Content last updated 2026-06-30

Security Risk チーム

Security Risk チームのチャーター

ミッションステートメント

GitLab における Security Risk Team のミッションは、セキュリティおよびテクノロジーリスクの先見的な特定、モニタリング、優先順位付け、レポートを通じて、各チームが情報に基づくインテリジェントな 意思決定 を行えるようにエンパワーすることで、GitLab のセキュリティおよびテクノロジーリスク対応を推進することです。

バリュープロポジション

私たちは、徹底した、コラボレーティブで、効率的なリスク評価を実施し、リスク削減を推進することで、GitLab が高いレベルのセキュリティを維持しながら目標を達成できるようにします。

コアコンピテンシー

Security and Technology Operational Risk Management (STORM) プログラム

Security Risk チームは、組織全体にわたるセキュリティおよびテクノロジーリスクの特定、評価、継続的なモニタリング、レポートに焦点を当てた統合された Operational Risk Management プログラムを管理しています。Risk Reduction は、Security Department の運営原則 5 つのうちの 1 つです(Security Vision and Mission)。そのため、Security Risk Team は、リーダーシップが Strategic Roadmap を確立し GitLab の 主要イニシアチブ(社内のみ)をサポートするために必要な情報を提供する上で主導的な役割を果たします。テンプレートや GitLab における他のリスクプログラムとの統合方法を含む追加の詳細については、STORM Program & Procedures ハンドブックページをご覧ください。

チームに潜在的なリスクを伝達する必要がありますか?

チームメンバーが Security Risk Team に潜在的なリスクをエスカレーションするために使用できるさまざまな方法に関する情報については、STORM Program & Procedures のコミュニケーションセクション ページを参照してください。

Security Third Party Risk Management (TPRM) プログラム

GitLab は、AI 駆動の自動化と継続的なセキュリティモニタリングを通じて、外部関係者と共有される GitLab データのセキュリティを検証する、業界をリードする Third Party Risk Management (TPRM) Program(/handbook/security/security-assurance/security-risk/third-party-risk-management) を維持しています。ベンダー調達フロー内で TPRM プログラムをシームレスに統合することで、Privacy、Legal、IT、People Operations 間の機能横断的な コラボレーション を可能にし、透明性のある データ駆動型の意思決定、ビジネスおよびステークホルダーに焦点を当てた Results、そして GitLab の規制および Compliance Obligations の遵守を促進します。このプログラムを通じて維持されるベンダー関係は、組織全体で効率を生み出すために活用されます。

Business Impact Analysis (BIA) と Critical System Tiering (CST)

Business Impact Analysis (BIA) は、GitLab のお客様にサービスを提供するために重要なシステムを判定するのに役立ちます。BIA のアウトプットは、Security Risk Team による新しいシステムに対する Critical System Tier (CST) の指定です。

Asset Inventory Maintenance

完全かつ正確な資産インベントリを確立することは、GitLab の Risk Program の成功の鍵です。Security Risk Team は、Business Technology と連携して Tech Stack の監督と正確性を維持しています。

運営モデル

コアプロセス

機能DRI
Annual Risk AssessmentKyle Smith
Business Impact AnalysisKyle Smith
Post Implementation ChecklistRyan Lawson
Critical System TieringKyle Smith
USRMKyle Smith
Ongoing TPRM AssessmentsRyan Lawson
Periodic SOX CUEC FacilitationEric Geving
Periodic TPRM AssessmentsEric Geving
Acceptable Use Policy IterationEric Geving
TPRM Data Quality and Emerging Requirements ManagementEric Geving
STORM Metrics and ReportingKyle Smith
TPRM Metrics and ReportingRyan Lawson
TPRM Application IntegrationsRyan Lawson

エンゲージメントモデル

  1. セキュリティまたはテクノロジーリスクの報告
  2. GitLab で @gitlab-com/gl-security/security-assurance/security-risk-team を使用して GitLab 全体のチームをタグ付けする

コミュニケーションチャンネル

  1. メール: [email protected]
  2. Slack: #security_help チャンネル - @security-risk をメンション
  3. GitLab: GitLab で @gitlab-com/gl-security/security-assurance/security-risk-team を使用して GitLab 全体のチームをタグ付けする

チームメンバー

チームメンバー役割
Madeline LakeManager, Security Risk
Eric GevingSenior Security Risk Engineer
Ryan LawsonStaff Risk Engineer
Kyle SmithStaff Security Risk Engineer

戦略的イニシアチブ

Security Risk Team は、リソースをリスク削減の推進に専念させるために、定期的な計画と優先順位付けを実施しています。これには、リスク対応の促進や、該当する場合のコントロール設計と実装の所有権の引き受けが含まれます。Security Risk が関与する機能横断的な取り組みに関する更新については、GitLab Operating Model を参照してください。

レビューとアップデート

このチャーターは、以下との整合性を確保するために、四半期ごとにレビューおよび更新されます。

  1. GitLab Strategy
  2. Security Division Mission and Vision
  3. Security’s Multi-year Strategy (社内のみ)
  4. Security Assurance Mission and Vision
  5. Security Assurance Multi-year Strategy (社内のみ)

セキュリティ第三者リスク管理
Visibility: Audit GitLab の統合 Third-Party Risk Management プログラム GitLab は、自動化、継続的なモニタリング、およびビジネス機能全体に …
Security and Technology Operational Risk Management (STORM) プログラム & 手順
Visibility: Audit GitLab チームメンバーではないけれど、STORM プログラムについてフィードバックを提供したいですか? 私たちは GitLab チームメンバーから定期的に …
SOX CUEC マッピング手順
目的 ITGC SR.1 - SOC Report Review に従い、GitLab は内部統制を SOX 対象アプリケーションに関連付けられた各 SOC レポートに対して年次 CUEC マッピング …