EmersonNI製品開発に対するセキュリティアプローチ

概要

Emersonは、NI製品の開発において厳格なセキュリティ慣行を徹底し、お客様と業界関係者にコンプライアンスと信頼の両方を保証します。同社は、リスク管理と規制遵守を優先し、ソフトウェアエンジニアリングプロセス全体でセキュリティ原則を統合しています。

 

このドキュメントの目的は、製品開発ライフサイクル全体における情報とセキュリティに対するEmerson Test & Measurement (Emerson T&M) アプローチに関する情報を提供することです。

内容

Emerson情報セキュリティ

エマソンの事業部門として、エマソンT&Mはエマソンのグローバルポリシーの恩恵を受けています。Emersonは、グローバルなITチームの管理と、Emerson T&M従業員向けのITサービスを提供しています。NIの製品開発はEmerson T&Mによって行われ、他のEmerson部門から独立しています。

Emerson T&Mの情報は、Emerson ITチームが展開するポリシーとテクノロジーによって保護されています。これらのポリシーは、Emersonのグローバルデータ保護プログラムによる欧州連合(EU)データ保護指令に準拠しています。これには、Emersonのすべての事業が、所在地にかかわらず、欧州一般データ保護規則(GDPR)に準拠する必要があります。Emerson Global Data Protection Programは、カリフォルニア州消費者プライバシー法(CCPA ) 、 ブラジルの一般データ保護法、インドのデータプライバシー法案などの追加法をサポートするようにも拡張されました。

Emersonは、ポリシー、基準、手順、ガイドラインを含む包括的な情報セキュリティプログラムを保持しています。情報セキュリティプログラムには、ISO27001、NIST CSF、DFARSなどの業界標準ガイドラインとベストプラクティスが記載されています。

EmersonのIT責任者は定期的に会合を開き、情報セキュリティプログラムの戦略的および戦術的な方向性、およびその方針、基準、手順、ガイドラインを検討します。Emersonの最高情報セキュリティ責任者(CISO)は、Emersonのサイバーセキュリティプログラムを監督しています。

Emersonのリスク管理プログラムは、情報技術資産に対する脅威や脆弱性を監視します。リスク評価は、インフラストラクチャ、技術、またはその他の要素に重大な変更があった場合に定期的に行われます。

お客様とサプライヤーがEmersonのセキュリティ体制を理解するために、EmersonはISO 27001による情報セキュリティプログラムを認証しています。この認証は、Emersonの情報セキュリティプログラムを確立し、実装し、維持し、継続的に改善するための要件を規定しています。Emersonのグローバルデータセンターおよび地域データセンターはISO 27001認証を取得しています。EmersonのISO 27001認証の詳細については、弊社までお問い合わせください。

独立した外部機関は、Emerson社のサイバーセキュリティプログラムの成熟度を定期的に評価し、同業他社およびNISTサイバーセキュリティフレームワークなどの業界標準とその他の一般的なフレームワークに対してプログラムの成熟度を測定します。セキュリティチームは、経営陣および取締役会と推奨事項について協議します。

Emersonは、業界標準のペネトレーションテストスコープと方法に関する特別な訓練を受けた経験豊富な専任の社内スタッフを使用して、内部および外部ネットワークインフラストラクチャおよび接続された製品のペネトレーションテストをアドホックベースで実行します。Emersonの脆弱性管理チームがペネトレーションテストを継続的に実施するほか、Emersonは業界をリードするサードパーティを使用して定期的に外部侵入訓練を実施しています。結果は情報セキュリティ組織によってレビューされ、特定されたリスクに基づいて対処されます。

Emersonのすべての従業員は、エンドユーザーのセキュリティリスクをカバーする情報セキュリティトレーニングを受講する必要があります。Emersonのセキュリティ意識向上トレーニングには、Emersonのセキュリティポリシー、データ分類と処理、ワークスペースとデスクトップセキュリティ、ネットワークセキュリティ (VPN)、パスワードセキュリティ、フィッシング、マルウェア、ファイル共有、クリーンデスク、内部脅威などの科目が含まれています。Emersonは意識向上トレーニングに加えて、エンドユーザーの慎重さを維持するために、模擬フィッシングなどの従業員を積極的にテストしています。

Emersonにはデータ分類ポリシーがあります。データは4つのカテゴリに分類されます。パブリック、内部使用のみ、社外秘、および制限付き。これらの分類は、情報の価値とリスク要因に基づいています。セキュリティ処理および管理基準は、各カテゴリの情報に対して定義されています。これらのセキュリティ予防措置は、データ管理ライフサイクルの各段階において、電子ファイルおよび情報 (静止中および移動中) およびハードコピーに対して定義されます。

