การแนะนำ
แพลตฟอร์ม UCaaS เข้าถึงการสนทนาภายในเกือบทุกรายการที่ธุรกิจมี โทรศัพท์ การประชุมทางวิดีโอ เธรดการแชท ซึ่งทำให้มีพื้นผิวการรักษาความปลอดภัยที่ใหญ่กว่าที่ทีมไอทีส่วนใหญ่ปฏิบัติเหมือน อัตราการฉ้อโกงค่าผ่านทางบนแพลตฟอร์มการสื่อสารบนคลาวด์ได้เพิ่มขึ้นในช่วงไม่กี่ปีที่ผ่านมา และการโทรแบบ vishing ที่ปลอมแปลงหมายเลขที่เชื่อถือได้เพื่อดึงข้อมูลที่ละเอียดอ่อน ทำให้แยกแยะจากของจริงได้ยากขึ้น
การรักษาความปลอดภัยของ UCaaS หมายถึงแนวทางปฏิบัติ มาตรฐานการเข้ารหัส การควบคุมการเข้าถึง และการรับรองการปฏิบัติตามข้อกำหนดที่ปกป้องแพลตฟอร์ม Unified Communications as a Service และการโทร ข้อความ และการประชุมที่ดำเนินการผ่านแพลตฟอร์มดังกล่าว โดยครอบคลุมทุกอย่างตั้งแต่วิธีการเข้ารหัสการรับส่งข้อมูลเสียงระหว่างการส่ง ไปจนถึงว่าผู้จำหน่ายสามารถพิสูจน์ได้ว่าตรงตามกรอบงาน เช่น SOC 2 หรือ HIPAA หรือไม่
คู่มือนี้ครอบคลุมถึงความเสี่ยงที่ใหญ่ที่สุดโดยเฉพาะสำหรับ UCaaS, การเข้ารหัสที่เหมาะสมมีลักษณะอย่างไร, มาตรฐานการปฏิบัติตามข้อกำหนดมีความสำคัญจริง ๆ, วิธีการทำงานของการฉ้อโกงค่าผ่านทางและ vishing และสิ่งที่ต้องตรวจสอบก่อนเชื่อถือผู้ขายด้วยการสื่อสารภายในของธุรกิจ
จริงๆ แล้ว "UCaaS Security" ครอบคลุมถึงอะไรบ้าง?
การรักษาความปลอดภัย UCaaS ไม่ใช่การตั้งค่าที่ช่วยให้ธุรกิจเปิดดำเนินการ โดยครอบคลุมสี่องค์ประกอบเดียวกันที่ประกอบกันเป็นคำจำกัดความของ UCaaS เอง ระบบโทรศัพท์สำหรับธุรกิจ การเชื่อมต่อ PSTN การประชุมทางวิดีโอ และการส่งข้อความ และแต่ละองค์ประกอบก็มีขอบเขตของตัวเอง สามารถดักฟังสายโทรศัพท์ได้ เธรดการส่งข้อความสามารถเข้าถึงได้โดยบัญชีที่ไม่ถูกต้อง สามารถแชร์ลิงก์การประชุมทางวิดีโอนอกกลุ่มที่ต้องการได้ การเชื่อมต่อ PSTN อาจถูกแย่งชิงเนื่องจากการฉ้อโกงค่าผ่านทาง

เนื่องจากการเข้าสู่ระบบ UCaaS เดียวมักจะควบคุมทั้งสี่ช่องทางพร้อมกัน บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวจึงสามารถเปิดเผยได้มากกว่าการละเมิดอีเมลทั่วไป รวมไปถึงการบันทึกเสียง ประวัติการแชท และเนื้อหาการประชุมด้วย
ความเสี่ยงด้านความปลอดภัยที่ใหญ่ที่สุดใน UCaaS คืออะไร?
