<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security_standard_acia on GitLab ハンドブック (非公式日本語訳)</title><link>https://gl-handbook-ja.page/tags/security_standard_acia/</link><description>Recent content in Security_standard_acia on GitLab ハンドブック (非公式日本語訳)</description><generator>Hugo</generator><language>ja</language><lastBuildDate>Sun, 14 Jun 2026 06:40:47 +0900</lastBuildDate><atom:link href="https://gl-handbook-ja.page/tags/security_standard_acia/index.xml" rel="self" type="application/rss+xml"/><item><title>GitLab パスワード標準</title><link>https://gl-handbook-ja.page/handbook/security/policies_and_standards/password-standard/</link><pubDate>Thu, 02 Apr 2026 12:48:42 -0700</pubDate><guid>https://gl-handbook-ja.page/handbook/security/policies_and_standards/password-standard/</guid><description>&lt;span
 class="gl-label gl-label-text-light"
 style="
 --label-background-color: #E24329;
 --label-inset-border: inset 0 0 0 2px #E24329;
 "
&gt;
 &lt;span class="gl-link gl-label-link"&gt;
 &lt;span class="gl-label-text"&gt; Visibility: Audit &lt;/span&gt;
 &lt;/span&gt;
&lt;/span&gt;

&lt;h2 id="目的"&gt;目的&lt;a class="td-heading-self-link" href="#%e7%9b%ae%e7%9a%84" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;本書は、技術的に実現可能な範囲において、機密情報（Red および Orange）を含む GitLab の情報システムやその他のリソースを不正利用から保護することを目的とした、情報セキュリティのパスワード標準を定めます。&lt;/p&gt;
&lt;h2 id="適用範囲"&gt;適用範囲&lt;a class="td-heading-self-link" href="#%e9%81%a9%e7%94%a8%e7%af%84%e5%9b%b2" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;GitLab のコンピューティングリソースに関わり、機密データにアクセスするすべての GitLab チームメンバー、契約社員、アドバイザー、契約当事者に適用されます。&lt;/p&gt;
&lt;h2 id="役割と責任"&gt;役割と責任&lt;a class="td-heading-self-link" href="#%e5%bd%b9%e5%89%b2%e3%81%a8%e8%b2%ac%e4%bb%bb" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th&gt;役割&lt;/th&gt;
 &lt;th&gt;責任&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td&gt;GitLab チームメンバー&lt;/td&gt;
 &lt;td&gt;本標準に記載された要件を遵守する責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Security&lt;/td&gt;
 &lt;td&gt;クリティカルなアプリケーションについて、本標準の定義および導入状況のモニタリングを行う責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td&gt;Security Management（コードオーナー）&lt;/td&gt;
 &lt;td&gt;本標準への重大な変更および例外を承認する責任を負います&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="標準"&gt;標準&lt;a class="td-heading-self-link" href="#%e6%a8%99%e6%ba%96" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;セキュアなパスワードを構築し、適切なパスワード管理を確保することは不可欠です。GitLab のパスワード標準は、&lt;a href="https://pages.nist.gov/800-63-3/sp800-63b.html"&gt;NIST 800-63B&lt;/a&gt; の推奨事項を一部参考にしています。本当にセキュアなパスワードとは何かについて学ぶには、こちらの&lt;a href="https://medium.com/peerio/how-to-build-a-billion-dollar-password-3d92568d9277"&gt;記事&lt;/a&gt;、またはパスワード強度に関する&lt;a href="https://www.youtube.com/watch?v=vudZnjp5Uq0&amp;amp;t=19183"&gt;カンファレンス発表&lt;/a&gt;をご覧ください。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;注: 技術的な制約により、システムが本標準の特定の設定をサポートできない場合は、本標準に最も近い設定を行わなければなりません。例外は&lt;a href="https://gitlab.com/gitlab-com/gl-security/security-assurance/governance-and-field-security/governance/security-governance"&gt;こちら&lt;/a&gt;で起票し、リクエスト Issue 内のマトリクスに従って関連するリスク評価と例外レビュー期限が割り当てられます。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id="パスワード要件"&gt;パスワード要件&lt;a class="td-heading-self-link" href="#%e3%83%91%e3%82%b9%e3%83%af%e3%83%bc%e3%83%89%e8%a6%81%e4%bb%b6" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;最小長 = 12 文字&lt;/li&gt;
