Close

セキュリティ バグ修正ポリシー

アトラシアンは当社製品の脆弱性を狙った攻撃によってお客様のシステムのセキュリティが侵害されることがないようにすることを優先目標としています。


スコープ

このポリシーでは、製品のセキュリティの脆弱性がいつどのように解決されるかを説明しています。

セキュリティ バグ修正のサービスレベル目標 (SLO)

アトラシアンでは、セキュリティの重大度レベルと影響を受ける製品に基づいてセキュリティの脆弱性を修正するためのサービス レベル目標を設定しています。アトラシアンでは、製品のセキュリティ課題の修正にあたり、次の目標時間枠を設定しています。

早期解決目標

これらの時間枠は以下に適用されます。

  • すべてのクラウドベースのアトラシアン製品
  • アトラシアンが管理するあらゆるソフトウェアやシステム
  • アトラシアンのインフラストラクチャ上で実行されているあらゆるソフトウェアやシステム
  • Jira Align、Cloud、セルフマネージド リリース

脆弱性のレベルに応じて、検証後に製品に修正を適用するまでのタイムラインは次のように定義されています。

  • クリティカル - 14 日間
  • 高 - 28 日間
  • 中 - 42 日間
  • 低 - 175 日間

延長解決期間

これらの時間枠は、すべての Atlassian Data Center 製品に適用されます。Data Center 製品は、顧客が管理するシステムに顧客によってインストールされ、アトラシアンの Data Center アプリとモバイル アプリが含まれます。

  • 重大度がクリティカル、高、の脆弱性は、検証後 90 日以内に修正されます。
  • 重大度がの脆弱性は、検証後 180 日以内に修正されます。

共同責任モデル

アトラシアンは、すぐに使える安全な製品をお届けするよう努めていますが、同時に責任分担モデルに依存しています。このモデルでは、お客様がデプロイ後も運用段階に至るまで継続するプラクティスを実装することが求められます。分担する責任には以下が含まれます。

  • プライベート ネットワークでのアトラシアン ソフトウェアの運用。
  • リリースされたセキュリティ修正のタイムリーな実装。
  • Web アプリ ファイアウォール (WAF)、VPN、多要素認証、およびシングル サインオン機能の構成。
  • 暗号化とアクセス制御の実装。
  • 定期的なバックアップの実行。
  • 定期的なセキュリティ監査の実施。

重大な脆弱性

重大なセキュリティ脆弱性をアトラシアンが発見した、またはそれがサードパーティから報告された場合、アトラシアンは次のことを行います。

  • クラウド製品については、影響を受ける製品の新しい修正済みリリースを可能な限り早く提供します
  • オンプレミス製品については、次のことを行います。
    • 影響を受けた製品の最新の機能リリースに対するバグ修正リリースの提供
    • 影響を受けた製品の新しい機能リリースの、リリース スケジュールに従った提供
    • アトラシアンのサポート終了ポリシーに従い、影響を受けた製品のすべてのサポート対象の LTS リリースに対応するバグ修正リリースを提供

製品
バック ポート ポリシー

Jira Software Server および Data Center

Jira Server と Data Center

Jira Service Management Server および Data Center (旧称 Jira Service Desk)

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Jira 8.6.x: 8.6.0 が 2019 年 12 月 17 日にリリースされたため
  • Jira 8.5.x: 8.5.0 が 2019 年 10 月 21 日にリリースされたため
  • Jira 8.4.x: 8.4.0 が 2019 年 9 月 9 日にリリースされたため
  • Jira 8.3.x: 8.3.0 が 2019 年 7 月 22 日にリリースされたため
  • Jira 7.13.x: 7.13 は長期サポートリリースであり、7.13.0 が 2018 年 11 月 28 日にリリースされたためです。

