信息安全措施
最后修订日期:2026-07-28
本页面依据信息安全方针,从保密性、完整性、可用性(CIA)三个角度说明 AIRI 的具体措施。
本译文仅供参考。如与日文版存在差异,以日文版为准。
本页面正在完善中。相关内容(特别是经营者信息与各条款细节)将在法务确认后更新。
1. 基本理念
本公司将信息安全方针规定的安全管理措施,按照信息安全的国际基本概念——保密性(Confidentiality)、完整性(Integrity)、可用性(Availability)三个角度加以梳理,进行设计与运营。
| 角度 | 含义 | 主要措施 |
|---|---|---|
| 保密性 | 仅获授权者可访问信息 | 权限管理(§2)、数据加密(§6)、日志管理(§3) |
| 完整性 | 信息不被篡改、破坏,保持准确 | 操作记录(§3)、外部对接的真实性验证(§6)、备份(§4) |
| 可用性 | 需要时可使用服务与信息 | 可用性保障(§7)、灾难恢复(§5)、备份(§4) |
2. 权限管理
- 所有功能与 API 的访问均须通过用户认证,并按角色(管理员、普通用户等)授予最小限度的权限(最小权限原则)。添加用户、变更权限、删除账号等管理操作仅限具有管理员权限的用户执行。
- 各客户(租户)的数据采用逻辑隔离设计,无法访问其他客户的数据。数据的读取与更新始终限定在各客户的范围内执行。
- 支持以部门为单位限制访问范围(普通用户仅可查看所属部门的通话记录)。
- 运营方的特权操作仅限指定人员执行,普通用户注册流程中绝不会授予特权。
3. 日志管理
- 以审计日志记录“何人、何时、进行了何种操作”。对象包括登录(成功与失败)、用户与设置的变更、通话记录的查看与录音的播放、套餐变更等重要操作。
- 客户的管理员可在管理控制台查阅审计日志。
- 系统的访问日志与运行日志在云平台上集中管理,并保持可用于调查故障与未经授权访问的状态。
4. 备份与数据保存
- 数据库通过云服务商提供的托管自动备份功能运营。附件文件等存储于高耐久性的对象存储中。
- 通话记录等数据设有保存期限:超过合同套餐所含期限的数据将不再显示,超过既定保存期限的数据通过定期处理删除(按个别合同长期保存者除外)。
- 信用卡信息不存储于本公司系统(参见 §6)。
5. 灾难恢复
- 服务在具备冗余架构的托管云平台上运营,版本发布采用不停机的滚动方式进行。变更以保持向下兼容为方针,出现问题时可回退至先前版本。
- 每日的汇总、删除等自动处理具备检测失败并发出通知的机制,出现异常时由运营人员应对。
- 故障与安全事件发生时的应对(掌握影响、防止扩大、恢复、防止再次发生、联系客户)遵循信息安全方针“5. 事件应对”规定的程序。
6. 数据加密
- 与客户浏览器、电话基础设施及外部服务的通信均以加密(TLS)方式进行。
- 存储的数据通过云服务商提供的静态加密机制加以保护。
- 密码仅以无法还原原值的不可逆哈希形式存储,不以明文保存。密码重置与身份验证的验证码亦以相同方式保护。
- 信用卡信息不由本公司系统保存,付款处理委托给符合 PCI DSS 的支付代理商。
- 来自电话基础设施与支付商的通知(Webhook)均先通过签名验证确认来源的真实性后再进行处理。
7. 可用性保障
- 应用程序以多实例并行运行为前提设计,将负载与故障的影响局部化。
- 为抑制过度访问的影响,API 设有请求频率限制。
- 提供使用费预算上限提醒、骚扰与恶作剧电话的来电防护等机制,保护客户免受意外使用的影响。
- 持续监控运行状况,检测到异常时将通知运营人员。
8. 安全认证与第三方评估
为通过客观的第三方评估持续验证并改进安全水平,本公司计划获取下列认证并实施相关评估。获取与实施状况将在本页面随时更新。
| 项目 | 内容 | 状态 |
|---|---|---|
| ISMS 认证(ISO/IEC 27001) | 依据信息安全管理体系国际标准的第三方认证 | 正为获取进行准备 |
| 漏洞扫描 | 由外部专业机构对 Web 应用与平台进行诊断(定期实施) | 实施计划中 |
| 渗透测试 | 以攻击者视角进行的入侵测试 | 待漏洞扫描机制稳定后评估实施 |
| 外部审计 | 由认证机构与外部专家对安全体制进行审计 | 计划与 ISMS 认证审查一并实施 |
※ 上表包含未来的预定与计划。目前尚无已获取的认证。
9. 安全问卷的应对
对于采购或交易所需的信息安全调查表(安全检查表)的答复,以及本页面未记载事项的相关咨询,本公司将逐一应对。请通过联系我们咨询。