セキュリティ声明
効力を持つのは英語版です。この翻訳は便宜のために提供しています。
目次
セクション12件、番号付きの条項1件
目次
最終更新日 23 9月 2026
本声明について
本セキュリティ声明は、Kapsule Group Limited(KapsuleHost)がプラットフォーム上でホストされるデータを保護するために実装する技術的および組織的措置について説明しています。本声明はデータ処理契約によって参照されており、セキュリティ態勢の向上を反映するため随時更新されます。
当社の基本原則は多層防御です。複数の独立したコントロールを重ねることで、単一の障害によって顧客データが露出することはありません。
1. 情報セキュリティガバナンス
当社は、文書化された情報セキュリティおよびプライバシーポリシーを保有し、少なくとも年1回の見直しを実施し、プラットフォームまたは脅威状況に重大な変更が生じた場合は更新しています。
指定されたプライバシー責任者がデータ保護コンプライアンスについての責任を負担します。セキュリティ責任はインフラストラクチャチームの指名された個人に割り当てられています。
全職員は入職時および以降毎年、プライバシーおよびセキュリティ研修を受講します。本番システムへのアクセス権を有する職員は、法律で許可される範囲内での身辺調査の対象となります。
セキュリティインシデントおよび未然に防いだ事象は記録され、検討され、継続的にコントロールの改善に活用されます。
2. アクセス制御
本番システムおよび顧客データへのアクセスは、最小権限原則に基づいて構築された厳格なロールベースのアクセス制御によって統制されます。職員には、特定の役割を遂行するために必要なアクセス権のみが付与されます。
本番インフラストラクチャ、ホスティング制御パネル、ソースコード、およびクラウドプロバイダーコンソールへのアクセス権を有するすべての職員に対して、強制的に二要素認証(2FA)が実施されます。
アクセス権は定期的に見直され、役職変更または退職時には迅速に取り消されます。アクセスイベントおよび権限昇格はログに記録されます。
本番環境と非本番環境は厳密に分離されています。顧客環境はホスティングプラットフォーム内で論理的に相互に分離されています。
本番サーバーへのすべての管理者アクセスはSSH鍵ペアを介して認証され、パスワードベースのSSH認証は無効化されています。
3. 暗号化とデータ保護
顧客とプラットフォーム間で転送されるすべてのデータは、TLS 1.2以上を使用して暗号化されます。TLSセキュリティ証明書は自動的に発行され、有効期限切れ前に更新されます。
オフサイトバックアップは、AES-256を使用したresticで暗号化されます。暗号化キーはバックアップデータとは別に保存され、オフラインでバックアップされます。キーの喪失によってバックアップデータは復旧不可能となるため、キーは複数の安全なオフロケーション(オフラインストレージ)に保管されます。
暗号化されたバックアップは、独立したオブジェクトストレージ事業者のオセアニア地域に保存され、当社の主要なホスティングインフラストラクチャからの地理的分散を提供します。
アプリケーションのシークレット、APIキー、認証情報は、それらを使用するサーバー上でアクセス権限が制限されたファイルに保存され、必要とするサービスアカウントのみがアクセスでき、ソースコードに埋め込まれることも、バージョン管理にコミットされることもありません。インフラストラクチャおよびバックアップのシークレットは、SOPSとage暗号化を用いてさらに保護されています。
4. ネットワークおよびシステムセキュリティ
マーケティングサイト、顧客用コントロールパネル、当社の API、および当社がホストする顧客サイトを含むすべての本番環境は、当社自身のインフラストラクチャ上で稼働する Web アプリケーションファイアウォール(ModSecurity および OWASP Core Rule Set)によって保護されています。当社のマーケティングサイトは、これに加えて、ブロックモードで稼働する当社の CDN エッジにおける Web アプリケーションファイアウォールによって保護されています。エッジレベルの保護は、当社の CDN を通じて配信される、当社がホストする顧客サイトを対象としています。この保護は、顧客用コントロールパネルおよび当社の API には及びません。
顧客サイトは、別個のファイルシステムアカウントとプロセスによってのみならず、ネットワーク層においても相互に、また共有プラットフォームサービスから隔離されています。カーネルレベルのファイアウォールルール(nftables)は、アプリケーションロジックではなく各プロセス自身のシステムアカウントに基づいて紐付けられており、あらゆる非管理プロセス(各顧客サイト自身のアプリケーションコードを含む)が共有データベースポートや他のサイト自身のアプリケーションサーバーポートに到達することを阻止します。これは、実際のサイトの実行コンテキスト内から実際の接続試行を双方向に行うことで検証されています。通常のサイトプロセスに対しては阻止され、システム管理に対しては許可されます。同じ仕組みは、サイトプロセスが決して到達できるべきではない内部クラウドインフラストラクチャのサービスエンドポイントへの非管理アクセスも阻止します。ただし、すべての共有サービスにまだ適用されているわけではありません。プラットフォームの共有キャッシュサービスは、そのサイト自身のデータに限定されたサイトごとの認証情報によって保護されていますが、データベースポートやアプリケーションサーバーポートと同様にネットワーク層で追加的に阻止されるまでには至っていません。同じファイアウォール保護をこのサービスにも拡張することは、当社のセキュリティプログラムにおける計画中の改善です。
