セキュリティ
デフォルトで分離、暗号化、監査
- ID Spot Suite OIDC · Microsoft Entra ID · Okta
- MFA TOTP強制 · RFC 6238アプリ
- 分離 環境ごとに専用Worker · D1 · R2
- 暗号化 保存時AES-256 · 転送時TLS 1.3
- レジデンシー デフォルトでEU · Spot Cloud B.V.(オランダ)
- 監査 イベントごとのログ · エクスポート可能なパケット
- マッピング ISO 27001:2022 A.8.10, A.8.12 · DORA · GDPR · CIS
- PGP ルートごとの OpenPGP 暗号化/復号 · 鍵は保存時に暗号化
コントロールの仕組み
-
Spot Suite OIDCとTOTP MFA
オペレーターはMicrosoft Entra ID、Okta、または任意のOIDCプロバイダー経由でSpot Suite OIDCを通じて認証します。TOTP登録はすべてのアカウントで強制されます — 第2要素なしのオペレーターセッションはありません。
-
顧客ごとの専用分離
各環境は独自のCloudflare Workerランタイム、D1データベース、R2ストレージバケットを取得します。転送ファイルと監査メタデータは他の顧客と混在されません。
-
AES-256とTLS 1.3
R2内の保存ファイルはAES-256を使用します。すべてのプロトコルアダプターはTLS 1.3(またはFTPS用の明示的TLS)経由で接続します。チェックサムはすべての引き渡し時に記録されます。
-
EUデータレジデンシー
すべての顧客データは、どのプランでもデフォルトでEU域内で処理・保存されます。処理者はオランダ登記のSpot Cloud B.V.です。BusinessおよびMSPプランでは、リージョン固定とレジデンシースコープ設定が追加されます。
-
イベントごとの監査ログ
すべてのログイン、アップロード、ダウンロード、権限変更はユーザーID、クライアントIP、UTCタイムスタンプを記録します。内部レビューまたは外部評価者のために監査パケットをエクスポートしてください。
-
テナントスコープのパートナー資格情報
パートナーSFTPアカウントとAPIキーは有効期限レビュー付きで環境にスコープされます。ISO 27001:2022 (A.8.10, A.8.12)、DORA、GDPR、CISへのコントロールマッピングはNDAの下で共有されます — 正式なSOC 2またはISO認証は主張されていません。
-
OpenPGP 鍵管理
Environment ごとに PGP 鍵ペアを生成またはインポートします。公開鍵をパートナーと共有し、秘密鍵は保存時に暗号化されたまま、転送時にのみ読み込まれます。