Skip to main content
重要度: 高(審査で必ず確認される項目) 更新日: 2025年7月(2025年4月30日施行のポリシーに基づく)

概要

AWS Marketplaceでは、すべてのSaaS製品に対して10項目の必須セキュリティポリシーが定められています。これらは2025年4月30日に正式に施行され、製品公開の審査時に確認されます。 要件を満たさない製品は審査を通過できないため、実装フェーズ(Phase 3)の段階でこれらの要件を意識した設計・実装を行うことが重要です。
これらのセキュリティ要件はすべてのSaaS製品に適用されます。Deshimaを使用する場合でも、製品自体のセキュリティ対策はISV側の責任となります。

10項目の必須セキュリティポリシー

1

1. 法令遵守

製品が提供される地域の法律・規制(GDPR、CCPAなど)に準拠すること。
日本市場向けの場合、個人情報保護法への対応も含まれます。グローバル展開する場合は、各地域のデータ保護法への対応が必要です。
2

2. 脆弱性・マルウェア対策

製品に既知の脆弱性、サポート終了(EOL)ソフトウェア、マルウェアが含まれていないこと。
  • 定期的な脆弱性スキャンの実施
  • 依存パッケージの最新化
  • EOLとなったランタイムやライブラリの排除
3

3. データ取り扱いの開示

顧客データの取り扱いについて以下を明確に開示すること:
4

4. データ削除

不要となったデータ、または顧客からの削除要求があった場合にデータを削除すること。
削除プロセスを自動化し、顧客がセルフサービスでデータ削除を要求できる仕組みを用意しておくと、審査がスムーズに進みます。
5

5. 暗号化

業界標準の暗号化を使用して、転送中および保存中のデータを保護すること。
  • 転送中: TLS 1.2以上を使用
  • 保存中: AES-256等の業界標準暗号化を使用
6

6. データ隔離

各顧客のデータおよび環境を互いに隔離すること。
マルチテナントアーキテクチャの場合、論理的なデータ隔離(テナント分離)が確実に実装されていることが求められます。
7

7. 認証

アクセスを許可する前にすべての顧客を認証すること。
  • 強力なパスワードポリシーの実装
  • 多要素認証(MFA)の提供を推奨
  • セッション管理の適切な実装
8

8. セキュリティインシデント通知

セキュリティインシデントが発生した場合、影響を受ける顧客に通知すること。
  • インシデント通知のプロセスを事前に定義
  • 通知の手段(メール、ダッシュボード等)を確立
  • 通知までのタイムラインを明確化
9

9. インシデント報告プロセス

顧客がセキュリティインシデントを報告できる文書化されたプロセスを用意すること。
セキュリティ報告用の専用メールアドレス(例: security@your-domain.com)やフォームを用意し、プライバシーポリシーやヘルプページに記載しておきましょう。
10

10. 監査ログ

監査ログを有効化し、以下の要件を満たすこと:
  • 保持期間: 最低1年間
  • 改ざん防止: ログが改ざんされない仕組み
  • ユーザーのアクションやシステムイベントを記録

セキュリティ要件チェックリスト

審査提出前に以下を確認してください:

Deshimaユーザーへの影響

Deshimaはインテグレーション(API連携)部分を自動化しますが、製品自体のセキュリティ対策はISV側で実装する必要があります。上記10項目は製品のセキュリティに関する要件であり、AWS Marketplace連携部分とは独立しています。

参考リンク

次のステップ

テスト概要

統合テストの実施方法

公開申請プロセス

審査提出時の要件確認