介绍
UCaaS 平台几乎涉及企业的所有内部对话、电话、视频会议、聊天线程,这使其成为比大多数 IT 团队认为的更大的安全面。近年来,云通信平台上的长途电话欺诈率一直在上升,通过欺骗可信号码来提取敏感信息的钓鱼电话越来越难以与真实电话区分开来。
UCaaS 安全性是指保护统一通信即服务平台以及通过该平台运行的呼叫、消息和会议的实践、加密标准、访问控制和合规性认证。它涵盖了从语音流量在传输过程中如何加密到供应商是否可以证明其符合 SOC 2 或 HIPAA 等框架的方方面面。
本指南涵盖了 UCaaS 特有的最大风险、正确的加密是什么样子、哪些合规标准实际上很重要、电话欺诈和电话钓鱼如何运作,以及在信任供应商进行企业内部通信之前需要检查哪些内容。
“UCaaS 安全”实际上涵盖什么?
UCaaS 安全性并不是一项开启业务的设置。它涵盖了构成 UCaaS 定义本身的四个组件:商务电话、PSTN 连接、视频会议和消息传递,并且每个组件都有自己的曝光度。电话可以被拦截。消息线程可能被错误的帐户访问。视频会议链接可以在目标群组之外共享。 PSTN 连接可能因话费欺诈而被劫持。

由于单个 UCaaS 登录通常会同时控制所有四个渠道,因此单个受感染的帐户可能会暴露比典型电子邮件泄露更多的内容,包括语音录音、聊天历史记录和会议内容。
UCaaS 中最大的安全风险是什么?
UCaaS 平台安全评估中最常出现的风险包括:

- 访问控制薄弱 — 没有多重身份验证或权限过于广泛的帐户
- 加密不完整 — 语音或视频流量在其部分路线上未加密
- 窃听和拦截 — 在不安全或公共网络上拦截的未加密呼叫
- 网络钓鱼和网络钓鱼 - 攻击者使用电子邮件或欺骗性电话来提取凭据或敏感数据
- 通过集成引入的恶意软件 — 连接到 UCaaS 平台的第三方应用程序创建新的入口点
- 话费诈骗 — 未经授权使用企业的电话系统来转接昂贵的电话,费用由企业承担
其中大多数都可以追溯到配置和身份验证漏洞,而不是云基础设施本身的缺陷,这也是为什么从第一天起就可以通过正确的设置来预防这些问题。审查供应商的公开信息 安全 页面,并确认那里实际记录的内容与销售电话中承诺的内容相符,是发现营销与现实之间差距的最快方法之一。
UCaaS数据应该如何加密?
正确的 UCaaS 加密涵盖数据可能处于的两种不同状态。传输中的数据(即在网络上主动移动的呼叫、消息和视频)应使用 TLS 1.3 或更高版本进行加密。静态数据(即存储的录音、文字记录和帐户信息)应使用 AES-256 进行加密。

语音和视频流量在这里值得特别关注,因为供应商很容易将它们视为基于文本的数据的事后想法。在其路径上的任何地方(即使是短暂的)未加密的呼叫都可以在不安全的网络上被拦截。评估供应商的企业应直接询问加密是否适用于每个渠道的端到端,而不仅仅是存储的文件。
哪些合规标准适用于 UCaaS?
在评估 UCaaS 供应商的安全状况时最常出现三个框架:

- 1SOC 2 类型 II 涵盖安全性、可用性、处理完整性、机密性和隐私控制,由独立审计员在数月内进行验证,而不是单个时间点检查。
- 2健康保险流通与责任法案 适用于任何处理受保护健康信息的 UCaaS 平台。合规平台需要签署业务伙伴协议和技术保障措施,使 PHI 与一般业务通信隔离,而不是混合到相同的数据流中。
- 3通用数据保护条例 适用于处理欧盟境内个人数据的 UCaaS 平台,涵盖如何存储、处理以及在需要时删除数据。
这些认证都不能保证平台是牢不可破的,但是无法为与其行业相关的框架提供最新文档的供应商在签署合同之前有理由进一步质疑。
什么是话费欺诈和语音钓鱼,它们如何针对 UCaaS?
当有人未经授权访问企业的电话系统(通常是通过弱密码或不受监控的帐户)并使用它拨打昂贵的国际或高费率电话(最终由企业支付费用)时,就会发生长途电话欺诈。近年来,这已成为 UCaaS 平台上一个日益严重的问题,部分原因是一些提供商仍在构建传统电信运营商数十年来开发的欺诈检测功能。
语音钓鱼的工作方式有所不同。攻击者致电员工,通常会伪造一个看似属于银行、供应商或同事的电话号码,并说服目标通过电话而不是通过电子邮件泄露密码、帐号或其他敏感详细信息。由于 UCaaS 平台可以轻松地从可识别的企业号码拨打电话,因此它们也可以很容易地被用来进行欺骗。
UCaaS 环境中的收费欺诈和语音钓鱼风险的确切组合由 目的论是一家电信费用和安全研究公司,跟踪云通信平台上的欺诈趋势。
企业应该在安全的 UCaaS 供应商中寻找什么?
一些实际检查将真正具有安全意识的 UCaaS 供应商与只在销售平台上说正确的话的供应商区分开来:
- 多重身份验证 每个用户帐户都可用且可执行
- 精细的权限控制 因此员工只能访问其角色所需的内容
- 登录和活动跟踪 通过日志,企业可以在事后进行实际审计
- 实时异常警报 异常通话量、登录位置或帐户行为
- 当前合规性文档 对于 SOC 2、HIPAA 或 GDPR(以适用者为准)
- 定期第三方安全审核,不仅仅是内部自我评估
员工培训与管理面板中的任何设置一样重要,因为网络钓鱼和网络钓鱼都依赖于人而不是系统做出错误的决定。
Ringflow 是否面临同样的安全考虑?
是的,原则上是的,尽管 Ringflow 不是 UCaaS 平台。它是作为云联络中心和人工智能销售平台而构建的,这意味着它在某些方面具有与 UCaaS 类似的安全界面、加密呼叫、帐户访问控制、 企业级合规性需求,以及其他方面的不同需求,因为其重点关注面向客户的呼叫量和人工智能驱动的呼叫优化,而不是内部团队消息传递。
基本评估标准、传输和静态加密、强身份验证和可验证的合规性认证适用于任何云通信平台,无论其类别如何。企业应直接与 Ringflow 确认 Ringflow 的当前认证详细信息,而不是假设它们反映了 UCaaS 供应商的典型认证详细信息。
结论
UCaaS 安全性归结为一个很容易陈述但难以验证的简短列表:是否所有内容都进行端到端加密、帐户是否受到密码以外的保护、供应商能否用当前文档证明其合规性声明,以及是否有真正的防御手段来防范长途电话欺诈和语音钓鱼,而不仅仅是其网站上的一个页面提及这些内容。这些都不是异国情调的。其中大部分是应用于电话而不是文件的标准云安全实践,这正是企业评估功能和定价时很容易忘记询问的原因,直到出现问题为止。
常见问题解答
最常见的 UCaaS 安全风险包括薄弱的访问控制、不完整的加密、窃听未加密的呼叫、网络钓鱼和钓鱼攻击、长途电话欺诈以及通过第三方集成引入的漏洞。大多数这些风险源于错误配置或弱身份验证,而不是底层云基础设施本身的缺陷。
信誉良好的 UCaaS 提供商使用 TLS 1.3 或更高版本加密传输中的数据,并使用 AES-256 加密存储的数据。语音和视频流量也应该进行端到端加密,而不是保留为纯音频流,因为未加密的呼叫可能会在不安全的网络上被拦截。
这取决于供应商和配置,而不是类别本身。如果 UCaaS 平台将受保护的健康信息与一般业务通信隔离、签署业务伙伴协议并应用所需的加密和访问控制,则可以使其符合 HIPAA。并非每个 UCaaS 供应商都默认提供此功能。
当攻击者未经授权访问企业的电话系统并通过该系统拨打昂贵的国际或高费率电话时,就会发生长途电话欺诈,从而使企业承担费用。近年来,UCaaS 平台的收费欺诈率不断上升,部分原因是一些提供商仍在构建欺诈检测功能。
网络钓鱼是语音网络钓鱼:攻击者冒充可信联系人、银行或供应商拨打电话,通常欺骗熟悉的来电显示,以说服某人通过电话而不是通过电子邮件或短信分享密码、帐号或其他敏感信息。
如果为欧盟用户处理健康数据和 GDPR 一致性,请寻找 SOC 2 Type II,它涵盖安全性、可用性和机密性控制,以及 HIPAA 合规性。这些认证并不能保证完美的安全性,但缺乏这些认证是在签订合同之前向供应商询问更多问题的合理理由。
是的,原则上。任何云通信平台,无论是 UCaaS 还是像 Ringflow 这样的云联络中心和 AI 销售平台,都应根据相同的基准进行评估:传输和静态加密、强大的访问控制以及相关合规性认证。企业应直接与 Ringflow 确认当前的认证详细信息,而不是假设它们来自 UCaaS 类别。






