Content last updated 2025-04-07

Transparency by Default

目的

会社の価値である Transparency に整合し、セキュリティ組織のフォーカスの 1 つは、現在のビジネスにおいて最も透明性のあるセキュリティ組織を率いることです。デフォルトで透明であることは、セキュリティチームが伝統的に非常にプライベートで閉鎖的な方法で運営する現状に挑戦することを必要とします。しかし、デフォルトでオープンであることは、顧客、会社、チームメンバーのデータの保護を確保するために、データの分類において一層慎重であることを必要とします。したがって、私たちの立場は、セキュリティチームによって生成されたすべての情報と活動は、以下に定義されない限り、「Public by Default」とみなされるべきだということです:

GitLab、パートナー、顧客に開示

この情報は、このデータが広く利用可能になることが GitLab に損害を与えたり、GitLab、GitLab の顧客、または GitLab のパートナーのセキュリティやプライバシーをリスクにさらす可能性があるため、GitLab パートナーまたは顧客にのみ外部的に利用可能です。

  • コントロールステータス
  • サードパーティ監査レポート
  • RFP データベースの回答
  • サードパーティのペネトレーションテストレポートのサマリー
  • 集約された脆弱性メトリクス(重要度のみ)
  • Security チームロードマップ

GitLab に開示

この情報は GitLab に開示されますが、内部企業情報の機密性、セキュリティ、またはプライバシーをリスクにさらす可能性のある情報のため、公開されていません(ハンドブック)。この情報の公開での利用可能性は、GitLab またはその顧客に重大なリスクをもたらす可能性があります。

  • ベンダー監査レポート
  • 機密または個人データを含む手順/ランブック/作業指示
  • 顧客アンケート
  • 観察事項と修復計画を含む詳細なコントロールテスト結果
  • ギャップ分析レポート
  • 機密または個人データを含むプロジェクト管理ドキュメント
  • セキュリティメトリクス
  • セキュリティ KPI
  • セキュリティ OKR
  • 緩和されていない脆弱性
  • 内部トリアージ後の HackerOne 脆弱性提出
  • サードパーティのペネトレーションテスト全詳細レポート
  • 高重要度または機密とみなされない、SIRT が処理したセキュリティインシデントまたは調査に関する情報
  • Red Team 運用レポート
  • 30 日以上前にパッチ適用または解決された脆弱性
  • Materially Non-Public Information を含まない結論付けられたセキュリティインシデント

Restricted: Security のみ、または他の制限が課されている

この情報は、開示された場合に重大な損害を与える可能性のある会社、顧客、または個人のデータに関連する機密データまたはプライバシーの懸念のため、または法律または法的契約によって他に制限されているため、制限されています。

  • 顧客契約 / Security のみ(および Legal、Sales)に開示
    • 機密の顧客データのため
  • オープン/クローズしたセキュリティ顧客サポートチケット / (Security、Support)に開示
    • 顧客、個人のプライバシー要件のため
  • 監査エビデンス
    • 個人データ、システムデータ、オープンな脆弱性を含む現在のリスクを含む可能性のある提供されているデータの機密性のため
  • 法的保留
  • 特定のトピックまたはチームメンバーに関連する業務上のコミュニケーション(メール、Slack)
  • リスクレジスター
  • 内部トリアージ前の HackerOne 脆弱性提出
  • 重要な予防的または検出的セキュリティコントロール構成
  • ベースラインセキュリティ構成
  • FedRAMP 本番環境に固有の脆弱性
  • GitLab.com の不正活動および Trust & Safety チームによる対応活動に関する情報
    • 顧客、個人のプライバシー要件のため
    • 不正アクターに当社のアンチアビュースプロセスを知られないようにする必要性のため
  • SIRT によってまだクローズ/解決とマークされていないセキュリティインシデントまたは調査に関する情報、または、より透明にすると、チームメンバー、GitLab、またはその顧客に有害である可能性のあるインシデントまたは調査
    • セキュリティインシデントとそれに関連する情報(パッチ未適用の脆弱性、侵害された認証情報)の機密性のため