Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prinsip desain untuk mengembangkan pusat kontak yang aman di Connect Customer
Keamanan mencakup kemampuan untuk melindungi informasi, sistem, dan aset sambil memberikan nilai bisnis melalui penilaian risiko dan strategi mitigasi. Bagian ini memberikan gambaran umum tentang prinsip-prinsip desain, praktik terbaik, dan pertanyaan seputar keamanan untuk beban kerja Connect Customer.
Menghubungkan Perjalanan Keamanan Pelanggan
Setelah Anda membuat keputusan untuk memindahkan beban kerja Anda ke Connect Customer, selain meninjau Keamanan di Connect Customer danPraktik Terbaik Keamanan untuk Connect Customer, ikuti panduan dan langkah-langkah ini untuk memahami dan menerapkan persyaratan keamanan Anda relatif terhadap area keamanan inti berikut:
Memahami AWS Model Keamanan
Ketika Anda memindahkan sistem komputer dan data ke cloud, tanggung jawab keamanan menjadi dibagi antara Anda dan AWS. AWS bertanggung jawab untuk mengamankan infrastruktur dasar yang mendukung cloud, dan Anda bertanggung jawab atas apa pun yang Anda letakkan di cloud atau sambungkan ke cloud.
AWS Layanan mana yang Anda gunakan akan menentukan berapa banyak pekerjaan konfigurasi yang harus Anda lakukan sebagai bagian dari tanggung jawab keamanan Anda. Saat Anda menggunakan Connect Customer, model bersama mencerminkan AWS dan tanggung jawab pelanggan pada tingkat tinggi, seperti yang ditunjukkan pada diagram berikut.
Yayasan Kepatuhan
Third-party auditor menilai keamanan dan kepatuhan Connect Customer sebagai bagian dari beberapa program AWS kepatuhan. Ini termasuk SOC
Untuk daftar AWS layanan dalam lingkup program kepatuhan tertentu, lihat AWS Layanan dalam Lingkup berdasarkan Program Kepatuhan
Pemilihan wilayah
Pemilihan wilayah untuk meng-host instance Connect Customer bergantung pada batasan kedaulatan data dan lokasi kontak dan agen. Setelah keputusan itu dibuat, tinjau persyaratan jaringan untuk Connect Customer dan port serta protokol yang perlu Anda izinkan. Selain itu, untuk mengurangi radius ledakan, gunakan daftar izin domain atau rentang alamat IP yang diizinkan untuk instance Connect Customer Anda.
Untuk informasi selengkapnya, lihat Siapkan jaringan Anda untuk menggunakan Connect Customer Contact Control Panel (CCP).
AWS integrasi layanan
Sebaiknya tinj AWS au setiap layanan dalam solusi Anda terhadap persyaratan keamanan organisasi Anda. Lihat sumber daya berikut:
Keamanan Data di Connect Customer
Selama perjalanan keamanan Anda, tim keamanan Anda mungkin memerlukan pemahaman yang lebih dalam tentang bagaimana data ditangani di Connect Customer. Lihat sumber daya berikut:
Diagram beban kerja
Tinjau diagram beban kerja Anda dan buat solusi optimal AWS. Ini termasuk menganalisis dan memutuskan AWS layanan tambahan mana yang harus disertakan dalam solusi Anda dan aplikasi pihak ketiga dan lokal yang perlu diintegrasikan.
AWS Identity and Access Management (IAM)
Jenis Persona Koneksi Pelanggan
Ada empat jenis persona Connect Customer, berdasarkan aktivitas yang dilakukan.
-
AWS administrator — AWS administrator membuat atau memodifikasi sumber daya Connect Customer dan mungkin juga mendelegasikan akses administratif ke prinsipal lain dengan menggunakan layanan AWS Identity and Access Management (IAM). Ruang lingkup persona ini difokuskan pada pembuatan dan pengelolaan instance Connect Customer Anda.