ความเสี่ยงที่เกิดขึ้นบ่อยที่สุดในการประเมินความปลอดภัยของแพลตฟอร์ม UCaaS ได้แก่:

- การควบคุมการเข้าถึงที่อ่อนแอ — บัญชีที่ไม่มีการรับรองความถูกต้องแบบหลายปัจจัยหรือการอนุญาตที่กว้างเกินไป
- การเข้ารหัสที่ไม่สมบูรณ์ — การรับส่งข้อมูลด้วยเสียงหรือวิดีโอไม่มีการเข้ารหัสในส่วนหนึ่งของเส้นทาง
- การดักฟังและการสกัดกั้น — สายที่ไม่ได้เข้ารหัสจะถูกดักบนเครือข่ายที่ไม่ปลอดภัยหรือเครือข่ายสาธารณะ
- ฟิชชิ่งและวิชชิ่ง — ผู้โจมตีที่ใช้อีเมลหรือการโทรปลอมเพื่อดึงข้อมูลประจำตัวหรือข้อมูลที่ละเอียดอ่อน
- มัลแวร์เกิดขึ้นผ่านการบูรณาการ — แอพของบริษัทอื่นที่เชื่อมต่อกับแพลตฟอร์ม UCaaS สร้างจุดเริ่มต้นใหม่
- การฉ้อโกงค่าผ่านทาง — การใช้ระบบโทรศัพท์ของธุรกิจโดยไม่ได้รับอนุญาตเพื่อกำหนดเส้นทางการโทรราคาแพงโดยเสียค่าใช้จ่าย
สิ่งเหล่านี้ส่วนใหญ่ย้อนกลับไปที่ช่องว่างในการกำหนดค่าและการรับรองความถูกต้อง แทนที่จะเป็นข้อบกพร่องในโครงสร้างพื้นฐานคลาวด์ ซึ่งเป็นเหตุผลว่าทำไมจึงสามารถป้องกันได้ส่วนใหญ่โดยเปิดการตั้งค่าที่ถูกต้องตั้งแต่วันแรก การตรวจสอบสาธารณะของผู้ขาย ความปลอดภัย และการยืนยันสิ่งที่บันทึกไว้จริงนั้นตรงกับสิ่งที่สัญญาไว้ในการโทรเพื่อการขาย เป็นหนึ่งในวิธีที่เร็วที่สุดในการระบุช่องว่างระหว่างการตลาดและความเป็นจริง
ข้อมูล UCaaS ควรถูกเข้ารหัสอย่างไร?
การเข้ารหัส UCaaS ที่เหมาะสมครอบคลุมข้อมูลสถานะที่แตกต่างกันสองสถานะที่สามารถเข้าได้ ข้อมูลระหว่างการส่ง ซึ่งหมายถึงการโทร ข้อความ และวิดีโอที่เคลื่อนที่ผ่านเครือข่าย ควรเข้ารหัสโดยใช้ TLS 1.3 หรือเวอร์ชันที่ใหม่กว่า ข้อมูลที่เหลือ ซึ่งหมายถึงการบันทึกที่เก็บไว้ การถอดเสียง และข้อมูลบัญชี ควรได้รับการเข้ารหัสโดยใช้ AES-256

