के विरुद्ध आक्रमण करता है वीओआईपी वृद्धि हो रही है और यह महत्वपूर्ण है कि व्यवसायों को पता हो कि खुद का बचाव कैसे करना है, साथ ही वे नियामकों के अनुपालन में भी रहें जो इस बात का प्रमाण चाहते हैं कि सिस्टम सुरक्षा लगातार बदलते नियमों का पालन करती है।
खतरे क्या हैं?
Many businesses still lack even basic encryption protection against problems such as वीओआईपी denial of service, eavesdropping attacks and toll fraud, according to industry experts. This is an issue that needs to be tackled urgently because of the risk that this may render them non-compliant with the burgeoning regulatory framework, including HIPPA (Health Insurance Portability & Accountability Act), PCI (Payment card standards), and the Sarbanes Oxley Act which are revised so often they are something of a moving target.
यह मुद्दा हाल के वर्षों में उत्पाद सुरक्षा रिकॉल, वित्तीय धोखाधड़ी और, दुख की बात है, पर्यावरणीय स्वास्थ्य और सुरक्षा में आपदाओं से जुड़ी घटनाओं के कारण सामने आया है। अन्य नियमों में अमेरिकी नियामकों और निकायों ने अपने विधायी नियंत्रण को मजबूत करके लड़ाई को आगे बढ़ाया है। सामान्यतया, ये विनियम व्यक्तिगत जानकारी की रक्षा करने की कोशिश करते हैं जो पहचान की चोरी, छेड़छाड़ किए गए बैंक खातों, कॉर्पोरेट फोन टोल धोखाधड़ी या क्रेडिट कार्ड के धोखाधड़ी के उपयोग को बढ़ावा दे सकते हैं।
जबकि वीओआईपी शायद ही कभी इन संशोधित नियमों में संबोधित किया गया है, नियम अभी भी कई मामलों में इस तकनीक पर लागू होते हैं। उदाहरण के लिए, PCI मानक सुरक्षा और क्रिप्टोग्राफी जैसे SSL / TLS / IPSEC के उपयोग की आवश्यकता को पूरा करते हैं ताकि कार्डधारक डेटा को सुरक्षित रखा जा सके, जबकि यह सार्वजनिक, खुले नेटवर्क पर प्रसारित होता है।
इसका मतलब है कि वीओआईपी कॉल जो खुले इंटरनेट पर जाती हैं और क्रेडिट कार्ड विवरण शामिल हैं, को एन्क्रिप्ट किया जाना चाहिए। भले ही यह आंतरिक नेटवर्क पर किए गए वीओआईपी कॉल पर लागू नहीं होगा, लेकिन विशेषज्ञों को डर है कि व्यवसायों को यह पुष्टि करने के लिए बाध्य किया जा सकता है कि ये कॉल एन्क्रिप्टेड हैं। विनियमों में प्रयुक्त भाषा के आधार पर, इसे वीओआईपी के संदर्भ में माना जा सकता है।
एक उदाहरण के रूप में, HIPAA ने कहा है कि व्यवसायों को इलेक्ट्रॉनिक रूप से प्रबंधित स्वास्थ्य जानकारी को सुरक्षित बनाने के लिए कदम उठाने की आवश्यकता है। यह तुरंत वीओआईपी कॉल के साथ जुड़ा नहीं हो सकता है, लेकिन यह रिकॉर्डेड कॉल या डिजिटल वॉयस मेल स्टोरेज को प्रभावित कर सकता है, दोनों ही अधिकांश वीओआईपी सिस्टम का एक हिस्सा हैं। उसी तरह, यदि एक इंटरैक्टिव वॉयस सिस्टम का उपयोग संरक्षित जानकारी के लिए नेविगेट करने में किया जाता है, तो इसका उपयोग निगरानी और प्रलेखित दोनों होना चाहिए।
इसके विपरीत, यूएस फेडरल डिपॉजिट इंश्योरेंस कॉरपोरेशन (एफडीआईसी) अब वीओआईपी के लिए विशिष्ट दिशानिर्देश प्रकाशित करता है जो ग्राहम लीच बिली नियमों के तहत आईपी आवाज-नेटवर्क में यात्रा करने वाले किसी भी ग्राहक डेटा की सुरक्षा करना चाहता है। वीओआईपी के उपयोग से जुड़े जोखिमों का मूल्यांकन इस सलाह के अनुसार अन्य आवधिक व्यापार जोखिम मूल्यांकन के साथ किया जाना चाहिए। किसी भी कमजोरी को जल्द से जल्द ठीक किया जाना चाहिए क्योंकि वे पहचान की जाती हैं और संगठनों के अनुपालन के लिए एक और नौ सिफारिशें सूचीबद्ध हैं।
सुरक्षा के लिए वास्तविक खतरे का एक उदाहरण एक वीओआईपी उद्योग अंदरूनी सूत्र द्वारा वर्णित है। एक ग्राहक, जिसे संदेह था कि ईव्सड्रॉपिंग हो रही थी, ने यह देखने के लिए कि क्या उसे बाद में सुनाई गई पार्टियों द्वारा संदर्भित किया गया था, यह देखने के लिए वीओआईपी कॉल के भीतर मिथ्या जानकारी लगाने का फैसला किया। इसने प्रसारित किया कि वीओआईपी कॉलों को एक तीसरे पक्ष द्वारा टैप किया गया था जिनकी कॉर्पोरेट नेटवर्क तक पहुंच थी। एक और उदाहरण अक्सर उद्धृत किया जाता है जहां एक सीईओ के वीडियो संचार को अवैध रूप से एक्सेस किया गया था।
आवाज समाप्ति - भविष्य
कुछ व्यापारी नेता नियमों के साथ कदम रखने के लिए खुद को शिक्षित करने की कोशिश करते हैं लेकिन ऐसा करना बेहद मुश्किल है। कई अन्य पूरी तरह से वीओआईपी को नजरअंदाज करते हैं, इसे 'सिर्फ' एक अजेय फोन प्रणाली मानते हैं। चूंकि नियम अधिक जटिल हो जाते हैं, व्यवसायों को उनके वीओआईपी अनुपालन को संबोधित करने के लिए मजबूर किया जाएगा, संभवतः आंतरिक संरचनाओं में निवेश करके उन्हें मॉनिटर करने और लागू करने के लिए या किसी तीसरे पक्ष के विशेषज्ञ की सेवाओं के लिए भुगतान करके।
कार्य तेजी से एक औसत आईटी विभाग के लिए भारी हो सकते हैं, जो प्रत्येक तिमाही में नियामकों की मांगों का अनुपालन करने और अनुपालन रिपोर्ट तैयार करने के साथ ही अन्य अनुबंधों के हिस्से के रूप में सुरक्षा सत्यापन की मांग भी कर सकते हैं। ऐसे व्यवसाय जो नियमित रूप से अपने वीओआईपी कॉल को रिकॉर्ड करते हैं, उन्हें संग्रहीत करने के संदर्भ में नियमों पर विचार करने की आवश्यकता होगी, इस स्थिति में कि बातचीत को अवैध रूप से एक्सेस किया जाना चाहिए।
गढ़ों की छानबीन करने के लिए अपने स्वयं के साथ शामिल प्रणालियों की तुलना करके प्रकाशित हमलों के विवरणों का जवाब देना एक अच्छा विचार है। क्या आप एक समान हमला होने से रोक सकते थे? यदि उत्तर नहीं है, तो आगे की कार्रवाई करना आवश्यक होगा। हालांकि, दूसरों के दुर्भाग्य से सीखने का अवसर सीमित है क्योंकि कंपनियों का खुलासा करने के लिए कोई प्रोत्साहन नहीं है कि क्या उन्हें उल्लंघन का सामना करना पड़ा है।
यहाँ पर IDT हम ऐसे व्यवसाय हैं जो सलाहकारों और अन्य विशेषज्ञों की सेवाओं का लाभ उठा सकते हैं और वीओआईपी समाधानों को तैनात करने में एक सिद्ध ट्रैक रिकॉर्ड रखते हैं।


