セキュリティ
お客様のデータを安全に保つことは、Dragにとって最優先事項です。全体的なユーザー体験を損なうことなく、安全な環境を提供することを目指しています。
脆弱性やその他のセキュリティ上の懸念を報告するには、次のアドレスにメールをお送りください: security@dragapp.com.
よくある質問
セキュリティに関するよくある質問をまとめました。あわせてこちらもご覧ください: セキュリティセクション全体 (ヘルプセンター内)。
– Dragは私のメールを保存しますか?当社はメールの内容を保存しません。Dragをご利用の際、すべてのメールはGmail APIを通じて直接取得または送信されます。また、GmailのOAuthを使用してメールアカウントに接続するため、当社がパスワードにアクセスすることもありません。Dragのアカウントへのアクセスは、いつでも取り消すことができます。
– Dragが私のアカウントへのアクセス許可を求めるのはなぜですか?Dragが正しく機能するためには、お客様のGmailアカウントに対する一定の権限が必要です。たとえば、Dragのボードで「アーカイブ」ボタンをクリックしたときにその操作を実行するための、メールをアーカイブする権限です。当社が収集するユーザー情報、およびその使用、保護、共有の方法については、すべて開示しています。詳しくは当社の プライバシーポリシー.
– DragはGoogle Cloudのセキュリティポリシーに準拠していますか? 当社のシステムはGoogle Cloudのセキュリティポリシーに完全に準拠しており、そのライフサイクル全体を通じて一連のセキュリティチェックを受けています。Chrome拡張機能の新しいバージョンはすべて、Googleの社内監査チームによって手作業で審査され、セキュリティポリシーへの違反がないことが確認されたうえで承認され、Chromeストアで公開されます。
– Dragのセキュリティ体制は監査を受けていますか?当社は、Google自身が指定する第三者のセキュリティ企業による監査を毎年受けています。最新の承認証明書を喜んで共有いたします。ご希望の場合は、下のボタンをクリックしてご請求ください。
– Dragはどこで設立された会社ですか?Dragは、英国の有限会社であるDRAGAPP.COM LIMITEDが運営しています。
コンプライアンス
GDPR
EU GDPR(一般データ保護規則)に準拠。
CASA TIER 2
GoogleのCASA(Cloud Application Security Assessment)認証取得済み。
CCPA
Dragは、当社が収集する個人情報を販売しません。
エンドツーエンドのセキュリティ
Dragのホスティングは、すべて次の基盤上で行っています:Amazon Web Services (AWS)上で運用されており、エンドツーエンドのセキュリティ機能とプライバシー機能が標準で組み込まれています。当社チームはさらに、次の点を確保するため、追加の予防的措置を講じています: 安全なインフラ環境。AWSのセキュリティに関するより詳しい情報は、次をご参照ください: https://aws.amazon.com/security/.
データセンターのセキュリティ
Dragの顧客データは、SOC 2 Type 2認証を取得したAmazon Web Services(AWS)により、米国バージニア州でホスティングされています。
AWSは、充実した報告書、認証、第三者評価を維持し、完全かつ継続的に以下を確保しています: 最先端のデータセンターセキュリティ.
AWSのインフラストラクチャは、世界各地にあるAmazonが管理するデータセンターに置かれており、データセンター自体もさまざまな物理的管理策によって不正アクセスから保護されています。AWSのデータセンターとそのセキュリティ管理策の詳細は、次でご確認いただけます: こちら.
アプリケーションセキュリティ
Dragウェブアプリケーションの通信はすべてTLS 1.2で暗号化されており、第三者が閲覧することはできません。これは銀行や金融機関で使われているのと同水準の暗号化です。Dragのすべてのデータは、AES-256暗号化により保存時にも暗号化されています。
Dragは、クレジットカード情報のオンラインでの保存、処理、送信に関する厳格な業界基準に従い、継続的にPCIに準拠しています。
Dragは、セキュリティ、パフォーマンス、可用性を24時間365日体制で継続的に監視しています。また、第三者に侵入テストを委託しています。
プライバシーポリシーの全文はこちら: https://www.dragapp.com/privacy/.
