通信网--中国通信行业门户网站 | 中国行业网站集群--通信行业电子商务唯一网站 设为首页 | 收藏本站
免费注册 商机无限 商务中心 行业展会 立即发布商机
网站首页 公司库 产品库 商机库 行业资讯 展会信息 招聘信息 招商加盟 下载中心 招标信息
关键词:
热门词汇: IP网络电话   语音识别   手机充电器   手机GPS   3G手机   传输设备   交换设备
  行业要闻 | 通信市场 | 通信技术 | 网络学院 | 5G前沿 | 4G前沿 | VoIP | IPTV | WiMAX | 呼叫中心 | IT制造 | IT就业  
  企业专栏 | 企业报道 | 通信标准 | 通信百科 | 分析预测 | 手机评测 | 增值通信 | 政策法规 | 专家观点 | 网商访谈 | 招标信息 | 物联网
网上展览:
综合厂商 | 手机 | IP电话 | 交换机 | 呼叫中心 | 网络 | 终端 | 电源 | 仪器 | 光纤 | 电缆 | 电脑 | 数码 | 软件 | 其他
中国通信网最新加盟企业: 
当前位置:网站首页 > 行业资讯 > VoIP
【创心服务 联通你我】青春逢盛世,奋斗正当时
中国通信网 时间:2008-12-24 信息来源:全球IP通信联盟
 

统一通信VoIP网络打开通向协作的大门,这些协作方式包括即时消息、视频、业务应用和电子邮件。但它也使网络面临新的攻击。

  尽管VoIP网络最大的实际威胁仍是对基础IP网络基础设施的攻击,但UC通过建立VoIP网络与企业数据网络之间的连接更换了新的攻击角度。

  Nemertes Research公司分析师Ted Ritter说,当前多数企业部署通常试图尽可能地隔离VoIP,通过广泛限制不需要支持呼叫的设备访问权来建立保护语音网络的孤岛。

  统一通信改变了这一切。Ritter说:“在使用UC时,按照定义,用户开放基础设施并关注协作,扩展到企业之外连接贸易合作伙伴和客户。”

  窃听、篡改会话、偷打电话、进行话费欺诈、以及利用呼叫淹没目标分机(这些活动以前都是可能的)变得更容易。

  不要忽视基本网络攻击

  然而,VoIP安全联盟主席、Tipping Point高级安全研究主管David Endler说,在现实中,这些理论上的VoIP特有的攻击很少真正发生。他承认,作为VoIP基础的IP网络的基本措施仍是最好的保护。

  Endler说:“人们可能往往会研究一些更感性的攻击类型以防止它们—如窃听或假冒、或呼叫者ID哄骗。但真实情况是,当前最普遍的威胁是非常基本的网络级类型的攻击。”

  Global Knowledge公司Stuart McLeod说,部署VoIP的企业仍应当意识到UC可能打开的安全裂缝。他说:“安全性的关键始终是在黑客与他的目标之间建立尽可能多的障碍层。一旦采用统一通信,我们会失去几个障碍层。”

  例如,Viper Labs主管Jason Ostrom说,UC可能引入在PC上使用软电话客户程序,这可能造成麻烦。Viper Labs是专业从事VoIP安全的厂商—Sipera公司的安全研究机构。着眼于测试企业VoIP网络的Ostrom在试验室中开发针对VoIP的攻击,自动化已有的攻击让它们变得更复杂。

  用于呼叫中心应用的Microsoft Office Communications Server客户端程序和Cisco Communicator软电话客户端程序可能成为发动攻击的潜在站点,尤其是来自内部人员的攻击。他说,他们可以通过这些客户程序入侵数据虚拟LAN。因为这些客户程序提供连接VoIP VLAN的语音收听服务。

  此外,UC应用生存连接到LDAP和Active Directory服务器的语音VLAN上,从而打开暴露数据网络的另一个通道。Ostrom说:“用户口令和企业数据可以通过语音VLAN来偷窃。”

  数据安全咨询机构Cryptography Research总裁兼首席科学家Paul Kocher说,风险评估是做出保护与UC连接的VoIP决定所不可缺少的。他说,UC代表着连接可能造成其他风险,但并不全是紧急风险应用的一系列复杂的集成点。

  例如,在UC软件中,程序可以被配置为触发电话呼叫,但这不是个大问题。Kocher说:“存在着潜在的窃听场景或者应用可能被破坏来拨打错误的电话号码。但是这些并不是让你为之担心的问题。”

  Ritter说,保护这类网络是可能的,但越来越大的复杂性意味着更多的企业单位必须在比独立VoIP所需要的更高级别上的参与。
[nextpage] 不要忽视遵从性因素

  遵从性是金融、医疗保健和支付卡等行业中的大问题,这些行业拥有可能影响到VoIP的管理规定。必须保护UC,防止数据泄露。不管数据是利用电子邮件发送的语音邮件、发送到公司之外的IM,还是保存在硬盘上、包含患者信息的存档视频会议。

  Ritter说,在UC部署上最成功的企业是让安全团队在规划过程的早期就参与进来,但这不是通常的情况。他说:“不幸的是,我们仍发现安全团队通常属于最后参与规划的团队之一。”

  Ritter建议在规划UC和VoIP时,及早让安全团队和遵从性团队一起工作。这样做可以解除更可能是电话专家或一般基础设施专家的大部分安全责任。法律团队也应当及早参与规划工作。

