1. 介绍
YMCS是一种基于云的解决方案,通过提供设备的远程遥测及管理功能,满足区域、用户组或设备型号的特定需求,简化了Yealink设备的管理。网络连接后自动部署,节省成本,及时排除故障,提高工作效率。YMCS在设计之初就充分考虑安全性,安全性始终是亿联所有产品和服务的最关键考虑因素。
本白皮书介绍了有关亿联管理云服务("YMCS")的安全相关实践,包括如何将这些实践应用于设计、开发、测试和改进的信息。它还描述了亿联在处理个人身份信息或个人数据("个人数据")和与YMCS运行有关的客户数据时的安全特征和访问控制,以及个人数据和其他客户数据的位置和传输。
本白皮书是对YMCS隐私政策的补充,亿联以符合YMCS隐私政策和本白皮书(可能不时更新)的方式使用这些数据。
本白皮书将不时更新,本文的最新版本将在亿联的网站上提供。
2. 安全团队
亿联成立了信息管理指导委员会、安全领导小组和保密小组,并明确了各小组内各级信息安全负责人及其职责。对外提供公开的联系方式。
联系方式:security@yealink.com
3. 合规与认证
亿联高度重视产品的安全及合规性,积极对标国际最⾼标准合规性要求,目前已通过SOC 2 TYPE 2、GDPR COMPLIANCE、ISO/IEC 27001:2013等多项认证。
同时,亿联邀请独立的第三方专业的安全检测机构定期对YMCS进行漏洞扫描和渗透测试。在不断挖掘和修复过程中,提升整个系统的安全防护体系。
SOC 2 TYPE 2美国注册会计师协会(AICPA)的服务组织控制(SOC)2报告是对服务组织的安全、可用性、处理完整性、保密性或隐私相关控制的设计和运行有效性的适宜性的独立检查。
亿联的SOC 2类型报告,对与亿联管理云服务(YMCS)和亿联设备管理平台(YDMP)的安全性、可用性和隐私性相关的控制措施的设计有效性的适宜性提供了独立证明。
GDPR COMPLIANCE通用数据保护条例(GDPR)被称为世界上最严厉的隐私和安全法律。虽然它是由欧盟(EU)起草并通过的,但它对任何地方的组织都规定了义务,只要它们针对或收集与欧盟人民有关的数据。
亿联严格遵守现行的欧盟数据保护法规,并完成了由国际领先的第三方检验、测试和认证机构进行的独立GDPR合规性评估,证明了我们在数据保护和隐私保障方面的行业领先水平。
ISO/IEC 27001:2013国际标准化组织27001标准(ISO 27001)是世界上最知名的实施信息安全管理系统(ISMS)的标准,它规定了管理、监测、审查和持续改进组织的ISMS的最佳做法。认证由独立的第三方审计机构执行,并保证某些安全控制已经到位并有效运行。
亿联最新的ISO 27001:2013认证是在2022年7月28日颁发的,涵盖了亿联的以下产品: DECT电话、视频电话、SIP电话、会议电话、视频会议系统、耳机和配件。该认证证明了亿联已经实施了最佳实践的信息安全流程。
PENETRATION TEST BY INDEPENDENT LEADING LABS静态和动态漏洞扫描以及渗透测试都是由内部和外部测试团队定期对生产版本和我们的内部企业网络进行的。亿联与国际领先的安全渗透测试机构NetSPI集团保持合作,定期对我们的各种产品进行安全渗透测试。
4. 安全开发流程
在亿联设备管理云服务的开发过程中完全遵循软件安全开发生命周期(S-SDLC),该周期涵盖了设计、开发、测试及维护各个阶段的安全活动,其核心理念是驱动相关人员将安全意识/活动带入到整个开发生命周期,明确在项目开发过程中各个相关方的协作关系,持续构建企业级软件安全开发能力。
