Circumflex

ヘルプ

Circumflex Security のセットアップ・FAQ・トラブルシューティング・用語集をまとめています。 ご不明な点はまずこちらをご確認ください。

目次

1. はじめてのセットアップ

Circumflex Security の初回設定は以下 3 ステップです。各ガイドの手順に従ってください。

設定が完了したら、Web の ダッシュボード から最初のスキャンを実行できます。

2. 検知ルール解説

Circumflex Security が対応している検知ルールの一覧は、機能ページの「対応している検知ルール」セクションをご覧ください。

機能ページの検知ルール一覧へ →

個別ルールの詳細解説(修復前後のリソース変化・誤検知防止のヒント)は今後追加予定です。

3. FAQ

Q. 検知ルールを OFF にしたい

A. Web の「設定 → プロジェクト → ルール」(/settings/projects/[id]/rules) で個別にトグルできます。OFF にしたルールはそのプロジェクトのスキャンで除外されます。複数プロジェクトをご利用の場合、プロジェクト単位で個別に設定します。

Q. Slack の通知チャンネルを変えたい

A. Web の「設定 → Slack 連携」から Slack App を再 OAuth インストールしていただくと、新しい通知チャンネルを選択できます。既存のチャンネル設定は上書きされます。

Q. 承認者を追加したい

A. Web の「設定 → Slack → 承認者管理」で Slack User ID を登録できます。Slack User ID は Slack の任意のチャンネルで `/cspm whoami` を実行すると、ephemeral で表示されます(自分以外には見えません)。

Q. 検知のみ(修復しない)モードにしたい

A. Web の「設定 → プロジェクト → 修復モード」で「検知のみ」を選択してください。Slack 通知から承認ボタンが非表示になり、修復処理は実行されません。AI による分析結果と検知内容の通知は引き続き行われます。

4. トラブルシューティング

修復が failed のまま動かない

主な原因は Google Cloud API のレート制限 (Cloud Logging の 429 Too Many Requests 等) または依存性違反です。

Slack に「dependency-skipped」通知が来ている場合は、自動学習によって次回スキャンで自動除外されます(手動操作は不要)。 それ以外の failed については、サポートまでご連絡ください: support@circumflex.jp

onboarding で IAM binding が弾かれる

顧客 Google Cloud の組織ポリシー「Domain Restricted Sharing」(constraints/iam.allowedPolicyMemberDomains) が原因です。組織管理者に Circumflex の組織を許可リストへ追加していただく必要があります。

詳細手順は Domain Restricted Sharing 対応ガイド をご覧ください。

「dependency-skipped」通知が来る意味

unused-api ルールにおいて「依存先 API として実機学習された」状態を表します。 他の API から内部的に呼び出されているため、自動で検知対象から除外されています。再有効化やコード変更により依存関係が解消されると、次回以降のスキャンで自然に検知対象に戻ります。手動操作は不要です。

5. 用語集

Finding
検知された 1 件のリスク。リソース ID + ルール ID で一意に識別されます。
検知ルール
公開バケット・SA キー長期放置等の判定ロジック単位。core レジストリで管理されます。
修復 (Repair)
検知された違反を解消する操作。disable や設定変更等の可逆操作のみで行われます。
元に戻す (Undo)
修復前の状態にロールバックする操作。修復実行前のスナップショットを使って復元します。
例外 (Exception)
「無視」した Finding。次回以降の AI 診断対象から除外されます。
承認者
Slack 上で承認ボタンを押せる利用者。Web の「設定 → Slack → 承認者」で Slack User ID を登録します。
検知のみモード
検知通知のみを行い Slack 承認ボタンを非表示にする運用モード。修復処理は実行されません。
canary ルール
一部プロジェクトで先行検証中のルール。本番リリース前のお試し段階です。
dependency-skipped
unused-api ルールの依存性自動学習により検知対象から除外された状態。Slack に通知が届きます。
cspmDetect / cspmRepair
顧客 Google Cloud プロジェクトに付与する 2 つのロール。検知用と修復用に分離されています。

6. 承認・運用フロー

  • 承認者管理

    Slack の任意のチャンネルで /cspm whoami を実行して Slack User ID を取得し、Web の「設定 → Slack → 承認者」で登録します。詳細は /cspm スラッシュコマンドガイドをご覧ください。

  • 検知のみモード

    初回導入時は「検知のみモード」での運用を推奨します。全リスクを可視化し、内容を確認した後で修復モードへ切り替えると、運用上の安全性が高まります。Web の「設定 → プロジェクト → 修復モード」で切替できます。

  • スーパーアドミン承認ゲート

    新規 onboarding 時は Customer ステータスが「承認待ち」となり、当社サポートチームによる接続確認後に「アクティブ」になります。承認の進捗確認は support@circumflex.jpまでご連絡ください。

7. お問い合わせ

上記で解決しない場合は、サポートまでご連絡ください。

support@circumflex.jp

営業時間: 平日 10:00-19:00 (JST)