-
Hubungkan administrator Pelanggan — Administrator layanan menentukan fitur dan sumber daya Connect Customer mana yang harus diakses karyawan dalam situs web Connect Customer admin. Administrator layanan menetapkan profil keamanan untuk menentukan siapa yang dapat mengakses situs web Connect Customer admin dan tugas apa yang dapat mereka lakukan. Ruang lingkup persona ini difokuskan pada pembuatan dan pengelolaan pusat kontak Connect Customer Anda.
-
Hubungkan agen Pelanggan — Agen berinteraksi dengan Connect Customer untuk melakukan tugas pekerjaan mereka. Pengguna layanan mungkin agen pusat kontak atau supervisor.
-
Hubungkan kontak Layanan Pelanggan — Pelanggan yang berinteraksi dengan pusat kontak Connect Customer Anda.
Praktik Terbaik Administrator IAM
Akses Administrasi IAM harus dibatasi untuk personel yang disetujui dalam organisasi Anda. Administrator IAM juga harus memahami fitur IAM apa yang tersedia untuk digunakan dengan Connect Customer. Untuk praktik terbaik IAM, lihat Prakti k terbaik keamanan di IAM di Panduan Pengguna IAM. Lihat juga Menghubungkan contoh kebijakan berbasis identitas Pelanggan.
Hubungkan Praktik Terbaik Administrator Layanan Pelanggan
Administrator layanan bertanggung jawab untuk mengelola pengguna Connect Customer, termasuk menambahkan pengguna ke Connect Customer memberikan kredensialnya kepada mereka, dan menetapkan izin yang sesuai sehingga mereka dapat mengakses fitur yang diperlukan untuk melakukan pekerjaan mereka. Administrator harus mulai dengan seperangkat izin minimum dan memberikan izin tambahan seperlunya.
Profil keamanan untuk akses Connect Customer dan Contact Control Panel (CCP)membantu Anda mengelola siapa yang dapat mengakses dasbor Connect Customer dan Panel Kontrol Kontak, dan siapa yang dapat melakukan tugas tertentu. Tinjau izin granular yang diberikan dalam profil keamanan default yang tersedia secara asli. Profil keamanan khusus dapat diatur untuk memenuhi persyaratan tertentu. Misalnya, agen daya yang dapat menerima panggilan tetapi juga memiliki akses ke laporan. Setelah ini selesai, pengguna harus ditugaskan ke profil keamanan yang benar.
Multi-Factor Otentikasi
Untuk keamanan ekstra, kami sarankan Anda memerlukan otentikasi multi-faktor (MFA) untuk semua pengguna IAM di akun Anda. MFA dapat diatur melalui AWS IAM atau penyedia identitas SAML 2.0 Anda, atau server Radius, jika itu lebih berlaku untuk kasus penggunaan Anda. Setelah MFA diatur, kotak teks ketiga akan terlihat di halaman login Hubungkan Pelanggan untuk memberikan faktor kedua.
Federasi Identitas
Selain menyimpan pengguna di Connect Customer, Anda dapat mengaktifkan single sign-on (SSO) untuk Menghubungkan Pelanggan dengan menggunakan federasi identitas. Federasi adalah praktik yang direkomendasikan untuk memungkinkan peristiwa siklus hidup karyawan tercermin di Connect Customer saat dibuat di penyedia identitas sumber.
Akses ke Aplikasi Terintegrasi
Langkah-langkah dalam alur Anda mungkin memerlukan kredenSIAL untuk mengakses informasi di aplikasi dan sistem eksternal. Untuk memberikan kredenSIAL untuk mengakses AWS layanan lain dengan cara yang aman, gunakan peran IAM. Peran IAM adalah entitas yang memiliki kumpulan izin sendiri, tetapi itu bukan pengguna atau grup. Peran juga tidak memiliki kumpulan kredenSIAL permanen mereka sendiri dan secara otomatis diputar.
