トラストセンター

トラストセンター

プラットフォームをどう保護しているか、データがどこに置かれているか、どの認証を保有しているか——保有していないものも含めて、お伝えできるすべてを掲載しています。

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

準拠している、または取得を進めているフレームワークです。現在の認証状況は下の表をご覧ください。

すべてのシステムは正常に稼働中status.cyber-sec-pro.com →

データ保管地とプライバシー

お客様のデータは常にカナダ国内にとどまります。

主データ保管場所

カナダ 🇨🇦

お客様のデータ、スキャン結果、ログはすべてカナダ国内のデータセンターにのみ保管されます。お客様の明示的な同意なしにカナダの法域を出ることはありません。

保存時の暗号化

AES-256-GCM

シークレットと保存された認証情報は AES-256-GCM で暗号化されます。暗号鍵はトークン署名鍵とは別に管理され、サーバー環境にのみ存在し、データベース・バックアップ・リポジトリに書き込まれることはありません。

通信時の暗号化

TLS 1.3

API と Web のすべての通信は前方秘匿性を備えた TLS 1.3 を使用します。暗号スイートは利用可能な最も強固な構成に限定しています。

生トラフィックを記録しません

ゼロナレッジ

生のネットワークトラフィックやスキャンのペイロードを記録・保存・処理することはありません。運用目的で保持するのはメタデータ(タイムスタンプ、対象 IP、ツール種別、深刻度別件数)のみです。

ログを残さないという約束

パケットキャプチャを保存しません
ペイロードの内容を保持しません
スキャン結果に個人データを含めません
スキャン結果は90日後、監査ログは1年後に自動削除されます

データ処理の原則

1目的の限定 — 明示したセキュリティスキャンの目的でのみ収集します
2データ最小化 — 必要最小限のデータのみを収集します
3透明性 — どのデータを何のために保存しているか、常に開示します
4ユーザーによる管理 — いつでもデータを書き出し、削除できます

通信時と保存時の暗号化

すべての接続で前方秘匿性を備えた TLS 1.3 を使用します。シークレットと保存された認証情報は、トークン署名鍵とは別に保持される鍵を用いて AES-256-GCM で暗号化されます。

隔離された実行環境

スキャンは専用スキャンコンテナ内でサーバー側で実行され、ジョブごとに1プロセスです。コマンドは入力値を埋め込む前にトークンへ分解されるためシェルは介在せず、すべてのクエリはお客様の組織に限定されます。

SOC 2 に沿った統制

インフラは SOC 2 Trust Services Criteria(セキュリティ、可用性、機密性、プライバシー)に沿って設計されています。Type II 監査は未完了です — 各フレームワークの状況は下の表に正確に記載しています。

追記専用の監査ログ

特権操作は追記専用の監査ログに記録され、お客様の組織に限定されたうえでダッシュボードから照会できます。ログは1年間保持します。

MFA・SSO・ロール

使い捨てバックアップコード付きの TOTP による多要素認証。Enterprise では SAML 2.0、OIDC、LDAP/Active Directory によるシングルサインオンに対応します。ロールベースのアクセス制御は UI ではなくサーバー側で強制されます。

当社が保守するツールチェーン

スキャナーのイメージと脆弱性テンプレートは当社が再ビルドして再配置します。お客様がスキャナーを更新したり、Kali マシンにパッチを当てたりする必要はありません。

データ最小化

保存するのはスキャンのメタデータと検出結果であり、生トラフィックではありません。保持期間は設定可能で、データはいつでも書き出しまたは削除できます。GDPR 第5条(1)(c)。

プラットフォーム監視

全エンドポイントでのコスト階層付きレート制限、アカウント活動に対する統計的な異常検知、障害が起きたサービスを人手を待たずに再起動するヘルスウォッチドッグ。

security.txt (RFC 9116)

IETF RFC 9116 に完全準拠したセキュリティ連絡先ファイルです。検索エンジンやセキュリティ研究者が自動的に発見できます。

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

脆弱性開示ポリシーとバグバウンティ

1対象範囲

対象:

  • cyber-sec-pro.com とそのサブドメイン
  • app.cyber-sec-pro.com — SaaS プラットフォーム
  • api.cyber-sec-pro.com — REST API

対象外:

  • ソーシャルエンジニアリングとフィッシング
  • サービス拒否(DoS/DDoS)
  • 物理的セキュリティ
  • 当社が運用していない第三者サービス

2報告窓口

セキュリティ上の脆弱性は次の宛先までご報告ください: security@cyber-sec-pro.com

報告テンプレート:

  • 件名: [SECURITY] 簡潔な説明
  • 対象資産: URL またはエンドポイント
  • 脆弱性の種類: XSS、SQLi、IDOR など
  • 再現手順: 1、2、3 …
  • 影響: データ漏えい、権限昇格 など
  • CVSS スコア(任意)
  • PoC またはスクリーンショット

