セキュリティレビューステップ
セキュリティ準拠に対して製品をレビューするには、次の手順に従います。
- セキュリティレビューに向けて準備をします。
- セキュリティガイドラインの内容を確認します。
- http://p.force.com/security にある準備のヒントを確認します。
- 「Secure Cloud Development (安全なクラウド開発)」サイトに掲載されている無料のリソースを確認します。
- 「Requirements Checklist」を確認します。
- 「OWASP Top Ten Checklist」を確認します。
- Force.com プラットフォームで開発されたコードに対する、無料のセルフサービスソースコード分析を実行します。
- Force.com と統合する外部の Web アプリケーションに対し、Web アプリケーションスキャンを実行します。
- ツールで見つからないレビュー要件を満たしていることを確認するために、製品を手動でテストします。詳細は、『OWASP テスティングガイド』を参照してください。
- テスト中に見つかった問題を修正します。
多くの場合、テストは可能な限り徹底的に行います。アプリケーションまたはコンポーネントの開発段階でコードスキャナを複数回実行し、最終段階で問題を解決することを避けます。この件について質問がある場合は、セキュリティレビューチーム (http://security.force.com/security/contact/ohours) にお問い合わせいただく時間をお申し込みください。
- セキュリティレビューを開始します。
- パートナーコミュニティにログインします。
- セキュリティレビューウィザードを開きます。
- 製品が管理パッケージの場合、次のようにウィザードを起動します。
- [Publishing (公開)] ページで、[Packages (パッケージ)] タブをクリックします。
- 申請する製品を検索し、[Start Review (レビューを開始)] をクリックします。
- API 限定の製品の場合、次のようにウィザードを起動します。
- [Publishing (公開)] ページで、[Listings (リスト)] タブをクリックします。
- 申請する製品を検索してクリックし、AppExchange 公開コンソールを開きます。
- [App (アプリケーション)] タブをクリックし、[API-only (API 限定)] オプションを選択します。
- [Start Security Review (セキュリティレビューを開始)] をクリックします。
- 製品が管理パッケージの場合、次のようにウィザードを起動します。
- 残りの申請について説明されている、セキュリティレビューウィザードの各ステップに従います。
- これが有料製品の場合、年間掲載料と 1 回限りのセキュリティレビュー料金を支払います。アプリケーションまたはコンポーネントが無料の場合、これらの料金はかかりません。
パッケージを申請すると、セキュリティレビューチームがテストを実行し、潜���的な脆弱性を特定します。必要に応じて、テスト結果について話し合うために連絡があります。レビューチームはアプリケーションとネットワークの両方のセキュリティテストを実行し、結果を送信します。
- 結果を確認します。結果は、次の 3 種類のいずれかになります。
- 承認済み — ただちに AppExchange でアプリケーションまたはコンポーネントを公開して顧客に配布できます。
- 暫定的合格 — セキュリティレビューチームによって、低リスクまたは中リスクの問題が発見されました。この問題は簡単に対処することができ、深刻なリスクはもたらしません。AppExchange で製品の公開リストを作成して顧客に配布できます。指定された期間内に発見された問題を解決しないと、AppExchange からアプリケーションまたはコンポーネントが削除されます。
- 不承認 — セキュリティレビューチームによってテスト段階で高リスクの問題が特定されました。すべての問題に対処し、製品が再度レビューされるまで、AppExchange で製品を公開したり、顧客に配布したりできません。AppExchange でアプリケーションまたはコンポーネントを公開済みの場合は、60 日以内に問題に対処する必要があります。セキュリティレビューはブラックボックスのテストで、時間が制限されているプロセスであるため、発生した特定の問題のすべての事例を挙げることはできません。これらのテスト結果は、製品全体にわたって修正する必要のある問題の種類の代表例として考えてください。
セキュリティレビュー合格後の重要な手順
セキュリティレビューに合格すると、次を行えるようになります。