&lt;li&gt;特殊文字 = 不要&lt;/li&gt;
&lt;li&gt;パスワードの再利用 = 不可&lt;/li&gt;
&lt;li&gt;パスワードの有効期限 = なし&lt;/li&gt;
&lt;li&gt;多要素認証（MFA） = 可能な限り使用すること&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;覚えやすくセキュアなパスワードを作るには、&lt;a href="https://medium.com/peerio/how-to-build-a-billion-dollar-password-3d92568d9277#67c2"&gt;5 個以上のランダムな単語の組み合わせ&lt;/a&gt;を使うことを検討してください。「好きな色は何ですか？母親の旧姓は何ですか？」のようなセキュリティ質問は、当てにくいランダムな単語または単語のセットで回答してください。&lt;a href="https://gl-handbook-ja.page/handbook/security/corporate/systems/1password/"&gt;1Password で回答を生成&lt;/a&gt;し、ノートとして保存できます。これにより回答が容易に推測されず、サイトごとに一意になることが保証されます。&lt;/p&gt;</description></item><item><title>アクセスレビュー手順</title><link>https://gl-handbook-ja.page/handbook/security/security-assurance/security-compliance/access-reviews/</link><pubDate>Fri, 16 Jan 2026 15:03:53 -0600</pubDate><guid>https://gl-handbook-ja.page/handbook/security/security-assurance/security-compliance/access-reviews/</guid><description>&lt;span
 class="gl-label gl-label-text-light"
 style="
 --label-background-color: #E24329;
 --label-inset-border: inset 0 0 0 2px #E24329;
 "
&gt;
 &lt;span class="gl-link gl-label-link"&gt;
 &lt;span class="gl-label-text"&gt; Visibility: Audit &lt;/span&gt;
 &lt;/span&gt;
&lt;/span&gt;

&lt;h2 id="目的"&gt;目的&lt;a class="td-heading-self-link" href="#%e7%9b%ae%e7%9a%84" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;GitLab のユーザーアクセスレビューは、内部および外部の IT 監査に必要な重要なコントロールアクティビティであり、脅威を最小化し、適切な人々が重要なシステムやインフラストラクチャに対する適切なアクセス権を持っていることを保証するのに役立ちます。この手順では、プロセスのステップを詳述し、アクセスレビューに関するコントロールオーナー向けのガイダンスを提供します。&lt;/p&gt;
&lt;h3 id="組織への利益"&gt;組織への利益&lt;a class="td-heading-self-link" href="#%e7%b5%84%e7%b9%94%e3%81%b8%e3%81%ae%e5%88%a9%e7%9b%8a" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;セキュリティリスクを低減する&lt;/li&gt;
&lt;li&gt;休眠アカウントや無効化されたアカウントを特定する&lt;/li&gt;
&lt;li&gt;必要なチームメンバーのみがシステムにアクセスできることを保証する&lt;/li&gt;
&lt;li&gt;ロールが変更されたユーザーが、もはや関連性のないアクセス権を保持していないことを検証する&lt;/li&gt;
&lt;li&gt;退職したチームメンバーが会社のシステムにアクセスできなくなることを保証する&lt;/li&gt;
&lt;li&gt;顧客の信頼を維持する GitLab のコンプライアンスおよび規制要件をサポートする&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="範囲"&gt;範囲&lt;a class="td-heading-self-link" href="#%e7%af%84%e5%9b%b2" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;h3 id="対象システム"&gt;対象システム&lt;a class="td-heading-self-link" href="#%e5%af%be%e8%b1%a1%e3%82%b7%e3%82%b9%e3%83%86%e3%83%a0" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;セキュリティコンプライアンスは、要因のサブセットに基づいて対象システムのアクセスレビューを実施します。以下を含みます。&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;起源: 外部認証への影響、Red Data System&lt;/li&gt;
&lt;li&gt;重要度: ミッションクリティカル&lt;/li&gt;
&lt;li&gt;Lumos コネクタが利用可能な場合のビジネスクリティカル&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;すべての GitLab システムとベンダー、および関連するクリティカルシステムティアの最新リストについては、&lt;a href="https://gitlab.com/gitlab-com/www-gitlab-com/-/blob/master/data/tech_stack.yml"&gt;テックスタック&lt;/a&gt;を参照してください。&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="対象外システム"&gt;対象外システム&lt;a class="td-heading-self-link" href="#%e5%af%be%e8%b1%a1%e5%a4%96%e3%82%b7%e3%82%b9%e3%83%86%e3%83%a0" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;上記の対象システム要因のしきい値の範囲外にあるシステム。一般的なベストプラクティスとして、すべてのシステムオーナーは、このプロセスをガイドとして使用し、自分が所有するシステムに対して少なくとも年次の退職者アクセスレビューを実施することを強く推奨されます。&lt;/p&gt;
&lt;h2 id="役割と責任"&gt;役割と責任&lt;a class="td-heading-self-link" href="#%e5%bd%b9%e5%89%b2%e3%81%a8%e8%b2%ac%e4%bb%bb" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;table&gt;
