ISO/IEC 27034 コンプライアンスステートメント
アプリケーションセキュリティの調整 RELIANOID ロードバランサと組織の実践
At RELIANOIDセキュリティは、製品と業務のあらゆる段階に組み込まれています。私たちは 整列した の原則とプロセス ISO / IEC 27034 (アプリケーションセキュリティ)は、アプリケーションのライフサイクル全体にわたってセキュリティ要件、検証、ガバナンスを統合します。 RELIANOID ロードバランサ そしてサポートサービス。
一方、 RELIANOID ISO/IEC 27034の認証を受けていない場合でも、当社のポリシー、管理、技術的対策はISO/IEC 27034に準拠しています。 アプリケーション セキュリティ管理プロセス (ASMP) 金融、医療、政府、企業などの規制対象分野の顧客が、設計段階からセキュリティを重視した導入を実現できるよう支援します。 オンプレミス (NAIST) と 環境。
最新の RELIANOID セキュリティコンプライアンスレポート2026Q2では、ISO/IEC 27034が引き続き最新のセキュリティコンプライアンス規格であり、年次レビューサイクルが適用されることが確認されています。
会社と組織の状況
- 法人: RELIANOID LLC(米国ニューメキシコ州)および RELIANOID SL(スペイン、EU)
- 対象産業: 通信、ヘルスケア、公共部門、金融など
- 主要市場: 米国および欧州では、規制遵守に重点を置いています
- ガバナンス: セキュリティコンプライアンスは、CEO、CTO、COOがコンプライアンスチームと連携して監督し、組織および製品レベルの堅牢なセキュリティを確保します。
2026年第2四半期のセキュリティ評価では、アプリケーションセキュリティと脆弱性管理リスクを網羅した、活発なICTおよびサイバーリスク登録簿の存在が改めて確認されました。特定された問題は脆弱性トラッカーに記録され、是正計画と開発スプリントバックログを通じて管理されます。
調整の範囲
私たちの取り組みには以下が含まれます。
- プラットフォーム: RELIANOID ロードバランサ(オンプレミス、プライベート/パブリッククラウド、ハイブリッド)
- プロセス: 安全なソフトウェア開発、テスト、リリース、展開、サポート
- 組織: セキュリティガバナンス、リスク管理、サードパーティの監視、インシデント対応
最新のセキュリティ評価では、アプリケーションセキュリティ制御が両方にわたって実装されていることが確認されています。 RELIANOID サービスと製品について、それぞれの環境ごとに具体的な管理策と成熟度レベルを個別に追跡する。
アプリケーション セキュリティ ガバナンス (ASMP)
当社は、一貫性があり監査可能なアプリケーション セキュリティを確保するために、ISO/IEC 27034 のガバナンス概念を適用しています。
ポリシーとリスク管理
- 文書化された アプリケーションセキュリティポリシー 自動バージョン管理機能を備えた内部Wikiで維持され、リリースごとにレビューされます
- セキュリティ要件は、当社の問題を通じて追跡されます Giteaプラットフォーム顧客、社内チーム、または販売前のリクエストによって発生した
- 機能、統合、プラットフォームレベルのテストによるライフサイクルリスク評価
現在のICTおよびサイバーリスク登録簿は、継続的なアプリケーションセキュリティリスク管理を示しています。最新のレビューでは、以下の点が明らかになりました。
- 中程度のリスクを伴う6件の侵入テストに関する問題が解決されました。
- 最新のスキャンで特定された18件の低リスクの脆弱性は解決されました。
- システムおよびコンポーネント全体にわたる2つの脆弱性が解消されました。
- 3件の高リスクな侵入テストに関する問題が解決されました。
- 2026年第3四半期のスプリントバックログには、高リスクの課題が1件、中リスクの課題が11件、現在も進行中です。
- さらなる詳細スキャンは、改善バックログに組み込まれています。
役割、責任、そして責任の共有
- 製品、エンジニアリング、セキュリティ、運用にわたる明確な所有権
- クリア 責任の共有 クラウドおよびオンプレミス展開における顧客向けガイダンス
- オープンソースコンポーネントを活用して 公開監査、コードレビュー、サプライチェーンのセキュリティ強化
セキュア開発ライフサイクル (SSDLC)
RELIANOID 設計、構築、リリースにセキュリティを組み込みます。
- 安全な設計レビュー可用性、拡張性、使いやすさを重視したブレインストーミング、脅威モデリング
- 自動化 サスト (CI/CDと統合されたperlcriticスクリプト) ダスト (オンラインペネトレーションテストツール)、改善点をまとめた四半期レポート
- 依存関係管理 ソフトウェアの信頼性を保証するためにGPG公式リポジトリ経由
- の遵守 OWASP ASVS (NAIST) と CERT 安全なコーディング標準
- 本番環境から分離された専用のローカル、組織、およびプレプロダクション環境
最新のセキュリティコンプライアンスレポートは、 SSDLCの適用は両方に対して実施されます RELIANOID サービスおよび製品開発製品については、自動SAST/DASTスキャンが実行されます。 コミットごとにサードパーティライブラリは 毎週の脆弱性スキャン自動テストが実行されます daily.
