1. 目的
当社は、当社が取り扱う製品および関連サービスのセキュリティを重要な課題と認識しています。
本ポリシーは、当社取り扱い製品においてセキュリティ上の脆弱性が発見された場合に、脆弱性情報を適切に受け付け、製品メーカーその他の関係者と連携して調査・対応を行い、必要に応じてお客様へ適切な情報提供を行うための基本方針を定めるものです。
2. 対象
本ポリシーは、原則として当社が販売、提供またはサポートする製品および関連するソフトウェア、ファームウェア、サービス等を対象とします。
ただし、製品メーカーが独自の脆弱性報告窓口または脆弱性開示ポリシーを設けている場合には、当該メーカーの方針に基づく対応を優先する場合があります。
3. 脆弱性情報の受付
当社取り扱い製品にセキュリティ上の脆弱性またはその可能性を発見された場合は、当社窓口までご連絡ください。
ご報告の際は、可能な範囲で以下の情報をご提供ください。
- 対象となる製品名、型番、バージョン等
- 脆弱性またはセキュリティ上の問題の概要
- 問題を確認した環境および条件
- 再現方法または再現手順
- 想定される影響
- 発見日時
- その他、調査に有用な情報
脆弱性情報受付窓口
弊社お問い合わせフォーム
4. 受付後の対応
当社は、受け付けた脆弱性情報について内容を確認し、必要に応じて製品メーカー、仕入先その他の関係者と連携して調査を行います。
受付後1週間以内を目安にお客様へ連絡し、解決までの間必要に応じて状況をご連絡いたします。
調査の結果、当社取り扱い製品に影響する脆弱性であることが確認された場合は、製品メーカー等と協議のうえ、修正版ソフトウェア・ファームウェアの提供、設定変更、回避策その他必要な対応について検討します。
当社が製品メーカーではない製品については、修正プログラム等の開発および提供時期が製品メーカーの対応状況に依存する場合があります。
5. お客様への情報提供
当社取り扱い製品に影響する脆弱性が確認され、お客様に対する対応が必要であると判断した場合、当社は脆弱性の内容、影響を受ける製品・バージョン、対策方法、回避策等について、適切な方法で情報提供を行います。
情報提供の方法は、脆弱性の内容および影響度等に応じて、以下の方法から適切なものを選択します。
- 当社Webサイトへの掲載
- 対象となるお客様への個別連絡
- 電子メール等による通知
- 製品メーカーが公開するセキュリティ情報への案内
- その他当社が適切と判断する方法
6. 脆弱性情報の取扱い
当社は、報告された脆弱性情報について、脆弱性への対応に必要な範囲で利用します。
脆弱性の修正または適切な対策が完了する前に情報が公開された場合、第三者による攻撃等に悪用される可能性があります。
このため、脆弱性をご報告いただいた方には、当社または製品メーカー等による調査および必要な対応が完了するまで、脆弱性に関する情報を第三者へ公開しないようご協力をお願いいたします。
7. 脆弱性調査におけるお願い
脆弱性の調査および確認にあたっては、第三者または当社のお客様に影響を与える行為を行わないようお願いいたします。
特に、以下の行為は行わないでください。
- 個人情報、機密情報その他第三者の情報を不必要に取得・閲覧する行為
- データの改ざん、削除または破壊
- サービス運用を妨害する行為
- DoS攻撃、DDoS攻撃その他大量の通信を発生させる行為
- マルウェアその他有害なプログラムを使用する行為
- 当社、製品メーカー、お客様または第三者に対するソーシャルエンジニアリング
- 脆弱性の確認に必要な範囲を超えてシステムへアクセスする行為
- その他、法令に違反する行為または第三者に損害を与える行為
脆弱性を確認した場合は、それ以上の調査を必要最小限にとどめ、当社へのご報告をお願いいたします。
8. 関係機関との連携
脆弱性の内容および影響等に応じて、当社は製品メーカー、仕入先その他の関係者と連携して対応します。
また、必要に応じて、独立行政法人情報処理推進機構(IPA)等の関係機関が定める脆弱性情報の取扱いに関する制度・ガイドライン等を参考に対応します。
9. 免責事項
当社は、脆弱性情報の受付後、合理的な範囲で調査および対応に努めますが、すべての報告に対する個別回答、修正プログラムの提供または一定期間内での対応を保証するものではありません。
また、当社が製品メーカーではない製品については、脆弱性の修正内容および対応時期等が製品メーカーの判断および対応状況に依存する場合があります。
10. 本ポリシーの変更
当社は、法令、社会情勢、脆弱性対応に関するガイドラインその他の状況の変化に応じて、本ポリシーを変更することがあります。
制定日:2026年9月1日
ハイテクインター株式会社