AT-DOC の
セキュリティ設計
AeroTrace は、航空宇宙・製造業・医療機器など規制の厳しい産業のお客様が 安心して AT-DOC をご利用いただけるよう、セキュリティを設計の中心に置いています。 本ドキュメントでは、データ保護・アクセス制御・インフラセキュリティ・コンプライアンス対応の 各領域における取り組みを説明します。
セキュリティ概要
AT-DOC は「セキュリティ・バイ・デザイン」の原則のもとで設計されています。 セキュリティは後付けの機能ではなく、アーキテクチャの最初の段階から組み込まれています。
特に航空宇宙(AS9100)・品質管理(ISO 9001)・情報セキュリティ(ISO 27001)・ 医療機器(FDA 21 CFR Part 11)の要求事項を念頭に置き、 文書管理システムに求められる完全性・機密性・可用性を三本柱として実装しています。
設計原則
- 最小権限の原則 — すべてのコンポーネントは業務遂行に必要な最小限の権限のみを持つ
- 多層防御(Defense in Depth)— ネットワーク・インフラ・アプリケーション・データの各層で独立した制御を実施
- ゼロトラスト — 内部ネットワークであっても認証・認可を省略しない
- テナント完全分離 — 複数組織が同一インフラを利用しても、データが混在する設計上の経路をゼロにする
- 監査可能性 — すべての操作を追跡可能にし、改ざんを防止する
データ保護
お客様のドキュメントデータ・ユーザー情報・監査ログは、転送中・保存中を問わず 常に暗号化されます。また、データはお客様が指定したリージョン内にのみ保存されます。
データ分類と保護方針
データ保存場所とバックアップ
- データはデフォルトで東京リージョン(asia-northeast1)に保存
- データベースは日次自動バックアップ(保存期間 30 日)
- バックアップデータも同一水準の暗号化を適用
- Point-in-Time Recovery(PITR)による任意時点への復元が可能
- メディアファイル(画像・添付ファイル)はオブジェクトストレージに分離保管
データ消去
契約終了時、お客様のテナントデータは 30 日以内に完全消去されます。 消去はストレージのすべての層(データベース・オブジェクトストレージ・バックアップ・ログ)に対して実施され、 消去完了証明書を発行します。GDPR の「忘れられる権利」に基づく個別削除要求にも対応します。
アクセス制御・認証
AT-DOC は RBAC(ロールベースアクセス制御)を採用し、 すべての操作でロールと権限を検証します。 テナント境界を越えたアクセスは、設計上不可能な構造になっています。
認証
- JWT(JSON Web Token)による短寿命アクセストークン(有効期限:15分)
- リフレッシュトークンのローテーション — 使用済みトークンは即座に無効化
- パスワードは bcrypt(コストファクター 12 以上)でハッシュ化、平文での保存は一切なし
- SSO(SAML 2.0 / OIDC)連携によるエンタープライズ認証(エンタープライズプラン)
- MFA(TOTP / WebAuthn)の利用を推奨、テナント管理者による強制設定が可能
- ログイン試行の連続失敗によるアカウントロックアウト
ロールと権限
- テナント管理
- ユーザー管理
- 全スペース
- 監査ログ閲覧
- ライセンス管理
- スペース設定
- メンバー招待
- トピック全操作
- コンプライアンス管理
- トピック作成・編集
- コメント
- 画像アップロード
- レビュー依頼
- トピック閲覧
- コメント閲覧
- エクスポート
マルチテナント分離
すべてのデータベースクエリは tenantId フィルタの付与をミドルウェア層で強制しており、 アプリケーションコードによるバイパスは構造上できません。
テナント間でデータが参照・混入することはありません
エンタープライズプランでは、IP アドレス許可リスト(IP ホワイトリスト)によるアクセス元制限も利用できます。
インフラセキュリティ
AT-DOC は Google Cloud Platform 上に構築されており、 GCP が提供する物理セキュリティ・ネットワーク分離・コンプライアンス認証を基盤として活用しています。 アプリケーション層では Google Cloud Run のマネージド環境を使用し、 OS パッチ・ランタイム更新を自動管理します。
ネットワークセキュリティ
- すべてのトラフィックは TLS 1.3 で終端(TLS 1.2 以下の接続は拒否)
- Cloud Armor による DDoS 攻撃緩和・WAF(Web アプリケーションファイアウォール)
- VPC(Virtual Private Cloud)による内部サービス間のネットワーク分離
- コンテナ間通信もサービスメッシュを通じて暗号化
- デフォルト Deny のセキュリティグループ設定
インフラ管理
- Infrastructure as Code(IaC)による構成管理 — 手動変更を排除
- 本番環境へのデプロイは CI/CD パイプラインを通じてのみ実施
- 最小権限の IAM ロールをサービスアカウントに割り当て
- シークレット(APIキー・認証情報)は Secret Manager で管理 — 環境変数への直接埋め込みは禁止
- コンテナイメージは Artifact Registry に保存し、デプロイ前に脆弱性スキャンを実施
- Cloud Run のゼロダウンタイムデプロイ — 新リビジョンへのトラフィック段階移行
可用性・災害対策
アプリケーションセキュリティ
OWASP Top 10 の各リスクに対して設計段階から対策を講じています。 また、継続的なセキュリティテストにより、新たな脆弱性の早期発見に努めています。
