まとまるEC店長

お問い合わせ050-3188-5885
受付時間:平日10:00~18:00
ホーム > セキュリティについて > 個人情報(PII)データについて

個人情報(PII)データについて

Amazon サービス API により取得する個人情報(PII)の取扱いおよびセキュリティインシデント対応について
EC店長(以下「当社」といいます。)は、Amazon Data Protection Policy(DPP)および関連法令を遵守し、Amazon サービス API(SP・API)を通じて取得する個人情報(PII)ならびにAmazon情報について、以下のとおり適切に管理します。
 



1.データの保持および破棄
当社は、Amazon サービス API を通じて取得したPIIについて、注文の配送後30日を超えない範囲で、以下の目的に必要な期間のみ保持します。
 

・ 注文の履行
・ 税金の計算および納付
・ 請求書その他法令上必要な書類の作成および保存
・ 税法その他の法令・規制上の要件への対応
 

注文の配送後30日を超えてPIIを保持する場合は、法令により保存義務が課されている場合に限り、その法令を遵守する目的のみに利用します。
保存期間を経過したPIIは、復元できない方法により速やかに削除または匿名化します。



2.データ保護方針
当社は、個人情報保護方針(https://solution.brangista.com/privacy/)に基づき、Amazon サービス API を通じて取得したPIIを適切に管理します。
 

2.1 暗号化
PIIはAES・256方式により暗号化して保存します。

2.2 暗号鍵管理
暗号鍵は暗号化対象データとは別の場所で管理し、アクセス権限を制限します。また、暗号鍵は毎年定期的に変更し、適切な鍵管理を実施します。

2.3 アクセス制御
PIIへのアクセスは、業務上必要な担当者のみに限定し、最小権限の原則に基づき付与します。


 

3.Amazon SP・APIに関するセキュリティインシデント対応計画
本計画は、Amazon Data Protection Policy(DPP)の要件に基づき策定しています。
「Amazon情報」とは、Amazon サービス API を通じて取得したAmazon出品者様データ、PIIおよびAmazon SP・API認証情報をいいます。
 

3.1 Amazonへの通知
 

【重要】
当社は、Amazon情報、Amazon SP・API認証情報、Amazon出品者様データ、またはこれらを取り扱うシステムに関するセキュリティインシデントを検知した場合、もしくはその疑いを確認した場合には、検知から24時間以内にAmazon(security@amazon.com)へ通知します。
通知対象となる事象
以下の事象が発生した場合、またはその疑いを確認した場合、Amazonへの通知対象と判断します。
 

・ Amazon SP・API認証情報(アクセストークン、リフレッシュトークン等)の漏えいまたは漏えいの疑い
・ Amazon出品者様データへの不正アクセス
・ Amazon情報の漏えい、改ざん、消失またはその疑い
・ Amazon関連システムへの不正侵入
・ マルウェア感染等によりAmazon情報への影響が疑われる場合
・ 第三者による不正ログインが確認された場合
・ データベースへの不正アクセスが確認された場合
・ 上記の事象を検知または疑いを確認した場合には、当社は検知から24時間以内にAmazon(security@amazon.com)へ通知します。



3.2 Amazon向けインシデント対応手順
 

Step0:準備
当社は、セキュリティインシデントに備え、情報セキュリティ責任者を任命し、インシデント対応手順、緊急連絡網、ログ監視体制、バックアップ体制を整備しています。
また、担当者に対し定期的にセキュリティ教育を実施し、インシデント発生時に迅速に対応できる体制を維持しています。
 

Step1:検知・初動確認
以下の方法により異常を検知します。 

・ 監視アラート
・ Apacheアクセスログ
・ Apacheエラーログ
・ Apache SSLログ
・ データベースログ
・ WAFログ
・ 利用者からの報告


インシデントを検知した担当者は、速やかにセキュリティ責任者へ報告します。
セキュリティ責任者は影響範囲を評価し、必要に応じて経営層へ報告するとともに、Amazonへの通知を実施します。
 

Step2:影響範囲の特定
以下を確認します。 

・ 対象システム
・ 対象アカウント
・ 対象データベース
・ Amazon情報への影響有無
・ PIIへの影響有無
・ Amazon SP・API認証情報への影響有無
・ 影響を受けた可能性のあるAmazon出品者様の範囲


Step3:封じ込め
必要に応じて以下を実施します。 

・ 不正アクセス元IPアドレスの遮断
・ 該当アカウントの停止
・ Amazon SP・API認証情報の失効または再発行
・ パスワード変更
・ サーバーの隔離
・ データベースアクセスの制限


