システムセキュリティポリシー
最終更新日:2026-01-28
XSCOREは、エンタープライズグレードのセキュリティ対策でお客様のデータを保護します。システムはGoogle Cloud PlatformとFPT Smart Cloudインフラで運用され、国際セキュリティ基準に準拠しています。
セキュリティ概要
多層セキュリティシステム: • 機密データのエンドツーエンド暗号化 • オプションの多要素認証(2FA) • 24時間365日セキュリティ監視 • 定期的なセキュリティ監査とペネトレーションテスト • 専任セキュリティチーム インフラ: • Google Cloud Platform(GCPシンガポール) • FPT Smart Cloud(ベトナム) • ISO/IEC 27001:2022準拠
データ暗号化
転送中のデータ: • すべての接続にTLS 1.3/HTTPS • モバイルアプリの証明書ピンニング • HSTS(HTTP Strict Transport Security) 保存データ: • AES-256-GCM暗号化 • 定期的な鍵ローテーション • bcrypt + saltでハッシュ化されたパスワード ログインパスワードはエンドツーエンド暗号化で追加保護されています。
決済セキュリティ
PCI DSS準拠: • トークン化 - クレジットカード番号を保存しません • 国際カード取引に3Dセキュア2.0 • リアルタイム不正検出 • セキュア決済ゲートウェイ(SePay、Polar) クレジットカード情報は保存しません。すべての取引はPCI DSS認定の決済ゲートウェイで処理されます。 VietQR:ベトナムの銀行QRコードによる支払い、SePayが直接処理。
アクセス制御
最小権限の原則: • ロールベースアクセス制御(RBAC) • Google、Apple IDによるシングルサインオン(SSO) • エンタープライズ向けSAML 2.0統合 • 自動タイムアウト付き安全なセッション管理 • IPホワイトリスト(エンタープライズ向けオプション) • すべての操作の完全な監査ログ アカウントセキュリティ機能: • 認証アプリによる二要素認証(2FA) • IPレンジアクセス制限 • 新しいデバイスからのログイン通知
監視とログ
継続的な監視: • セキュリティ情報イベント管理(SIEM) • 侵入検知システム(IDS) • DDoS保護(Cloudflare) • 定期的な脆弱性スキャン • 四半期ごとのペネトレーションテスト ログ: • すべての操作の完全な監査証跡 • 法的要件に基づくログ保持 • 自動異常検出
インシデント対応
インシデント対応プロセス: 1. インシデントの検出と分類 2. 隔離と拡散防止 3. 根本原因の調査と修復 4. 顧客への通知(データに影響がある場合72時間以内) 5. ポストモーテムとプロセス改善 約束:セキュリティインシデントは可能な限り早く通知し、法的要件に従い当局と連携します。 24時間365日セキュリティホットライン:+84 88 9615586
セキュリティインシデントの報告
セキュリティ脆弱性を発見しましたか? Email: [email protected] Hotline: +84 88 9615586 責任ある開示プログラム: • 有効なセキュリティ脆弱性報告は確認されます • 善意の研究者に対する法的訴追はありません • 対応時間:48営業時間 修正が確認される前に脆弱性を公開しないでください。