IceShore

セキュリティチェックシートへの回答(IceShore)

公開日 更新日 IceShore チーム(運営: 株式会社ラウンチャーズ)

目次
  1. IceShoreのご利用開始に際し、セキュリティ審査でよく聞かれる項目にお答えします
  2. 保管地と国外移転
  3. 再委託先
  4. 暗号化
  5. アクセス制御
  6. 監査ログ
  7. 保存と削除
  8. インシデントと脆弱性
  9. AI の扱い
  10. 契約が終わったあと
  11. このページに無い欄は、法務文書をご参照ください。
  12. サンプル構成図の画面は、登録なしでご覧いただけます

IceShoreのご利用開始に際し、セキュリティ審査でよく聞かれる項目にお答えします

このページは、社内でセキュリティチェックシートを記入する方に向けたものです。答えているのは、保管地と国外移転、再委託先、暗号化、アクセス制御、監査ログ、保存と削除、インシデントと脆弱性の7項目です。

IceShore(アイスショア)を提供しているのは株式会社ラウンチャーズ(東京都港区芝大門1-10-11 芝大門センタービル10階)です。適格請求書発行事業者の登録番号は T7010001137750 です。

保管地と国外移転

項目回答
データセンターAWS 東京リージョン(ap-northeast-1)
本体データの所在日本
バックアップとログの所在日本(ap-northeast-1)
日本国外へ渡るもの決済は Stripe(米国)、送信メールは SendGrid(米国)、アクセス解析は Google Analytics 4(米国)

預かるのは、システム構成図(ADLデータ。システムのユースケース・依存関係・外部連携先を書きます)、IceShoreサービスへのアカウント情報、IceShore操作に対する監査ログです。

預からないものは2点。1つはクレジットカード情報で、提携する決済事業者が保持します。もう1つは資格情報です。アクセスキー、JWT、秘密鍵、接続文字列、パスワードやトークンの値とみなせる箇所は、保存する前に自動でマスクします。
なお、お客様が構成図の説明文やコメント等に書き込む情報に、機微な情報は含めないようにしてください。上の資格情報とみなされる箇所以外はマスクしないため、顧客名・取引先名・社内システム名などは伏せません。またマスクは、完全性を保証するものではありません。

再委託先

委託先用途所在
Amazon Web Servicesインフラ日本(東京リージョン)
Stripe決済米国
SendGrid送信メール米国
Google Analytics 4アクセス解析米国

委託と再委託の詳細は、プライバシーステートメントをご参照ください。

暗号化

区分回答
通信(利用者から)TLS 1.2 以上
通信(アプリからデータベース)TLS 必須。データベース側が平文接続を拒否します。アプリはサーバ証明書を検証します
保存(データベース)AES-256。鍵は AWS KMS の顧客管理鍵で、年1回の自動ローテーションを有効にしています
保存(バックアップ)同じ鍵で暗号化されます
保存(ファイル)AES-256
保存(共有リンクのトークン)可逆暗号で保存します

パスワードは PBKDF2-HMAC-SHA-256 でハッシュ化して保存します。利用者ごとにソルトを付け、反復回数は OWASP の推奨値以上に設定しています。復号はできません。

パスワードの保存に使っている暗号技術は、CRYPTREC 暗号リスト(電子政府推奨暗号リスト)に掲載されている HMAC と SHA-256 です。PBKDF2 はこの2つの組み合わせだけでできています。

アクセス制御

項目回答
認証メールアドレスとパスワード。AIクライアントからの接続は OAuth 2.1 と PKCE
権限オーナー、管理者、編集者、閲覧者の4段階
社外への共有共有リンク(閲覧のみ・期限14日)と、ゲスト招待
ゲストの権限編集はできません。閲覧のみで、Teamプラン以上ではコメントを書けます
多要素認証認証アプリ(TOTP)による多要素認証を、利用者ごとに設定できます
ログイン失敗10回続けて失敗するとアカウントを1時間ロックします
IPアドレスの制限Businessプランで可。IPアドレスでアクセス元を制限できます(IPv4・IPv6のCIDR)
SSO・SAML・SCIM未対応です

IPアドレスの制限は、IceShoreの画面、共有リンク、AIクライアントからの接続の3経路を個別に指定できます。設定できるのはオーナーと管理者です。制限の切り替え、IPアドレスの登録・変更・削除は、監査ログに残ります。なお許可したIPアドレス以外からワークスペースや構成図は開けませんが、ワークスペース名などの概要は表示されます。

