Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Principi di progettazione per lo sviluppo di un contact center sicuro in Connect Customer
La sicurezza include la capacità di proteggere informazioni, sistemi e asset offrendo al contempo valore aziendale mediante valutazioni del rischio e strategie di mitigazione. Questa sezione fornisce una panoramica dei principi di progettazione, delle best practice e delle domande relative alla sicurezza dei carichi di lavoro di Connect Customer.
Percorso di sicurezza dei clienti Connect
Dopo aver deciso di trasferire il carico di lavoro su Connect Customer, oltre a esaminare Sicurezza in Connect Customer e Best practice di sicurezza per Connect Customer seguire queste linee guida e passaggi per comprendere e implementare i requisiti di sicurezza relativi alle seguenti aree di sicurezza principali:
Comprendere il AWS Modello di sicurezza
Quando sposti i sistemi informatici e i dati nel cloud, le responsabilità di sicurezza vengono condivise tra te e AWS. AWS è responsabile della protezione dell'infrastruttura sottostante che supporta il cloud e tu sei responsabile di tutto ciò che metti sul cloud o ti connetti al cloud.
AWS I servizi utilizzati determineranno la quantità di lavoro di configurazione da eseguire nell'ambito delle responsabilità di sicurezza. Quando si utilizza Connect Customer, il modello condiviso riflette AWS le responsabilità del cliente ad alto livello, come mostrato nel diagramma seguente.
Nozioni di base sulla conformità
Third-party gli auditor valutano la sicurezza e la conformità di Connect Customer nell'ambito di molteplici programmi di AWS conformità. Sono inclusi SOC
Per un elenco dei AWS servizi che rientrano nell'ambito di specifici programmi di conformità, vedi AWS Servizi nell'ambito del Programma
Selezione della regione
La selezione della regione per ospitare l'istanza Connect Customer dipende dalle restrizioni sulla sovranità dei dati e dalla sede dei contatti e degli agenti. Dopo aver preso questa decisione, rivedi i requisiti di rete per Connect Customer e le porte e i protocolli che devi consentire. Inoltre, per ridurre il raggio di esplosione, utilizza l'elenco dei domini consentiti o gli intervalli di indirizzi IP consentiti per la tua istanza Connect Customer.
Per ulteriori informazioni, consulta Configura la tua rete per utilizzare il Connect Customer Contact Control Panel (CCP).
AWS integrazione dei servizi
Ti consigliamo di esaminare ogni AWS servizio della tua soluzione in base ai requisiti di sicurezza della tua organizzazione. Consulta le seguenti risorse:
Sicurezza dei dati in Connect Customer
Durante il tuo percorso di sicurezza, i tuoi team addetti alla sicurezza potrebbero aver bisogno di una comprensione più approfondita di come vengono gestiti i dati in Connect Customer. Consulta le seguenti risorse:
Diagramma del carico di lavoro
Esamina il diagramma del carico di lavoro e progetta una soluzione ottimale su AWS. Ciò include l'analisi e la decisione di quali AWS servizi aggiuntivi devono essere inclusi nella soluzione e di eventuali applicazioni di terze parti e locali che devono essere integrate.
AWS Identity and Access Management (IAM)
Tipi di profili dei clienti Connect
Esistono quattro tipi di personalità dei clienti Connect, in base alle attività svolte.
-
AWS amministratore: AWS gli amministratori creano o modificano le risorse di Connect Customer e possono anche delegare l'accesso amministrativo ad altri committenti utilizzando il servizio AWS Identity and Access Management (IAM). L'ambito di questa persona è incentrato sulla creazione e l'amministrazione dell'istanza Connect Customer.
-
Amministratore di Connect Customer: gli amministratori del servizio determinano a quali funzionalità e risorse di Connect Customer devono accedere i dipendenti all'interno del sito web di Connect Customer amministrazione. L'amministratore del servizio assegna i profili di sicurezza per determinare chi può accedere al sito Web di Connect Customer amministrazione e quali attività può eseguire. Lo scopo di questa persona è incentrato sulla creazione e l'amministrazione del contact center Connect Customer.
-
Agente Connect Customer: gli agenti interagiscono con Connect Customer per svolgere le proprie mansioni lavorative. Gli utenti del servizio possono essere agenti o supervisori dei contact center.
-
Contatto del servizio clienti Connect: il cliente che interagisce con il centro di contatto Connect Customer.
