Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Mejores prácticas de seguridad para Connect Customer
Connect Customer ofrece una serie de funciones de seguridad que debes tener en cuenta a la hora de desarrollar e implementar tus propias políticas de seguridad. Las siguientes prácticas recomendadas son directrices generales y no suponen una solución de seguridad completa. Puesto que es posible que estas prácticas recomendadas no sean adecuadas o suficientes para el entorno, plantéeselas como consideraciones útiles en lugar de como normas.
Contenido
Las mejores prácticas de seguridad preventiva de Connect Customer
-
Asegúrese de que todos los permisos del perfil sean lo más restrictivos posible. Permita el acceso solo a los recursos absolutamente necesarios para el rol del usuario. Por ejemplo, no concedas a los agentes permisos para crear, leer o actualizar usuarios en Connect Customer.
-
Asegúrate de configurar la autenticación multifactor (MFA) a través de tu proveedor de identidad SAML 2.0 o servidor Radius, si es más adecuado para tu caso práctico. Una vez configurada la MFA, aparece un tercer cuadro de texto en la página de inicio de sesión de Connect Customer para indicar el segundo factor.
-
Si utiliza un directorio Directory Service o una SAML-based autenticación existente para la gestión de identidades, asegúrese de cumplir todos los requisitos de seguridad adecuados para su caso de uso.
-
Usa la URL de inicio de sesión para acceder de emergencia que aparece en la página de instancias de la AWS consola solo en situaciones de emergencia, no para el uso diario. Para obtener más información, consulte Inicio de sesión de emergencia en el sitio web de administración de Connect Customer.
Uso de políticas de control de servicio (SCP)
Las políticas de control de servicio (SCP) son un tipo de política de la organización que puede utilizar para administrar los permisos de la organización. Un SCP define una barrera de protección o establece límites a las acciones que el administrador de la cuenta puede delegar en los usuarios y roles de las cuentas afectadas. Puedes usar los SCP para proteger los recursos críticos asociados a tu carga de trabajo de Connect Customer.
Establecimiento de una política de control de servicio para evitar que se eliminen recursos críticos
Si utilizas la autenticación basada en SAML 2.0 y eliminas la función de AWS IAM que se utiliza para autenticar a los usuarios de Connect Customer, los usuarios no podrán iniciar sesión en la instancia de Connect Customer. Tendrá que eliminar y volver a crear usuarios para asociarlos a un nuevo rol. El resultado es la eliminación de todos los datos asociados a esos usuarios.
Para evitar la eliminación accidental de recursos críticos y proteger la disponibilidad de tu instancia de Connect Customer, puedes establecer una política de control de servicios (SCP) como control adicional.
A continuación se muestra un ejemplo de SCP que se puede aplicar a la AWS cuenta, la unidad organizativa o la raíz organizativa para evitar que se eliminen la instancia del cliente de Connect y el rol asociado:
Prácticas recomendadas de seguridad de Connect Customer Detective
El registro y el monitoreo son importantes para la disponibilidad, la fiabilidad y el rendimiento del centro de contacto. Debes registrar la información relevante de los flujos de clientes de Connect CloudWatch y crear alertas y notificaciones basadas en esa información.
Defina los requisitos de retención de registros y las políticas de ciclo de vida desde el principio, y planificar el traslado de los archivos de registro a ubicaciones de almacenamiento rentables tan pronto como sea práctico. Las API públicas de Connect Customer inician sesión en CloudTrail; para obtener más información, consulteRegistra las llamadas a la API de clientes de Connect con AWS CloudTrail. Revise y automatice las acciones en función de CloudTrail los registros.
Recomendamos Amazon S3 para la retención a largo plazo y el archivo de datos de registro, especialmente para las organizaciones con programas de conformidad que requieren que los datos de registro sean auditables en su formato nativo. Cuando los datos de registro se encuentren en un bucket de Amazon S3, defina las reglas del ciclo de vida para aplicar automáticamente las políticas de retención y traslade estos objetos a otras clases de almacenamiento rentables, como Amazon S3 Standard - Infrequent Access (Standard - IA) o Amazon Glacier.
La AWS nube proporciona una infraestructura y herramientas flexibles para respaldar tanto las sofisticadas ofertas de los socios como las soluciones autogestionadas de registro centralizado. Esto incluye soluciones como Amazon OpenSearch Service y Amazon Logs. CloudWatch
Puedes implementar la detección y la prevención del fraude en los contactos entrantes personalizando los flujos de Connect Customer según tus necesidades. Por ejemplo, puede comparar los contactos entrantes con la actividad previa de los contactos en la base de datos de Dynamo y, a continuación, tomar medidas como desconectar a un contacto que esté en una lista de denegados.
Mejores prácticas de seguridad de Connect Customer Chat
Cuando te integras directamente con el servicio de atención al cliente de Connect (o utilizas la biblioteca de scripts en Java del chat de clientes de Connect) y utilizas terminales WebSocket o en streaming para recibir mensajes para tus aplicaciones de interfaz o sitios web, debes proteger tu aplicación contra los ataques DOM-based XSS (secuencias de comandos entre sitios).
Las siguientes recomendaciones de seguridad pueden ayudarle a protegerse frente a los ataques XSS:
-
Implemente una codificación de salida adecuada para evitar la ejecución de scripts malintencionados.
-
No mute el DOM directamente. Por ejemplo, no utilice
innerHTMLpara renderizar el contenido de las respuestas del chat. Puede contener código JavaScript malicioso que puede provocar un ataque XSS. Utilice bibliotecas de frontend como React para escapar y desinfectar cualquier código ejecutable incluido en la respuesta del chat. -
Implemente una política de seguridad de contenido (CSP) para restringir las fuentes desde las que su aplicación puede cargar scripts, estilos y otros recursos. Esto agrega una capa adicional de protección.
Prácticas recomendadas de seguridad para WebRTC de Connect Customer
Tanto para los contactos de WebRTC como para los de chat, los participantes reciben un token de participante, que es un token portador que los identifica de forma única dentro de una sesión de contacto. Dado que con este token se obtiene acceso, el riego de exposición puede provocar ataques de suplantación de identidad. Por lo tanto, es esencial proteger este token.
Las siguientes recomendaciones de seguridad pueden ayudarle a protegerse frente a los ataques de suplantación de identidad:
-
Autentique a los usuarios antes de emitir el token. Asegúrese de realizar comprobaciones sólidas de autenticación y autorización antes de enviar un token de participante a cualquier cliente o servicio externo.
-
Minimice la exposición de los tokens. No registre los tokens de los participantes ni los incruste en las URL. Utilice secure transport (HTTPS/TLS) para todos los intercambios de tokens.
-
Responda rápidamente a las filtraciones de tokens. Si se detecta una filtración de un token, interrumpa o detenga inmediatamente el contacto asociado para evitar todo acceso no autorizado.
-
Aplique los principios de privilegios mínimos. Limite la vida útil de los tokens siempre que sea posible, asegurándose de que sean válidos solo durante el tiempo necesario.
-
Supervise y audite. Realice un seguimiento de los patrones de acceso y uso de los tokens para detectar anomalías o posibles usos indebidos.