{"meta":{"title":"GitHub SIRT の説明 RFC 2350","intro":"","product":"サイト ポリシー","breadcrumbs":[{"href":"/ja/site-policy","title":"サイト ポリシー"},{"href":"/ja/site-policy/security-policies","title":"セキュリティ ポリシー"},{"href":"/ja/site-policy/security-policies/github-sirt-description-rfc-2350","title":"GitHub SIRT の説明 RFC 2350"}],"documentType":"article"},"body":"# GitHub SIRT の説明 RFC 2350\n\n<!-- markdownlint-disable search-replace -->\n\n## 1. ドキュメント情報\n\nTLP:CLEAR\n\n### 1.1 最終更新日:\n\nバーション 1.02、更新日 2025-12-18。\n\n### 1.2 通知の配布リスト\n\nこのドキュメントに変更用の配布リストはありません。\n\n### 1.3 本ドキュメントが見つかる可能性のある場所\n\nこのドキュメントの現在のバージョンは、次の場所にあります。\n\nhttps://docs.github.com/site-policy/security-policies/github-sirt-description-rfc-2350\n\n## 2. 連絡先情報\n\n### 2.1 チームの名前\n\nGitHub セキュリティ インシデント対応チーム (SIRT)\n\nサブチーム:\n\n* 企業セキュリティ インシデント対応チーム (CSIRT)\n* 製品セキュリティ インシデント対応チーム (PSIRT)\n* バグ報奨金\n\n### 2.2 アドレス\n\nGitHub SIRT 88 Colin P. Kelly Jr. St. San Francisco, CA 94107 United States\n\n### 2.3 タイム ゾーン\n\nチームは主に米国本土で、次の時間に勤務しています。\n\n* EST/EDT\n* CST/CDT\n* MST/MDT\n* PST/PDT\n\n### 2.4 電話番号\n\n使用できるものはありません。\n\n### 2.5 FAX 番号\n\n使用できるものはありません。\n\n### 2.6 その他の電気通信\n\n使用できるものはありません。\n\n### 2.7 電子メール アドレス\n\nsecurity(at)github(dot)com\n\nこれにより、GitHub SIRT の勤務中の人物に電子メールが受け継がれます。\n\n### 2.8 公開キーと暗号化情報\n\nGitHub SIRT には PGP 公開キーがあります。\n\n* キー ID: `B0614CADF0EAF85433C715A508F419AA6FB92A90`\n* キーの有効期限: `2027-12-18`\n\n```text\n-----BEGIN PGP PUBLIC KEY BLOCK-----\n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\nCw==\n=yWk0\n-----END PGP PUBLIC KEY BLOCK-----\n```\n\n### 2.9 チーム メンバー\n\nチーム メンバーのリストは一般公開されていません。\n\n### 2.10 その他の情報\n\n使用できるものはありません。\n\n### 2.11 顧客の連絡先\n\n脆弱性は、次のバグ報奨金プログラムに報告する必要があります。\n\nhttps://bounty.github.com\n\nGitHub のお客様は、第 1 レベルのサポートとエスカレーションについて、次のアカウント担当者または GitHub サポートにお問い合わせください。\n\nhttps://support.github.com\n\nその他のセキュリティ関連のコミュニケーションは、セクション 2.7 で詳しく説明されているメール アドレスに送信できます。\n\n## 3. チャーター\n\n### 3.1 ミッション ステートメント\n\nGitHub は、プラットフォームと、ユーザー、顧客、従業員の知的財産権と個人情報の両方の機密性、整合性、可用性をメインに保持することに取り組んでいます。 これらの原則が確実に守られるようにするために、GitHub は堅牢な脆弱性の管理、インシデント対応、脅威追求機能を維持しています。