Sicurezza
Una fattura da 40.000 € in una notte. È contro questo che progettiamo.
La frode nelle telecomunicazioni non punta ai vostri dati: punta alla vostra linea. Un interno la cui password esce fa migliaia di chiamate verso numeri a sovrapprezzo in un fine settimana, e la fattura è legalmente vostra. Questa pagina descrive con precisione cosa facciamo perché non succeda.
Il registro di audit: concatenato per impronta, quindi una riga tolta si vede.
Trasporto
Niente circola in chiaro, nemmeno dentro la vostra rete.
La telefonia su IP ha a lungo tollerato il SIP in chiaro sulla rete locale. Una rete interna non è una rete di fiducia: è semplicemente una rete che non avete ancora visto compromessa.
Segnalazione
SIP su TLS 1.3 esclusivamente. Le suite obsolete sono rifiutate lato server, non semplicemente sconsigliate. Nessun ripiego verso SIP in chiaro è possibile.
Voce
SRTP con scambio di chiavi DTLS. Una chiamata il cui audio non può essere cifrato non viene instaurata in chiaro: fallisce, e il fallimento è registrato.
Edge verso cloud
TLS mutuo: entrambe le estremità presentano un certificato. Un apparato rubato non entra nella vostra azienda, e un server contraffatto non è accettato dai vostri apparati.
A riposo
Registrazioni, messaggi vocali e trascrizioni cifrati su disco, con chiavi distinte per azienda e una rotazione pianificata.
Quarantamila euro in una notte è l’importo reale di una frode sul traffico in uscita da un centralino mal configurato.
Il tetto di spesa non è un’opzione dei piani superiori
Antifrode
Il motore che taglia la rotta sospetta senza tagliare la vostra azienda.
La regola che conta non è individuare la frode: è fermarla senza che le vostre squadre smettano di lavorare. Una piattaforma che sospende tutto l’account alla prima anomalia ha trasformato una frode in un guasto.
- Tetti che fissate voi — chiamate simultanee, chiamate al secondo, spesa giornaliera per azienda e per utente.
- Destinazioni bloccate — l’internazionale, i numeri a sovrapprezzo e le destinazioni ad alto rischio sono chiusi per impostazione predefinita e aperti esplicitamente.
- Rilevamento di uso impossibile — un interno che si registra da due paesi in dieci minuti, o che chiama alle 3 del mattino un paese in cui non avete clienti.
- Taglio chirurgico — la rotta in uscita sospetta viene chiusa; le chiamate interne, il centralino e le emergenze continuano.
Soglia superata
L’interno 214 supera il suo tetto di spesa verso una destinazione chiusa per impostazione predefinita.
Taglio mirato
La rotta internazionale di quell’interno viene chiusa in pochi secondi. Le sue chiamate interne non sono toccate.
Venite avvisati
Allarme immediato ai vostri amministratori, per posta e nella console, con il dettaglio delle chiamate interessate.
Decidete voi
Riapertura con un clic se l’attività è legittima, o revoca delle credenziali dell’interno se non lo è.
La superficie di attacco
L’apparato installato da voi non ha indirizzo pubblico.
È la domanda che un responsabile della sicurezza fa per prima, e la risposta è quella che chiude l’argomento: niente di quello che Konvoice installa da voi è raggiungibile da Internet. L’apparato apre la connessione verso il cloud, mai il contrario, e non c’è alcuna regola da scrivere sul vostro firewall.
- Nessuna porta in entrata — né SIP, né SSH, né console di amministrazione.
- TLS mutuo — entrambe le estremità presentano un certificato; un apparato rubato non entra da nessuna parte.
- Firmware firmato — un’immagine non firmata dalla nostra catena di produzione è rifiutata all’avvio.
- Registrato lato cloud — un apparato che tenta qualcosa di diverso dal suo compito è visibile nel vostro audit.