KredenSIAL seperti kunci API harus disimpan di luar kode aplikasi alur Anda, di mana mereka dapat diambil secara terprogram. Untuk mencapai ini, Anda dapat menggunakan AWS Secrets Manager atau solusi pihak ketiga yang ada. Dengan Secrets Manager, Anda dapat mengganti kredenSIAL hardcode dalam kode Anda, termasuk kata sandi, dengan panggilan API ke Manajer Rahasia untuk mengambil rahasia secara terprogram.
Kontrol detektif
Pencatatan dan pemantauan penting untuk ketersediaan, keandalan, dan kinerja pusat kontak. Anda harus mencatat informasi yang relevan dari Hubungkan Alur Pelanggan ke Amazon CloudWatch dan membuat peringatan dan pemberitahuan berdasarkan hal yang sama.
Anda harus menentukan persyaratan penyimpanan log dan kebijakan siklus hidup sejak dini, dan merencanakan untuk memindahkan file log ke lokasi penyimpanan hemat biaya sesegera mungkin. Hubungkan log API publik Pelanggan ke AWS CloudTrail. Anda harus meninjau dan mengotomatiskan tindakan yang diatur berdasarkan CloudTrail log.
Amazon S3 adalah pilihan terbaik untuk penyimpanan jangka panjang dan pengarsipan data log, terutama bagi organisasi dengan program kepatuhan yang memerlukan data log agar dapat diaudit dalam format aslinya. Setelah data log berada di bucket S3, tentukan aturan siklus hidup untuk secara otomatis menerapkan kebijakan retensi dan pindahkan objek ini ke kelas penyimpanan lain yang hemat biaya, seperti Amazon S3 Standard - Akses Langsung (Standar - IA) atau Amazon Glacier.
AWS Cloud menyediakan infrastruktur dan alat yang fleksibel untuk mendukung kerja sama canggih dengan penawaran dan solusi logging terpusat yang dikelola sendiri. Ini termasuk solusi seperti Amazon OpenSearch Service dan Amazon CloudWatch Logs.
Deteksi dan pencegahan penipuan untuk kontak yang masuk dapat diimplementasikan dengan menyesuaikan Connect Customer Flows sesuai kebutuhan pelanggan. Sebagai contoh, pelanggan dapat memeriksa kontak yang masuk terhadap aktivitas kontak sebelumnya di DynamoDB, dan kemudian mengambil tindakan, seperti memutuskan koneksi kontak karena kontak tersebut adalah kontak yang diblokir.
Perlindungan infrastruktur
Meskipun tidak ada infrastruktur yang harus dikelola di Connect Customer, mungkin ada skenario di mana instance Connect Customer Anda perlu berinteraksi dengan komponen atau aplikasi lain yang digunakan di infrastruktur yang berada di lokasi. Oleh karena itu, penting untuk memastikan bahwa batas-batas jaringan dipertimbangkan berdasarkan asumsi ini. Tinjau dan terapkan pertimbangan keamanan infrastruktur Connect Customer tertentu. Juga, tinjau desktop agen pusat kontak dan supervisor atau solusi VDI untuk pertimbangan keamanan.
Anda dapat mengonfigurasi fungsi Lambda untuk terhubung ke subnet privat di virtual private cloud (VPC) di akun Anda. Gunakan Amazon Virtual Private Cloud untuk membuat jaringan pribadi untuk sumber daya seperti database, instance cache, atau layanan internal. Hubungkan Pelanggan fungsi Anda ke VPC untuk mengakses sumber daya pribadi selama eksekusi.
Perlindungan data
Pelanggan harus menganalisis data yang melintasi dan berinteraksi dengan solusi pusat kontak.
-
Pihak ketiga dan data eksternal
-
On-premises data dalam arsitektur Hybrid Connect Customer
Setelah menganalisis ruang lingkup data, klasifikasi data harus dilakukan dengan memperhatikan identifikasi data sensitif. Connect Customer sesuai dengan model tanggung jawab AWS bersama. Perlindungan data di Connect Customermencakup praktik terbaik seperti menggunakan MFA dan TLS dan penggunaan AWS layanan lain, termasuk Amazon Macie.
