セキュリティとプライバシー
この章では、情報セキュリティ、プライバシー、品質保証に関するよくある質問の概要を提供します。
データ処理と権限
1. RADIUSaaSはどのデータセンターから運用されていますか?
2. RADIUSaaSはどのデータを処理しますか?
証明書
RADIUSプロトコル
その他
3. RADIUSaaSによって、あるいはRADIUSaaSのために永続的に保存されるデータは何で、どのように保存されますか?
4. ログのアーカイブ機構はありますか?
5. RADIUSaaSのWebポータルにアクセスするユーザーはどのテナント権限に同意する必要がありますか?
6. 5.の同意を与えることでどのデータが利用可能になりますか?
7. RADIUSaaSが公開している外部アクセス可能なエンドポイントは何ですか?
8. 質問7のエンドポイントはどのように保護されていますか?
9. 質問7のエンドポイントで使用されるポートとプロトコルは何ですか?
アイデンティティ
1. RADIUSaaSへのアクセスにはどのような認可スキームが使われていますか?
2. RADIUSaaSを保護するための条件付きアクセス/ロールベースのアクセス制御はありますか?
3. アクセス資格情報は回復できますか?もし可能なら、どのように?
データ保護
1. どのように 保存データ(静止データ) は不正アクセスから保護されていますか?
構成データとシークレット
として保存されています。
ログ
Elasticsearchデータベース自体は暗号化されていません。 2. どのように は不正アクセスから保護されていますか?
ネットワークにアクセスしようとするデバイスの認証フローはTLSトンネル(TLS 1.2以上)で保護されています。
NASとRADIUSサーバーとの関連付けはRADIUS共有シークレット(MD5ハッシュアルゴリズム)によって難読化されています。
RADIUSプロキシは
RADIUSaaSのバックエンドサービスは世界中に分散された複数のKubernetesクラスタ上で実行されます。各顧客のRADIUSaaSインスタンスは独自のK8sネームスペース、ログスペース、専用パブリックIPを持ちます。クラスタごとにログ記録と読み取り用の専用顧客アカウントを持つElasticsearchインスタンスがあります。
各RADIUSaaSプロキシは専用パブリックIPを持つ専用のVMで実行されます。
1. RADIUSaaSは多層防御(Defense in Depth)戦略を採用していますか?

関連するトラフィックは暗号化されており
かつ、
Terraform
Git CI
RadSecプロキシ:構成による
ネットワーク機器がRadSecをネイティブにサポートしていないためにRadSecプロキシが必要な場合、さまざまな地域(ヨーロッパを含む)からプロキシを選択できます。その場合、データは欧州連合の境界内に留まります。
2. RADIUSaaSが依存するサードパーティのクラウドプロバイダーは誰で、なぜですか?
会社
目的
その他
CA 94104-3503, United States
1. RADIUSaaSはバグバウンティプログラムの一部ですか?
ストレステスト
セキュア開発プラクティスの一環として、静的コード解析などのツールを使用して、コードベースおよび依存関係(サードパーティライブラリ等)に対するCVEやその他の一般的な脆弱性をスキャンしています。リリース前に関連する発見事項は評価および修正され、既知の脆弱性がRADIUSaaSに残らないようにしています。私たちは自社でペネトレーションテストを実施せず、またサードパーティの「Penetration Test-as-a-Service」ツールも使用していません。前者については利益相反の懸念があるためです。後者については、典型的なペネトレーションテストサービスが公開されたエンドポイントをCVEや既知の攻撃に対して単純にチェックするだけであることが多く、静的コード解析で既に行っているチェックに対する付加価値を見いだせないためです。独自にペネトレーションテストを実施したい場合は、どうぞ
パッチ、ホットフィックス、バグ修正および機能更新は、異なるテストパイプラインを活用するCI/CDプロセスを使用して導入され、QAハードルを満たすコードのみがリリースされるようにしています。新しくリリースされたコードは自動的にすべての顧客に提供されます。インフラストラクチャをコードとして扱う(Terraform)ことで、顧客に一貫性があり再現可能で高品質な更新を提供できます。
CVE / セキュリティ脆弱性に対するパッチ:脆弱性が公知になった時点、または当社が自社コード内の脆弱性を特定した時点から、当該脆弱性を認識してから最大24時間以内にホットフィックスを提供します。
その他のパッチ:SLAなし。
地理冗長サービス
ログ
ステートレス。バックアップは不要です。
最終更新
役に立ちましたか?