Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← ホームに戻る

YARDtwinのセキュリティ

顧客データの保護、プラットフォームの可用性維持、およびEU GMP Annex 11、21 CFR Part 11、GDPRへの準拠について。

スコア 4.8/5.0ペネトレーションテスト指摘事項 0件EU/EEAデータレジデンシーGDPR準拠

プラットフォーム & ホスティング

YARDtwinはMicrosoft Azure上で稼働し、コンピューティングはノルウェー東部、データ・レジストリ・シークレットはスウェーデン中部を使用しています。すべての顧客データはEU/EEA域内に保管され、GDPR第44条〜第49条に準拠しています。

  • App Service(Linuxコンテナ)— ノルウェー東部
  • Azure PostgreSQL Flexible Server — スウェーデン中部
  • Azure Blob Storage — ノルウェー東部、プライベートコンテナ
  • Azure Key Vault — スウェーデン中部、RBACアクセス制御
  • Azure Front Door + WAF — プリベンションモード
  • Log Analytics + Microsoft Sentinel — 90日間保持

ネットワーク & トランスポートセキュリティ

管理項目実装内容ステータス
TLSAzure経由のTLS 1.3(AES-256-GCM)確認済み
WAFAzure Front Door WAF(防御モード)有効
HSTSmax-age 2年(preload付き)確認済み
HTTPSのみApp Serviceにて強制適用確認済み
DBファイアウォールAzure限定 + 管理者IPホワイトリスト確認済み

認証 & アクセス制御

管理項目実装内容ステータス
パスワードポリシー8文字以上、大文字・小文字・数字・特殊文字を含む適用中
漏洩チェックサインアップ・変更時にHIBP k匿名性ルックアップを実施有効
MFATOTP(Google/Microsoft Authenticator)利用可能
SSO/SAMLSAML 2.0(Azure AD、Okta、Google Workspace)有効
ブルートフォース対策5回試行で15分ロックアウト(429)有効
JWT tokensアクセストークン1時間、リフレッシュトークン7日間有効
RBAC8ロール、ルートレベルでの強制適用有効
テナント分離全クエリをtenant_idでフィルタリング確認済み

データ保護

管理項目実装内容ステータス
保存時の暗号化Azure PostgreSQL AES-256有効
転送時の暗号化TLS 1.3有効
パスワードハッシュ化bcrypt(12ラウンド)有効
パラメータ化SQL154クエリ、文字列連結 0件確認済み
シークレットAzure Key Vault有効
監査証跡追記専用、ALCOA+準拠有効

コンテンツセキュリティポリシー

リクエストごとのノンスを使用したスクリプトの厳格なCSP( unsafe-inlineは不使用)。すべてのレスポンスに完全なセキュリティヘッダーを付与:HSTS、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy、Cross-Origin-Opener-Policy、Cross-Origin-Resource-Policy。

テスト & 検証

2026年4月17〜18日に独立機関によるペネトレーションテスト実施(OWASPカテゴリ10項目、ペイロード36件): 脆弱性 0件.2026年4月11日に機能セキュリティテスト実施(270件のアポイントメントにわたる1,890件以上のAPI呼び出し): 失敗 0件.年次サードパーティペンテストを予定、SOC 2 Type II監査を進行中。

コンプライアンス

  • EU GMP Annex 11 — データインテグリティ(ALCOA+)、追記専用監査証跡、電子記録、アクセス制御、バリデーション済み
  • 21 CFR Part 11 — 電子記録、監査証跡、帰属管理、封印チェーン・オブ・カストディ
  • GDPR — データポータビリティ(JSON + CSV)、DSARワークフロー、同意管理、EU/EEA域内限定保管
  • SOC 2 Type II — 監査進行中

ドキュメント & テンプレート

責任ある脆弱性開示

セキュリティ研究者からの報告を歓迎します。発見内容と再現手順を記載の上、 admin@yardtwin.comまでメールでご連絡ください。受領後2営業日以内に確認の返信を行い、重大な問題は7日以内のパッチ適用を目標としています。修正対応の機会を設けるまで、脆弱性の公開はお控えください。

最終更新:2026年4月 · yardtwin.com

こんにちは! 2分で無料トライアルを開始 — すべての設定をお手伝いします!