Emersonの法務・コンプライアンスチームは、世界各地域または管轄区域内の関連規制の動向を監視およびレビューします。内部レビューには、規制開発の影響評価と必要なコンプライアンス措置が含まれます。既存のリスク管理プロセスと構造を使用したリスクベースのアプローチで、これらの開発についてさらに報告します。Emersonは、データプライバシー規制(一般データプライバシー規則など)を遵守し、顧客、従業員、Emersonの情報を保護しています。

権限が昇格されたアカウントへのアクセスは、職務遂行に必要な権限を持つ従業員に制限されます。サーバ管理者には、通常のユーザアカウントとは別の管理 (admin) アカウントがあります。管理者アカウントは、Emerson Corporate ITのPrivilege Access Management (PAM) ソリューションを介して一元管理されます。PAMへのアクセスには多要素認証が必要です。PAMで管理される特権アカウント資格情報は定期的にランダム化されます。管理者アカウントは四半期ごとにレビューされます。

専門の脆弱性管理チームが、Emersonの内部ネットワークとEmersonデータセンター内でホストされている外部向けシステムを定期的かつ必要に応じてテストします。ベンダーおよび業界で承認された警告リストは、新しいパッチに対して監視されます。パッチは定期的に開催されるミーティングでレビューされ、評価した重大度に基づいて導入の可否が判断されます。緊急パッチ管理ミーティングは必要に応じて招集されます。セキュリティの脆弱性と新たな脅威は、情報セキュリティ担当者によって追跡され、技術専門家によって評価され、リスク優先度に従って展開されます。

Emersonには、社内または社外のリソースを使用してシステムをリカバリするEmersonの能力を調整する、ビジネス耐障害性とディザスタリカバリの専門チームがあります。ソリューションは、システムまたは施設の停止の影響分析によって定義された要件を満たすように設計されています。必要に応じて、ローカルシステムの停止によるダウンタイムを削減または排除するために、人的またはコンピュータのワークロードを複数の場所に分散させます。テストは定期的に実施されます。机上演習、従業員/同僚全員のコールリストテスト、業務の中断と再配置テスト、およびアプリケーションリカバリテストなどが含まれます。 

機密情報GCC-Highテナント

機密情報を処理するために、EmersonはCMMCおよびDFARS 252.204-7012/7019/7020/7021に準拠した米国ベースのGCC-Highテナントを保持しています。この環境は、厳しい連邦および業界の要件を満たすように設計されており、機密データまたは規制データの安全な保管と管理を保証します。特定のニーズをお持ちのお客様は、Emerson社のセキュリティチームと協力して、この安全な環境を介したデータ転送を調整することができます。

米国以外では、Emersonは国内ソリューションで機密性の高い顧客と通信するために同様のテナントを維持しています。これらの情報サービスのロケーション可用性の詳細については、地域のEmerson T&Mチームにお問い合わせください。 

Emerson製品開発セキュリティ

Emerson T&Mの従業員は、NI製品がEmersonの高い品質とセキュリティ基準を満たすように、厳しい開発プロセスに従っています。これらのプロセスは、お客様からのフィードバックと進化する規制に基づいて常に改善を続けています。これらのプロセスは、NIST 800-218、Secure Software Development Framework (SSDF) の米国政府のガイダンスに準拠しています。Emerson T&Mのセキュア開発ライフサイクルの要素は以下のとおりです。

設計による保護

Emersonは、Secure by Designプログラムに従って、製品とシステムに最初からセキュリティが組み込まれていることを確認します。このプログラムは、最初から構造化された方法で製品にセキュリティが組み込まれていることを保証します。製品設計は、脅威モデリング、データフロー計画、アーキテクチャレビュー、デフォルト動作計画から始まります。

セキュア開発

開発プロセス全体を通じて、Emersonのエンジニアは以下に説明する安全な開発方法に従います。EmersonのISO 9001プロセスにより、エンジニアはこれらの慣行に一貫して従うことができます。

セキュアコーディング標準―Emersonのソフトウェアエンジニアリングプロセス(SEP)には、セキュアなコード開発を保証するセキュアコーディング標準が含まれています。これらの標準には、セキュリティとライセンスの両方に関するサードパーティおよびオープンソースコンポーネントの分析が含まれています。

開発者トレーニング―Emersonのソフトウェアエンジニアは、最新のセキュリティおよびコーディング標準についてトレーニングを受けています。開発者にはトレーニングの機会を継続的に提供しています。

独立コードレビュー―ソフトウェア開発には、セキュリティ基準が維持されていることを保証し、ベストプラクティスを共有するための独立およびピアコードレビューが含まれます。

セキュリティガバナンス―Emersonの開発プロセスには、セキュリティゲート、メトリック、および問題追跡が含まれます。構造化されたプログラムは、製品セキュリティ責任者とチームが主導します。

