| 認証 | パスキー・TOTP MFA・管理者ログイン通知 | 対応済 | 利用者向け | パスキー、TOTP、復旧コード、MFAのテナント必須化、再認証、ログイン通知に対応しています。 |
| 認証 | SAML 2.0企業SSO | エンタープライズ | 利用者向け | 契約組織のIdPとの接続設定後に提供し、テナント単位でSSOを必須化できます。 |
| アクセス制御 | 管理画面・APIの接続元IP/CIDR制限 | 設定で対応 | 利用者向け | テナント単位およびAPIキー単位で許可するIPv4アドレスまたはCIDRを設定できます。管理画面の有効化時には、現在の接続元を許可対象に含める必要があります。 |
| アクセス制御 | AWS PrivateLink・mTLS | エンタープライズ | 利用者向け | AWS環境間のプライベート接続を構成するPrivateLinkと、クライアント証明書で接続主体を確認するmTLSを、要件に応じて個別または組み合わせて提供します。対象環境、DNS、証明書の発行・更新・失効、責任分界および料金を確認して構成します。 |
| アクセス制御 | SCIM、VPN・閉域、専用環境 | 未対応・個別検討 | 利用者向け | 契約規模、接続先、運用責任および費用を確認したうえで個別に判断します。 |
| データ保護 | 通信・保存時暗号化、テナント分離 | 対応済 | 当社運用 | TLS、SSE-KMS、RLS、契約組織別保存領域を組み合わせています。 |
| データ保護 | OCR直接アップロードのマルウェア検査 | 対応済 | 当社運用 | 一時保存領域で判定し、安全性を確認できないファイルを後続処理へ進めません。 |
| データ保護 | FAX・メール経路の文書マルウェア検査 | 対応済 | 当社運用 | 外部FAX API、メールFAX、メールOCR、受信FAXの文書を共通の一時領域で判定します。 |
| データ保護 | 顧客別保存期間・削除実施証跡 | 対応予定 | 利用者向け | 既存の保存期限・削除制御を拡張し、対象と実行結果を確認できる証跡の提供を予定しています。 |
| データ保護 | 別アカウントの削除不能バックアップ | 対応予定 | 当社運用 | 現在は暗号化したS3でバージョン管理しています。管理セッション侵害時にも保存期間中の原本を削除できない、別AWSアカウントとObject Lockを組み合わせた保全は未提供です。 |
| 監査・記録 | 監査ログ取得・改ざん防止保全・CSV取得 | 対応済 | 利用者向け | 主要操作を記録し、日次でS3 Object Lockへ出力して7年間保全します。組織の管理者が管理画面から絞り込んでCSV取得できます。 |
| 監査・記録 | 監査ログWebhook・SIEM自動連携 | 対応予定 | 利用者向け | 現在の手動CSV取得に加え、署名、再送、失敗記録を備えた外部への自動連携を予定しています。 |
| 監査・記録 | FAX文書ストレージの操作記録 | 対応済 | 当社運用 | FAX文書ストレージへの取得・保存・削除・コピー操作はCloudTrailで記録し、当社の事故調査に利用します。この記録はAWSの実行主体単位であり、アプリ監査ログとは別に管理します。契約組織へのログ提供と個々のアプリ利用者を識別する監査は対応予定です。 |
| 監査・記録 | WAFセキュリティイベントの記録 | 対応済 | 当社運用 | WAFが遮断・追加検証したリクエストのログを、クエリ文字列・認証関連項目を秘匿して180日保持します。 |
| 監査・記録 | 全IAM主体の破壊権限監査 | 対応予定 | 当社運用 | 管理者MFAと実行ロールの最小権限化に加え、ユーザー、ロール、引受経路およびCI/CDを横断した破壊権限の棚卸しと明示的な拒否制御を進めます。 |
| 検知・監視 | 文書取得の高頻度アクセス監視 | 対応済 | 当社運用 | 公開入口で文書取得頻度を送信元IP単位で監視し、基準超過時に当社の運用担当へ通知します。利用者単位の取得監査と契約組織への通知は対応予定です。 |
| 検知・監視 | WAF・GuardDuty・Inspector・基盤監視 | 対応済 | 当社運用 | Web攻撃の遮断、AWS上の脅威兆候検知、本番Webホストの脆弱性検査に加え、RDS負荷・接続・遅延、SQS滞留、DLQを当社で監視します。専用管理基盤への物理分離とDB接続境界の分離を段階的に進めています。 |
| 検知・監視 | 複数のフロンティアAIモデルによる敵対的レビュー | 対応済 | 当社運用 | 設計・実装変更を異なる観点からレビューし、担当者が指摘の妥当性を確認したうえで、必要な内容を自動回帰テストへ反映します。 |
| 可用性・復旧 | Web/API 2AZ・RDS Multi-AZ | 対応済 | 当社運用 | Web/APIとデータベースを東京リージョン内で冗長化し、切替・復元訓練を実施しています。 |
| 可用性・復旧 | 公開ステータス・障害履歴 | 対応予定 | 利用者向け | 内部・外形監視をもとに、稼働状況と障害履歴を確認できる公開ページを追加予定です。 |
| 可用性・復旧 | FAX Active-Active、クロスリージョンDR | 未対応・個別検討 | 当社運用 | 現時点で提供済みまたは実施決定済みとは表明しません。需要、リスク、運用負荷を評価して判断します。 |
| 個別統制 | 医療・機密情報向けプロファイル | エンタープライズ | 利用者向け | 全利用者MFA、受信メールの通知のみ運用、OCR処理場所、保存期限を一括適用します。対象文書、責任分界、保存・削除条件の確認後に提供します。 |
| 第三者検証 | サイバー保険 | 対応済 | 当社運用 | 情報漏えい等の事故に伴う第三者への損害賠償と事故対応費用を補償対象とするサイバー保険に加入しています。補償の適用は保険約款によります。詳細は情報開示ページをご覧ください。 |
| 第三者検証 | 第三者脆弱性診断・侵入テスト | 未対応・個別検討 | 当社運用 | 現時点では実施済みと表明していません。AIレビューとは独立した検証として、顧客の調達・契約要件に応じて対象と証跡を合意して実施します。 |