最終更新日: 2026 年 7 月 25 日
一般情報
Overscope から Microsoft に提供される情報:
| Information | Response |
|---|---|
| アプリ名 | OverScope |
| ID | WA200011440 |
| Office 365 クライアントでサポート済み | Microsoft Teams |
| パートナー企業名 | オーバースコープ |
| 会社の Web サイト | https://overscope.co.uk |
| アプリの利用規約 | https://overscope.co.uk/terms |
| アプリのコア機能 | Microsoft Teamsでスコープ のクリープを検出し、プロジェクトの余白を保護する |
| 会社の本社所在地 | グレートブリテンおよび北部アイルランド連合王国 (the) |
| アプリ情報ページ | https://overscope.co.uk |
| アプリを実行するために使用されるホスティング環境またはサービス モデルは何ですか? | PaaS |
| アプリが使用するクラウド ホスティング プロバイダーは何ですか? | GCP、Aws、Azure、Cloudflare |
| AI 機能はアプリのコア機能またはワークフローの一部ですか? | はい |
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ
アプリによるデータの処理方法
この情報は、このアプリが組織のデータを収集して格納する方法と、アプリが収集するデータに対するorganizationの制御について Overscope によって提供されています。
| Information | Response |
|---|---|
| アプリまたは基になるインフラストラクチャで、Microsoft 顧客またはそのデバイスに関連するデータが処理されますか? | はい |
| アプリによって処理されるデータは何ですか? | チャネル メッセージ (EUII/顧客コンテンツ) Microsoft Teams読み取りおよび分析して、スコープ のクリープを分類します。 |
| アプリは TLS 1.2 以降をサポートしていますか? | はい |
| アプリまたは基盤となるインフラストラクチャは、Microsoft の顧客データを処理または保存しますか? | はい |
| データベースに格納されているデータは何ですか? | スコープ外としてフラグが設定されたメッセージの切り捨てられたスニペット (最大 500 文字)。AI 分類の結果と推論。スコープ アラートと変更オーダー。Teams チーム/チャネル名とメッセージ ID。ユーザーからロールへのマッピング。および暗号化された OAuth アクセス/更新トークン。 個人識別子は、AI 処理の前に編集され、メッセージ送信者の名前は、保存されずにロールに解決されます。 PostgreSQL (Neon)に格納されます。オブジェクト ストレージにアップロードされた SOW ドキュメント (Cloudflare R2)。 |
| 基になる非構造化プロセスで Microsoft 顧客データを処理または格納する場合、そのデータは地理的にどこに保存されていますか? | イギリスと北アイルランド () 、オランダ (the)、米国 オブ アメリカ |
| データのレンタルと廃棄プロセスが確立されていますか? | はい |
| アカウントが停止された後のデータはどのくらいの期間保持されますか? | 30 日間未満 |
| データ アクセス管理プロセスが確立されていますか? | はい |
| 顧客データまたは顧客コンテンツをサード パーティまたはサブ プロセッサに転送しますか? | はい |
| Microsoft 顧客データを共有するサード パーティのサービスと一括データ共有契約を締結していますか? | はい |
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ
この情報は、このアプリが採用するセキュリティ プラクティスに関する OverScope によって提供されています。
| Information | Response |
|---|---|
| アプリで毎年侵入テストを実行していますか? | 不要 |
| アプリには、バックアップと復元の方法を含む、文書化されたディザスター リカバリー プランがありますか? | はい |
| ご使用の環境では、従来のマルウェア対策保護またはアプリケーション制御を使用していますか? | ApplicationControls |
| セキュリティの脆弱性を識別して、リスクをランク付けするための確立されたプロセスがありますか? | はい |
| パッチを適用するためのサービス レベル アグリーメント (SLA) を管理するポリシーがありますか? | はい |
| パッチ適用ポリシー SLA に従ってパッチ管理アクティビティを実行していますか? | はい |
| お使いの環境には、サポートされていないオペレーティング システムまたはソフトウェアがありますか? | 不要 |
| アプリとそれをサポートするインフラストラクチャに対して四半期ごとに脆弱性スキャンを実行していますか? | はい |
| 外部ネットワーク境界にファイアウォールがインストールされていますか? | はい |
| 運用環境に展開する前に変更要求の確認と承認に使用できる確立された変更管理プロセスがありますか? | はい |
| 追加のユーザーは、元の開発者が運用環境に送信したすべてのコードの変更要求を確認したり、承認したりしますか? | 不要 |
| 安全なコーディング プラクティスは、OWASP Top 10 などの一般的な脆弱性クラスを考慮に入れていますか? | はい |
| 多要素認証 (MFA) は以下の内容に対して有効です。 | DNSManagement、CodeRepositories、Credential |
| 従業員アカウントのプロビジョニング、変更、削除のためのプロセスが確立されていますか? | はい |
| アプリをサポートするネットワーク境界の周辺に展開されている侵入検出と防止 (IDPS) ソフトウェアはありますか? | 該当なし |
| アプリをサポートするすべてのシステム コンポーネントにイベント ログが設定されていますか? | はい |
