Affichage des articles dont le libellé est VOIP SECURITY. Afficher tous les articles
Affichage des articles dont le libellé est VOIP SECURITY. Afficher tous les articles

dimanche 26 juin 2011

Pensez à la sécurité UC et VOIP

En ce mois de juin le moins que l’on puisse dire est que la sécurité en environnement UC et ou XOIP est dans toutes les conversations.

Avec tout d’abord ces quelques chiffres communiqués par Sipera :

* Entre 2009 et 2010 les attaques visant des serveurs de communication unifies ont augmenté de 50%
* 25% des attaques en hacking concernent désormais la téléphonie sur IP
* En moyenne une attaque XOIP est lancée toutes les 2,5 minutes
* Plus de 20 000 vulnérabilités et attaques ont déjà été identifiées en environnement UC ou VOIP
*Aux USA plus de 2200 entreprises ont été victimes de Toll Fraud et la somme détournée s’élève à 55 millions de dollars


Des chiffres qui font peur…..

Comme chaque année en juin CISCO a publié les dernières vulnérabilités concernant ses produits


http://www.cisco.com/en/US/products/products_security_advisories_listing.html



En version 8.x si vous avez installé des Ip Phones de type 79XX dépêchez vous de les mettre à niveau. 3 vulnérabilités ont été identifiées.


De nombreux acteurs sont conscients qu’il convient d’agir. Lors d’une table ronde UCStrategies les intervenants ont énoncé les bonne pratiques à mettre en œuvre :


* Vérifier l’identité des différents utilisateurs
* Activer les mécanismes d’encryption
* Logger et monitorer le fonctionnement des systèmes
* Au niveau réseau s’assurer que seul des terminaux connus puissent se connecter et disposent de la bande passante dont ils sont besoin
* Insérer la sécurité VOIP dans celle de l’entreprise : faire en sorte que la configuration du ou des firewalls soit compatible avec le service de téléphonie ou de communications unifiées

Pour ma part je partage les remarques de Fred Knight.


Alors que les menaces sont bien réelles les entreprises ne se sentent pas concernées. Cette situation perdurera tant que la sécurité et ses mécanismes continueront à être pensés en silo par produit et non en termes d’usages. Il est indispensable que les industriels mettent sur le marché des produits simples et acceptables par les utilisateurs que nous sommes un peu à la manière d’un anti virus que l’on est fier de posséder.



Demain une suite de sécurité VOIP ou UC devra être aussi simple à mettre en place qu’une application sur un smartphone

…..

mercredi 6 avril 2011

Le classement 2011 des attaques VOIP

Quelles sont les principales attaques VOIP auxquelles les entreprises doivent faire face ?

C’est très simple la société Securelogix les recense et vient de les classer dans un document que je l’avoue j’ai eu beaucoup de mal à me procurer.

Celui nous explique en 23 pages quelles sont les attaques avant de les classer dans un graphique à deux niveaux : sévérité et activité.




Je ne suis pas tout à fait d’accord avec les catégories représentées. Pour ma part les attaques de type SPIT ou SPAM font partie du social Engineering et non harrasing calls

lundi 14 mars 2011

Visualiser une attaque VOIP

Souvent lorsque je parle de sécurité VOIP je vois mes interlocuteurs sourire pourtant jamais les menaces n’ont été aussi proches et nombreuses.

Dans un article IT World Canada nous expliques pourquoi les menaces augmentent. Trois facteurs sont à prendre en compte : la démocratisation de la VOIP, les attaques possibles de plus en plus nombreuses et enfin j’en ai déjà parlé le fait que de très nombreuses entreprises ne sont pas protégées.


Pour illustrer ces faits je vous propose de visionner cette vidéo réalisée par Ben Reardon de Dataviz Australia qui permet de visualiser l’attaque d’un serveur VOIP.

http://vimeo.com/19997906


Visualizing a cyber attack on a VOIP server from Ben Reardon, Dataviz Australia on Vimeo.


On visualise le scan de port ainsi que l’attaque par force brute. A noter que cette animation est réalisée au quart de la vitesse réelle.


jeudi 23 décembre 2010

La sécurité VOIP dans toutes les conversations

Alors que de plus en plus d’entreprises migrent en téléphonie sur IP et que notre monde traverse une importante crise économique il est important de se protéger des différentes attaques pouvant survenir en environnement TOIP.


Redscan vient d’éditer un guide qui les énumères celui-ci est disponible à cette adresse : http://www.redscan.com/aboutus/news/free-guide-combating-voip-security-threats

Dans cette vidéo Dan York parle de son livre : Seven Deadliest Unified Communications Attacks?




Apres avoir lu ce guide et vidéo cette vidéo vous êtes certainement comme moi convaincu qu’il convient de se protéger.