Superficie di attacco SIP
Cosa protegge i vostri apparecchi dagli scanner di Internet.
Una porta SIP aperta su Internet riceve i primi tentativi di autenticazione in pochi minuti. Partiamo dal presupposto che l’attacco sia permanente, perché lo è.
Limitazione di frequenza
Per indirizzo, per account e per azienda. Una raffica di registrazioni viene rallentata prima di essere bloccata, il che ostacola l’attaccante senza penalizzare un apparecchio che si riavvia.
Protezione contro la forza bruta
Blocco temporaneo progressivo dopo tentativi ripetuti, con elenchi di indirizzi affidabili per le vostre sedi perché un intero ufficio non sia mai bloccato per errore.
Anti-enumerazione
I tentativi di enumerare gli interni ricevono risposte indistinguibili: un attaccante non può dedurre quali numeri esistano.
Occultamento della topologia
Niente della vostra architettura interna traspare nelle intestazioni SIP. I server di trattamento non sono mai esposti direttamente.
Restrizione geografica
I vostri apparecchi possono registrarsi solo dai paesi in cui avete dipendenti. Il resto del mondo è rifiutato per impostazione predefinita.
Un segreto per apparato
Nessuna password condivisa tra l’apparecchio, il cellulare e l’app. I segreti sono generati, mai scelti, e rinnovabili in blocco.
Identità e accessi
Nessuno vede lo spazio di un’altra azienda. Mai.
L’isolamento tra aziende non è un filtro applicato nel codice applicativo: è un vincolo imposto dalla banca dati, su ogni interrogazione, comprese quelle che scriveremmo male.
Nove ruoli, e i vostri
Super amministratore, amministratore d’azienda, amministratore di sede, supervisore, operatore, utente, sola lettura, fatturazione, assistenza. Ciascuno regolabile, e nuovi ruoli creabili per azienda.
Isolamento imposto dalla banca dati
La separazione tra aziende è applicata a livello di riga della banca dati. Un’interrogazione che dimenticasse il filtro non restituisce niente invece di restituire i dati del vicino — e i nostri test lo verificano a ogni rilascio.
Autenticazione forte
Doppia autenticazione disponibile ovunque ed esigibile per politica aziendale. Accesso unico OpenID Connect o SAML con il vostro fornitore di identità. Sessioni revocabili una per una.
Accesso temporaneo della nostra assistenza
Nessuno dei nostri ingegneri ha accesso permanente ai vostri dati. Un accesso di assistenza si chiede, è limitato nel tempo, tracciato, e visibile a voi nel vostro registro di audit.
Tracciabilità
Il registro che consulterete il giorno in cui bisognerà provare qualcosa.
Un registro di audit serve solo in due situazioni: un incidente di sicurezza e un controllo. In entrambe, un registro incompleto o modificabile non vale niente.
- Ogni azione sensibile produce un evento inalterabile, in sola scrittura: creazione di un interno, assegnazione di un numero, modifica di instradamento, modifica di trunk, ascolto di una registrazione, eliminazione di un utente, cambio di ruolo.
- Ogni evento porta l’autore, la marcatura oraria, l’indirizzo di origine e un identificativo di correlazione che lega l’azione alla chiamata interessata.
- Il registro è esportabile in continuo verso il vostro collettore, perché la prova non dipenda soltanto da noi.
- Gli accessi alle registrazioni sono tracciati allo stesso titolo delle modifiche di configurazione: sapere chi ha ascoltato cosa è spesso la domanda più importante.
Registrazioni
Il dato più sensibile che deteniamo per voi.
