Добавлен: 23.05.2023
Просмотров: 295
Скачиваний: 5
- В большинстве случаев SIP Trunk настраивается не на IP адрес, а на доменное имя. Таким образом, не стоит забывать открыть порт на DNS сервер, который используется для публичного интернета, иначе SBC просто не найдет адрес сервера.
- Если стык идёт с крупным оператором, или крупной системой, то далеко не всегда возможно корректно определить IP адрес/адреса. Это связано с тем, что операторы используют несколько систем, которые работают под одним именем. Более того, IP адреса там могут как удаляться, так и добавляться, а это может быть причиной того, что либо все вызовы в какой–то момент перестанут работать, либо часть вызовов. Таким образом, использование стандартного Firewall желательно, но использовать его надо осторожно и с умом, чтобы не навредить сервису телефонии.
- Далее следует настроить Call Admission Control – контроль над вызовами. Это различные ограничения, как для вызовов, так и для сообщений SIP. Тут значения для разных конфигураций SBC (SIP Trunk и Registration) будут разные [7].
- Одновременные сессии. Обязательно требуется ограничить количество одновременных соединений. Если говорить о SIP транке, то количество сессий на каждого оператора должно быть не более того количества сессий, которое покупается. Теоретически, оператор должен заблокировать большее количество сессий, но тут стоит подойти к данному вопросу по принципу «лучше доверять, но проверять дополнительно у себя». Если же говорить о подключении пользователей через Интернет (конфигурация Registration), то тут ограничивать следует достаточно жестко, до 1, максимум 2 одновременных вызовов. 2 вызова порой требуется, для того, чтобы была возможность сделать перевод вызова. Хотя в то же самое время, перевод вызова может использоваться злоумышленником как дополнительная «дырка» в системе. Так, при такой настройке, вызов может поступать на систему, далее переводиться, куда требуется, после этого можно устанавливать второй вызов и так же его переводить.
- Для SIP Trunk так же стоит настроить предел прироста голосового трафика. Если используется достаточно крупное VoIP подключение, то его контролировать становится сложнее, а определить всплеск прироста достаточно сложно. Одним из механизмов выступает ограничение сессий в секунду каждого направления. Если же говорить про конфигурацию с регистрацией, то это особенно актуально для ограничений количества попыток регистраций в секунду, когда злоумышленник пытается подобрать пароль, то он начинает посылать большое количество сообщений SIP Register, при ограничении количества регистраций в секунду, данный процесс будет сильно усложнен для злоумышленника
- Следующим шагом для настройки безопасности является настройка маршрутизации. При настройке маршрутизации требуется внимательно смотреть на формат номеров, который используется для маршрутизации. Следует избегать маленькие префиксы, символы * и какие–либо общие правила. Чаще использовать формат номера с заданным значением длины номера. Маршрутизация вызовов должна быть наиболее детальна, таким образом, чтобы вызов мог быть совершен только по нужным номерам и с определенных номеров [14].
- Еще важной настройкой является квалификация сообщений, чтобы удостовериться, что данное сообщение отвечает определенным требованиям.
- В любой компании (особенно у оператора связи) воровство трафика осуществляется банальным воровством пароля (человеческий фактор). Имея параметры доступа и логин с паролем, возможно легко и просто взломать сеть и сгенерировать трафик куда требуется. В качестве защиты, можно использовать отдельные логины/пароли на SIP телефоны, которые не сообщаются сотрудникам. Но, к сожалению, это не всегда возможно, по разным причинам. Например, операторы предоставляют логин/пароль для доступа к собственному программному коммутатору для того чтобы клиент мог зарегистрироваться, используя любое устройство. Для того чтобы дополнительно обезопасить сеть IP телефонии, на AudioCodes настраивается отдельный список пользователей со своими отдельными паролями. Это позволяет уменьшить влияние человеческого фактора, так как знание пароля для регистрации изнутри сети не позволит с этим же паролем зарегистрироваться извне, а контроль на пароли извне сделать более сложным, например, настраивать смартфоны только IT департаментом [2].
