メインコンテンツへスキップ
AT-DOC
セキュリティホワイトペーパー

AT-DOC の
セキュリティ設計

AeroTrace は、航空宇宙・製造業・医療機器など規制の厳しい産業のお客様が 安心して AT-DOC をご利用いただけるよう、セキュリティを設計の中心に置いています。 本ドキュメントでは、データ保護・アクセス制御・インフラセキュリティ・コンプライアンス対応の 各領域における取り組みを説明します。

データ暗号化
AES-256 / TLS 1.3
マルチテナント
完全分離
監査ログ
改ざん防止・全記録
概要

セキュリティ概要

AT-DOC は「セキュリティ・バイ・デザイン」の原則のもとで設計されています。 セキュリティは後付けの機能ではなく、アーキテクチャの最初の段階から組み込まれています。

特に航空宇宙(AS9100)・品質管理(ISO 9001)・情報セキュリティ(ISO 27001)・ 医療機器(FDA 21 CFR Part 11)の要求事項を念頭に置き、 文書管理システムに求められる完全性・機密性・可用性を三本柱として実装しています。

設計原則

  • 最小権限の原則 — すべてのコンポーネントは業務遂行に必要な最小限の権限のみを持つ
  • 多層防御(Defense in Depth)— ネットワーク・インフラ・アプリケーション・データの各層で独立した制御を実施
  • ゼロトラスト — 内部ネットワークであっても認証・認可を省略しない
  • テナント完全分離 — 複数組織が同一インフラを利用しても、データが混在する設計上の経路をゼロにする
  • 監査可能性 — すべての操作を追跡可能にし、改ざんを防止する
多層防御アーキテクチャ
ネットワーク層
Cloud Armor · TLS 1.3 · DDoS 保護
インフラ層
Cloud Run マネージド環境 · VPC · IAM
アプリケーション層
入力バリデーション · CSRF 保護 · CSP
データ層
AES-256 暗号化 · テナント分離 · 監査ログ
アクセス制御層
JWT 認証 · RBAC · MFA
テナントデータ
すべての層で保護
データ保護

データ保護

お客様のドキュメントデータ・ユーザー情報・監査ログは、転送中・保存中を問わず 常に暗号化されます。また、データはお客様が指定したリージョン内にのみ保存されます。

転送中の暗号化
TLS 1.3(全通信)
HTTP Strict Transport Security
HSTS プリロード対応
証明書の自動更新
保存時の暗号化
AES-256-GCM(データベース)
オブジェクトストレージ暗号化
バックアップの暗号化
キー管理サービス(KMS)

データ分類と保護方針

最高機密パスワードハッシュ、APIシークレット、暗号化キー
機密ドキュメント本文、ユーザー個人情報、監査ログ
社内限定スペース構造、メタデータ、ブランド設定
公開可能公開設定されたドキュメント(明示的に公開したもののみ)

データ保存場所とバックアップ

  • データはデフォルトで東京リージョン(asia-northeast1)に保存
  • データベースは日次自動バックアップ(保存期間 30 日)
  • バックアップデータも同一水準の暗号化を適用
  • Point-in-Time Recovery(PITR)による任意時点への復元が可能
  • メディアファイル(画像・添付ファイル)はオブジェクトストレージに分離保管

データ消去

契約終了時、お客様のテナントデータは 30 日以内に完全消去されます。 消去はストレージのすべての層(データベース・オブジェクトストレージ・バックアップ・ログ)に対して実施され、 消去完了証明書を発行します。GDPR の「忘れられる権利」に基づく個別削除要求にも対応します。

アクセス制御

アクセス制御・認証

AT-DOC は RBAC(ロールベースアクセス制御)を採用し、 すべての操作でロールと権限を検証します。 テナント境界を越えたアクセスは、設計上不可能な構造になっています。

認証

  • JWT(JSON Web Token)による短寿命アクセストークン(有効期限:15分)
  • リフレッシュトークンのローテーション — 使用済みトークンは即座に無効化
  • パスワードは bcrypt(コストファクター 12 以上)でハッシュ化、平文での保存は一切なし
  • SSO(SAML 2.0 / OIDC)連携によるエンタープライズ認証(エンタープライズプラン)
  • MFA(TOTP / WebAuthn)の利用を推奨、テナント管理者による強制設定が可能
  • ログイン試行の連続失敗によるアカウントロックアウト

