Zendesk 提供一系列安全选项,确保您的私密信息安全无虞。本文介绍了一般安全性最佳实践,以期帮助您入门。强烈建议您对专员和管理员进行培训,使其遵循最佳实践,以确保环境安全。

我的服务模式是什么?
所有 Suite: Team、Growth、Professional、Enterprise 或 Enterprise Plus
Support Team、Professional 或 Enterprise

概要:◀▼

本文分享了可帮助您保护私密信息的安全最佳实践,包括更强的密码、双重身份验证、单点登录、受限管理员访问权限、私密工单组、审核日志审阅、安全 API 使用,以及安全联系人电邮。您还应对团队进行培训,避免共享用户名、电邮地址或密码,并在更改帐户之前验证身份。

Zendesk 提供一系列安全选项,确保您的私密信息安全无虞。本文介绍了一般安全性最佳实践,以期帮助您入门。强烈建议您对专员和管理员进行培训,使其遵循最佳实践,以确保环境安全。

有关我们建议在您的实例中实施的安全最佳实践详细列表,请参阅Zendesk Suite产品控制和推荐指南。

本文章涵盖以下主题:
  • 审阅 Zendesk 帐户的安全状态
  • 提高专员的密码安全性
  • 切勿泄露用户名、电邮地址或密码
  • 限制具有管理员访问权限的专员数量
  • 使用单点登录对远程用户进行身份验证
  • 监测帐户审核日志
  • 如果使用 REST API,则限制访问或遵循安全编码实践
  • 提供用于安全通知的电邮地址

如果您对 Zendesk 实例的安全性有疑问,请直接联系 Zendesk。如果出现疑似安全漏洞,请提交标题为“安全”并附有详情的工单。您也可以发送电邮到security@zendesk.com 。

审阅 Zendesk 帐户的安全状态

管理中心的“安全性概览”页面是一个集中面板,用于管理您帐户的安全相关设置,并提供您帐户中已启用功能的相关信息。该面板有助于识别与您现有配置相关的风险,并提供降低这些风险的建议。查看面板以确定哪些安全设置需要更新。请参阅分析并改善 Zendesk 帐户的安全状态。

提高专员的密码安全性

Zendesk 的默认专员密码安全级别基于安全最佳实践和行业标准,包括严格的密码要求、已知违反密码检查。如果您的公司有其他合规要求,您可以创建自定义密码安全级别。

鼓励专员监测自己的帐户。Zendesk 将在专员密码更改时向其发送电邮通知。此外,专员可启用新设备登录电邮警报,方便地监测其帐户。如果您看到来自可疑设备的新登录信息,请移除该设备以结束用户会话,然后选择一个新密码。

需要对专员和管理员进行双重身份验证,以获得另一层安全保护。建议发送消息给您的Support团队,其中包含指向使用双重身份验证文章的链接。

考虑使用密码管理器,例如1Password或LastPass 。密码管理器可帮助您生成可用于您所有其他网站的单一强密码。

切勿泄露用户名、电邮地址或密码

Zendesk 专员和管理员切勿泄露用户名、电邮地址或密码。

如果您使用的是标准 Zendesk 登录身份验证,重置密码的唯一安全方法是用户单击 Zendesk 登录屏幕上的忘记密码链接。这会提示用户输入有效的电邮地址(已在您的帐户中验证为合法用户)。提交后,他们将收到一封含有重置密码链接的电邮。

如果您使用的是第三方单点登录身份验证系统,例如 Active Directory、Open Directory、LDAP 或 SAML,可通过这些服务以类似方式重置密码。

黑客有时会使用社交工程技术来迫使用户提供帐户密码。一些黑客使用欺骗电邮地址的工具冒充来自合法电邮域名的用户。因此,用户看似合法的电邮请求可能并非来自该实际地址。

如果自称用户或管理员的人联系您,请记下其 IP 地址(显示在工单的“活动日志”视图中),并单独验证其身份(例如,拨打其用户个人资料中的电话号码)。如有疑问,切勿代表他人提供敏感信息或进行帐户更改。合法用户可以更改自己的帐户设置。