サービスについても、SSDLCの適用が確認されています。最新のレポートでは、サービス向けの自動SAST/DASTスキャンを計画的な改善策として別途記載している一方、ネットワーク不正利用IP保護、ネットワークDoS攻撃対策、WAF保護、サードパーティライブラリの脆弱性対策は既に実装済みです。
アプリケーションセキュリティテストの対象範囲
最新の製品セキュリティ評価レポートでは、コミュニティ版とエンタープライズ版でそれぞれ個別に追跡されたカバレッジを含む、毎日の自動テストが報告されています。
- コミュニティエディション: 追跡対象となったテストカバレッジ指標は159件中102件でした。
- Enterprise Edition: 追跡対象となったテストカバレッジ指標は376件中267件でした。
セキュリティ機能制御
プラットフォームには次のものが含まれます。
- アクセス制御: RBAC、SSO、LDAP、および Active Directory の統合
- 認証: RADIUS、LDAP、AD、Google Captcha v2、TOTP アプリと統合された MFA ポータル
- 暗号化 TLS v1.2 および v1.3、保存時の暗号化、顧客管理キー、および強力な SSL 暗号がデフォルト
- 監査可能性: 7日間のログ保存、複数のログレベル、SIEM統合
- セキュリティモジュール(IPDS): ブラックリスト/ホワイトリスト(プリロード済み、位置情報付き、カスタム)、DNS-BL(RBL)、DDoS 保護(レート制限、SYN/RST/TCP フィルター)、Web アプリケーション ファイアウォール(OWASP CRS およびカスタム ルール)
- 構成のセキュリティ: 設計に組み込まれた安全なデフォルトと最小権限対策
2026年第2四半期セキュリティコンプライアンスレポートでは、以下の現行の管理対策が追加されています。
- MFA: 従業員アカウントの100%は、多要素認証によって保護されています。
- アカウントライフサイクル: 評価の結果、削除が必要なアカウントは特定されませんでした。
- ネットワーク保護: サービス内通信の100%はプライベートIPアドレスを使用しています。
- SSL/TLS: 評価対象となったサービスの100%がSSL/TLSをサポートしています。
- ネットワーク不正利用防止: 実装済み。
- ネットワークDoS攻撃対策: 実装済み。
- Web アプリケーション ファイアウォール: 実装済み。
- サードパーティライブラリのセキュリティ: 脆弱性監視が実施されています。
暗号化に関する説明: 上記の既存の製品説明は、最初に公開されたとおりに保持されます。最新の2026Q2セキュリティレポートでは、保存時および転送時のデータの暗号化を制御として具体的に記録しており、現在の実装は次のように記載されています。 転送中の暗号化.
アプリケーションセキュリティの検証とテスト
- 内部侵入テストを実施 四半期に2回
- 独立した試験機関によって実施される外部評価は、 RELIANOIDの監督
- 脆弱性修復SLA: 24時間以内に重大, 中程度 < 7日, 低 < 30日
- 現在調整中 ISO/IEC 27001、SOC 2、その他のセキュリティ標準
最新の2026Q2セキュリティテストは、継続的な検証のさらなる証拠を提供するものです。
- 製品の脆弱性監視: 2026年6月29日現在、104件の脆弱性が修正され、15件の脆弱性が修正待ちの状態です。
- サービスおよび製品の侵入テスト: 2026年6月29日時点で、1,007件の試験が開始されました。
- 重要な調査結果: 0.
- 主な調査結果: 16件のうち、15件は偽陽性と判定された。
- 中程度の調査結果: 12件のうち、1件は偽陽性と判定された。
- 低い結果: 43.
- 情報に関する調査結果: 89.
- 是正措置レビュー: 調査結果は2026年10月1日に審査される予定です。
運用セキュリティと監視
- 変更とリリース管理は 3か月の反復サイクル (コミュニティ エディションとエンタープライズ エディション)
- カスタマーポータル経由のインシデント対応 → Giteaエスカレーション → QA検証後のホットフィックス展開
- 監視には、外部の脆弱性フィード、ゼロデイ検出、社内インフラストラクチャの監視が含まれます。
- 自動化による安全なプロビジョニングと廃止 Ansibleワークフロー
最新のセキュリティレポートでは、以下の点が確認されています。
- サービス稼働時間: 過去30日間のサービス稼働時間は 99.934%.
- 警告: アラートの正確性とエスカレーション手順が実施されています。
- インシデントのレビュー: 事故およびニアミスに関する検証が実施される。
- シム: SIEMにおけるログ相関の一元化は、今後の改善点として計画されています。
- ドメイン監視: ドメインブラックリスト監視は現在、 2/147.
- SSLセキュリティ: RELIANOID 現在維持している SSL Labsセキュリティレポートの評価はA+.