テスト方法―セキュリティテストは、Emerson T&Mの開発プロセスに不可欠な要素です。Static Application Security Testing (SAST) ツールは、ライフサイクルの早い段階でソースコードの脆弱性を解析するために使用します。さらに、定期的に脆弱性評価と侵入テストを実施し、ソフトウェアリリース前にリスクを特定して修正します。これらの慣行により、製品は厳しいセキュリティ基準を満たし、新たな脅威から確実に保護されます。

SBOM―Emerson T&Mは、現在開発されているすべてのソフトウェアのソフトウェア部品表(SBOM)を管理しています。SBOMは、ソフトウェアコンポーネントの詳細なインベントリを提供し、透明性を高め、脆弱性管理を容易にします。このプロアクティブなアプローチは、規制要件の遵守をサポートし、お客様がサプライチェーンのリスクを効果的に評価して対処するのに役立ちます。  SBOMは、ソフトウェア構成解析 (SCA) ツールを使用して既知の脆弱性をスキャンします。

脆弱性対応と調整された開示―Emersonはni.com/securityで報告プロセスを提供しています。Emersonは、各レポートの悪用可能性と影響を確認し、調整された開示とパッチで適切に対応します。Emersonは、より迅速な対応とより直接的な情報公開を可能にするCVE Numbering Authority(CNA)です。

ソフトウェアライフサイクルサポート―Emerson T&Mは、バージョニング戦略とライフサイクル管理ポリシーを適用することで、ライフサイクル全体にわたってソフトウェアバージョンをサポートします。お客様は、サポートされているバージョンのアップデート、パッチ、およびガイダンスを受け取り、セキュリティと動作の安定性を維持します。サポート終了手順を明確に伝えると、お客様は移行を計画し、安全な環境を維持できます。サポートされているソフトウェアのバージョンは、https://www.ni.com/ja/support/software-product-life-cycle-policies.htmlに記載されています。

最新の製品パッチの一覧、またはセキュリティ情報の購読については、ni.com/securityを参照してください。

ISO 9001準拠

ISO 9001認証により、セキュリティと品質プロセスへのコンプライアンスを強化しています。Emersonはこの品質管理基準を遵守することで、すべての開発およびサポート活動において体系的なプロセス管理、継続的な改善、トレーサビリティを確保しています。この認証は、信頼性の高い安全な製品を提供するというEmersonの取り組みを証明するものです。EmersonのISO 9001認証およびその他の認証は、https://www.ni.com/en/about-ni/corporate-quality/certifications.htmlから入手できます。

偽造防止プログラム

Emerson T&Mのグローバル調達プログラムは、偽造品、詐欺品、疑わしい物品(CFSI)がサプライチェーンに入り込むリスクを軽減します。このプログラムはSAE AS5553に準拠しています。

Emerson T&Mは、OEMまたはOEMの正規代理店およびフランチャイズ代理店(承認されたサプライヤーリスト)からのみ部品を取得します。Emerson T&Mは、サプライヤーに「新規で本物の材料」のみを使用し、OEMまたは承認されたサプライヤーリストからこれらを直接調達することを要求しています。

サプライヤーは、エマソンT&Mのサプライヤー評価プロセス(毎年のサイト監査を含む)に合格する必要があります。サプライヤの品質を確保し、サプライヤ評価システムを管理するプロセスが必要です。搬入された材料を検査し、すべての貨物について詳細な検査レポートを提供する必要があります。これらのレポートはEmerson T&Mによってアーカイブされています。

調達および製造の従業員は、CFSIの定義と識別に関するトレーニングを受けています。CFSIが特定されると、CFSIは絶縁、処理、廃棄されます。オカーレンスは、ERAIおよびGIDEPを介して報告されます。 

お客様ドキュメント業界認定

Emerson T&Mは、お客様が業界固有の認証要件を満たすための包括的なドキュメントを提供します。リソースには、ni.com/securityからアクセスでき、ガイダンス、コンプライアンスステートメント、およびサポート資料を提供しています。これらの資料には以下が含まれます。

  • ハードウェアの揮発性に関する文書 (サニタイズ手順付き)
  • ソフトウェア部品表に関する情報
  • 安全な構成ガイド
  • 安全な開発ガイド
  • 偽造防止ステートメント
  • セキュリティ適合文書

これらのドキュメントにより、お客様は安心して自社の業務で規制コンプライアンスを達成し、維持することができます。

まとめ

EmersonのNI製品開発におけるセキュリティアプローチは、全体的かつ構造化されており、国際標準に準拠しています。ソフトウェアライフサイクルの各段階にセキュリティを組み込み、透明性の高いドキュメントを維持し、業界認証をサポートすることで、Emersonはセキュリティ専門家とNIのお客様の進化するニーズを満たす製品を提供しています。この包括的な戦略により、NI製品の耐障害性、信頼性、ソフトウェアセキュリティのベストプラクティスが保証されます。

Was this information helpful?

Yes

No