<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security_policy_cpir on GitLab ハンドブック (非公式日本語訳)</title><link>https://gl-handbook-ja.page/tags/security_policy_cpir/</link><description>Recent content in Security_policy_cpir on GitLab ハンドブック (非公式日本語訳)</description><generator>Hugo</generator><language>ja</language><atom:link href="https://gl-handbook-ja.page/tags/security_policy_cpir/index.xml" rel="self" type="application/rss+xml"/><item><title>事業継続計画</title><link>https://gl-handbook-ja.page/handbook/business-technology/entapps-documentation/policies/gitlab-business-continuity-plan/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://gl-handbook-ja.page/handbook/business-technology/entapps-documentation/policies/gitlab-business-continuity-plan/</guid><description>&lt;p&gt;&lt;span class="inline-block rounded px-2 py-0.5 text-xs font-medium" style="background-color:#E24329;color:#ffffff"&gt;Visibility: Audit&lt;/span&gt;&lt;/p&gt;
&lt;h2 id="目的"&gt;目的&lt;a class="td-heading-self-link" href="#%e7%9b%ae%e7%9a%84" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;事業継続計画（BCP）は、GitLab に対する潜在的な脅威からの予防および復旧システムを構築するプロセスです。この計画により、事業中断が発生した際でも、人員と資産が保護され、迅速に機能できるようにします。&lt;/p&gt;
&lt;h2 id="適用範囲"&gt;適用範囲&lt;a class="td-heading-self-link" href="#%e9%81%a9%e7%94%a8%e7%af%84%e5%9b%b2" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;GitLab はリモートオンリーという性質上、設備・電力供給・通信の局所的障害、社会不安、テロ攻撃、火災、自然災害など、典型的な事業中断要因の影響を受けにくい構造になっています。&lt;a href="https://gl-handbook-ja.page/handbook/security/security-assurance/security-risk/storm-program/business-impact-analysis/"&gt;ビジネスインパクト分析&lt;/a&gt;のシステムデータは、事業継続計画の策定およびテストの一環として活用することができます。&lt;/p&gt;
&lt;h2 id="役割と責任"&gt;役割と責任&lt;a class="td-heading-self-link" href="#%e5%bd%b9%e5%89%b2%e3%81%a8%e8%b2%ac%e4%bb%bb" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;役割&lt;/th&gt;
 &lt;th&gt;責任&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;GitLab チームメンバー&lt;/td&gt;
 &lt;td&gt;この手順の要件に従う責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;セキュリティリスクエンジニア&lt;/td&gt;
 &lt;td&gt;定期的なビジネスインパクト分析を実施し、テックスタックシステムにクリティカルシステム等級を適用する責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;セキュリティリスクシニアエンジニア&lt;/td&gt;
 &lt;td&gt;IRP テーブルトップ演習に BCP の考慮事項を統合する責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;セキュリティリスクマネージャー&lt;/td&gt;
 &lt;td&gt;BCP 手順のレビューおよび運用化の責任を負います。必要に応じてシニアエンジニアのバックアップを務めます&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="手順"&gt;手順&lt;a class="td-heading-self-link" href="#%e6%89%8b%e9%a0%86" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;h3 id="リモートワーカー向け-bcp"&gt;リモートワーカー向け BCP&lt;a class="td-heading-self-link" href="#%e3%83%aa%e3%83%a2%e3%83%bc%e3%83%88%e3%83%af%e3%83%bc%e3%82%ab%e3%83%bc%e5%90%91%e3%81%91-bcp" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;GitLab のような完全リモート企業の場合、データとサービスをホストする企業とのサービスレベル契約という形で、シンプルなコンティンジェンシープランを策定することで十分です。GitLab のような完全リモート体制の優位性は、特定の人員やシステムが利用不能になっても、残りの会社が通常通り業務を継続できるという点にあります。GitLab の完全リモート企業としての構造上、インシデント対応プロセスが事業継続計画の大部分を占めています。インシデント対応と事業継続の関係については&lt;a href="https://gl-handbook-ja.page/handbook/business-technology/entapps-documentation/policies/gitlab-business-continuity-plan/"&gt;こちら&lt;/a&gt;を参照してください。&lt;/p&gt;
&lt;h3 id="エスカレーション"&gt;エスカレーション&lt;a class="td-heading-self-link" href="#%e3%82%a8%e3%82%b9%e3%82%ab%e3%83%ac%e3%83%bc%e3%82%b7%e3%83%a7%e3%83%b3" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;GitLab 内でインシデントをエスカレーションする必要がある場合は、&lt;a href="https://gl-handbook-ja.page/handbook/security/security-operations/sirt/sec-incident-response/#internal-engagement--escalation-for-high-severity-incidents"&gt;こちらの手順&lt;/a&gt;を参照してください。SIRT は、インシデント対応手順の継続的なカバレッジとクロストレーニングを確保するため、&lt;a href="https://gl-handbook-ja.page/handbook/security/security-operations/sirt/engaging-security-on-call/"&gt;オンコールスケジュール&lt;/a&gt;を維持しています。&lt;/p&gt;
&lt;p&gt;個別のシステム障害は、&lt;a href="https://gitlab.com/gitlab-com/www-gitlab-com/-/blob/master/data/tech_stack.yml"&gt;テックスタック&lt;/a&gt;に基づき、システムオーナーにエスカレーションしてください。&lt;/p&gt;
&lt;h3 id="事業継続計画が発動する条件"&gt;事業継続計画が発動する条件&lt;a class="td-heading-self-link" href="#%e4%ba%8b%e6%a5%ad%e7%b6%99%e7%b6%9a%e8%a8%88%e7%94%bb%e3%81%8c%e7%99%ba%e5%8b%95%e3%81%99%e3%82%8b%e6%9d%a1%e4%bb%b6" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;事業継続計画は、[SIRT のインシデント対応手順]((/handbook/security/security-operations/sirt/sec-incident-response/)において、SIRT の標準業務範囲を超えたサポートが必要な場合に発動されます。&lt;/p&gt;
&lt;p&gt;発動時、SIRT はトリアージのために #BCP_Events チャンネルに通知します。&lt;/p&gt;
&lt;p&gt;個別のシステム障害に関する BCP は、&lt;a href="https://gitlab.com/gitlab-com/www-gitlab-com/-/blob/master/data/tech_stack.yml"&gt;テックスタック&lt;/a&gt;に基づき、システムオーナーが管理します。&lt;/p&gt;
&lt;h4 id="連絡メッセージテンプレート"&gt;連絡メッセージテンプレート&lt;a class="td-heading-self-link" href="#%e9%80%a3%e7%b5%a1%e3%83%a1%e3%83%83%e3%82%bb%e3%83%bc%e3%82%b8%e3%83%86%e3%83%b3%e3%83%97%e3%83%ac%e3%83%bc%e3%83%88" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h4&gt;
&lt;p&gt;セキュリティインシデントにより BCP が発動した場合、以下のテンプレートを使用して #BCP_Events にすべてのメンバーをタグ付けしたスレッドが開設されます。&lt;/p&gt;</description></item></channel></rss>