Введение
Платформа UCaaS затрагивает практически все внутренние разговоры компании, телефонные звонки, видеоконференции, обсуждения в чатах, что делает ее более защищенной поверхностью, чем считают ее большинство ИТ-команд. В последние годы уровень мошенничества с междугородной связью на платформах облачной связи растет, а вишинговые звонки, которые подделывают доверенный номер для получения конфиденциальной информации, становится все труднее отличить от реальных.
Безопасность UCaaS относится к практикам, стандартам шифрования, контролю доступа и сертификации соответствия, которые защищают платформу унифицированных коммуникаций как услуги, а также звонки, сообщения и встречи, проходящие через нее. Он охватывает все: от того, как шифруется голосовой трафик при передаче, до того, может ли поставщик доказать, что он соответствует таким структурам, как SOC 2 или HIPAA.
В этом руководстве рассматриваются самые большие риски, характерные для UCaaS, как выглядит правильное шифрование, какие стандарты соответствия действительно важны, как работают мошенничество с междугородными звонками и вишинг, а также что следует проверить, прежде чем доверять поставщику внутренние коммуникации бизнеса.
Что на самом деле включает в себя «Безопасность UCaaS»?
Безопасность UCaaS не является тем параметром, который включает бизнес. Он охватывает те же четыре компонента, которые составляют само определение UCaaS: бизнес-телефонию, подключение к ТфОП, видеоконференции и обмен сообщениями, и каждый из них имеет свою собственную значимость. Телефонный звонок может быть перехвачен. Доступ к ветке сообщений может быть получен не с той учетной записью. Ссылкой на видеовстречу можно поделиться за пределами целевой группы. Соединение PSTN может быть перехвачено для мошенничества с междугородной связью.

Поскольку один логин UCaaS часто контролирует все четыре канала одновременно, одна скомпрометированная учетная запись может раскрыть больше, чем обычное взлом электронной почты, включая голосовые записи, историю чатов и содержимое собраний.
Каковы самые большие риски безопасности в UCaaS?
Риски, которые чаще всего возникают при оценке безопасности платформ UCaaS, включают:

- Слабый контроль доступа — учетные записи без многофакторной аутентификации или слишком широких разрешений
- Неполное шифрование — голосовой или видеотрафик остается незашифрованным на части своего маршрута
- Подслушивание и перехват — незашифрованные звонки, перехваченные в незащищенных или общедоступных сетях
- Фишинг и вишинг — злоумышленники используют электронную почту или поддельные звонки для получения учетных данных или конфиденциальных данных.
- Вредоносное ПО, представленное посредством интеграций — сторонние приложения, подключенные к платформе UCaaS, создают новые точки входа.
- Мошенничество с платными дорогами — несанкционированное использование телефонной системы предприятия для маршрутизации дорогостоящих звонков за свой счет.
Большинство из них связаны с пробелами в конфигурации и аутентификации, а не с недостатками в самой облачной инфраструктуре, поэтому их в значительной степени можно предотвратить с помощью правильных настроек, включенных с первого дня. Обзор публичной информации поставщика Безопасность страница и подтверждение того, что на самом деле задокументировано там, соответствует тому, что было обещано в телефонном разговоре, — это один из самых быстрых способов обнаружить разрыв между маркетингом и реальностью.
Как следует шифровать данные UCaaS?
Правильное шифрование UCaaS охватывает два разных состояния, в которых могут находиться данные. Передаваемые данные, то есть звонки, сообщения и видео, активно перемещающиеся по сети, должны быть зашифрованы с использованием TLS 1.3 или более поздней версии. Неактивные данные, то есть сохраненные записи, расшифровки и информация об учетной записи, должны быть зашифрованы с использованием AES-256.

Голосовой и видеотрафик здесь заслуживает особого внимания, поскольку у поставщиков возникает соблазн рассматривать их как второстепенную задачу по сравнению с текстовыми данными. Вызов, оставшийся незашифрованным где-либо на своем пути, даже на короткое время, является вызовом, который может быть перехвачен в незащищенной сети. Компании, оценивающие поставщика, должны напрямую спросить, применяется ли сквозное шифрование по всем каналам, а не только к хранимым файлам.
