
あなたのデータは厳格なヨーロッパ基準に基づいて保護されており、透明性のある収集プロセスと個人情報に対する完全なユーザー管理が提供されています。
あらゆる取引で金融データを保護する、業界の最高基準を満たす包括的な支払いセキュリティ。
フロンティアの安全確保
顧客データの保護
アクセス制御
Perplexityは、顧客データの保護を基本的なビジネス上の責務として優先しています。データ漏洩がもたらす存亡の危機を認識し、当社は機密情報を保護するための厳格な措置を講じています。当社のポリシーでは、顧客データを会社のワークステーション、ラップトップ、またはリムーバブルメディアに保存することを厳格に禁止しており、すべてのデータが安全なプロダクション環境内にのみ保管されることを保証しています。
セキュリティをさらに強化するため、Perplexityはプロダクション環境へのアクセス管理にAWS IAMを利用しています。当社は、堅牢な多要素認証(MFA)と短期間のセッション資格情報を使用したシングルサインオン(SSO)認証を採用しています。さらに、ジャストインタイム(JIT)アクセス制御を施行し、デバッグ目的など必要な場合にのみ、エンジニアに機密リソースへの一時的なアクセス権を付与しています。データ保護の最高水準を維持するため、アクセス権限は少なくとも四半期ごとに徹底的なレビューが行われ、セキュリティ対策が最新かつ効果的であることを保証しています。
インフラストラクチャのセキュリティ
Perplexityでは、本番用インフラストラクチャと、ステージングやテストなどの他の環境を厳格に分離しています。
この分離により、データの隔離が保証され、パフォーマンスが最適化され、ライブサービスを危険にさらすことなくセキュリティテストが容易になります。これは、個別のAWSアカウント、個別のネットワーク設定、および各環境専用のアクセス制御を通じて実現されています。
セキュリティをさらに強化するために、Cloudflareの堅牢なサービスを活用しています。彼らのグローバルネットワークは、ネットワーク層とアプリケーション層の両方の攻撃に対して、包括的なDDoS保護を提供します。また、CloudflareのWebアプリケーションファイアウォール(WAF)を利用して一般的な脆弱性を防ぎ、レート制限を実装して不正使用を防止し、すべてのトラフィックがSSL/TLSを使用して暗号化されるようにしています。
さらに、最先端のクラウドセキュリティプラットフォームであるWizを使用して、クラウド環境のセキュリティを継続的に監視および評価しています。Wizは、すべての環境における潜在的な脆弱性、設定ミス、およびコンプライアンスリスクをリアルタイムで可視化し、プロアクティブな脅威の検出と修正を確実にします。
環境の分離、Cloudflareのセキュリティ機能、およびWizの高度な監視機能を組み合わせたこの多層的なアプローチにより、高い可用性を維持し、データの整合性を確保し、ユーザーに安全なプラットフォームを提供することができます。
エンドポイントセキュリティ
Perplexityでは、組織と顧客データを保護するために強固なエンドポイントセキュリティ戦略を実施しています。当社は、会社所有のすべてのデバイスで安全なデバイスポリシーを適用するために、モバイルデバイス管理(MDM)を活用しています。これにより、強力なパスワードポリシーの実施、デバイスストレージの暗号化、リモートワイプ機能の有効化、定期的なソフトウェアアップデートの強制、およびアプリインストールの制御が可能になります。当社のMDMポリシーは、会社ののリソースにアクセスするすべてのデバイスが厳格なセキュリティ基準を満たしていることを保証し、侵害されたエンドポイントによるデータ漏洩のリスクを軽減します。
セキュリティ体制をさらに強化するため、組織内で使用されるすべてのマシンにエンドポイント検出および対応(EDR)ソリューションを導入しています。当社のEDRシステムは、エンドポイントアクティビティのリアルタイムの監視と分析、振る舞い分析と機械学習を用いた高度な脅威検出、および迅速なインシデント対応機能を提供します。また、潜在的なセキュリティインシデントを調査し、封じ込めるためのリモートフォレンジックも可能にします。
監視とリスク管理
脅威の検出と対応
Perplexityは、本番環境全体での高度なモニタリング、オブザーバビリティ、アラートへの投資を通じて、迅速な脅威の検出と対応を優先しています。当社はPanther SIEMを活用して、AWS CloudTrailやアプリケーションログなどを含む重要なログソースを集約および分析しています。これらのログは当社のインフラストラクチャに対する包括的な可視性を提供し、不審なアクティビティや潜在的な脅威を迅速に特定することを可能にします。数百ものカスタマイズされた検知ルールの作成と継続的な改善を通じて、侵害指標(IOC)、異常な動作、およびポリシー違反を監視しています。このプロアクティブなアプローチにより、悪意のある活動のわずかな兆候さえも検出できることを保証します。
当社のセキュリティチームは24時間365日体制で待機しており、24時間体制の監視とインシデント対応を提供しています。チームは自動化されたワークフローを活用して、アラートの優先順位付けを行い、潜在的なインシデントに対して迅速かつ正確に対応します。脅威が検出されると、詳細なプレイブックが封じ込め、修復、およびインシデント後の分析を導き、最小限の影響で脅威が迅速に無力化されることを確実にします。
バグ報奨金および脆弱性開示プログラム
私たちは、セキュリティ研究コミュニティとの強力なパートナーシップの構築に取り組んでいます。毎年実施されるサードパーティによるペネトレーションテストに加え、BugCrowd上のプライベートバグバウンティプログラムや、私たちの公開脆弱性開示プログラム(VDP)を通じて、研究者と積極的に協力しています。プログラムの範囲を理解し、潜在的な脆弱性の報告方法を確認するために、当社のVDPを確認することをお勧めします。
サードパーティベンダーレビュー
Perplexityでは、リスクベースのフレームワークを使用してサードパーティのサブプロセッサーおよびベンダーを評価し、そのプライバシー、セキュリティ、および機密保持の慣行が、顧客データの保護と高可用性サービスの維持に対する当社のコミットメントと一致していることを確認しています。
ベンダーは、取り扱うデータの機密性、当社のサービスにおける依存の重要性、および全体的な評判などの要因に基づいて、毎年見直しが行われます。当社のサブプロセッサーの最新リストは、Trust Centerでご確認いただけます。
チェンジマネジメント
Perplexity は、ソフトウェア開発においてアジャイル手法を採用しており、各リリースの前に広範なコードレビューとテストを実施しています。
私たちは、必須のPR承認、一連の統合テストおよびユニットテスト、手動QAのための非本番環境へのプレビューデプロイメントなど、業界のベストプラクティスを遵守しています。
開発者は、安全なコーディングガイドラインに従うように訓練されており、OWASP Top 10の問題を認識しています。セキュリティに関わる機密性の高いコードは、常にドメインエキスパートによってレビューされます。
