logo
logo
请输入关键词搜索产品或者文档
中国

中国站

创蓝云智

国际站

Innopaas

创蓝云智语音消息服务安全白皮书V1.0

更新时间:2026-07-27 18:14:18

【权力与免责声明】

本安全白皮书著作权归上海创蓝云智信息科技股份有限公司所有(以下简称“创蓝云智”),未经创蓝云智事先书面许可,任何主体不得以任何形式复制、修改、传播、摘编本文档的全部或部分内容。

本白皮书仅供参考,不构成创蓝云智对任何产品或服务的明示、默示保证。本白皮书基于现状编写,其包含的信息(包括技术规范、业务指标、法律法规政策及网址参考)可能会随产品升级或政策调整而发生变化,创蓝云智保留随时更新此文档的权力,届时将不再另行通知,因使用本文档产生的一切风险由使用者自行承担。

本安全白皮书未授予您任何创蓝云智及其关联公司产品的任何知识产权的法律权利。

1.概述

作为国内领先的企业级云通信服务商,创蓝云智长久以来致力于为全球企业客户提供稳定可靠、安全可信、合法合规的融合通信服务。创蓝云智深刻理解数据安全与用户隐私是现代企业运营的生命线。因此,我们始终将 “数据安全、隐私保护、合规第一” 作为产品研发与运营服务的最高准则。

本白皮书系统地介绍了创蓝云智在语音消息服务(包括语音验证码、语音通知、语音营销及语音告警等场景)领域的安全架构设计、产品合规能力及安全运营机制。语音消息服务在传统话音技术基础上深度融合了智能语音合成、呼叫智能调度及实时风控等能力,其安全防护体系需同时兼顾信令层、媒体流及业务内容的全面防护。我们旨在通过透明化的安全治理和高标准的技术防护,帮助客户更清晰地了解创蓝云智云通讯平台在语音业务中的安全实践,携手构建安全可信的云通信生态体系。

2.安全责任共担模型

为了保障语音消息业务全链路的安全,基于相关法律法规及创蓝云智对客户提供的相关应用及服务,创蓝云智倡导并践行“安全责任共担模型”。在整个业务流转和技术交互链路中,创蓝云智云平台、企业客户以及上游基础运营商分别承担相应的安全保障职责:

1)创蓝云智安全责任

创蓝云智负责其所提供语音消息服务及产品的应用安全、主机安全、网络安全、数据安全、业务安全等,并为客户提供保护云端应用及数据的技术手段,同时负责平台内部身份及访问控制、安全监控和安全运营等,包括但不限于:

  • 建立健全覆盖语音业务的安全管理相关岗位、管理制度、事件应急处置及培训体系;

  • 保障创蓝云智语音消息服务平台数据中心、服务器及网络硬件的物理与环境安全;

  • 保障创蓝云智语音消息服务平台软件和网络安全,涵盖操作系统及数据库补丁管理、网络访问控制、DDoS防护及灾难恢复等;

  • 负责语音消息PaaS平台、API/SDK接口、呼叫控制引擎、智能路由引擎及风控引擎的应用安全、主机安全及网络边界防护;

  • 负责客户在创蓝云智语音消息服务平台留存的语音内容、被叫号码等敏感数据的加密传输、存储隔离、脱敏及审计;

  • 依据工信部、公安部等监管要求,严格实施语音业务码号资质审核、语音内容合规性校验及呼叫频次管控;

  • 通过与外部第三方独立安全监管与审计机构合作,对语音通信云平台进行安全合规与审计评估。

2)客户安全责任

客户基于创蓝云智提供的语音消息服务进行语音验证、语音通知、语音营销或构建自身应用系统,需综合运用相关安全机制,规范使用创蓝云智产品及服务,并承担以下责任:

  • 客户应保障其应用系统及其主机、网络、数据等安全,并对创蓝云智的安全预警相关问题及时进行处理和修复;

  • 客户应妥善保管其创蓝云智账号(含API Key等鉴权凭证),为每个运维管理人员分配独立的子账号,授予完成运维管理工作所需的最小权限,通过角色授权实现职责分离;

  • 客户应对其应用的语音功能部署有效的图形验证码或风控机制,防止语音API接口被恶意攻击者盗打;