 &lt;thead&gt;
 &lt;tr&gt;
 &lt;th style="text-align: center"&gt;役割&lt;/th&gt;
 &lt;th style="text-align: center"&gt;責任&lt;/th&gt;
 &lt;/tr&gt;
 &lt;/thead&gt;
 &lt;tbody&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;セキュリティコンプライアンスチーム&lt;/td&gt;
 &lt;td style="text-align: center"&gt;&lt;em&gt;完全な権限レビュー、特権アクセス、退職ユーザーレビューの実行&lt;br&gt;&lt;br&gt;&lt;/em&gt; 特定された所見に対する観察事項の作成と是正活動の監督&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;IT コンプライアンスチーム&lt;/td&gt;
 &lt;td style="text-align: center"&gt;&lt;em&gt;SOX 対象システムに対する完全な権限レビュー、特権アクセス、退職ユーザーレビューの実行&lt;br&gt;&lt;br&gt;&lt;/em&gt; 特定された所見に対する観察事項の作成と是正活動の監督&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;システムオーナー&lt;/td&gt;
 &lt;td style="text-align: center"&gt;&lt;em&gt;特権権限の検証&lt;br&gt;&lt;br&gt;&lt;/em&gt; ユーザー権限の検証&lt;br&gt;&lt;br&gt;&lt;em&gt;タイムリーな証拠サポート &lt;br&gt;&lt;br&gt;&lt;/em&gt; 特定された観察事項に対する是正計画の実行&lt;br&gt;&lt;br&gt;* アクセス削除の実行&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;システム管理者&lt;/td&gt;
 &lt;td style="text-align: center"&gt;&lt;em&gt;特権権限の検証&lt;br&gt;&lt;br&gt;&lt;/em&gt; ユーザー権限の検証&lt;br&gt;&lt;br&gt;&lt;em&gt;タイムリーな証拠サポート &lt;br&gt;&lt;br&gt;&lt;/em&gt; 特定された観察事項に対する是正計画の実行&lt;br&gt;&lt;br&gt;* アクセス削除の実行&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;マネージャー&lt;/td&gt;
 &lt;td style="text-align: center"&gt;&lt;em&gt;特権権限の検証をサポート&lt;br&gt;&lt;br&gt;&lt;/em&gt; ユーザー権限の検証をサポート&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;IT 運用&lt;/td&gt;
 &lt;td style="text-align: center"&gt;* アクセス削除の実行&lt;/td&gt;
 &lt;/tr&gt;
 &lt;tr&gt;
 &lt;td style="text-align: center"&gt;セキュリティアシュアランスマネジメント (Code Owners)&lt;/td&gt;
 &lt;td style="text-align: center"&gt;この手順への重要な変更や例外の承認に責任を持つ&lt;/td&gt;
 &lt;/tr&gt;
 &lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="lumos-とは何かなぜ-okta-タイルがあるのか"&gt;Lumos とは何か、なぜ Okta タイルがあるのか？&lt;a class="td-heading-self-link" href="#lumos-%e3%81%a8%e3%81%af%e4%bd%95%e3%81%8b%e3%81%aa%e3%81%9c-okta-%e3%82%bf%e3%82%a4%e3%83%ab%e3%81%8c%e3%81%82%e3%82%8b%e3%81%ae%e3%81%8b" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;&lt;a href="https://gl-handbook-ja.page/handbook/security/corporate/systems/lumos/access_reviews/"&gt;Lumos&lt;/a&gt; は GitLab のユーザーアクセスレビューツールです。すべてのユーザーアクセスレビューを促進するために使用されます。デフォルトでは、すべてのチームメンバーはオンボーディング時に Lumos へのアクセス権を受け取ります。Lumos にアクセスするには、チームメンバーは Okta の Lumos タイルを選択できます。アクセスレビューが割り当てられた場合は、以下にリンクされているランブックに従ってアクセスレビューを完了してください。&lt;/p&gt;</description></item><item><title>アクセスリクエスト（AR）</title><link>https://gl-handbook-ja.page/handbook/security/corporate/end-user-services/access-requests/</link><pubDate>Wed, 19 Nov 2025 12:25:32 -0800</pubDate><guid>https://gl-handbook-ja.page/handbook/security/corporate/end-user-services/access-requests/</guid><description>&lt;span
 class="gl-label gl-label-text-light"
 style="
 --label-background-color: #E24329;
 --label-inset-border: inset 0 0 0 2px #E24329;
 "
&gt;
 &lt;span class="gl-link gl-label-link"&gt;
 &lt;span class="gl-label-text"&gt; Visibility: Audit &lt;/span&gt;
 &lt;/span&gt;
&lt;/span&gt;

&lt;p&gt;アクセスリクエストは IT チームが所有し、オンボーディング、オフボーディング、内部異動リクエストは People Operations チームが所有します。&lt;/p&gt;
&lt;p&gt;アクセスリクエストに関する質問がある場合は、Slack の #it_help またはツールのプロビジョナーにお問い合わせください。&lt;/p&gt;