\n\n### 3.2 購買者層\n\n購買者層は、GitHub の製品またはサービス、および GitHub の従業員、請負業者、および GitHub Inc を使用する個人または組織です。\n\nGitHub の製品とサービスの例を次に示します。\n\n* github.com\n* GitHub Enterprise Server\n* GitHub Actions\n* GitHub Desktop\n* GitHub CLI\n* GitHub API\n* npm <!-- markdownlint-disable-line GHD034 -->\n\n### 3.3 スポンサーおよび/または所属\n\nGitHub SIRT は GitHub 内のチームです。 資金は GitHub によって提供されます。\n\n### 3.4 権限\n\nGitHub SIRT は、GitHub の最高情報セキュリティ責任者の権限の下で運営されています。\n\n## 4. ポリシー\n\n### 4.1 インシデントの種類とサポートレベル\n\nGitHub SIRT は、その購買者層内で発生する、または発生する恐れのあるあらゆる種類のコンピューター セキュリティ インシデントに対応する権限を与えられます。\n\nサポートのレベルは、特定のセキュリティ インシデントの種類と重大度、購買者層内の影響を受けるエンティティの数、および当時のリソースによって異なります。\n\n### 4.2 情報の共同運営、対話、開示\n\nGitHub SIRT は、インシデント対応の状況で、関係者のプライバシーと信頼を尊重しながら、影響を受ける関係者と安全かつセキュアに情報を共有するためにあらゆる努力を払っています。\n\n### 4.3 通信および認証\n\nGitHub SIRT では、情報共有にトラフィック ライト プロトコル (TLP) を使用します。\n\nE メールは、推奨される通信方法です。 すべての機密情報は、送信前に GitHub の SIRT PGP キー (セクション 2.8 にて詳しく説明) を使用して暗号化する必要があります。\n\n## 5. サービス\n\n### 5.1 インシデント対応\n\nGitHub SIRT は、GitHub にて内部でインシデント対応を担当します。GitHub では、少なくとも 1 人のスタッフが影響を受けます。\n\nGitHub SIRT では、顧客に対してインシデント対応サービスは提供されません。 影響を受けるお客様が独自の調査を行い、適切に対応できるように、セキュリティ インシデントの発生時にタイムリーかつ正確な情報を提供するため、あらゆる努力が行われます。 顧客の連絡先については、セクション 2.11 を参照してください。\n\n#### 5.1.1 インシデント トリアージ\n\nGitHub SIRT は、インシデント トリアージに対して次のアクティビティを実行します。\n\n* セキュリティ シグナルは、リスク、重大度、優先度を決定するために収集および解釈されます。\n* インシデントが発生したかどうか、およびその影響と重大度に関する調査。\n\nこのリストは全てを網羅しているわけではありません。\n\n#### 5.1.2 インシデント調整\n\nGitHub SIRT は、インシデント調整のために次のアクティビティを実行します。\n\n* エンジニアリング、法務、サポート チームなどの利害関係者に対する状況認識と分析。\n* 必要に応じて、リソースを指示する権限を持つコマンド ロール。\n* 影響を受ける、または関連する第三者との外部の調整。\n\nこのリストは全てを網羅しているわけではありません。\n\n#### 5.1.3 インシデントの解決\n\nGitHub SIRT は、インシデント解決のため、次のアクティビティを実行します。\n\n* 関連する内部チームと連携して、根絶、復元、セキュリティ保護を行います。\n* 内部での使用、および潜在的な法執行機関が関与するための証拠収集と保管。\n* 影響を受ける購買者層への通知。\n* 得られた経験とインシデント後の復元項目を使用した、事後分析作成。\n\nこのリストは全てを網羅しているわけではありません。\n\n### 5.2 プロアクティブな活動\n\nGitHub SIRT は、リスクと脅威をプロアクティブに特定するための脅威ハンティングおよび検出ツールと技術を開発、保守、運用します。\n\nまた、教育、準備、ワークフロー開発、コミュニティのアウトリーチにも取り組んでいます。\n\n## 6. インシデントレポート フォーム\n\n使用できるものはありません。 レポートのガイダンスについては、セクション 2.11 を参照してください。\n\n## 7. 免責事項\n\n情報、通知、アラートの準備にはあらゆる予防措置が講じられますが、GitHub SIRT では、エラーや省略、または内部に含まれる情報の使用に起因する損害に対して一切の責任を負いません。"}