Sicherheit & Audit

Eine Cloud-Telefonie, die Nachweise sichert und den Zugriff schützt

Sicherheit beschränkt sich nicht auf die Verschlüsselung von Anrufen. MaxiPBX protokolliert sensible Aktionen, verschlüsselt Secrets, trennt Tenants, begrenzt Rechte und ermöglicht die Verstärkung von Administratorkonten mit Zwei-Faktor-Authentifizierung.

01

Zwei-Faktor-Authentifizierung und sensible Konten

Verwaltungskonten können durch TOTP-Zwei-Faktor-Authentifizierung und einmalige Wiederherstellungscodes geschützt werden.

  • 2FA TOTP kompatibel mit Google Authenticator, Aegis, FreeOTP und Standard-Apps
  • Gehashte und einmalig verwendbare Wiederherstellungscodes
  • Von einem Systemadministrator überwachte Zurücksetzung
  • Möglichkeit, 2FA nach Rolle in sensiblen Umgebungen zu erzwingen
02

Vollständige Protokollierung aller Aktionen

Jede wichtige Operation muss eine verwertbare Spur hinterlassen: wer, wann, von welcher IP, auf welchem Ziel und mit welchem Ergebnis.

  • Erstellung, Änderung, Löschung, Anmeldung und Systemaktionen protokolliert
  • Autor, Tenant, IP-Adresse, Aktion, Ziel, Ergebnis und Zusammenfassung gespeichert
  • Automatische Maskierung von Passwörtern, Secrets, Tokens und sensiblen Daten
  • Filter nach Autor, Tenant, Aktionstyp und Systemaktionen
03

Verschlüsselung und Web-Hardening

Schnittstellen, APIs und Telefonieverläufe verwenden moderne Protokolle mit Trennung zwischen Telefonkompatibilität und Web-Sicherheit.

  • SIP-Signalisierung in TLS und Audio in SRTP
  • Weboberfläche und API beschränkt auf TLS 1.2 / 1.3 mit modernen Cipher-Suites
  • Veraltete Protokolle und schwache Algorithmen auf der Browser-Seite entfernt
  • HTTP-Sicherheits-Header und HTML-Sanitization auf der Serverseite
04

Geschützte technische Secrets

API-Schlüssel, Trunk-Passwörter, CRM-Tokens und TTS-Anmeldedaten sind keine gewöhnlichen Textfelder.

  • Secrets verschlüsselt im Ruhezustand und nach dem Speichern nie wieder angezeigt
  • Test-Trunk-Passwörter im Zertifizierungsprogramm geschützt
  • CRM-Tokens und Anbieter-Schlüssel nach Tenant isoliert
  • Anhänge und Support-Inhalte kontrolliert und über authentifizierte Zugriffe bereitgestellt
05

Tenant-Isolation und Berechtigungen

Die Plattform ist für Großhändler, Reseller, Tenants und Master-Administratoren ohne Bereichslecks konzipiert.

  • Instanzen und Daten pro Kunde getrennt
  • Delegierte Verwaltung durch Großhändler, Sub-Großhändler, Reseller oder Tenant
  • Einklick-Zugang zu PBXs protokolliert und serverseitig validiert
  • Remote-Aktionen ausgeführt ohne eingehende SSH zu öffnen, wenn Remote-Management verwendet wird

Häufig gestellte Fragen

Werden wirklich alle Aktionen protokolliert?

Das Ziel ist, dass jede Erstellung, Änderung, Löschung, Anmeldung oder Systemaktivität einen Audit-Eintrag hinterlässt. Das Audit ist im Best-Effort-Modus konzipiert: Es soll die Geschäftsoperation nicht unterbrechen, aber es speichert die nützlichen Metadaten.

Erscheinen Passwörter und Secrets in den Protokollen?

Nein. Sensible Felder werden automatisch maskiert. Secrets sind im Ruhezustand verschlüsselt und werden nach dem Speichern nicht erneut angezeigt.

Ist 2FA obligatorisch?

Sie kann pro Administratorkonto aktiviert und je nach gewählter Richtlinie nach Rolle erzwungen werden. Gewöhnliche Telefoniebenutzer sind standardmäßig nicht betroffen.

Brauchen Sie die Validierung von MaxiPBX durch Ihre IT-Abteilung?

Wir können Architektur, Protokolle, Zugriffe, Verschlüsselung und das Berechtigungsmodell in einem technischen Austausch detailliert erläutern.