OneNym.id検証について相談する

PRIVACY & SECURITY INFRASTRUCTURE

あなたの会社の
個人情報、
本当に抜けないですか。

その「大丈夫」を、確かめる。
攻撃者の視点で、個人情報への到達可能性を検証。
守るべきデータと、今ふさぐべき経路を明らかにします。

事前許諾に基づく検証 / ダミー・カナリアデータを活用

許諾された範囲で検証実データの取得を最小化経路・影響・対策を可視化

01 / ONENYM EXPOSURE TEST

脆弱性の先にある、
データへの影響まで。

「脆弱性がある」で終わらせない。
どこから、どの情報に、どの権限で到達できるのか。
事業への影響と修正の優先順位がわかる検証です。

06

入口から保管先まで。
つながりを検証する。

対象は環境とご要望に合わせて設計。単独のシステムだけでなく、データが流れる経路にも目を向けます。

01

Web / API

入力処理、APIの公開範囲、意図しないデータ参照

02

Authentication

認証フロー、セッション管理、アカウントの境界

03

Cloud

クラウド設定、サービス間の連携、管理アクセス

04

Storage / Database

ストレージ、DB、バックアップ、ログの露出

05

Permissions

ロール間・顧客間の分離、権限昇格の可能性

06

Data exposure

個人情報への到達・閲覧・持ち出し可能性

02 / HOW IT WORKS

範囲を決める。確かめる。
改善につなげる。

01 / SCOPE

許諾と検証設計

対象、期間、手法、禁止事項、緊急連絡先を合意。守るべきデータと検証のゴールを整理します。

02 / TEST

攻撃者視点の検証

合意した範囲で到達経路を確認。ダミー・カナリアデータを用い、必要最小限の証跡で示します。

03 / REPORT

影響と対策の報告

到達経路、影響範囲、再現条件、修正案を報告。事業への影響に沿って優先順位を提案します。

04 / FOLLOW-UP

修正後の再確認

ご希望に応じて再検証を設計。対策後に経路がふさがれたか、合意した条件で確認します。

03 / ACTIONABLE REPORT

経営にも、開発にも。
次の一手がわかる報告。

影響の要約と、実装に使える根拠をひとつに。
抽象的な指摘を、具体的な改善へつなげます。

EXPOSURE REPORTサンプル / 架空の検証結果
優先度:高

他の顧客の情報を参照できる経路

FINDING 01 / API ACCESS CONTROL

到達経路
一般ユーザー → 顧客API → 他の顧客のレコード
影響する情報
氏名・メールアドレス・住所の参照可能性
検証の証跡
テスト用アカウントで、別アカウントのカナリアデータを参照
推奨する対策
リクエストごとにレコードの所有者と参照権限を確認

04 / AUTHORIZED. CONTROLLED.

信頼を守るための検証は、
信頼できる方法で。

強い検証と、慎重なデータの扱い。
その両方を、最初の設計から。

SAFE BY DESIGN
01

明確な許諾と範囲

権限を持つ依頼者の書面による許諾を前提とし、対象・手法・実施時間・停止条件を事前に合意します。第三者の環境は適切な許諾なしに検証しません。

02

実データを必要以上に取得しない

ダミー・カナリアデータの利用を優先。実データの確認が必要な場合も、目的・範囲・扱いを合意し、取得を最小限に抑えます。

03

業務影響と証跡を管理

環境に合わせて負荷や手法を調整し、影響の兆候があれば停止・連絡。証跡の保管、共有、削除条件も事前に定めます。

05 / THE ONENYM APPROACH

守る対象から、逆算する。

DATA FIRST

起点は、個人情報。

検出した弱点の数だけで評価せず、守るべき情報に届くかどうかを中心に検証を組み立てます。

EVIDENCE TO ACTION

証跡を、判断材料に。

到達経路と影響範囲を示し、経営判断と開発の修正作業につながる報告を目指します。

LESS DATA, LESS RISK

持たない設計まで。

アクセスの防御に加えて、そもそも個人情報を保有する必要があるかという設計も見直します。

NEXT / ONENYM PLATFORM 構想段階

守る。その先は、
持たない。

必要な機能を、必要最小限の個人情報で。
企業が個人情報を減らす・持たずに済むための
プライバシー基盤を構想しています。

Exposure Testで「今の露出」を知る。
Platformで「これからの保有」を見直す。

01

Proxy identity

本人情報を直接渡さず、代理の識別子でつなぐ。

02

Tokenization

必要な処理を、実データの代わりにトークンで。

03

Permissions

誰に、何を、いつまで許すかをコントロール。

04

Data vault

個人情報を分離し、必要なときだけアクセス。

LET’S TALK

「本当に大丈夫」を、
確かめるところから。

対象がまだ決まっていなくても、構いません。
気になっているシステムやデータから、検証の範囲を一緒に整理します。

Web / API・クラウド・個人情報へのアクセスなど

CONTACT / ONENYM

検証のご相談

お問い合わせ窓口は準備中です。以下で相談内容を整理・コピーできます。送信はされません。