需求设计:在需求设计阶段,遵循行业安全认证标准充分评估所面临的安全面,使产品避免大的设计风险。在每个版本将会对用户隐私影响进行评估,使得产品设计满足产品隐私政策和数据处理安全。
开发阶段:研发中心的开发工程师使用IDE安全插件集成并根据变更要求开发代码,在开发过程中实时检测安全项。SonarQube集成在Gitlab中,并启用了自动代码扫描功能,通过SCA开源组件扫描和SAST静态源代码扫描,以审核变更后的代码质量,减少代码中的安全漏洞、质量缺陷和安全缺陷风险。如果在代码扫描中发现任何异常,开发工程师将立即修改代码。然后,开发工程师将扫描的代码上传到Gitlab,并在Gitlab中提交代码整合申请。代码只有在得到指定的审查员的批准后才能被纳入程序代码。代码提交者和代码审查者不是同一个人。开发工程师将合并后的程序代码打包并上传到图像仓库。代码上传到图像仓库后,就不能再修改。
测试验证:测试工程师从图像仓库获得要发布的版本的代码包,并使用测试案例在测试环境中进行功能测试,同时会使用DAST扫描器,如:awvs、nessus进行动态应用程序安全测试和人工渗透测试,以尽可能地发现应用程序中的漏洞,定期对产品漏洞进行复盘培训建立安全知识库。测试工程师会将测试结果通过电子邮件反馈给研发中心和产品部门。如果在测试过程中发现缺陷,开发工程师应修复缺陷;如果在测试中没有发现缺陷,产品部门的产品经理应进行用户验收测试,并将测试结果和部署意见反馈给测试部门和产品部门。测试通过后,测试工程师发起部署申请,其中规定了变更回滚计划,项目主管进行最终审批。
上线评估:所有版本的上线都会经过严格的评估,以保证环境安全、应用安全、安全上线等要求满足情况,根据系统级别确定允许正式上线的安全条件,部署批准后,运维实施工程师应提交部署申请,经运维项目负责人批准后实施变更部署。
维护阶段:部署时会对镜像进行扫描并及时打补丁,部署到正式环境后,运维人员会通过安全设备如WAF、XDR等对产品安全进行实时监控,一旦发现攻击事件就会进行响应,并建立漏洞管理体系对外部提交漏洞及时响应并修复。
亿联建立了标准化的变更管理流程,以确保对设备管理云服务的所有变更都被记录、测试、安全评估、变更影响分析,并在实施到生产环境之前得到批准。变更流程分为八个步骤:变更申请、变更需求调查、变更方案建议、变更审核、变更方案准备、变更方案确认、变更方案实施、变更交付。每个版本变更都需要进行个人信息影响评估,并在适用的情况下向受变更影响的客户发送变更通知。
5. 隐私数据处理
5.1 隐私保护政策
亿联建立了《信息安全制度汇编》,规定公司应合法地收集、处理个人信息,并明确告知信息主体;个人信息的处理符合信息主体的意愿和签订的协议;隐私小组对个人信息处理的监督和审查以及隐私政策的更新和发布。
亿联制定了隐私保护计划,规范了隐私风险识别、数据合规管理、系统措施评估、系统安全评估、信息治理、监督调查等流程。
亿联制定了隐私条款,规定了信息收集场景、收集方式、信息类别、使用目的,以及个人信息的访问、更新、存储、处置、传输和披露。而为了保证亿联获得的用户信息的真实性、准确性和完整性,亿联明确表示,客户必须保证其提交的用户信息的准确性。
在隐私条款中,亿联明确了客户对个人信息或隐私的投诉反馈渠道。亿联的隐私团队会及时调查,以确定是否存在不公平或非法行为。
亿联实施了由法律、审计和产品相关人员组成的隐私团队,负责监督亿联的隐私政策和程序的遵守情况。隐私小组负责评估客户的隐私问题和投诉,确定是否需要紧急报告或补救措施,并就解决这些问题和投诉的措施直接答复客户。