インフラストラクチャのセキュリティ
Dragのインフラは完全に冗長化された安全な環境でホスティングされ、アクセスは運用サポート担当者のみに制限されています。これにより、データとアクセスの完全な分離、ファイアウォールによる保護、その他のセキュリティ機能を活用できます。
- サーバーとの通信はHTTPSプロトコルで保護され、暗号鍵はユーザーのマシン内にローカル保存されます。アクセスキーはGoogleのOAuthを通じてユーザーだけが取得します。
- データベースは保存時に暗号化され、16文字以上の英数字キーで保護されています。
- Gmail APIにアクセスする暗号鍵を安全に管理するため、AWS Key Management Services(KMS)を導入しています。
当社の技術チームは、セキュリティのベストプラクティスを実践するための十分な訓練を受けています。
設計段階からセキュア
市場にある多くの共有受信トレイは、共有受信トレイにメールが届くと、そのコピーが各ユーザーの受信トレイに送られる仕組みになっています。つまり、たとえばユーザーがメールを外部に転送するのを防ぐことができません。また、誰かが会社や特定のチームを離れても、共有受信トレイに届いたすべてのメールがその人の受信トレイに残り続けます。
言うまでもなく、これはデータ漏えいのリスクを大幅に高めます。
Dragなら、誰かが退職すると、その人は共有受信トレイの今後のメールにも過去のメールにも即座にアクセスできなくなります。 当社はメールを複数の受信トレイに複製しません。 技術的には、Dragは特定の受信トレイにアクセスするためにアカウントの権限を共有します。この権限はいつでも取り消すことができ、即時に反映されます。
サブプロセッサー
クラウドホスティング、認証、ストレージ
Stripe
決済ゲートウェイ
Amazon Web Services
クラウドインフラストラクチャ
Sendgrid
メール配信サービス
ActiveCampaign
メール配信サービスとCRM
Github
コードリポジトリ
Crisp IM
ヘルプデスクとサポート
セキュリティ管理
アーキテクチャ、設計、脅威モデリング
- アプリケーションは、API、ミドルウェア、データ層を含むアプリケーションコンポーネント間の通信に、検証済みの単一の認証方式を使用しています。
認証の検証
- アプリケーションは承認済みの暗号アルゴリズムを使用し、内部シークレットやAPIキーは保護された環境に保管されています。
アクセス制御の検証
- 機密情報が漏れるおそれのあるディレクトリのメタデータについては、ディレクトリの一覧表示を無効にしています。
検証、サニタイズ、エンコーディングの確認
- アプリケーションはHTTPパラメータ汚染攻撃への防御を備えており、セキュリティ関連のHTTPヘッダーもすべて適切に実装されています。
保存データの暗号化検証
- アプリケーションは、乱数、暗号化、ハッシュアルゴリズム、鍵長、ラウンド数、暗号方式のいずれにおいても、暗号の破綻から保護されています。
エラー処理とログの検証
- アプリケーションは、機密データがサーバーコンポーネントやアプリケーションキャッシュにキャッシュされないよう保護しています。
データ保護の検証
- ブラウザのストレージに保存されたデータは、アプリケーションによって安全に管理されます。
通信の検証
- サーバーとの通信には、信頼されたTLS証明書を使用しています。
悪意のあるコードの検証
- アプリケーションのソースコードおよびサードパーティライブラリには、ハードコードされたアカウントや鍵、文書化されていない追加のアカウントや鍵などのバックドアは含まれていません。
ビジネスロジックの検証
- アプリケーションには、サービス拒否攻撃から保護するための自動化対策が備わっています。
ファイルとリソースの検証
- 信頼できないソースから取得したファイルは、権限を制限したうえでウェブルートの外に保存されます。
APIとウェブサービスの検証
- アプリケーションのAPIは、APIキーやセッショントークンなどの機密情報を公開しません。