| 潜在的なセキュリティ イベントを検出するため、人間または自動化されたツールによってすべてのログが定期的に確認されていますか? | はい |
| セキュリティ イベントが検出されたときに、トリアージのために従業員にアラートが自動的に送信されますか? | はい |
| 正式な情報セキュリティ リスク管理プロセスが確立されていますか? | はい |
| セキュリティ インシデントへの対応に関する正式なプロセスが文書化され、確立されていますか? | はい |
| アプリまたはサービスのデータ侵害の検出から 72 時間以内に、監督機関と、侵害の影響を受けた個人に侵害の報告を行いますか? | はい |
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ
この情報は、アプリで必要なコンプライアンス標準に関する OverScope によって提供され、達成した認定資格を持っています。
| Information | Response |
|---|---|
| アプリは、Health Insurance Portability and Accounting Act (HIPAA) に準拠していますか? | 該当なし |
| アプリは、Health Information Trust Alliance、Common Security Framework (HITRUST CSF) に準拠していますか? | 該当なし |
| organizationはサービス組織コントロール (SOC 1) 認定を取得しましたか? | 不要 |
| organizationはサービス組織コントロール (SOC 2) 認定資格を取得していますか? | 不要 |
| organizationはサービス組織コントロール (SOC 3) 認定資格を取得しましたか? | 不要 |
| アプリとそのサポート環境に対して年間 PCI DSS 評価を実行しますか? | 該当なし |
| アプリの国際標準化機構 (ISO 27001) は認定されていますか? | 不要 |
| アプリは、国際標準化機構 (ISO 27018) に準拠していますか? | 該当なし |
| アプリは、国際標準化機構 (ISO 27017) に準拠していますか? | 該当なし |
| アプリは、国際標準化機構 (ISO 27002) に準拠していますか? | 該当なし |
| アプリは、米国連邦リスクおよび承認管理プログラム (FedRAMP) に準拠していますか? | 不要 |
| アプリは、Family Educational Rights and Privacy Act (FERPA) に準拠していますか? | 該当なし |
| アプリは、Children's Online Privacy Protection Act (COPPA) に準拠していますか? | 該当なし |
| アプリは、サーベンス オクスリー法 (SOX) に準拠していますか? | 該当なし |
| アプリは NIST 800-171 に準拠していますか? | 該当なし |
| アプリはクラウド セキュリティ アライアンス (CSA Star) で認定されていますか? | 不要 |
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ
| Information | Response |
|---|---|
| GDPR などのプライバシーまたはデータ保護の要件または義務 (CCPA など)がありますか? | はい |
| アプリには、顧客データの収集、使用、共有、保存方法を説明する外部向けのプライバシー通知がありますか? | はい |
| プライバシー ポリシーの URL | https://overscope.co.uk/privacy |
| アプリが、法的な影響や同様の影響を与える可能性のあるプロファイルなどで自動化された意思決定をすることはありますか? | 不要 |
| アプリが、プライバシーに関する通知 (マーケティング、分析など) に記載されていない第 2 の目的で顧客データを処理することがありますか? | 不要 |
| 機密データの特別なカテゴリ (たとえば、人種的または民族的な発生元、政治上の意見、宗教または慈善団体の信念、臨床または生体認証データ、健康データ) や侵害通知法の対象となるデータのカテゴリを処理しますか? | 不要 |
| アプリは未成年者 (たとえば 16 歳未満の個人) からデータを収集または処理しますか? | 不要 |
| アプリには、要求に応じて個人データを削除できる機能はありますか? | はい |
| アプリには、要求に応じて個人データの処理を制限または規制する機能がありますか? | はい |
| アプリにはユーザーに個人データを修正または更新する機能がありますか? | はい |
| アプリの個人データの処理に関連するリスクを特定するために、データ セキュリティとプライバシーに関する定期的なレビュー (データ保護影響評価やプライバシー リスク評価など) が実行されていますか? | 不要 |
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ
| Information | Response |
|---|---|
| お使いのアプリケーションは、シングル サインオンや API アクセスなどの目的で Microsoft ID プラットフォーム (Microsoft Entra ID) と統合されていますか? | はい |
| Microsoft ID プラットフォーム統合チェックリストに概説されているすべての該当するベスト プラクティスを確認して準拠しましたか? | はい |
| アプリでは、認証用に最新バージョンの MSAL (Microsoft 認証ライブラリ) または Microsoft Identity Web を使用していますか? | 不要 |
| アプリで条件付きアクセス ポリシーがサポートされていますか? | はい |
