製品セキュリティへの取り組み

製品セキュリティポリシー

当社は、お客様に安心・安全に製品をご利用いただくことを最優先の責務と捉え、サイバーセキュリティの確保に継続的に取り組んでいます。本ページでは、当社の製品セキュリティに関する基本方針と、製品における脆弱性を適切かつ迅速に開示・対応するための脆弱性公開ポリシーについてご紹介します。
これらの取り組みを通じて、当社はお客様および社会の信頼に応え、安心してお使いいただける製品の提供を目指してまいります。

宣言

当社は、製品販売地域で適用される全ての法令や規則等に従い、お客様が当社製品及びシステムを安全・安心にご使用いただくため、基本方針を定め、製品セキュリティの確保に努めてまいります。 

基本方針

1.国内外の製品安全・製品セキュリティに関する法令の遵守

当社は、製品セキュリティに関する法令・規制を遵守し、個人情報については当社の方針に基づき、適切な保護措置を講じます。

2.製品サイバーセキュリティ上の事故・脆弱性への対応

当社は、製品及びサービスにおいてセキュリティ上のインシデントが発生した場合、または重大な脆弱性を確認した場合には、関係法令や社内規程に基づき、速やかに関係機関へ報告します。合わせて、事実関係の確認と原因の究明を行い、被害の発生および拡大の防止に努め、お客さま等へ迅速かつ適切な対応を実施します。 

3.製品及びサービスに関連する脆弱性情報の収集・対応

当社製品及びサービスの脆弱性に関する情報について、お客様を含めた社内外から継続的に収集し、発見された脆弱性は速やかに対策を講じます。また、お客様に対して発見された脆弱性に対するセキュリティリスク低減策及び適切な情報提供を行います。  

4.製品及びサービスのセキュリティインシデント情報、脆弱性情報の開示

当社製品及びサービスにおけるセキュリティインシデント情報及び脆弱性情報は、必要に応じて政府関係機関、管理当局と連携し、開示に向けた対応を適宜実施します。 

5.製品及びサービスの設計開発段階でのセキュリティインシデントの未然防止

製品セキュリティに関連する業界標準の規格やガイドラインの要求及び検証方法を適宜適切に取り入れた対策標準を策定し、これに基づいた製品開発を行い、セキュリティリスクの低減策を実装すると共に、製品出荷前に脆弱性の解消に努めます。また、過去に発生したセキュリティインシデントを徹底的に分析し、被害の発生・拡大の防止措置を対策標準へ取り込み、事故の未然防止に努めます。 

6.お客様の安全を確保する使い方の啓発や注意喚起、警告表示

当社製品及びサービスをお客様に安全にご使用いただくため、お客様に提供する取扱説明書にセキュリティリスクを低減するための安全な使用方法を記載するなどの取り組みを行います。また、当社製品及びサービスに関わるセキュリティ上の注意喚起は、積極的に当社ウェブサイト等を通じて行います。 

7.サプライチェーン上のセキュリティリスクの低減

当社製品・サービスを利用したお客様環境における製品稼働が止まることがないよう、当社が開発するコンポーネント・ライブラリにおける機械可読形式でのソフトウェア部品表:SBOM(Software Bill of Materials)の提供を行う等、当社が関連するお客様や仕入れ先様も含めたサプライチェーンパートナーとの協調により、セキュリティリスクの低減に努めます。

8.製品セキュリティに関わる教育訓練の実施

当社は、製品・サービスのセキュリティに関する知識と技術の向上を図り、安全意識を高めるため、役員および従業員に対して、セキュリティ教育や啓発活動を継続的に実施します。

