[email protected] · Assistenza 24/7 per i clienti con contratto

Un armadio di server visto di fronte nella penombra, le spie di stato allineate in altezza.
Quello che pubblichiamo, e quello che misuriamo

Sicurezza

Una fattura da 40.000 € in una notte. È contro questo che progettiamo.

La frode nelle telecomunicazioni non punta ai vostri dati: punta alla vostra linea. Un interno la cui password esce fa migliaia di chiamate verso numeri a sovrapprezzo in un fine settimana, e la fattura è legalmente vostra. Questa pagina descrive con precisione cosa facciamo perché non succeda.

dashboard.konvoice.io/admin/audit
Il registro di audit di Konvoice: ogni azione marcata con l’ora, con il suo autore, il suo oggetto e l’impronta che la concatena alla precedente.

Il registro di audit: concatenato per impronta, quindi una riga tolta si vede.

TLS 1.3Unica versione accettata per la segnalazione e le interfacce web
SRTPCifratura del flusso audio, imposta e mai negoziata al ribasso
mTLSAutenticazione reciproca per certificato tra ogni Edge e il cloud
48 hTempo di prima risposta a una segnalazione di vulnerabilità

Trasporto

Niente circola in chiaro, nemmeno dentro la vostra rete.

La telefonia su IP ha a lungo tollerato il SIP in chiaro sulla rete locale. Una rete interna non è una rete di fiducia: è semplicemente una rete che non avete ancora visto compromessa.

Segnalazione

SIP su TLS 1.3 esclusivamente. Le suite obsolete sono rifiutate lato server, non semplicemente sconsigliate. Nessun ripiego verso SIP in chiaro è possibile.

Voce

SRTP con scambio di chiavi DTLS. Una chiamata il cui audio non può essere cifrato non viene instaurata in chiaro: fallisce, e il fallimento è registrato.

Edge verso cloud

TLS mutuo: entrambe le estremità presentano un certificato. Un apparato rubato non entra nella vostra azienda, e un server contraffatto non è accettato dai vostri apparati.

A riposo

Registrazioni, messaggi vocali e trascrizioni cifrati su disco, con chiavi distinte per azienda e una rotazione pianificata.

Una parete di ventilatori e tubazioni in una sala macchine, illuminata di blu e viola.

Quarantamila euro in una notte è l’importo reale di una frode sul traffico in uscita da un centralino mal configurato.

Il tetto di spesa non è un’opzione dei piani superiori

Antifrode

Il motore che taglia la rotta sospetta senza tagliare la vostra azienda.

La regola che conta non è individuare la frode: è fermarla senza che le vostre squadre smettano di lavorare. Una piattaforma che sospende tutto l’account alla prima anomalia ha trasformato una frode in un guasto.

  • Tetti che fissate voi — chiamate simultanee, chiamate al secondo, spesa giornaliera per azienda e per utente.
  • Destinazioni bloccate — l’internazionale, i numeri a sovrapprezzo e le destinazioni ad alto rischio sono chiusi per impostazione predefinita e aperti esplicitamente.
  • Rilevamento di uso impossibile — un interno che si registra da due paesi in dieci minuti, o che chiama alle 3 del mattino un paese in cui non avete clienti.
  • Taglio chirurgico — la rotta in uscita sospetta viene chiusa; le chiamate interne, il centralino e le emergenze continuano.

Vedi le protezioni SIP

  1. Soglia superata

    L’interno 214 supera il suo tetto di spesa verso una destinazione chiusa per impostazione predefinita.

  2. Taglio mirato

    La rotta internazionale di quell’interno viene chiusa in pochi secondi. Le sue chiamate interne non sono toccate.

  3. Venite avvisati

    Allarme immediato ai vostri amministratori, per posta e nella console, con il dettaglio delle chiamate interessate.

  4. Decidete voi

    Riapertura con un clic se l’attività è legittima, o revoca delle credenziali dell’interno se non lo è.

Uno switch di rete visto da vicino, bretelle blu collegate e spie accese nella penombra. Cosa è esposto

La superficie di attacco

L’apparato installato da voi non ha indirizzo pubblico.

È la domanda che un responsabile della sicurezza fa per prima, e la risposta è quella che chiude l’argomento: niente di quello che Konvoice installa da voi è raggiungibile da Internet. L’apparato apre la connessione verso il cloud, mai il contrario, e non c’è alcuna regola da scrivere sul vostro firewall.

  • Nessuna porta in entrata — né SIP, né SSH, né console di amministrazione.
  • TLS mutuo — entrambe le estremità presentano un certificato; un apparato rubato non entra da nessuna parte.
  • Firmware firmato — un’immagine non firmata dalla nostra catena di produzione è rifiutata all’avvio.
  • Registrato lato cloud — un apparato che tenta qualcosa di diverso dal suo compito è visibile nel vostro audit.