| アプリで上記のライブラリのいずれかを使用していない場合、どの認証ライブラリまたはライブラリを使用しますか? | ユーザー サインイン、管理者の同意、アプリ専用/RSC トークン取得のために HTTPS 経由で直接Microsoft ID プラットフォーム エンドポイント (login.microsoftonline.com) を呼び出すカスタム OAuth 2.0/OpenID Connect 実装。 受信 Bot Framework 要求 JWT は、Node.js 暗号化 (Microsoft の公開された JWKS に対する RS256 署名検証と、発行者/対象ユーザー/exp/nbf チェック) で検証されます。 Clerk は、ファースト パーティのダッシュボード ユーザー認証に使用されます。 |
| サポートされているポリシーの種類を一覧表示する | すべての対話型委任サインインはMicrosoft ID プラットフォーム承認エンドポイントを経由するため、サインイン時に適用されるすべてのテナント条件付きアクセス ポリシーは、MFA 要件、準拠/ハイブリッド参加済みデバイス要件、信頼された場所/IP ベースのポリシー、サインイン リスク ポリシーなど、トークンが発行される前に Entra ID によって適用されます。 |
| アプリは 継続的アクセス評価 (CAE) をサポートしていますか? | 不要 |
| アプリでコードに資格情報を保存できますか? | 不要 |
| Microsoft 365 用のアプリとアドインは、Microsoft Graph 以外の Microsoft API を使用する場合があります。 ご使用のアプリまたはアドインは、他の Microsoft API を使用しますか? | はい |
Microsoft Graph を使用したデータ アクセス
Graph のアクセス許可 アクセス許可の種類 妥当性 Microsoft Entra アプリ ID AppCatalog.Read.All 委任 OverScope ボットの Teams カタログ アプリ ID (externalId) を検索して、ボットがアラート カードを投稿する前に選択したチームにインストールできるようにします。 be01da49-621a-4459-bddc-f8c0bf389da8 Channel.ReadBasic.All 委任 チャネル名を読み取り、ユーザーがセットアップ中にチャネルをプロジェクトにマップし、チャネル メッセージ変更通知サブスクリプションの正しいリソース パスを構築できるようにします。 be01da49-621a-4459-bddc-f8c0bf389da8 ChannelMember.Read.Group Rsc OverScope アプリがインストールされている特定のチームのみにスコープを設定した、リアルタイムのチャネル メッセージ監視用のアプリケーションアクセス許可パス。 1 人のユーザーの委任されたトークンに依存せずに、スコープ分析用の新しいチャネル メッセージをアプリで読み取ることができるので、監視の信頼性が向上します。 be01da49-621a-4459-bddc-f8c0bf389da8 ChannelMessage.Read.All 委任 顧客が監視するために選択した Teams チャネル内のメッセージを読み取り、アプリがプロジェクトの作業明細書に対して分析し、合意された範囲外のクライアント要求にフラグを設定できるようにします。 リソース固有 (RSC) 監視が使用できない場合に、委任されたフォールバック パスとして使用されます。 be01da49-621a-4459-bddc-f8c0bf389da8 ChannelMessage.Read.All アプリケーション 委任されたユーザー トークンが使用できない場合のリアルタイム監視のためのチャネル メッセージのアプリのみの読み取り (サブスクリプションの更新/バックフィル) be01da49-621a-4459-bddc-f8c0bf389da8 ChannelMessage.Send 委任 スコープ クリープ アラート (および透明性/"現在の監視" 通知) を返信としてチャネルにポストします。 Bot Framework コネクタ パスが使用できない場合にアラート カードを配信するためのフォールバックとして使用されます be01da49-621a-4459-bddc-f8c0bf389da8 Team.ReadBasic.All 委任 お客様が監視対象として選択できるチームを一覧表示し、監視サブスクリプションの設定とターゲット設定に使用される基本的なチーム メタデータを解決します。 be01da49-621a-4459-bddc-f8c0bf389da8 TeamsAppInstallation.ReadWriteForTeam 委任 選択したチームに OverScope ボットをインストールして、スコープ アラートアダプティブ カードをチャネルに投稿できるようにします。 インストールがないと、ボットはアラートを配信できません。 be01da49-621a-4459-bddc-f8c0bf389da8 TeamsAppInstallation.ReadWriteForTeam.All アプリケーション ユーザー コンテキストが使用できないチームへのアプリ専用ボットのインストール (チャネルの有効化中に自動/バックグラウンド インストール)。 be01da49-621a-4459-bddc-f8c0bf389da8 User.Read 委任 基本的なサインイン。は、接続しているユーザー自身のプロファイルを読み取り、統合 ID を確立します。 be01da49-621a-4459-bddc-f8c0bf389da8 User.Read.All 委任 メッセージ作成者の表示名をロール ("[クライアント PM]" など) に解決し、スコープ スコアリングのロールによってメッセージを属性化できるようにします。名前は編集され、永続化されません。 また、基本的なチーム メンバーメタデータも読み取ります。 be01da49-621a-4459-bddc-f8c0bf389da8 offline_access 委任 サインインを繰り返さずに監視を継続できるように、更新トークンを使用してアクセスを維持します。 (OIDC スコープは、厳密には Graph アクセス許可ではなく、ポータルに表示されるためにのみ一覧表示されます)。 be01da49-621a-4459-bddc-f8c0bf389da8
このアプリケーションには、追加の API はありません。
質問
ここに表示されている情報について質問や更新はありますか? お問い合わせ