การรับส่งข้อมูลด้วยเสียงและวิดีโอสมควรได้รับความสนใจเป็นพิเศษที่นี่ เนื่องจากเป็นการดึงดูดให้ผู้ขายปฏิบัติต่อพวกเขาเสมือนเป็นแนวคิดภายหลังถัดจากข้อมูลที่เป็นข้อความ การโทรที่ไม่ได้เข้ารหัสทุกที่ตลอดเส้นทาง แม้จะเป็นเพียงช่วงสั้นๆ ก็ตาม ก็คือการโทรที่สามารถดักจับบนเครือข่ายที่ไม่ปลอดภัยได้ ธุรกิจที่ประเมินผู้จำหน่ายควรถามโดยตรงว่าการเข้ารหัสนั้นใช้ตั้งแต่ต้นทางถึงปลายทางในทุกช่องทางหรือไม่ ไม่ใช่แค่กับไฟล์ที่จัดเก็บเท่านั้น
มาตรฐานการปฏิบัติตามข้อกำหนดใดบ้างที่ใช้กับ UCaaS
เฟรมเวิร์ก 3 แบบมักเกิดขึ้นบ่อยที่สุดเมื่อประเมินมาตรการรักษาความปลอดภัยของผู้จำหน่าย UCaaS:

- 1SOC 2 ประเภท II ครอบคลุมถึงความปลอดภัย ความพร้อมใช้งาน ความสมบูรณ์ของการประมวลผล การรักษาความลับ และการควบคุมความเป็นส่วนตัว ที่ได้รับการตรวจสอบโดยผู้ตรวจสอบอิสระในช่วงระยะเวลาหลายเดือน แทนที่จะตรวจสอบ ณ เวลาจุดเดียว
- 2ฮิปา นำไปใช้กับแพลตฟอร์ม UCaaS ใด ๆ ที่จัดการข้อมูลสุขภาพที่ได้รับการคุ้มครอง แพลตฟอร์มที่เป็นไปตามข้อกำหนดจำเป็นต้องมีข้อตกลงร่วมธุรกิจที่ลงนามและการป้องกันทางเทคนิค ที่จะแยก PHI จากการสื่อสารทางธุรกิจทั่วไป แทนที่จะปะปนกันเป็นสตรีมข้อมูลเดียวกัน
- 3GDPR ใช้กับแพลตฟอร์ม UCaaS ที่จัดการข้อมูลส่วนบุคคลของบุคคลในสหภาพยุโรป ครอบคลุมวิธีการจัดเก็บ ประมวลผล และลบข้อมูลเมื่อจำเป็น
ไม่มีการรับรองใดที่รับประกันว่าแพลตฟอร์มจะไม่สามารถเข้าถึงได้ แต่ผู้จำหน่ายที่ไม่สามารถจัดทำเอกสารที่เป็นปัจจุบันสำหรับกรอบงานที่เกี่ยวข้องกับอุตสาหกรรมของตนได้ก็เป็นสิ่งที่สมเหตุสมผลที่จะซักถามเพิ่มเติมก่อนลงนามในสัญญา
Toll Fraud และ Vishing คืออะไร และกำหนดเป้าหมาย UCaaS ได้อย่างไร
การฉ้อโกงค่าผ่านทางเกิดขึ้นเมื่อมีคนเข้าถึงระบบโทรศัพท์ของธุรกิจโดยไม่ได้รับอนุญาต โดยมักจะใช้รหัสผ่านที่ไม่รัดกุมหรือบัญชีที่ไม่ได้รับการตรวจสอบ และใช้ระบบดังกล่าวเพื่อโทรออกต่างประเทศหรือโทรในอัตราพิเศษราคาแพงซึ่งธุรกิจต้องจ่ายเงินให้ ปัญหาดังกล่าวกำลังเพิ่มขึ้นทั่วทั้งแพลตฟอร์ม UCaaS ในช่วงไม่กี่ปีที่ผ่านมา ส่วนหนึ่งเป็นเพราะผู้ให้บริการบางรายยังคงสร้างความสามารถในการตรวจจับการฉ้อโกงที่ผู้ให้บริการโทรคมนาคมแบบดั้งเดิมพัฒนาขึ้นมาเป็นเวลาหลายทศวรรษ
