するベンダーは、アーキテクチャ上できないことを説明しています。
情報漏えいが起きた場合はどうなりますか。
影響を受けたお客様には、ステータスページだけでなく直接ご連絡します。判明していること、まだ判明していないこと、対応中の内容をお伝えします。GDPRおよび適用される分野別規則に基づく通知義務は法定期限内に履行します。整った遅い通知よりも、不完全でも早い通知を選びます。
バグバウンティを実施していますか。
報奨金の等級を公表した正式なプログラムではありません。報告には必ず返信し、実質的な影響がある場合は個別に研究者へ謝礼をお支払いしています。一貫して運営できない報奨金プログラムを打ち出すより、現状を率直に述べるほうがよいと考えています。