1. 組織体制および緊急対応体制(CSIRT)
- 統合管理体制: 経営責任者、情報セキュリティ責任者(CPO)、サービス管理責任者、研究開発(R&D)責任者等による統合的な管理体制を整備・運用しています。
- 緊急対応チーム(CSIRT等): セキュリティ事故発生時の初動対応、被害状況の把握、原因究明、再発防止策の策定を迅速に行う緊急対応体制(CSIRT)を整備しています。
- 24時間365日の監視体制: サービス基盤およびネットワークに対し、24時間365日体制で常時監視とリアルタイムモニタリングを実施しています。
2. 事故発生時の連絡・報告および官庁連携
- 顧客への情報共有: 定期・緊急メンテナンスや障害発生時には、Help Center(Webサイト)への掲載、メール、電話等を通じて速やかに状況・対処方法を告知します。
- 所管官庁への報告: サイバー攻撃や個人情報漏えい等の重大インシデントが発生した(またはその恐れがある)場合は、厚生労働省、都道府県警察、その他所管官庁等へ即座に状況を報告・共有する連絡手順を整備しています。
3. SLAに基づく初動・復旧目標時間と原因分析報告書(RCA)
- 深刻度別レスポンス(SLA規定): 障害発生時は、影響度に応じて設定された初期応答時間および復旧目標(大韓民国営業日基準)に基づき対応します:
- 深刻度レベル1(全機能不可・第三者漏洩等):初期応答1時間以内、障害復旧8時間以内、復旧計画提示24時間以内。
- 深刻度レベル2(主要機能不可・臨時回避策あり):初期応答2時間以内、障害復旧24時間以内、復旧計画提示48時間以内。
- 深刻度レベル3(一部機能の障害・性能低下):初期応答3営業日以内、障害復旧10営業日以内。
- 深刻度レベル4(軽微な影響・効率低下):初期応答7営業日以内、障害復旧20営業日以内。
- 原因分析報告書(RCA)の提出: 発生原因および再発防止策(修正計画)を記載した「原因分析報告書」を必要なお客様に提出します。
4. 技術的防御・被害拡大防止措置およびBCP
- アクセス遮断とネットワーク隔離: 不正アクセスやDDoS攻撃検知時、攻撃元IPの即時ブロックを実施します。また、一般的な業務ネットワークからVPC(論理隔離ネットワーク)で完全分離されています。
- 監査ログの分離保管: 接続・操作ログは管理ポータルから最大1年間参照・ダウンロード可能です。インシデント追跡用の監査ログは、クラウド上の別ネットワークにて最大2年間安全に保管されます。
- BCP(事業継続計画)・冗長化: サーバー構成の多重化・地理的分散配置(日本・韓国等)、1日1回のDBバックアップ、DDoS軽減対策を整備し、事業継続性を担保しています。