  • 确保所发送的语音内容及相关业务行为符合国家法律法规,不包含违法、虚假诈骗、骚扰等信息;

  • 客户应使用创蓝云智平台操作审计服务记录管理控制台操作及API调用日志;

  • 客户应保证其与创蓝云智平台交互的数据、内容等信息安全合规。

3)合作伙伴责任

创蓝云智合作伙伴主要是指与创蓝云智合作,将其软件、服务承载在创蓝云智平台,向客户提供服务的主体,包括但不限于语音线路提供商、技术方案合作伙伴等。创蓝云智合作伙伴应遵循创蓝云智相应的合作伙伴安全管理规范及标准,严格遵守国家相关法律、法规,保护用户信息安全。

  • 创蓝云智合作伙伴应保障其所提供服务的基础设施、物理设备、操作系统、服务产品等安全,及时发现系统的安全漏洞并修复,修复漏洞过程不影响客户业务可用性;

  • 创蓝云智合作伙伴应按照适用数据保护法律要求和与创蓝云智签订的协议要求,建立相应的数据安全能力,落实必要的管理和技术措施,为合作过程中相关数据提供充分的安全保障,防止数据遭受未经授权的获取、使用、泄露、损毁、丢失等,同时应对保护技术和安全措施进行定期检查,以确保这些措施持续提供适当的安全水平。

3.资质与安全合规能力

3.1 合规

创蓝云智在语音消息服务中积极履行法律法规及贯彻相关政策,严格落实《网络安全法》《个人信息保护法》《数据安全法》及通信行业相关监管要求,全面遵守工信部关于语音业务的管理规定,包括码号资源使用规范、呼叫频次管控、外呼时段限制及骚扰电话防范等专项要求。公司在产品设计、业务流程及运营管理中系统化落地相关合规标准,确保语音消息服务在业务开展各环节符合国家法律法规及行业监管要求。

3.2 核心资质与认证

创蓝云智积极对接国内外高标准的安全风控体系,将基于互联网安全威胁的对抗经验融入到语音消息服务平台的安全防护中,将众多的合规标准融入自身合规内控管理和产品设计中,同时广泛参与各类云通讯服务相关的标准制定并贡献最佳实践,通过权威机构的审查与认证,为客户提供合规合法的通信服务保障。创蓝云智语音消息服务所依托的核心资质包括:

资质认证说明证明材料
ISO 27001 信息安全管理体系认证ISO 27001 是国际上广泛应用且备受认可的信息安全管理体系标准,为企业构建覆盖安全组织、人员安全、物理安全及安全技术等多维度的管理框架与控制措施提供了系统化指引。创蓝云智通过该项认证,旨在针对物理环境、网络安全、应用系统、数据处理及供应链等关键领域实施全面风险管控,切实保障信息资产安全,持续夯实业务稳健合规运行的基础。
ISO 27701 隐私信息管理体系认证ISO 27701 是 ISO 27001 信息安全管理体系与 ISO 27002 安全控制措施的隐私扩展标准,将隐私保护的原则、理念与方法系统融入信息安全保护框架之中,涵盖隐私风险管理、数据主体权利保障、隐私信息共享与传输、隐私工程设计、处理透明度要求,以及隐私事件响应与处置等核心领域。创蓝云智积极践行云通信服务商的安全责任,通过建立、实施、维护并持续优化隐私信息管理控制体系,全面提升隐私信息处理活动的合规性水平。
ISO 9001 质量管理体系认证该体系核心原则是以客户为中心,贯穿产品全生命周期,涵盖需求确认、设计研发、测试验证、销售服务及交付准备等各环节,对策划、实施、监控、纠正与改进等过程实施系统化管理。创蓝云智通过该认证,旨在建立标准化、可量化的质量管理机制,借助持续改进策略,有效降低缺陷率与差错率,提升产品交付质量,确保服务与客户需求精准对齐,增强客户满意度,为业务的长期稳健发展构建体系化保障
ISO 20000 信息技术服务管理体系认证ISO/IEC 20000标准对 IT 服务管理体系的开发、实施、监控、维护及持续改进提出了系统化要求,覆盖服务级别管理、事件与问题管理、变更管理、可用性管理、关系管理、配置管理及发布管理等关键领域。创蓝云智通过该认证,旨在确保所提供技术服务与支持能够精准契合业务需求,同时借助标准化流程体系,持续提升服务质量、客户满意度与运营效率。
网络安全等级保护-等保三级国家实行网络安全等级保护制度,要求网络运营者依法履行安全保护义务,保障网络免受干扰、破坏或未经授权的访问,防范网络数据泄露、窃取或篡改。创蓝云智严格遵循突出重点、主动防御、综合防控的原则,建立健全网络安全防护体系,每年委托第三方权威机构对创蓝云通讯系统开展等级保护测评,持续推进安全建设与整改,全面落实安全责任,确保平台符合国家网络安全保护要求