主な対策
依存ライブラリの管理
- CI/CD パイプラインの毎回のビルドで npm audit を実行 — High / Critical の脆弱性がある場合はデプロイを自動停止
- Dependabot によるセキュリティパッチの自動プルリクエスト
- ライセンス審査 — OSS ライブラリの商用利用可否を定期確認
- コンテナイメージの脆弱性スキャン(デプロイ前・定期実施)
開発プロセス
- 全コードはプルリクエストベースの開発 — セルフマージ禁止
- セキュリティに影響するコード変更はセキュリティ担当者のレビューを必須とする
- 本番データを開発・ステージング環境に使用しない
- 外部向け API のエンドポイントは自動テストでアクセス制御を検証
コンプライアンス対応
AT-DOC は、製造業・航空宇宙・医療機器・金融など規制産業のお客様が直面する 主要なコンプライアンス要件に対応しています。
| 規格 | 対象領域 | 対応状況 |
|---|---|---|
| ISO/IEC 27001 | 情報セキュリティ管理 | 対応 |
| ISO 9001 / AS9100 | 品質マネジメント | 対応 |
| FDA 21 CFR Part 11 | 電子記録・電子署名 | 対応 |
| GDPR | 個人データ保護 | 対応 |
| SOC 2 Type II | セキュリティ運用 | ロードマップ |
| ITAR / EAR | 輸出管理 | 要確認 |
監査ログの仕様
ISO 27001・AS9100・FDA 21 CFR Part 11 などの規格では、 「誰が・いつ・何を・どの端末から行ったか」の記録が審査の証跡として求められます。 AT-DOC の監査ログはこの要件を満たすよう設計されています。
- ユーザーの全操作(ログイン・ログアウト・トピック編集・エクスポート・権限変更など)を記録
- タイムスタンプは UTC で記録、変更不可
- 監査ログ自体の削除・改ざんはシステム管理者を含むいかなるユーザーにも不可
- ログの保存期間:最低 3 年(規格要件に応じて延長可能)
- CSV・PDF 形式でのエクスポートに対応(審査提出用)
GDPR(EU 一般データ保護規則)
- データ処理契約(DPA)の締結に対応
- 個人データの処理目的・法的根拠の明示
- データポータビリティ(エクスポート)および削除要求への対応
- EU 域内のお客様のデータは EU リージョンに保存可能(エンタープライズプラン)
- データ侵害発生時は 72 時間以内に監督機関へ報告(GDPR Art. 33)
インシデント対応
セキュリティインシデントが発生した場合、 AeroTrace は以下の手順で迅速かつ透明性を持って対応します。 お客様への通知タイミングと内容は事前に定義されており、GDPR・その他の法令要件を満たします。
対応フロー
自動アラート発報、インシデント対応チームの招集、初期封じ込め措置
影響テナント・データ範囲の調査、証跡ログの保全、エスカレーション判断
影響を受けるテナント管理者へのメール通知(事実・影響・対応状況)
根本原因の特定・修正、GDPR 等の法令に基づく監督機関への報告(該当する場合)
原因・対応・再発防止策をまとめたポストモーテムを顧客へ提供
通知内容
インシデント通知には以下の情報を含めます(確認できた範囲で):
- 発生日時(またはその推定範囲)
- 影響を受けたデータの種類と件数
- 影響を受けたテナント・ユーザーの範囲
- インシデントの概要(技術的詳細は適切な範囲で)
- AeroTrace が実施した封じ込め・修復措置
- お客様に推奨する対応(パスワード変更など)
- 問い合わせ窓口
脆弱性の報告
セキュリティ上の問題を発見された場合は、 security@aerotrace.co.jp までご連絡ください。 責任ある開示(Responsible Disclosure)のプロセスに従い、 報告から 90 日以内に対応します。 悪意のない調査・報告に対して法的措置を取ることはありません。
責任共有モデル
クラウドサービスのセキュリティは AeroTrace とお客様が分担して担います。 AeroTrace はインフラ・アプリケーション・プラットフォームレベルのセキュリティに責任を持ちます。 お客様はテナント内のユーザー管理・アクセスポリシーの運用に責任を持ちます。
| 対応領域 | AT-DOC | お客様 |
|---|---|---|
| 物理インフラのセキュリティ | ✓ | — |
| クラウドインフラの脆弱性管理 | ✓ | — |
| アプリケーションの脆弱性対応 | ✓ | — |
| ランタイム環境のパッチ適用 | ✓ | — |
| データの暗号化(転送中・保存時) | ✓ | — |
| テナント内のユーザー権限管理 | — | ✓ |
| パスワードポリシーの運用 | — | ✓ |
| MFA の有効化(ユーザー単位) | — | ✓ |
| APIキー・トークンの安全な管理 | — | ✓ |
| コンプライアンスポリシーの策定 | — | ✓ |
| SLA に基づくサービス監視 | ✓ | — |
| インシデント通知 | ✓ | — |
お客様へのお願い
- 退職者のアカウントは速やかに無効化・削除してください
- 管理者権限は業務上必要な最小人数に絞ってください
- MFA を全ユーザー(特に管理者)に対して有効化することを強く推奨します
- APIキー・アクセストークンはソースコードやメールに記載しないでください
- 不審なログイン通知を受け取った場合はすぐに security@aerotrace.co.jp へ連絡してください