Siemens Cybersecurity FAQ
SiemensデジタルインダストリーズSoftware(DI SW)がシステムのSecurityに関して講じている対策については、Cybersecurityに関するよくある質問(FAQ)をご覧ください。
アクセス制御
はい。当社のクラウドサービスにおけるデータへのアクセス権は、デフォルトでは一切付与されていません。アクセス権の付与や削除は、お客様の管理者によって行われます。
SiemensデジタルインダストリーSoftware(Siemens)では、四半期ごとにクラウドアカウントのアクセス権限を「最小権限の原則」に基づき見直しています。このモデルには、職務の分離、「知る必要性」の原則、およびすべてのアクセス要求に対する申請・承認プロセスが含まれています。
本番クラウド環境へのアクセスは、指定されたアクセスポイントを通じて管理され、特定の特権を持つチームメンバーに限定されています。ユーザーは、本番資産の設置場所に応じて、ハードウェアによる多要素認証(MFA)を併用した会社の認証情報を使用して、アクセスポイントへの認証を行います。ネットワークデバイスへのアクセスには、パスワードと二要素認証が併用されます。これらは職務責任に基づいて承認された個人およびシステムプロセスに限定され、定期的に変更されます。
適用されるアクセス制御要件には、ユーザーアクセス管理、特権アクセス、アクセスレビュー、多要素認証、パスワードの有効期限、長さ、ロックアウト、複雑性に加え、登録および登録解除プロセス、アクセス制限、認証情報のベストプラクティス、およびユーザーアクセス権限のレビューに関する要件も含まれます。
はい。 Siemensの施設部門は、当社の各拠点の評価、Physical Security対策の実施、および必要に応じてそれらの対策を定期的に見直す責任を負っています。オフィスビル、データセンター、およびその他のSiemensの拠点では、物理的なアクセス制御手段(IDバッジ、受付管理、防犯カメラ、アクセスログなど)が導入されています。
認証・規格
当社は、ISO 27001/17/18、SOC2、TISAX、Cloud Security Alliance (CSA) STAR Level One CAIQ、およびCyber Essentials Plusなど、さまざまな情報セキュリティ認証を取得しています。
詳細については、「システム認証」ページをご覧ください。
当社は、NIST SP 800-53に規定されている多数の管理措置を導入し、継続的に監視を行っており、当社のガイドラインはISO 27001およびSOC 2のコンプライアンス・フレームワークに準拠しています。
データプライバシー
はい。当社は、システムを保護し、GDPRの要件を満たし、データ主体の権利を保護するため、データ保護の原則に基づいた技術的・組織的措置(TOMs)を実施しています。
SiemensのTOMsの詳細については、当社の「データプライバシー規約」の付属書IIをご覧ください。
データ主体の権利に関する手続きについては、当社の「データプライバシーTerms」第10条に記載されており、同条項ではGDPRに準拠したデータ主体の権利の取り扱いについて説明しています。一般的に、Siemensは、データ主体から権利行使の請求(アクセス権、訂正権、消去権、または処理の制限権など)を受けた場合、遅滞なく顧客に通知します。その後、Siemensは、当該請求への対応および適用されるデータ保護法への遵守という義務を履行するため、技術的および組織的な措置についてお客様を支援いたします。
「データプライバシーTerms」をご参照ください。。
開発慣行
御社では、新しい技術を導入する際に、「設計段階からのデータ保護(Data Protection by Design/Default)」という体系的なアプローチを採用していますか?また、データ保護を処理システムやサービスのコア機能に不可欠な要素として組み込むために、どのような取り組みを行っていますか?
