データ保護への取り組み
Ubieのサービスでは、個人情報の中でも特に機密性の高い医療情報を取り扱っているため、厚生労働省、経済産業省、総務省が定めた「医療情報システムの安全管理に関するガイドライン」(通称3省2ガイドライン)に準拠したシステムと運用を行っています。
Google Cloud Platformの利用
Ubieのサービス基盤では、世界でも最も高いレベルの安全性を誇るGoogle Cloud Platform (GCP)にて運用しています。GCP上のデータはGoogleのストレージレベルの暗号化により保護されています。 GCPは、日本の3省2ガイドラインに準拠したクラウドサービスであり、ISO/IEC 27001、SOC2を始め各種第三者認証を取得しています。[3 省 2 ガイドライン | Google Cloud]
Network Security
Ubieのサービスは、DDoS攻撃への防御や、Webアプリケーションレベルの攻撃を防ぐWeb Application Firewall、IPSやFirewallなど、様々なネットワークレベルの攻撃を防ぐゲートウェイで保護されています。 また、GCPのサービス基盤内部の通信を含めてすべてTLSで暗号化しており、内部通信含めて厳格にFirewallルールを適用して、ネットワークレベルの攻撃に対するリスク低減を行っています。
個人情報インベントリ
個人を特定できる情報は、専用のデータストアに個別に保存され、厳重なセキュリティ管理のもとで保護されています。限られたスタッフのみがこれらの安全性の高いデータストアにアクセスでき、すべてのアクセスと活動が監査ログに記録されています。
脆弱性管理
本番システムの脆弱性を継続的に監視し、必要なパッチを適用することで、ライブラリや自社システムの深刻度の高い脆弱性への対策を継続的に行っています。
OSパッケージとサードパーティOSSの両方の脆弱性を継続的に監視・管理
サードパーティベンダーとのペネトレーションテストを実施し、製品の弱点を積極的に把握
機械学習における匿名化
ユビーでは、問診の精度向上など様々な目的で機械学習を行っていますが、機械学習に利用する情報は、氏名はもちろんのこと、診察券番号など個人を特定可能な情報をすべて削除し、個人との紐付けが行われない状態で行うよう細心の注意を払って運用しています。