ISO/IEC 15408 コンプライアンスステートメント
コモンクライテリアセキュリティアラインメント RELIANOID ロードバランサと組織
RELIANOID の原則に沿っている ISO / IEC 15408:2022としても知られている 情報技術セキュリティ評価のための共通基準(CC)この国際的に認められた標準規格は、IT 製品のセキュリティ特性の構造化された評価を可能にし、政府機関や重要なインフラストラクチャの調達で求められることが多くあります。
一方、 RELIANOID コモンクライテリアに基づく正式な認証を受けていないため、 組織的統制 (NAIST) と 負荷分散プラットフォームアーキテクチャ 強く同調している コモンクライテリア評価保証レベル(EAL)の原則特に、高保証環境でのクラウドおよびオンプレミスの展開のコンテキストで役立ちます。
ISO/IEC 15408 とは?
ISO/IEC 15408 は、次の方法で IT 製品のセキュリティを評価するためのフレームワークを提供します。
- セキュリティ機能要件(SFR) – 製品が提供する機能と保護
- セキュリティ保証要件(SAR) – それらの機能がどのように安全に実装されているかを示す証拠とプロセス
広く採用されている 国家サイバーセキュリティ機関 (NAIST) と 規制対象セクター 防衛、エネルギー、金融、政府調達など。
製品の範囲と評価対象(TOE)
その TOE すべてを包含する RELIANOID エンタープライズ コンポーネント:
- コンポーネント: ハードウェア アプライアンス、ソフトウェア プラットフォーム、および管理インターフェイス (Web UI、CLI、API)。
- LTS ライフサイクル: すべてのエンタープライズバージョンは長期サポート対象です。現在のメジャーバージョン: v8 (サポート終了まで 2029年6月).
- オペレーティング·システム: Debian ブックワーム。
- 導入モデル: 主にオンプレミスですが、クラウドおよびハイブリッド環境でもサポートされます。
- トポロジー: スタンドアロン、クラスター、および災害復旧 (DR) を備えたデュアルモード。
共通基準に準拠した組織的整合
RELIANOID 当社は、社内の開発、展開、運用業務全体にわたって、ISO/IEC 15408 の主要な保証およびライフサイクルの原則に従います。
セキュリティターゲットと脅威モデル
私たちは内部に セキュリティターゲットドキュメント Common Criteria 構造に準拠し、以下を定義します。
- 保護される資産(例:ネットワーク トラフィック、構成、資格情報)
- 対処される脅威(例:権限昇格、中間者攻撃、不正アクセス)
- 前提条件と環境に関する考慮事項(例:安全なネットワーク配置)
設計開発管理
当社のセキュア ソフトウェア開発ライフサイクル (SSDLC) には以下が組み込まれています。
- 毎日の自動セキュリティ テスト (SAST、DAST)
- サードパーティライブラリの脆弱性スキャン
- 正式な変更管理とバージョン管理されたリリースドキュメント
- コード署名とリリース整合性チェック
セキュリティ機能要件(SFR)マッピング
RELIANOID Load Balancer は、次のような SFR と同等の幅広い制御を実装します。
- 識別と認証(FIA): ユーザーはパスワード、キーペア、または SSO を介して認証します。API アクセスは生成されたトークンを持つユーザーごとに行われ、すべてのインターフェースは安全な認証フローをサポートします。
- アクセス制御 (AC/FMT/FDP): ロールベースのアクセス制御は、負荷分散サービスのオブジェクトごとの制御を含め、すべてのコンポーネントとインターフェース (Web、CLI、API) に適用されます。
- 監査と説明責任(FAU): 監査ログとシステム ログはデフォルトで 7 日間保存され、エクスポートしたり SIEM プラットフォームと統合したりできます。
- 暗号化サポート (FCS): 強力な暗号化技術と長い鍵長を備えています。TLS v1.2以上(TLS v1.3を推奨)。従来のプロトコル/暗号はデフォルトで無効になっていますが、必要に応じて手動で有効にすることができます。オプションでFIPS 140認定モジュールもご利用いただけます。
- ユーザーデータ保護 (FDP): ユーザー データは必要な場合にのみ保存され、保存時は常に暗号化されます (例: ユーザーとパスワード)。
- セキュリティ管理(FMT): ルートユーザーは主要な管理アカウントとして機能します。追加のユーザー、グループ、および権限は、RBACモジュールを介して設定できます。
- TOEセキュリティ機能の保護(FPT): セキュア ブート、署名されたカーネル モジュール、GPG で保護されたリポジトリ アクセスが実装されています。
- 通信保護 (FTP/FTA): すべての通信は暗号化され、セッション管理には有効期限と再認証の制御が含まれます。
セキュリティ保証要件(SAR)の整合
- 設計とドキュメント: 内部ドキュメント(モジュール、アーキテクチャ図)は、 ナレッジベース .
