Q: YiDA のクラウドデータストレージには Anheng Mishield 暗号化が使用されていますか?
Q: YiDA のクラウドデータストレージには Anheng Mishield 暗号化が使用されていますか?
A: Anheng Mishield は使用していません。YiDA では Alibaba 自社開発のセキュアデータベースでデータを保護し、データ通信は全経路で暗号化チャネルを利用しています。
Q: YiDA は MLPS レベル 3 認証を取得していますか?YiDA で構築したアプリは自動的に MLPS レベル 3 認証を取得できますか?
A: YiDA は DingTalk 傘下の公式アプリであり、国家 MLPS レベル 3 認証を取得済みです。ただし、各組織テナントが YiDA で制作・構築したアプリは、デフォルトでは MLPS レベル 3 標準を満たしません。テナント側で第三者機関に個別に連絡し、別途認証を申請する必要があります(追加費用が発生します)。Q: YiDA はどのような認証済みのセキュリティ保証を有していますか?
Q: YiDA はどのような認証済みのセキュリティ保証を有していますか?
YiDA は Alibaba Cloud と DingTalk のセキュリティ基盤の上に構築されており、等級認証を完全に取得しています。また、ISO27001 および ISO27018 情報セキュリティマネジメントシステム認証も取得済みです。
Q: YiDA は基盤アーキテクチャレベルでどのようにデータの安全を確保していますか?
Q: YiDA は基盤アーキテクチャレベルでどのようにデータの安全を確保していますか?
- コーディングは Alibaba Group の開発およびセキュリティ仕様に厳格に準拠しています。
- Alibaba Cloud 上に全面的にデプロイし、ネットワーク・計算・ストレージは Alibaba Cloud テクノロジースタックを全面採用しています。プラットフォーム基盤は Alibaba JDK で開発・実行しています。
- すべての WEB リクエストは HTTPS プロトコルで暗号化しています。
- パスワード自体はログやコンソールに出力しません。
- ユーザーが手動で「public」に設定したコンテンツを除き、すべての Web ページおよびリソースへのアクセスには認証が必要です。認証は完全にサーバーサイドで実行します。ログインエントリにはブルートフォース攻撃やクレデンシャルスタッフィング攻撃を防止する対策を施し、サードパーティによる権限付与ログインにも対応しています。
- ユーザーがサインアウトすると、チャットおよび関連するログイン情報は今すぐクリアされ、COOKIE には HTTPONLY および SECURE 属性が付与されます。
- 管理者ユーザーは必要に応じて権限を設定し、対応するリソースへのアクセス制御を実施できます。
- WEB 保護対策。SQL インジェクション、XML インジェクション、バッファオーバーフロー、XSS クロスサイトスクリプティング攻撃、CSRF クロスサイトリクエストフォージェリなどの防止を含みます。
- ファイルのアップロードでは、アップロード実行者に対して認証を行い、独立した OSS ファイルサーバーに保存し、ファイルサーバーには独自のドメインを使用します。
- オープンインターフェースの呼び出しでは、呼び出し元の Key と Secret を厳格に管理し、データ署名メカニズムを提供します。レート制限とエラー呼び出しの双方をインターセプトし、HTTPS 暗号化通信を使用します。
Q: YiDA は製品レベルでどのようなデータのセキュリティ保証を有していますか?
Q: YiDA は製品レベルでどのようなデータのセキュリティ保証を有していますか?
- SAAS サービスとして提供し、マルチテナントモデルで設計しています。テナント間のデータは論理的に分離されており、共有経由でテナント情報にアクセスすることはできません。
- 厳格なデータ権限の設定・管理機能を備えています。
- DingTalk の安全なアカウントシステム(実名認証に対応)を基盤としています。
- 統一されたデータ管理インターフェイスを備えています。