Best practice per amministratori IAM
L'accesso amministrativo IAM deve essere limitato al personale approvato all'interno dell'organizzazione. Gli amministratori IAM dovrebbero inoltre comprendere quali funzionalità IAM sono disponibili per l'uso con Connect Customer. Per informazioni sulle best practice di IAM, consulta Best practice per la sicurezza in IAM nella Guida per l'utente di IAM. Consultare anche Esempi di policy basate sull'identità di Connect Customer.
Best practice per gli amministratori del servizio clienti di Connect
Gli amministratori del servizio sono responsabili della gestione degli utenti di Connect Customer, inclusa l'aggiunta di utenti a Connect Customer, l'assegnazione delle credenziali e l'assegnazione delle autorizzazioni appropriate in modo che possano accedere alle funzionalità necessarie per svolgere il proprio lavoro. È opportuno che gli amministratori inizino con un set di autorizzazioni minimo e concedano autorizzazioni aggiuntive quando necessario.
Profili di sicurezza per l'accesso al Connect Customer and Contact Control Panel (CCP)ti aiutano a gestire chi può accedere alla dashboard e al Pannello di controllo dei contatti di Connect e chi può eseguire attività specifiche. Verifica le autorizzazioni granulari concesse all'interno dei profili di sicurezza predefiniti disponibili in modo nativo. È possibile configurare profili di sicurezza personalizzati per soddisfare requisiti specifici. Ad esempio, un agente esperto che può rispondere alle chiamate e che ha anche accesso ai report. Una volta completata questa operazione, è necessario assegnare gli utenti ai profili di sicurezza corretti.
Multi-Factor Autenticazione
Per una maggiore sicurezza, ti consigliamo di richiedere l'autenticazione a più fattori (MFA) per tutti gli utenti nel tuo account. L'MFA può essere configurato tramite AWS IAM o il tuo provider di identità SAML 2.0 o il server Radius, se questo è più applicabile al tuo caso d'uso. Dopo aver impostato l'MFA, una terza casella di testo diventa visibile nella pagina di accesso di Connect Customer per fornire il secondo fattore.
Federazione delle identità
Oltre a memorizzare gli utenti in Connect Customer, puoi abilitare il single sign-on (SSO) per Connect Customer utilizzando la federazione delle identità. La federazione è una pratica consigliata per consentire che gli eventi del ciclo di vita dei dipendenti si riflettano in Connect Customer quando vengono effettuati nel fornitore di identità di origine.
Accesso alle applicazioni integrate
Le fasi all'interno dei flussi potrebbero richiedere credenziali per accedere alle informazioni in applicazioni e sistemi esterni. Per fornire le credenziali per accedere ad altri AWS servizi in modo sicuro, usa i ruoli IAM. Un ruolo IAM è un'entità con un set di autorizzazioni specifico e che non è un utente o un gruppo. I ruoli, inoltre, non dispongono di un proprio set di credenziali permanente e vengono ruotati automaticamente.
Le credenziali, come le chiavi API, devono essere archiviate all'esterno del codice dell'applicazione del flusso, dove possono essere recuperate a livello di codice. A tale scopo, puoi utilizzare AWS Secrets Manager o una soluzione di terze parti esistente. Con Secrets Manager, puoi sostituire le credenziali codificate nel tuo codice, comprese le password, con una chiamata API a Secrets Manager per recuperare il segreto a livello di programmazione.
Controlli di rilevamento
La registrazione di log e il monitoraggio sono importanti per garantire l'affidabilità, la disponibilità e le prestazioni del contact center. Dovresti registrare le informazioni pertinenti da Connect Customer Flows ad Amazon CloudWatch e creare avvisi e notifiche basati sulle stesse.
È necessario definire in anticipo i requisiti di conservazione dei log e le policy relative al ciclo di vita e pianificare lo spostamento dei file di log in posizioni di archiviazioni più economiche non appena possibile. Le API pubbliche di Connect Customer accedono a. AWS CloudTrailÈ necessario esaminare e automatizzare le azioni impostate in base CloudTrail ai log.
Amazon S3 è la scelta più adatta per la conservazione e l'archiviazione a lungo termine dei dati di log, in particolare per le organizzazioni con programmi di conformità che richiedono che i dati di log siano verificabili nel loro formato nativo. Dopo aver collocato i dati di log in un bucket S3, definisci le regole del ciclo di vita per imporre automaticamente le policy di conservazione e sposta questi oggetti in altre classi di archiviazione più economiche, come Accesso Infrequente Amazon S3 Standard (AI S3 Standard) o Amazon Glacier.