隐私负责人每半年审查一次相关的隐私法律和法规,更新政策以符合要求,并确保正确划定 "敏感 "个人信息的定义并传达给人员。而法律顾问应至少每年审查一次亿联发布的隐私政策,以确保其与内部政策、适用法律和法规的一致性。当隐私条款发生变化时,亿联将通过电子邮件通知客户,客户只有在确认更新的隐私条款后才能继续使用服务。客户可以在网站上查询和阅读最新的隐私条款并追溯其历史版本。
为确保用户信息的收集得到了相关客户的明确同意,客户在首次登录亿联平台时,必须同意并确认接受亿联服务协议和隐私条款。
5.2 隐私合规评估
在业务合规性方面,亿联建立了隐私数据合规性的定期评估机制,并向人员提供最新的培训和认识,包括定义什么是个人信息,以及哪些个人信息被认为是敏感信息。
亿联建立了一个人工客户数据清单,以维护客户数据,包括基于保密性和敏感性的分类。隐私小组每半年审查一次客户数据清单,以确保所收集数据的合法性和合规性。每半年,负责隐私的人审查信息收集过程,并检查内部和外部通知的程序。对于任何新收集的个人信息,隐私小组应举行会议,讨论对隐私政策的有效。亿联通过这些控制活动验证个人信息的收集程序、存储和使用是否符合隐私保护的要求。
YMCS 的用户数据的实际控制者为客户而非Yealink,Yealink 在合规的情况下对用户数据进行处理,仅用作为实际客户提供相关功能及数据展示,并不会获取任何个人敏感信息;
设备终端上报的遥测数据包括设备运维管理必须的基础设备信息,不存在个人隐私敏感信息,同时设备终端用户可以自行决定是否连接平台并进行数据上报;
6. Web 门户安全
6.1 Web Access Security
1)web传输安全YMCS服务通过HTTPS 传输,整个传输通道采用TLS V1.2进行加密,确保通道安全;
2)Web鉴权防暴力破解用户访问YMCS平台时,需要输入有效的账号及密码信息。当出现一定频次错误时,web要求图形验证。再超过一定频次错误时,则会锁定该请求账号;
3)防SQL注入、XSS脚本攻击YMCS的web服务通过定期检测、多层验证,应对SQL注入、XSS脚本攻击。同时严格限制文件上传的格式限制,避免导入可执行的程序;
4)网络会话超时机制YMCS 支持网络会话的过期时间,以防止非认证用户的非法操作。如果会话超时,用户需要重新登录;
6.2 身份认证
1)密码策略YMCS支持强密码策略,长度为8 ~ 32个字符,必须包含数字、大写字母、小写字母和符号(不包括空格)中的至少三种,以保证帐户的安全性。另外,当用户使用默认密码登录时,需要修改默认密码。否则无法使用YMCS。
2)多因子安全认证YMCS 支持邮箱验证码、谷歌身份认证器,进行二次身份认证;
3)SSO用户还可以使用Microsoft凭据(Azure Active Directory)从YMCS站点登录,提供基于OAuth2.0的单点登录技术(SSO)、多因素身份验证和条件访问,以防止网络安全攻击,并为用户提供方便和合规的解决方案。
7. 设备与云的连接安全
7.1 设备连接安全
1)设备连接至平台的前提为企业管理员对设备进行了主动的部署行为,否则设备不会主动向平台上报遥测数据;
2)用户可通过设备终端的液晶界面或设备管理器界面主动设置设备允许/禁止与平台的连接,以及对平台的功能可分别授权允许/禁止,确保所有终端用户的安全完全可控
话机设备对平台的的授权功能包括允许/禁止:平台连接、截图、抓包、QoE上报
Windows会议室设备的授权功能包括允许/禁止:平台连接、截图、远程桌面
3)设备连接加密方式话机与YMCS之间的连接使用HTTPS认证及TLS 1.2传输。只有通过TLS 1.2互认证,话机才能与YMCS连接。当电话和YMCS进行相互认证,YMCS通过设备证书,设备身份识别策略对设备进行双重身份校验,确保设备连接安全
7.2 传输与加密
