重要
このページは人工知能(AI)を使用して翻訳されています。内容に不正確な記述や誤った解釈が含まれている可能性があります。重要な用途や公式な用途には、英語(EN)版をご参照ください。
2026年1月28日
このページは人工知能(AI)を使用して翻訳されています。内容に不正確な記述や誤った解釈が含まれている可能性があります。重要な用途や公式な用途には、英語(EN)版をご参照ください。
本情報セキュリティ補遺(「ISA」)は、顧客とSnykとの間のサービス契約(「契約」)に参照により組み込まれます。本ISAは、顧客データを保護するためにSnykが維持する最低限の情報セキュリティ基準について定めています。本ISAの要件は、契約に定める要件に加えて適用されます。本ISAで使用されているものの定義されていない大文字表記の用語は、契約で定められた意味を有します。
Snykのセキュリティプログラムは、(A) 顧客データの機密性、完全性、および可用性を保護するために合理的に設計された管理上、技術上、および物理的な保護策を含み、(B) Snykの事業運営の性質、規模、および複雑さに適したものです。
SnykはAICPA ISAE3402 SOC2 Type II、ISO27001:2022、およびISO27017:2015の要件に準拠し、資格を有する独立した公平な外部監査人による管理策の年次レビューを実施しています。また、Snykの情報セキュリティプログラムの管理策およびこれらのコンプライアンスフレームワークに沿った内部監査も実施しています。Snykの内部監査では、管理策が有効に運用されていることを検証します。特定された問題はすべて記録、追跡され、是正されます。お客様は、便宜上、第三者監査報告書および関連するセキュリティ文書をSnyk Trust portalでご確認いただけます。
本ISAにおけるISO27001:2022またはISO27017:2015への言及は、Snyk API & Webを除く本サービスに適用されます。
Snykの最高情報セキュリティ責任者、またはSnykが任命するその他の責任者とセキュリティチームが、Snykのセキュリティポリシーを策定、維持、見直し、承認します。セキュリティ、機密性、完全性、および可用性に関するSnykのポリシーと運用手順は、社内イントラネットを通じてすべてのSnyk従業員が閲覧できます。セキュリティポリシーは少なくとも年1回見直され、必要に応じて更新され、承認されます。Snykの従業員は、入社時にセキュリティポリシーを確認し、確認したことを承認する必要があります。
すべてのSnyk従業員は、少なくとも年1回、セキュリティ意識向上およびプライバシーに関する研修を受講する必要があります。Snykは、従業員が安全な職場環境を構築し維持できるよう、定期的にセキュリティ意識向上教育を実施しています。
Snykは採用時に、以下の管理策を実施します。
現地の法令で認められる範囲で、すべてのSnyk従業員について、過去7年間の職歴確認、犯罪歴調査、および米国財務省外国資産管理局(OFAC)の制裁対象者確認を実施します。
Snykの判断により、職務に応じて、追加の身元調査が必要となる場合があります。これには、自動車運転記録、財務・信用履歴の確認、地域または国の性犯罪者登録簿の照合、および/またはソーシャルメディア・評判の調査が含まれ、個人がSnykまたはそのコミュニティに悪影響を及ぼすリスクをもたらさないことを確認します。
雇用期間中および雇用終了後の個人データと機密情報の保護を義務付ける雇用契約を締結します。
Snykは、Snykのセキュリティポリシーを含む社内ポリシーに違反した従業員に対処するための懲戒手続きを設けています。
従業員の退職通知を受けた場合、Snykのシステムおよびネットワークへのアクセスは速やかに無効化されます。
Snykは、すべてのエンドポイントでエンドポイント検知・対応(EDR)技術を使用し、ウイルスやマルウェアを監視しています。エンドポイントデバイスはリアルタイムでスキャンされ、ウイルス対策エージェントの監視により定期スキャンの実施を確認しています。EDR技術は、更新されたウイルス定義をすべてのエンドポイントに自動的に配信します。すべてのエンドポイントでディスク全体が暗号化され、業界で認められたツールによって監視されています。これらのツールは、Snykのセキュリティポリシーとユーザーのエンドポイント設定との不一致を検知するとアラートを発します。Snykは、社内のハードウェア、ソフトウェア、およびクラウドインフラストラクチャ資産のインベントリを管理し、毎年体系的に照合しています。さらに、Snykはデータ分類ガイドラインに従って情報を分類しています。