プロアクティブなセキュリティと脅威インテリジェンス
RELIANOID 悪意のあるインフラストラクチャや不正利用の兆候を積極的に監視し、対応を続けます。
- AbuseIPDB: 超えるよ 32,000件の悪意のあるIPアドレス AbuseIPを通じて報告されています。
- ネットワーク不正利用防止: ネットワーク不正利用に対するIP保護機能が実装されています。
- ドメインブラックリスト: 継続的な監視体制が整っています。
ライフサイクルと廃止
- 詳細なリリースノートと移行ガイダンスを備えたバージョンリリース
- セキュリティアップデートのパッチアドバイザリ
- 自動化された安全な鍵管理と廃止
最新のセキュリティレポートでは、ソフトウェアアップデートはリリースごとに発行され、 RELIANOID タイムライン。
データ保護、バックアップ、および耐障害性
RELIANOID アプリケーションのセキュリティとサービスの継続性を支えるデータ保護および回復力対策を維持する。
- 暗号化機能: 最新の報告書は、現在実施されている対策として、通信中の暗号化が用いられていることを裏付けている。
- バックアップと復元: バックアップおよび復元プロセスがテストされています 季刊.
- データ分類: データ分類およびデータ保持に関する方針は、データ処理契約に従って維持されます。
- 個人情報漏洩防止法: DLPツールの設定と有効性については、今後の改善策として計画されています。
インシデント対応とセキュリティ意識
RELIANOID アプリケーションセキュリティガバナンスの一環として、インシデント対応およびセキュリティ意識向上プロセスを維持管理する。
- インシデント対応チーム: インシデント対応チームの連絡先リストは定期的に確認され、維持管理されます。
- アラートのエスカレーション: アラートの正確性とエスカレーション手順が実施されています。
- 事件のレビュー: 事故やニアミス事例が検証される。
- インシデント対応計画のテスト: インシデント対応計画の正式な見直しとテストは、今後の改善策として計画されています。
- 学んだ教訓: 今後の改善策として、正式な文書化と教訓の実施を計画している。
- セキュリティー認識: セキュリティ意識向上トレーニングが実施され、完了状況が追跡されます。
- フィッシングシミュレーション: フィッシングシミュレーションの分析は、今後の改善点として計画されています。
- 脅威インテリジェンス: セキュリティ意識向上コンテンツに新たな脅威情報を組み込む計画です。
規制環境向け顧客ガイダンス
当社は以下の点でお客様をサポートします:
- 展開と セキュリティ強化ガイド オンプレミスおよびクラウドプラットフォーム向け
- へのサポート セキュリティアンケート コンプライアンスチームによって管理される証明書
- SLAに基づくエンタープライズサポート 緊急の場合はエンジニアによるエスカレーションあり
第三者リスクとアプリケーションサプライチェーン
RELIANOID アプリケーションセキュリティガバナンスの中に、第三者のセキュリティおよびサプライチェーンに関する考慮事項を含めている。
- サードパーティライブラリ: 脆弱性監視は、サービスと製品コンポーネントの両方に対して実施されています。
- 製品ライブラリ: サードパーティライブラリに対して、毎週脆弱性スキャンが実施されます。
- サプライヤーリスク: 重要なICTサプライヤーは、認証、リスク、SLA(サービスレベル契約)、回復力に関するコミットメント、および緊急時対応計画について評価されます。
継続的改善への取り組み
RELIANOID 以下の方法でアプリケーションのセキュリティを継続的に強化します。
- 四半期ごとのセキュリティトレーニング 開発者とスタッフ向け
- プラットフォームとインフラストラクチャのセキュリティ強化のための年間ロードマップを計画
- 改善と新しい管理策を盛り込んだ継続的な四半期セキュリティレポート
- ISO/IEC 27001、27017、27018、およびセクター固有のフレームワークとの段階的な整合
最新の2026年第2四半期セキュリティ評価に基づき、現在の改善ロードマップには以下の項目が追加されています。
- サービスに対するSAST/DASTの自動スキャン。
- 追加の詳細な脆弱性スキャン。
- SIEMによるログ相関の一元管理。
- DLPツールと有効性の向上。
- インシデント対応計画の正式なレビューとテスト。
- 机上演習またはブルーチームによるセキュリティ演習。
- 得られた教訓を正式に文書化し、実施する。
- フィッシングシミュレーション分析。
- セキュリティ意識向上コンテンツに新たな脅威情報を組み込む。
- セキュリティテストで特定された脆弱性に対する継続的な対策。
ドキュメントレビュー
| 日付 | コメント |
| 31st 7月2025 | ドキュメント作成 |
| 3rd September 2025 | 会社の状況、ASMP の詳細、SSDLC の実践、セキュリティ機能の拡張、検証/テスト、運用セキュリティ、顧客ガイダンス、継続的な改善を追加しました。 |
| 30th June 2026 | 最新のものに更新 RELIANOID セキュリティコンプライアンスレポート2026年第2四半期版には、アプリケーションセキュリティ制御、脆弱性管理、セキュリティテスト、MFA、ネットワーク保護、WAF、稼働時間、バックアップと復元、インシデント対応、セキュリティ意識向上、サードパーティリスク、継続的改善策などが含まれます。 |
連絡と保証
詳細なセキュリティ ドキュメント、リスク マッピング マトリックス、コンプライアンス開示のリクエストを歓迎します。
コンプライアンス&セキュリティチームにお問い合わせください
最新のセキュリティレポートをダウンロード