3応答 SLA

  • 初回応答: ≤ 24 hours
  • 状況報告: ≤ 72 hours
  • 修正または例外判断: ≤ 90 days

4セーフハーバー

  • 本ポリシーに沿った報告に対して法的措置をとることはありません
  • 報告者の身元は非公開として扱います
  • 修正完了後、Hall of Fame に掲載します
  • 書面による許可のないテストは禁止です

コンプライアンスフレームワーク

4/10 準拠
SOC 2 Type II取得中
SOC 2 統制を実装済み(Type II 監査を予定)
GDPR✓ 準拠
第6条・17条・25条・28条・32条・35条に完全準拠
ISO 27001:2022取得中
ISO 27001:2022 に沿って設計(認証取得手続中)
ISO 27701取得中
プライバシー情報マネジメント
NIST CSF 2.0✓ 準拠
フレームワークに完全準拠
PCI DSS v4.0取得中
PCI DSS v4.0 に沿った統制
HIPAA取得中
HIPAA に沿った統制 — PHI の暗号化
KVKK✓ 準拠
トルコ個人データ保護法
CCPA/CPRA✓ 準拠
カリフォルニア州消費者プライバシー法
CSA STAR取得中
Cloud Security Alliance — フレームワークに準拠

インシデント対応 SLA

ISO 27035 および NIST SP 800-61 Rev.2 に準拠したインシデント対応手順です:

優先度検知対応開始通知解決
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

サブプロセッサー

GDPR 第28条(2)に基づきデータを処理する第三者事業者です。すべてのサブプロセッサーとデータ処理契約(DPA)を締結しています。

事業者目的所在地DPA
Stripe, Inc.決済処理米国(EU SCC + DPF)✓ 締結済み
Cloudflare, Inc.DDoS 防御、WAF、CDN、TLS 終端グローバルエッジ(EU SCC + DPF)✓ 締結済み
MailjetトランザクションメールEU(EU SCC)✓ 締結済み
Google (Gmail SMTP)トランザクションメール(予備リレー)米国(EU SCC + DPF)✓ 締結済み
Cloudflare R2暗号化されたデータベースバックアップのオフサイト保管自動配置、管轄指定なし(暗号化済み。鍵は当社のみが保持)✓ 締結済み

最終更新:2026年9月。サブプロセッサーの変更は30日前に通知します。

データ処理契約(DPA)

GDPR 第28条に基づき、すべてのお客様にデータ処理契約を提供しています。EU 標準契約条項(EU SCC 2021)および英国 IDTA を含みます。

DPA の範囲

  • 処理の目的と方法
  • 個人データおよびデータ主体の類型
  • 再委託先の一覧と、新規委託先の承認手順
  • 技術的および組織的措置(TOM)
  • 侵害の通知(不当な遅滞なく、72 時間以内)
  • 移転の枠組み(EU 標準契約条項)

データ保護影響評価

未実施

当社は GDPR 第 35 条に基づく DPIA を実施しておらず、保有していない文書を保有していると述べることはしません。当社の処理はアカウント情報、請求に関するメタデータ、そしてお客様が自ら所有する対象に対して生成したスキャン結果に限られ、特別な種類の個人データの大規模処理には該当しないと判断しています。お客様自身の評価により当社の DPIA が必要な場合は、下記のデータ保護責任者宛にご連絡ください。現状を正直にお伝えします。

セキュリティテストと監査

自社プラットフォームと手動レビューによる継続的な内部セキュリティテストを実施しています。第三者による独立したペネトレーションテストは実施予定で、完了後はサマリーレポートを NDA のもと Enterprise のお客様に提供します。

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06合格

範囲: https://app.cyber-sec-pro.com — TLS、ヘッダー、CORS、設定不備と情報露出のテンプレート、加えて XSS・SQLi・オープンリダイレクトの検査

結果: 重大 0 件、高 0 件、中 0 件、情報 31 件。Wapiti:脆弱性 0 件。

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29修正済み

範囲: リポジトリ全体の認証・認可・シークレット管理・API キー・MFA・SSO・セッション管理

結果: 本番環境で機能していない統制がいくつか見つかり作り直しました。保護対象だったシークレットはローテーションし、各修正は回帰テストで固定しています。

セキュリティ Hall of Fame

脆弱性開示ポリシーに沿って報告してくださった研究者の皆さまに感謝します。

脆弱性をご報告いただければ、Hall of Fame の最初の研究者になれます。

脆弱性を報告する

システム稼働状況

すべてのサービスの稼働状況をリアルタイムで確認できます。

ステータスページ

セキュリティ連絡先

トラストセンター最終更新:2026年9月 · ポリシー版数:2.2.0 · 次回見直し:2027年3月