วิชชิ่งทำงานแตกต่างออกไป ผู้โจมตีโทรหาพนักงาน โดยมักจะปลอมแปลงหมายเลขโทรศัพท์ที่ดูเหมือนเป็นของธนาคาร ผู้ขาย หรือเพื่อนร่วมงาน และบอกให้เป้าหมายเปิดเผยรหัสผ่าน หมายเลขบัญชี หรือรายละเอียดที่ละเอียดอ่อนอื่น ๆ ทางโทรศัพท์ แทนที่จะส่งผ่านทางอีเมล เนื่องจากแพลตฟอร์ม UCaaS ทำให้การโทรจากหมายเลขธุรกิจที่เป็นที่รู้จักเป็นเรื่องง่าย จึงสามารถใช้เพื่อปลอมแปลงหมายเลขได้อย่างง่ายดายพอๆ กัน
การผสมผสานที่แน่นอนของการฉ้อโกงค่าผ่านทางและความเสี่ยงในการวิชชิ่งภายในสภาพแวดล้อม UCaaS ได้รับการตรวจสอบอย่างละเอียดโดย ลัทธิเทววิทยาซึ่งเป็นบริษัทวิจัยค่าใช้จ่ายโทรคมนาคมและความปลอดภัยที่ติดตามแนวโน้มการฉ้อโกงบนแพลตฟอร์มการสื่อสารบนคลาวด์
ธุรกิจควรมองหาอะไรจากผู้จำหน่าย UCaaS ที่ปลอดภัย
การตรวจสอบเชิงปฏิบัติจำนวนหนึ่งจะแยกผู้จำหน่าย UCaaS ที่คำนึงถึงความปลอดภัยอย่างแท้จริงออกจากผู้จำหน่ายที่พูดคำที่ถูกต้องในสำรับการขาย:
- การรับรองความถูกต้องแบบหลายปัจจัย พร้อมใช้งานและบังคับใช้ได้กับทุกบัญชีผู้ใช้
- การควบคุมการอนุญาตแบบละเอียด เพื่อให้พนักงานสามารถเข้าถึงเฉพาะสิ่งที่บทบาทของตนต้องการเท่านั้น
- การเข้าสู่ระบบและการติดตามกิจกรรม ด้วยบันทึกข้อมูล ธุรกิจสามารถตรวจสอบได้จริงภายหลังข้อเท็จจริง
- การแจ้งเตือนความผิดปกติแบบเรียลไทม์ สำหรับปริมาณการโทรที่ผิดปกติ ตำแหน่งการเข้าสู่ระบบ หรือพฤติกรรมของบัญชี
- เอกสารการปฏิบัติตามข้อกำหนดปัจจุบัน สำหรับ SOC 2, HIPAA หรือ GDPR แล้วแต่ว่ากรณีใดจะมีผล
- การตรวจสอบความปลอดภัยของบุคคลที่สามเป็นประจำไม่ใช่แค่การประเมินตนเองภายในเท่านั้น
การฝึกอบรมพนักงานมีความสำคัญพอๆ กับการตั้งค่าใดๆ ในแผงผู้ดูแลระบบ เนื่องจากทั้งการวิชชิ่งและฟิชชิ่งต้องอาศัยบุคคล ไม่ใช่ระบบ ทำให้โทรผิด
Ringflow เผชิญกับข้อพิจารณาด้านความปลอดภัยแบบเดียวกันหรือไม่?