&lt;h2 id="アクセスリクエストに関連するページ"&gt;アクセスリクエストに関連するページ&lt;a class="td-heading-self-link" href="#%e3%82%a2%e3%82%af%e3%82%bb%e3%82%b9%e3%83%aa%e3%82%af%e3%82%a8%e3%82%b9%e3%83%88%e3%81%ab%e9%96%a2%e9%80%a3%e3%81%99%e3%82%8b%e3%83%9a%e3%83%bc%e3%82%b8" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://gl-handbook-ja.page/handbook/security/corporate/end-user-services/access-requests/#application-specific-templates"&gt;よくある質問&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://gitlab.com/gitlab-com/www-gitlab-com/-/blob/master/data/tech_stack.yml"&gt;Tech Stack&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://internal.gitlab.com/handbook/security/corporate/end-user-services/access-request/baseline-entitlements/"&gt;Baseline Entitlements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://internal.gitlab.com/handbook/security/corporate/end-user-services/access-request/temporary-service-providers/"&gt;Temporary service providers access requests and onboarding&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="はじめに"&gt;はじめに&lt;a class="td-heading-self-link" href="#%e3%81%af%e3%81%98%e3%82%81%e3%81%ab" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;すべてのオープンおよびクローズ済みの AR は &lt;a href="https://gitlab.com/gitlab-com/team-member-epics/access-requests/-/issues/"&gt;access-requests project&lt;/a&gt; で確認でき、新しい Issue は &lt;a href="https://gitlab.com/gitlab-com/team-member-epics/access-requests/-/issues/new"&gt;こちら&lt;/a&gt; から作成できます。&lt;/p&gt;
&lt;p&gt;新しい AR を作成すると、リクエストを満たすために必要な追加情報や追加の承認が必要かを正確に判断するため、さまざまなテンプレートから選択するオプションが与えられます。
&lt;strong&gt;各 Issue タイプに必要なすべてのラベルを追加するよう努めましたが、見落としがあるかもしれませんので、送信前にリクエストを再確認してください。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;利用可能なテンプレートは多数ありますが、通常以下のいずれかのカテゴリに該当します。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;利用可能なすべてのテンプレートの完全なリストは &lt;a href="https://gitlab.com/gitlab-com/team-member-epics/access-requests/-/tree/master/.gitlab/issue_templates"&gt;こちら&lt;/a&gt; で確認できます&lt;/em&gt;&lt;/p&gt;
&lt;h3 id="個別または一括アクセスリクエスト"&gt;個別または一括アクセスリクエスト&lt;a class="td-heading-self-link" href="#%e5%80%8b%e5%88%a5%e3%81%be%e3%81%9f%e3%81%af%e4%b8%80%e6%8b%ac%e3%82%a2%e3%82%af%e3%82%bb%e3%82%b9%e3%83%aa%e3%82%af%e3%82%a8%e3%82%b9%e3%83%88" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;&lt;a href="https://gitlab.com/gitlab-com/team-member-epics/access-requests/-/issues/new?description_template=Individual_Bulk_Access_Request"&gt;個別または一括アクセスリクエスト&lt;/a&gt; は、他のテンプレートが希望するものと一致しない場合に使用してください。&lt;/p&gt;
&lt;p&gt;このテンプレートは、すべての人が同じシステムへのアクセスをリクエストする限り、個人または複数人のアクセスをリクエストするのに使用できます。複数人が異なるシステムへのアクセスを必要とする場合は、複数の Issue を作成してください。&lt;/p&gt;
&lt;h3 id="アクセス変更リクエスト"&gt;アクセス変更リクエスト&lt;a class="td-heading-self-link" href="#%e3%82%a2%e3%82%af%e3%82%bb%e3%82%b9%e5%a4%89%e6%9b%b4%e3%83%aa%e3%82%af%e3%82%a8%e3%82%b9%e3%83%88" aria-label="Heading self-link"&gt;&lt;/a&gt;&lt;/h3&gt;
&lt;p&gt;&lt;a href="https://gitlab.com/gitlab-com/team-member-epics/access-requests/-/issues/new?description_template=Access_Change_Request"&gt;アクセス変更リクエスト&lt;/a&gt; は、チームメンバーが現在プロビジョニング済みのシステムへのアクセスを必要としなくなった場合や、同じレベルのアクセスを必要としなくなった場合（管理者からユーザーへのアクセスダウングレードなど）に記録されます。
追加情報については、GitLab ハンドブックの &lt;a href="https://gl-handbook-ja.page/handbook/people-group/promotions-transfers/"&gt;&lt;code&gt;For Total Rewards Analysts: Processing Promotions &amp;amp; Compensation Changes&lt;/code&gt;&lt;/a&gt; セクションを参照してください。&lt;/p&gt;</description></item></channel></rss>