Elasticの製品セキュリティ

概要

お客様とコミュニティの安全を守ることは、当社のあらゆる活動の中心にある最優先事項です。。私たちはセキュリティコミュニティとのパートナーシップを深く大切にし、ユーザーとインターネットを安全に保つという目標を共有しています。

当社の製品およびサービスにおけるセキュリティ問題については、できるだけ早期に通知いただくことが極めて重要です。このページでは、Elastic社独自のソフトウェアおよびサービス内で発見された脆弱性を報告するためのポリシーと手順について説明します。

 

責任を持って脆弱性を報告

ユーザーとElasticのセキュリティを確保し、適切な追跡とトリアージを行うため、GitHub Issuesやメール、ソーシャルメディア、その他のプラットフォームを通じて提出されたセキュリティ脆弱性バグレポートは受け付けておりませんし、処理しておりません。Elasticとの関係に最適な報告チャネルを選択してください

  1. 個人: 

    • 報奨金の対象となるには、公式のバグ報奨金プログラムを通じてのみレポートを提出する必要があります。

    • 直接報告:バグ報奨金プログラムの利用を希望しない場合は、security@elastic.coまで直接メールしてください。PGP鍵を使用してメッセージを暗号化できます(下記のPGP鍵のフィンガープリントを参照してください)。メールで提出された脆弱性レポートは、賞金や金銭的報酬の対象外であることにご注意ください。
  2. 顧客とパートナー:既存の顧客やElasticのパートナーが指摘したすべてのセキュリティ関連の懸念は、確立された直接チャネルを通じて対応されます。したがって、顧客はこれらのコミュニケーションチャネルを通じて連絡を取るよう勧められています。

 

協調的情報開示ポリシー

協調的脆弱性開示の原則に基づき、Elastic製品セキュリティチームはElasticエンジニアリングと協力して、報告された脆弱性を分析し、推奨される緩和策や製品アップデートを特定します。

注意:当社が公式チャネルを通じて問題の調査と対応を完了するまで、潜在的な脆弱性に関する情報をいかなる公開フォーラムにも投稿または共有しないようお願いいたします。

 

セキュリティ勧告

脆弱性が確認され解決されると、Elasticセキュリティ勧告(ESA)を公開します。これは、Elastic製品におけるセキュリティ問題に関する公式発表です。

Elasticは認可されたCVE番号機関(CNA)で、脆弱性にCVE IDを割り当て、共通脆弱性列挙(CVE)レコードを公開しています。これらのレコードのポリシーは、脆弱性の発生元によって異なります。

  • Elastic Software:Elasticが作成したコード内で特定された脆弱性については、固有のCVE IDを割り当て、CVEレコードをESAとともにNVDデータベースに公開し、discuss.elastic.co/jp/の自社ポータルに公開します。
  • サードパーティの依存関係:サードパーティのライブラリまたは依存関係に脆弱性が存在する場合、新しいCVE IDは割り当てません。代わりに、ESAはサードパーティによって定義された既存のアップストリームCVE IDを参照します。

各勧告には以下が含まれます。

  • ESAの識別子

  • 適用されるCVE ID(Elastic割り当てまたはアップストリームのいずれか)
  • 問題の概要
  • 影響を受けるバージョン
  • 修復および緩和策の詳細
  • 共通脆弱性評価システム(CVSS)を使用した重大度評価

 

最新情報を入手する方法:

 

その他のセキュリティに関するお問い合わせ

セキュリティ関連の問い合わせで、セキュリティ脆弱性のバグ報告ではないもの(例:暗号化標準、コンプライアンス、脆弱性スキャナーの結果に関する質問、公開されているCVEに関する問い合わせなど)がある場合は、製品セキュリティチームに直接お問い合わせください。

  • メールアドレス:security@elastic.co

 

PGP鍵のフィンガープリント:

1224 D1A5 72A7 3755 B61A 377B 14D6 5EE0 D2AE 61D2 

注意:メールに機密情報が含まれている場合は、上記のPGP鍵でメッセージを暗号化できます。この鍵は、OpenPGPなどの鍵サーバーを介して入手できます。