オペレーティングシステム、プラットフォームソフトウェア、およびアプリケーション依存関係は定期的に修正されます。セキュリティアップデートは unattended-upgrades により自動的に適用され、通常はリリースから1日以内に完了します。再起動などの手動対応が必要な、または自動更新でまだ提供されていない重大なセキュリティパッチについては、リリースから7日以内に適用することをお約束します。インターネットに接続されたインフラストラクチャは既知の脆弱性について定期的にスキャンされます。
ファイアウォールルールは、最小限の必要なポートおよびサービスへの受信アクセスを制限します。不要なサービスはデフォルトで無効化されます。
定期的な侵入テストは独立した適格テスターによって実施されます。重大な発見事項は修復され、再テストされます。
5. ロギング、監視、およびインシデント対応
認証試行、アカウントおよび構成の変更、そして当社自身の担当者が顧客アカウントに対して行った操作は、一元化された追記専用のデータベース監査ログに記録され、最低90日間保持されます。インフラストラクチャおよびシステムレベルのログ(ウェブサーバー、ファイアウォール、オペレーティングシステムのログ)は各本番サーバー上にローカルに保持され、権限を持つ担当者のみがアクセスできます。さらに、これらのログは1時間ごとに、独立した書き込み一回限りのオフサイトストレージへ転送され、90日間の保持ロックが適用されます。ログアーカイブは一度書き込まれると、その期間中は当社を含め誰も削除または上書きすることができないため、サーバーが侵害されても、そこで何が起きたかという証拠を消し去ることはできません。
プラットフォームの稼働状況およびセキュリティシグナルは24時間7日体制で監視されます。アラートはオンコール担当者にルーティングされ、即座に調査されます。
当社は、定義された重要度レベル、エスカレーションパス、および通信手順を備えた文書化されたインシデント対応計画を維持しています。本計画は少なくとも年1回レビューおよびテストされます。
顧客個人情報に影響を与える確認された通知対象プライバシー侵害の場合、当社は Privacy Act 2020 およびデータ処理契約で要求される通り、認識してから72時間以内に影響を受けた顧客に通知します。
Sentry は、プラットフォームスタック全体のリアルタイムエラー追跡およびアプリケーションパフォーマンス監視に使用されます。
6. バックアップと災害復旧
顧客サイトのファイル、データベース、及びメールデータは、resicを使用して毎日オフサイトのオブジェクトストレージ(オセアニア地域)にバックアップされます。バックアップはAES-256により暗号化されて保存されます。
バックアップ保持期間は、すべての有料プランで最低30日間です。上位プランはバックアップをより長期間保持します。保持期間は購入したプランに応じて、90日間、1年間、または7年間のいずれかです。プラン固有の保持期間の詳細については、サービスレベルアグリーメントをご参照ください。
復旧手順は社内のランブックに文書化されており、定期的にテストされます。プラットフォームチームは、バックアップの整合性を検証するため復旧訓練を実施します。
KapsuleHostプラットフォームのコードベース(設定およびプロビジョニングスクリプトを含む)は、毎日kapsulenzオーガニゼーション内のプライベートGitHubリポジトリにバックアップされ、プラットフォーム自体の独立した復旧パスを提供します。
各インフラストラクチャコンポーネントの災害復旧手順は、そのコンポーネント固有の目標復旧時間とともに文書化されています。ホスティングサーバーは復旧が必要な顧客データ量に応じて最大8時間、メールプラットフォームは2から4時間、顧客ポータルは4時間です。
7. 職員及び副処理業者
顧客データへのアクセス権を有するすべての職員は、契約又は法律のいずれかにより、秘密保持義務を負うものとします。
当社は、すべての副処理業者と書面による個人データ処理契約を締結しています。これらの契約により、副処理業者は、秘密保持、セキュリティ、並びに限定的目的での処理義務を含む、当社の個人データ処理契約におけるものと同等以上の保護措置を実施することが求められています。
当社の副処理業者リストは、継続的な適性について少なくとも年1回見直されます。副処理業者は、契約締結前に当社の最小セキュリティ要件に対して評価されるものとします。
副処理業者の現在のリストは、kapsulehost.com/legal/sub-processors に公開されています。
8. 物理的セキュリティ
本番サーバーは第三者のデータセンターにおいて運用されています。当社はデータセンターを所有または運営していないため、物理的セキュリティ、環境制御、電源の冗長性および消火設備は当該施設運営者の責任であり、当社とインフラストラクチャの下位処理者との契約は、当社のData Processing Agreementに定める保護水準を下回らない保護措置を要求しています。当社は個々の本番サーバーの所在国を公表していません。すなわち、当社のキャパシティはリージョンの追加に伴って移動するため、一度公表された所在地は、誰も記載を更新しなくとも変更された日には誤りとなります。当社が利用する下位処理者は kapsulehost.com/legal/sub-processors に掲載されています。