YMCS上所有的信息传输都是经过加密的。YMCS使用带有高强度密码套件的 1.2 或更高版本的 TLS 协议来发送信号,通过 TLS 建立会话后,所有传输链路都会被加密;
设备与YMCS之间连接的数据被加密,防止恶意攻击和数据篡改,以保护数据的安全。设备和服务器间默认开启TLS 证书双向认证,以及设备身份的双因子安全认证方式;
服务器使用的证书私钥被加密存储,以防止密钥被盗和非法使用;
平台支持的加密协议清单:
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
7.3 设备和云端的数据传输
8. 数据安全
亿联制定了以下与数据安全相关的系统要求:
信息分类和分级管理程序:规范了信息资产的分类标准,明确了在信息资产生命周期的不同阶段如何识别、保护和处理信息。
信息安全与保密制度:界定了保密数据的范围,规范了数据的分类、识别、保密控制要求,以及非法处置方法。
信息安全制度汇编:明确了密钥在生成、使用、存储、更新、销毁和审计等整个生命周期中的管理要求。
8.1 数据存储安全
1)YMCS托管在Azure Blob Storage,数据中心位于美国弗吉尼亚州、法国巴黎、澳大利亚新南威尔士州,亿联管理云服务的运营将根据当地法律和监管要求单独存储数据。 此外,亿联已经实施了技术和物理控制,如 "数据围栏",以防止未经授权访问或披露客户内容,确保数据安全和用户隐私。
您可以自行选择企业的所在的数据中心站点:
美国站点,亿联管理云服务将数据托管在微软 Azure’s East US datacenter in Virginia,USA
欧洲站点,亿联管理云服务将数据托管在微软 Azure’s France Central datacenter in Paris,France
澳洲站点,亿联管理云服务将数据托管在微软 Azure’s Australia East datacenter in New South Wales,Australia
8.2 数据隔离
不同租户帐号之间的数据访问相互隔离。
1)企业间的数据隔离企业间数据相互隔离,不可访问。YMCS为每个企业的数据提供一个唯一的标记,用于标识数据的所有者。这个唯一的标记在令牌中,企业可以通过成功登录YMCS获得该令牌。当企业向YMCS发送访问数据的请求时,应该携带该令牌,以便YMCS验证令牌是否合法,并读取令牌中的唯一标记,然后返回相应的企业数据。
2)企业与渠道之间的数据隔离渠道与企业之间的数据也是相互隔离、不可访问的。渠道可以创建企业帐号。但是,没有企业许可,渠道无法访问企业平台和企业数据。只有企业授权该渠道为其管理设备,该通道才能登录企业平台并拥有完全的权限。
8.3 数据删除
客户数据默认长期保存在服务器不做删除处理;如果一些付费用户由于某些原因无法及时续订,我们会把这些付费用户降级为免费用户,以防止他们的重要数据被删除。
可以在客户要求的情况下提供数据删除服务,当客户向 privacy@yealink.com 提出删除请求时,亿联将在30天内审查并删除所请求的数据;
8.4 数据访问和审计
要访问YMCS的生产服务器,亿联有以下限制。首先,只有拥有适当访问权限的授权工作人员才能访问生产服务器。第二,只有Yealink域内的IP地址可以用来访问生产服务器。第三,只有通过堡垒机的认证,才能通过SSH最终登录到生产服务器上。此外,系统会记录操作和维护日志,以便日后需要时进行审计。
9. 高可用及容灾
亿联制定了《业务连续性管理程序》,规范了与业务连续性相关的目的、范围、角色、责任和工作程序。
为了识别和减少可能导致亿联关键业务运营中断的威胁,亿联每年都会进行业务影响分析和风险评估,确定不同的故障类型,确认故障恢复时间,制定风险应对策略,并将相关内容记录在业务连续性管理计划中。