Connect Custom er menangani berbagai data yang terkait dengan pusat kontak. Ini termasuk media panggilan telepon, rekaman panggilan, transkrip obrolan, metadata kontak serta aliran, profil routing, dan antrian. Connect Customer menangani data saat diam dengan memisahkan data berdasarkan ID akun dan ID instans. Semua data yang dipertukarkan dengan Connect Customer dilindungi dalam transit antara browser web pengguna dan Connect Customer menggunakan enkripsi TLS standar terbuka.
Anda dapat menentukan AWS KMS kunci yang akan digunakan untuk enkripsi termasuk membawa kunci Anda sendiri (BYOK). Selain itu, Anda dapat menggunakan opsi manajemen kunci dalam Amazon S3.
Melindungi Data Menggunakan Client-Side Enkripsi
Kasus penggunaan Anda mungkin memerlukan enkripsi data sensitif yang dikumpulkan oleh aliran. Misalnya, untuk mengumpulkan informasi pribadi yang sesuai untuk menyesuaikan pengalaman pelanggan ketika mereka berinteraksi dengan IVR Anda. Untuk melakukan ini, Anda dapat menggunakan kriptografi kunci publik dengan Enkripsi SDK. AWS AWS Enkripsi SDK adalah pustaka enkripsi sisi klien yang dirancang untuk membuatnya efisien bagi semua orang untuk mengenkripsi dan mendekripsi data menggunakan standar terbuka dan praktik terbaik.
Validasi masukan
Lakukan validasi input untuk memastikan bahwa hanya data yang terbentuk dengan benar yang memasuki aliran. Ini harus terjadi sedini mungkin dalam aliran. Misalnya, ketika meminta pelanggan untuk mengatakan atau memasukkan nomor telepon, mereka mungkin atau mungkin tidak menyertakan kode negara.
Hubungkan vektor keamanan Pelanggan
Connect Customer security dapat dibagi menjadi tiga lapisan logis seperti yang diilustrasikan dalam diagram berikut:
-
Stasiun kerja agen. Lapisan workstation agen tidak dikelola oleh AWS dan terdiri dari peralatan fisik dan teknologi pihak ketiga, layanan, dan titik akhir yang membantu suara, data, dan akses lapisan antarmuka Connect Customer Anda.
Ikuti praktik terbaik keamanan Anda untuk lapisan ini dengan perhatian khusus pada hal berikut:
-
Rencanakan manajemen identitas dengan mengingat praktik terbaik yang disebutkan diPraktik Terbaik Keamanan untuk Connect Customer.
-
Mengurangi ancaman orang dalam dan risiko kepatuhan yang terkait dengan beban kerja yang menangani informasi sensitif, dengan menciptakan solusi IVR aman yang dapat Anda gunakan untuk melewati akses agen ke informasi sensitif. Dengan mengenkripsi input kontak dalam alur Anda, Anda dapat menangkap informasi dengan aman tanpa mengekspos ke agen Anda, workstation mereka, atau lingkungan operasi mereka. Untuk informasi selengkapnya, lihat Enkripsi masukan sensitif pelanggan di Connect Customer.
-
Anda bertanggung jawab untuk memelihara daftar izin alamat AWS IP, port, dan protokol yang diperlukan untuk menggunakan Connect Customer.
-
-
AWS: Lap AWS isan ini mencakup Connect Customer dan AWS integrasi termasuk AWS Lambda, Amazon DynamoDB, Amazon API Gateway, Amazon S3, dan layanan lainnya. Ikuti panduan pilar keamanan untuk AWS layanan, dengan perhatian khusus pada hal-hal berikut:
-
Rencanakan manajemen identitas, dengan mengingat praktik terbaik yang dicatat diPraktik Terbaik Keamanan untuk Connect Customer.
