セキュリティ&監査

証拠を保持し、アクセスを保護するクラウドテレフォニー

セキュリティは通話の暗号化に限定されません。MaxiPBXは機密操作をログに記録し、シークレットを暗号化し、テナントを分離し、権限を制限し、デュアル認証で管理者アカウントを強化することができます。

01

デュアル認証と機密アカウント

管理アカウントはTOTP デュアル認証と1回限りの使用可能な復旧コードで保護することができます。

  • Google Authenticator、Aegis、FreeOTP、標準アプリケーション互換の2FA TOTP
  • ハッシュ化された1回限りの使用可能な復旧コード
  • システム管理者によるリセット管理
  • 機密環境でロール別に2FAを強制する可能性
02

完全な操作ログ

重要な操作はすべて利用可能な記録を残す必要があります:誰が、いつ、どのIPからアクセスし、どの対象に対して、どのような結果になったか。

  • 作成、変更、削除、ログイン、システム操作がログに記録される
  • 作成者、テナント、IPアドレス、操作、対象、結果、要約が保持される
  • パスワード、シークレット、トークン、機密データの自動マスキング
  • 作成者、テナント、操作タイプ、システム操作によるフィルタリング
03

暗号化とWeb強化

インターフェース、API、テレフォニーフローは最新のプロトコルを使用し、電話の互換性とWebセキュリティの間の分離があります。

  • SIPシグナリングはTLS、オーディオはSRTPで保護
  • WebインターフェースとAPIはTLS 1.2/1.3に限定され、最新のスイートを使用
  • 古いプロトコルと弱いアルゴリズムはブラウザ側で削除
  • HTTPセキュリティヘッダーとサーバー側HTML サニタイゼーション
04

保護されたテクニカルシークレット

API キー、トランク パスワード、CRM トークン、TTS 識別子は通常のテキストフィールドではありません。

  • シークレットは保存時に暗号化され、保存後は再表示されない
  • テストトランクパスワードは認定プログラムで保護
  • CRMトークンと仕入先キーはテナント別に分離
  • 添付ファイルとサポートコンテンツは制御され、認証されたアクセスで提供
05

テナント分離と権限

プラットフォームはホールセーラー、リセラー、テナント、マスター管理者向けに設計され、スコープの漏洩なし。

  • インスタンスとデータはクライアント別に分離
  • ホールセーラー、サブホールセーラー、リセラー、テナント別の委任管理
  • PBXへのワンクリックアクセスはログに記録され、サーバー側で処理
  • リモート管理が使用されている場合、インバウンドSSHを開くことなくリモート操作を実行

よくあるご質問

すべての操作は本当にログに記録されるのですか?

目的は、作成、変更、削除、ログイン、またはシステム操作のすべての操作が監査エントリを残すことです。監査は best-effort モードで設計されています:ビジネス操作を中断してはいけませんが、有用なメタデータを保持します。

パスワードとシークレットがログに表示されることはありますか?

いいえ。機密フィールドは自動的にマスクされます。シークレットは保存時に暗号化され、保存後は再表示されません。

2FAは必須ですか?

管理者アカウント別に有効にでき、選択したポリシーに従ってロール別に強制することができます。通常のテレフォニーユーザーはデフォルトでは影響を受けません。

MaxiPBXをCISOで検証する必要がありますか?

アーキテクチャ、ログ、アクセス、暗号化、権限モデルについて技術的な議論で詳しく説明することができます。