この翻訳は便宜のために提供されています。英語版が法的に拘束力のあるテキストです。 英語版を見る

セキュリティインシデントへの対応およびエスカレーション

本ページは、セキュリティインシデントの疑いがある場合または確定した場合に Georithm が従うプロセス、遵守に努める対応目標、および返答がない場合の連絡方法やエスカレーション先を説明するために維持されています。これはパブリックベータ期間中における当社の実務を記述したものであり、独立した監査、認証、または特定の成果を保証するものではありません。

Version
v1.0
Last updated
29 July 2026

セキュリティインシデントとは、Georithm サービスまたはそこに保持されているデータの機密性、完全性、または可用性を侵害する、あるいは侵害するおそれがあると当社が判断するあらゆる事象を指します。

これには、アカウントまたはデータへの不正アクセスの疑い、アクセス制御またはプラン権限のバイパス、決済またはウェブフックの異常、およびクレデンシャルの流出が含まれます。

Georithm はパブリックベータ版です。お客様やセキュリティ研究者が期待される対応を把握し、当社のチームが常に同じ手順に従うことができるよう、このプロセスを公開しています。

安全に提供できる範囲で可能な限り詳細な情報を記載の上、jerogz@georithm.info までメールでお送りください。セキュリティに関する事項については、一般的なサポート窓口を使用しないでください。また、当社が対応するための合理的な機会を得る前に、詳細を公開しないようお願いいたします。

有用な報告には以下の内容が含まれます:

  • 問題の概要(1行)
  • 影響を受ける URL、画面、またはエンドポイント
  • 再現手順
  • 想定される影響
  • 発生を確認した時刻(UTC)
  • フォローアップ用の連絡先アドレス

識別子のみを報告してください。他人のデータのコピーは決して送信しないでください。ログイン済みのお客様は、設定の「セキュリティ連絡先とエスカレーション」でもこれらの連絡先詳細を確認できます。

当社はすべての報告および内部シグナルを 4 つのレベルのいずれかに分類し、それに基づいて対応目標を設定します。

  • P1 — 緊急 (Critical):顧客データの流出、アカウントの乗っ取り、決済詐欺、または認証済み製品の全面的な停止が確認された、あるいはその可能性が極めて高い場合。24 時間体制で 15 分以内に受領確認を行い、封じ込めが完了するまで少なくとも 1 時間ごとに状況を更新します。
  • P2 — 高 (High):データの紛失は確認されていないが悪用可能な脆弱性、または MFA、レート制限、権限強制などのセキュリティ管理機能の低下。4 営業時間以内に受領確認を行い、毎日状況を更新します。
  • P3 — 中 (Medium):影響が限定的であるか、発生条件が低いセキュリティ関連の欠陥。2 営業日以内に受領確認を行い、毎週状況を更新します。
  • P4 — 低または情報 (Low or informational):堅牢化の提案や、実証された攻撃手法のない調査結果。5 営業日以内に受領確認を行い、バックログで追跡します。

これらは当社が取り組む目標です。これらはプロセスと努力のコミットメントであり、契約上の保証ではありません。また、詳細が判明するにつれてインシデントを再分類する場合があります。

  1. 検知と報告。 内部のセキュリティ監視、自動セキュリティ回帰テストスイート、決済プロバイダー、またはお客様からのシグナルを検知します。変更を加える前に証拠が取得されます。
  2. トリアージと分類。 意思決定とコミュニケーションを統括するインシデントコマンダーを指名し、深刻度を割り当て、タイムラインを含むインシデント記録を作成します。
  3. 封じ込め。 根本原因を特定する前に影響を食い止めます。具体的には、セッションの取り消し、影響を受けるアカウントやロールの無効化、アクセスルールの強化、および露出した可能性のあるクレデンシャルのローテーションを行います。
  4. 根絶と復旧。 根本原因を修正し、同種の論理的欠陥が自動的にチェックされるよう回帰テストを追加し、フルセキュリティ回帰テストスイートを再実行して、通常のサービスを復元します。
  5. 通知。 個人データへの影響があったかどうかを評価し、通知が必要な個人および組織に連絡します。
  6. レビュー。 解決から 5 営業日以内に、非難を目的としないレビューを実施し、その結果を追跡可能なアクションに変換します。

インシデントがお客様のアカウントまたはデータに影響を与えたと当社が判断した場合、アカウントに登録されているメールアドレスにご連絡いたします。

通知には、何が起こったか、どのデータが関わっていたか、当社が行った対策、推奨される対応策、および質問がある場合の連絡方法を記載することを目指します。未確認の事項については、推測するのではなく、その旨を明記します。

個人データの侵害が発生した可能性が高い場合、当社はプライバシーポリシーおよび GDPR 通知に記載されている通知期限に従い、不当な遅滞なく、可能な場合は認識してから 72 時間以内に管轄の監督当局に通知します。Georithm がビジネス顧客の処理者として機能する場合、データ処理合意書(DPA)の通知条項が適用されます。

報告を行ったにもかかわらず、上記の受領確認期間内に返答がない場合は、以下の手順でエスカレーションできます:

  1. 最初のアドレスである jerogz@georithm.info に返信し、最初に送信した日時を引用してください。
  2. 最初の報告を参照して jerogz@georithm.info にメールを送り、責任者に直接連絡してください。
  3. 個人データに関わる事項については、プライバシー担当者を含めるために jerogz@georithm.info を CC に入れてください。
  4. プライバシーに関する事項の取り扱いに懸念がある場合は、GDPR 通知に記載されている通り、いつでもデータ保護当局に申し立てを行う権利を留保します。

当社は、セキュリティ開示ポリシーに定められたルールに基づく善意のセキュリティ研究を歓迎します。要約すると、ご自身のテストアカウントを使用すること、他者のデータにアクセスまたは持ち出さないこと、他のユーザーのサービスを低下させないこと、意図しないアクセス権限を得た場合は直ちに停止すること、および公開前に修正のための合理的な期間を当社に与えることを遵守してください。

現在、有償のバグバウンティプログラムは実施しておりません。責任を持って報告してくださった研究者の方々のクレジット表記については、ご希望であれば喜んで対応させていただきます。

サービス全体のセキュリティは共有責任です。

  • Georithm は、アプリケーション、そのアクセス制御、監視、およびこの対応プロセスに責任を負います。
  • プラットフォームプロバイダー は、ホスティング、データベース、認証、決済プロバイダーなど、提供する基盤インフラストラクチャのセキュリティに責任を負います。それらのプラットフォームにおける問題は、当該プロバイダーにも直接報告されるべきです。
  • お客様 は、自身のクレデンシャルの安全を保つこと、多要素認証を有効にすること、アカウントに招待するメンバーを管理すること、およびアカウントの侵害が疑われる場合に速やかに当社に通知することに責任を負います。

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback