Επιθέσεις κατά VoIP είναι σε άνοδο και είναι σημαντικό οι επιχειρήσεις να ξέρουν πώς να αμύνονται, ενώ παράλληλα μένουν σε συμμόρφωση με τις ρυθμιστικές αρχές που θέλουν αποδείξεις ότι η ασφάλεια του συστήματος υπακούει στους διαρκώς μεταβαλλόμενους κανονισμούς.
Ποιες είναι οι απειλές;
Many businesses still lack even basic encryption protection against problems such as VoIP denial of service, eavesdropping attacks and toll fraud, according to industry experts. This is an issue that needs to be tackled urgently because of the risk that this may render them non-compliant with the burgeoning regulatory framework, including HIPPA (Health Insurance Portability & Accountability Act), PCI (Payment card standards), and the Sarbanes Oxley Act which are revised so often they are something of a moving target.
Αυτό το ζήτημα έχει έρθει στο προσκήνιο τα τελευταία χρόνια λόγω γεγονότων που αφορούν ανακλήσεις ασφάλειας προϊόντων, οικονομική απάτη και, δυστυχώς, καταστροφές στην περιβαλλοντική υγεία και ασφάλεια. Οι αμερικανικές ρυθμιστικές αρχές και φορείς σε άλλες δικαιοδοσίες έχουν εντείνει τον αγώνα ενισχύοντας τον νομοθετικό τους έλεγχο. Σε γενικές γραμμές, αυτοί οι κανονισμοί επιδιώκουν να προστατεύσουν προσωπικές πληροφορίες που θα μπορούσαν να οδηγήσουν σε περιπτώσεις κλοπής ταυτότητας, σε κίνδυνο τραπεζικών λογαριασμών, απάτης εταιρικών τηλεφωνικών διοδίων ή δόλιας χρήσης πιστωτικών καρτών.
Ενώ το VoIP σπάνια αναφέρεται απευθείας σε αυτούς τους αναθεωρημένους κανονισμούς, οι κανόνες εξακολουθούν να ισχύουν για αυτήν την τεχνολογία σε πολλές περιπτώσεις. Για παράδειγμα, τα πρότυπα PCI καθορίζουν την απαίτηση για χρήση ασφάλειας και κρυπτογραφίας, όπως SSL/TLS / IPSEC, προκειμένου να προστατεύονται τα δεδομένα κατόχου κάρτας ενώ μεταδίδονται σε δημόσια, ανοιχτά δίκτυα.
Αυτό σημαίνει ότι οι κλήσεις VoIP που διασχίζουν το ανοιχτό Διαδίκτυο και περιλαμβάνουν στοιχεία πιστωτικής κάρτας πρέπει να είναι κρυπτογραφημένες. Παρόλο που αυτό δεν ισχύει για κλήσεις VoIP που πραγματοποιούνται σε εσωτερικά δίκτυα, οι ειδικοί φοβούνται ότι οι επιχειρήσεις ενδέχεται να υποχρεωθούν να επικυρώσουν ότι αυτές οι κλήσεις είναι κρυπτογραφημένες. Ανάλογα με τη γλώσσα που χρησιμοποιείται στους κανονισμούς, αυτό θα μπορούσε να ερμηνευθεί ότι αναφέρεται στο VoIP.
Για παράδειγμα, η HIPAA είπε ότι οι επιχειρήσεις πρέπει να λάβουν μέτρα για να καταστήσουν ασφαλείς τις ηλεκτρονικά διαχειριζόμενες πληροφορίες υγείας. Αυτό μπορεί να μην σχετίζεται άμεσα με κλήσεις VoIP, αλλά θα μπορούσε να επηρεάσει τις ηχογραφημένες κλήσεις ή την αποθήκευση ψηφιακού φωνητικού ταχυδρομείου, τα οποία αποτελούν μέρος των περισσότερων συστημάτων VoIP. Με τον ίδιο τρόπο, εάν ένα διαδραστικό σύστημα φωνής χρησιμοποιείται για την πλοήγηση σε προστατευμένες πληροφορίες, τότε η χρήση του πρέπει να παρακολουθείται και να τεκμηριώνεται.
Αντίθετα, η Ομοσπονδιακή Εταιρεία Ασφάλισης Καταθέσεων των ΗΠΑ (FDIC) δημοσιεύει τώρα συγκεκριμένες οδηγίες για το VoIP που επιδιώκει να προστατεύσει τυχόν δεδομένα πελατών που ταξιδεύουν σε δίκτυα φωνής IP σύμφωνα με τους κανονισμούς Graham Leach Billey. Οι κίνδυνοι που σχετίζονται με τη χρήση του VoIP πρέπει να αξιολογούνται μαζί με άλλες περιοδικές αξιολογήσεις επιχειρηματικού κινδύνου σύμφωνα με αυτήν τη συμβουλή. Τυχόν αδυναμίες πρέπει να διορθωθούν αμέσως μόλις εντοπιστούν και παρατίθενται άλλες εννέα συστάσεις με τις οποίες πρέπει να συμμορφωθούν οι οργανισμοί.
Ένα παράδειγμα πραγματικής απειλής για την ασφάλεια περιγράφεται από έναν εμπιστευτικό κλάδο του VoIP ως εξής. Ένας πελάτης που υποψιαζόταν ότι λάμβανε χώρα υποκλοπή αποφάσισε να τοποθετήσει παραποιημένες πληροφορίες σε κλήσεις VoIP για να παρατηρήσει εάν αργότερα αναφέρθηκαν από τα μέρη που υποπτευόταν ότι άκουγαν. Αποδείχθηκε ότι οι κλήσεις VoIP είχαν υποκλαπεί από τρίτο μέρος που είχε πρόσβαση στο εταιρικό δίκτυο. Υπάρχει ένα άλλο παράδειγμα που αναφέρεται συχνά όπου έγινε παράνομη πρόσβαση στις επικοινωνίες βίντεο ενός Διευθύνοντος Συμβούλου.
Τερματισμός φωνής - το μέλλον
Ορισμένοι ηγέτες επιχειρήσεων προσπαθούν να εκπαιδεύσουν τους εαυτούς τους προκειμένου να συμβαδίζουν με τους κανονισμούς, αλλά αυτό είναι εμφανώς δύσκολο να γίνει. Πολλοί άλλοι παραβλέπουν εντελώς το VoIP, θεωρώντας ότι είναι «απλώς» ένα άτρωτο τηλεφωνικό σύστημα. Καθώς οι κανονισμοί γίνονται πιο περίπλοκοι, οι επιχειρήσεις θα αναγκαστούν να αντιμετωπίσουν κατά μέτωπο τη συμμόρφωσή τους με το VoIP, ενδεχομένως επενδύοντας σε εσωτερικές δομές για την παρακολούθηση και την εφαρμογή τους ή πληρώνοντας για τις υπηρεσίες ενός τρίτου εμπειρογνώμονα.
Οι εργασίες μπορούν γρήγορα να γίνουν συντριπτικές για ένα τμήμα IT μεσαίου μεγέθους, το οποίο εκτός από τη συμμόρφωση με τις απαιτήσεις των ρυθμιστικών αρχών και την παραγωγή αναφορών συμμόρφωσης κάθε τρίμηνο, μπορεί επίσης να ζητήσει επαλήθευση ασφάλειας ως μέρος άλλων συμβάσεων. Οι επιχειρήσεις που καταγράφουν τακτικά τις κλήσεις VoIP τους θα πρέπει να λάβουν υπόψη τους κανονισμούς όσον αφορά την αποθήκευσή τους, σε περίπτωση που οι συνομιλίες θα πρέπει να έχουν παράνομη πρόσβαση.
Είναι καλή ιδέα να απαντάτε σε λεπτομέρειες δημοσιευμένων επιθέσεων συγκρίνοντας τα συστήματα που εμπλέκονται με τα δικά σας προκειμένου να ελέγξετε εξονυχιστικά τις άμυνες. Θα μπορούσατε να σταματήσετε μια παρόμοια επίθεση; Εάν η απάντηση είναι αρνητική, θα χρειαστεί να ληφθούν περαιτέρω μέτρα. Ωστόσο, η ευκαιρία να μάθουν από τις ατυχίες των άλλων είναι περιορισμένη, επειδή δεν υπάρχει κίνητρο για τις εταιρείες να αποκαλύπτουν εάν έχουν υποστεί παραβίαση.
Εδώ στο IDT Είμαστε μια επιχείρηση που μπορεί να επωφεληθεί από τις υπηρεσίες συμβούλων και άλλων ειδικών και έχει αποδεδειγμένο ιστορικό στην ανάπτυξη λύσεων VoIP.