Snykの従業員は、シングルサインオン(SSO)および多要素認証(MFA)を使用して本人確認と認証を行い、社内ネットワークおよびツールにアクセスします。Snykは、社内ネットワークへのすべてのアクセスに対して、最低限のパスワード複雑性要件を設けています。Snykのアクセス管理策はロールベースであり、最小権限の原則に沿っています。Snykのセキュリティツールへのアクセス申請は、アクセス権を付与する前に、セキュリティチームまたはITチームの指定承認者が承認します。
さらに、Snykは管理者用の個別アカウントを使用し、特権機能を実行できるユーザーを権限のある従業員に限定しています。Snykは、(A) 機密性の高いシステムおよび制限付きシステムへの管理者アクセスを半年ごとに、(B) 本番環境および機密性の高い社内システムへのアクセス権限を四半期ごとにレビューします。職務上不適切なアクセス権は速やかに削除され、影響を受ける従業員および直属の上司に変更が通知されます。
Snykの本番ネットワークは、ソフトウェア定義境界(SDP)によって保護されています。また、本番ネットワークを含むSnykのサービスにアクセスするには、Snykの従業員はMFAを使用する必要があります。SDPとMFAの組み合わせにより、Snykは権限、接続、および監査可能性をきめ細かく管理できます。
Snykは、業界標準の暗号化技術を使用し、保管中および転送中の顧客データをTLS1.2、AES-256-CBC以上の暗号化規格で暗号化します。Snykは暗号化に関するベストプラクティスを監視し、業界標準に準拠するよう、必要に応じて暗号化規格を更新しています。すべての接続は、業界標準の暗号化技術を使用して認証および暗号化されます。Snykは、業界で認められた慣行に準拠する方法で生成された鍵を使用し、少なくとも年1回、鍵をレビューして交換します。Snykは、転送中の顧客データについて、正確性、完全性、一貫性などの完全性を監視し、データの改ざんや破損を検知します。
Snykのオフィスは従業員のコラボレーションスペースであり、いずれのサービスもオフィスからホストされていません。Snykは、従業員の勤務地と職務上の責任に基づいてオフィスへのアクセスを許可します。退職または社内異動によりアクセスが不要になった場合、アクセス権は24時間以内、またはその後合理的に可能な限り速やかに削除されます。Snykオフィスへのアクセスは入退室管理システムで管理され、許可されなかった不正な試みを含むアクセスが記録されます。Snykは来訪者の記録を保管し、来訪者にはSnyk従業員の同行を義務付けています。
Snykは、すべてのホスティング要件にAmazon Web Services(AWS)およびGoogle Cloud Platform(GCP)のデータセンターを利用しています。ホスティング環境の物理的および環境的セキュリティポリシーは、AWSおよびGCPの責任において管理されます。これらの管理策は、ISO27001:2022およびSOC2の物理的セキュリティ基準への準拠を確認するため、毎年検証されます。
Snykは、アプリケーション、インフラストラクチャ、ネットワーク、データストレージ領域、およびシステムパフォーマンスを継続的に監視しています。Snykは、セキュリティ情報イベント管理(SIEM)システムを利用して、サーバー、ファイアウォール、ルーター、および侵入検知システム(IDS)デバイスからセキュリティログ情報をリアルタイムで収集します。SIEMは継続的に監視されます。ログには、イベントの発生日、時刻、発生元、および種類の詳細が記録されます。Snykはこの情報をレビューし、必要に応じて潜在的なセキュリティリスクを是正します。
Snykは、GCPおよびAWSのネットワーク境界防御ソリューションに加え、内部IDSおよびファイアウォールを利用して、悪意のあるネットワーク活動を監視、検知、防止しています。セキュリティチームは、異常な活動に対して適切な措置を講じます。ファイアウォールルールの変更はSnykの変更管理プロセスに従い、指定承認者の承認が必要です。Snykの社内ネットワークとクラウドネットワークは仮想LAN(VLAN)によって論理的に分割され、ファイアウォールがトラフィックを監視して、許可されたユーザー、システム、およびサービスにアクセスを制限します。