Confluence Server および Data Center

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Confluence 7.2.x: 7.2.0 が 2019 年 12 月 12 日にリリースされたため
  • Confluence 7.1.x: 7.1.0 が 2019 年 11 月 4 日にリリースされたため
  • Confluence 7.0.x: 7.0.0 が 2019 年 9 月 10 日にリリースされたため
  • Confluence 6.13.x: 6.13 は長期サポートリリースであり、6.13.0 が 2018 年12 月 4 日にリリースされたためです。

Bitbucket Server および Data Center

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Bitbucket 6.9.x: 6.9.0 が 2019 年 12 月 10 日にリリースされたため
  • Bitbucket 6.8.x: 6.8.0 が 2019 年 11 月 6 日にリリースされたため
  • Bitbucket 6.7.x: 6.7.0 が 2019 年 10 月 1 日にリリースされたため
  • Bitbucket 6.6.x: 6.6.0 が 2019 年 8 月 27 日にリリースされたため
  • Bitbucket 6.5.x: 6.5.0 が 2019 年 7 月 24 日にリリースされたため

Bitbucket 6.3.0 は修正日付の 6 か月以上前の 2019 年 5 月 14 日にリリースされています。これが長期サポートリリースに指定されている場合、バグ修正リリースも作成されています。

他のすべての製品 (BambooCrucibleFisheye など)

これまでの機能リリースバージョンについてのみ、新しいバグ修正リリースを発行します。

たとえば、Bamboo について重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Bamboo 6.10.x: これが 2019 年 9 月 17 日にリリースされ、現行リリースであるため
  • Bamboo 6.9.x: 6.9.0 が以前のリリースであるため

Crowd、Fisheye、および Crucible については、影響を受けた製品の最新の機能リリースのバグ修正リリースを提供します。

オンプレミス製品のクリティカルな脆弱性の修正の例:

クリティカルな脆弱性の修正が 2024 年 2 月 1 日に開発された場合、バグ修正を受けるリリースの例は次のようになります。

製品

Jira

Jira Software 9.13.x: 9.13.0 は最新の機能リリースであるため

Jira Software 9.12.x: 9.12.0 は最新の長期サポート リリースであるため

Jira Software 9.4.x: 9.4.0 は前回の長期サポート リリースであるため

Jira Service Management

Jira Service Management 5.13.x: 5.13.0 は最新の機能リリースであるため

Jira Service Management 5.12.x: 5.12.0 は最新の長期サポート リリースであるため

Jira Service Management 5.4.x: 5.4.0 はサポート対象の 2 つめの最新の長期サポート リリースであるため

Confluence

Confluence 8.7.x: 8.7.0 は最新の機能リリースであるため

Confluence 8.5.x: 8.5.0 は最新の長期サポート リリースであるため

Confluence 7.19.x: 7.19.0 は、サポート対象の 2 つめの最新の長期サポート リリースであるため

Bitbucket

Bitbucket 8.17.x: 8.17.0 は最新の機能リリースであるため

Bitbucket 8.9.x: 8.9.0 は最新の長期サポート リリースであるため

Bitbucket 7.21.x: 7.21.0 は、サポート対象の 2 つめの最新の長期サポート リリースであるため

Bamboo

Bamboo 9.5.x: 9.5.0 は最新の機能リリースであるため

Bamboo 9.2.x: 9.2.0 は最新の長期サポート リリースであるため

Crowd

Crowd 5.3.x: 5.3.0 は最新の機能リリースであるため

Fisheye/Crucible

Fisheye/Crucible 4.8.x: 4.8.0 は最新の機能リリースであるため

他の製品バージョンに対する新しいバグ修正は提供されません。

頻繁にアップグレードすることで、製品インスタンスの安全性が確保されます。ベスト プラクティスとして、製品の最新の機能リリースまたは LTS リリースの最新のバグ修正リリースを利用し続けることをおすすめします。

緊急度の低い脆弱性

重大度が高、中、低のセキュリティ課題が発見された場合、アトラシアンはこのドキュメントの最初に記載されているサービス レベル目標内で修正をリリースすることを目指しています。可能であれば、修正を長期サポート リリースにバックポートする場合もあります。バックポートの可能性は、ソフトウェアの依存関係、アーキテクチャの変更、互換性の問題など、さまざまな要因によって左右されます。