管理者の役割の変更と、管理者をワークスペースから外す操作は、オーナーだけが行えます。

共有リンクにパスワードはありません。URLを知っている人は誰でも開けます。ただしコメントの投稿も行えず、閲覧のみです。また発行できるのはその構成図の管理者と編集者だけで、期限は14日、いつでも無効にできます。無効にした記録は監査ログに残ります。

監査ログ

種類保持
製品の操作履歴(読み出せる期間)FreeプランとTeamプランは最新30日、Businessプランは12ヶ月
CSV での書き出しBusinessプラン
データベースの監査ログ7年

記録そのものは全プランで期限なく貯まります。プランで変わるのは読み出せる期間です。データベースの監査ログは製品の操作履歴とは別のもので、接続とクエリの記録にあたります。

同意と接続の記録に、IPアドレスは残しません。

当社の運用担当が本番データベースへ行った操作は、データベースの監査ログに7年残ります。

保存と削除

対象期間
アカウント情報退会まで。退会時に匿名化します
同意と接続の記録12ヶ月。日次処理で自動削除します
構成図と版履歴ワークスペースが存続する間。版履歴は最新50版
バックアップに残る期間7日。自動バックアップの保持期間です
画面からの入力文字数最大2000文字(コメントを含む)

退会は削除ではなく匿名化です。氏名とメールアドレスが消え、アカウントは匿名化されます。その人が作った構成図は、ワークスペースに残ります。

削除の請求は legal@iceshore.ai へお送りください。本人確認のうえ対応します。

インシデントと脆弱性

項目回答
連絡窓口support@iceshore.ai(製品)/ legal@iceshore.ai(法務)
インシデントの通知当社が把握したら、不当な遅滞なく、ワークスペースのオーナーと管理者へメールでご連絡します
脆弱性の受付security@iceshore.ai
脆弱性への対応初期評価を5営業日以内に行います

修正が完了するまでの期限はお約束していません。深刻度によって変わるためです。

AI の扱い

推論を行うのは、お客様が契約して使っている AI です。IceShore では推論を行いません。IceShore の役割は、その判断のための材料を整えて渡すことです。

AI へ渡るのは構成図(ADL)で、資格情報は渡りません。

当社は機械学習モデルを持っていません。画面に出る「AIの理解度」は、構成図の記述量から計算した数値です。埋まっている欄の割合に40点、業務の説明がある処理の割合に30点、人数を定義したアクターの割合に15点を配分し、中身の無いユースケースの割合を15点まで差し引きます。推定も学習も行っていません。

IceShore を導入しても、利用先のAIは増えません。貴社内の AI 利用規程は、いまお使いの AI についての判断のままで足ります。

契約が終わったあと

構成図の中身は、ADL(Architecture Description Language)というテキスト形式です。言語仕様とスキーマは、Reindeer Technology Pte. Ltd. が Apache License 2.0 で公開しています。書き出したファイルは IceShore の外でも読めます。読むために IceShore との契約は要りません。仕様は GitHub で公開されています。https://github.com/reindeer-project/ArchitectureDescriptionLanguage

有料プランを終了しても、ワークスペースと構成図は削除されません。Freeプランとして残りますが、構成図の編集、新しい構成図の追加、新しいメンバーの招待は行えなくなります。外部に配布した共有リンクも無効になります。

このページに無い欄は、法務文書をご参照ください。

審査シートの欄参照先
取得する個人情報と利用目的プライバシーステートメント
委託・再委託の詳細プライバシーステートメント
準拠法・裁判管轄利用規約
契約主体の名称・所在地・責任者特定商取引法に基づく表記

ご利用の推奨環境は先にご確認ください。前提は Google Chrome の最新安定版・画面解像度1920x1080px以上で、横幅960px未満では機能が制限されます。

サンプル構成図の画面は、登録なしでご覧いただけます

判断の前に、サンプル構成図の画面を一度ご覧ください。メールアドレスの登録は要りません。

https://app.iceshore.ai/ja/workspace/sample/

詳細な審査シートへの記入が必要な場合も承ります。審査についてのお問い合わせは support@iceshore.ai までお願いいたします。