Sicherheit und Zugriff
Zugriff, den Sie lesen können abseits des Stromnetzes
Eine mandantenspezifische Rollenmatrix mit 11 Berechtigungskategorien, 41 Berechtigungen und einer Spalte pro Rolle. Ein Audit-Log, das Benutzer und IP-Adresse aufzeichnet, API Schlüssel im Ruhezustand gehasht und auf einen Mandanten beschränkt, sowie eine mandantenspezifische Isolation auf Zeilenebene in jedem Dienst.
14 Tage kostenlos testen · Keine Kreditkarte erforderlich
Kurze Antwort
Was Sie erhalten
Alles in ein Arbeitsbereich
Eine Rollenmatrix pro Mieter
11 Berechtigungskategorien, 41 Berechtigungen und eine Spalte pro Rolle, bearbeitbar pro Mandant. Zugriff wird als lesbare Tabelle dargestellt, nicht als Rollenname, dem Sie vertrauen müssen.
Die Aufgaben reichen bis hin zur Buchung des Zuschauers.
Plattformadministrator, Partneradministrator, Administrator, Supervisor, Teamleiter, Agent und Buchungsbetrachter. Die spezifischen Rollen sind genauso wichtig wie die umfassenden.
Geprüfte Identitätsfälschung
Plattformadministratoren können sich als ein anderer Benutzer ausgeben, um ein Problem zu reproduzieren. Diese Vorgehensweise wird im Protokoll vermerkt. Unterstützt wird ein Zugriff, der Spuren hinterlässt.
Audit-Protokoll mit IP-Adresse
Ein mandantenspezifisches Audit-Log protokolliert die Aktion, den Benutzer und die zugehörige IP-Adresse. Bei der Überprüfung stellt sich die Frage, wer die Aktion durchgeführt hat und woher sie kam – beides wird erfasst.
Gehashte, mandantenbezogene API Schlüssel
API Schlüssel werden im Ruhezustand gehasht und sind auf ihren Mandanten beschränkt. Eine kompromittierte Datenbank gibt keine gültigen Schlüssel preis, und ein Schlüssel kann nicht an einen anderen Mandanten gelangen.
Mandantenspezifische Verschlüsselung von Kanalgeheimnissen
Die Kanalgeheimnisse werden pro Mandant verschlüsselt, sodass die WhatsApp- oder Mobilfunkanbieter-Zugangsdaten eines Mandanten nicht durch denselben Schlüssel geschützt sind wie die aller anderen.
Schwärzung personenbezogener Daten in Transkripten
Persönliche Daten werden in den Transkripten geschwärzt, sodass eine während eines Anrufs genannte Kartennummer nicht im Klartext in einem durchsuchbaren Datensatz enthalten ist.
CSV-Injektionssicherheit bei Exporten
Exporte sind gegen CSV-Injection geschützt, sodass ein schädlicher Wert in einem Lead-Feld nicht zu einer Formel werden kann, die beim Öffnen der Datei ausgeführt wird.
Mieterisolierung auf Reihenebene
Die Mandantenisolation wird auf Zeilenebene in jedem Dienst durchgesetzt und nicht über die Benutzeroberfläche gefiltert. Ein fehlender Filter in einem Bildschirm kann nicht die Zeilen eines anderen Mandanten offenlegen.
Partner-Scoping
Partneradministratoren sehen nur die Mandanten, die ihnen gehören. Die Ansicht eines Resellers beschränkt sich auf sein eigenes Kundenportfolio.
Begrenzung der Anmelderate
Die Anzahl der Anmeldeversuche ist begrenzt. Dies ist eine einfache Kontrollmaßnahme, die verhindert, dass sich das Credential Stuffing für irgendjemanden lohnt.
Passwort zurücksetzen und wiederherstellen
Die Prozesse zum Zurücksetzen des Passworts und zum Zurücksetzen des Passworts sind integriert, sodass die Kontowiederherstellung nicht manuell über den Posteingang des Benutzers erfolgen muss.
