Close

セキュリティ バグ修正ポリシー

アトラシアンは当社製品の脆弱性を狙った攻撃によってお客様のシステムのセキュリティが侵害されることがないようにすることを優先目標としています。


スコープ

このポリシーでは、製品のセキュリティの脆弱性がいつどのように解決されるかを説明しています。

Security bug fix service level objectives (SLOs)

アトラシアンでは、セキュリティの重大度レベルと影響を受ける製品に基づいてセキュリティの脆弱性を修正するためのサービス レベル目標を設定しています。アトラシアンでは、製品のセキュリティ課題の修正にあたり、次の目標時間枠を設定しています。

早期解決目標

These timeframes apply to:

  • すべてのクラウドベースのアトラシアン製品
  • Any software or system managed by Atlassian
  • Any software or system running on Atlassian infrastructure
  • Jira Align, cloud and self-managed releases

Depending on the vulnerability level, we defined the following timelines for applying the fix in a product after verifying:

  • Critical - 14 days
  • High - 28 days
  • Medium - 42 days
  • Low - 175 days

延長解決期間

These timeframe objectives apply to all Data Center Atlassian products. Data center products are installed by customers on customer-managed systems and include Atlassian's Data Center and mobile apps.

  • Critical, High, and Medium severity vulnerabilities to be fixed in a product within 90 days of being verified
  • Low severity vulnerabilities to be fixed in a product within 180 days of being verified

共同責任モデル

While Atlassian is committed to delivering secure products out of the box, we also rely on a shared responsibility model. This model requires customers to implement practices that continue beyond deployment and extend into operational phases. Some of these responsibilities include:

  • Operating Atlassian software on private networks.
  • リリースされたセキュリティ修正のタイムリーな実装。
  • Configuring Web Application Firewalls (WAF), VPNs, multi-factor authentication, and single sign-on.
  • 暗号化とアクセス制御の実装。
  • 定期的なバックアップの実行。
  • 定期的なセキュリティ監査の実施。

重大な脆弱性

重大なセキュリティ脆弱性をアトラシアンが発見した、またはそれがサードパーティから報告された場合、アトラシアンは次のことを行います。

  • クラウド製品については、影響を受ける製品の新しい修正済みリリースを可能な限り早く提供します
  • オンプレミス製品については、次のことを行います。
    • Ship a bug fix release for the latest feature release of the affected product.
    • Ship a new feature release for the affected product on the release schedule.
    • アトラシアンのサポート終了ポリシーに従い、影響を受けた製品のすべてのサポート対象の LTS リリースに対応するバグ修正リリースを提供

製品
バック ポート ポリシー

Jira Software Server および Data Center

Jira Server and Data Center

Jira Service Management Server および Data Center (旧称 Jira Service Desk)

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Jira 8.6.x: 8.6.0 が 2019 年 12 月 17 日にリリースされたため
  • Jira 8.5.x: 8.5.0 が 2019 年 10 月 21 日にリリースされたため
  • Jira 8.4.x: 8.4.0 が 2019 年 9 月 9 日にリリースされたため
  • Jira 8.3.x: 8.3.0 が 2019 年 7 月 22 日にリリースされたため
  • Jira 7.13.x: 7.13 は長期サポートリリースであり、7.13.0 が 2018 年 11 月 28 日にリリースされたためです。

Confluence Server および Data Center

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Confluence 7.2.x: 7.2.0 が 2019 年 12 月 12 日にリリースされたため
  • Confluence 7.1.x: 7.1.0 が 2019 年 11 月 4 日にリリースされたため
  • Confluence 7.0.x: 7.0.0 が 2019 年 9 月 10 日にリリースされたため
  • Confluence 6.13.x: 6.13 は長期サポートリリースであり、6.13.0 が 2018 年12 月 4 日にリリースされたためです。

Bitbucket Server および Data Center

次の新しいバグ修正リリースを発行します。

  • サポート終了になっていない「長期サポートリリース」が指定されているバージョン。
  • 修正のリリース日からさかのぼって 6 か月以内にリリースされたすべての機能バージョン。

たとえば、重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Bitbucket 6.9.x: 6.9.0 が 2019 年 12 月 10 日にリリースされたため
  • Bitbucket 6.8.x: 6.8.0 が 2019 年 11 月 6 日にリリースされたため
  • Bitbucket 6.7.x: 6.7.0 が 2019 年 10 月 1 日にリリースされたため
  • Bitbucket 6.6.x: 6.6.0 が 2019 年 8 月 27 日にリリースされたため
  • Bitbucket 6.5.x: 6.5.0 が 2019 年 7 月 24 日にリリースされたため

Bitbucket 6.3.0 は修正日付の 6 か月以上前の 2019 年 5 月 14 日にリリースされています。これが長期サポートリリースに指定されている場合、バグ修正リリースも作成されています。

他のすべての製品 (BambooCrucibleFisheye など)

これまでの機能リリースバージョンについてのみ、新しいバグ修正リリースを発行します。

たとえば、Bamboo について重大なセキュリティ バグの修正が 2020 年 1 月 1 日に発表された場合は、次の新しいバグ修正リリースを作成する必要があります。

  • Bamboo 6.10.x: これが 2019 年 9 月 17 日にリリースされ、現行リリースであるため
  • Bamboo 6.9.x: 6.9.0 が以前のリリースであるため

Crowd、Fisheye、および Crucible については、影響を受けた製品の最新の機能リリースのバグ修正リリースを提供します。

オンプレミス製品のクリティカルな脆弱性の修正の例:

クリティカルな脆弱性の修正が 2024 年 2 月 1 日に開発された場合、バグ修正を受けるリリースの例は次のようになります。

製品

Jira

Jira Software 9.13.x: 9.13.0 は最新の機能リリースであるため

Jira Software 9.12.x: 9.12.0 は最新の長期サポート リリースであるため

Jira Software 9.4.x: 9.4.0 は前回の長期サポート リリースであるため

Jira Service Management

Jira Service Management 5.13.x: 5.13.0 は最新の機能リリースであるため

Jira Service Management 5.12.x: 5.12.0 は最新の長期サポート リリースであるため

Jira Service Management 5.4.x: 5.4.0 はサポート対象の 2 つめの最新の長期サポート リリースであるため

Confluence

Confluence 8.7.x: 8.7.0 は最新の機能リリースであるため

Confluence 8.5.x: 8.5.0 は最新の長期サポート リリースであるため

Confluence 7.19.x: 7.19.0 は、サポート対象の 2 つめの最新の長期サポート リリースであるため

Bitbucket

Bitbucket 8.17.x: 8.17.0 は最新の機能リリースであるため

Bitbucket 8.9.x: 8.9.0 は最新の長期サポート リリースであるため

Bitbucket 7.21.x: 7.21.0 は、サポート対象の 2 つめの最新の長期サポート リリースであるため

Bamboo

Bamboo 9.5.x: 9.5.0 は最新の機能リリースであるため

Bamboo 9.2.x: 9.2.0 は最新の長期サポート リリースであるため

Crowd

Crowd 5.3.x: 5.3.0 は最新の機能リリースであるため

Fisheye/Crucible

Fisheye/Crucible 4.8.x: 4.8.0 は最新の機能リリースであるため

他の製品バージョンに対する新しいバグ修正は提供されません。

頻繁にアップグレードすることで、製品インスタンスの安全性が確保されます。ベスト プラクティスとして、製品の最新の機能リリースまたは LTS リリースの最新のバグ修正リリースを利用し続けることをおすすめします。

緊急度の低い脆弱性

When a security issue of High, Medium, or Low severity is discovered, Atlassian will aim to release a fix within the service level objectives listed at the beginning of this document. If feasible, the fix may also be backported to Long-Term Support releases. The feasibility of backporting is influenced by a variety of factors, including software dependencies, architectural modifications, and compatibility issues, among others.

To ensure your installations contain the latest security fixes, upgrade them whenever a bug fix release becomes available.

その他の情報

脆弱性の重大度レベルは、セキュリティ課題の重大度レベルに基づいて計算されます。

We'll continuously evaluate our policies based on customer feedback and provide any updates or changes on this page.

FAQ

共同責任モデルとは何ですか? Copy link to heading Copied! 回答を表示 +
  

An arrangement between a provider like Atlassian and its customers to implement best practices that persist beyond the initial deployment and extend into the operational phases. For details, check out the Data Center security checklist and shared responsibilities.

What is a Long Term Support release? (example: Jira Software 10.3 LTS) Copy link to heading Copied! 回答を表示 +
  

Long Term Support releases are for Data Center customers who prefer to allow more time for upgrades to new feature releases but still need to receive bug fixes. Some products will designate a specific version as a Long Term Support release, indicating that security bug fixes will be provided throughout the entire two-year support period.

What is a feature release? (example: Jira Software 10.1) Copy link to heading Copied! 回答を表示 +
  

A feature release is a version that hasn’t been designated an LTS release. Instead, it contains new features, changes to supported platforms (such as databases, operating systems, Git versions), or removal of features.

Learn more about the Atlassian Bug Fixing Policy.

What is a bugfix release? (example: Jira Software 10.2.1) Copy link to heading Copied! 回答を表示 +
  

Bug fix releases may include enhancements to stability and performance as well as addressing functionality bugs and security vulnerabilities. Depending on the nature of the fixes, they may introduce minor changes to existing features. However, they don’t include new features or high-risk changes so they can be adopted quickly. We recommend promptly upgrading to the latest bug fix release for your current version.

サポートされているリリースとは何ですか? Copy link to heading Copied! 回答を表示 +
  

Atlassian supports releases for two years after the initial feature or Long-Term Support (LTS) release. For example, we provide technical support for Jira Software 9.14.x for two years after Jira 9.14.0 was released.

What is a vulnerability? Copy link to heading Copied! 回答を表示 +
  

脆弱性とは、脅威やリスクによって悪用される可能性のある弱点や欠陥を指します。サイバーセキュリティの文脈における脆弱性としては、権限のないユーザーがアクセスしたり損害を与えることのできる、ソフトウェア、ネットワーク、またはシステムの欠陥が考えられます。これには、古いソフトウェア、脆弱なパスワード、データ暗号化の欠如などが含まれます。

セキュリティ バグ修正とは何ですか? Copy link to heading Copied! 回答を表示 +
  

セキュリティ バグ修正とは、ハッカーに悪用される可能性のある脆弱性に対処するためにシステムやアプリに加えられる一連の変更です。このような脆弱性はセキュリティ バグとも呼ばれ、不正アクセス、データ盗難、またはその他の悪意のある行為につながる可能性があります。

Data Center 製品で修正済みの脆弱性の詳細はどこで確認できますか? Copy link to heading Copied! 回答を表示 +
  

Atlassian publishes monthly Security Advisories and provides access to the Vulnerability Disclosure Portal. The Vulnerability Disclosure Portal is a central hub for information about disclosed vulnerabilities in any of our products. It's updated monthly with the release of each Security Bulletin and provides an easy way to search and access data from previous bulletins.