市场研究机构的调查结果显示,亚太区服务供应商在VoIP安全性方面的支出远远落后于美国和欧洲。预计2005年亚太区服务供应商在VoIP安全性方面的支出还不到3300万美元,而亚太区以外的所有地区则将支出8360万美元,并且这一差距还将进一步加大,预计2008年亚太区在这方面的支出大约为1.7亿美元,而亚太以外其它地区的总支出将超过3.7亿美元。这种差距显示了当前亚太区在VoIP安全方面意识的欠缺。
VoIP安全联盟(VoIPSA)是一个旨在提高公众对网络电话安全性和保密性意识的开放性组织,旨在发现、理解并避免与网络电话安全性相关的风险,专注于VoIP安全性的研究和教育。其成员来源非常广泛,包括厂商、业务提供商、研究人员和顾问人员。其主要活动方式是讨论列表、白皮书、支持 VoIP安全性研究项目,以及开发供公众使用的工具和方法,为VoIP提供更全面的安全理念、安全产品、解决方案以及管理标准等。2005年2月,提出的两个最初目标是制定威胁分类(threat taxonomy)和定义安全需求。近期,正致力于起草VoIP网络需要的安全措施以及威胁模式的相关文件。
宽带电话的技术特点和面临的安全威胁
宽带电话是依据宽带接入实现的,是目前VoIP的主要商用形式,其安全是以宽带接入安全为基础的。宽带电话随着宽带接入的普及而流行。宽带接入作为逐步成为主流的互联网接入方式,通过不同的频道,在一根同轴电缆或光纤上承载多个独立的信道,有利用电缆调制解调器(cable modem)、数字用户线(DSL)或光纤等接入方式,其速率一般都超过1 Mbit/s,具有连接地址固定、传输速率高等特点。
由于宽带服务一般以包月方式提供,用户PC等智能终端采用永久连接网络的方式,这意味着永远在线,也就存在随时可能受到入侵和攻击的威胁。宽带连接,一方面在时间上给黑客提供了尝试攻击的机会;另一方面,永久连接经常使用固定IP地址,目标固定,增加了攻击成功的几率。而由于终端功能的智能性、信息内容的丰富性,一旦黑客控制了系统,他们不仅可以盗走敏感信息、破坏文件,甚至利用它作为对其它站点发动攻击的跳板,进行网络攻击。网络安全直接影响到宽带电话的安全。 信息技术的发展和进步超过了实际的安全需求,宽带电话尤其如此。目前,还没有出现专门针对主流或商用VoIP的攻击威胁,但威胁的出现只是时间问题。尽管VoIP威胁并不比其它Web应用面临的严峻,但是要保证安全则更加严峻,这是由VoIP的特点决定的。例如VoIP一般需要比Web浏览和E-mail更多的连接,流媒体连接是动态的,因此安全需求更加复杂。
宽带网络受到病毒、垃圾邮件、拒绝服务攻击等威胁,而VoIP还面临与其他Internet应用不同的安全和隐私问题,如呼叫跟踪,呼叫劫持,以及偷听等最危险的威胁。这两方面的攻击威胁都给宽带电话的安全带来风险。
概括而言,宽带电话受到攻击的目标可能是电话呼叫各方之间交换的信息内容,呼叫者和被叫者的身份,IP 电话功能实体,IP电话网元,以及服务器、主机等。
宽带电话的安全脆弱性分析
1.IP分组网本身的脆弱性
IP分组通信网作为开放的网络,本身固有数据网的安全脆弱性,这包括:
- 嗅探数据包的话音监听;
- 网络身份欺骗、以免费使用服务;
- 数据包操纵终止业务;
- 用户帐号和设备欺骗,这与接入网络的数据库和IP地址有关;
- 破坏网络的完整性,修改数据库或复制设备,使话音网络拥堵或被控制;
- 其它安全威胁,包括终端用户隐私权的泄漏等;新的安全挑战包括截取、修改呼叫控制(如SIP)数据包,乃至改变数据包的目的地址和呼叫连接等。
2.VoIP受到的安全攻击
VoIP环境中特别需要注意的安全攻击威胁包括:
由于宽带电话受到IP网络和VoIP安全两方面的攻击威胁,所以宽带电话的安全应该从保障IP网络安全和VoIP安全两方面进行防范。
1.保障IP分组网的安全
IP网络是实现宽带电话的基础,要保障宽带电话的安全,首先应该保障宽带网络的安全。这方面的防护措施主要包括以下内容:
在技术上,宽带电话作为话音技术的一种实现方式,必须保障安全和隐私,因为使用IP技术,并不意味着它只能或可以是不安全的。新服务的实现,不应该以降低服务质量和安全为代价。宽带电话的安全应该解决以下几方面的技术问题:
在IP网络上实施宽带电话的安全功能,运营商需要在不同的网络层次实施各种安全措施,如认证、加密、防火墙等。消除所有的安全威胁是不可能的,但可以采取几个简洁步骤,如:尽量降低网络暴露,以减少拒绝服务(DoS)攻击;对于信令协议篡改,可基于执行状态进行判决;加密VoIP流量可以防止 VoIP呼叫受到监听,未来VoIP可以实现端到端的加密。
此外,实现宽带电话安全,不仅可以从技术方面采取措施,也可以依靠管制政策来获得帮助。但是,由于IP网络跨越国界,很难在全球范围内实现一致的管制,就易实现程度和可行性而言,应该致力于提高技术方面的安全性,而不是游说外部管制部门。但是,因为安全问题的重要性,ITU已经在考虑有关的IP 电话安全问题,这方面举措也值得关注和研究。
赛迪论坛