MuleSoft Government Cloud のセキュリティ

MuleSoft Government Cloud は FedRAMP (Federal Risk and Authorization Management Program) およびその他のセキュリティプロトコルのセキュリティ要件を満たしています。

FedRAMP コンプライアンス

MuleSoft Government Cloud は FedRAMP のすべてのセキュリティおよびコンプライアンス標準を満たしています。FedRAMP により、米国政府が使用するクラウド製品およびサービスのセキュリティ評価、認証、継続的な監視に対する標準化された手法が提供されます。詳細は、 「MuleSoft Government Cloud の FedRAMP 認証」を参照してください。

FIPS への準拠が検証されている Mule 4 Connector は Anypoint Exchange の 「Assets provided by MuleSoft (MuleSoft が提供するアセット)」で確認できます。

次のモジュールは FIPS に準拠しています。

MuleSoft Government Cloud でサポートされている FIPS 140-2 に準拠している暗号化スイートの部分的なリストは、​「FIPS 140-2 コンプライアンスサポート」​にあります。

第三者評価機関 (3PAO) がアメリカ国立標準技術研究所 (NIST) の 800-37 文書の指針に従ってセキュリティ評価を行っています。セキュリティ評価では、MuleSoft Government Cloud 自体、MuleSoft Government Cloud で保存、転送、処理されるデータの機密性、整合性、可用性を保護するために使用される管理、運用、技術に関するセキュリティ制御が検証されます。

MuleSoft では、FedRAMP Agency Authority to Operate (ATO) の​「中程度影響リスク」​レベルを獲得しています。

セキュリティプロトコル

FedRAMP への準拠に加えて、MuleSoft Government Cloud は次のセキュリティプロトコルに準拠しています。

  • Federal Information Processing Standards​ (FIPS 140-2)

    保管時のすべてのデータ (保存されたデータ) のハードウェアおよびソフトウェアの暗号化標準に準拠しています。

    FIPS に準拠するモードで実行されるように Mule Runtime Engine を設定する必要があります。​「FIPS 140-2 コンプライアンスサポート」​を参照してください。

  • Transport Layer Security (TLS) 1.2 暗号化

    「中間者」攻撃をブロックするために外部および内部のすべてのデータ転送に暗号化を実装しています。

  • NIST 800-53

    物理的セキュリティと論理的セキュリティを強化しています。

  • CIS ベンチマーク

    Center for Internet Security チェックリストに対応するようにインスタンスを強化しています。

ホスティングプラットフォームの保護

MuleSoft Government Cloud は Amazon Web Services (AWS) の High Authorized GovCloud でホストされています。

AWS GovCloud には次の特徴があります。

  • 米国国際武器取引規則 (ITAR) への準拠をサポートしています。

  • IL (影響レベル) 2、4、5 で国防総省 (DoD) の仮許可を達成しています。

クラウドのセキュリティとデータ

MuleSoft Government Cloud により、政府機関が機密データの操作を行うための高度なセキュア環境が提供されます。

Mule Runtime Engine では、政府データの転送は行いますが、検査や永久的な保存、または直接的な操作は行いません。政府機関はデータ、設定、労働者を常に制御できます。

サポートとメンテナンス

MuleSoft では、米国在住の専用サポート担当者により、MuleSoft Government Cloud をサポートしています。MuleSoft により、MuleSoft Government Cloud で管理される政府データの機密性、整合性、可用性を保護するための継続的な監視サービスが提供されます。

MuleSoft のコンプライアンスチームと情報セキュリティチームは以下を行います。

  • FedRAMP 機関と直接協力して、FedRAMP ATO 標準からの必要に応じてすべての脆弱性を解決します。

  • パスワードの適用、多要素認証 (MFA)、ユーザー教育など、セキュリティに関する業界のベストプラクティスに従います。

  • 運用、データセキュリティ、パスワードとログイン情報、施設とネットワークのセキュリティ、セキュアな接続に関連したセキュリティポリシーを維持します。

  • セキュリティポリシーへの準拠を確認するために内部セキュリティ監査を実行します。