GitLab のカスタマーアシュアランス活動
セキュリティドキュメント (SOC 2 Type 2、ペンテストのエグゼクティブサマリーなど) は Trust Center で入手できます。(ページ右上の Get Access ボタンをクリックし、会社のメールアドレスを入力してください。顧客と GitLab 従業員で同じプロセスです。詳しい手順は以下に記載しています。)
リクエストの送信
顧客コールリクエスト セキュリティアンケートリクエスト 契約レビューリクエスト
上記は GitLab チームメンバー専用です。顧客は GitLab の Trust Center にアンケートをアップロードするか、GitLab のアカウントオーナーに連絡してリクエストを開始できます。顧客がアカウントオーナーを知らない場合や、まだアカウントオーナーが割り当てられていない場合は、セールスチームに連絡できます。
カスタマーアシュアランス活動リクエストの概要
GitLab の顧客や見込み顧客は、GitLab と契約する前にセキュリティデューデリジェンス活動を実施します。私たちはこれらのレビューの重要性を認識しており、GitLab チームメンバーがカスタマーアシュアランス活動をリクエストするためにこの手順を設計しました。
GitLab チームメンバー
このリクエストを送信する際は、顧客が GitLab の Trust Center を認識していることを確認してください。Trust Center は顧客の質問の多くに回答し、私たちが顧客により効率的で包括的な体験を提供できるようにします。
Issue をアサインしないでください。Field Security が適切なチームメンバーに Issue をアサインします。よろしくお願いします!
Trust Center へのアクセス
GitLab の Trust Center にアクセスするには:
- trust.gitlab.com に移動します
- 右上隅の「Get Access」をクリックします
- メールアドレスを入力し、「Continue」をクリックします
- 「Log into GitLab’s workspace」をクリックしないでください。 これは管理ポータル用です。
- 一部のドキュメントは公開されており、このプロセスは不要です (ISO 証明書 (27001、27017、27018、42001))。
プロセスは顧客の場合とまったく同じです。顧客がクリックラップ NDA に署名したくなく、すでに SFDC に完全に締結された NDA があるか、有効な GitLab サブスクリプションを持っている場合、私たち側でクリックラップ NDA をバイパスできます。ただし、これは最後の手段とすべきであり、Trust Center へのアクセスをさらに遅延させるためです。顧客を成功に導く最速の方法は、Trust Center のセルフサービスの性質を最大限に活用するよう促すことです。質問がある場合は、#security_help Slack チャンネルで @field-security をタグ付けしてください。
アンケートについて
プロセスは Trust Center で取り扱われます。Trust Center へのアクセス権を持つ顧客/見込み顧客は、Trust Center 上部の Submit a Questionnaire リンクをクリックして直接アンケートをアップロードできます (Submit a Questionnaire ボタンを表示するには、上記の Get Access プロセスを完了している必要があります)。
上記のとおり、Field Security には顧客アンケートに回答するための一定の閾値があります。内部ハンドブックのこちらを参照してください。
顧客コールについて
上記の Customer Call Request または General Request ボタンを使用し、指示に従ってください。
- プロセスを迅速化するためにリクエストされたすべての情報を含めるようにしてください。
- ARR または潜在的な ARR が必要です
- 顧客コールには、必要な分野の専門家をコールに招集できるよう、顧客がカバーしたいトピックの概要が必要です。
- どのタイプかわからない場合は、可能な限り多くの情報を含めていただければ、私たちのチームが必要に応じて調整します。
契約レビューについて
上記の Contract Review Box を使用し、指示に従ってください。
RFP 完了について
送信については上記の指示に従い、RFP プロセスについて詳しくはこちらの RFP ページをご覧ください。
公開ドキュメント
- 公開ハンドブックで、ポリシーや標準など GitLab に関する一般情報を検索します。
- セキュリティ設定を含む GitLab の製品ドキュメントをレビューします。
- GitLab の Trust Center をレビューし、公開されているセキュリティアシュアランスドキュメントをダウンロードします。SOC2 レポートのような
NDA Requiredドキュメントをリクエストするには、Trust Center のGet Accessボタンを利用してください。
自己証明
イテレーションの精神に基づき、GitLab はコンプライアンス自己証明のリストを継続的に進化させています。完成した自己証明は継続的な該当性について毎年レビューされ、Trust Center で確認できます。
- 顧客は、Account Manager を通じて新しい自己証明への提案やリクエストを送信できます。
- GitLab チームメンバーは、Regulatory Security Compliance Feedback and Field Research エピックを通じて将来のコンプライアンス評価に対する推奨事項を送信できます。
サービスレベルアグリーメント
- セキュリティアンケート: 10 営業日。SA または CSM は、Field Security の支援をリクエストする前に、Knowledge Base やその他のセルフサービスリソースを利用します。SA または CSM は、Field Security チーム全員がすべてのファイルやポータルにアクセスできるようにします。
- 契約レビュー: 5 営業日。Field Security はすべての関連する契約レビューに関与する必要があります。
- 顧客コール: SA または CSM は、ミーティング前に顧客や見込み顧客の質問や懸念事項に関するコンテキストを提供します。Field Security は、GitLab Security に関する重要な情報と顧客や見込み顧客のリクエストへの具体的な内容を含む PowerPoint プレゼンテーションを提供します。Field Security はすべての関連する顧客ミーティングに招待される必要があります。
- セキュリティドキュメント: Trust Center を通じて管理されます。質問がある場合は Slack の #security_help で @field-security をタグ付けしてください。
例外
Account Owner または Customer Success の連絡先が、顧客アセスメントを完了するための十分な知識とリソースを持っていると感じる場合、この手順を使用する必要はありません。これらの例外は追跡されません。
a1f3c26a)