---
title: "DataXray のセキュリティと信頼：エアギャップ、STIG、FIPS、ATO"
description: "DataXrayはクラウド、オンプレミス、エアギャップのいずれでもお客様の境界内で動作し、モデルも境界内で実行します。SOC 2 Type 2、ISO 27001、FIPS 準拠の暗号化技術。"
url: "https://www.dataxray.io/ja/security/"
language: "ja"
---

セキュリティと信頼

# DataXray はお客様の境界内で動作

ファイルは保存されている場所で読み取られ、お客様の環境の外に出ることはありません。外部接続のないエアギャップ環境でも同様です。

[お問い合わせ](https://www.dataxray.io/ja/contact/)

- 外部接続なし
- RHEL 上のコンテナで動作
- モデルはお客様のインフラで実行
- 標準で読み取り専用

企業・政府機関向け

## ベンダーセキュリティ審査で確認される認証と基準

- DoW ATO

  米国戦争省の3つのネットワークにおける運用認可
- SOC 2 Type 2

  Ohalo Limited、年次監査
- ISO 27001

  情報セキュリティマネジメント
- FIPS

  FIPS 準拠の暗号
- STIG

  STIG 準拠の実装

## 導入環境の独立性

DataXray はホスト型サービスを呼び出さずにスキャンするため、クラウド型の分類ツールが使えない、外部接続のない環境でも動作します。クラウド、ハイブリッド、オンプレミス、エアギャップ環境のいずれでも、同じ機能で動作します。

- お客様のエンドポイントやファイルサーバーには何もインストールされません。DataXray は最小権限のサービスアカウントを通じて各ソースに接続し、標準で読み取り専用です。
- コンテナは、物理または仮想のインフラ上で、RHEL と Podman または Docker を使用して動作します。イメージは一度取得するだけで、以降は外部接続なしで動作します。各リリースイメージには Sigstore Cosign で署名しているため、エアギャップ環境内でも改ざんされていないことを検証できます。
- 導入から初回スキャンまで、数週間ではなく数時間。展開するエージェントも構築するインフラも不要で、コンテナとサービスアカウントだけです。
- 分類モデルと言語モデルは、お客様の環境内で完全に動作でき、外部の AI サービスを必要としないため、お客様のファイルが分析のために外部へ送信されることはありません。
- ユーザーは、お客様の ID プロバイダーを通じて認証されます。そのため、アクセスは、お客様がすでに管理しているロールに従います。
- 55 種類以上のネイティブコネクタに加え、レガシー、個別開発、社内システムなど、それ以外のあらゆるソースに対応する汎用コネクタを備えています。すべてのインテグレーションを見る。

## データの取り扱い

DataXray がファイルを読み取り、分類し、記録する間、お客様のファイルをどのように扱うかを示します。

- **お客様のデータはお客様の環境内にとどまる**

  DataXray は各ファイルを保存されている場所で読み取り、その結果もお客様の環境内にとどまります。環境の外へ送信されるものはありません。
- **スキャンでファイルが変更されることはない**

  発見と分類によって、元のファイルが変更されることはありません。ラベル付けと墨消し（リダクション）は、お客様が選択した場合にのみ実行され、そのすべてが記録されます。
- **すべての分類を記録**

  DataXray は、各ファイルで何が見つかったか、どのルールまたはモデルがそれを見つけたか、そのファイルが最後に確認されたのはいつかを記録します。分類ルールが変更されると、影響を受けるファイルを再分類するため、ラベルは常に最新の状態に保たれます。
- **SIEM 向けの監査ログ**

  スキャンのたびに、何がどこで見つかったかを示す監査ログが生成され、お客様の SIEM に取り込むことができます。
- **サポート用の診断情報にファイルの中身は含まれない**

  サポート用の診断情報を共有する場合、その対象は製品の動作状況、設定、エラー情報であり、お客様のファイルの中身は含まれません。定義については、[エンドユーザー使用許諾契約（英語）](https://www.dataxray.io/eula/)をご確認ください。

セキュリティ脆弱性の報告

## 責任ある開示

DataXray または当社のシステムにセキュリティ上の脆弱性を発見されたと思われる場合は、問題を再現できる十分な情報を添えて security@dataxray.io までご連絡ください。ご報告の受領をお知らせし、調査の進捗についても随時お伝えします。問題が解決した後、ご希望があれば報告者としてお名前を掲載します。テストに際しては、ご自身のものではないデータへのアクセス、改変、持ち出しは行わないようお願いします。

[security@dataxray.io](mailto:security@dataxray.io)

## よくある質問

### DataXray はエアギャップ環境で動作しますか？

はい。外部接続が一切ない閉域のエアギャップ環境に、RHEL 上で Podman または Docker を使用するコンテナとして導入されます。クラウドおよびハイブリッドの導入形態で動作するものと同じソフトウェアです。モデルも閉域環境内で動作するため、お客様のファイルが分析のために外部へ送信されることはありません。

### DataXray は SOC 2 に準拠していますか？

はい。Ohalo は SOC 2 Type 2 を取得しており、セキュリティ、可用性、機密性に関する統制について独立した監査を受けています。ISO 27001 の認証も取得しています。

### DataXray は FIPS 準拠の暗号化技術を使用していますか？

はい。機密情報の保護に FIPS 準拠の暗号化技術を使用しています。

### DataXray は ATO を取得していますか？

はい。閉域のエアギャップ環境を含む、米国戦争省の3つのネットワークで Authority to Operate を取得しています。ATO は、お客様である政府機関が、特定の環境における特定のシステムに対して付与するものです。導入は STIG 準拠であり、これは認定パッケージが通常求める要件です。

### トラストポータルはありますか？

はい。当社のトラストポータルは Vanta 上で運営されており、セキュリティに関するドキュメントと認証を掲載しています。

### DataXray は CUI を分類できますか？

はい。非構造化ソース全体にわたって管理対象非機密情報（CUI）を発見・分類し、機械可読なタグを付与します。暗号化、アクセス制限、保存期間の管理といった下流の統制は、このタグにもとづいて動作できます。

### データが自社環境の外に出ることはありますか？

ありません。DataXray はお客様自身の環境内に導入され、お客様のデータがその外に出ることはありません。モデルはお客様のインフラ上で動作し、ソースには標準で読み取り専用でアクセスします。

### DataXray は自社のファイルのコピーを保持しますか？

お客様の環境内に、各ファイルの検索可能な記録を保持します。その記録に全文を含めるか、ファイル内で見つかった内容のみを含めるかは、お客様が選択できます。それ以外の場所に保存されることは一切ありません。

### 導入にはどのくらいの期間がかかりますか？

エアギャップ環境を含め、数週間ではなく数時間です。DataXray はエージェントレスかつコンテナ化されているため、エンドポイントやファイルサーバーにインストールするものはありません。

## DataXray をセキュリティ審査にかけてみてください。

[お問い合わせ](https://www.dataxray.io/ja/contact/)

[デモを予約](https://www.dataxray.io/ja/demo/)
