セキュリティポリシー

MacPlanning は、お客様データの保護とシステムセキュリティを最優先に、信頼できる業務環境を提供することをお約束します。

データ保護とバックアップ体制

🔐 3-2-1ルールに基づくバックアップ

お客様データは、3つのコピー・2種類の媒体・1つのオフサイト保存という業界標準(3-2-1ルール)に基づいて管理しています。これにより、万が一のディスク障害やランサムウェア攻撃からも、データを確実に復旧できます。

☁️ クラウドストレージへのオフサイト保存

本番データは QNAP NAS への複製に加え、Google Drive への暗号化転送によるオフサイト保存を日次で実施しています。これにより、オンプレミスでの局地的な障害が発生しても、別拠点からのデータ復旧が可能です。

🔄 世代管理スナップショット

NASのバックアップを日次でスナップショットし、最大30世代(30日分)を保持しています。万が一の破損・暗号化被害の際も、直近30日分の任意の時点まで復元できます。

ネットワークセキュリティ

🛡️ Cloudflare Tunnel(ゼロトラスト)による公開

全ての顧客向けサービスは Cloudflare Tunnel(Zero Trust)経由で安全に公開しています。ルーターのポートフォワーディングは使用せず、直接的なインターネット公開を回避しています。

🔑 ホストファイアウォール・SSH鍵認証

サーバのホストファイアウォール(ufw)を有効化し、社内LANからの必要なアクセスのみを許可しています。SSH接続は鍵認証のみを許可し、パスワード認証は廃止しています。

⚠️ 侵入検知・ブルートフォース対策

fail2ban により、不正アクセス試行を自動検知・ブロックしています。

📧 メールなりすまし対策(SPF・DKIM・DMARC)

弊社ドメインを装ったフィッシングメールを防ぐため、SPF・DKIM・DMARCによる送信ドメイン認証を導入しています。ビジネスメール詐欺(BEC)などのなりすまし攻撃への対策を強化しています。

脅威検知・エンドポイント保護

🔍 EDR(エンドポイント検知・応答)の導入

Wazuh(OSS) を標準EDRエージェントとして全サーバに導入し、ファイル変更・プロセス監視・異常行動検知を常時実施しています。ランサムウェアによる暗号化プロセスや横展開挙動をリアルタイムに検知できます。

🦠 アンチウイルス・定期スキャン

ClamAV によるアンチウイルス機能を導入し、既知マルウェアの検知・隔離を実施します。ホームディレクトリは毎日深夜に自動スキャンされ、システム全体は週1回(日曜深夜)にスキャンされます。

アプリケーション認証・脆弱性対策

🔐 業務システムの多要素認証・ログイン試行制限

社内で利用する業務システムは、パスワードに加えて多要素認証(MFA)とログイン試行回数制限を導入しています。画面からのログインだけでなく、API経由のログインについても同様にMFAが必須となるよう、抜け道がないか継続的に点検しています。

🛡️ SQLインジェクション等の脆弱性診断

インターネットに公開している業務システムについて、SQLインジェクションを含む脆弱性診断を実施しています(2026年8月実施、指摘事項なし)。全てのデータベースアクセスはパラメータ化クエリを使用し、ユーザー入力が直接SQL文に混入しない設計を徹底しています。

セキュリティパッチ管理

🔄 OS・ミドルウェア自動更新

Linux servers では unattended-upgrades により、OSセキュリティパッチを自動適用しています。これにより、既知の脆弱性から常に保護された状態を維持します。

⏰ 緊急パッチの優先適用

Critical レベルの脆弱性は 48 時間以内、High レベルは 7 日以内に適用する方針を定めています。インターネット公開サービスを優先的に対応します。

インシデント対応

📞 異常検知時の迅速な初動

ランサムウェア感染の兆候(異常なファイル暗号化、ネットワーク疎通異常など)を検知した場合、直ちにネットワークを遮断し、お客様へ報告します。

🚫 身代金不払い方針

如何なる状況においても、攻撃者への身代金支払いは行いません。バックアップからの復旧を第一選択肢とします。

監査・改善プロセス

📋 四半期脆弱性診断・定期監査

2026年8月に実施した脆弱性診断を初回として、今後は四半期ごとに全サーバ・NAS・ネットワーク設定の脆弱性診断と安全性監査を実施します。設定ドリフト(意図しない変更)の有無も含めて確認し、監査結果は記録・保管の上、改善に反映します。

🔄 継続的改善

インシデント発生時や新たな脅威の発見時には、直ちにこのセキュリティポリシーを更新し、組織全体に周知・適用します。

セキュリティに関するお問い合わせ

セキュリティについてご質問やご懸念がある場合は、お気軽にお問い合わせください。セキュリティ責任者が直接ご対応させていただきます。

Last Updated: 2026-08-05