Superficie di attacco SIP

Cosa protegge i vostri apparecchi dagli scanner di Internet.

Una porta SIP aperta su Internet riceve i primi tentativi di autenticazione in pochi minuti. Partiamo dal presupposto che l’attacco sia permanente, perché lo è.

Limitazione di frequenza

Per indirizzo, per account e per azienda. Una raffica di registrazioni viene rallentata prima di essere bloccata, il che ostacola l’attaccante senza penalizzare un apparecchio che si riavvia.

Protezione contro la forza bruta

Blocco temporaneo progressivo dopo tentativi ripetuti, con elenchi di indirizzi affidabili per le vostre sedi perché un intero ufficio non sia mai bloccato per errore.

Anti-enumerazione

I tentativi di enumerare gli interni ricevono risposte indistinguibili: un attaccante non può dedurre quali numeri esistano.

Occultamento della topologia

Niente della vostra architettura interna traspare nelle intestazioni SIP. I server di trattamento non sono mai esposti direttamente.

Restrizione geografica

I vostri apparecchi possono registrarsi solo dai paesi in cui avete dipendenti. Il resto del mondo è rifiutato per impostazione predefinita.

Un segreto per apparato

Nessuna password condivisa tra l’apparecchio, il cellulare e l’app. I segreti sono generati, mai scelti, e rinnovabili in blocco.

Identità e accessi

Nessuno vede lo spazio di un’altra azienda. Mai.

L’isolamento tra aziende non è un filtro applicato nel codice applicativo: è un vincolo imposto dalla banca dati, su ogni interrogazione, comprese quelle che scriveremmo male.

Nove ruoli, e i vostri

Super amministratore, amministratore d’azienda, amministratore di sede, supervisore, operatore, utente, sola lettura, fatturazione, assistenza. Ciascuno regolabile, e nuovi ruoli creabili per azienda.

Isolamento imposto dalla banca dati

La separazione tra aziende è applicata a livello di riga della banca dati. Un’interrogazione che dimenticasse il filtro non restituisce niente invece di restituire i dati del vicino — e i nostri test lo verificano a ogni rilascio.

Autenticazione forte

Doppia autenticazione disponibile ovunque ed esigibile per politica aziendale. Accesso unico OpenID Connect o SAML con il vostro fornitore di identità. Sessioni revocabili una per una.

Accesso temporaneo della nostra assistenza

Nessuno dei nostri ingegneri ha accesso permanente ai vostri dati. Un accesso di assistenza si chiede, è limitato nel tempo, tracciato, e visibile a voi nel vostro registro di audit.

Tracciabilità

Il registro che consulterete il giorno in cui bisognerà provare qualcosa.

Un registro di audit serve solo in due situazioni: un incidente di sicurezza e un controllo. In entrambe, un registro incompleto o modificabile non vale niente.

  • Ogni azione sensibile produce un evento inalterabile, in sola scrittura: creazione di un interno, assegnazione di un numero, modifica di instradamento, modifica di trunk, ascolto di una registrazione, eliminazione di un utente, cambio di ruolo.
  • Ogni evento porta l’autore, la marcatura oraria, l’indirizzo di origine e un identificativo di correlazione che lega l’azione alla chiamata interessata.
  • Il registro è esportabile in continuo verso il vostro collettore, perché la prova non dipenda soltanto da noi.
  • Gli accessi alle registrazioni sono tracciati allo stesso titolo delle modifiche di configurazione: sapere chi ha ascoltato cosa è spesso la domanda più importante.

Durate di conservazione e GDPR

Marcatura orariaAutoreAzione
14:02:11s.adjaniRegistrazione ascoltata · chiamata 8f3c
11:47:03a.dialloRotta in uscita « Internazionale » aperta
09:15:52support@konvoiceAccesso di assistenza concesso · 60 min · ticket 4412
08:31:20sistemaInterno 214 revocato · tetto antifrode raggiunto
Estratto di registro di audit, come appare nella console.

Registrazioni

Il dato più sensibile che deteniamo per voi.

La registrazione di una chiamata contiene una voce, un nome, a volte un dato sanitario o un mezzo di pagamento. È trattata di conseguenza.

ProtezioneCosa significa in concreto
Cifratura a riposoChiavi distinte per azienda, conservate in un gestore di segreti separato dall’archiviazione dei file.
Accesso tramite link firmatoNessuna registrazione è accessibile da un indirizzo indovinabile. I link scadono in pochi minuti e sono legati alla sessione che li ha chiesti.
Tracciabilità degli ascoltiOgni lettura produce un evento di audit nominativo, consultabile dai vostri amministratori.
Durata di conservazione sceltaPer azienda, per sede e per coda. La cancellazione alla scadenza è automatica ed effettiva, non un semplice occultamento.
Cancellazione su richiestaUna chiamata eliminata porta via l’audio, la trascrizione, la sintesi e le etichette derivate.
Pausa durante i dati sensibiliLa registrazione può essere sospesa dall’operatore durante l’inserimento di un numero di carta, automaticamente o con un pulsante.
Isolamento tra aziendeI file di due aziende non condividono né spazio di archiviazione logico, né chiave di cifratura.
Una corsia di armadi in un centro dati, tra due file di server.

