セキュリティへの取り組み
制定日: 2026年9月●日
ノームズリンク(以下「当サイト」)は、利用者の登録情報とお預かりした書類、そして当サイトが発信する情報の信頼を守ります。守り方は一つの対策に頼らず、複数の層を重ねます。設計と点検には、国内外で公開されている規格を物差しとして用います。このページでは、その基本方針と守り方の概要、参照している規格、報告窓口をお知らせします。
1. 情報セキュリティ基本方針
当サイトは、次の方針にもとづいて情報セキュリティに取り組みます。
- 守る対象を定めます。 利用者の登録情報、お預かりした書類、当サイトの掲載内容と配信の仕組みを、守る対象とします。
- 法令と公開規格を参照します。 個人情報保護法をはじめとする関係法令を守り、国内外の公開規格を設計と点検の物差しとします。
- 多層で守ります。 通信・配信基盤・ブラウザ・監視・鍵の管理を重ね、一つの層が破られても被害が広がりにくい構えを取ります。
- 継続して点検します。 設定と監視の状態を定期的に見直し、弱点が見つかれば優先して直します。
- 事故には速やかに対応します。 事故や不正の兆候を把握した場合は、影響範囲の把握と拡大の防止を優先します。利用者に影響が及ぶ場合は、本ページと登録メールアドレスへの連絡でお知らせします。
- 外部からの指摘を歓迎します。 脆弱性や不審な点のご報告を受け付け、誠実な報告をした方に不利益が生じないよう配慮します。
- 本方針を改定します。 事業と技術の変化に合わせて本方針を見直し、改定した場合は本ページで公表します。
2. 守り方の層
当サイトは次の層を重ねて守ります。設定の具体値や監視の内容は、攻撃の手掛かりになるため公表しません。
通信の暗号化
当サイトとの通信は暗号化(HTTPS)します。暗号化されていない接続は、暗号化された接続へ切り替えます。
配信基盤・データ基盤の第三者認証
当サイトの配信と参加者の情報の保管には、第三者機関の監査(SOC 2等)を受けた事業者の基盤を利用しています。基盤そのものの安全は事業者が担い、基盤上の設定は当サイトが責任を持って管理します。
ブラウザ保護のヘッダ
閲覧しているブラウザに対し、外部からのスクリプト混入、他サイトへの埋め込み、意図しない情報の送出を制限する指示を送ります。
変更の監視
正規の手順以外で当サイトの内容や設定が変わっていないかを、自動で点検します。
外部からの監視
当サイトの外にある監視の仕組みから、表示・証明書・ドメイン設定の異常を検知します。当サイト側の設備が止まっても、監視は続きます。
鍵とアカウントの管理
運営に使うアカウントは多要素認証で保護します。自動処理に使う鍵は用途を限定し、有効期限を設けて定期的に更新します。
個人情報の取り扱い
取得する情報、利用目的、保管先、保持期間、削除の扱いは、プライバシーポリシーに定めています。
3. 参照している公開規格
当サイトは次の公開規格・指針を、設計と点検の物差しとして参照しています。これらは参照する基準であり、認証や適合の審査を受けたものではありません。
- OWASP Top 10 — ウェブアプリケーションの代表的な弱点の一覧。設計を見直す観点として用います。
- OWASP ASVS(Application Security Verification Standard)— ウェブアプリケーションの検証項目。参加者向けサービスの検収の物差しとして用います。
- CIS Controls — 運用面の基本的な対策の一覧。アカウント・端末・鍵の点検に用います。
- NIST サイバーセキュリティフレームワーク(CSF)— 体制の骨組み。統治・特定・防御・検知・対応・復旧の6機能で取り組みを整理します。
- IPA 中小企業の情報セキュリティ対策ガイドライン — 国内の小規模事業者向けの指針。基本方針と手順の土台とします。
4. 脆弱性・不審な点の報告窓口
当サイトの脆弱性や不審な点にお気づきの場合は、info@gnomes-link.jp までお知らせください。連絡先と本ページの所在は、標準的な形式(RFC 9116)に沿って /.well-known/security.txt にも記載しています。
- ご報告には、●営業日以内に受領のご連絡をします。修正の時期は内容に応じてお知らせします。
- 誠実なご報告を理由として、報告者に法的措置を取ることはありません。
- 検証の際は、他の利用者の情報へのアクセス、サービスの停止を招く行為、必要以上の情報の取得はお控えください。
- 修正が完了するまで、内容の公表はお待ちいただくようお願いします。
5. 更新履歴
- 2026年9月 — 「セキュリティへの取り組み」と情報セキュリティ基本方針を公開。脆弱性報告窓口(security.txt)を設置。外部からの監視を開始。
- 2026年8月 — ブラウザ保護のヘッダを設定。変更の監視を開始。
関連: プライバシーポリシー / 利用規約・免責事項・著作権
トップページへ戻る