ใช่ โดยหลักการแล้ว แม้ว่า Ringflow จะไม่ใช่แพลตฟอร์ม UCaaS ก็ตาม มันถูกสร้างขึ้นเป็นศูนย์การติดต่อบนคลาวด์และแพลตฟอร์มการขาย AI ซึ่งหมายความว่ามันมีพื้นผิวการรักษาความปลอดภัยที่คล้ายคลึงกับ UCaaS ในบางประเด็น การโทรที่เข้ารหัส การควบคุมการเข้าถึงบัญชี องค์กร- ความต้องการการปฏิบัติตามข้อกำหนดในระดับ และความต้องการที่แตกต่างกัน ให้ความสำคัญกับปริมาณการโทรที่ต้องพบปะกับลูกค้าและการเพิ่มประสิทธิภาพการโทรที่ขับเคลื่อนด้วย AI มากกว่าการส่งข้อความภายในทีม
เกณฑ์การประเมินพื้นฐาน การเข้ารหัสระหว่างทางและขณะพัก การตรวจสอบสิทธิ์ที่เข้มงวด และการรับรองการปฏิบัติตามข้อกำหนดที่ตรวจสอบได้ จะนำไปใช้กับแพลตฟอร์มการสื่อสารบนคลาวด์โดยไม่คำนึงถึงหมวดหมู่ ธุรกิจต่างๆ ควรยืนยันรายละเอียดการรับรองปัจจุบันของ Ringflow กับ Ringflow โดยตรง แทนที่จะคิดว่าจะสะท้อนสิ่งที่เป็นเรื่องปกติสำหรับผู้จำหน่าย UCaaS โดยเฉพาะ
บทสรุป
ความปลอดภัยของ UCaaS ลงมาอยู่ในรายการสั้นๆ ที่ระบุได้ง่ายและยากต่อการตรวจสอบ: ทุกอย่างได้รับการเข้ารหัสจากต้นทางถึงปลายทาง มีบัญชีที่ได้รับการคุ้มครองมากกว่ารหัสผ่าน ผู้จำหน่ายสามารถพิสูจน์การอ้างการปฏิบัติตามข้อกำหนดด้วยเอกสารปัจจุบันได้หรือไม่ และมีการป้องกันที่แท้จริงจากการฉ้อโกงค่าผ่านทางและการวิชชิ่งมากกว่าแค่หน้าบนเว็บไซต์ที่กล่าวถึงสิ่งเหล่านั้น ไม่มีสิ่งใดที่แปลกใหม่ ส่วนใหญ่เป็นวิธีปฏิบัติด้านความปลอดภัยบนคลาวด์มาตรฐานที่ใช้กับการโทรศัพท์แทนไฟล์ ซึ่งเป็นเหตุผลว่าทำไมจึงเป็นเรื่องง่ายสำหรับธุรกิจที่ประเมินคุณสมบัติและราคาที่จะลืมถามเกี่ยวกับเรื่องนี้จนกว่าจะมีสิ่งผิดปกติเกิดขึ้น
พร้อมเมื่อคุณพร้อม
ประเมินความปลอดภัยก่อนเลือกแพลตฟอร์มการสื่อสาร?
ดูว่า Cloud Contact Center และแพลตฟอร์มการขาย AI ของ Ringflow เข้าใกล้การเข้ารหัส การควบคุมการเข้าถึง และการปฏิบัติตามข้อกำหนดสำหรับการโทรติดต่อกับลูกค้าอย่างไร
คำถามที่พบบ่อย
ความเสี่ยงด้านความปลอดภัย UCaaS ที่พบบ่อยที่สุด ได้แก่ การควบคุมการเข้าถึงที่อ่อนแอ การเข้ารหัสที่ไม่สมบูรณ์ การดักฟังการโทรที่ไม่ได้เข้ารหัส การโจมตีแบบฟิชชิ่งและวิชชิ่ง การฉ้อโกงทางโทรศัพท์ และช่องโหว่ที่เกิดขึ้นผ่านการผสานรวมของบุคคลที่สาม ความเสี่ยงเหล่านี้ส่วนใหญ่เกิดจากการกำหนดค่าที่ไม่ถูกต้องหรือการตรวจสอบสิทธิ์ที่อ่อนแอ แทนที่จะเป็นข้อบกพร่องในโครงสร้างพื้นฐานคลาวด์ที่ซ่อนอยู่