对专员进行此类安全风险教育。此外,创建一个每个人都知道的安全策略,以便在这些事件发生时参考。

限制具有管理员访问权限的专员数量

管理员可访问您 Zendesk 帐户中常规专员无权访问的部分。您可以通过限制具有管理员访问权限的专员数量来降低安全风险。专员用户角色提供一般专员管理和解决工单所需的访问权限。

您可以选择预定义的专员用户角色,向专员授予额外权限。在 Enterprise 服务模式中,您还可以创建自己的自定义专员用户角色,并决定该专员用户角色可以访问和管理 Zendesk 的哪些部分。这些权限有限。例如,只有帐户所有者和管理员有权访问安全设置。

如果您担心专员访问您的终端用户信息,可以创建一个用户角色,限制其编辑终端用户个人资料或查看所有终端用户列表。

限制对工单中私密信息的访问

在 Enterprise 服务模式中,管理员可以将组指定为私密组。这通常会将访问权限限制在组内专员内,但管理员和团队负责人默认具有访问权限,且专员可被授予查看私密工单的权限。处理私密工单的专员无法@提及私人团体以外的团队成员,也无法与之进行协作快捷对话。使用私密工单组会显着降低工单内容的可见度。

如果您担心专员访问工单中的敏感信息,可以创建私有组,并将合适的专员分配到组中以处理这些工单。

使用单点登录对远程用户进行身份验证

除 Zendesk 提供的用户身份验证外,您还可以使用单点登录在 Zendesk 外部对用户进行身份验证。有两个SSO 选项:社交媒体单点登录和企业单点登录。

社交媒体单点登录允许客户使用其 Zendesk 帐户或社交媒体帐户(例如 Google 或 Microsoft)登录。这些选项很方便,但我们建议您取消激活不必要的社交登录名。

Enterprise 单点登录会绕过 Zendesk,在外部对用户进行身份验证。导航到您的 Zendesk 登录页面或单击您的 Zendesk 帐户访问链接后,用户可登录公司服务器或通过第三方身份提供者(例如 OneLogin 或 Okta)进行身份验证。

为企业或社交媒体提供单点登录时,我们建议利用这些服务提供的双重身份验证(也称为多重身份验证)。要求提供额外的身份证明,从而增加了另一层保护。如果您使用的是JWT或SAML ,则需要在 Zendesk 帐户中进行相应设置。对于社交媒体单点登录,您的用户需要自行设置。所有这些服务都提供了设置所需的文档。

专员和终端用户可以使用不同的方式对自己进行身份验证。您可以通过为专员创建更严格的身份验证策略来保护Zendesk Support 的安全,同时为您的客户和终端用户提供方便的访问权限。

监测帐户审核日志

注意:审核日志在 Enterprise 及更高服务模式中可用。

审核日志跟踪对您的帐户进行的重要更改。使用审核日志可以监测各种安全事件,例如用户被阻止、密码策略更改、客户数据导出、自定义用户角色定义更改等。

如果使用 REST API,则限制访问或遵循安全编码实践

您可以使用Zendesk REST API和Zendesk App Framework来扩展Zendesk Support实例的功能。

如果您想扩展 Zendesk 实例,我们强烈建议您遵循安全编码最佳实践。开放网络应用程序安全项目 (OWASP) 是一个很好的参考,您可以在这里找到该项目。

提供用于安全通知的电邮地址

如果安全事件影响到您的服务数据,Zendesk 的首要任务和法律义务是在规定的时间内通知客户。添加您组织中应接收安全事件通知的安全联系人或组的电邮地址。请参阅指定电邮地址以接收所需的安全通知。

翻译免责声明:本文章使用自动翻译软件翻译,以便您了解基本内容。 我们已采取合理措施提供准确翻译,但不保证翻译准确性

如对翻译准确性有任何疑问,请以文章的英语版本为准。

由 Zendesk 提供技术支持