Security Risk チーム
ミッションステートメント
GitLab における Security Risk Team のミッションは、セキュリティおよびテクノロジーリスクの先見的な特定、モニタリング、優先順位付け、レポートを通じて、各チームが情報に基づくインテリジェントな 意思決定 を行えるようにエンパワーすることで、GitLab のセキュリティおよびテクノロジーリスク対応を推進することです。
バリュープロポジション
私たちは、徹底した、コラボレーティブで、効率的なリスク評価を実施し、リスク削減を推進することで、GitLab が高いレベルのセキュリティを維持しながら目標を達成できるようにします。
コアコンピテンシー
Security and Technology Operational Risk Management (STORM) プログラム
Security Risk チームは、組織全体にわたるセキュリティおよびテクノロジーリスクの特定、評価、継続的なモニタリング、レポートに焦点を当てた統合された Operational Risk Management プログラムを管理しています。Risk Reduction は、Security Department の運営原則 5 つのうちの 1 つです(Security Vision and Mission)。そのため、Security Risk Team は、リーダーシップが Strategic Roadmap を確立し GitLab の 主要イニシアチブ(社内のみ)をサポートするために必要な情報を提供する上で主導的な役割を果たします。テンプレートや GitLab における他のリスクプログラムとの統合方法を含む追加の詳細については、STORM Program & Procedures ハンドブックページをご覧ください。
チームメンバーが Security Risk Team に潜在的なリスクをエスカレーションするために使用できるさまざまな方法に関する情報については、STORM Program & Procedures のコミュニケーションセクション ページを参照してください。
Security Third Party Risk Management (TPRM) プログラム
GitLab は、AI 駆動の自動化と継続的なセキュリティモニタリングを通じて、外部関係者と共有される GitLab データのセキュリティを検証する、業界をリードする Third Party Risk Management (TPRM) Program(/handbook/security/security-assurance/security-risk/third-party-risk-management) を維持しています。ベンダー調達フロー内で TPRM プログラムをシームレスに統合することで、Privacy、Legal、IT、People Operations 間の機能横断的な コラボレーション を可能にし、透明性のある データ駆動型の意思決定、ビジネスおよびステークホルダーに焦点を当てた Results、そして GitLab の規制および Compliance Obligations の遵守を促進します。このプログラムを通じて維持されるベンダー関係は、組織全体で効率を生み出すために活用されます。
Business Impact Analysis (BIA) と Critical System Tiering (CST)
Business Impact Analysis (BIA) は、GitLab のお客様にサービスを提供するために重要なシステムを判定するのに役立ちます。BIA のアウトプットは、Security Risk Team による新しいシステムに対する Critical System Tier (CST) の指定です。
Asset Inventory Maintenance
完全かつ正確な資産インベントリを確立することは、GitLab の Risk Program の成功の鍵です。Security Risk Team は、Business Technology と連携して Tech Stack の監督と正確性を維持しています。
運営モデル
コアプロセス
| 機能 | DRI |
|---|---|
| Annual Risk Assessment | Kyle Smith |
| Business Impact Analysis | Kyle Smith |
| Post Implementation Checklist | Ryan Lawson |
| Critical System Tiering | Kyle Smith |
| USRM | Kyle Smith |
| Ongoing TPRM Assessments | Ryan Lawson |
| Periodic SOX CUEC Facilitation | Eric Geving |
| Periodic TPRM Assessments | Eric Geving |
| Acceptable Use Policy Iteration | Eric Geving |
| TPRM Data Quality and Emerging Requirements Management | Eric Geving |
| STORM Metrics and Reporting | Kyle Smith |
| TPRM Metrics and Reporting | Ryan Lawson |
| TPRM Application Integrations | Ryan Lawson |
エンゲージメントモデル
- セキュリティまたはテクノロジーリスクの報告
- GitLab で
@gitlab-com/gl-security/security-assurance/security-risk-teamを使用して GitLab 全体のチームをタグ付けする
コミュニケーションチャンネル
- メール:
[email protected] - Slack: #security_help チャンネル -
@security-riskをメンション - GitLab: GitLab で
@gitlab-com/gl-security/security-assurance/security-risk-teamを使用して GitLab 全体のチームをタグ付けする
チームメンバー
| チームメンバー | 役割 |
|---|---|
| Madeline Lake | Manager, Security Risk |
| Eric Geving | Senior Security Risk Engineer |
| Ryan Lawson | Staff Risk Engineer |
| Kyle Smith | Staff Security Risk Engineer |
戦略的イニシアチブ
Security Risk Team は、リソースをリスク削減の推進に専念させるために、定期的な計画と優先順位付けを実施しています。これには、リスク対応の促進や、該当する場合のコントロール設計と実装の所有権の引き受けが含まれます。Security Risk が関与する機能横断的な取り組みに関する更新については、GitLab Operating Model を参照してください。
レビューとアップデート
このチャーターは、以下との整合性を確保するために、四半期ごとにレビューおよび更新されます。
- GitLab Strategy
- Security Division Mission and Vision
- Security’s Multi-year Strategy (社内のみ)
- Security Assurance Mission and Vision
- Security Assurance Multi-year Strategy (社内のみ)
Security and Technology Operational Risk Management (STORM) プログラム & 手順
SOX CUEC マッピング手順
c955a93f)