Какие стандарты соответствия применяются к UCaaS?
При оценке состояния безопасности поставщика UCaaS чаще всего встречаются три структуры:

- 1СОК 2 Тип II охватывает безопасность, доступность, целостность обработки, конфиденциальность и контроль конфиденциальности, проверенные независимым аудитором в течение нескольких месяцев, а не однократную проверку на определенный момент времени.
- 2HIPAA применяется к любой платформе UCaaS, обрабатывающей защищенную медицинскую информацию. Соответствующим требованиям платформам необходимо подписанное соглашение о деловом партнерстве и технические гарантии, которые позволяют отделить PHI от общих деловых коммуникаций, а не смешивать их с одними и теми же потоками данных.
- 3GDPR применяется к платформам UCaaS, обрабатывающим персональные данные физических лиц в Европейском Союзе, и описывает, как эти данные хранятся, обрабатываются и, при необходимости, удаляются.
Ни один из этих сертификатов не гарантирует, что платформа неуязвима, но поставщик, который не может предоставить текущую документацию по платформе, актуальной для его отрасли, имеет смысл задать дополнительные вопросы перед подписанием контракта.
Что такое мошенничество с междугородной связью и вишинг и как они нацелены на UCaaS?
Мошенничество с междугородной связью происходит, когда кто-то получает несанкционированный доступ к телефонной системе компании, часто через слабый пароль или неконтролируемую учетную запись, и использует ее для совершения дорогостоящих международных или платных звонков, за которые в конечном итоге платит компания. В последние годы эта проблема на платформах UCaaS становится все более серьезной, отчасти потому, что некоторые провайдеры все еще развивают возможности обнаружения мошенничества, которые традиционные операторы связи разрабатывали на протяжении десятилетий.
Вишинг работает по-другому. Злоумышленник звонит сотруднику, часто подделывая номер телефона, который выглядит так, как будто он принадлежит банку, поставщику или коллеге, и уговаривает цель раскрыть пароль, номер счета или другие конфиденциальные данные по телефону, а не по электронной почте. Поскольку платформы UCaaS позволяют легко звонить с узнаваемого делового номера, их так же легко можно использовать для подделки номера.
Это точное сочетание мошенничества с междугородной связью и риска вишинга в средах UCaaS подробно рассматривается Телигистика, исследовательская фирма по телекоммуникационным расходам и безопасности, которая отслеживает тенденции мошенничества на платформах облачных коммуникаций.
Что следует искать компаниям в поставщике защищенных UCaaS?
Несколько практических проверок отделяют поставщика UCaaS, действительно заботящегося о безопасности, от того, кто просто говорит правильные слова в рекламной кампании:
- Многофакторная аутентификация доступно и применимо для каждой учетной записи пользователя
- Детальный контроль разрешений поэтому сотрудники имеют доступ только к тому, что требует их роль
- Отслеживание входа и активности с помощью журналов компания может фактически провести аудит постфактум
- Оповещения об аномалиях в режиме реального времени за необычную громкость звонков, места входа в систему или поведение учетной записи
- Текущая документация о соответствии для SOC 2, HIPAA или GDPR, в зависимости от того, что применимо
- Регулярные сторонние проверки безопасности, а не только внутренняя самооценка
Обучение сотрудников имеет такое же значение, как и любые настройки в панели администратора, поскольку и вишинг, и фишинг полагаются на человека, а не на систему, которая делает неправильный звонок.
Сталкивается ли Ringflow с теми же соображениями безопасности?
Да, в принципе, хотя Ringflow не является платформой UCaaS. Он построен как облачный контакт-центр и платформа продаж с использованием искусственного интеллекта, что означает, что в некоторых отношениях он имеет ту же поверхность безопасности, что и UCaaS: шифрованные вызовы, контроль доступа к учетным записям, ПредприятиеТребования к соблюдению требований высокого уровня, а в других — разные, учитывая, что основное внимание уделяется объему обращений к клиентам и оптимизации вызовов на основе искусственного интеллекта, а не обмену сообщениями внутри команды.