サーバーハードウェアへの物理的アクセスは、データセンターの認可された要員に限定されています。KapsuleHostの要員は本番ハードウェアへの日常的な物理的アクセスを有しておらず、すべての管理アクセスは暗号化チャネルを経由したリモートで実行されます。
使用済みストレージメディアは、再利用または処分の前に、データセンター運営者の手順に従い、安全に削除または破棄されます。
9. アプリケーションセキュリティ
アプリケーションのシークレット、APIキー、機密設定値は、それらを使用するサーバー上でアクセス権限が制限されたファイルに保存され、ソースコードリポジトリにコミットされることはありません。インフラストラクチャおよびバックアップのシークレットは、SOPSとage暗号化を用いて別途管理されています。
リリース前テストには、機能テスト、回帰テスト、およびセキュリティに焦点を当てたテスト実行が含まれます。認証、決済、またはデータ処理フローへの変更は、追加の精査を受けます。
顧客向けの入力は、すべてのアプリケーション境界で検証およびサニタイズされます。当社はOWASP Top 10リスク(SQLインジェクション、クロスサイトスクリプティング、クロスサイトリクエストフォージェリなど)に対する標準的な防御を適用しています。
KPanel認証: パスワードはArgon2id(メモリハード、GPU処理に対する耐性を有する)でハッシュされます。新しいパスワードは、受け入れられる前にk-anonymity プレフィックスルックアップを経由してHave I Been Pwned データベースに照合されます。サインインはTOTPベースの2要素認証、SMS一回限りコード、およびハードウェアパスキー(WebAuthn/FIDO2)をサポートしています。OAuth サインインはGoogle、GitHub、Apple Sign In、およびDiscordを経由してサポートされています。Google および Apple Sign Inはプロバイダー自身のJWKSエンドポイントに対して検証されます。GitHubおよびDiscordはOAuth サインイン用のJWKSエンドポイントを公開していないため、これら2つは代わりにプロバイダー自身のアカウントAPI を発行されたアクセストークンで直接呼び出すことで検証されます。サインイン試行はIPアドレスごとにレート制限され、単一アカウントに対する繰り返される失敗の試行はその期間ロックアウトされます。セッショントークンは暗号学的にランダムであり暗号学的に署名されており、30日間の非アクティブ後に有効期限が切れます。
10. データの分離と削除
顧客データは、ホスティング層、データベース層、およびアプリケーション層で論理的に分離されます。各顧客のファイルおよびデータベースは、顧客間のアクセスがない別々のシステムアカウントの下で隔離されます。
メールは、メール独自の仕組みによって隔離され、保護されます。各メールボックスは、当社メールサーバーのアクセス制御によって隔離された個別のアカウントであり、それぞれ固有の認証情報でサインインします。当社のメールサーバーはTLS 1.2およびTLS 1.3のみを受け付けます。TLS 1.0および1.1は、IPv4とIPv6のいずれにおいても、すべてのメールポートで拒否されます。暗号化されていないIMAPやPOP3は一切提供しておらず、接続が暗号化される前には、いかなる種類のサインイン方式も提供されません。サーバー間のメール配送に使用するポートでは、サインインを一切提供していません。5分以内に5回サインインに失敗すると、接続元のIPアドレスが1時間ブロックされます。これとは別に、メールサーバーは、不正な接続を繰り返すIPアドレスを独自にブロックします。メールボックスのデータは暗号化されたボリューム(AES-256-XTS)に保存され、メールのバックアップも暗号化されています。当社がメールをホストするすべてのドメインには、RSAとEd25519の両方による固有のDKIM署名鍵が、SPFレコードとともに付与されます。当社自身のドメインであるkapsulehost.comは、rejectのDMARCポリシーと、-allで終わるSPFポリシーを公開しているため、DMARCを確認する受信サーバーは、このドメインを偽装したメールを拒否します。また、TLSレポートを伴う強制モードのMTA-STSポリシーも公開しており、送信サーバーに対し、検証済みの証明書への暗号化された接続を通じてのみ当社へメールを配信するよう指示しています。
顧客がサービスを終了する場合、顧客個人情報はエクスポート用に30日間利用可能にされた後、ライブシステムから永久に削除されます。暗号化されたバックアップコピーは、ライブシステムからの削除後30日以内に、次のスケジュール済みローテーションサイクルで消去されます。
文書化されたデータ削除手順により、データはプライマリデータストアのみならず、ライブデータベース、キャッシュ、およびアプリケーションストレージを含むすべての関連システムから削除されることが保証されます。
データ主体要求(アクセス、訂正、削除)の処理手順は文書化され、テストされています。KPanel エクスポートツールにより、顧客はサービス期間中いつでもデータを取得することができます。
質問および報告
当社のセキュリティ慣行についてご質問がある場合、または疑わしい脆弱性を報告したい場合は、privacy@kapsulehost.com までお問い合わせください。
Kapsule Group Limited、ニュージーランド。
11件の文書すべてを公開しており、どなたでもすぐにご覧いただけます。
すべての文書に目次が付き、語句で検索でき、条項単位でリンクできます。11件すべてをこのページにまとめていますので、フッターに並ぶ文書も、残る6件も、ここから直接開いていただけます。