インストール環境に最新のセキュリティ修正が確実に含まれるようにするため、バグ修正リリースが利用可能になるたびにアップグレードしてください。

その他の情報

脆弱性の重大度レベルは、セキュリティ課題の重大度レベルに基づいて計算されます。

アトラシアンでは、お客様のフィードバックに基づいてポリシーを継続的に評価し、アップデートまたは変更があった場合はこちらのページでご案内します。

FAQ

共同責任モデルとは何ですか? Copy link to heading Copied! 回答を表示 +
  

アトラシアンのようなプロバイダーとその顧客との間の取り決めで、最初のデプロイから運用段階まで続くベストプラクティスを実装します。詳細については、「Data Center のセキュリティ チェックリストと共同責任」をご確認ください。

長期サポート リリースとは何ですか? (例: Jira Software 10.3 LTS) Copy link to heading Copied! 回答を表示 +
  

長期サポート リリースは、新機能リリースへのアップグレードにより多くの時間を割きたいが、それでもバグ修正を受ける必要がある Data Center のお客様向けです。一部の製品では、特定のバージョンを長期サポート リリースとして指定しています。これは、セキュリティ バグの修正が 2 年間のサポート期間全体を通じて提供されることを示しています。

機能リリースとは何ですか? (例: Jira Software 10.1) Copy link to heading Copied! 回答を表示 +
  

機能リリースは、LTS リリースに指定されていないバージョンです。これには、新機能、サポートされるプラットフォーム (データベース、オペレーティング システム、Git バージョンなど) の変更、または機能の削除などが含まれます。

アトラシアンのバグ修正ポリシーの詳細をご確認ください。

バグ修正リリースとは何ですか? (例: Jira Software 10.2.1) Copy link to heading Copied! 回答を表示 +
  

バグ修正リリースには、機能のバグやセキュリティの脆弱性への対処だけでなく、安定性とパフォーマンスの強化が含まれる場合があります。修正の性質によっては、既存の機能に軽微な変更が加えられる場合があります。ただし、新機能やリスクの高い変更は含まれていないため、すぐに採用できます。現在のバージョンを最新のバグ修正リリースに速やかにアップグレードすることをお勧めします。

サポートされているリリースとは何ですか? Copy link to heading Copied! 回答を表示 +
  

アトラシアンは、最初の機能リリースまたは長期サポート (LTS) リリースから 2 年間、そのリリースをサポートします。たとえば、Jira Software 9.14.x の技術サポートの提供は、Jira 9.14.0 のリリース後 2 年間となります。

脆弱性とは何ですか? Copy link to heading Copied! 回答を表示 +
  

脆弱性とは、脅威やリスクによって悪用される可能性のある弱点や欠陥を指します。サイバーセキュリティの文脈における脆弱性としては、権限のないユーザーがアクセスしたり損害を与えることのできる、ソフトウェア、ネットワーク、またはシステムの欠陥が考えられます。これには、古いソフトウェア、脆弱なパスワード、データ暗号化の欠如などが含まれます。

セキュリティ バグ修正とは何ですか? Copy link to heading Copied! 回答を表示 +
  

セキュリティ バグ修正とは、ハッカーに悪用される可能性のある脆弱性に対処するためにシステムやアプリに加えられる一連の変更です。このような脆弱性はセキュリティ バグとも呼ばれ、不正アクセス、データ盗難、またはその他の悪意のある行為につながる可能性があります。

Data Center 製品で修正済みの脆弱性の詳細はどこで確認できますか? Copy link to heading Copied! 回答を表示 +
  

アトラシアンでは毎月セキュリティ勧告を発行しているほか、脆弱性開示ポータルへのアクセスを提供しています。脆弱性開示ポータルは、当社のすべての製品で見つかった脆弱性ついての情報を集めた中心的なハブです。Security Bulletin のリリースに合わせて毎月更新され、過去のお知らせのデータを簡単に検索してアクセスできます。