Zendesk offre una gamma di opzioni di sicurezza che puoi usare per garantire che le informazioni private siano protette. Questo articolo illustra le best practice generali per la sicurezza per aiutarti a iniziare. Ti consigliamo vivamente di addestrare gli agenti e gli amministratori a seguire le best practice per garantire un ambiente sicuro.

Qual è il mio piano?
Tutte le suite Team, Growth, Professional, Enterprise o Enterprise Plus
Support Team, Professional o Enterprise

Riepilogo: ◀▼

Questo articolo condivide le best practice di sicurezza per aiutarti a proteggere le informazioni private, tra cui password più sicure, autenticazione a due fattori, Single Sign-On, accesso amministrativo limitato, gruppi di ticket privati, revisione del registro di verifica, uso sicuro dell’API e un indirizzo email di contatto per la sicurezza. Dovresti anche addestrare il tuo team a evitare di condividere nomi utente, indirizzi email o password e a verificare l’identità prima di modificare l’account.

Zendesk offre una gamma di opzioni di sicurezza che puoi usare per garantire che le informazioni private siano protette. Questo articolo illustra le best practice generali per la sicurezza per aiutarti a iniziare. Ti consigliamo vivamente di addestrare gli agenti e gli amministratori a seguire le best practice per garantire un ambiente sicuro.

Consulta la Guida ai controlli e ai suggerimenti dei prodotti Zendesk Suite per un elenco dettagliato delle best practice di sicurezza che consigliamo di implementare nella tua istanza.

Questo articolo include i seguenti argomenti:
  • Verifica lo stato di sicurezza del tuo account Zendesk
  • Aumenta la sicurezza delle password per gli agenti
  • Non fornire mai nomi utente, indirizzi email o password
  • Limita il numero di agenti con accesso come amministratore
  • Autentica gli utenti in remoto con Single Sign-On
  • Monitora i registri di verifica dell’account
  • Limita l’accesso o segui prassi di codifica sicura se usi l’API REST
  • Fornisci un indirizzo email per le notifiche di sicurezza

Se hai domande sulla sicurezza della tua istanza Zendesk, contatta direttamente Zendesk. In caso di sospetta violazione della sicurezza, invia un ticket con l’oggetto “Sicurezza” insieme ai dettagli. In alternativa, puoi inviare un’email a security@zendesk.com .

Verifica lo stato di sicurezza del tuo account Zendesk

La pagina Panoramica sulla sicurezza nel Centro amministrativo funge da dashboard centralizzato per la gestione delle impostazioni di sicurezza dell’account e fornisce informazioni dettagliate sulle funzioni abilitate nel tuo account. Il dashboard aiuta a identificare i rischi associati alle configurazioni esistenti e fornisce consigli per mitigarli. Esamina il dashboard per determinare quali impostazioni di sicurezza necessitano di aggiornamenti. Consulta Analisi e miglioramento dello stato di sicurezza del tuo account Zendesk.

Aumenta la sicurezza delle password per gli agenti

Il livello di sicurezza delle password predefinito di Zendesk per gli agenti include requisiti rigorosi per le password, verifica le password note violate e si basa sulle best practice di sicurezza e sugli standard del settore. Se la tua azienda ha ulteriori requisiti di conformità, puoi creare un livello di sicurezza della password personalizzato .

Incoraggia gli agenti a monitorare i propri account. Zendesk invierà agli agenti una notifica email quando la password viene cambiata. Inoltre, gli agenti possono monitorare comodamente i propri account abilitando gli avvisi email per gli accessi da nuovi dispositivi. Se vedi un nuovo accesso da un dispositivo sospetto, rimuovi il dispositivo per terminare la sessione dell’utente, quindi scegli una nuova password.

Richiedi l’autenticazione a due fattori per agenti e amministratori per un ulteriore livello di sicurezza. Ti consigliamo di inviare un messaggio al team assistenza con un link all’articolo Uso dell’autenticazione a due fattori .

Valuta la possibilità di usare un gestore di password come 1Password o LastPass . I gestori di password ti aiutano a generare un’unica password sicura che può essere usata per tutti gli altri siti.

Non fornire mai nomi utente, indirizzi email o password

Gli agenti e gli amministratori Zendesk non devono mai fornire nomi utente, indirizzi email o password.

Se stai usando l’autenticazione di accesso Zendesk standard, l’unico modo sicuro per reimpostare una password è che l’utente faccia clic sul link Password dimenticata nella schermata di accesso a Zendesk. Questo richiede all’utente di inserire un indirizzo email valido (già verificato come utente legittimo nel tuo account). Dopo averla inviata, riceverà un’email contenente un link per reimpostare la password.

Se usi un sistema di autenticazione Single Sign-On di terzi come Active Directory, Open Directory, LDAP o SAML, le password possono essere reimpostate in modo simile tramite tali servizi.

Gli hacker a volte usano tecniche di ingegneria sociale per spingere le persone a fornire loro la password per un account. Alcuni hacker usano strumenti che falsificano gli indirizzi email per impersonare utenti di domini email legittimi. Di conseguenza, quella che sembra essere una richiesta email legittima da parte di un utente potrebbe non provenire da quell’indirizzo effettivo.

Se qualcuno che afferma di essere un utente o un amministratore ti contatta, prendi nota dell’indirizzo IP (mostrato nella vista eventi nei ticket) e verificane in modo indipendente l’identità (ad esempio, chiamando il numero di telefono nel suo profilo utente). In caso di dubbio, non fornire mai informazioni sensibili e non apportare modifiche all’account per conto di terzi. Gli utenti legittimi possono modificare le impostazioni dell’account.