ロールと権限

システム管理者
  • テナント管理
  • ユーザー管理
  • 全スペース
  • 監査ログ閲覧
  • ライセンス管理
スペース管理者
  • スペース設定
  • メンバー招待
  • トピック全操作
  • コンプライアンス管理
編集者
  • トピック作成・編集
  • コメント
  • 画像アップロード
  • レビュー依頼
閲覧者
  • トピック閲覧
  • コメント閲覧
  • エクスポート

マルチテナント分離

すべてのデータベースクエリは tenantId フィルタの付与をミドルウェア層で強制しており、 アプリケーションコードによるバイパスは構造上できません。

テナント分離モデル
テナント A
スペース
トピック
ユーザー
監査ログ
テナント B
スペース
トピック
ユーザー
監査ログ
テナント C
スペース
トピック
ユーザー
監査ログ
すべてのクエリに tenantId フィルタを強制適用
WHERE tenant_id = :currentTenantId

テナント間でデータが参照・混入することはありません

エンタープライズプランでは、IP アドレス許可リスト(IP ホワイトリスト)によるアクセス元制限も利用できます。

インフラ

インフラセキュリティ

AT-DOC は Google Cloud Platform 上に構築されており、 GCP が提供する物理セキュリティ・ネットワーク分離・コンプライアンス認証を基盤として活用しています。 アプリケーション層では Google Cloud Run のマネージド環境を使用し、 OS パッチ・ランタイム更新を自動管理します。

ネットワークセキュリティ

  • すべてのトラフィックは TLS 1.3 で終端(TLS 1.2 以下の接続は拒否)
  • Cloud Armor による DDoS 攻撃緩和・WAF(Web アプリケーションファイアウォール)
  • VPC(Virtual Private Cloud)による内部サービス間のネットワーク分離
  • コンテナ間通信もサービスメッシュを通じて暗号化
  • デフォルト Deny のセキュリティグループ設定

インフラ管理

  • Infrastructure as Code(IaC)による構成管理 — 手動変更を排除
  • 本番環境へのデプロイは CI/CD パイプラインを通じてのみ実施
  • 最小権限の IAM ロールをサービスアカウントに割り当て
  • シークレット(APIキー・認証情報)は Secret Manager で管理 — 環境変数への直接埋め込みは禁止
  • コンテナイメージは Artifact Registry に保存し、デプロイ前に脆弱性スキャンを実施
  • Cloud Run のゼロダウンタイムデプロイ — 新リビジョンへのトラフィック段階移行

可用性・災害対策

目標稼働率
99.9%
月間 43 分以内のダウンタイム
RTO(目標復旧時間)
4時間
障害発生から復旧までの目標
RPO(目標復旧時点)
1時間
最大 1 時間分のデータが対象
アプリケーション

アプリケーションセキュリティ

OWASP Top 10 の各リスクに対して設計段階から対策を講じています。 また、継続的なセキュリティテストにより、新たな脆弱性の早期発見に努めています。

主な対策

SQLインジェクション
ORM(TypeORM)のパラメータバインディングを必須とし、生クエリの使用を禁止。コードレビューで検査。
XSS(クロスサイトスクリプティング)
React の自動エスケープ + Content Security Policy(CSP)ヘッダーで DOM への直接挿入をブロック。
CSRF(クロスサイトリクエストフォージェリ)
SameSite Cookie 属性 + Origin/Referer ヘッダー検証を組み合わせて実施。
認証・セッション管理の不備
短寿命 JWT + ローテーション済みリフレッシュトークン。ログアウト時のサーバーサイド無効化。
安全でない直接オブジェクト参照(IDOR)
すべての API エンドポイントでリソースの tenantId と userId を照合。
セキュリティヘッダーの欠如
HSTS・X-Frame-Options・X-Content-Type-Options・Referrer-Policy を全レスポンスに付与。

依存ライブラリの管理

  • CI/CD パイプラインの毎回のビルドで npm audit を実行 — High / Critical の脆弱性がある場合はデプロイを自動停止
  • Dependabot によるセキュリティパッチの自動プルリクエスト
  • ライセンス審査 — OSS ライブラリの商用利用可否を定期確認
  • コンテナイメージの脆弱性スキャン(デプロイ前・定期実施)

開発プロセス

  • 全コードはプルリクエストベースの開発 — セルフマージ禁止
  • セキュリティに影響するコード変更はセキュリティ担当者のレビューを必須とする
  • 本番データを開発・ステージング環境に使用しない
  • 外部向け API のエンドポイントは自動テストでアクセス制御を検証
コンプライアンス