Il AWS cloud fornisce un'infrastruttura e strumenti flessibili per supportare sia soluzioni sofisticate in collaborazione con le offerte sia soluzioni di registrazione centralizzata autogestite. Ciò include soluzioni come Amazon Service e Amazon Logs. OpenSearch CloudWatch
Il rilevamento e la prevenzione delle frodi per i contatti in entrata possono essere implementati personalizzando Connect Customer Flows in base alle esigenze del cliente. Ad esempio, i clienti possono confrontare i contatti in entrata con le precedenti attività di contatto in DynamoDB e quindi intraprendere azioni, ad esempio disconnettere un contatto in quanto bloccato.
Protezione dell'infrastruttura
Sebbene non vi sia alcuna infrastruttura da gestire in Connect Customer, potrebbero verificarsi scenari in cui l'istanza Connect Customer debba interagire con altri componenti o applicazioni distribuiti nell'infrastruttura residente in sede. Di conseguenza, è importante assicurarsi che i confini della rete siano considerati in base a questo presupposto. Rivedi e implementa le considerazioni specifiche sulla sicurezza dell'infrastruttura di Connect Customer. Inoltre, verifica i desktop o le soluzioni VDI degli agenti e dei supervisori dei contact center in base alle considerazioni sulla sicurezza.
Puoi configurare una funzione Lambda affinché si connetta a sottoreti private di un cloud privato virtuale (VPC) nel tuo account . Utilizza Amazon Virtual Private Cloud per creare una rete privata per le risorse come database, istanze di cache o servizi interni. Connetti la tua funzione al VPC per accedere alle risorse private durante l'esecuzione.
Protezione dei dati
I clienti devono analizzare i dati che transitano nella soluzione contact center e che interagiscono con essa.
-
Dati esterni e di terze parti
-
On-premises dati nelle architetture ibride di Connect Customer
Dopo aver analizzato l'ambito dei dati, è necessario procedere alle classificazioni dei dati prestando attenzione all'identificazione dei dati sensibili. Connect Customer è conforme al modello di responsabilità AWS condivisa. Protezione dei dati in Connect Customerinclude best practice come l'utilizzo di MFA e TLS e l'uso di altri AWS servizi, incluso Amazon Macie.
Connect Customer gestisce una varietà di dati relativi ai contact center. Sono inclusi contenuti multimediali delle chiamate telefoniche, registrazioni delle chiamate, trascrizioni delle chat, metadati dei contatti, nonché flussi, profili di routing e code. Connect Customer gestisce i dati inattivi separando i dati per ID account e ID istanza. Tutti i dati scambiati con Connect Customer sono protetti durante il transito tra il browser web dell'utente e Connect Customer utilizzando la crittografia TLS standard aperta.
È possibile specificare AWS KMS le chiavi da utilizzare per la crittografia, tra cui bring your own key (BYOK). Inoltre, puoi usare le opzioni di gestione delle chiavi in Amazon S3.
Protezione dei dati mediante crittografia Client-Side
Il tuo caso d'uso potrebbe richiedere la crittografia dei dati sensibili raccolti dai flussi. Ad esempio, per raccogliere informazioni personali appropriate per personalizzare l'esperienza del cliente quando interagisce con il sistema IVR. A tale scopo, puoi usare la crittografia a chiave pubblica con AWS Encryption SDK. L' AWS Encryption SDK è una libreria di crittografia lato client progettata per consentire a tutti di crittografare e decrittografare i dati in modo efficiente utilizzando standard aperti e best practice.
Convalida dell'input
Esegui la convalida degli input per assicurarti che solo i dati correttamente formati entrino nel flusso. È opportuno eseguire questa attività nelle prime fasi del flusso. Ad esempio, quando si chiede a un cliente di dire o inserire un numero di telefono, potrebbe includere o meno il prefisso internazionale.
Connetti i vettori di sicurezza dei clienti
La sicurezza di Connect Customer può essere suddivisa in tre livelli logici, come illustrato nel diagramma seguente:
-
Workstation agente Il livello della workstation dell'agente non è gestito da AWS ed è costituito da apparecchiature fisiche e tecnologie, servizi ed endpoint di terze parti che aiutano la voce e i dati dell'agente e ad accedere al livello di interfaccia Connect Customer.
Segui le best practice di sicurezza per questo livello, prestando particolare attenzione a quanto segue:
-
Pianifica la gestione delle identità tenendo presenti le best practice riportate in Best practice di sicurezza per Connect Customer.
