セキュリティ
お預かりしたものを、
どう守っているか。
情報システム部門やお客様から聞かれることを、先にまとめておきました。
すでに動いているものと、これから作るものは分けてあります。
いま動いているもの
申し込んだ日から使えます。
通信も、保管しているデータも暗号化しています
ブラウザとサーバーの間はTLSで守っています。保存したあとのデータも、ディスクの上で暗号化されたままです。
よその会社のデータは、データベースの側で切り離しています
「誰がどこまで見てよいか」をデータベースの側で決めています。画面を作る側が間違えても、よその会社のデータが混ざることはありません。
誰がいつ何を変えたか、あとから追えます
操作はすべて記録に残ります。AIやコマンドライン経由で動かした分も、人が画面で触ったときと同じように残ります。
パスワードのほかに、もう1つの確認を足せます
認証アプリに出る6桁の数字を、パスワードと一緒に入れる方式です。使う方ごとに、設定画面から有効にできます。
AIから触れる範囲は、絞って渡せます
1つのプロジェクトだけに絞るか、自分が入っている全部を対象にするかを選べます。渡したあとでも、いつでも止められます。
やめるときも、データは持って出られます
タスクはいつでもCSVで書き出せます。アップロードしたファイルも、そのまま取り出せます。
相手先の画面は、どう守られているか
お客様が直接ログインする画面なので、見える範囲を社内の画面とは別に管理しています。
相手先はどうやって入りますか?
招待メールからパスワードを一度だけ決めていただき、以降はそれでログインします。誰でも開けるURLではありません。社内の画面とは別物で、見える範囲も別に管理しています。
見せたくないものまで見えませんか?
タスク1件ごとに「相手先に見せる/見せない」を決めます。既定は見せません。原価や社内のやりとりは相手先の画面に出ません。
承認のリンクをメールで送るのは危なくないですか?
リンクは一度使うと無効になり、期限も切れます。押せるのは承認だけで、そこから他の画面には入れません。
これから作るもの
大きな組織で求められるものを順に検討しています。ただ、いつ出せるかはまだ約束できません。 導入の条件になるようでしたら、一度ご相談ください。
- -SSO / SAML でのログイン
- -SCIM によるアカウントの自動作成・削除
- -役割をさらに細かく分ける権限管理
- -稼働率の保証(SLA)