TelonicДокументация
Русский

Безопасность и защита данных

Шифрование

Как ваши данные шифруются при передаче и при хранении, как управляются ключи шифрования и учётные данные и что вы контролируете в вашем собственном облачном аккаунте.

На этой странице
  1. Данные при передаче
  2. Данные при хранении
  3. Управление ключами
  4. Учётные данные для ваших систем
  5. На практике
  6. Что контролирует ваша команда
  7. См. также

Шифрование означает, что данные ваших клиентов не сможет прочитать никто, кто перехватит их в сети или получит копию хранимых данных, не имея ключа. Telonic шифрует данные при их передаче между вашими системами и вашим развёртыванием, а также всякий раз, когда они хранятся, в том числе в резервных копиях. В вашем собственном облачном аккаунте вы можете хранить ключи сами. На этой странице описаны все соединения и хранилища, способы их защиты и порядок управления ключами и учётными данными.

Данные при передаче

Каждое соединение между вашими системами и вашим развёртыванием шифруется по протоколу TLS (Transport Layer Security, стандартное шифрование данных, передаваемых по сетям) версии 1.2 или выше. Аудио звонков по умолчанию шифруется по протоколу SRTP (Secure Real-time Transport Protocol, стандартное шифрование голоса, передаваемого по сетям). Незашифрованное аудио звонков используется только при частном сетевом подключении между вашей площадкой и вашим развёртыванием и только по вашему письменному запросу.

СоединениеЗащита
Работа вашей команды в консоли Telonic (веб-приложении, которым пользуется ваша команда) через браузерTLS 1.2 или выше
Вход через вашего поставщика удостоверений (систему, которая управляет учётными записями ваших сотрудников)TLS 1.2 или выше
Получение данных, обновление данных и действия в ваших системахTLS 1.2 или выше; учётные данные для каждой системы хранятся так, как описано ниже
Сигнализация SIP (установление, перевод и завершение звонков) от вашей телефонной системыTLS 1.2 или выше. Ваш транк проходит аутентификацию по списку разрешённых IP-адресов (соединения принимаются только с согласованных сетевых адресов) и по учётным данным SIP digest (проверка имени пользователя и пароля при каждом звонке); поддерживается и взаимный TLS (mutual TLS, при котором обе стороны предъявляют сертификат)
Аудио звонковПо умолчанию SRTP. Без шифрования только при частном сетевом подключении, по вашему письменному запросу
Сообщения, поступающие с платформы WhatsApp компании Meta и из сетей других каналовTLS
Соединения между компонентами внутри вашего развёртывания и с поставщиками в вашем регионеTLS
Текст, отправляемый языковой модели (ИИ-модели, которая решает, как ответить) за пределами вашего региона, только если вы её выберетеTLS; персональные данные предварительно заменяются маркерами-заменителями

Данные при хранении

Всё, что хранит ваше развёртывание, шифруется по стандарту AES-256 (Advanced Encryption Standard с 256-битными ключами). Это касается записей звонков, расшифровок и сообщений, резюме, карточки клиента, записи аудита и учётных данных для подключения к вашим системам. Резервные копии и копии для аварийного восстановления шифруются так же и остаются в той же стране, что и ваше развёртывание.

Управление ключами

Ключами шифрования управляют через службу управления ключами среды размещения (облачную службу, которая создаёт и хранит ключи шифрования и контролирует их использование). Ключи хранятся отдельно от данных, которые они защищают, их использование разрешено только тем сервисам, которым они нужны, и каждое использование регистрируется службой управления ключами. Ключи ротируются (заменяются новыми) по регулярному графику, а при подозрении на компрометацию ключа без промедления.

В вашем собственном облачном аккаунте поддерживаются ключи шифрования, которыми управляете вы (customer-managed keys). Вы создаёте и храните ключи в вашей собственной службе управления ключами, а ваше развёртывание использует их с вашего разрешения. Поскольку ключи контролируете вы, вы можете отозвать это разрешение, и тогда данные, зашифрованные этими ключами, больше нельзя будет прочитать. Ваш собственный облачный аккаунт может быть размещён в Microsoft Azure, AWS, Google Cloud или Core42.

Учётные данные для ваших систем

Чтобы получать данные из ваших систем и выполнять в них действия, ИИ-агент использует учётные данные, которые выдаёт ваша ИТ-служба, например API-ключ (секретный код, по которому одна система идентифицирует себя перед другой) или OAuth (стандартный способ предоставить одной системе ограниченный доступ к другой без передачи пароля). Эти учётные данные хранятся в зашифрованном виде в хранилище секретов (сервисе, предназначенном для безопасного хранения учётных данных) и никогда не хранятся в конфигурации ИИ-агента, в коде или в системных журналах. Каждые учётные данные используются только тем подключением, к которому они относятся.

Попросите вашу ИТ-службу выдавать каждые учётные данные только с теми правами доступа, которые нужны ИИ-агенту в этой системе, чтобы ограничение обеспечивали сами учётные данные. Ваша команда может в любой момент отозвать любые учётные данные на вашей стороне, и подключение перестанет работать. Учётные данные заменяются по графику, согласованному с вашей ИТ-службой.

На практике

Авиакомпания Rimal Air размещает развёртывание в собственном облачном аккаунте и сама хранит свои ключи.

  1. Служба информационной безопасности авиакомпании создаёт ключи шифрования в собственной службе управления ключами авиакомпании и предоставляет развёртыванию разрешение на их использование.
  2. ИТ-служба авиакомпании выдаёт учётные данные для системы бронирования с правом чтения бронирований и правом переоформлять билеты в рамках тарифных правил, и ничего сверх этого.
  3. Звонки из телефонной системы авиакомпании поступают в развёртывание с сигнализацией по TLS и аудио по SRTP.
  4. В период задержек и отмен рейсов агент переоформляет билеты пассажиров, и каждое изменение передаётся в систему бронирования по TLS.
  5. В системных журналах самой службы информационной безопасности видно каждое использование её ключей развёртыванием.

Что контролирует ваша команда

  • В вашем собственном облачном аккаунте: ключи шифрования и разрешение на их использование.
  • Учётные данные, которые ИИ-агент использует в каждой из ваших систем, их права доступа и их отзыв.
  • Письменное решение о том, может ли аудио звонков передаваться без шифрования по частному сетевому подключению.

Названия и логотипы продуктов являются товарными знаками соответствующих правообладателей. Их упоминание указывает на системы, к которым подключается Telonic, и не подразумевает аффилированности или одобрения.