Bezpieczeństwo i audyt

Telefonia chmurowa, która przechowuje dowody i chroni dostęp

Bezpieczeństwo to nie tylko szyfrowanie połączeń. MaxiPBX rejestruje wrażliwe działania, szyfruje sekrety, rozdziela dzierżawców, ogranicza uprawnienia i umożliwia wzmacnianie kont administratorów za pomocą uwierzytelniania dwuskładnikowego.

01

Uwierzytelnianie dwuskładnikowe i konta wrażliwe

Konta administracyjne mogą być chronione za pomocą uwierzytelniania dwuskładnikowego TOTP i jednorazowych kodów odzysku.

  • 2FA TOTP kompatybilne z Google Authenticator, Aegis, FreeOTP i aplikacjami standardowymi
  • Kody odzysku hashowane i jednorazowe
  • Resetowanie kontrolowane przez administratora systemu
  • Możliwość wymuszenia 2FA według roli w wrażliwych środowiskach
02

Pełny audyt działań

Każda ważna operacja powinna pozostawić użyteczny ślad: kto, kiedy, z jakiego adresu IP, na jakim celu i z jakim wynikiem.

  • Tworzenie, modyfikacja, usuwanie, logowanie i działania systemowe są rejestrowane
  • Autor, dzierżawca, adres IP, działanie, cel, wynik i podsumowanie są przechowywane
  • Automatyczne maskowanie haseł, sekretów, tokenów i wrażliwych danych
  • Filtry według autora, dzierżawcy, typu działania i działań systemowych
03

Szyfrowanie i wzmacnianie bezpieczeństwa web

Interfejsy, interfejsy API i przepływy telefonii wykorzystują nowoczesne protokoły, z rozdzieleniem między kompatybilnością telefonów a bezpieczeństwem web.

  • Sygnalizacja SIP w TLS i audio w SRTP
  • Interfejs web i API ograniczone do TLS 1.2 / 1.3 z nowoczesnymi pakietami szyfrów
  • Stare protokoły i słabe algorytmy usunięte po stronie przeglądarki
  • Nagłówki bezpieczeństwa HTTP i czyszczenie HTML po stronie serwera
04

Chronione sekrety techniczne

Klucze API, hasła trunkingu, tokeny CRM i identyfikatory TTS nie są zwykłymi polami tekstowymi.

  • Sekrety zaszyfrowane w spoczynku i nigdy nie wyświetlane po zapisaniu
  • Hasła trunkingu testowego chronione w programie certyfikacji
  • Tokeny CRM i klucze dostawców izolowane na dzierżawcę
  • Załączniki i zawartość wsparcia kontrolowane i udostępniane poprzez uwierzytelniony dostęp
05

Izolacja dzierżawcy i uprawnienia

Platforma jest zaprojektowana dla hurtowników, reselerów, dzierżawców i administratorów master bez przecieków zakresu.

  • Instancje i dane oddzielone dla każdego klienta
  • Administracja delegowana przez hurtownika, pod-hurtownika, resellera lub dzierżawcę
  • Dostęp jednym kliknięciem do centralek telefonicznych logowany i weryfikowany po stronie serwera
  • Zdalne działania wykonywane bez otwierania przychodzącego SSH, gdy używane jest zdalne zarządzanie

Często zadawane pytania

Czy naprawdę wszystkie działania są rejestrowane?

Celem jest, aby każda operacja tworzenia, modyfikacji, usuwania, logowania lub działania systemowego pozostawiła wpis audytu. Audyt jest zaprojektowany w trybie best-effort: nie powinien przerwać działania biznesowego, ale przechowuje użyteczne metadane.

Czy hasła i sekrety pojawiają się w dziennikach?

Nie. Wrażliwe pola są automatycznie maskowane. Sekrety są szyfrowane w spoczynku i nie są wyświetlane po zarejestrowaniu.

Czy 2FA jest obowiązkowe?

Można je aktywować na koncie administratora i wymuszić według roli zgodnie z wybraną polityką. Zwykli użytkownicy telefonii nie są domyślnie dotknięci.

Musisz zweryfikować MaxiPBX ze swoim CIO?

Możemy szczegółowo opisać architekturę, dzienniki, dostęp, szyfrowanie i model uprawnień podczas wymiany technicznej.