-
Riduci le minacce interne e il rischio di conformità associati ai carichi di lavoro che gestiscono informazioni sensibili, creando una soluzione IVR sicura che puoi utilizzare per aggirare l'accesso degli agenti alle informazioni sensibili. Tramite la crittografia degli input dei contatti nei flussi, puoi acquisire informazioni in modo sicuro senza esporle agli agenti, alle loro workstation o ai loro ambienti operativi. Per ulteriori informazioni, consulta Crittografa gli input sensibili dei clienti in Connect Customer.
-
L'utente è responsabile della gestione della lista consentita di indirizzi AWS IP, porte e protocolli necessari per utilizzare Connect Customer.
-
-
AWS: il AWS livello include Connect Customer e AWS integrazioni tra cui AWS Lambda Amazon DynamoDB, Amazon API Gateway, Amazon S3 e altri servizi. Segui le linee guida del pilastro della sicurezza per AWS i servizi, prestando particolare attenzione a quanto segue:
-
Pianifica la gestione delle identità tenendo presenti le best practice riportate in Best practice di sicurezza per Connect Customer.
-
Integrazioni con altri AWS servizi: identifica ogni AWS servizio nel caso d'uso e tutti i punti di integrazione di terze parti applicabili a questo caso d'uso.
-
Connect Customer può integrarsi con AWS Lambda le funzioni eseguite all'interno del VPC del cliente tramite gli endpoint VPC per Lambda.
-
-
Esterno: il livello esterno include punti di contatto tra cui chat, endpoint click-to-call e PSTN per le chiamate vocali, integrazioni che potresti avere con soluzioni di contact center precedenti in un'architettura ibrida di contact center e integrazioni che potresti avere con altre soluzioni di terze parti. Qualsiasi punto di ingresso o di uscita per una terza parte nel carico di lavoro è considerato come livello esterno.
Questo livello copre anche le integrazioni che i clienti potrebbero avere con altre soluzioni e applicazioni di terze parti come sistemi CRM, gestione della forza lavoro (WFM) e strumenti e applicazioni di reporting e visualizzazione, come Tableau e Kibana. Per la protezione del livello esterno, è necessario valutare le seguenti aree:
-
Puoi creare filtri di contatto per contatti ripetuti e fraudolenti
utilizzando AWS Lambda per scrivere i dettagli di contatto su DynamoDB dall'interno del tuo flusso, inclusi ANI, indirizzo IP per gli endpoint click-to-dial e chat e qualsiasi altra informazione identificativa per tracciare quante richieste di contatto si verificano durante un determinato periodo di tempo. Con questo approccio, puoi interrogare e aggiungere contatti alle liste negate, disconnettendoli automaticamente se superano livelli ragionevoli. -
Le soluzioni ANI per il rilevamento delle frodi che utilizzano i metadati di telefonia Connect Customer e le soluzioni dei partner
possono essere utilizzate per proteggersi dallo spoofing dell'ID del chiamante. -
Connect Customer Voice ID e altre soluzioni biometriche vocali dei partner possono essere utilizzate per migliorare e semplificare il processo di autenticazione. L'autenticazione biometrica vocale attiva consente ai contatti di pronunciare frasi specifiche e utilizzarle per l'autenticazione della firma vocale. La biometria vocale passiva permette ai contatti di registrare la propria impronta vocale univoca e di usarla per eseguire l'autenticazione con qualsiasi input vocale che soddisfi i requisiti di lunghezza sufficienti per l'autenticazione.
-
Mantieni la sezione di integrazione delle applicazioni nella console Connect Customer per aggiungere applicazioni o punti di integrazione di terze parti alla tua lista consentita e rimuovere gli endpoint inutilizzati.
-
Invia solo i dati necessari per soddisfare i requisiti minimi a sistemi esterni che gestiscono dati sensibili. Ad esempio, se disponi di una sola business unit che utilizza la soluzione di analisi della registrazione delle chiamate, puoi impostare un trigger AWS Lambda nel tuo bucket S3 per elaborare i record dei contatti, verificare le code specifiche della business unit nei dati dei record dei contatti e, se si tratta di una coda che appartiene alla business unit, inviare alla soluzione esterna solo la registrazione della chiamata in questione. Con questo approccio, si inviano solo i dati necessari e si evitano i costi e le spese generali associati all'elaborazione di registrazioni non necessarie.
Per un'integrazione che consenta a Connect Customer di comunicare con Amazon Kinesis e Amazon Redshift per abilitare lo streaming dei record dei contatti, consulta Connect Customer integration: Data streaming.
-
Resources
Documentazione
Articoli
Video