【セキュリティポリシー】 RemoteView SaaS 責任共有モデル・責任分界表

SaaSの責任共有モデルに基づき、RSUPPORTと利用事業者(ユーザー企業)の管理責任範囲を8つの領域に分類しています。


RemoteView SaaS 責任分界表

管理領域管理項目RSUPPORT(SaaS提供事業者)の責任利用事業者(ユーザー企業)の責任責任区分該当機能、取り組み
1. サービス基盤・インフラクラウド基盤・物理サーバー管理国内データセンター基盤の物理管理、サーバー冗長化、障害検知・稼働維持(月間稼働率99.5%以上のSLA保証)(対象外:クラウド基盤の管理権限なし)事業者SLA(稼働率99.5%), ISO/IEC 27001/27017
 サービスデータバックアップサービス運用DB(アカウント・設定・ライセンス情報・接続ログ等)の1日1回の定期バックアップ実施(対象外:SaaS側DBの直接バックアップ操作は不要)事業者1日1回 DBバックアップ、DBサーバの冗長化構成
2. ソフトウェア・モジュールSaaS側モジュール・パッチ管理SaaSサーバーOS、ミドルウェア、RemoteViewプログラムモジュールの脆弱性監視・セキュリティパッチ適用(対象外:SaaS基盤プログラムの修正権限なし)事業者緊急パッチ・定期アップデート
 エンドポイント用プログラム適用Agent/Viewer用モジュールの開発・最新版提供接続先PC(Agent)および手元PC(Viewer)へのプログラムインストール・アップデート管理(手動/自動更新)共同Agent/Viewerプログラム
3. 端末・OSセキュリティ接続先端末(AgentPC/サーバー)(対象外:顧客所有端末のOSやアプリの直接管理責任は負わない)接続先PCのOSパッチ適用(Windows Update等)、アンチウイルス/EDR導入・運用、スリープ設定管理、物理セキュリティ管理ユーザー側動作環境要件, Windows Updateチェック機能
 手元端末(ViewerPC/モバイル)(対象外:利用者が使用する端末の個別管理は行わない)手元端末のOS/ブラウザ更新、マルウェア対策、持ち出し管理・紛失盗難対策、許可端末の整備(BYODポリシー)ユーザー側OS・ブラウザ推奨環境
4. 認証・アカウント管理アカウント・権限の運用統制アカウント階層構造(管理者/マネージャー/一般ユーザー)および権限設定機能(使用者権限設定)の提供会社ID/ユーザーIDの発行・変更・削除、組織・グループ管理、最小権限原則に基づくアクセス権限割り当て、退職者の即時無効化共同ユーザー管理機能
 認証ポリシー・セキュリティ強化多要素認証(Google OTP/メール認証)、SAML 2.0(SSO)連携機能、パスワードポリシー設定機能の提供MFAの利用強制化、SAML IdP連携設定、パスワード複雑性・有効期限・使い回し防止ポリシーの策定と適用共同共通・セキュリティ設定, SAML連携
5. ネットワーク・アクセス制御通信経路の暗号化接続先・SaaS中継サーバー・手元端末間の全通信におけるTLS 1.2〜1.3および256bit AES暗号化伝送の担保(対象外:通信プロトコル暗号化はSaaS仕様として提供)事業者SSL/TLS暗号化
 接続経路・境界アクセス制御契約国以外のアクセスを制限する海外IPブロック機能、DDoS攻撃防御、Outbound通信(80/443)設計院内/社内ファイアウォール・プロキシでの通信許可(ホワイトリスト設定)、接続許可IPアドレス・MACアドレスの登録・管理共同許可IP/MAC設定, サーバードメイン・IP一覧
6. データ・情報保護業務データ・個人情報の管理画面転送方式を採用し、遠隔操作中の業務データ・画面情報・操作履歴等をSaaSサーバー上に保存・蓄積しない技術構造の提供接続先PC・ファイルサーバー上に存在する業務データ本体のアクセス制御・バックアップ・漏洩防止管理ユーザー側画面転送型アーキテクチャ
 データ持ち出し・覗き見制御遠隔画面ロック(画面消灯)、ファイル転送無効化、Print Screen抑制、透かし(ウォーターマーク)表示機能等対策機能の提供業務要件に応じたファイル転送・クリップボード共有の制限設定、画面ロックや透かし機能の有効化ポリシー適用共同遠隔画面ロック, ファイル転送制限
7. 監査ログ・モニタリングアクセス・操作ログの記録遠隔接続ログ、管理者操作ログ、セッション開始/終了ログ等の自動記録・長期間保存管理ポータルからの定期的なログ取得(CSV/Excel)、接続履歴のレビュー・スクリーニング、不正アクセスの有無の点検共同使用状況(チャート・記録), 監査用ログ保管
8. インシデント対応・BCPサービス障害・攻撃時の対応24時間365日の死活監視、障害発生時の初動対応・復旧作業、依頼に基づく原因分析報告書(RCA)の提出接続不通時の業務代替手順(紙運用や社内直操作への切り替え等)の準備、社内インシデント対応体制(CSIRT)の運用共同SLA復旧目標, 原因分析報告書

補足:一般的な運用におけるポイント

  1. データ非保持設計
    RemoteViewは「画面転送方式」を採用しているため、クラウドサーバーや手元PC上に遠隔操作対象のデータ自体は保持されません。そのため、情報漏洩リスクの大部分は「アカウント認証情報の管理」および「端末側のセキュリティ設定(アクセス制限や画面ロック等)」に集約されます。
  2. ユーザー企業側で実施すべき推奨設定
    • 認証の強化: 二要素認証(OTP/メール)の全社強制適用、またはSAML 2.0によるSSO連携の導入。
    • アクセス路の限定: 会社が許可した端末・拠点のみ接続できるよう「許可IP制限」や「許可MACアドレス制限」を適用。
    • 操作制御: 不必要なファイル転送の禁止、一定時間無操作時のセッションタイムアウト、遠隔画面ロックの有効化。

 

この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています