소개
UCaaS 플랫폼은 기업이 나누는 거의 모든 내부 대화(전화 통화, 화상 회의, 채팅 스레드)에 영향을 미치므로 대부분의 IT 팀이 처리하는 것보다 더 큰 보안 영역이 됩니다. 최근 몇 년간 클라우드 통신 플랫폼의 통화 사기율이 증가하고 있으며 민감한 정보를 추출하기 위해 신뢰할 수 있는 번호를 스푸핑하는 전화를 통해 실제 전화와 구별하기가 점점 더 어려워지고 있습니다.
UCaaS 보안은 통합 커뮤니케이션 서비스 플랫폼과 이를 통해 실행되는 통화, 메시지 및 회의를 보호하는 관행, 암호화 표준, 액세스 제어 및 규정 준수 인증을 의미합니다. 전송 중에 음성 트래픽을 암호화하는 방법부터 공급업체가 SOC 2 또는 HIPAA와 같은 프레임워크를 충족하는지 여부를 입증할 수 있는지 여부까지 모든 것을 포괄합니다.
이 가이드에서는 UCaaS와 관련된 가장 큰 위험, 적절한 암호화의 형태, 실제로 중요한 규정 준수 표준, 통행료 사기 및 위반 행위의 작동 방식, 기업의 내부 커뮤니케이션을 공급업체에 맡기기 전에 확인해야 할 사항을 다룹니다.
"UCaaS 보안"은 실제로 무엇을 다루나요?
UCaaS 보안은 비즈니스 활성화를 설정하는 것이 아닙니다. 이는 UCaaS 정의 자체, 비즈니스 전화 통신, PSTN 연결, 화상 회의 및 메시징을 구성하는 동일한 네 가지 구성 요소에 걸쳐 있으며 각 구성 요소는 고유한 노출을 전달합니다. 전화 통화가 차단될 수 있습니다. 잘못된 계정으로 메시지 스레드에 액세스할 수 있습니다. 화상 회의 링크는 대상 그룹 외부에 공유될 수 있습니다. 통화 사기로 인해 PSTN 연결이 도용될 수 있습니다.

단일 UCaaS 로그인으로 4개의 채널을 모두 동시에 제어하는 경우가 많기 때문에 손상된 단일 계정은 음성 녹음, 채팅 기록, 회의 콘텐츠 등 일반적인 이메일 위반보다 더 많은 정보를 노출할 수 있습니다.
UCaaS의 가장 큰 보안 위험은 무엇입니까?
UCaaS 플랫폼의 보안 평가에서 가장 자주 나타나는 위험은 다음과 같습니다.

- 약한 액세스 제어 — 다단계 인증이 없거나 지나치게 광범위한 권한이 없는 계정
- 불완전한 암호화 — 경로 일부에 암호화되지 않은 음성 또는 비디오 트래픽이 남아 있습니다.
- 도청 및 감청 — 보안되지 않은 네트워크나 공용 네트워크에서 가로채는 암호화되지 않은 통화
- 피싱 및 비싱 — 자격 증명이나 민감한 데이터를 추출하기 위해 이메일이나 스푸핑된 전화를 사용하는 공격자
- 통합을 통해 유입된 악성코드 — UCaaS 플랫폼에 연결된 타사 앱으로 새로운 진입점 생성
- 통화 사기 — 기업의 전화 시스템을 무단으로 사용하여 비용이 많이 드는 통화를 라우팅하는 행위
이들 중 대부분은 클라우드 인프라 자체의 결함이 아니라 구성 및 인증 격차로 인해 발생합니다. 따라서 첫날부터 올바른 설정을 사용하면 대부분 예방할 수 있습니다. 공급업체 공개 검토 보안 페이지에 실제로 문서화된 내용이 영업 통화에서 약속한 내용과 일치하는지 확인하는 것은 마케팅과 현실 사이의 격차를 알아내는 가장 빠른 방법 중 하나입니다.
UCaaS 데이터를 어떻게 암호화해야 합니까?
적절한 UCaaS 암호화는 데이터가 있을 수 있는 두 가지 상태를 다룹니다. 전송 중인 데이터, 즉 네트워크를 통해 활발하게 이동하는 통화, 메시지 및 비디오를 의미하는 데이터는 TLS 1.3 이상 버전을 사용하여 암호화해야 합니다. 저장된 녹음, 성적표, 계정 정보를 의미하는 미사용 데이터는 AES-256을 사용하여 암호화해야 합니다.

음성 및 비디오 트래픽은 공급업체가 이를 텍스트 기반 데이터 다음으로 고려하려는 유혹을 받기 때문에 특별한 주의를 기울일 가치가 있습니다. 경로 어디에서나 암호화되지 않은 상태로 남겨진 통화는 잠시라도 보안되지 않은 네트워크에서 가로챌 수 있는 통화입니다. 공급업체를 평가하는 기업은 암호화가 저장된 파일뿐만 아니라 모든 채널에 걸쳐 엔드 투 엔드로 적용되는지 직접 물어봐야 합니다.
UCaaS에는 어떤 규정 준수 표준이 적용됩니까?
UCaaS 공급업체의 보안 상태를 평가할 때 가장 자주 나타나는 세 가지 프레임워크는 다음과 같습니다.

- 1SOC 2 유형 II 보안, 가용성, 처리 무결성, 기밀성 및 개인 정보 보호 제어를 다루며 단일 시점 확인이 아닌 수개월에 걸쳐 독립 감사관이 검증합니다.
- 2HIPAA 보호된 건강 정보를 처리하는 모든 UCaaS 플랫폼에 적용됩니다. 규정을 준수하는 플랫폼에는 PHI를 동일한 데이터 스트림에 혼합하는 대신 일반 비즈니스 통신과 분리하는 서명된 비즈니스 제휴 계약과 기술 보호 장치가 필요합니다.
- 3GDPR 유럽 연합 내 개인의 개인 데이터를 처리하는 UCaaS 플랫폼에 적용되며 해당 데이터가 저장, 처리 및 필요한 경우 삭제되는 방법을 다룹니다.
이러한 인증 중 어느 것도 플랫폼이 침해되지 않는다는 것을 보장하지 않지만, 업계와 관련된 프레임워크에 대한 최신 문서를 생성할 수 없는 공급업체는 계약에 서명하기 전에 추가로 질문하는 것이 합리적입니다.
통화 사기 및 비싱이란 무엇이며 UCaaS를 어떻게 표적으로 삼습니까?
통화 사기는 누군가가 취약한 비밀번호나 모니터링되지 않는 계정을 통해 회사의 전화 시스템에 무단으로 액세스하고 이를 사용하여 회사에서 비용을 지불하게 되는 값비싼 국제 전화 또는 할증 요금 전화를 걸 때 발생합니다. 최근 몇 년 동안 UCaaS 플랫폼 전반에 걸쳐 문제가 커지고 있습니다. 부분적으로는 일부 제공업체가 기존 통신 사업자가 수십 년에 걸쳐 개발한 사기 탐지 기능을 계속 구축하고 있기 때문입니다.
Vishing은 다르게 작동합니다. 공격자는 직원에게 전화를 걸어 종종 은행, 공급업체 또는 동료의 것처럼 보이는 전화번호를 스푸핑하고 이메일이 아닌 전화를 통해 암호, 계좌 번호 또는 기타 민감한 세부 정보를 공개하도록 대상에게 지시합니다. UCaaS 플랫폼을 사용하면 식별 가능한 비즈니스 전화번호로 쉽게 전화를 걸 수 있으므로 스푸핑에도 쉽게 사용될 수 있습니다.
UCaaS 환경 내에서 통화 사기와 공격 위험의 정확한 조합은 다음에서 자세히 조사됩니다. Teligistics, 클라우드 통신 플랫폼 전반에 걸쳐 사기 동향을 추적하는 통신 비용 및 보안 연구 회사입니다.
기업은 안전한 UCaaS 공급업체에서 무엇을 찾아야 합니까?
몇 가지 실제 점검을 통해 진정으로 보안에 민감한 UCaaS 공급업체와 영업 자료에서 올바른 단어만 말하는 공급업체를 구분할 수 있습니다.
- 다단계 인증 모든 사용자 계정에 대해 사용 가능하고 시행 가능
- 세분화된 권한 제어 따라서 직원들은 자신의 역할에 필요한 것만 액세스할 수 있습니다.
- 로그인 및 활동 추적 로그를 통해 기업은 사후에 실제로 감사할 수 있습니다.
- 실시간 이상 경고 비정상적인 통화량, 로그인 위치 또는 계정 동작에 대해
- 현재 규정 준수 문서 SOC 2, HIPAA 또는 GDPR 중 적용되는 항목
- 정기적인 제3자 보안 감사, 내부 자체 평가뿐만 아니라
직원 교육은 관리자 패널의 모든 설정만큼 중요합니다. 비싱과 피싱은 둘 다 시스템이 아닌 사람에 의존하여 잘못된 전화를 걸기 때문입니다.
Ringflow도 동일한 보안 고려 사항에 직면합니까?
예, 원칙적으로 Ringflow는 UCaaS 플랫폼이 아니지만요. 클라우드 컨택 센터 및 AI 판매 플랫폼으로 구축되었습니다. 즉, 암호화된 통화, 계정 액세스 제어 등 일부 측면에서 UCaaS와 유사한 보안 표면을 제공합니다. 기업내부 팀 메시징보다는 고객 대면 통화량과 AI 기반 통화 최적화에 중점을 두기 때문에 규정 준수 요구 사항이 다르고 다른 요구 사항도 다릅니다.
기본 평가 기준, 전송 중 및 저장 중 암호화, 강력한 인증, 검증 가능한 규정 준수 인증은 카테고리에 관계없이 모든 클라우드 통신 플랫폼에 적용됩니다. 기업은 UCaaS 공급업체의 일반적인 사항을 반영한다고 가정하기보다는 Ringflow를 통해 직접 Ringflow의 현재 인증 세부 정보를 확인해야 합니다.
결론
UCaaS 보안은 설명하기는 쉽지만 검증하기는 어려운 간단한 목록으로 요약됩니다. 모든 것이 엔드 투 엔드로 암호화되어 있는지, 계정이 비밀번호 이상으로 보호되는지, 공급업체가 현재 문서를 통해 규정 준수 주장을 입증할 수 있는지, 웹사이트의 페이지에서 언급하는 것보다 통화 사기 및 방문에 대한 실제 방어 기능을 갖추고 있는지 등입니다. 그 어느 것도 이국적이지 않습니다. 대부분은 파일 대신 전화 통화에 적용되는 표준 클라우드 보안 방식입니다. 이것이 바로 기능과 가격을 평가하는 기업이 문제가 발생할 때까지 이에 대해 물어보는 것을 잊어버리기 쉬운 이유입니다.
당신이 준비되면
통신 플랫폼을 선택하기 전에 보안을 평가하시나요?
Ringflow의 Cloud Contact Center 및 AI Sales Platform이 고객 응대 통화에 대한 암호화, 액세스 제어 및 규정 준수에 어떻게 접근하는지 알아보세요.
자주 묻는 질문
가장 일반적인 UCaaS 보안 위험에는 취약한 액세스 제어, 불완전한 암호화, 암호화되지 않은 통화 도청, 피싱 및 비싱 공격, 통화 사기, 타사 통합을 통해 발생하는 취약성이 포함됩니다. 이러한 위험의 대부분은 기본 클라우드 인프라 자체의 결함이 아니라 잘못된 구성이나 약한 인증으로 인해 발생합니다.
평판이 좋은 UCaaS 제공업체는 TLS 1.3 이상을 사용하여 전송 중인 데이터를 암호화하고 AES-256을 사용하여 저장된 데이터를 암호화합니다. 또한 음성 및 비디오 트래픽은 일반 오디오 스트림으로 남겨두기보다는 종단 간 암호화되어야 합니다. 암호화되지 않은 통화는 보안되지 않은 네트워크에서 가로챌 수 있기 때문입니다.
카테고리 자체가 아닌 공급업체 및 구성에 따라 다릅니다. UCaaS 플랫폼은 일반 비즈니스 커뮤니케이션에서 보호된 건강 정보를 분리하고, 비즈니스 제휴 계약을 체결하고, 필요한 암호화 및 액세스 제어를 적용하는 경우 HIPAA를 준수하도록 만들 수 있습니다. 모든 UCaaS 공급업체가 기본적으로 이를 제공하는 것은 아닙니다.
통화 사기는 공격자가 기업의 전화 시스템에 무단으로 접근하여 값비싼 국제 전화나 할증 요금 통화를 이를 통해 라우팅하여 기업이 요금을 부담하게 할 때 발생합니다. UCaaS 플랫폼에서는 최근 몇 년간 통화 사기율이 증가해 왔습니다. 그 이유 중 하나는 일부 공급자가 여전히 사기 탐지 기능을 구축하고 있기 때문입니다.
비싱(Vishing)은 보이스 피싱입니다. 공격자는 신뢰할 수 있는 연락처, 은행 또는 공급업체로 가장하여 전화를 걸어 익숙한 발신자 번호를 스푸핑하는 경우가 많습니다. 이를 통해 누군가가 이메일이나 문자 메시지가 아닌 전화를 통해 비밀번호, 계좌 번호 또는 기타 민감한 정보를 공유하도록 유도합니다.
EU 사용자를 위한 건강 데이터 및 GDPR 조정을 처리하는 경우 HIPAA 규정 준수와 함께 보안, 가용성 및 기밀성 제어를 다루는 SOC 2 Type II를 찾아보세요. 이러한 인증이 완벽한 보안을 보장하지는 않지만, 인증이 없다는 것은 계약을 체결하기 전에 공급업체에 더 많은 질문을 하는 합리적인 이유가 됩니다.
네, 원칙적으로요. UCaaS든 Cloud Contact Center든 Ringflow와 같은 AI 판매 플랫폼이든 모든 클라우드 통신 플랫폼은 동일한 기준, 즉 전송 중 암호화, 저장 중 암호화, 강력한 액세스 제어, 관련 규정 준수 인증을 기준으로 평가되어야 합니다. 기업은 현재 인증 세부 정보가 UCaaS 카테고리에서 이월된다고 가정하기보다는 Ringflow를 통해 직접 확인해야 합니다.