Die Rollen
Sieben Rollen, einschließlich der schmalen
Jede dieser Spalten kann in der Berechtigungsmatrix für Ihren eigenen Mandanten bearbeitet werden.
Plattformadministrator
Betreibt die Plattform selbst. Kann einen Mandantenbenutzer imitieren, und jede Imitation wird protokolliert.
Partnerverwaltung
Verwaltet ein Mieterverzeichnis. Sieht nur die Mieter, deren Immobilien ihr gehören, niemals den Rest der Plattform.
Administrator
Verwaltet einen Mandanten: Kampagnen, Benutzer, Zahlen, Integrationen und Einstellungen.
Aufsicht
Steuert den gesamten Ablauf: Überwachung, Warteschlangen, Berichtswesen und die Live-Ansicht.
Teamleiter
Ein enger gefasster Vorgesetzter, dessen Zuständigkeitsbereich auf sein eigenes Team beschränkt ist.
Agent
Nimmt Anrufe vom Agenten-Desktop aus entgegen und tätigt diese. Nicht mehr.
Buchungsansicht
Sieht nur Buchungen. Für die Person an der Rezeption, die niemals eine Kampagne erreichen sollte.
Single Sign-On ist geplant; aktuell erfolgt der Zugriff benutzerbezogen mit rollenbasierten Berechtigungen und API Schlüsseln. Multi-Faktor-Authentifizierung ist vorgesehen.
Audit-Protokoll
Wer war es? und von welcher Adresse
Das Audit-Log ist mandantenspezifisch und protokolliert die Aktion, den verantwortlichen Benutzer und die zugehörige IP-Adresse. Letztere dritte Information wird oft vergessen abzufragen, ist aber dann unerlässlich.
Die Identitätswechsel-Aktion wird im selben Protokoll erfasst. Ein Plattformadministrator kann in die Sitzung eines Benutzers wechseln, um ein Problem zu reproduzieren – so wird Support geleistet – und die Tatsache, dass dies geschehen ist, wird protokolliert, anstatt nur im Gedächtnis zu bleiben.
- Mandantenspezifisches Audit-Protokoll mit Benutzer und IP-Adresse bei jedem Eintrag
- Identitätsdiebstahl durch Plattformadministratoren wird überwacht
- Sanierungs- und Verwaltungsmaßnahmen werden im selben Protokoll erfasst.
- Anmelderatenbegrenzung sowie Abläufe für Passwortzurücksetzung und Passwort vergessen
Gehackt im Ruhezustand, beschränkt auf einen Mieter
API Schlüssel werden im Ruhezustand gehasht und auf den Mandanten beschränkt, der sie erstellt hat. Beides ist zwingend erforderlich. Durch das Hashing wird sichergestellt, dass eine Kopie der Datenbank keine gültigen Zugangsdaten enthält; die Beschränkung auf einen Mandanten verhindert, dass ein kompromittierter Schlüssel in einen anderen Mandanten gelangt.
Kanalgeheimnisse werden mandantenspezifisch verschlüsselt, sodass die Zugangsdaten eines Kunden für Mobilfunkanbieter oder Messaging-Dienste nicht mit dem Rest der Plattform geteilt werden. Protokolle werden anonymisiert, und Exporte sind gegen CSV-Injection geschützt.
- API Schlüssel werden im Ruhezustand gehasht und sind auf ihren Mandanten beschränkt.