- Одним из способов атак (хоть и редким) является посылка на устройство некорректных SIP сообщений. Это делается с целью вывода IP АТС из строя, так как есть вероятность, что при обработке такого сообщения IP АТС может не корректно воспринять данное сообщение и либо выйти из строя, либо отработать его не корректно. Для предотвращения таких сообщений, на AudioCodes SBC настраивается Message Policy Table (Configuration tab > VoIP > SIP Definitions > Message Policy Table). В данной таблице можно описать различные параметры сообщения SIP, при котором сообщение будет считаться корректным или нет, например: Максимальная длина сообщения, максимальная длина заголовка, максимальная длина body элемента, максимальное количество заголовков. Так же возможно определить те методы сообщений SIP, которые разрешены или запрещены (INVITE\BYE\REFER и прочие). Всё это позволяет детально проверить сообщения SIP на корректность и отправлять на IP–АТС/программный коммутатор только те сообщения, которые корректно будут восприняты им.
- Скрытие топологии. Одной из задач SBC является полное сокрытие топологии сети заказчика, причем не просто IP адреса, но и всего, что может выдать хоть какую–то внутреннюю инфраструктуру. Какой–то специальной галочки для скрытия топологии на SBC не существует, так как IP–АТС вправе использовать любые типы полей и в них использовать информацию о себе. Таким образом, единственным действенным способом скрытия топологии является анализ сообщений и дальнейшее его преобразования с помощью SIP Manipulation Rules [2].
- Ограничение исходящих вызовов. Как известно, атака может происходить как извне, так и из внутренней сети предприятия. А значит ограничивать надо не только извне, но и при исходящем трафике. А именно, в первую очередь требуется избегать общих планов маршрутизации и настраивать маршрутизацию только туда, куда требуется. Но немало важным аспектом также является проверка номера звонящего. Так, например, можно разрешать вызовы только с внутренних номеров сотрудников, а если номер не совпадает с внутренним номером, то вызов просто отбивать. На AudioCodes SBC есть несколько вариантов проверки данных номеров: сделать соответствующие правила квалификации для входящих номеров, либо при написании правил маршрутизации указывать возможные префиксы внутренних номеров. Еще один способ, который может быть интересен для корпоративной среды, это проверки по LDAP. То есть, каждый вызов проверяется по LDAP на то, есть ли такой номер в организации или нет. Более того, таким же образом можно сделать ограничения по политикам. Например, если пользователь входит в группу по работе с европейскими партнёрами, то ему разрешены вызовы на европейские номера, если нет, то не разрешены. Данное правило хорошо применяется в тех организациях, когда АТС компании не поддерживает политики, либо когда в компании есть несколько АТС, где политики требуется объединить в одну. Так же, есть смысл сделать отдельные ограничения (например, только на внутренние или местные вызовы) для абонентов, которые подключаются через публичную сеть [14].
2.2. Организационные подходы к защите VoIP систем предприятия
В ключе данного исследования, перед определением конкретных организационных мер для обеспечения безопасности VoIP систем предприятия, целесообразно кратко рассмотреть вопрос организации информационной безопасности как таковой на предприятии. Так, к организационным подходам к защите информации на предприятии можно отнести:
- организация работы с персоналом;
- организация внутриобъектового и пропускного режимов и охраны;
- организация работы с носителями сведений;
- комплексное планирование мероприятий по защите информации;
- организация аналитической работы и контроля [3].
Основные принципы организационной защиты информации:
- принцип комплексного подхода – эффективное использование сил, средств, способов и методов защиты информации для решения поставленных задач в зависимости от конкретной складывающейся ситуации и наличия факторов, ослабляющих или усиливающих угрозу защищаемой информации;
- принцип оперативности принятия управленческих решений (существенно влияет на эффективность функционирования и гибкость системы защиты информации и отражает нацеленность руководства и персонала предприятия на решение задач защиты информации);
- принцип персональной ответственности – наиболее эффективное распределение задач по защите информации между руководством и персоналом предприятия и определение ответственности за полноту и качество их выполнения.
