مقدمة
تؤثر منصة UCaaS تقريبًا على كل محادثة داخلية تجريها الشركة، مثل المكالمات الهاتفية واجتماعات الفيديو وسلاسل الدردشة، مما يجعلها سطحًا أمنيًا أكبر مما تتعامل معه معظم فرق تكنولوجيا المعلومات. ارتفعت معدلات الاحتيال على منصات الاتصالات السحابية في السنوات الأخيرة، وأصبح من الصعب تمييز مكالمات التصيد الاحتيالي التي تنتحل رقمًا موثوقًا به لاستخراج معلومات حساسة عن المكالمات الحقيقية.
يشير أمان UCaaS إلى الممارسات ومعايير التشفير وعناصر التحكم في الوصول وشهادات الامتثال التي تحمي منصة الاتصالات الموحدة كخدمة والمكالمات والرسائل والاجتماعات التي تجري من خلالها. فهو يشمل كل شيء بدءًا من كيفية تشفير حركة المرور الصوتية أثناء النقل إلى ما إذا كان البائع يمكنه إثبات أنه يلبي أطر العمل مثل SOC 2 أو HIPAA.
يغطي هذا الدليل أكبر المخاطر الخاصة بـ UCaaS، وكيف يبدو التشفير المناسب، ومعايير الامتثال المهمة بالفعل، وكيفية عمل عمليات الاحتيال والتصيد الاحتيالي، وما يجب التحقق منه قبل الاعتماد على البائع فيما يتعلق بالاتصالات الداخلية للشركة.
ما الذي يغطيه "أمن UCaaS" فعليًا؟
إن أمان UCaaS ليس أحد الإعدادات التي يتم تشغيلها في الأعمال التجارية. وهو يشمل نفس المكونات الأربعة التي تشكل تعريف UCaaS نفسه، وهي الاتصالات الهاتفية التجارية، واتصال PSTN، واجتماعات الفيديو، والمراسلة، وكل منها يحمل تعرضه الخاص. يمكن اعتراض مكالمة هاتفية. يمكن الوصول إلى سلسلة رسائل عبر حساب خاطئ. يمكن مشاركة رابط اجتماع الفيديو خارج المجموعة المقصودة. يمكن اختراق اتصال PSTN بسبب عمليات الاحتيال.

نظرًا لأن تسجيل دخول UCaaS واحد غالبًا ما يتحكم في جميع القنوات الأربع في وقت واحد، فإن حسابًا واحدًا مخترقًا يمكن أن يكشف أكثر من مجرد اختراق عادي للبريد الإلكتروني، بما في ذلك التسجيلات الصوتية وسجل الدردشة ومحتوى الاجتماع.
ما هي أكبر المخاطر الأمنية في UCaaS؟
تشمل المخاطر التي تظهر غالبًا في التقييمات الأمنية لمنصات UCaaS ما يلي:

- ضوابط الوصول ضعيفة — حسابات بدون مصادقة متعددة العوامل أو أذونات واسعة جدًا
- تشفير غير مكتمل — حركة مرور الصوت أو الفيديو التي تُركت غير مشفرة على جزء من مسارها
- التنصت والاعتراض — المكالمات غير المشفرة التي تم اعتراضها على شبكات عامة أو غير آمنة
- التصيد الاحتيالي والتصيد الاحتيالي - يستخدم المهاجمون البريد الإلكتروني أو المكالمات المخادعة لاستخراج بيانات الاعتماد أو البيانات الحساسة
- البرامج الضارة المقدمة من خلال عمليات التكامل — تطبيقات الطرف الثالث المتصلة بمنصة UCaaS تعمل على إنشاء نقاط دخول جديدة
- الاحتيال في الرسوم - الاستخدام غير المصرح به لنظام هاتف الشركة لتوجيه المكالمات الباهظة الثمن على نفقتها
تعود معظم هذه العيوب إلى فجوات التكوين والمصادقة بدلاً من العيوب الموجودة في البنية التحتية السحابية نفسها، وهذا أيضًا هو سبب إمكانية منعها إلى حد كبير من خلال تشغيل الإعدادات الصحيحة من اليوم الأول. مراجعة الجمهور للبائع حماية الصفحة، والتأكد من أن ما تم توثيقه بالفعل هناك يطابق ما وعد به في مكالمة المبيعات، يعد أحد أسرع الطرق لاكتشاف الفجوة بين التسويق والواقع.
كيف ينبغي تشفير بيانات UCaaS؟
يغطي تشفير UCaaS الصحيح حالتين مختلفتين يمكن أن تكون البيانات فيهما. يجب تشفير البيانات قيد النقل، أي المكالمات والرسائل والفيديو التي تتحرك بشكل نشط عبر الشبكة، باستخدام TLS 1.3 أو إصدار أحدث. يجب تشفير البيانات غير النشطة، أي التسجيلات والنصوص ومعلومات الحساب المخزنة، باستخدام AES-256.

تستحق حركة مرور الصوت والفيديو اهتمامًا خاصًا هنا، نظرًا لأنه من المغري للبائعين التعامل معها كفكرة لاحقة بجانب البيانات النصية. إن المكالمة التي تُترك غير مشفرة في أي مكان على طول مسارها، ولو لفترة وجيزة، هي مكالمة يمكن اعتراضها على شبكة غير آمنة. يجب على الشركات التي تقوم بتقييم البائع أن تسأل مباشرة ما إذا كان التشفير ينطبق من البداية إلى النهاية عبر كل قناة، وليس فقط على الملفات المخزنة.
ما هي معايير الامتثال المطبقة على UCaaS؟
تظهر ثلاثة أطر في أغلب الأحيان عند تقييم الوضع الأمني لمورد UCaaS:

- 1SOC 2 النوع الثاني يغطي الأمان والتوفر وسلامة المعالجة والسرية وضوابط الخصوصية، والتي يتم التحقق منها بواسطة مدقق مستقل على مدار فترة أشهر بدلاً من إجراء فحص واحد في الوقت المناسب.
- 2HIPAA ينطبق على أي منصة UCaaS تتعامل مع المعلومات الصحية المحمية. تحتاج الأنظمة الأساسية المتوافقة إلى اتفاقية شراكة عمل موقعة وضمانات فنية تحافظ على فصل المعلومات الصحية المحمية عن اتصالات الأعمال العامة بدلاً من دمجها في نفس تدفقات البيانات.
- 3اللائحة العامة لحماية البيانات ينطبق على منصات UCaaS التي تتعامل مع البيانات الشخصية للأفراد في الاتحاد الأوروبي، ويغطي كيفية تخزين تلك البيانات ومعالجتها وحذفها عند الحاجة.
لا تضمن أي من هذه الشهادات أن النظام الأساسي غير قابل للاختراق، ولكن البائع الذي لا يمكنه إنتاج الوثائق الحالية لإطار العمل ذي الصلة بصناعته هو مورد معقول لمزيد من التساؤل قبل توقيع العقد.
ما المقصود بالاحتيال والتصيد الاحتيالي، وكيف يستهدفان UCaaS؟
يحدث الاحتيال عندما يحصل شخص ما على وصول غير مصرح به إلى نظام هاتف الشركة، غالبًا من خلال كلمة مرور ضعيفة أو حساب غير خاضع للرقابة، ويستخدمه لإجراء مكالمات دولية باهظة الثمن أو مكالمات بأسعار مميزة تنتهي الشركة بدفع ثمنها. لقد كانت مشكلة متنامية عبر منصات UCaaS في السنوات الأخيرة، ويرجع ذلك جزئيًا إلى أن بعض مقدمي الخدمة ما زالوا يبنون قدرات كشف الاحتيال التي طورتها شركات الاتصالات التقليدية على مدار عقود.
يعمل التصيد الاحتيالي بشكل مختلف. يتصل أحد المهاجمين بموظف، وغالبًا ما ينتحل رقم هاتف يبدو أنه ينتمي إلى بنك أو بائع أو زميل في العمل، ويطلب من الهدف الكشف عن كلمة المرور أو رقم الحساب أو أي تفاصيل حساسة أخرى عبر الهاتف بدلاً من البريد الإلكتروني. نظرًا لأن منصات UCaaS تسهل الاتصال من رقم عمل يمكن التعرف عليه، فيمكن استخدامها بنفس السهولة لانتحال رقم.
يتم فحص هذا المزيج الدقيق من الاحتيال ومخاطر التصيد داخل بيئات UCaaS بالتفصيل بواسطة تيليجيستيك، وهي شركة أبحاث تتعلق بمصروفات الاتصالات والأمن وتقوم بتتبع اتجاهات الاحتيال عبر منصات الاتصالات السحابية.
ما الذي يجب أن تبحث عنه الشركات في بائع UCaaS الآمن؟
هناك مجموعة من الفحوصات العملية التي تفصل بين بائع UCaaS الذي لديه وعي أمني حقيقي وبين بائع يقول الكلمات الصحيحة في مجموعة المبيعات:
- المصادقة متعددة العوامل متاحة وقابلة للتنفيذ لكل حساب مستخدم
- ضوابط الأذونات الدقيقة بحيث لا يتمكن الموظفون إلا من الوصول إلى ما يتطلبه دورهم
- تسجيل الدخول وتتبع النشاط مع السجلات التي يمكن للشركة تدقيقها فعليًا بعد وقوعها
- تنبيهات الشذوذ في الوقت الحقيقي لحجم المكالمات غير المعتاد أو مواقع تسجيل الدخول أو سلوك الحساب
- وثائق الامتثال الحالية بالنسبة إلى SOC 2، أو HIPAA، أو القانون العام لحماية البيانات (GDPR)، أيهما ينطبق
- عمليات تدقيق أمنية منتظمة من طرف ثالث، وليس مجرد التقييم الذاتي الداخلي
إن تدريب الموظفين لا يقل أهمية عن أي إعداد في لوحة الإدارة، نظرًا لأن التصيد الاحتيالي والتصيد الاحتيالي يعتمدان على شخص، وليس على نظام، يقوم بإجراء المكالمة الخاطئة.
هل يواجه Ringflow نفس الاعتبارات الأمنية؟
نعم، من حيث المبدأ، على الرغم من أن Ringflow ليس منصة UCaaS. لقد تم تصميمه كمركز اتصال سحابي ومنصة مبيعات تعمل بالذكاء الاصطناعي، مما يعني أنه يحمل سطحًا أمنيًا مشابهًا لـ UCaaS في بعض النواحي، والمكالمات المشفرة، وعناصر التحكم في الوصول إلى الحساب، مَشرُوعاحتياجات الامتثال من الدرجة الأولى، واحتياجات مختلفة عن غيرها، نظرًا لتركيزها على حجم المكالمات التي تواجه العملاء وتحسين المكالمات المستندة إلى الذكاء الاصطناعي بدلاً من مراسلة الفريق الداخلي.
تنطبق معايير التقييم الأساسية، والتشفير أثناء النقل وفي حالة عدم النشاط، والمصادقة القوية، وشهادات الامتثال التي يمكن التحقق منها، على أي نظام أساسي للاتصالات السحابية بغض النظر عن الفئة. يجب على الشركات تأكيد تفاصيل شهادة Ringflow الحالية مباشرة مع Ringflow بدلاً من افتراض أنها تعكس ما هو نموذجي لموردي UCaaS على وجه التحديد.
خاتمة
ينقسم أمان UCaaS إلى قائمة قصيرة يسهل ذكرها ويصعب التحقق منها: هل كل شيء مشفر من طرف إلى طرف، وهل الحسابات محمية بأكثر من كلمة مرور، وهل يستطيع البائع إثبات مطالبات امتثاله بالوثائق الحالية، وهل لديه دفاعات حقيقية ضد الاحتيال والتصيد الاحتيالي بدلاً من مجرد ذكرها في صفحة على موقعه على الويب. لا شيء من هذا غريب. معظمها عبارة عن ممارسات أمان سحابية قياسية يتم تطبيقها على المكالمات الهاتفية بدلاً من الملفات، وهذا هو بالضبط السبب في أنه من السهل على الشركات التي تقوم بتقييم الميزات والتسعير أن تنسى السؤال عنها حتى يحدث خطأ ما.
جاهز عندما تكون
تقييم الأمن قبل اختيار منصة الاتصالات؟
تعرف على كيفية تعامل مركز الاتصال السحابي ومنصة مبيعات الذكاء الاصطناعي في Ringflow مع التشفير وعناصر التحكم في الوصول والامتثال للمكالمات التي تواجه العملاء.
الأسئلة المتداولة
تشمل المخاطر الأمنية الأكثر شيوعًا لـ UCaaS ضعف عناصر التحكم في الوصول، والتشفير غير المكتمل، والتنصت على المكالمات غير المشفرة، وهجمات التصيد الاحتيالي والتصيد الاحتيالي، والاحتيال على المكالمات، ونقاط الضعف التي يتم تقديمها من خلال عمليات تكامل الجهات الخارجية. تنبع معظم هذه المخاطر من التكوين الخاطئ أو المصادقة الضعيفة وليس من العيوب في البنية التحتية السحابية الأساسية نفسها.
يقوم موفرو UCaaS ذوو السمعة الطيبة بتشفير البيانات أثناء النقل باستخدام TLS 1.3 أو أعلى وتشفير البيانات المخزنة باستخدام AES-256. يجب أيضًا تشفير حركة مرور الصوت والفيديو من طرف إلى طرف بدلاً من تركها كتدفقات صوتية عادية، حيث يمكن اعتراض المكالمات غير المشفرة على شبكات غير آمنة.
يعتمد ذلك على البائع والتكوين، وليس الفئة نفسها. يمكن جعل منصة UCaaS متوافقة مع HIPAA إذا قامت بعزل المعلومات الصحية المحمية عن الاتصالات التجارية العامة، ووقعت اتفاقية شراكة تجارية، وطبقت التشفير المطلوب وضوابط الوصول. لا يقدم كل بائعي UCaaS هذا بشكل افتراضي.
يحدث الاحتيال عندما يحصل المهاجمون على وصول غير مصرح به إلى نظام الهاتف الخاص بالشركة ويقومون بتوجيه مكالمات دولية باهظة الثمن أو مكالمات بأسعار مميزة من خلاله، مما يترك الشركة لتغطية الرسوم. شهدت منصات UCaaS ارتفاعًا في معدلات الاحتيال في السنوات الأخيرة، ويرجع ذلك جزئيًا إلى أن بعض مقدمي الخدمة ما زالوا يبنون قدرات الكشف عن الاحتيال.
التصيد الاحتيالي هو تصيد صوتي: يقوم المهاجم بالاتصال متظاهرًا بأنه جهة اتصال أو بنك أو بائع موثوق به، وغالبًا ما ينتحل معرف المتصل المألوف، من أجل إقناع شخص ما بمشاركة كلمات المرور أو أرقام الحسابات أو غيرها من المعلومات الحساسة عبر الهاتف بدلاً من البريد الإلكتروني أو الرسائل النصية.
ابحث عن SOC 2 Type II، الذي يغطي ضوابط الأمان والتوفر والسرية، إلى جانب الامتثال لقانون HIPAA في حالة التعامل مع البيانات الصحية ومواءمة القانون العام لحماية البيانات (GDPR) لمستخدمي الاتحاد الأوروبي. لا تضمن هذه الشهادات الأمان المثالي، ولكن غيابها يعد سببًا معقولًا لطرح المزيد من الأسئلة على البائع قبل توقيع العقد.
نعم من حيث المبدأ. يجب تقييم أي نظام أساسي للاتصالات السحابية، سواء كان UCaaS أو مركز الاتصال السحابي ومنصة مبيعات الذكاء الاصطناعي مثل Ringflow، وفقًا لنفس خط الأساس: التشفير أثناء النقل وأثناء الراحة، وضوابط الوصول القوية، وشهادات الامتثال ذات الصلة. يجب على الشركات تأكيد تفاصيل الشهادة الحالية مباشرةً باستخدام Ringflow بدلاً من افتراض أنها تنتقل من فئة UCaaS.






