セキュリティテスト
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
これらのガイドラインは、ネットワークの分離、ネットワークサービスレベル契約、その他の環境に適用されるネットワーク制御などの制御を通じて、ネットワークおよびネットワークサービスを安全に保護するために実施すべきタスクの概要を提供します。
ネットワークセキュリティテスト
Sitecore Content Hubまたは信頼できる第三者プロバイダーは、業界標準の方法論を用いて顧客ホストのインスタンスに対してネットワークセキュリティのペネトレーションテストを実施し、レポートをレビューすべきです。
ネットワークセキュリティを確認するには:
- 顧客のインスタンスによって生成されるネットワークトラフィックがテナントポートスキャンやパケットスニッフィングから保護されているか確認してください。
- システムに重大な変更があった後、最低6か月ごとにネットワークセキュリティペネトレーションテストを実施してください。ネットワークセキュリティペネトレーションテストの結果のエグゼクティブサマリーを確認しましょう。
- 年間少なくとも1回は外部ネットワークセキュリティの侵入スキャンを行い、これらの結果をSitecore ®に提出して対応と修復を受けさせてください。
!注詳細については、クラウドおよびネットワークセキュリティをご覧ください。
アプリケーションセキュリティテスト
Content Hubまたは信頼できる第三者プロバイダーは、業界標準の手法でアプリケーションセキュリティのペネトレーションテストを実施し、レポートをレビューすべきです。
アプリケーションのセキュリティを確認するには:
- アプリケーションセキュリティペネトレーションテストは、少なくとも年に一度、またはシステムに重大な変更があった後に実施してください。エグゼクティブサマリーと詳細なレポートをレビューしてください。Sitecore Content Hubは、アプリケーションのソフトウェア品質保証およびソフトウェア開発ライフサイクルに関するドキュメントを提供します。
- 毎年アプリケーションセキュリティのペネトレーション評価を実施し、その結果をSitecoreに提供して対応と修復を行います。
第三者によるセキュリティテスト
サードパーティのアプリケーション相互運用性とは、Content Hubがホストするデータに対してAPIを用いて行動するアクセサリーホスティングアプリケーションを指します。
サードパーティのセキュリティテストには、Content Hub:
- スーパーユーザーが OAuth やその他のAPIアクセスをアプリケーションごと、ユーザーごとで許可するかを制御し、APIを通じてアクセスされるコンテンツの種類を制限できるようにします。
- スーパーユーザーがサードパーティアプリケーション向けに時間制限のあるアクセス制御基準を作成する能力を提供します。サードパーティアプリケーションが行ったすべてのアクションは記録されます。ログには、標準ログデータ要件に加え、アプリケーションが認可されたユーザーコンテキストと識別子が含まれています。
データ損失防止
データの損失を防ぐために、Content Hub:
- アプリケーションが自身以外の送信元IPやMACアドレスでトラフィックを送信できないファイアウォールを使用しています。
- PaaS/IaaSのボリュームレベルの暗号化をサポートし、スナップショットクローンからのデータ保護や各コンテンツの保護を行います。
- データベースおよびファイルの活動監視、トラフィックと使用状況のベースライン、定義された閾値やプロバイダーが定めたベースラインを超えるトラフィックの急増のアラートなど、堅牢なデータ損失防止メカニズムを備えています。
トランスポート層保護
Content Hubクラウドサービスプラットフォームは、ユーザー認証、認証情報、データ転送にトランスポート層セキュリティ(TLS)を使用しています。Secure Sockets Layer(SSL)v3は無効化されています。
!注証明書は自己署名ではなく、確立された信頼できる独立証明書発行機関(CA)から発行されます。強力な暗号が使用され、鍵管理プロセスも文書化されています。