セキュリティ対応優先順位ポリシー

1.目的

本方針は、当社が提供する製品においてセキュリティ上の脆弱性が確認された場合に、セキュリティアップデート等の対応優先度を適切に決定するための基本的な基準を定めるものです。

また、製品に関係するステークホルダー間の連絡体制を定め、脆弱性またはセキュリティインシデントが確認された場合に、関係者が迅速かつ適切に情報を共有し、必要な対策を実施できることを目的とします。

2.優先度の決定

当社は、脆弱性が確認された場合、以下の事項を総合的に評価し、セキュリティアップデート等の対応優先度を決定します。

  • 製品およびシステムへの影響度
  • 脆弱性が悪用される可能性
  • 悪用された場合に想定される影響
  • 影響を受ける製品、機能および利用環境の範囲
  • 脆弱性の悪用が確認されているか
  • 回避策の有無
  • 製品の利用状況および重要性

評価結果に応じて、以下の 3 段階を基本として対応優先度を決定します。

なお、必要に応じて、脆弱性の技術的な内容、修正方法およびセキュリティアップデート等の提供可能時期についても確認します。

3.優先度の分類

高(High)

製品またはシステムに重大な影響を及ぼす可能性がある脆弱性。

例えば、以下のような影響が想定される場合を含みます。

  • 不正なシステム操作が可能となる
  • 機密情報または認証情報が漏えいする
  • 重要な機能が停止する
  • 不正なコードが実行される
  • 製品の安全な運用に重大な影響を及ぼす

対応方針:
最優先で調査・対応を行い、可能な限り早期にセキュリティアップデート、設定変更、回避策その他の適切な対策を実施します。必要に応じて、利用者・販売先、保守・O&M 事業者、製造者・開発者、国内 GW 開発・提供者等の関係者に速やかに情報を共有します。

中(Moderate)

製品またはシステムの一部に影響を及ぼす可能性がある脆弱性。

例えば、以下のような影響が想定される場合を含みます。

  • 一部機能が停止または制限される
  • 特定の条件下で不正な設定変更が可能となる
  • 一部の情報が不正に取得される
  • 特定の利用環境に限定して影響が発生する

対応方針:
影響度および悪用可能性を考慮し、適切な優先度でセキュリティアップデート等の対策を実施します。必要に応じて、利用者・販売先、保守・O&M 事業者、製造者・開発者、国内 GW 開発・提供者等の関係者に情報を共有します。

低(Low)

製品またはシステムへの影響が限定的であり、重大なセキュリティリスクにつながる可能性が低い脆弱性。

対応方針:
他のセキュリティ課題との優先度を考慮し、適切な時期にセキュリティアップデート、設定変更その他の対策を実施します。

4.セキュリティ対応体制

当社は、製品に関するセキュリティ上の脆弱性またはセキュリティインシデントに対応するため、セキュリティ対応責任者を定めます。

セキュリティ対応責任者は、脆弱性情報の受付・収集から、影響分析、対応優先度の決定、対策の実施、セキュリティアップデート、関係者への情報提供および対応完了までの一連の対応を統括します。

必要に応じて、当社の技術担当、製品担当、品質担当、保守担当等と連携するとともに、製品の製造者・開発者、国内 GW の開発・提供者、保守事業者等と協力して対応します。

セキュリティ対応体制

役割 主な責任・業務
セキュリティ対応責任者 セキュリティ対応全体の統括、対応優先度の決定、対応方針の承認、関係者との調整
技術担当 技術的な調査、脆弱性の影響分析、対策内容の確認
製品担当 対象製品・対象バージョンの確認、利用者への情報提供、製品対応の調整
品質・管理担当 対応状況・記録の管理、必要な社内手続きの実施
製造者・開発者 蓄電池、BMS、ファームウェア、ソフトウェア等に関する調査、原因分析、修正・アップデートの実施
国内 GW 開発・提供者 GW、通信機能等に関する調査、原因分析、修正・アップデートの実施
保守・O&M 事業者 現地での確認、設定変更、アップデート等の実施支援
利用者・販売先 脆弱性またはセキュリティインシデントの報告、必要な対策への協力

必要に応じて、外部の専門機関、セキュリティ事業者、関係機関等と連携します。

5.脆弱性情報の収集・トリアージ・分析

当社は、製品に関する脆弱性情報を適切に収集し、製品への影響の有無を確認します。

脆弱性情報の収集元として、以下を対象とします。

  • 利用者・販売先からの報告
  • 保守・O&M 事業者からの報告
  • 製品の製造者・開発者からの通知
  • 国内 GW の開発・提供者からの通知
  • IPA、JPCERT/CC 等の公的機関から提供される情報
  • CVE 等の公開されている脆弱性情報
  • ソフトウェア、オープンソースソフトウェア等の開発元からの情報
  • セキュリティベンダー等から提供される情報
  • 当社が実施するセキュリティ確認・検証等により発見した情報