コンプライアンス対応

AT-DOC は、製造業・航空宇宙・医療機器・金融など規制産業のお客様が直面する 主要なコンプライアンス要件に対応しています。

規格対象領域対応状況
ISO/IEC 27001情報セキュリティ管理対応
ISO 9001 / AS9100品質マネジメント対応
FDA 21 CFR Part 11電子記録・電子署名対応
GDPR個人データ保護対応
SOC 2 Type IIセキュリティ運用ロードマップ
ITAR / EAR輸出管理要確認

監査ログの仕様

ISO 27001・AS9100・FDA 21 CFR Part 11 などの規格では、 「誰が・いつ・何を・どの端末から行ったか」の記録が審査の証跡として求められます。 AT-DOC の監査ログはこの要件を満たすよう設計されています。

  • ユーザーの全操作(ログイン・ログアウト・トピック編集・エクスポート・権限変更など)を記録
  • タイムスタンプは UTC で記録、変更不可
  • 監査ログ自体の削除・改ざんはシステム管理者を含むいかなるユーザーにも不可
  • ログの保存期間:最低 3 年(規格要件に応じて延長可能)
  • CSV・PDF 形式でのエクスポートに対応(審査提出用)

GDPR(EU 一般データ保護規則)

  • データ処理契約(DPA)の締結に対応
  • 個人データの処理目的・法的根拠の明示
  • データポータビリティ(エクスポート)および削除要求への対応
  • EU 域内のお客様のデータは EU リージョンに保存可能(エンタープライズプラン)
  • データ侵害発生時は 72 時間以内に監督機関へ報告(GDPR Art. 33)
関連ドキュメント
コンプライアンスガイド — Read & Sign 完全ガイド
電子署名・定期レビュー・監査レポートの運用手順
インシデント

インシデント対応

セキュリティインシデントが発生した場合、 AeroTrace は以下の手順で迅速かつ透明性を持って対応します。 お客様への通知タイミングと内容は事前に定義されており、GDPR・その他の法令要件を満たします。

対応フロー

0〜15分検知・初動対応

自動アラート発報、インシデント対応チームの招集、初期封じ込め措置

〜1時間影響範囲の特定

影響テナント・データ範囲の調査、証跡ログの保全、エスカレーション判断

〜4時間顧客への第一報

影響を受けるテナント管理者へのメール通知(事実・影響・対応状況)

〜72時間本格対応・当局報告

根本原因の特定・修正、GDPR 等の法令に基づく監督機関への報告(該当する場合)

完了後事後レポート

原因・対応・再発防止策をまとめたポストモーテムを顧客へ提供

通知内容

インシデント通知には以下の情報を含めます(確認できた範囲で):

  • 発生日時(またはその推定範囲)
  • 影響を受けたデータの種類と件数
  • 影響を受けたテナント・ユーザーの範囲
  • インシデントの概要(技術的詳細は適切な範囲で)
  • AeroTrace が実施した封じ込め・修復措置
  • お客様に推奨する対応(パスワード変更など)
  • 問い合わせ窓口

脆弱性の報告

セキュリティ上の問題を発見された場合は、 security@aerotrace.co.jp までご連絡ください。 責任ある開示(Responsible Disclosure)のプロセスに従い、 報告から 90 日以内に対応します。 悪意のない調査・報告に対して法的措置を取ることはありません。

責任範囲

責任共有モデル

クラウドサービスのセキュリティは AeroTrace とお客様が分担して担います。 AeroTrace はインフラ・アプリケーション・プラットフォームレベルのセキュリティに責任を持ちます。 お客様はテナント内のユーザー管理・アクセスポリシーの運用に責任を持ちます。

対応領域AT-DOCお客様
物理インフラのセキュリティ✓—
クラウドインフラの脆弱性管理✓—
アプリケーションの脆弱性対応✓—
ランタイム環境のパッチ適用✓—
データの暗号化(転送中・保存時)✓—
テナント内のユーザー権限管理—✓
パスワードポリシーの運用—✓
MFA の有効化(ユーザー単位)—✓
APIキー・トークンの安全な管理—✓
コンプライアンスポリシーの策定—✓
SLA に基づくサービス監視✓—
インシデント通知✓—

お客様へのお願い

  • 退職者のアカウントは速やかに無効化・削除してください
  • 管理者権限は業務上必要な最小人数に絞ってください
  • MFA を全ユーザー(特に管理者)に対して有効化することを強く推奨します
  • APIキー・アクセストークンはソースコードやメールに記載しないでください
  • 不審なログイン通知を受け取った場合はすぐに security@aerotrace.co.jp へ連絡してください

セキュリティに関するご質問

本ドキュメントに記載のない事項・カスタム要件・調達審査対応は個別にご相談ください。

コンプライアンスガイドユーザーガイド