JSSEC、スマホアプリ開発者向けに網羅性の高い実施規範公開 | ScanNetSecurity
2024.05.02(木)

JSSEC、スマホアプリ開発者向けに網羅性の高い実施規範公開

JSSECは、「スマートフォンアプリケーション開発者の実施規範」を発表した。スマホアプリの開発者が実施すべきことを網羅している。

調査・レポート・白書・ガイドライン
実施規範の対象範囲となる検討スコープ
  • 実施規範の対象範囲となる検討スコープ
  • 「スマートフォンアプリケーション開発者の実施規範」

 一般社団法人日本スマートフォンセキュリティ協会(JSSEC)は3月8日、「スマートフォンアプリケーション開発者の実施規範」を発表した。英国「Code of practice for app store operators and app developers」の日本語版の位置づけとなり、開発者が実施すべきことを網羅している。

 この実施規範は、スマートフォンセキュリティを技術面から支援するJSSECの活動の一環となるもの。JSSECでは、2023年に英国のDepartment for Science, Innovation & Technologyが発行している「Code of practice for app store operators and app developers」のアプリケーション提供者が実施すべきことに着目し、その日本版を作成した。

 「Code of practice for app store operators and app developers」は、アプリケーション運営者とアプリケーション提供者がユーザーを保護するための実践的な手順を明示しており、一般的に認識されているセキュリティとプライバシーの慣行にも言及している。これらの原則は重要なものであるが、日本国内ではすべてを網羅した手順書のような資料が存在していなかった。

 JSSECの日本語版の実施規範は、JSSEC参加企業のモバイルセキュリティ技術者および有識者により議論を行い、アプリ提供者がアプリの提供開始から継続して安心・安全なアプリを提供し続けることを目的に、8つの原則としてまとめている。実施規範の目次は次の通り。

1:実施規範
2:実装ガイドのスコープ
3:セキュリティとプライバシーの基本要件
4:アプリ公開後のメンテナンス
5:プライバシーの基本要件
6:利用規約の基本要件
7:ユーザーサポート
8:セキュリティインシデント対応
9:おわりに

 例えば、「セキュリティとプライバシーの基本要件」では「準拠すべきセキュリティとプライバシー基本要件」、「セキュアコーディング」、「セキュリティテスト」についてそれぞれ重要な要件が記載されており、網羅的といえる。

 また、「アプリ公開後のメンテナンス」では、公開後のアプリの定期的な脆弱性の確認に加え、自社のアプリの脆弱性を発見した際の対応方針の整備、外部から脆弱性の申告があった際の対応方針の整備なども記載されている。

 実施規範は24ページのPDFファイルとなっており、無償でダウンロードすることが可能。

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  2. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  3. 7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

    7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

  4. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

  5. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  6. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  7. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  8. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  9. NISC「サイバーセキュリティ 2023」を決定

  10. SaaS 利用拡大にセキュリティ対策が追いついていない現状明らかに

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×