Файл: Технические и организационные подходы к защите VoIP систем предприятия (Теоретические основы  подходов к защите VoIP систем предприятия).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 29.04.2023

Просмотров: 223

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Помимо взлома с использованием подбора пароля, злоумышленник может использовать уязвимость в программном обеспечении IP АТС (например, известен случай взлома Trixbox из-за уязвимости в дистрибутиве), использовать инсайдерскую информацию или получить физический доступ к оборудованию.

DISA – это функция прямого доступа к конкретному абоненту внутренней телефонной сети. Переведя свой телефон в тональный режим , звонящий по городской линии (VoIP-транку), находясь в голосовом меню IVR, может набрать внутренний номер сервиса DISA, затем ввести PIN код для авторизации на станции и как внутренний абонент и совершать исходящие вызовы за счет компании. [7]

Злоумышленник может вычислить, что на станции работает DISA и подобрать PIN для авторизации, а затем направить телефонный трафик на дорогие направления, как и в предыдущем случае. Такой метод взлома используется довольно часто.

Хищение информации об учетных записях с целью последующего использования в личных целях - этот вид мошенничества довольно часто используется для учетных записей SIP (или SIP эккаунтов), которые использовать из любой точки Интернет. Все что необходимо злоумышленнику - получить информацию об имени пользователя (userID), имени для аутентификации (authID) и пароле для учетной записи, затем зарегистрировать её на любом SIP устройстве и использовать в своих целях, например звонить на дорогие направления или совершать вызовы от имени владельца номера.

Кража или незаконное прослушивание аудиозаписей разговоров пользователей возможна в том случае, если на IP АТС хранятся записи разговоров, они могут быть похищены, а информация, которая в них содержится, может быть незаконно использована.

Кроме этого, если злоумышленник получил доступ к IP АТС, он может собирать информацию о вызовах и использовать её в своих целях.

Распространённый и очень опасный вид атак, и который может вывести из строя VoIP оборудование компании на длительное время и тем самым полностью парализовать телефонию. Если IP АТС подключена к оператору связи через Интернет (например, через VoIP-транк) и никак не защищена, то она уязвима к атакам такого типа. DoS атаки могут осуществляться на различных уровнях сетевой модели OSI: например на втором уровне (в LAN сегменте) на 3 уровне (протокол IP), на четвертом уровне (TCP или UDP) или седьмом уровне (SIP или H.323). В сети Интернет это обычно 3, 4 или 7 уровни модели. [14]

Например, с различных IP адресов на адрес IP VoIP оборудования (например) начинает приходить огромное число бессмысленных сообщений, которые, тем не менее, должны обрабатываться VoIP оборудованием и формироваться ответные сообщения об ошибках. Если сообщений становится слишком много, оборудование не справляется, производительность всей системы резко снижается, оборудование перестает отвечать на любые сообщения или отвечает очень медленно.


Источники угроз могут быть внешними и внутренними:

- внешние источники это злоумышленники пытающиеся получить доступ оборудованию физически или чаще из внешней сети, например из Интернета;

- внутренние угрозы связанны с информацией, которую могут получить сотрудники, а затем использовать её для незаконного доступа к учетным записям пользователей, информации о вызовах, оборудованию компании и прочее [5].

Рассмотрим основные способы защиты voip систем.

Правильно построенная сеть для VoIP существенно повышает безопасность.

Хорошей практикой является использование нескольких сетевых интерфейсов в сервере АТС, где SIP протокол доступен только на внутреннем сетевом адресе, а объединение офисов осуществляется по IAX2 протоколу, с явным открытием на firewall IP адресов офисов и фильтрацией для всех остальных. В такой конфигурации у злоумышленника отсутствует физическая возможность атаковать оборудование VoIP с использованием уязвимостей VoIP протоколов.

Также, если существуют риски атаки типа Denial Of Service (DoS), следует установить специальное оборудование, распознающее такой тип атак. А также автоматически блокирующее атакующего с уведомлением системного администратора.