此外,亿联针对设备管理云服务中可能涉及的不同应急情况制定了《应急预案》,并建立了应急预案的定期评审机制。 测试部门的负责人每年都会对《应急预案》进行审查。 并且,亿联每年至少进行一次关键产品的应急演练,并编写相应的应急演练报告。
亿联制定了《容量管理政策》以规范容量管理流程。 每年,运维部门对生产环境进行压力测试,评估产能需求,制定产能规划,然后由运维部门的组长对规划进行审核,检查其合理性。 同时,亿联也明确了产能调整(包括扩容和缩容)的流程。 开发工程师根据规划和日常需要提出容量调整方案,只有调整方案经过测试工程师、开发工程师和运维工程师的充分论证后,运维工程师才能进行调整。
在容量管理方面,亿联基于监控平台,对服务器资源容量实施系统监控。 运维团队在Prometheus中配置监控和告警策略,并使用Grafana直观地显示监控情况,以保证平台在出现异常情况时自动向相关运维人员发出告警,进行后续处理。
亿联为设备管理云服务建立了备份机制,提高可用性。 每天对节点数据进行备份并保存在本地,并由系统监控备份状态,当出现错误或故障时,会自动通过邮件发送给运维人员进行跟进。
亿联要求设备管理云服务采用基于多区域、多可用区的冗余机制,保证云服务的业务连续性。 而亿联为设备管理云服务的前端部署了nginx代理,以分配请求,实现实例间的负载均衡,从而保证服务的高可用性。
10. 漏洞管理及安全事件响应
安全一直是Yealink的重点,行业安全技术不断迭代,Yealink每年高投入资源提升Yealink安全等级,同时Yealink每年会找多家知名权威第三方机构进行安全验证,以确保安全等级匹配当前安全技术。Yealink 通过多种渠道主动发现问题以确保产品安全,包括内部事件检查、漏洞扫描和渗透测试。如果您在使用Yealink产品过程中发现可能存在安全问题时可以在Yealink的安全中心中联系我们,也可以通过Ticket系统进行问题提交,我们会及时响应和处理相关问题。
安全应急响应主要分为5个阶段:问题收集、漏洞评估、漏洞修复、跟踪解决、信息公开。
问题收集:根据反馈的安全事件及相关等级,Yealink有专门的安全团队负责跟踪和处理并对问题进行验证回复;
问题分析:优先根据问题判断漏洞风险及影响范围,在处理阶段会优先提供临时解决措施,避免问题影响扩大;
漏洞修复:根据问题的发生分析问题根因,追溯设计上存在的缺陷的原因;及时从根因上解决漏洞问题;
跟踪解决:排查同类问题进行问题修复,内部安全工程师验证问题修复情况,同时经过严格的变更流程,发布安全补丁版本更新修复;
信息公开:Yealink通过官方途径对漏洞修复及安全事件处理情况进行及时的信息公开;
Yealink建立了以下与安全事件管理相关的系统要求:
信息安全事件管理程序:规定安全故障的分类、升级、通知和解决流程。
信息系统访问和使用监控管理程序:规定了系统监控配置和日志评审的要求。
从安全事件的发生、处理、追溯、恢复等环节进行闭环管理和连续运行,全面提升安全事件应急管理水平,保障业务系统安全稳定运行。
我们建议您通过Yealink官方渠道反馈安全问题: security@yealink.com;Yealink有专门的安全团队负责跟踪和处理。
11. 免责声明
本白皮书仅用于提供信息,并不传达对任何Yealink产品的任何知识产权的任何法律权利。本白皮书仅供参考之用。Yealink对本白皮书中的信息不做任何明示或暗示或法定的保证。本白皮书 "按原样 "提供,并可能由Yealink不时地进行更新。要查看本白皮书的最新版本,请访问我们的网站。