3.3 个人信息保护

长期以来,创蓝云智致力于保护每位客户及终端用户的个人信息,充分尊重并保障其对其个人信息的知情权、访问权、更正权及删除权等合法权益。在语音消息服务场景中,创蓝云智严格遵守《个人信息保护法》《网络安全法》及相关通信行业监管要求,针对语音验证、语音通知及语音营销等业务中涉及的被叫号码、语音内容、通话记录及信令信息等个人数据,建立了完善的数据安全管理体系。公司严格落实语音外呼频次管控、时段限制、号码隐私保护等专项措施,有效防范对终端用户的骚扰风险,全面保障用户权益。同时,创蓝云智持续优化内部个人信息管理保护体系,落地数据加密存储、传输加密、访问控制及数据脱敏等核心技术能力,确保语音业务所涉及的个人信息在采集、处理、存储、传输及销毁全生命周期中得到充分、可靠的安全保护。

3.4 透明度

创蓝云智长期致力于通过多种渠道向客户透明服务相关情况。客户一般可通过创蓝云智官网提出对相关资质、服务使用情况、产品说明等信息的咨询,我们将 7×24 小时不间断处理来自您的建议与咨询。对于客户合理的要求,创蓝云智服务团队均会及时响应客户的需求。

4.全方位安全技术与架构

4.1 创蓝云智产品安全架构

创蓝云智语音消息服务平台依托自研的高并发语音通信架构与智能风控大脑,深度融合多层次安全产品能力,构建了覆盖语音业务全数据生命周期的纵深防御体系。该架构从网络安全、主机安全、应用安全、数据安全、业务安全及内容安全六大维度出发,结合语音通信场景特有的信令安全、媒体流加密、骚扰电话防范及呼叫频次管控等风险防控需求,为政企客户提供安全可信的语音消息服务。

创蓝云智产品安全架构图 :

4.2 网络安全

创蓝云智语音消息服务遵循“默认拒绝、最小开放、纵深防御”原则,结合语音通信业务场景对信令流与媒体流传输的高安全要求,构建了覆盖内外部的多层网络隔离与访问控制体系:

  • 所有外部API网关、控制台及SIP/VoIP接入网关统一接入高防DDoS清洗中心,抵御大流量攻击,并前置Web应用防火墙(WAF)实时拦截Web层攻击,保障语音业务入口安全;

  • 内部网络按业务划分为生产、测试、办公等安全域,不同域间默认隔离,云上不同应用间通过VPC技术实现逻辑隔离。任何跨域或跨VPC的网络打通须经安全工程师专项审批,并配以严格的安全组规则和白名单控制,经审批的跨域流量强制经过云防火墙进行深度检测,防范东西向攻击渗透;

  • 语音信令及媒体流传输链路采用SRTP/ZRTP等加密协议进行保护,防止通话内容被非法窃听或篡改,同时信令网关具备SIP畸形报文检测、高频Invite攻击防护等专项安全能力,有效防范语音诈骗及骚扰呼叫;

  • 安全团队定期对全量网络资产进行ACL策略巡检,自动识别高危端口及服务指纹,发现风险即下发工单闭环治理;对外API接口支持IP白名单机制,仅允许授信服务器调用,同时语音接入网关支持号码白名单/黑名单策略,从网络层阻断非授权呼叫。