Следует обеспечивать безопасность оборудования VoIP на физическом уровне.

Доступ к оборудованию должны иметь только ответственные за него лица.

Необходимо выключать любые неиспользуемые сервисы на оборудовании VoIP.

Например, на IP АТС: snmp, ftp, http или web-сервер. Особенно уязвимы программные IP АТС работающие под управлением различных Linux или Windows дистрибутивов, операционная система может запускать различные сервисы о наличии которых администратор даже не догадывается, но они легко могут быть использованы для взлома злоумышленниками.

Оставив только необходимые службы рекомендуется так же ограничить доступ к ним используя сетевой экран (в Linux ip tables, в Cisco IOS ip acl). Например, разрешить доступ к ftp или tftp серверу только для IP адресов, которым этот доступ может понадобиться и запретить для всех остальных. Доступ к web-интерфейсу IP АТС только с IP адреса компьютера администратора. [20]

Если клиенты могут регистрироваться на корпоративной IP АТС прямо из сети Интернет (что рекомендуется только с использованием защищенного канала VPN), не принимать сообщения о регистрации REGISTER с любого IP адреса без необходимости. Следует ограничить список IP адресов, с которых могут регистрироваться клиенты. Настоятельно рекомендуется использовать для доступа к корпоративной сети VoIP защищенную сеть VPN.


Использование простых паролей, например, «0000», «12345» или его отсутствие, является наиболее частой причиной взлома учетных записей пользователей. Простые пароли легко угадать. Необходимо использовать программы для генерирования паролей, например Pwgen. Рекомендуется использовать пароли, содержащие не менее 12 символов включающие цифры, буквы в нижнем и верхнем регистре.

Рекомендуется ограничивать число одновременных вызовов для учетных записей.

Если злоумышленник сумеет получить доступ к учетной записи, количество одновременных вызовов на учетную запись будет ограничено. Тогда он меньше «назвонит» до момента когда будет обнаружен.

Также можно использовать следующие способы:

  1. Логирование всех событий в системе.

Необходимо использовать журналы всех событий в системе, желательно, что бы логи (журналы) о событиях в системе записывались удаленно. Это связано с тем, что злоумышленник, получив доступ к устройству, в частности к IP АТС, пытается скрыть свое присутствие и свои действия путем удаления всех событий из файлов журналов. Если логи будут отправлять на удаленный сервер, это затруднит или сделает невозможным скрыть свое присутствие. [9]

  1. Ведение журналов CDR(Call Detail Record).

В журналах детализированной информации о вызовах может содержаться информация, которая укажет, что оборудование незаконно используется.

  1. Периодический просмотр и анализ журналов и статистики о вызовах.

Очень полезно периодически просматривать журналы и статистику вызовов, если VoIP оборудование используется кем-то еще, это легко обнаружить, анализируя статистику.

  1. Регулярное обновление прошивок или пакетов операционной системы. Рекомендуется следить за найденными уязвимостями и ошибками для оборудования, которое используется и своевременно обновлять программное обеспечение.
  2. Хранить информацию о настройках учетных записей SIP и VoIP-транках в надежном месте. Чем больше людей имеют доступ к этой информации, тем выше вероятность, что информация об учетной записи будет похищена и незаконно использована.
  3. Использовать антивирусы на компьютерах, где установлены программные телефоны.

Вирусы, черви или трояны могут находить учетные данные учетных записей SIP на компьютерах пользователей, затем передавать её злоумышленнику или незаметно звонить на дорогие направления прямо с зараженного компьютера, при этом пользователь может даже не подозревать об этом.

  1. Использовать регистрацию только по доменному имени.

Очень полезно запретить регистрацию по ip адресу, используя вместо этого регистрацию по имени домена(например 1124@ucexpert.ru, вместо 1124@84.52.79.150). Если злоумышленник не будет знать домен в котором следует регистрироваться все попытки подобрать учетные данные будут тщетными. [21]

В заключение вышесказанного стоит отметить, что при работе клиентского VoIP-оборудования через публичные сети, такие как Интернет, абоненту следует самостоятельно позаботиться о защите своего оборудования от взлома, например, IP АТС или VoIP-шлюза.