Среди основных условий организационной защиты информации можно выделить следующие:
- непрерывность всестороннего анализа функционирования системы защиты информации в целях принятия своевременных мер по повышению ее эффективности;
- неукоснительное соблюдение руководством и персоналом предприятия установленных норм и правил защиты конфиденциальной информации [3].
При соблюдении перечисленных условий обеспечивается наиболее полное и качественное решение задач по защите конфиденциальной информации на предприятии.
Чтобы исключить угрозу «Несанкционированного физического доступа к средствам связи» VoIP систем требуется принять следующие меры безопасности:
- вход в здание компании (на предприятие) должен контролироваться средствами СКУД;
- все сетевое оборудование должно быть установлено в серверных со СКУД (только для сетевых инженеров, администраторов безопасности). Необходимо описать инструкцию по допуску персонала, не имеющего доступа, в серверные;
- все места, где проходят линии связи, по которым передается трафик VoIP, должны контролироваться системой видеонаблюдения.
На основании наличия угрозы «Несанкционированный доступ к средствам связи» в перечне угроз безопасности VoIP систем необходимо принять меры защиты:
- доступ и дальнейшую настройку сетевого оборудования должны иметь только уполномоченные сотрудники (сетевой инженер, администратор безопасности).
- действия персонала и принимаемые технические решения должны соответствовать регламентным документам:
а) Для сетевого инженера и администратора безопасности:
- инструкция Администратора IP–телефонии;
- топология сети на канальном уровне (с указанием номеров интерфейсов, MAC –адресов, VLAN);
- топология сети на сетевом уровне (с указанием Ip–адресов, номеров интерфейсов);
- диал–план (формальное описание схемы маршрутизации и обработки телефонных звонков);
- содержание конфигурационных файлов каждого сетевого оборудования, в том числе с указанием мер защиты;
- инструкция по реагированию в чрезвычайных ситуациях (недоступности тех или иных сервисов);
- перечень лиц, уполномоченных устанавливать и настраивать оборудование [3];
б) Для сотрудников, использующие IP–телефонию:
- инструкция пользователя с IP–телефонами (для сотрудников компании, под ознакомление);
- перечень лиц, уполномоченных устанавливать и настраивать оборудование.
Все вносимые изменения в регламентных документах должны фиксироваться в соответствующем журнале регистрации изменений, приложенном к каждому документу [3].
Во второй главе были приведены и проанализированы техническиеи организационные подходы к защите VoIP систем предприятия. Таким образом, были сформулированы рекомендации по реализации организационных и программно–технических мер по защите корпоративной сети VoIP систем от НСД к конфиденциальной информации, следование которым позволит избежать типичных угроз безопасности, в том числе при создании, настройке и эксплуатации сети IP–телефонии, а впоследствии и убережет от материальных и репутационных потерь. Разработанные рекомендации можно применять в ходе планирования, проектирования, внедрения системы защиты сети IP–телефонии в компаниях. Можно сказать, что комплексное применение рассмотренных подходов позволит действительно обеспечить безопасность VoIP систем – организационные меры делают применение технических не бесполезным, и еще более действенным. В то же время, при расстановке приоритетов можно сказать, что, несмотря ни на что, технические меры к защите VoIP систем являются более существенными, так как оберегают систему не только от внутреннего, но и от внешнего влияния, в то время как организационный подход преимущественно направлен на регулирование внутренней информационной безопасности.
ЗАКЛЮЧЕНИЕ
В ходе работы над исследованием была достигнута поставленная цель – рассмотрены технические и организационные подходы к защите VoIP систем предприятия. Для достижения цели были выполнены следующие задачи:
- охарактеризована сущность VoIP систем;
- рассмотрена история создания VoIP телефонии;
- приведены технические подходы к защите VoIP систем предприятия;
- проанализированы организационные подходы к защите VoIP систем предприятия.