はい。Siemensにとって、「プライバシー・バイ・デザイン(Privacy by Design)」とは、製品やサービスの開発段階において、適法性、透明性、情報自己決定権、データの最小限化、およびデータSecurityがすでに考慮されていることを意味します。したがって、プライバシー・バイ・デザインの概念は、適用可能な範囲で当社の製品開発プロセスに組み込まれています。
はい。 当社は、Software開発およびソースコードリポジトリに関するガイドラインと要件を策定しており、これにはSoftwareおよびサービスの開発ライフサイクル全体にわたるSecurityに関する指針が含まれています。これらのガイドラインは、承認されたリポジトリにおけるソースコードの管理(ログ記録や監視を含む)、Softwareエンジニアやプログラマーアナリスト向けのセキュア開発トレーニング、ならびにセキュアな開発・テスト・運用環境に関する要件といった項目を網羅しています。
当社のコーディング慣行は、Open Web Application Security Project(OWASP)の基準を直接参考にしています。OWASPの「トップ10」に挙げられるWebアプリケーションのSecurityリスクおよび関連する問題を特定するため、侵入テスト、静的解析、動的解析などのSecurityテストを組み合わせて実施しています。重大な問題が発見された場合は可能な限り速やかに対処し、軽微な問題については通常、将来のリリースで対応します。
データ保護
はい。 転送中のクラウドデータと保存中のデータ(バックアップを含む)の両方が暗号化されます。
はい。 当社の従業員は、毎年Security意識向上研修の受講が義務付けられています。研修では、プログラムやツールの安全な利用方法、フィッシングの手口、パスワードのSecurityと多要素認証、情報の機密区分、モバイルワークや在宅勤務におけるSecurity、安全な通信方法などが取り上げられます。
はい。 守秘義務については、Siemensの社内規定に定められており、全従業員は雇用契約においてこれを遵守することに同意しています。また、パートナーやベンダーとの契約にも守秘義務が盛り込まれており、機密情報の適切な取り扱いを定めた「SiemensビジネスパートナーRules」が適用されています。
事業継続と災害復旧
はい。 当社の稼働率SLAは、各クラウドサービスに適用されるサービスレベル階層によって異なります。
スタンダード = 98%
エンハンスド = 99.5%
マキシマム = 99.95%
(エンハンスドおよびマキシマムの可用性は、すべてのクラウドサービスで提供されているわけではありません)
詳細については、「クラウドサポートおよびサービスレベルフレームワーク(Cloud SLA)」をご覧ください。。
はい、ゴールドサポートサービスレベルを通じて行っています。
詳細については、当社の「クラウドサポートおよびサービスレベル契約(Cloud SLA)」をご覧ください。
はい。 サポートセンターに別途記載がない限り、クラウドサービスは、提供地域ごとに毎週以下の定期メンテナンス時間帯が設定されています。
- アメリカ大陸:土曜日午前1時から月曜日午前3時(米国東部時間、GMT -4)
- ヨーロッパ、中東、アフリカ:土曜日午前1時から月曜日午前3時(中央ヨーロッパ時間、GMT +2) (GMT +2)
- アジア太平洋地域:土曜日午前1時から月曜日午前3時(日本標準時、GMT +9)
お客様は、サポートセンターで定期メンテナンスの予定について自動通知を受け取るよう登録することができます。
はい、当社のクラウドサービスを通じてホストされている顧客データのバックアップを実施しています。当社の標準サービスレベルで提供されるすべてのクラウドサービスにおいて、毎日バックアップを行い、そのデータを2週間保持するとともに、毎月バックアップを行い、そのデータを3ヶ月間保持しています。元のデータと同じアクセスおよび暗号化プロセスに従い、すべてのオブジェクトデータは、元のデータと同じ地理的地域にあるセカンダリシステムアカウント/データセンターにバックアップされます。
データ保持期間およびSiemensの「Enhanced」および「Maximum」レベルオプション(利用可能性は製品によって異なります)に関する詳細については、『クラウドサポートおよびサービスレベルフレームワーク(「Cloud SLA」)』のセクション3.1をご参照ください。
はい。 当社は、厳しい状況下でも事業を継続できるよう、情報Security管理プロセス、基準、および責任体制に関する要件を整備しています
バックアップからのデータ復旧手順は、少なくとも年1回テストされ、内部および外部監査プロセスの一環として検証されます。