Content last updated 2025-01-04

GitLab クラウドサービスの技術的および組織的セキュリティ対策

GitLab クラウドサービスの技術的および組織的セキュリティ対策

GitLab クラウドサービスの技術的および組織的セキュリティ対策

GitLab クラウドサービス(GitLab.com および GitLab Dedicated を含む)は、データ保護に関する特定の要件(一般データ保護規則(GDPR)第 28 条を含むがこれに限定されない)を満たし、SOC 2 Type 2(セキュリティおよび機密性)として認定されています。

GitLab は、GitLab クラウドサービスについて、最低限以下の技術的および組織的対策を実装し、本番環境内で次のセキュリティ慣行を維持しています。

処理システムの機密性

ID とアクセスの管理

  • 事前定義されたセキュリティグループを使用して、ロールベースのアクセス権を割り当て、本番システムへのデータアクセスを分離しています。
  • 本番システムへの管理者アクセスは、職務と責任に基づいて付与され、認可された人員に限定されています。

監査保証: コンプライアンス、ガバナンス、リスクマネジメント

  • GitLab は、本番アプリケーションおよびサービスの年次セキュリティ運用リスク評価を実施しています。リスク評価活動の結果はリスクレジスターに文書化され、リスクレベルに基づいて治療の優先順位が付けられます。
  • GitLab は、GitLab および/または GitLab のお客様のデータを保管、処理、または送信するサードパーティベンダーに対してベンダーセキュリティレビューを実施しています。
  • GitLab は、形式化された方法論を用いてコントロールテストを実施することにより、年間を通じてリスクベースの継続的なコントロールモニタリングを実施しています。テスト結果は文書化され、特定された観察事項に対する是正計画を含めて経営陣によってレビューされます。
  • 管理対象ドキュメントは、年次でレビューされ、経営陣によって承認され、関連する従業員に伝達されます。

人事

  • GitLab チームメンバーは、入社時とその後毎年セキュリティ意識向上トレーニングを修了します。トレーニングには、関連する GitLab セキュリティポリシー、セキュリティインシデントの報告手順、および一般的な業界セキュリティのベストプラクティスが含まれます。
  • GitLab の新規採用者は、雇用の条件としてバックグラウンドチェックに合格する必要があります。

処理システムの完全性

アプリケーションおよびインフラストラクチャのセキュリティ

  • インフラストラクチャ管理および構成管理ツールを使用して、セキュリティ強化を行い、本番サーバーのベースライン構成標準が確立されていることを確認しています。
  • 信頼できないネットワークとの間のネットワークトラフィックは、ポリシー強制ポイントを通過します。ファイアウォールルールは、不正アクセスを防ぐように構成されています。
  • アプリケーションとインフラストラクチャの変更を、開発から実装まで一元的に保守、管理、モニタリングするための Issue 追跡システムが整備されています。

脅威と脆弱性の管理

  • GitLab は、本番環境に対するスコープ付き脆弱性スキャンを毎週実施し、脅威を特定し、システムへの潜在的な影響を評価しています。結果は深刻度に応じて評価および是正されます。
  • GitLab は、サードパーティアプリケーションのペネトレーションテストを年次で実施しており、このプロセスには、High または Moderate のリスクの脆弱性が特定された場合の追加のサードパーティ是正テストが含まれます。
  • モニタリングツールを使用して、セキュリティイベント、レイテンシー、ネットワークパフォーマンス、および仮想サーバーのパフォーマンスを継続的に監視しています。
  • セキュリティイベントへの対応手順を概説したインシデント対応手順が整備されており、手順の有効性を評価するための教訓が含まれています。

処理システムの可用性

レジリエンス

  • 予期せぬ事象によって引き起こされる中断から保護するための手順について人員をガイドする事業継続計画が整備されています。テーブルトップ演習は年次で実施されています。
  • エンタープライズモニタリングアプリケーションは、対象システムのキャパシティレベルを監視し、事前定義されたしきい値に達した場合に運用人員にアラートを発するように構成されています。

追加の考慮事項

  • GitLab アプリケーションは、お客様が不要になった独自のデータを削除できるように設計されています。
  • Google(GitLab.com 用)と AWS(GitLab Dedicated 用)は、GitLab の処理システムが存在するクラウドホスティングサービスのサーバーとサポートインフラストラクチャ、基盤となるネットワーク、および仮想化管理ソフトウェアへの物理的および論理的アクセスを管理するためのコントロールを実装する責任を負います。
  • お客様は、お客様所有(Red)データに関連する技術的および組織的対策を実装することを選択できます。

リソース

詳細とサポートする成果物については、GitLab の Customer Assurance Package を参照してください。