Criteo セキュリティ – 信頼できる理由

セキュリティ保護に対する Criteo のコミットメント

セキュリティは、Criteo プラットフォームにおける設計、構築、運用の基盤です。弊社は、業界標準、独立した監査、堅牢なセキュリティ文化を組み合わせた多層防御モデルを組織全体に組み込み、システムと顧客データを保護します。

  • 弊社の製品とインフラストラクチャはセキュリティを念頭に設計されています。
  • 先を見越した脆弱性管理とインシデント・レスポンス・プログラムを維持します。
  • トレーニングを通して、従業員全員がセキュリティ・アウェアネスに対する責任を自覚しています。

セキュリティとコンプライアンスの概要

対象ステータス説明
SOC 2 (Service Organization Control)完了セキュリティと機密性に関する統制を検証する独立した監査。
ISO/IEC 27001取得済み計画的なリスクマネジメントを行っていることを証明する、Information Security Management System (SMS:情報セキュリティマネジメントシステム)認証を取得済み。
ペネトレーション・テスト定期的に評価サードパーティがテストを実行し、トラストセンター内の文書で結果を確認可能(リクエストベース)。
バグ報奨金プログラムアクティブ私設制度を通じて管理されており、倫理的に正しい手順で脆弱性を報告することを奨励。
セキュリティアウェアネスとトレーニング全社継続的なセキュリティ教育および脅威アウェアネス・プログラムを全社員に対して義務化。

セキュリティ・トラストセンター – セキュリティに関する文書を集めた一元的なハブ

内容

セキュリティ・トラストセンターは、以下のようなセキュリティとコンプライアンスに関する文書を集めた中央レポジトリです。

  • SOC 2 保証報告書
  • ISO/IEC 27001 証明書
  • ペネトレーション・テスト証明書

セキュリティ・トラストセンターへのリンクhttp://security.criteo.com(SafeBase 提供)

セキュリティ関連の文書にアクセスする方法

トラストセンターでは、以下を行えます。

  1. 公的な保証報告書の閲覧とダウンロード
  2. 非公開かつ機密性の高いデータへのアクセス権のリクエスト
  3. セキュリティチームへの直接的な問い合わせ

注:非公開の報告書にアクセスする前に、NDA(秘密保持契約書)に署名しなければならない場合があります。

ガバナンスとリスクマネジメント

製品ライフサイクルや企業運営に統合された構造的なリスクマネジメント手法に従います。

セキュリティ対策技術

弊社プラットフォームは以下の技術によって保護されています。

  • 多層的な境界防御と内部防御
  • 保存時および転送時の暗号化
  • 最小特権アクセスモデル
  • 継続的な監視と記録

ご要望に応じて、このような対策における監査結果をトラストセンターでご覧いただけます。

脆弱性とインシデントへの対応

バグ報奨金プログラム

Criteo では、倫理的に正しい手順で弊社セキュリティチームに脆弱性を報告することを奨励する、私設のバグ報奨金プログラムを実施しています。参加は招待制です。詳細については、security@criteo.com までお問い合わせください。

 ペネトレーション・テスト

外部評価が定期的に行われ、エグゼクティブサマリーや関連文書がトラストセンターを通して公開されます。

セキュリティ文化とアウェアネス

セキュリティは従業員全員の責任であると認識し、以下のような活動を行っております。

  • 全従業員を対象とした強制サイバーセキュリティ・トレーニング
  • 新たな脅威やベストプラクティスに関するアウェアネス・キャンペーン
  • 安全な開発、アクセスコントロール、および運用を規定する社内ポリシーの策定

セキュリティに関する懸念の報告

セキュリティに関する問題や疑わしい活動を発見した場合は、以下の宛先にご報告ください。

security@criteo.com
問題の詳細、再現方法(可能である場合)、連絡先情報を明記してください。