セキュリティ

セキュリティファースト

プラットフォームとお客様のデータのセキュリティを真剣に考えています。

通信時と保存時の暗号化

すべての接続で前方秘匿性を備えた TLS 1.3 を使用します。シークレットと保存された認証情報は、トークン署名鍵とは別に保持される鍵を用いて AES-256-GCM で暗号化されます。

隔離された実行環境

スキャンは専用スキャンコンテナ内でサーバー側で実行され、ジョブごとに1プロセスです。コマンドは入力値を埋め込む前にトークンへ分解されるためシェルは介在せず、すべてのクエリはお客様の組織に限定されます。

SOC 2 に沿った統制

インフラは SOC 2 Trust Services Criteria(セキュリティ、可用性、機密性、プライバシー)に沿って設計されています。Type II 監査は未完了です — 各フレームワークの状況は下の表に正確に記載しています。

追記専用の監査ログ

特権操作は追記専用の監査ログに記録され、お客様の組織に限定されたうえでダッシュボードから照会できます。ログは1年間保持します。

MFA・SSO・ロール

使い捨てバックアップコード付きの TOTP による多要素認証。Enterprise では SAML 2.0、OIDC、LDAP/Active Directory によるシングルサインオンに対応します。ロールベースのアクセス制御は UI ではなくサーバー側で強制されます。

当社が保守するツールチェーン

スキャナーのイメージと脆弱性テンプレートは当社が再ビルドして再配置します。お客様がスキャナーを更新したり、Kali マシンにパッチを当てたりする必要はありません。