- コードレビューとスキャン: 自動化された AI 支援コードスキャンとピアマニュアルレビュー。
- 脆弱性管理: 毎週の脆弱性スキャン、四半期レポート、CVE追跡パッチリリースが当社のウェブサイトに掲載されます。 タイムライン.
- 独立したテスト: アプリケーション、ネットワーク、インフラストラクチャ レベルでの外部ペンテストとスキャン。
- 正式なテスト: リリース サイクルごとに範囲が拡張された、毎日の自動セキュリティ テスト。
開発と保守のプロセス
- SSDLC: 要件 → 設計 → 実装 → テスト → 検証 → 継続的改善。Git、Gitea、および社内自動化ツールで管理されます。
- 変更と構成管理: 承認ワークフロー、ロールバック手順、および環境全体に適用された変更のドキュメント。
- リリース管理: アップデートはパッケージ化、テストされ、安全に配布されます。本番環境リポジトリへの昇格前に、本番環境前検証が実行されます。
運用上のセキュリティ
- インシデント対応: 平均応答時間約 2 分でエスカレーションおよび解決手順を定義しました。
- モニタリング: 統合侵入検知/防止システムによるリアルタイムメトリクス。脅威インテリジェンスはコミュニティや業界プラットフォームと共有されます。
- バックアップとDR: 毎週の暗号化バックアップと毎月の復元テスト。
規制および認証環境での使用
正式に認定されていないものの、 RELIANOID サポート:
- コモンクライテリア評価システムへの統合
- EAL重視の環境におけるクライアント調達評価
- 国の制度(CCN-STIC、NIAP、BSI TRなど)に準拠した構造化された文書
保証措置と証拠
Common Criteria に準拠した保証目標をサポートするために、以下を提供します。
- 詳細な変更ログを含むリリースノート
- 脅威主導のセキュリティ設計ドキュメント
- アーカイブされた脆弱性スキャンとパッチレポート
- 安全な導入ガイドと強化チェックリスト
組織の調整
- セキュリティガバナンス: CEO、CTO、COO が率いるセキュリティ コンプライアンス チームが、安全な開発、プロセス、コンプライアンスの整合を保証します。
- 従業員セキュリティトレーニング: 四半期ごとのトレーニング セッションと業界の脅威に関する継続的な認識。
- 内部セキュリティ監査: 四半期ごとに監査を実施し、改善状況を追跡します。レポートは公開されます。
- ポリシー: プライバシー、インシデント対応、ビジネス継続性、グローバルデータ分離、サードパーティリスク、アクセス制御、許容される使用、およびデータ処理を網羅したポリシーを公開しました。
補強証拠
- 最新 RELIANOID セキュリティレポート: 最新バージョンとして確認されました。
- 知識ベース: 更新されたホワイトペーパー、データシート、アーキテクチャ図: ナレッジベース .
- 顧客保証ステートメント: 進化するサイバーセキュリティ規制に合わせて、規制対象業界向けの声明を公開しました。
コモンクライテリア原則へのコミットメント
RELIANOID に取り組んでいます:
- 新機能開発をコモンクライテリア設計方法論に準拠させる
- 顧客主導の評価活動のサポート
- 脅威を認識した安全な開発環境を維持する
- 製品ライフサイクル全体にわたる透明性と完全性の確保
ドキュメントレビュー
| 日付 | コメント |
| 10th July 2025 | ISO/IEC 15408コンプライアンス整合の最初の公開 |
| 2nd 9月2025 | TOE の範囲の拡張、SFR マッピングの更新、SAR の調整、SSDLC と Ops の詳細、組織ガバナンス、および裏付けとなる証拠 |
連絡と保証
技術評価資料、セキュリティ ターゲットの概要、または Common Criteria 調達プロジェクトのサポートに関するリクエストを歓迎します。
コンプライアンス&セキュリティチームにお問い合わせください
最新のセキュリティレポートをダウンロード