パソコンドック(TOBATA EALS)

← ダッシュボードに戻る

セキュリティについて

パソコンドックのエージェントは、社内PCにSYSTEM権限(管理者以上の権限)で常駐します。 導入をご検討いただく上で最も重要なのは機能の豊富さではなく「この事業者を信用できるか」だと 考えています。このページでは、現時点の構成・方針をありのままにまとめています。

1インフラ

ホスティングXserver VPS(国内データセンター)。Docker Compose上でAPI・データベースを運用
データの保管場所日本国内のサーバーのみ。海外リージョンへの複製・処理は行っていません
ネットワークアプリケーションサーバーはリバースプロキシ(nginx)経由でのみ外部公開。データベースは外部から直接到達不可

2暗号化

通信すべてHTTPS(TLS)で暗号化。証明書はLet's Encrypt発行・自動更新
パスワードbcryptでハッシュ化して保存。平文は一切保持しません
ログインセッションJavaScriptから読み取れないHTTP Only Cookieで管理(盗み取りに強い方式)
PC監視用の認証鍵PC1台ごとに個別の鍵を発行し、ハッシュ化して保存。1台分が漏れても他のPCへの影響を限定

3二段階認証

認証アプリ(Google Authenticator等)を使ったTOTP方式の二段階認証に対応しています。管理者様の設定画面から任意に有効化できます。パスワードのみでの運用よりも、不正ログインのリスクを大きく下げられます。

4脆弱性対応方針

第三者機関による監査・認証取得(ISMS等)は現時点では未実施です。今後の事業拡大に応じて検討します。

5インシデント時の連絡フロー

窓口support@tobataeals.com(ダッシュボード内のお問い合わせからも送信可能)
対応方針サービスやデータに影響がある事象を把握した場合、影響を受けるお客様へ速やかにメールでご連絡します

6稼働率・障害対応の考え方

現状は単一サーバーでの運用です(数値目標としてのSLAは設定していません)。その分、障害時にデータを失わないことを優先し、データベースを毎日別環境へバックアップしています。バックアップからの復元手順は実際に検証済みです。将来的な冗長構成(複数サーバーでの運用)は、事業の成長に応じて投資します。

お問い合わせ

本ページの内容についてのご質問は support@tobataeals.com までご連絡ください。データの取り扱いの詳細はデータ取り扱い・プライバシーポリシーもあわせてご覧ください。