ผู้ให้บริการ UCaaS ที่มีชื่อเสียงเข้ารหัสข้อมูลระหว่างทางโดยใช้ TLS 1.3 หรือสูงกว่า และเข้ารหัสข้อมูลที่จัดเก็บโดยใช้ AES-256 การรับส่งข้อมูลเสียงและวิดีโอควรได้รับการเข้ารหัสจากต้นทางถึงปลายทาง แทนที่จะปล่อยให้เป็นสตรีมเสียงธรรมดา เนื่องจากการโทรที่ไม่ได้เข้ารหัสสามารถดักจับบนเครือข่ายที่ไม่ปลอดภัยได้
ขึ้นอยู่กับผู้จำหน่ายและการกำหนดค่า ไม่ใช่หมวดหมู่เอง แพลตฟอร์ม UCaaS สามารถปฏิบัติตามข้อกำหนด HIPAA ได้ หากแยกข้อมูลสุขภาพที่ได้รับการป้องกันออกจากการสื่อสารทางธุรกิจทั่วไป ลงนามในข้อตกลงร่วมธุรกิจ และใช้การเข้ารหัสและการควบคุมการเข้าถึงที่จำเป็น ไม่ใช่ผู้จำหน่าย UCaaS ทุกรายที่เสนอสิ่งนี้ตามค่าเริ่มต้น
การฉ้อโกงค่าผ่านทางเกิดขึ้นเมื่อผู้โจมตีเข้าถึงระบบโทรศัพท์ของธุรกิจโดยไม่ได้รับอนุญาต และกำหนดเส้นทางการโทรระหว่างประเทศหรืออัตราพิเศษราคาแพงผ่านระบบนั้น โดยปล่อยให้ธุรกิจต้องรับผิดชอบค่าใช้จ่ายทั้งหมด แพลตฟอร์ม UCaaS มีอัตราการฉ้อโกงค่าผ่านทางเพิ่มขึ้นในช่วงไม่กี่ปีที่ผ่านมา ส่วนหนึ่งเป็นเพราะผู้ให้บริการบางรายยังคงสร้างความสามารถในการตรวจจับการฉ้อโกง
Vishing คือการฟิชชิ่งด้วยเสียง: ผู้โจมตีโทรมาโดยอ้างว่าเป็นผู้ติดต่อ ธนาคาร หรือผู้ขายที่เชื่อถือได้ ซึ่งมักจะปลอมแปลงหมายเลขผู้โทรที่คุ้นเคย เพื่อโน้มน้าวให้ผู้อื่นเปิดเผยรหัสผ่าน หมายเลขบัญชี หรือข้อมูลที่ละเอียดอ่อนอื่น ๆ ทางโทรศัพท์ แทนที่จะใช้ทางอีเมลหรือข้อความ
มองหา SOC 2 Type II ซึ่งครอบคลุมถึงความปลอดภัย ความพร้อมใช้งาน และการควบคุมการรักษาความลับ ตลอดจนการปฏิบัติตามข้อกำหนด HIPAA หากจัดการข้อมูลด้านสุขภาพและการปฏิบัติตาม GDPR สำหรับผู้ใช้ในสหภาพยุโรป การรับรองเหล่านี้ไม่ได้รับประกันความปลอดภัยที่สมบูรณ์แบบ แต่การขาดการรับรองดังกล่าวเป็นเหตุผลที่สมเหตุสมผลในการถามคำถามเพิ่มเติมกับผู้จำหน่ายก่อนลงนามในสัญญา
ใช่ ตามหลักการแล้ว แพลตฟอร์มการสื่อสารบนคลาวด์ใดๆ ไม่ว่าจะเป็น UCaaS หรือ Cloud Contact Center และแพลตฟอร์มการขาย AI เช่น Ringflow ควรได้รับการประเมินโดยใช้พื้นฐานเดียวกัน ได้แก่ การเข้ารหัสระหว่างทางและระหว่างพัก การควบคุมการเข้าถึงที่เข้มงวด และการรับรองการปฏิบัติตามข้อกำหนดที่เกี่ยวข้อง ธุรกิจควรยืนยันรายละเอียดการรับรองปัจจุบันกับ Ringflow โดยตรง แทนที่จะถือว่ารายละเอียดเหล่านั้นมาจากหมวดหมู่ UCaaS






