製品セキュリティについて

製品・サービスの脆弱性(情報セキュリティ上の欠陥)について

Aratas PSIRT*では、お客様に提供している製品・サービスの脆弱性に関する情報を広く収集し、発見された脆弱性については、政府関係機関と連携し、速やかに対策を講じます。
そのため、当社の製品・サービスに関する脆弱性情報を収集しています。もし発見されましたら、Aratas PSIRTへお知らせください。

* PSIRT: Product Security Incident Response Team の略です。製品・サービスに関するセキュリティ脆弱性やセキュリティインシデントを管理・対応するための専門チームを指します。

脆弱性窓口(PSIRT)

Aratas PSIRTでは、お客様に提供している製品・サービスの情報セキュリティ上の欠陥に関する脆弱性情報を広く収集し、発見された脆弱性については、政府関係機関と連携し、速やかに対策を講じます。

もし当社製品・サービスに脆弱性を発見された場合、Aratas PSIRTまでお知らせください。
当社のウェブサイトで情報公開する脆弱性情報について、脆弱性の発見または解決に貢献いただいた方につきましては、謝辞の掲載に同意いただいたうえで、当社のウェブサイト上の対象のアドバイザリに謝辞を掲載いたします。 複数の方から同一の脆弱性をご連絡いただいた場合は、最初のご報告に対して謝辞を掲載いたします。

Aratas PSIRT 窓口:
電子メールアドレス : psirt_contact-Aratas-cc-j[at]omron.com
 ※[at]は@に置き換えてください。

・ご連絡には下記必要事項を記載ください。 (は必須項目です)

お客様情報

  • (1) お名前
  • (2) 電話番号
  • (3) 会社・団体名
  • (4) 電子メールアドレス

脆弱性情報

  • (5) 問題を確認した製品・サービス名 (例:名称・形式/型番)
  • (6) 対象バージョン
  • (7) 脆弱性の詳細 (できるだけ具体的にお願いします)
  • (8) 再現手順
  • ご回答までにお時間をいただく場合があります。
  • 土曜・日曜・祝日、年末年始休暇・夏季休暇期間は、翌営業日以降のご対応となる場合があります。

個人情報のお取り扱いについて

  1. 当社の製品、サービスの脆弱性に関して、電子メールにてご連絡いただきました個人情報を含む情報は、当社が適切に管理・対応いたします。
  2. 当社からご連絡した回答内容の一部または全体については、著作権法を始めとする法令により保護されており、当社の許可なく公表、転載、転用、二次利用することは認められておりません。
  3. 脆弱性に関するご連絡いただいた、お客様のお名前、電話番号、メールアドレスなどの個人情報(以下、お客様の個人情報といいます)は、当社の適切な安全対策のもと管理し、原則としてお客様の同意なく、以下の場合を除き第三者への開示・提供はいたしません。
    • お客様からの脆弱性に関する情報に対し、適切な対応および回答をするために、 日本国内外の当社グループ企業、日本国内外のオムロン株式会社のグループ企業、共同研究先、委託先、特約店および代理店などに脆弱性の内容とお客様の個人情報の内容を紙または電子媒体で転送し、共同して利用することがあります。
    • 取得したお客様の個人情報の取扱いの全部又は一部を、上記利用目的に必要な範囲において、委託することがあります。
  4. 当社は、ご提供いただいたお客様の個人情報を、脆弱性の内容への対応およびその確認に利用させていただきます。また、この目的のためにご提供いただいた情報および対応履歴の記録を残すことがあります。
  5. 未成年のお客様については、お客様の個人情報をはじめとする情報の入力・送信については、必ず保護者の方の同意の下に行っていただきますようお願いします。

Aratas株式会社の個人情報の取り扱いに関する考え方についてご確認されたい方は、こちら(https://components.omron.com/jp-ja/privacy-policy)をご覧ください。

製品セキュリティポリシー

製品セキュリティ基本方針

お客様の安全、安心のため、セキュリティを考慮した製品、サービスの提供に努めます。
そのため、当社は、サイバー攻撃に対するセキュリティ対策を講じるための製品セキュリティ活動に取り組んでいます。

製品セキュリティ活動体制

当社は、製品セキュリティの活動を推進するため、体制を整えています。
その中で、製品、サービスの脆弱性管理では、PSIRT(Product Security Incident Response Team)体制を構築し、対応を行います。