4.3 主机安全

创蓝云智入侵检测系统(IDS)具备完整的主机(含容器)级入侵检测与病毒防御能力,涵盖异常登录检测、网站后门查杀(WebShell)、进程异常行为及网络连接检测、关键文件篡改检测、异常账号发现等核心功能,同时支持对勒索、挖矿、DDoS攻击等主流恶意程序的实时拦截,并覆盖Windows系统漏洞、Linux软件漏洞、Web-CMS漏洞及应用漏洞的检测,能够针对突发紧急漏洞提供快速应急检测与修复方案。

创蓝安全团队具备7×24小时反入侵应急响应能力,确保主机(含容器)层面的安全防线稳固可靠,为云通讯服务保驾护航。

创蓝云智入侵检测系统(IDS)在语音消息服务平台部署了覆盖主机及容器层级的完整入侵检测与病毒防御能力,为分布在多地域机房/云节点的语音业务系统提供统一安全防护。平台涵盖异常登录检测、网站后门查杀(WebShell)、进程异常行为及网络连接检测、关键文件篡改检测、异常账号发现等核心功能。针对语音业务特有的语音合成引擎、呼叫控制引擎及SIP网关等关键组件,实施重点安全监控与防护。同时,系统支持对勒索软件、挖矿木马、DDoS攻击等主流恶意程序的实时拦截,并可检测Windows系统漏洞、Linux软件漏洞、Web-CMS漏洞及应用漏洞,能够针对突发紧急漏洞提供快速应急检测与修复方案。此外,结合语音业务中的动态外呼行为特征,对呼叫频次异常、外呼时段异常等潜在风险进行关联分析与识别。

创蓝云智安全团队具备7×24小时反入侵应急响应能力,覆盖语音平台全量主机及容器资产,确保语音消息服务平台在各类攻击场景下的主机安全防线稳固可靠,为语音业务的安全稳定运行提供坚实保障。

4.4 数据安全

数据安全是创蓝云智业务的生命线,也是创蓝云智安全能力的核心体现。语音消息服务涉及大量用户通话记录、语音内容及被叫号码等敏感信息,创蓝云智围绕数据全生命周期构建了完善的安全防护体系,覆盖数据采集、传输、存储、处理及销毁各个环节,帮助用户有效防范数据泄露风险,全面满足《个人信息保护法》《数据安全法》及通信行业相关合规要求。

1)数据采集安全

数据采集安全的核心在于源头治理,通过精准的数据识别与分类分级,确保后续保护措施有的放矢。创蓝云智在获得用户数据采集授权后,数据分类分级系统可自动扫描并发现授权范围内的敏感信息(包括被叫号码、语音录音文件、通话时长及呼叫频次等),依托关键字匹配、规则引擎和机器学习模型算法,精确识别语音业务中的各类敏感数据,进而实现基于业务内容的数据分类和基于敏感程度的数据分级,为差异化安全策略的制定提供精准依据。针对语音业务特有的录音文件及通话记录等数据类型,实施专项敏感度标注与防护优先级设定。

2)数据传输安全

创蓝云智语音消息服务平台所有数据传输链路(包括API调用、管理操作及用户数据同步)均强制启用SSL/TLS加密协议。同时,SIP/RTP语音信令及媒体流传输采用SRTP/ZRTP加密协议,确保通话内容在全球互联网环境及运营商网络间传输的机密性与完整性,有效防范链路窃听和中间人攻击,保障语音业务全链路数据安全。

3)数据存储安全

针对数据落盘加密,创蓝云智语音消息服务平台采用AES-256行业标准加密算法对存储数据进行保护,覆盖通话录音文件、被叫号码信息、呼叫记录等各类数据,满足敏感数据加密存储的合规要求。录音文件采用分块加密存储机制,确保即使存储介质被非法访问,数据内容亦无法被解读。

4)数据处理安全

数据处理过程中的隔离保护通过多维手段实现:在计算环境层面,采用可信执行环境实现硬件级隔离,保障语音合成及呼叫控制等关键计算过程的安全性;在权限管控层面,各产品通过精细化权限管理实现访问隔离,语音录音的调听、下载及导出等敏感操作均需经过独立的权限审批与审计;在数据内容层面,依据分类分级结果对敏感数据进行动态脱敏处理(如通话记录中的主被叫号码脱敏展示),确保未授权用户无法获取完整的敏感信息,在保障业务效率的同时有效降低数据泄露风险。