Системы фрод-мониторнига операторов связи, которые есть не у всех, выявляет случаи взлома, и могут блокировать абонентов, которые, вероятно, подверглись взлому, но не гарантирует 100% защиты, и являются лишь вспомогательными средствами. Поэтому рекомендуется абонентам самостоятельно обеспечивать безопасность оборудования, для минимизации рисков связанных с получением злоумышленниками несанкционированного доступа к оборудованию или кражи учётных записей.

Глава 2. Совершенствование системы защиты VoIP

2.1. Статистика хакерских атак

VoIP-сервисы используют различные протоколы, однако наиболее часто кибератакам подвергается Session Initiation Protocol (SIP). По данным экспертов IBM, на SIP пришлось 51% исследованных ими инцидентов безопасности за последние 12 месяцев (рис. 1).

Рисунок 1. Статистика атак на VoIP

SIP является одним из наиболее популярных протоколов уровня приложений в VoIP-сервисах, поэтому чаще остальных подвергается хакерским атакам. Однако за последний год атаки существенно участились, и их пик пришелся на вторую половину 2016 года (рис. 2).

Рисунок 2. Динамика атак на протоколы SIP

В июне и сентябре исследователи зафиксировали всплеск атак на VoIP с использованием специально сформированных SIP-сообщений. В октябре также наблюдался пик атак, на этот раз осуществляемых с помощью SIP-сообщений с некорректными символами в поле «To». [17]

Вторым протоколом по популярности у киберпреступников является Skinny Client Control Protocol (SCCP). По подсчетам исследователей, на данный протокол пришлось 48% атак (рис. 3).


Рисунок 3. Динамика атак на протоколы SCCP

Однако в отличие от SIP, в течение последних 12 месяцев число атак на SCCP медленно, но верно снижалось. 74% связанных с SCCP инцидентов являются своего рода пробными атаками, осуществляемыми с целью узнать возможности атакуемых устройств и собрать информацию о потенциальных жертвах. [17]

Менее 1% атак за последние 12 месяцев было осуществлено на протокол H225, входящий в набор стандартов H.323.

2.2 Разработка системы защиты

В качестве совершенствования системы защиты VoIP нами предлагается использование SBC.

SBC - это пограничный контроллер сессий, который обеспечивает безопасность и защиту сети пакетной телефонии в режиме реального времени. Контроллер устанавливается на стыке сетей и обеспечивает защиту следующим сервисам:

- корпоративным системам связи (от UC до IP-PBX);

- услугам широкополосного доступа (в том числе SIP-транкинг);

- услугам для корпоративных подразделений операторов связи (например, облачные услуги аудио-конференц-связи).

В таблице 1 представлена характеристика системы защиты SBC.

Таблица 1

Характеристика системы защиты SBC

Наименование

Net-Net SBC

Net-Net 3820

Net-Net 4500

Количество сессий

25-150

150-8,000

250-16,000

Целевая аудитория

Малые предприятия

Малые/небольшие предприятия

Средние/крупные предприятия

Form factor

U1

U1

U1

Развитие сетей связи предполагает переход от традиционных технологий и оборудования к решениям с использованием IP. Рост распределенных сетей и консолидация трафика в корпоративных дата-центрах - ключевой фактор снижения затрат. Использование в таком проекте SBC обеспечивает надежную защиту нового решения, экономию средств, совместимость компонентов, добавляет инструмент централизованного управления маршрутизацией телефонных звонков. [12]

Схема работы представлена на рис. 4.

Рисунок 4. Объединение телефонной инфраструктуры

Использование SBC при подключении корпоративной сети к оператору связи по протоколу SIP обусловлено необходимостью защиты в сетях передачи данных. Помимо обеспечения безопасности SBC способен вести online-мониторинг изменений сервисной политики оператора и качества его услуг.