Базовые критерии оценки, шифрование при передаче и хранении, надежная аутентификация и проверяемые сертификаты соответствия применимы к любой платформе облачных коммуникаций независимо от категории. Компании должны подтвердить текущие данные сертификации Ringflow непосредственно в Ringflow, а не предполагать, что они отражают то, что типично для поставщиков UCaaS.
Заключение
Безопасность UCaaS сводится к короткому списку, который легко составить, но сложнее проверить: все ли зашифровано сквозным способом, защищены ли учетные записи не только паролем, может ли поставщик доказать свои заявления о соответствии текущей документации и имеет ли он реальную защиту от мошенничества с междугородными звонками и вишинга, а не просто страницу на своем веб-сайте, где они упоминаются. Ничего из этого не является экзотикой. По большей части это стандартная практика облачной безопасности, применяемая к телефонным звонкам, а не к файлам, и именно поэтому компаниям, оценивающим функции и цены, легко забыть спросить об этом, пока что-то не пойдет не так.
Готов, когда вы будете
Оценка безопасности перед выбором коммуникационной платформы?
Узнайте, как облачный контакт-центр и платформа продаж на основе искусственного интеллекта Ringflow подходят к шифрованию, контролю доступа и обеспечению соответствия требованиям при звонках клиентам.
Часто задаваемые вопросы
Наиболее распространенные риски безопасности UCaaS включают слабый контроль доступа, неполное шифрование, прослушивание незашифрованных вызовов, фишинговые и вишинговые атаки, мошенничество с междугородными звонками и уязвимости, возникающие в результате сторонней интеграции. Большинство этих рисков связано с неправильной конфигурацией или слабой аутентификацией, а не с недостатками самой базовой облачной инфраструктуры.
Авторитетные поставщики UCaaS шифруют передаваемые данные с помощью TLS 1.3 или выше, а хранимые данные шифруют с помощью AES-256. Голосовой и видеотрафик также следует шифровать сквозным образом, а не оставлять в виде простых аудиопотоков, поскольку незашифрованные вызовы могут быть перехвачены в незащищенных сетях.
Это зависит от производителя и конфигурации, а не от самой категории. Платформу UCaaS можно сделать совместимой с HIPAA, если она изолирует защищенную медицинскую информацию от общих деловых коммуникаций, подписывает соглашение о деловом партнерстве и применяет необходимое шифрование и контроль доступа. Не каждый поставщик UCaaS предлагает это по умолчанию.
Мошенничество с междугородной связью происходит, когда злоумышленники получают несанкционированный доступ к телефонной системе предприятия и маршрутизируют через нее дорогостоящие международные или платные звонки, оставляя бизнесу возможность покрыть расходы. В последние годы на платформах UCaaS наблюдается рост уровня мошенничества с междугородной связью, отчасти потому, что некоторые провайдеры все еще развивают возможности обнаружения мошенничества.
Вишинг — это голосовой фишинг: злоумышленник звонит, выдавая себя за доверенное лицо, банк или поставщика, часто подделывая знакомый идентификатор вызывающего абонента, чтобы убедить кого-то поделиться паролями, номерами счетов или другой конфиденциальной информацией по телефону, а не по электронной почте или текстовым сообщениям.
Ищите SOC 2 Type II, который охватывает средства контроля безопасности, доступности и конфиденциальности, а также соответствие требованиям HIPAA при обработке данных о состоянии здоровья и соответствие GDPR для пользователей из ЕС. Эти сертификаты не гарантируют полную безопасность, но их отсутствие — разумная причина задать поставщику дополнительные вопросы перед подписанием контракта.
Да, в принципе. Любую платформу облачных коммуникаций, будь то UCaaS или облачный контакт-центр и платформа продаж искусственного интеллекта, такая как Ringflow, следует оценивать по одному и тому же базовому критерию: шифрование при передаче и хранении, строгий контроль доступа и соответствующие сертификаты соответствия. Предприятиям следует подтверждать текущие данные сертификации непосредственно в Ringflow, а не предполагать, что они перенесены из категории UCaaS.






