このページの本文へ移動

Menu

メニュー

  • 企業 
  • ニュース 
  • サービス 
  • 技術・クリエイティブ 
  • 採用 
  • 投資家情報 
  • サステナビリティ 
  • CyberAgent Way 

 

情報セキュリティ

情報セキュリティへの取り組み

サイバーエージェントでは、情報セキュリティに関わる様々なリスクの低減のため「組織」「人」「技術」「オフィス」「サプライヤー」の5つを軸に取り組んでいます。情報セキュリティ対策を強化し、利用者の皆さまに信頼される安心・安全なサービスの提供を通じて事業の持続的な成長を後押ししています。

組織的な取り組み

異なるセキュリティリスクにスピーディかつ全方位的に対処するため、執行役員2名を含む各事業、情報システム、法務、広報、内部監査、セキュリティ推進の各部門代表者からなる「ITセキュリティ戦略室(CyberAgent CSIRT)」を組織し、グループを横断する情報セキュリティマネジメント体制を整備しています。また、日々変化し複雑化する情報セキュリティインシデントの予防及び円滑な対応を目的として、セキュリティ実務経験者による専任組織「セキュリティ推進グループ」を設置しています。万が一、個人情報の漏洩など重大なインシデントが発生した場合は、速やかに影響を受けた可能性のある利用者の方への連絡など適切な措置を行います。 「ITセキュリティ戦略室(CyberAgent CSIRT)」は日本シーサート協議会FIRST (Forum of Incident Response and Security Teams) に加盟し、外部組織との連携によるインシデント対応を実現しています。
情報セキュリティ体勢図
情報セキュリティ体勢図
また、2021年にはプロダクトセキュリティマネジメントの強化を目的として、「P-Sec Team(プロダクトセキュリティチーム)」を発足しました。各管轄のセキュリティ対策に関わる責任者を設置し、インシデントに備えたワークフローを構築するとともに、重大インシデント対応の際には各プロダクトの開発担当者との連携を図ります。
P-Sec Team体制図
P-Sec Team体制図

人的な取り組み

昨今の情勢を踏まえ、セキュリティ対策強化のための横断的なプロジェクトを発足。各事業のエンジニアが主要プロダクトのセキュリティリスクを可視化し、継続的に把握するための施策を実施しています。

また、全役員・従業員の情報セキュリティへの意識向上のため、情報発信のための特設サイトを設け、様々な観点からセキュリティの重要性をわかりやすく解説したコンテンツを公開するなど、情報の集積、発信と啓発に努めています。さらに、eラーニングシステムを活用した全従業員向けのセキュリティテストや、入社間もない従業員への研修、開発を行うエンジニア・クリエイター向けに事業特性に合わせたコンテンツを提供。広告事業向けには顧客の情報管理などコンプライアンスに対する意識を高めるためのオリジナルドラマを自社で制作し、視聴後にテストを受験する取り組みをしています。

技術的な取り組み

社内システム

従業員が使用するアカウントは人事情報と連携したユーザ管理システムにより一元的に管理し、権限を持たない人の社内システム利用や社内ネットワークへのアクセスを制限しています。

マルウェア対策は業務内容に応じて一般的なアンチウィルス対策からより高度なマルウェアへの対策を行い、事業や業務のリスクレベルに応じた予防を行なっています。システムの利用状況は常時モニタリングし、外部からのサイバー攻撃の検知および対処を行なっています。

サービス開発

システムセキュリティ専任組織「セキュリティ推進グループ」がサービス開発に関するセキュリティガイドラインを策定、サービス企画・設計段階で事業部門から相談を受けるなど安全なサービス開発の支援体制を整えています。
また、開発環境で用いるアカウントを一元的に管理できる仕組みを設け、プロジェクトに応じて適切なユーザー及び権限の管理を行なっています。新規サービスのリリース前には脆弱性診断を実施し、セキュリティインシデントにつながる問題を未然に解消、運用中の主要なサービスに対しては脆弱性診断を年に1回の頻度で実施しています。

物理的な取り組み

オフィス

各オフィスでは、セキュリティカードによる入退室管理を行なっています。扱っている情報のセキュリティレベルに応じて入室制限、監視カメラの設置などを行い、情報管理を強化しています。

データセンター

当社の利用するデータセンターは、個人情報やシステムインフラの安全な管理のため、万全な防災機能を備えています。また重要度のレベルに応じてLv1~Lv7のエリアに分けられ、警備員とカード認証による入退室管理、持ち込み・持ち出し機器の検査をはじめ、複数要素認証や監視カメラによるモニタリングを行うなど、自然災害や人為的リスクを回避するための様々な取り組みを行っています。

サプライヤーへの取り組み

当社が定める情報セキュリティポリシーに基づき、サプライヤー各社の情報セキュリティへの取り組み状況に関する調査を実施しています。サプライチェーンにおける情報管理の適性化を通じてセキュリティリスクの低減に努めます。