製品セキュリティ活動内容

  1. セキュリティを考慮した製品、サービスの提供
    企画、開発、運用・保守、廃棄のライフサイクル全体でサイバー攻撃に対するセキュリティ対策を講じるためのセキュリティ活動に取り組みます。
  2. 製品、サービスに関わる脆弱性対応
    製品、サービスの脆弱性に関する情報を広く収集し、発見された脆弱性については、速やかに対策を講じます。
  3. 製品、サービスのセキュリティインシデント対応
    万一、製品、サービスで、サイバー攻撃によるセキュリティインシデントが発生した場合には、迅速に対応体制を整え、社内外への必要な報告、情報の開示、原因究明と再発防止に努めます。
  4. 製品、サービスのセキュリティに関する情報提供
    脆弱性対応やセキュリティインシデント対応における、お客様への情報提供は、必要に応じ政府関係機関等と連携しながら、対応します。
    情報公開については、適切なタイミングで脆弱性情報および脆弱性への対処方法を当社ウェブサイトやJVN(Japan Vulnerability Notes)などを通じて公表します。特定のお客様に影響がおよぶ可能性があると判断した場合は営業窓口等を通じ、個別にご連絡させていただくことがあります。

脆弱性情報開示ポリシー

Aratas脆弱性情報開示ポリシー

Aratasは、お客様の安全、安心のため、自社の製品およびサービスに関する情報セキュリティ上の欠陥(脆弱性)を広く収集し、適切に対応しています。社外からご報告いただく脆弱性については、本ポリシーに沿って対応します。

適用範囲

本ポリシーはAratasがお客様に提供する製品およびサービスに適用されます。

脆弱性に関する報告窓口

脆弱性を発見された場合は、以下の窓口からAratas PSIRT(Product Security Incident Response Team)へご連絡ください。
報告者から提供いただいた情報は適切に保護し、脆弱性対応以外の目的には使用しません。

Aratas PSIRT 窓口:
電子メールアドレス : psirt_contact-Aratas-cc-j[at]omron.com
 ※[at]は@に置き換えてください。

報告の際には、以下の情報をご提供ください

  • 問題を確認した製品・サービス名(例:名称・形式/型番)
  • 対象バージョン
  • 脆弱性の詳細
  • 再現手順

報告者とのコミュニケーション

脆弱性に関する情報の受信を確認後、受信日を起点として当社カレンダー(※)の5営業日以内に、受領した旨を電子メールで報告者にご連絡します。
※年末年始、5月上旬、8月中旬、9月下旬は、まとまった休業期間になる場合があります。

ご連絡いただいた後の報告者とのコミュニケーションは電子メールにて行います。機微情報の送信を希望される場合は、PGP暗号化メールでの送信方法をご案内します。 追加情報の依頼や進捗のご連絡など、問題が解決されるまでの間、適切なタイミングで継続的に報告者へご連絡します。
なお、当社から報告者へお送りする内容(回答内容等)は、著作権法をはじめとする法令により保護されています。これらの内容について、当社の許可なく転載・公開・二次利用することはご遠慮ください。

脆弱性情報の公開方針

公開タイミング

セキュリティアドバイザリを公開する場合は、Coordinated Vulnerability Disclosure(協調的脆弱性開示)の原則に基づき、脆弱性への対策(セキュリティパッチ、回避策等)が準備でき次第、報告者をはじめとする関係者と公開日を調整のうえ、公開します。また、公開と同時にJPCERT/CC(Japan Computer Emergency Response Team Coordination Center)および必要に応じ海外のCERT機関へ脆弱性の届出を実施します。

公開内容

公開するアドバイザリには、以下を含みます。

  • 脆弱性概要
  • 影響を受ける製品/サービス(名称・形式/型番・バージョン等)
  • 影響内容
  • CVE ID (該当する場合)
  • 脆弱性の深刻度
  • 修正済みバージョン情報、または回避策/軽減策
  • 公開日および更新日
公開場所

当社のウェブサイトやJVN(Japan Vulnerability Notes)などを通じて公開します。

謝辞

脆弱性の発見または解決に貢献いただいた方については、ご同意いただいたうえで、当社のウェブサイト上の対象のアドバイザリに謝辞を掲載します。
複数の方から当社が同一と判断する脆弱性をご連絡いただいた場合は、最初の報告者に対して謝辞を掲載します。

脆弱性に関する情報/セキュリティアドバイザリ

※公開する案件が出てから開設します。