  随着新技术的采用,VoIP的暴露面将继续增长。Nemertes发现,接受调查的规划,面向服务架构的IT经理中有46%的人认为,他们还计划将UC与像CRM或ERP这样的SOA应用相集成。

  Ritter说:“由于这将把UC和VoIP扩展到应用域中,因此增加了另一层复杂性。”尽管存在这种风险,但Nemertes发现,安全团队对SOA部署的贡献最少。

  专家们说,也许VoIP安全面临的最大威胁是许多用户没有通盘考虑安全性。

  Ostrom说:“我看到的多数VoIP部署没有建议实行像强加密、认证和接入控制等最佳实践来保护VoIP网络不受其余网络的影响。”

  除此之外,一些企业没有意识到它们使用会很容易被篡改的协议。Avaya公司安全规划与战略高级经理Andy Zmolek说:“我看到的最常见的错误是在VLAN分配这类事情上采用不安全的协议。”

  Zmolek说:“他们应当使用链路层发现协议和802.1X认证来确保VLAN分配和访问控制是安全的。”缺少安全认证,PC可以伪装成一部电话,接入VoIP VLAN,然后造成一场灾难。

  他认为,另一个问题与技术无关,而与支持部署技术的团队内的沟通有联系。例如,许多客户发出包含他们在购买后从来不启用的特性的RFP(需求方案说明书)。他说:“他们具有加密信令和媒体的能力,但他们很少启用这种能力。他们可能会说这应当由安全部门来处理,但安全团队才开始了解如何确保实施所需要的安全性。”

  Ostrom说,企业应当小心,不要理所当然地信任自己的雇员。他发现,依靠VoIP的企业中存在错误的想法:由于VoIP用户在内部网络上,而这些用户是可信任的,因此不存在VoIP安全问题。他说,这是危险的假设。因为如果他们错了的话,一个拥有网络访问权的攻击者会造成巨大的破坏。

  他还说,具有网络访问权的用户可以通过把一台欺诈便携机连接在一台被电话共享的集线器上,搭载在成功的IP电话802.1X认证上进入数据网络。

  这部电话认证登录交换机端口,但此后没有对每个数据包的认证。如果攻击者与电话用来连接网络的集线器共享的认证,他就获得了对VoIP网络的访问,并可以发动窃听或修改电话呼叫内容的中间人攻击。

  “我们开发了一种证明这种攻击的概念证明工具。利用这种工具,他们可以以其他电话或VLAN跳转为目标攻击数据网络。”Ostrom表示。

  Nemertes分析师Irwin Lazar说,企业对VoIP的主要担心仍是如何保护基础数据网络免受像拒绝服务攻击这样的影响。

相关资讯
· 【创心服务 联通你我】青春逢盛世,奋斗正当时 (2012-01-17)
· 【创心服务 联通你我】青春逢盛世,奋斗正当时 (2012-01-17)
· 【创心服务 联通你我】青春逢盛世,奋斗正当时 (2012-01-16)
· 【创心服务 联通你我】青春逢盛世,奋斗正当时 (2012-01-14)
· 【创心服务 联通你我】青春逢盛世,奋斗正当时 (2012-01-14)
发表评论
昵   称:   匿名发表
验证码: 
 
热门资讯
【创心服务 联通你我】青春逢盛... (2009-09-15)
【创心服务 联通你我】青春逢盛... (2011-04-28)
【创心服务 联通你我】青春逢盛... (2009-09-16)
【创心服务 联通你我】青春逢盛... (2008-07-15)
【创心服务 联通你我】青春逢盛... (2008-05-23)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2012-01-09)
【创心服务 联通你我】青春逢盛... (2011-01-30)
【创心服务 联通你我】青春逢盛... (2010-05-28)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2011-02-17)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2009-08-13)
【创心服务 联通你我】青春逢盛... (2011-05-03)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2009-08-12)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2008-07-31)
【创心服务 联通你我】青春逢盛... (2010-07-20)
【创心服务 联通你我】青春逢盛... (2009-08-12)
【创心服务 联通你我】青春逢盛... (2010-08-27)
【创心服务 联通你我】青春逢盛... (2009-10-11)
【创心服务 联通你我】青春逢盛... (2009-08-12)
【创心服务 联通你我】青春逢盛... (2009-07-24)
国之鑫科技 | 泰尔网 | 中华网科技 | 信息产业网 | 通讯世界 | 数字通信世界 | 文传商讯 | 中华英才网 | 电话视频会议 | 凤凰科技 | 呼叫中心 | 新浪科技 | 新传媒网 | 和讯科技 | 中国科技网 | 通信英才网 | 江苏星光发电设备 | 中劳网 | 赛迪网 | MSCBSC移动通信网 | 中国软件网 | 新华网 | 腾讯科技 | 3G通信网 | 千龙网 | 光通信人才招聘网 | 通信人才网 | 中商顾问网
返回首页 | 网站简介 | 企业理念 | 免责声明 | 广告服务 | 代理政策 | 联系我们 | 铭万网 | 中国产品推广联盟
南京国之鑫科技有限公司版权所有©2008-2016 客户服务热线:025-83752991, 客户服务邮箱:gzx@gzxinfo.com
苏ICP备18005078号-1
本站图片及文字仅供功能演示,本站保留对本演示内容及功能的最终解释权

加入铭万联盟中国行业网站集群独家技术供应商