- Mandantenspezifische Verschlüsselung von Kanalgeheimnissen
- Schwärzung personenbezogener Daten in Transkripten
- CSV-Injektionssicherheit bei Exporten
Wie es vergleicht
| Rollen als feste Bezeichnungen | DialerBee Sicherheit und Zugriff | |
|---|---|---|
| Definition des Zugangs | Drei oder vier feste Rollen | Eine mandantenspezifische Matrix mit 11 Berechtigungskategorien, 41 Berechtigungen und einer Spalte pro Rolle |
| Zugriff unterstützen | Jemand leiht sich ein Passwort | Identitätsdiebstahl durch Plattformadministratoren, dem Prüfbericht gemeldet. |
| Der Prüfpfad | Eine Aktionsliste ohne Kontext | Mandantenspezifisches Audit-Protokoll, das den Benutzer und die IP-Adresse aufzeichnet |
| API-Schlüssel | Gespeichert, damit sie wieder angezeigt werden können | Im Ruhezustand gehasht und auf den Mandanten beschränkt |
| Mietertrennung | Ein Filter in der Schnittstelle | Mieterisolierung auf Zeilenebene in jedem Dienst |
| Sichtbarkeit des Resellers | Alles oder nichts | Partneradministratoren sehen nur die Mandanten, die ihnen gehören. |
Häufig gestellte Fragen
Was versteht man unter Sicherheit und Zugriff in DialerBee?+
Es handelt sich um die Zugriffskontrollseite der Plattform: eine mandantenspezifische Rollenmatrix mit 11 Berechtigungskategorien, 41 Berechtigungen und einer Spalte pro Rolle, ein Audit-Log, das den Benutzer und die IP-Adresse aufzeichnet, ruhende API Schlüssel, die auf ihren Mandanten beschränkt sind, mandantenspezifische Verschlüsselung von Kanalgeheimnissen, Schwärzung personenbezogener Daten in Protokollen und mandantenspezifische Isolation auf Zeilenebene in jedem Dienst.
Welche Rollen gibt es?+
Plattformadministrator, Partneradministrator, Administrator, Supervisor, Teamleiter, Agent und Buchungsbetrachter. Der Buchungsbetrachter ist bewusst eingeschränkt, für jemanden, der Buchungen sehen und niemals eine Kampagne aufrufen soll.
Unterstützen Sie Single Sign-On?+
Single Sign-On ist geplant; aktuell erfolgt der Zugriff benutzerbezogen mit Rollenberechtigungen und API Schlüsseln. Es empfiehlt sich, dies frühzeitig anzusprechen, falls Ihre Sicherheitsprüfung dies erfordert.
Gibt es eine Zwei-Faktor-Authentifizierung?+
Die Einführung einer Multi-Faktor-Authentifizierung ist geplant. Derzeit ist die Anmeldung durch Ratenbegrenzung geschützt; zur Wiederherstellung stehen Funktionen zum Zurücksetzen des Passworts und zum Zurücksetzen des Passworts (falls vergessen) zur Verfügung.
Können Supportmitarbeiter meine Daten einsehen?+
Plattformadministratoren können sich als Benutzer ausgeben, um ein Problem zu reproduzieren. Jede dieser Aktionen wird zusammen mit dem Benutzer und der IP-Adresse im Audit-Log protokolliert. Der Zugriff erfolgt über eine protokollierte Route und nicht über ein gemeinsames Passwort.
Wie werden die Mieter voneinander getrennt?+
Die Mandantenisolierung wird auf Zeilenebene innerhalb jedes Dienstes durchgesetzt, nicht durch einen Filter in der Benutzeroberfläche. Partneradministratoren sehen zudem nur die Mandanten, die ihnen gehören; die Ansicht eines Resellers beschränkt sich also auf sein eigenes Kundenportfolio.
Wie werden API Schlüssel gespeichert?+
Die Daten werden im Ruhezustand gehasht und sind auf den jeweiligen Mandanten beschränkt. Ein Schlüssel kann nicht aus der Plattform ausgelesen werden und hat keinen Zugriff auf die Daten eines anderen Mandanten.
Was schützt Daten, die in einer Datei oder einem Protokoll gespeichert werden?+
Transkripte werden anonymisiert, sodass persönliche Daten aus Gesprächen nicht im Klartext vorliegen. Exporte sind vor CSV-Injection geschützt, sodass ein schädlicher Wert in einem Eingabefeld beim Öffnen der Datei nicht als Formel ausgeführt werden kann.
Gehen Sie die Rollenmatrix und das Audit-Protokoll in einem Demo-Mandanten durch.
Ein 30-minütiger Rundgang durch eine Demo-Mieterwohnung, in Englisch oder Arabisch.