-
Integrasi dengan AWS layanan lain: Identifikasi setiap AWS layanan dalam kasus penggunaan serta titik integrasi pihak ketiga yang berlaku untuk kasus penggunaan ini.
-
Connect Customer dapat berintegrasi dengan AWS Lambda fungsi yang berjalan di dalam VPC pelanggan melalui titik akhir VPC untuk Lambda.
-
-
Ek sternal: Lapisan Eksternal mencakup titik kontak termasuk obrolan, titik akhir klik-untuk-panggilan, dan PSTN untuk panggilan suara, integrasi yang mungkin Anda miliki dengan solusi pusat kontak lama dalam arsitektur pusat kontak Hybrid, dan integrasi yang mungkin Anda miliki dengan solusi pihak ketiga lainnya. Setiap titik masuk atau titik keluar untuk pihak ketiga dalam beban kerja Anda dianggap sebagai lapisan eksternal.
Lapisan ini juga mencakup integrasi yang mungkin dimiliki pelanggan dengan solusi dan aplikasi pihak ketiga lainnya seperti sistem CRM, manajemen tenaga kerja (WFM), dan alat dan aplikasi pelaporan dan visualisasi, seperti Tableau dan Kibana. Anda harus mempertimbangkan area berikut saat mengamankan lapisan eksternal:
-
Anda dapat membuat filter kontak untuk kontak
berulang dan penipuan yang digunakan AWS Lambda untuk menulis detail kontak ke DynamoDB dari dalam aliran Anda, termasuk ANI, alamat IP untuk titik akhir klik-ke-panggilan dan obrolan, dan informasi pengenal lainnya untuk melacak berapa banyak permintaan kontak yang terjadi selama periode waktu tertentu. Dengan pendekatan ini, Anda dapat menanyakan dan menambahkan kontak untuk menolak daftar, secara otomatis memutuskan sambungannya jika melebihi level yang wajar. -
Solusi deteksi Penipuan ANI menggunakan metadata telepon Connect Customer dan solusi mitra
dapat digunakan untuk melindungi dari spoofing ID penelepon. -
Connect Customer Voice ID dan solusi mitra biometrik suara lainnya dapat digunakan untuk meningkatkan dan merampingkan proses otentikasi. Otentikasi biometrik suara aktif memungkinkan kontak opsi untuk mengucapkan frasa tertentu dan menggunakannya untuk otentikasi tanda tangan suara. Biometrik suara pasif memungkinkan kontak untuk mendaftarkan cetakan suara unik mereka dan menggunakan cetak suara mereka untuk mengotentikasi dengan input suara apa pun yang memenuhi persyaratan panjang yang cukup untuk otentikasi.
-
Pertahankan bagian integrasi aplikasi di konsol Connect Customer untuk menambahkan aplikasi pihak ketiga atau titik integrasi ke daftar izin Anda, dan hapus titik akhir yang tidak digunakan.
-
Kirim hanya data yang diperlukan untuk memenuhi persyaratan minimum ke sistem eksternal yang menangani data sensitif. Misalnya, jika Anda hanya memiliki satu unit bisnis yang menggunakan solusi analitik perekaman panggilan, Anda dapat mengatur AWS Lambda pemicu di bucket S3 untuk memproses catatan kontak, memeriksa antrian spesifik unit bisnis dalam data catatan kontak, dan jika itu adalah antrian milik unit, kirim hanya rekaman panggilan itu ke solusi eksternal. Dengan pendekatan ini, Anda hanya mengirim data yang diperlukan dan menghindari biaya dan overhead yang terkait dengan pemrosesan rekaman yang tidak perlu.
Untuk integrasi yang memungkinkan Connect Customer berkomunikasi dengan Amazon Kinesis dan Amazon Redshift untuk mengaktifkan streaming catatan kontak, lihat Integrasi Hubun gkan Pelanggan: Streaming data.
-
Sumber daya
Dokumentasi
Artikel
Video-video