Безопасность и аудит

Облачная телефония, которая хранит доказательства и защищает доступ

Безопасность — это не только шифрование вызовов. MaxiPBX логирует чувствительные действия, шифрует секреты, разделяет тенантов, ограничивает права и позволяет усилить административные аккаунты двухфакторной аутентификацией.

01

Двухфакторная аутентификация и чувствительные аккаунты

Административные аккаунты могут быть защищены двухфакторной аутентификацией TOTP и одноразовыми кодами восстановления.

  • 2FA TOTP совместима с Google Authenticator, Aegis, FreeOTP и стандартными приложениями
  • Коды восстановления с хешем и одноразовые
  • Сброс под контролем системного администратора
  • Возможность требовать 2FA по ролям в чувствительных средах
02

Полное логирование действий

Каждая важная операция должна оставлять полезную запись: кто, когда, с какого IP, над какой целью и с каким результатом.

  • Создание, изменение, удаление, вход и системные действия логируются
  • Автор, тенант, IP-адрес, действие, цель, результат и сводка сохраняются
  • Автоматическое скрытие паролей, секретов, токенов и чувствительных данных
  • Фильтры по автору, тенанту, типу действия и системным действиям
03

Шифрование и усиление веб-безопасности

Интерфейсы, API и потоки телефонии используют современные протоколы с разделением между совместимостью телефонов и веб-безопасностью.

  • Сигнализация SIP по TLS и аудио по SRTP
  • Веб-интерфейс и API ограничены TLS 1.2 / 1.3 с современными наборами шифров
  • Старые протоколы и слабые алгоритмы удалены на стороне браузера
  • HTTP-заголовки безопасности и очистка HTML на стороне сервера
04

Защита технических секретов

API-ключи, пароли транков, CRM-токены и идентификаторы TTS — это не обычные текстовые поля.

  • Секреты зашифрованы в покое и никогда не отображаются после сохранения
  • Пароли тестовых транков защищены в программе сертификации
  • CRM-токены и ключи поставщиков изолированы по тенантам
  • Вложения и содержимое поддержки контролируются и доставляются с аутентифицированным доступом
05

Изоляция тенантов и разрешения

Платформа разработана для оптовиков, реселлеров, тенантов и мастер-администраторов без утечек области действия.

  • Экземпляры и данные разделены по клиентам
  • Делегированное управление оптовиком, подоптовиком, реселлером или тенантом
  • Доступ в один клик к PBX логируется и проверяется на серверной стороне
  • Удаленные действия выполняются без открытия входящего SSH при использовании удаленного управления

Часто задаваемые вопросы

Действительно ли все действия логируются?

Цель состоит в том, чтобы каждая операция создания, изменения, удаления, входа или системного действия оставляла запись аудита. Аудит разработан в режиме лучшего усилия: он не должен нарушить бизнес-операцию, но сохраняет полезные метаданные.

Появляются ли пароли и секреты в логах?

Нет. Чувствительные поля автоматически скрыты. Секреты зашифрованы в покое и не отображаются после сохранения.

Обязательна ли 2FA?

Её можно активировать по административному аккаунту и требовать по ролям в соответствии с выбранной политикой. Обычные пользователи телефонии по умолчанию не затронуты.

Нужно валидировать MaxiPBX со своим CISO?

Мы можем подробно описать архитектуру, логи, доступ, шифрование и модель разрешений на техническом обсуждении.