収集した情報については、対象製品、対象バージョン、脆弱性の概要、情報源、確認日等を記録し、必要に応じて関係者と共有します。

脆弱性情報を受領した場合、セキュリティ対応責任者は、必要に応じて技術担当、製品担当および製品の製造者・開発者等と連携し、対象製品への影響を確認します。

トリアージおよび影響分析では、以下の事項を総合的に評価します。

  • 製品およびシステムへの影響度
  • 脆弱性が悪用される可能性
  • 悪用された場合に想定される影響
  • 影響を受ける製品、機能および利用環境の範囲
  • 脆弱性の悪用が確認されているか
  • 回避策の有無
  • 製品の利用状況および重要性
  • 脆弱性を修正するための技術的な対応方法
  • セキュリティアップデート等の提供可能時期

分析の結果、対象製品への影響がないと判断した場合についても、必要に応じてその判断結果および根拠を記録します。

6.対策方針の決定

脆弱性の分析および優先度の決定結果に基づき、セキュリティ対応責任者は、必要な対策を決定します。

対策には、以下を含みます。

  • セキュリティアップデート
  • ファームウェア・ソフトウェアの修正
  • GW 等の設定変更
  • ネットワークアクセス等の制限
  • 回避策の提供
  • 運用方法の変更
  • その他、脆弱性による影響を低減するために必要な措置

製品の製造者・開発者または国内 GW 開発・提供者等による対応が必要な場合は、当該関係者と連携して原因分析、修正内容および提供時期等を確認します。

7.セキュリティアップデート

セキュリティアップデートが必要と判断した場合、当社は、対象製品および影響範囲を確認した上で、可能な限り安全かつ適切な方法によりアップデートを提供します。

セキュリティアップデートを提供する場合には、必要に応じて以下の情報を利用者・販売先等に通知します。

  • 対象製品
  • 対象バージョン
  • 脆弱性の概要
  • 想定される影響
  • 対応内容
  • アップデートの適用方法
  • 回避策等
  • 注意事項

アップデートの適用にあたって製品の停止等が必要となる場合には、利用者・販売先および保守・O&M 事業者等と調整した上で実施します。

8.ステークホルダー間の連絡体制

当社は、製品のセキュリティに関係するステークホルダーとの連絡体制を構築し、脆弱性またはセキュリティインシデントが発生した場合に、必要な情報を迅速に共有できるようにします。

基本的な連絡体制は以下のとおりとします。

利用者・販売先
当社 セキュリティ対応責任者
当社 技術担当・製品担当
製造者・開発者/国内 GW 開発・提供者
保守・O&M 事業者等

必要に応じて、IPA、JPCERT/CC 等の関係機関、外部の専門機関等と連携します。

連絡方法

通常の連絡については、電子メール等の電子的な連絡手段を使用します。

重大な脆弱性またはセキュリティインシデント等、迅速な対応が必要な場合には、電子メールに加えて電話、Web 会議その他の適切な連絡手段を使用します。

各ステークホルダーの連絡先については、社内で管理する連絡先一覧等に登録し、定期的に確認・更新します。

9.脆弱性またはインシデント発生時の連絡

脆弱性またはセキュリティインシデントを発見した場合、発見者は、当社が定めるセキュリティ連絡窓口に報告します。

報告を受けたセキュリティ対応責任者は、必要な情報を確認した上で、関係するステークホルダーに情報を共有します。

重大な脆弱性またはセキュリティインシデントの場合は、通常の連絡手段に加えて電話等を使用し、速やかに関係者間で対応方針を協議します。

また、必要に応じて、利用者・販売先に対して、脆弱性の概要、影響、回避策、セキュリティアップデート等の必要な情報を通知します。

10.対応状況の管理および記録

脆弱性またはセキュリティインシデントについて、必要に応じて以下の事項を記録・管理します。

  • 情報の受付日
  • 情報源
  • 脆弱性またはインシデントの概要
  • 対象製品および対象バージョン
  • トリアージ・影響分析結果
  • 対応優先度
  • 対応方針
  • 関係者との連絡・協議内容
  • 実施した対策
  • セキュリティアップデートの有無
  • 利用者等への通知内容
  • 対応完了日
  • その他必要な事項

対応状況については、必要に応じて関係者間で共有し、対応が完了するまで適切に管理します。

11.優先度の見直し

脆弱性に関する新たな情報、悪用状況、影響範囲等が判明した場合には、必要に応じて対応優先度を見直します。

また、対応策の提供状況や回避策の有無等を踏まえ、必要に応じて対応方針を変更します。重大な脆弱性については、対応状況を継続的に確認し、必要な追加対策を実施します。

連絡先

JVOLT 液冷式コンテナ型 BESS シリーズに関連した製品の脆弱性を見つけられた場合、以下の宛先までお知らせください。

GPSS エンジニアリング株式会社 お問い合わせ窓口
(https://gpsseng.com/contact/)

お問い合わせの際は、「脆弱性に関するお問い合わせ」である旨をご記載ください。

ご連絡いただく際には、以下情報のご提供をお願いいたします。

  • 製品名
  • 製品のバージョン
  • 脆弱性の内容
  • 脆弱性がもたらす影響

お知らせ