Informa gli agenti su questi tipi di rischi per la sicurezza. Inoltre, crea una policy di sicurezza che tutti conoscano e a cui possano fare riferimento quando si verificano questi incidenti.

Limita il numero di agenti con accesso come amministratore

Gli amministratori possono accedere a parti del tuo account Zendesk che gli agenti normali non possono accedere. Puoi ridurre i rischi per la sicurezza limitando il numero di agenti con accesso come amministratore. Il ruolo agente fornisce l’accesso necessario agli agenti per gestire e risolvere i ticket.

Puoi selezionare ruoli agente predefiniti che concedono autorizzazioni aggiuntive agli agenti. Con i piani Enterprise, puoi anche creare ruoli agente personalizzati e decidere a quali parti di Zendesk il ruolo agente può accedere e gestire. Queste autorizzazioni sono limitate. Solo i proprietari e gli amministratori di account hanno accesso, ad esempio, alle impostazioni di sicurezza.

Se temi che gli agenti accedano alle informazioni sugli utenti finali, puoi creare un ruolo che non consenta loro di modificare i profili degli utenti finali o di visualizzare l’elenco di tutti gli utenti finali.

Limita l’accesso alle informazioni private nei ticket

Con i piani Enterprise, gli amministratori possono designare un gruppo come privato. In genere, ciò limita l’accesso agli agenti all’interno del gruppo, sebbene gli amministratori e i team leader abbiano accesso per impostazione predefinita e agli agenti possa essere concessa l’autorizzazione a visualizzare i ticket privati . Gli agenti che lavorano con ticket privati non possono @menzionare o aprire conversazioni laterali con i membri del team al di fuori del gruppo privato. L’uso di gruppi di ticket privati può ridurre significativamente la visibilità del contenuto dei ticket.

Se temi che gli agenti accedano alle informazioni sensibili nei ticket, puoi creare gruppi privati e assegnare gli agenti appropriati al gruppo per gestire tali ticket.

Autentica gli utenti in remoto con Single Sign-On

Oltre all’autenticazione degli utenti fornita da Zendesk, puoi anche usare Single Sign-On, che autentica gli utenti al di fuori di Zendesk. Esistono due opzioni SSO : Single Sign-On per i social media e Single Sign-On aziendale.

Il Single Sign-On sui social media consente ai clienti di accedere con il proprio account Zendesk o con uno dei propri account di social media, come Google o Microsoft. Sebbene queste opzioni siano utili, ti consigliamo di disattivare gli accessi social non necessari.

Il Single Sign-On aziendale ignora Zendesk e autentica gli utenti esternamente. Quando gli utenti arrivano alla tua pagina di accesso Zendesk o fanno clic su un link per accedere al tuo account Zendesk, possono autenticarsi accedendo a un server aziendale o a un provider di identità di terzi come OneLogin o Okta.

Quando fornisci il Single Sign-On aziendale o sui social media, ti consigliamo di sfruttare l’autenticazione a due fattori (nota anche come autenticazione a più fattori) fornita da questi servizi. Ciò aggiunge un ulteriore livello di protezione richiedendo un’ulteriore prova di identità. Se stai usando JWT o SAML , dovrai configurarlo per il tuo account Zendesk. Per il Single Sign-On sui social media, gli utenti dovranno configurarlo da soli. Tutti questi servizi forniscono la documentazione necessaria per la configurazione.

Gli agenti e gli utenti finali possono autenticarsi in modi diversi. Puoi proteggere Zendesk Support creando una policy di autenticazione più rigorosa per gli agenti, fornendo al contempo un facile accesso a clienti e utenti finali.

Monitora i registri di verifica dell’account

Nota: Il registro di verifica è disponibile con i piani Enterprise e superiori.

Il registro di verifica tiene traccia delle modifiche importanti al tuo account. Usando il registro di verifica, puoi monitorare vari eventi di sicurezza come sospensioni degli utenti, modifiche alle policy delle password, esportazioni dei dati dei clienti, modifiche alle definizioni dei ruoli personalizzati e molto altro.

Limita l’accesso o segui prassi di codifica sicura se usi l’API REST

Puoi usare l’ API REST di Zendesk e il Zendesk App Framework per estendere le funzionalità della tua istanza Zendesk Support .

Se vuoi estendere la tua istanza Zendesk, ti consigliamo vivamente di seguire le best practice per la codifica sicura. Un buon riferimento è il progetto OWASP (Open Web Application Security Project), che puoi trovare qui .

Fornisci un indirizzo email per le notifiche di sicurezza

Se un incidente di sicurezza influisce sui tuoi dati di servizio, è una priorità assoluta e un obbligo legale di Zendesk avvisare i clienti entro il periodo di tempo richiesto. Aggiungi l’indirizzo email del contatto o del gruppo di sicurezza della tua organizzazione che deve ricevere notifiche sugli incidenti di sicurezza. Consulta Come designare un indirizzo email per la ricezione delle notifiche di sicurezza.

Avvertenza sulla traduzione: questo articolo è stato tradotto usando un software di traduzione automatizzata per fornire una comprensione di base del contenuto. È stato fatto tutto il possibile per fornire una traduzione accurata, tuttavia Zendesk non garantisce l'accuratezza della traduzione.

Per qualsiasi dubbio sull'accuratezza delle informazioni contenute nell'articolo tradotto, fai riferimento alla versione inglese dell'articolo come versione ufficiale.

Powered by Zendesk