Время действительно не стоит на месте и можно только предположить, что VoIP системы будут не только все больше распространяться по квартирам и офисам, но также будут модернизироваться и усложняться. В работе были предложены конкретные технические и организационные меры, которые позволят обеспечить информационную безопасность VoIP на предприятии. На данный момент приведенные подходы являются актуальными, и их грамотное использование при комплексном подходе может стать отличным фундаментом для построения системы информационной безопасности в целом.
Текст работы может быть дополнен и изменен, так как VoIP системы продолжают развиваться и усложняться, в связи с чем можно говорить о скором изменении актуальной информации как по самим VoIP системам, так и по средствам обеспечения их безопасности. Тем не менее, организационные меры как информационной безопасности в целом, так и VoIP систем в частности, представляют собой более статичную сущность, чем технические меры. В связи с этим организационные подходы к защите VoIP систем, рассмотренные в контексте данного исследования, будут актуальны более продолжительное время.
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
- Будников, C. A. Информационная безопасность автоматизированных систем: Учебное пособие / С. А. Будников, Н. В. Паршин. –Издательство им. Е.А.Болховитинова, Воронеж., 2017.– 216 c.
- Бузов, Г. A. Защита от утечки информации по техническим каналам: Учебн. пособие / Бузов Г. A., Калинин C. B., Кондратьев A. B.– M.: Горячая линия – Телеком, 2015. – 416 c.
- Девянин, П. H. Информационная безопасность предприятия. Учебное пособие. / П. Н. Девянин, А. А. Седердинов, В .А. Трайнев и др. – M., 2016.– 335.
- Конотопов, М. В. Информационная безопасность. Лабораторный практикум / М. В. Конотопов. – М.: КноРус, 2017. – 136 c.
- Малюк, A. A. Введение в защиту информации в автоматизированны системах: Учебн. пособие для вузов / Малюк A. A., Пaзизин C. B., Погожий H. C. – M.: Горячая линия – Телеком, 2014. – 147 c.
- Мельников, Д. А. Информационная безопасность открытых систем: учебник / Д. А. Мельников. – М.: Флинта, 2014. – 448 c.
- Партыка, Т.Л. Информационная безопасность: Учебное пособие / Т.Л. Партыка, И.И. Попов. – М.: Форум, 2016. – 432 c.
- Петраков, A. B. Основы практической защиты информации. Учебное пособие / А. В. Петраков. –M., 2015.– 281 c.
- Хорев, A. A. Защита информации от утечки по техническим каналам: Учебн. пособие / А. А, Хорев. – M.: МО РФ, 2016. – 209 c.
- Щеглов, A. Ю. Защита компьютерной информации от несанкционированного доступа / А. Ю. Щеглов. – C.–П., 2014.– 384 c.
- Язов, Ю. K. Основы методологии количественной оценки эффективности защиты информации в компьютерных сетях / Ю. К. Язов. – Ростов–на–Дону: Издательство СКНЦ ВШ, 2016. – 159 c.
- Курдявцев, И. Unified Communications Expert: Безопасность VoIP. Схемы и рекомендации по повышению безопасности [Электронный ресурс]. URL: http://www.ucexpert.ru/archives/1752.
- Макарова, О. С. Методика формирования требований по обеспечению информационной безопасности сети IP–телефонии от угроз среднестатистического «хакера», Доклады ТУСУРа, № 1 (25), часть 2, июнь 2012. [Электронный ресурс]. URL: http://old.tusur.ru/filearchive/reports–magazine/2012–25–2/064.pdf.
- СарИнтел, Меры безопасности в сфере телефонной связи. Часть 2. [Электронный ресурс]. URL: https://sarintel.ru/mery–bezopasnosti–v–sfere–telefonnoj–svyazi–chast–2
- 10 обязательных функций межсетевого экрана нового поколения, Хабр [Электронный ресурс]. URL: https://habr.com/post/327953