5)数据销毁安全

当创蓝云智终止为语音消息客户提供服务时,将严格按照协议约定及时删除或返还客户数据资产,覆盖各数据中心及备份节点中的通话录音、呼叫记录及相关配置数据。数据清除操作遵循行业标准规范(如多次覆写或消磁等物理销毁方式),确保数据不可恢复,且所有清除操作均留有完整审计记录,杜绝任何未授权访问的可能,保障语音业务数据生命周期的安全闭环。

4.5 应用安全

创蓝云智深度整合内部产品安全生命周期平台,将安全能力系统化地嵌入语音消息服务应用研发的全流程。该平台围绕语音业务特有的信令安全、媒体流加密、呼叫控制逻辑及智能语音合成等关键场景,在需求设计审核、架构审核、代码审计、渗透测试、漏洞扫描及漏洞运营等环节构建安全能力矩阵。

在产品架构审核阶段,重点评估语音信令网关、SIP协议栈、呼叫状态机及媒体服务器等关键组件的安全性,防范SIP协议攻击、呼叫劫持及媒体流篡改等风险;在开发阶段,遵循安全编码规范并完成代码审计,对语音合成引擎、呼叫频控模块及录音存储模块开展专项代码安全审查;在测试审核阶段,针对SIP/RTP协议层开展专项渗透测试,模拟各类VoIP攻击场景(如SIP泛洪攻击、畸形报文注入及中间人攻击等);在应急响应阶段,建立面向语音业务特性的快速响应机制,覆盖音视频组件漏洞及呼叫异常事件的应急处置。

通过产品安全生命周期平台,创蓝云智拉通研发、测试与安全团队,形成高效协同的安全交付闭环,确保语音消息服务平台在发布前及运行中持续维持高安全水准,为政企客户提供安全可靠的语音通信应用级防护。

4.6 业务安全

业务安全贯穿语音消息服务从用户申请、日常运营到生态协作与产品迭代的全过程。创蓝云智通过严格的准入认证、规范的运营管理、体系化的合作伙伴管控以及全生命周期的产品变更安全评审,结合语音通信业务特有的呼叫频次管控、码号合规管理及骚扰电话防范等要求,确保语音消息服务业务合规、稳定、安全运行。

1)服务申请

真实有效的用户身份验证,既是对法人及个人合法权益的有效保护,也符合行业监管对语音服务使用者身份信息甄别的合规要求。客户申请语音消息服务时,创蓝云智实行先认证、后服务原则,所有客户须完成企业实名认证及语音业务专项资质审核后方可开通服务;针对高风险场景和敏感功能,另行触发业务风控审核。所有实名登记均须提交合法合规的书面证明文件,对政府机构、事业单位、金融等重要行业客户,安排专人回访复核,防止信息被滥用或冒用。同时,严格按照工信部码号资源管理要求,对语音业务所使用的主叫号码进行备案与合规审查,确保码号来源合法、使用规范。

2)运营规范

创蓝云智依托完善的产品技术体系和深厚的行业安全运营经验,建立了与之配套的运营管理体系,为语音消息服务提供内容审核、外呼管控、监管协查等全方位支持。

在权限管控方面,所有影响生产环境的操作均受严格权限控制和实时监控,各运营岗位遵循最小可用性隔离原则,确保权限与信息按需授予。在人员管理方面,每位运营人员入职即纳入完整的信息安全与业务技能培训体系,并定期进行运营质量复检,确保员工安全意识和专业能力持续提升。在语音业务专项运营方面,建立呼叫频次监控、外呼时段管理及号码风险标签等机制,对异常呼叫行为实施实时预警与干预。

在监管协查方面,创蓝云智基于丰富的运营经验和全链路生产管理能力,为用户提供事件分析、处置建议、材料收集与反馈等全流程服务支持,并持续推动协查流程向合规化、高效化、可视化方向演进,满足监管机构对语音骚扰治理及溯源核查的时效性要求。

