脆弱性情報開示ポリシー
株式会社エクソル(以下「当社」)は、お客様に当社の製品・サービスを安心かつ安全にご利用いただくため、当社の製品・サービスに関して社内外で収集した脆弱性情報について、以下の方針に基づき適切に対応します。
なお、本ポリシーにおける「脆弱性」とは、製品・サービスに使用されるOSやソフトウェア等において、プログラムの不具合や設計上の問題などにより生じる情報セキュリティ上の欠陥をいいます。製品の破損や、情報セキュリティに起因しない物理的な不具合・故障等については、本ポリシーの対象外です。
脆弱性情報の収集
当社では、製品・サービスの安全性向上を目的として、社内外から広く脆弱性に関する情報を収集しています。
当社の製品・サービスに脆弱性と思われる事象を発見された場合は、独立行政法人情報処理推進機構(IPA)の脆弱性関連情報の届出窓口、または当社の 「脆弱性情報受付窓口」よりご報告ください。IPAへ届け出ていただいた場合は、「情報セキュリティ早期警戒パートナーシップガイドライン※1」に基づき、IPAおよび調整機関等と連携しながら対応します。当社窓口へ直接ご報告いただいた場合は、内容を確認のうえ、受領した旨をご連絡します。また、調査に必要な情報が不足している場合には、追加情報のご提供をお願いすることがあります。
脆弱性の調査及び対策
ご報告いただいた脆弱性情報について、当社は対象となる製品・サービスおよびその影響範囲、深刻度等の確認・調査を行います。
調査の結果、対策が必要と判断した場合は、関係部門および必要に応じて関係機関等と連携し、適切な対策を実施します。また、ご報告いただいた内容について追加の確認が必要な場合は、ご報告いただいた方へご連絡させていただくことがあります。なお、受領確認後の情報交換は、原則として電子メールにて行います。
脆弱性情報の公開
当社の製品・サービスに関する脆弱性について、お客様への影響等を踏まえ、情報の公開が必要と判断した場合は、対策の準備および関係機関等との調整を行ったうえで、当社ホームページ等を通じて脆弱性に関する情報および対策情報を公開します。脆弱性情報の公開にあたっては、脆弱性が悪用されることによる被害の発生・拡大を防止するため、適切な時期および方法を検討したうえで実施します。
※1: 情報セキュリティ早期警戒パートナーシップガイドライン | IPA 独立行政法人 情報処理推進機構