Comment faire quel équipement mettre en place ?


J’aime beaucoup cet article paru il y a quelques semaines sur le blog VOIPSA. Son auteur Fabio Pietrosanti tente de répondre à cette question. Il a établi un tableau comparatif croisant les produits avec quelques contremesures ou fonctionnalités (SRTP ou TLS). Le moins que l’on puisse dire est qu’il est difficile de choisir.


Faire confiance uniquement aux fabricants d’IPBX qui intègrent dans leurs logiciels de plus en plus de fonctionnalités de sécurité serait à mon avis une erreur.

Demain il conviendra d’associer IPBX et VOIP Firewall. A condition bien entendu que les firewalls actuels évoluent pour prendre en compte l’environnement XOIP.

lundi 14 juin 2010

Quelles sont les 7 principales causes de vulnérabilités en VOIP ?

1 L'écosystème.

Contrairement au monde TDM il n'englobe plus uniquement le PBX. Celui-ci est de plus en plus complexe et tend à s'étendre aux monde de l'IT (serveurs de messagerie, bases de données)

2 Les Endpoints

Contrairement aux téléphones TDM les IP Phones ne sont plus uniquement des objets. Ils intègrent une forme d'intelligence que l'on retrouve dans le microswitch ainsi que dans leurs logiciels de management. Leur fonctionnement dépend de patchs transmis par l'IPBX.

3 L'Eavesdroping et le vol de données

En accédant à l'infrastructure IP les attaquants peuvent écouter les conversations mais pas uniquement. En environnement Communications Unifiées ils peuvent également avoir accès aux tchats (IM) échangés.

4 Control Chanel

Derrière ce concept se cache des attaques bien connues: Deny de Service, Toll Fraud , Fuzzing et SPAM.

5 SIP Trunking et Interconnexion PSTN

Les données de signalisation peuvent être interceptées par des attaquants il convient donc de les protéger avec des mécanismes d'authentification. Il convient également de bien choisir son opérateur de Trunking.

6 Le vol d'identité ou Spoofing.

Ce type d'attaque bien connu en environnement data va se développer avec la signalisation SIP. Il sera facile d'usurper l'identité d'une autre personne ou de se faire passer pour des équipements de l'architecture le call serveur ou le serveur TFTP par exemple.

7 La dispersion géographique.

Dispersé sur de très nombreux sites il sera difficile pour le gestionnaire VOIP de les surveiller, administrer ou gérer. Isolés ils seront autant de cibles par lesquels les attaquant pourront pénétrer le réseau IP de l'entreprise.

lundi 21 septembre 2009

Securité XOIP et communications unifiées

En environnement XOIP ou Communications Unifiées quels équipements de sécurité faut il installer ?



C'est par hasard en explorant la toile que j'ai découvert la nouvelle appliance UC-Sec 100 lancée il y a quelques semaines par la société américaine SIPERA.

Communiqué de presse



Celle ci peux s'installer comme le montre le schéma ci dessous soit sur le LAN de l'entreprise ( dans une DMZ entre les différents VLANs ou au cœur de l'infrastructure IT de communications unifiées), à la frontière avec le monde internet de façon à se protéger des utilisateurs nomades soit en frontal d'un opérateur avec lequel on établi des trunk SIP.



Celle ci est adaptée aux architecture présentant au maximum 100 utilisateurs ou 50 sessions établies simultanément.



Les fonctionnalités possibles sont classées en quatre grandes familles :

* La protection des attaques de type DOS ou DDOS ou celles liées à des paquets mal formés.

* L'enfoncement avec des profils de sécurité, un contrôle de l'utilisation du protocole SIP ainsi que la possibilité de gérer des blacklist utilisateurs.

* Le contrôle d'accès: Call Admission Control, NAT, l'utilisation de certificats SSL X509.

* La sécurisation des données assurée via des mécanismes d'encryption (SRTP).



L'étendue des fonctionnalités disponible me laisse je l'avoue un peu perplexe. Certaines d'entre elles sont communes soit avec des UTM, des Firewalls voir des SBC.



Quels équipements doit choisir une entreprise pour sécuriser son architecture ? : une appliance qui englobe de nombreuses fonctionnalités ou des équipements dédies que l'on empile de façon à construire des sortes de murailles aux sein desquelles on reparti l'IPBX, les serveurs.



Qui doit prendre en charge l'encryption : les équipements constructeurs ou des boitiers additionnels.



La diversité des marques est elle un atout ou comme l'affirme les constructeurs d'IPBX une faiblesse.



Faute d'obtenir des réponses claires les entreprises aujourd'hui choisissent la solution de facilité ne pas installer d'équipements dédié à la gestion de la sécurité. Les constructeurs à l'image de SIPERA eux anticipent les besoins que feront naitre la généralisation du trunking SIP.