La registrazione di una chiamata contiene una voce, un nome, a volte un dato sanitario o un mezzo di pagamento. È trattata di conseguenza.
| Protezione | Cosa significa in concreto |
|---|---|
| Cifratura a riposo | Chiavi distinte per azienda, conservate in un gestore di segreti separato dall’archiviazione dei file. |
| Accesso tramite link firmato | Nessuna registrazione è accessibile da un indirizzo indovinabile. I link scadono in pochi minuti e sono legati alla sessione che li ha chiesti. |
| Tracciabilità degli ascolti | Ogni lettura produce un evento di audit nominativo, consultabile dai vostri amministratori. |
| Durata di conservazione scelta | Per azienda, per sede e per coda. La cancellazione alla scadenza è automatica ed effettiva, non un semplice occultamento. |
| Cancellazione su richiesta | Una chiamata eliminata porta via l’audio, la trascrizione, la sintesi e le etichette derivate. |
| Pausa durante i dati sensibili | La registrazione può essere sospesa dall’operatore durante l’inserimento di un numero di carta, automaticamente o con un pulsante. |
| Isolamento tra aziende | I file di due aziende non condividono né spazio di archiviazione logico, né chiave di cifratura. |
La nostra catena di produzione
La sicurezza del software prima che arrivi da voi.
Metà degli incidenti di sicurezza recenti del settore non viene da un attacco alla piattaforma, ma da una dipendenza compromessa o da un segreto lasciato in un repository.
Nessun segreto nel codice
I repository sono analizzati a ogni modifica. I segreti vivono in un gestore dedicato, con rotazione pianificata — e un’archiviazione cifrata locale sugli Edge fuori linea.
Dipendenze inventariate
A ogni versione viene prodotta una distinta base del software. Le immagini dei contenitori sono fissate per impronta e analizzate prima della pubblicazione.
Rilasci firmati
Ogni versione pubblicata è firmata e verificata prima dell’installazione, apparati Edge compresi. Un aggiornamento non firmato non viene applicato.
Revisione indipendente
Le modifiche che toccano l’autenticazione, la cifratura o l’isolamento tra aziende sono riviste da qualcuno diverso dal loro autore.
Test di intrusione
Svolti da un terzo, sul perimetro applicativo e telefonico. Il rapporto di sintesi è comunicato ai clienti sotto accordo di riservatezza.
Piano di risposta scritto
Chi decide, chi vi chiama, entro quanto tempo. Notificare una violazione dei dati in 72 ore presuppone di sapere chi compone il numero alle 3 del mattino.
Divulgazione responsabile
Avete trovato una falla? Scriveteci.
Non perseguiamo i ricercatori in buona fede e non chiediamo silenzio in cambio di una correzione. Se la vostra segnalazione è valida, vi diamo credito pubblicamente — a meno che non preferiate restare anonimi.
- Scrivete a [email protected]. Cifrate se volete, la nostra chiave è pubblicata nel file security.txt.
- Confermiamo la ricezione entro 48 ore e diamo una valutazione iniziale entro 5 giorni lavorativi.
- Vi teniamo informati fino alla correzione, e concordiamo insieme la data di pubblicazione.
- Non accedete ai dati di un cliente, non degradate il servizio, e provate solo sugli ambienti che vi apriamo — è l’unica contropartita.
Cosa pubblichiamo
- Un bollettino per ogni vulnerabilità corretta giudicata significativa, con la sua gravità e le versioni interessate.
- Lo stato della piattaforma in tempo reale, incidenti in corso compresi.
- Un resoconto scritto dopo ogni incidente grave, anche quando la causa è nostra.
- L’elenco nominativo dei nostri sub-responsabili e delle regioni in cui i vostri dati sono trattati.
Domande di sicurezza
Siete certificati ISO 27001 o SOC 2?
I vostri ingegneri possono ascoltare le nostre chiamate?
Cosa succede se un vostro sub-responsabile viene compromesso?
Come gestite le chiamate di emergenza in caso di incidente da voi?
Fate esercitazioni di guasto?
Mandateci il vostro questionario di sicurezza.
Le nostre risposte sono scritte, datate e firmate da una persona identificabile. Le forniamo prima della firma, non dopo.
I questionari più frequenti sono già compilati e disponibili su richiesta.