Snykのソフトウェア開発ライフサイクル(SDLC)プロセスは、Snykのサービスの取得、開発、導入、構成、保守、変更、および管理を規定し、Snykのセキュリティポリシーへの準拠も確保します。Snykは、アプリケーションのソースコードの完全性とセキュリティを維持するために、コードのバージョン管理システムを利用しています。新しいバージョンのサービスを本番環境に最終リリースする前に、コードは非本番環境でテストされ、認証されます。Snykは、安全なコーディングのガイドラインに従っており、ガイドラインは定期的に見直し、更新され、社内イントラネットを通じて従業員が閲覧できます。Snykの開発者は、毎年セキュアコーディング研修を受講します。
Snykは、定期メンテナンス時間帯にサービスの変更を展開します。予定期間に先立ち、詳細をSnyk Statusページおよび/またはSnyk API & Web Statusページ(該当する場合)に掲載します。また、サービス中断に関する通知、ステータスの更新、アップグレードの概要、新リリースの提供状況、および最低リリースバージョン要件をSnyk Updatesページおよびステータスページに掲載します。
Snykは、既存および新規の第三者ベンダーについて、リスクベースのスコアリングモデルを採用しています。Snykは第三者に対し、提供されるサービスに応じて、セキュリティ、可用性、処理の完全性、および機密保持に関する義務を含む契約の締結を求めています。Snykは、データセンターの物理的セキュリティ管理策および保証報告書を毎年評価します。特定された問題の影響を評価し、是正措置の進捗を追跡します。
Snykは、Snyk、Snykの顧客、またはSnykもしくは顧客のデータに影響を及ぼすセキュリティインシデントを評価、エスカレーションし、対応するためのプロセスを含むインシデント対応計画を策定しています。インシデント対応計画は定期的に見直し、更新されます。
Snykのセキュリティリスク評価ポリシーとプロセスにより、Snykはインフラストラクチャに対する潜在的な脅威を特定し、是正できます。Snykは特定したすべてのリスクに評価を割り当て、セキュリティ担当者が是正措置を管理します。経営幹部には、組織のリスク状況が随時報告されます。
Snykのセキュリティプログラムには、組織内の悪意のない行為者と悪意のある行為者の双方がもたらす脅威を監視、警告、調査するインサイダー脅威リスク管理プログラムが含まれています。
Snykの脅威・脆弱性管理プログラムでは、Snyk製品のインフラストラクチャとSnykのエンドポイントを継続的に監視し、脆弱性を検出します。Snykは、業界で認められた脆弱性スキャンツールを使用して、内部および外部の脆弱性スキャンを毎月実施します。特定された脆弱性は評価、記録され、関連するリスクに対処するために是正されます。Snykは継続的なバグ報奨金プログラムを運営し、独立した第三者による外部侵入テストを毎年実施しています。これらのテストで判明した事項は評価、記録され、是正されます。
Snykでは、アプリケーション、インフラストラクチャ、製品に関する変更の申請、テスト、承認を行うための変更管理ポリシーと手順を定めています。変更に関する文書と承認記録は、チケット管理システムで管理しています。製品開発における変更は、変更の種類に応じて、セキュリティレビューやコードレビュー、回帰テスト、ユーザー受け入れテストなど、さまざまな段階のレビューとテストを経てから、デプロイが承認されます。テストが正常に完了した後、本番環境への実装に先立ち、リーダーシップによるレビューと承認を受けます。Snykでは、開発およびテスト用に本番環境とは別の専用環境を使用しています。本番環境へのコードの移行権限は、許可された担当者に限定されています。
Snykは、Snykの業務およびインフラストラクチャに重大な混乱が生じた場合に備え、事業継続計画と災害復旧計画を策定しています。これらの計画は毎年レビューおよび承認され、必要に応じて更新されます。Snykは、特定のインシデントへの対応におけるツール、プロセス、専門知識を評価するため、少なくとも年に1回、事業継続訓練を実施しています。訓練の結果は文書化され、特定された問題はすべて、是正に向けて追跡管理されます。