  • 国内外の製品安全・製品セキュリティに関する法令の遵守
    当社は、製品セキュリティに関する法令・規制を遵守し、個人情報については当社の方針に基づき、適切な保護措置を講じます。
  • 製品サイバーセキュリティ上の事故・脆弱性への対応
    当社は、製品及びサービスにおいてセキュリティ上のインシデントが発生した場合、または重大な脆弱性を確認した場合には、関係法令や社内規程に基づき、速やかに関係機関へ報告します。合わせて、事実関係の確認と原因の究明を行い、被害の発生および拡大の防止に努め、お客さま等へ迅速かつ適切な対応を実施します。
  • 製品及びサービスに関連する脆弱性情報の収集・対応
    当社製品及びサービスの脆弱性に関する情報について、お客様を含めた社内外から継続的に収集し、発見された脆弱性は速やかに対策を講じます。また、お客様に対して発見された脆弱性に対するセキュリティリスク低減策及び適切な情報提供を行います。
  • 製品及びサービスのセキュリティインシデント情報、脆弱性情報の開示
    当社製品及びサービスにおけるセキュリティインシデント情報及び脆弱性情報は、必要に応じて政府関係機関、管理当局と連携し、開示に向けた対応を適宜実施します。
  • 製品及びサービスの設計開発段階でのセキュリティインシデントの未然防止
    製品セキュリティに関連する業界標準の規格やガイドラインの要求及び検証方法を適宜適切に取り入れた対策標準を策定し、これに基づいた製品開発を行い、セキュリティリスクの低減策を実装すると共に、製品出荷前に脆弱性の解消に努めます。また、過去に発生したセキュリティインシデントを徹底的に分析し、被害の発生・拡大の防止措置を対策標準へ取り込み、事故の未然防止に努めます。
  • お客様の安全を確保する使い方の啓発や注意喚起、警告表示
    当社製品及びサービスをお客様に安全にご使用いただくため、お客様に提供する取扱説明書にセキュリティリスクを低減するための安全な使用方法を記載するなどの取り組みを行います。また、当社製品及びサービスに関わるセキュリティ上の注意喚起は、積極的に当社ウェブサイト等を通じて行います。
  • サプライチェーン上のセキュリティリスクの低減
    当社製品・サービスを利用したお客様環境における製品製造が止まることがないよう、当社が開発するコンポーネント・ライブラリにおける機械可読形式でのソフトウェア部品表:SBOM(Software Bill of Materials)の提供を行う等、当社が関連するお客様や仕入れ先様も含めたサプライチェーンパートナーとの協調により、セキュリティリスクの低減に努めます。
  • 製品セキュリティに関わる教育訓練の実施
    当社は、製品・サービスのセキュリティに関する知識と技術の向上を図り、安全意識を高めるため、役員および従業員に対して、セキュリティ教育や啓発活動を継続的に実施します。

脆弱性公開ポリシー

1.当社の取り組み

当社は、お客様に当社製品・サービスを安全にご利用いただくため、PSIRT(Product Security Incident Response Team)を設置し、当社製品・サービスに関わる脆弱性への対応を行っています。脆弱性の対策方法を適切に提供し、お客様のセキュリティリスク低減に貢献するため、「ISO/IEC 29147」および「情報セキュリティ早期警戒パートナーシップガイドライン」に則り、脆弱性関連情報を公開いたします。

2.脆弱性報告の受付対象

当社は、現行製品に加え、生産完了品についても脆弱性情報のご報告を受け付けております。なお、生産完了品については、技術的・サポート体制上の制約により、脆弱性の調査や対策ができない場合がありますので、あらかじめご了承ください。

3.報告内容の確認および報告者との連絡

当社へご報告いただいた当社製品・サービスの脆弱性情報は、担当部門および設計・開発部門にて速やかに確認・調査します。

4.調査および対策

調査および対策の実施にあたっては、技術的な詳細や再現手順などについて、ご報告者様へ追加の確認や情報提供をお願いする場合があります。

5.報告受領後の対応プロセス

当社へご報告いただいた当社製品・サービスの脆弱性情報については、必要に応じて独立行政法人情報処理推進機構(IPA)や一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)等の調整機関と連携し、適切な対応を実施します。
影響がある場合には、修正プログラムの提供や設定変更・回避策のご案内等の対策を講じます。
必要に応じて、当社ウェブサイトや JVN(Japan Vulnerability Notes)等を通じて脆弱性情報および対処方法を公表し、特定のお客様に重大な影響が見込まれる場合には、営業窓口等を通じて個別にご連絡します。
ご報告者様には、措置対応が完了するまでの状況について、可能な範囲で適宜ご連絡します。ただし、セキュリティ上の理由等により、すべての調査内容を詳細に開示できない場合があります。

6.セキュリティアドバイザリの公開

当社製品に新たな脆弱性が確認された場合、お客様が適切な対策を講じられるよう、対策および情報公開の準備が整い次第、ご報告者様など関係者および必要に応じて調整機関と公開日を調整し、CVE番号を採番のうえ、当該脆弱性の内容と対策情報をセキュリティアドバイザリとして当社ウェブサイトで公開いたします。

7.回答・開示タイムライン

当社へ脆弱性情報をご報告いただいた場合、受信確認後、原則5営業日以内に受領した旨をご連絡します。 土曜・日曜・祝日および夏季休暇・年末年始休暇などの長期休暇中にいただいたご連絡については、翌営業日以降の対応となるため、返信が遅れる場合があります。

