科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道VoIP是下一大安全隐患(下)

VoIP是下一大安全隐患(下)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

“斗胆直言,VoIP是件危险的事情,从某种角度讲对网络了一定的安全威胁”,防火墙公司Borderware的创办人之一Peter Cox讨论了其处于“概念证明”(proof-of-concept)阶段的VoIP黑客工具。

作者:论坛整理 来源:zdnet网络安全 2008年1月4日

关键字: 安全 网络安全 VoIP

  • 评论
  • 分享微博
  • 分享邮件
  实际应用证明,无论是VoIP内容方面的安全威胁,还是VoIP协议和应用方面的安全威胁,它们都是切实存在的。演示呼叫窃听的工具SIPtap只是其中一个例子。
 
其他可以得到证明的安全威胁包括:各种洪水攻击、呼叫终止攻击、呼叫劫持攻击,以及VoIP特有的一系列拒绝服务攻击。尽管这些威胁是已知威胁,尽管Cox并不是第一个发现这些威胁的人,但它们并非众所周知。

    需要说明的是,使用防火墙、制定实施良好的安全策略管理,这些标准安全技术和方法是有效及十分必要的一步,但这解决不了全部的VoIP安全问题。标准的安全技术只能解决普通的威胁,然而防范所有已知VoIP安全威胁是有可能的,这就需要采用专门的措施才能真正解决专门针对VoIP的许多威胁。标准的渗透和测试工具能够有效地查找网络层面的漏洞,但缺乏查出是谁带来了VoIP应用、协议和内容等威胁的功能

    正如市场上有专门的安全产品(如垃圾邮件过滤器互联网内容控制和访问策略系统)来保护电子邮件和互联网应用。比这两种应用都要复杂得多的VoIP,也需要一些专有设备来保证能够其安全运行。需要专门的测试和分析技术来识别VoIP安全漏洞。

    那么,VoIP呼叫窃听威胁仅仅是哗众取宠吗?其他所有可以得到证明的VoIP安全威胁是不是也是哗众取宠呢?在我看来,答案显然不是;这些威胁是切实存在的。虽然目前确实有安全控制措施可以防御这些威胁,但除非VoIP网络经理们认识到这些威胁的存在及严重性,否则即使使用再多的技术也没有什么帮助。

    最后再来说说这种批评观点:只有加密及安全控制措施被禁用的情况下,SIPtap才有可能进行窃听。2007年11月在北京举行的SIP互操作性测试(SIPit)大会声称,目前只有25%的被测试系统支持安全实时传输协议(SRTP)。SRTP是一种用来加密VoIP呼叫的公认标准,而SIPit是针对SIP互操作性的研讨会。虽然有人认为在这次大会上样本数字很小,但这个统计数字表明,关闭加密功能来证明一种理论上的威胁并不是问题所在。难题在于,要让人们日益认识到这个问题的严重性,以至更多的VoIP系统厂商把加密功能添加到各自的产品当中。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章