La nostra catena di produzione

La sicurezza del software prima che arrivi da voi.

Metà degli incidenti di sicurezza recenti del settore non viene da un attacco alla piattaforma, ma da una dipendenza compromessa o da un segreto lasciato in un repository.

Nessun segreto nel codice

I repository sono analizzati a ogni modifica. I segreti vivono in un gestore dedicato, con rotazione pianificata — e un’archiviazione cifrata locale sugli Edge fuori linea.

Dipendenze inventariate

A ogni versione viene prodotta una distinta base del software. Le immagini dei contenitori sono fissate per impronta e analizzate prima della pubblicazione.

Rilasci firmati

Ogni versione pubblicata è firmata e verificata prima dell’installazione, apparati Edge compresi. Un aggiornamento non firmato non viene applicato.

Revisione indipendente

Le modifiche che toccano l’autenticazione, la cifratura o l’isolamento tra aziende sono riviste da qualcuno diverso dal loro autore.

Test di intrusione

Svolti da un terzo, sul perimetro applicativo e telefonico. Il rapporto di sintesi è comunicato ai clienti sotto accordo di riservatezza.

Piano di risposta scritto

Chi decide, chi vi chiama, entro quanto tempo. Notificare una violazione dei dati in 72 ore presuppone di sapere chi compone il numero alle 3 del mattino.

Divulgazione responsabile

Avete trovato una falla? Scriveteci.

Non perseguiamo i ricercatori in buona fede e non chiediamo silenzio in cambio di una correzione. Se la vostra segnalazione è valida, vi diamo credito pubblicamente — a meno che non preferiate restare anonimi.

  • Scrivete a [email protected]. Cifrate se volete, la nostra chiave è pubblicata nel file security.txt.
  • Confermiamo la ricezione entro 48 ore e diamo una valutazione iniziale entro 5 giorni lavorativi.
  • Vi teniamo informati fino alla correzione, e concordiamo insieme la data di pubblicazione.
  • Non accedete ai dati di un cliente, non degradate il servizio, e provate solo sugli ambienti che vi apriamo — è l’unica contropartita.

Cosa pubblichiamo

  • Un bollettino per ogni vulnerabilità corretta giudicata significativa, con la sua gravità e le versioni interessate.
  • Lo stato della piattaforma in tempo reale, incidenti in corso compresi.
  • Un resoconto scritto dopo ogni incidente grave, anche quando la causa è nostra.
  • L’elenco nominativo dei nostri sub-responsabili e delle regioni in cui i vostri dati sono trattati.

Vedi la pagina conformità

Domande di sicurezza

Siete certificati ISO 27001 o SOC 2?
Non ancora, e preferiamo scriverlo piuttosto che lasciare che un logo suggerisca il contrario. Il nostro sistema di gestione della sicurezza è costruito sul riferimento ISO 27001 e il percorso di certificazione è avviato. Rispondiamo già oggi ai questionari di sicurezza delle vostre squadre e forniamo il rapporto di sintesi dei nostri test di intrusione.
I vostri ingegneri possono ascoltare le nostre chiamate?
No nel funzionamento normale: nessuno da noi ha accesso permanente alle registrazioni di un cliente. Un accesso di assistenza va chiesto, approvato, limitato nel tempo, e compare nel vostro registro di audit. Potete anche vietare del tutto l’accesso dell’assistenza alle vostre registrazioni, al prezzo di una diagnosi più lenta in caso di incidente.
Cosa succede se un vostro sub-responsabile viene compromesso?
Il nostro piano di risposta copre questo caso: isolamento del connettore o del servizio interessato, valutazione dell’esposizione, e notifica. Venite informati anche quando la vostra azienda non è toccata, perché avete il diritto di saperlo prima di leggerlo altrove.
Come gestite le chiamate di emergenza in caso di incidente da voi?
È la ragione d’essere della linea locale di riserva. In una sede dotata di Edge e di un accesso locale, i numeri di emergenza escono da quella linea, qualunque sia lo stato della nostra piattaforma. In una sede senza linea locale, documentiamo esplicitamente questo rischio residuo nel dossier di progetto.
Fate esercitazioni di guasto?
Sì, e comprendono l’interruzione deliberata del collegamento tra una sede e il cloud, la perdita di un operatore, e la perdita di una regione di hosting. I risultati alimentano i nostri impegni di servizio invece del contrario.

Mandateci il vostro questionario di sicurezza.

Le nostre risposte sono scritte, datate e firmate da una persona identificabile. Le forniamo prima della firma, non dopo.

I questionari più frequenti sono già compilati e disponibili su richiesta.