Step4:Amazonへの通知 

・ Amazon情報に影響がある、またはその疑いがある場合には、検知から24時間以内にAmazonへ通知します。
・ 調査継続中であっても、24時間以内に第一報を実施します。
・ 第一報時点で判明している内容をAmazonへ報告します。
・ その後、新たな事実が判明した場合は追加報告を行います。
・ Amazonから追加調査や情報提供の要請があった場合には、速やかに協力します。


Step5:原因調査
以下の情報を確認し、侵入経路、影響範囲、漏えい有無および原因を調査します。 

・ Apacheアクセスログ
・ Apacheエラーログ
・ Apache SSLログ
・ データベースログ
・ WAFログ
・ 設定変更履歴
・ 通信記録


Step6:根絶・是正対応
以下の対策を実施します。

・ 脆弱性の修正
・ セキュリティパッチの適用
・ 不正アカウントの削除
・ 設定不備の是正
・ Amazon SP・API認証情報の再発行
・ アクセス権限の見直し
・ WAFルールの強化
・ 監視設定の見直し


Step7:復旧
必要に応じてシステム復旧を行い、システムの完全性、アクセス制御、ログ取得状況、監視設定およびAmazon連携機能の正常性を確認したうえで通常運用へ復旧します。


Step8:再発防止
インシデント終息後、原因、影響範囲、実施した対応内容および再発防止策を記録します。また、記録内容をもとにインシデント対応手順、監視体制、アクセス管理および教育内容を見直し、継続的な改善を実施します。
 

 3.3 連絡体制およびエスカレーション

当社は、セキュリティ責任者を Incident Management Point of Contact(IMPOC)として指定しています。

セキュリティインシデントを検知またはその疑いを確認した担当者は、速やかにセキュリティ責任者(IMPOC)へ報告します。

IMPOCは、インシデントの内容および影響範囲を確認し、必要に応じてシステム担当者、関連部門および経営責任者へエスカレーションします。

Amazon情報に影響がある、またはその疑いがある場合は、調査の完了を待たず、検知から24時間以内にAmazon(security@amazon.com)へ第一報を行います。

エスカレーション経路は以下のとおりです。

インシデント検知者
↓
セキュリティ責任者(IMPOC)
↓
システム担当者・関連部門・経営責任者
↓
Amazon(security@amazon.com)

 

【Incident Management Point of Contact(IMPOC)】

氏名:木村泰宗
メールアドレス:ec-tencho@brangista.com
役職/役割:情報セキュリティ責任者
電話番号:050-3188-5885

IMPOCは、インシデント発生時の初動対応、Amazonへの通知、社内外の連絡窓口を担当し、影響調査、封じ込め、復旧および再発防止までの対応を管理します。

 

3.4 証拠の保全および保管管理

セキュリティインシデントの調査に必要となるログ、アクセス記録、通信記録、設定変更履歴その他の電子的証拠について、原因調査および影響範囲の特定に必要な証拠を適切に保全します。

証拠の取得および保管にあたっては、証拠の完全性を維持し、不正な変更、削除または上書きを防止します。

また、証拠を取り扱う際には、以下の情報を記録し、Chain of Custody(証拠の保管管理記録)を維持します。

・証拠の名称および内容
・取得元となったシステムまたは機器
・取得日時
・取得者
・保管場所
・証拠へのアクセス、移動または受渡しを行った日時および担当者
・その他、証拠の完全性を確認するために必要な情報

保全した証拠へのアクセスは、インシデント対応および調査に必要な担当者のみに制限します。

 

3.5 インシデントおよび是正措置の記録

インシデント対応において実施した調査、封じ込め、根絶、復旧および再発防止等の対応について記録を作成し、適切に保管します。

記録には、必要に応じて以下の内容を含めます。

・インシデントの検知日時および内容
・影響を受けたシステムおよびデータ
・原因および影響範囲
・実施した封じ込め措置
・Amazonへの通知日時および通知内容
・実施した是正措置および復旧措置
・再発防止策
・対応担当者および実施日時

インシデント終息後は、対応結果をレビューし、必要に応じてセキュリティ対策、監視設定、アクセス管理およびインシデント対応手順を改善します。

 

3.6 インシデント対応計画の見直しおよび検証

当社は、本インシデント対応計画の有効性を維持するため、少なくとも6か月ごとに計画の内容を見直し、必要に応じてインシデント対応手順および連絡体制の検証を実施します。

また、以下の場合には、定期的な見直しとは別に本計画を見直します。

・主要なインフラストラクチャの変更
・主要なシステムまたはアプリケーションの変更
・Amazon情報を取り扱う環境またはデータフローの重要な変更
・セキュリティ管理策または監視体制の重要な変更
・重大なセキュリティインシデントの発生後

見直しおよび検証を実施した場合は、実施日、実施者、確認内容および必要に応じて変更内容を記録します。

本計画は、Amazon Data Protection Policy(DPP)の要件および当社の情報セキュリティ方針に基づき、継続的に維持・改善します。