3)合作伙伴管理

为提升语音消息服务能力和用户体验,创蓝云智携手各领域优秀合作伙伴共建服务生态,并通过体系化制度保障合作链路的安全可控。

  • 准入管理:对语音线路供应商、技术方案合作伙伴等进行安全准入评估,明确合作伙伴的违规情形、处罚措施及清退规则,对资质造假、严重违约或给创蓝云智及客户造成重大损失的合作伙伴,视情节采取处罚或列入合作黑名单。对语音线路供应商额外要求其具备合法码号资源及良好的行业信誉记录。

  • 安全能力要求:在不同合作场景中对合作伙伴的安全能力提出差异化要求,鼓励其通过ISO27001、ISO27701等信息安全资质认证,并以此作为安全能力评价的重要组成部分;对涉及语音线路转接的合作伙伴,要求其具备防范骚扰呼叫、诈骗电话的技术能力。

  • 人员与项目管控:对合作项目参与人员在数据安全培训、终端安全配置、权限审批、数据传输与使用、安全审计与监控、合作交接及数据清理等方面均有严格的规范要求;违反规定造成信息泄露或业务影响的,将依据双方约定追究法律责任。

  • 软件供应链安全:对软件供应商提供的组件和软件依法进行安全扫描与检测,存在中、高风险的安全隐患禁止上线;风险事件或威胁发生时,立即启动应急响应流程,快速降低对语音业务的影响。

4)产品发布变更

产品迭代过程中,创蓝云智结合语音业务特有的信令安全、媒体流加密及呼叫控制逻辑等场景,对技术实现方案进行全流程安全评估,以保障业务的合法合规性、提前发现漏洞,减少/杜绝业务逻辑漏洞,有效控制业务风险。

  • 创蓝云智在以下场景进行产品发布变更安全评审:

    • 当业务新建应用,或新增语音业务场景时,会进行线上及线下安全评审,对代码及业务流程进行审核,重点评估SIP/VoIP协议安全及呼叫逻辑的合规性。

    • 当老应用进行日常迭代优化需求评审时,对其内容进行安全审核。

    • 当涉及敏感信息、登录管理、业务权限设计与管理、资金收账转账、交易流程更改等敏感业务功能时,会进行线下安全、业务专家评审。

  • 产品发布变更主要的安全管控措施如下:

    • 安全培训:创蓝云智研发、测试等人员固定周期内接受应用安全标准/规范、社会工程等方面的安全意识培训。

    • 需求分析阶段:涉及安全相关或不确定性风险需求时,需求负责人主动发起风险评估,安全团队介入进行需求评审,识别风险并制定安全解决方案。

    • 架构设计阶段:网络环境存在重大变更或语音信令网关新增时,进行系统网络架构安全评审;业务存在重大变更时,进行应用级别安全评审,重点评估语音业务在多运营商线路接入下的安全架构合理性。

    • 开发阶段:应用研发过程中,遵循相应的应用安全开发规范和安全团队的编码建议方案,主动使用安全产品发现问题,上线前完成代码审计,对SIP协议栈、语音编解码等关键组件实施专项代码审查。

    • 测试阶段:应用测试过程中,按照相关规范进行测试,根据安全部门要求进行安全测试,针对SIP/RTP协议层开展专项安全测试,在上线前及时发现风险并进行处理。

    • 发布迭代阶段:应用发布主动接入安全发布平台,接入安全检测能力,并建立相应的审核流程,当变更符合安全发布要求时,才可对外发布。

    • 上线运行阶段:应用及功能上线后,部署线上安全产品防御线上风险,对语音呼叫频次异常、外呼时段违规等业务风险进行实时监控。对于安全产品告警的风险,技术进行风险确认及修复,确保语音消息服务在全球范围内稳定运行。

4.7 内容安全

创蓝云智依托多年风险防控对抗经验、海量黑灰产数据积累及大数据分析建模能力,构建了覆盖语音消息服务全环节的内容安全保障体系。平台积累了千万级风险画像标签及数百个场景风险库,深度融合ASR语音转文本分析、声纹识别、大数据实时计算与行为分析等多项技术,针对语音通信场景中内容不易结构化、变种方式多样等特性进行了专项优化,确保风险发现的准确性、全面性和及时性,保障平台与客户业务安全稳定运行。