8.謝辞の掲載

当社製品・サービスの脆弱性の発見または解決にご協力いただいた方について、謝辞の掲載に同意をいただいた場合、当該脆弱性に関するアドバイザリや当社ウェブサイト上に謝辞を掲載します。同一の脆弱性について複数のご報告をいただいた場合は、原則として最初の有効なご報告者様を謝辞掲載の対象といたします。

9.個人情報および法的考慮事項

ご提供いただいた個人情報は、当社の定める規則に従って適切に保護いたします。
詳細は、当社のプライバシーポリシーをご参照ください。

10.報告内容の通信保護

脆弱性情報のご報告については、「報告フォーム」により受け付けており、通信は SSL/TLS により暗号化されています。

  • 当社の取り組み
    当社(日本無線株式会社、以下「当社」)は、お客様に当社製品・サービスを安全にご利用いただくため、PSIRT(Product Security Incident Response Team)を設置し、当社製品・サービスに関わる脆弱性への対応を行っています。脆弱性の対策方法を適切に提供し、お客様のセキュリティリスク低減に貢献するため、「ISO/IEC 29147」および「情報セキュリティ早期警戒パートナーシップガイドライン」に則り、脆弱性関連情報を公開いたします。
  • 脆弱性報告の受付対象
    当社は、現行製品に加え、生産完了品についても脆弱性情報のご報告を受け付けております。なお、EOL(End of Life)製品については、技術的・サポート体制上の制約により、脆弱性の調査や対策ができない場合がありますので、あらかじめご了承ください。
  • 報告内容の確認および報告者との連絡
    当社へご報告いただいた当社製品・サービスの脆弱性情報は、担当部門および設計・開発部門にて速やかに確認・調査します。
  • 調査および対策
    調査および対策の実施にあたっては、技術的な詳細や再現手順などについて、ご報告者様へ追加の確認や情報提供をお願いする場合があります。
  • 報告受領後の対応プロセス
    当社へご報告いただいた当社製品・サービスの脆弱性情報については、必要に応じて独立行政法人情報処理推進機構(IPA)や一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)等の調整機関と連携し、適切な対応を実施します。
    影響がある場合には、修正プログラムの提供や設定変更・回避策のご案内等の対策を講じます。
    必要に応じて、当社ウェブサイトや JVN(Japan Vulnerability Notes)等を通じて脆弱性情報および対処方法を公表し、特定のお客様に重大な影響が見込まれる場合には、営業窓口等を通じて個別にご連絡します。
    ご報告者様には、措置対応が完了するまでの状況について、可能な範囲で適宜ご連絡します。ただし、セキュリティ上の理由等により、すべての調査内容を詳細に開示できない場合があります。
  • セキュリティアドバイザリの公開
    当社製品に新たな脆弱性が確認された場合、お客様が適切な対策を講じられるよう、対策および情報公開の準備が整い次第、ご報告者様など関係者および必要に応じて調整機関と公開日を調整し、CVE番号を採番のうえ、当該脆弱性の内容と対策情報をセキュリティアドバイザリとして当社ウェブサイトで公開いたします。
  • 回答・開示タイムライン
    当社へ脆弱性情報をご報告いただいた場合、受信確認後、原則5営業日以内に受領した旨をご連絡します。 土曜・日曜・祝日および夏季休暇・年末年始休暇などの長期休暇中にいただいたご連絡については、翌営業日以降の対応となるため、返信が遅れる場合があります。
  • 謝辞の掲載
    当社製品・サービスの脆弱性の発見または解決にご協力いただいた方について、謝辞の掲載に同意をいただいた場合、当該脆弱性に関するアドバイザリや当社ウェブサイト上に謝辞を掲載します。同一の脆弱性について複数のご報告をいただいた場合は、原則として最初の有効なご報告者様を謝辞掲載の対象といたします。
  • 個人情報および法的考慮事項
    ご提供いただいた個人情報は、当社の定める規則に従って適切に保護いたします。
    詳細は、当社のプライバシーポリシーをご参照ください。
  • 報告内容の通信保護
    脆弱性情報のご報告については、「報告フォーム」により受け付けており、通信は SSL/TLS により暗号化されています。

当社製品の脆弱性報告窓口(報告フォーム)

脆弱性のご指摘については、下記のフォームからご連絡ください。
お問い合わせはこちらContact

企業情報一覧