Segurança & auditoria

Uma telefonia em nuvem que mantém provas e protege acessos

A segurança não se limita à encriptação de chamadas. MaxiPBX regista ações sensíveis, encripta segredos, separa tenants, limita direitos e permite reforçar contas de administradores com autenticação dupla.

01

Autenticação dupla e contas sensíveis

As contas de administração podem ser protegidas por autenticação dupla TOTP e códigos de recuperação de uso único.

  • 2FA TOTP compatível com Google Authenticator, Aegis, FreeOTP e aplicações padrão
  • Códigos de recuperação com hash e de uso único
  • Reposição de palavras-passe supervisionada por um administrador do sistema
  • Possibilidade de impor 2FA por função em ambientes sensíveis
02

Registo completo de ações

Cada operação importante deve deixar um registo utilizável: quem, quando, de que IP, sobre qual alvo e com qual resultado.

  • Criação, modificação, eliminação, conexão e ações do sistema registadas
  • Autor, tenant, endereço IP, ação, alvo, resultado e resumo conservados
  • Ocultação automática de palavras-passe, segredos, tokens e dados sensíveis
  • Filtros por autor, tenant, tipo de ação e ações do sistema
03

Encriptação e endurecimento web

As interfaces, APIs e fluxos de telefonia utilizam protocolos modernos, com separação entre compatibilidade de telefones e segurança web.

  • Sinalização SIP em TLS e áudio em SRTP
  • Interface web e API limitadas a TLS 1.2 / 1.3 com conjuntos modernos
  • Protocolos antigos e algoritmos fracos removidos no lado do navegador
  • Cabeçalhos de segurança HTTP e sanitização HTML no lado do servidor
04

Segredos técnicos protegidos

As chaves de API, palavras-passe de trunks, tokens CRM e identificadores TTS não são campos de texto comuns.

  • Segredos encriptados em repouso e nunca reaparecidos após gravação
  • Palavras-passe de trunks de teste protegidas no programa de certificação
  • Tokens CRM e chaves de fornecedores isolados por tenant
  • Anexos e conteúdos de suporte controlados e servidos por acesso autenticado
05

Isolamento de tenants e permissões

A plataforma foi pensada para grossistas, revendedores, tenants e administradores master sem fugas de âmbito.

  • Instâncias e dados separados por cliente
  • Administração delegada por grossista, sub-grossista, revendedor ou tenant
  • Acesso em um clique aos PBX registado e no lado do servidor
  • Ações remotas executadas sem abrir SSH de entrada quando a teledistribuição é utilizada

Perguntas frequentes

Todas as ações são realmente registadas?

O objetivo é que qualquer operação de criação, modificação, eliminação, conexão ou ação do sistema deixe uma entrada de auditoria. A auditoria é projetada em modo melhor esforço: não deve quebrar a ação empresarial, mas conserva os metadados úteis.

Palavras-passe e segredos aparecem nos registos?

Não. Os campos sensíveis são ocultados automaticamente. Os segredos são encriptados em repouso e não são reaparecidos após gravação.

A 2FA é obrigatória?

Pode ser ativada por conta de administrador e imposta por função de acordo com a política escolhida. Os utilizadores de telefonia comuns não são impactados por padrão.

Precisa validar MaxiPBX com seu CTO?

Podemos detalhar a arquitetura, registos, acessos, encriptação e modelo de permissões numa troca técnica.