  • 从技术模型维度,创蓝云智主要构建了四类核心模型:变异还原类模型通过对语音内容中变声、变调、背景音干扰及多语言混杂等变异方式进行识别还原,提取黑灰产的真实表达意图;语义识别类模型通过ASR转写文本及录音文件进行语义建模分析,精准识别语音内容中的真实意图与风险场景;特征抽取类模型通过对语音声纹、关键词声学特征及通话模式进行建模分析,提取黑灰产行为的关键特征;风险识别类模型通过对语音通话场景进行建模分析,评估通话内容中可能存在的潜在风险。四类模型协同配合,共同覆盖涉诈、涉赌、涉黄、禁止行业、限制行业、低俗、恶意骚扰等主要风险识别场景,有效防范语音诈骗及骚扰电话。

  • 从驱动机制维度,平台实行主动检测与被动防御双轮驱动。被动防御基于创蓝云智自身语音业务场景及平台沉淀,在用户通话过程中实时识别风险,结合实时或离线分析进行处置(如呼叫拦截、号码限制等);主动检测则通过情报中心主动搜集外部违法违规风险信息(如新型语音诈骗话术、语音变种等),提取风险特征与场景,弥补被动防御在滞后性上的不足。二者互为补充,形成全面、及时、有效的安全识别能力。

  • 从业务环节维度,平台实施事前、事中、事后全链条防控。事前通过情报中心及时引入安全变种与关联风险事件,针对热点诈骗话术、新型骚扰模式等提前布防;事中在语音呼叫过程中经过三层过滤体系——策略中心实时规则拦截(呼叫频次、时段、号码特征等)、人工审核二次识别(录音抽检与复核)、处罚中心权限限制与业务关停(号码拉黑、线路暂停等),同时对相似呼叫行为进行扩散识别与干预;事后对离线录音数据、呼叫记录及模型结果进行风险聚类分析,结合情报中心持续收集的外部情报,对潜在漏出风险或新型风险进行追溯处置,形成完整闭环。

4.8 账户安全

创蓝云智基于自研账号安全管理系统,为语音消息服务客户提供全面的身份管理与资源访问控制能力。平台提供基于角色的资源访问控制服务,支持多因素认证(MFA)、强密码策略、自定义API权限策略等核心功能,同时支持IP白名单、强制SSL/TLS安全访问等多种限制条件,帮助客户在不同场景下精细化授权资源使用权限,有效防止账号被盗用或越权访问,保障语音业务API接口及SIP语音网关等关键资源的调用安全。

4.9 安全监控与运营

创蓝云智的安全监控与运营体系覆盖语音消息服务平台全量资源,旨在及时发现应用、主机、网络等层面的攻击事件与业务异常,并在安全事件发生后快速触发内部应急响应流程,消除影响。

安全监控方面,平台通过日志收集、异常分析检测、告警、处置四个环节形成闭环。系统全面采集语音平台主机日志、网络日志、应用日志及SIP信令日志,采用实时计算与离线计算相结合的方式,经安全风控算法模型处理分析,完成风险发现与监控。针对语音业务特性,平台重点监控呼叫频次突变、外呼时段违规、信令异常波动等业务风险指标,以及SIP协议攻击、媒体流异常等安全威胁指标。一旦检出异常安全事件或业务风险,即在内部安全监控平台产生告警,并通过飞书、短信、电话、邮件等多渠道同步触发安全应急相关负责人,确保及时响应处置。

应急响应方面,平台对内部监控发现及外部上报的安全事件与漏洞进行统一应急处置。外部上报途径涵盖开源三方组件、三方威胁情报及内部漏洞系统。安全事件或漏洞一经发现,立即触发标准化应急响应流程并按规程处置,覆盖语音平台全量节点与线路资源。同时,创蓝云智成立专门团队不定期开展覆盖语音业务场景的应急演练(包括SIP协议攻击应急、异常呼叫风暴处置、线路中断切换等),持续验证和优化安全应急流程的有效性,保障语音消息服务安全生产常态化。

24小时热线 400-9669-253