Seguridad VoIP parte 2

17 12 2007

En la parte 1 sobre este tema http://atorresa.blogspot.com/2007/05/seguridad-en-voip.html hablamos en general de los riesgos de la telefonía convencional y sus similitudes con los riesgos presentados en la telefonía VoIP, pero la rápida evolución que ha tenido la VoIP y en especial la gran cantidad de equipos y software basados en protocolo SIP, que están saliendo últimamente, Hacen necesario que retomemos este tema.

La economía, simplicidad y flexibilidad del protocolo SIP, son características que lo han hecho más popular que H323, y lo convierten también en más vulnerable. Enumeraremos algunas de estas vulnerabilidades, para poderlas tener en cuenta al realizar una implantación de VoIP y las marcas y o tecnologías que se usaran.

Para simplificar el tema lo dividiremos en dos, por un lado están los riesgos asociados al uso de equipos de VoIP en protocolo SIP como los gateways o los ATA, y por el otro el uso de software basado en SIP para uso en un PC.

En el primer caso los riesgos son menores, y se podrían reducir a:

Llamadas no solicitadas, Voip pishing perdida de la privacidad y robo de minutos.

Esto se da por que muchos operadores o prestadores de servicios VoIP en el afán de reducir costos tienen sistemas de identificación y contabilidad muy precarios, en algunos casos solo usan la dirección IP o una contraseña que es trasmitida en texto plano para estar seguros que eres el usuario autorizado.

Pero en el caso de las aplicaciones que corren en un PC los riesgos son mucho mayores ya que en un PC con una aplicación SIP, no solo se puede trasmitir voz, también se puede trasmitir video, archivos o tomar el control del PC para ejecutar programas sin nuestro consentimiento.

Esto ha convertido a las aplicaciones que corren sobre SIP como el Messenger en un nuevo medio para trasmitir worms o cualquier otro tipo de malware, y con esto todos los riesgos que encontramos en otras tecnologías como el correo o la web.

Lo más preocupante es que por ser un nuevo paradigma ni las empresas que se dedican al software de seguridad, ni los usuarios tienen la experiencia, que tienen para controlar los riesgos en entornos como en el correo o la web.

Como no existe mucho desarrollo en antimalware para VoIP, cuando estemos explorando estas tecnologías, es mejor hacerlo de la mano de empresas y tecnologías reconocidas que nos den el soporte y las actualizaciones necesarias para los riesgos que a estas están asociados.

Aunque son preocupantes los riesgos planteados, el potencial de la tecnología VoIP para las empresas es tan grande que parece imposible que existan empresas con la intención de mantenerse competitivas y no tengan algún plan alrededor de esta tecnología.

Atorresa.blogspot.com





Diferencias entre un ATA y un gateway

14 02 2007

Para entender mejor es mejor leer antes el post diferencias entre la VoIP y la ToIP, ya que estos conceptos serán utilizados en la explicación.

Para entender perfectamente las diferencias, igualaremos las demás características. para este ejemplo tomaremos las siguientes características iguales.

Los dos equipos serán de dos puertos
Los dos equipos serán SIP
Los dos equipos serán FXS

Entonces que diferencias hay entre un Analog Terminal Adapter y un VoIP gateway

a los dos equipos les podemos conectar un teléfono análogo normal y a los dos equipos les podemos conectar una planta telefónica

aquí es donde empezamos encontrar diferencias, ya que aunque ambos transportan voz y pueden llegar a transportar patrones de números, los servicios que nos ofrece cada equipo empiezan a diferenciarse

un ATA es básicamente un equipo para telefonía sobre redes de datos
un voice gateway es un equipo para voz sobre redes de datos

Retomando los conceptos planteados en el post anterior (diferencias entre la VoIP y la ToIP) De un ATA podemos esperar que se comporte como un equipo Terminal, y que interprete y obedezca la señalización que le llega, entre esta señalización podemos encontrar

lámpara de mensajes
hold
Identificador de llamadas
Nombre en pantalla
Conferencia.

Un Voice Gateway no busca comportarse como un equipo Terminal ni obedecer la señalización que llega a ellos. Lo que busca un voice gateway es transportar la señalización para que sea interpretada por un equipo Terminal que este conectado a uno de sus puertos, así que la mayor habilidad de un voice gateway es transportar la mayor cantidad de señalización posible, sin alterarla, para que pueda ser interpretada por el dispositivo Terminal que tiene conectado.

esto plantea diferencias muy sutiles entre ambos, y para cumplir funciones básicas, podemos utilizar a cualquiera de los dos sin ningún problema, pero a medida que la VoIP esta dejando de ser una curiosidad, y la gente espera tener de la VoIP los mismos niveles de disponibilidad y servicios que la voz convencional, estas diferencias empezaran a dar valor.

Add to Google Add to My Yahoo!Add to Technorati FavoritesBloGalaxiaCreative Commons LicenseEsta obra es publicada bajo una licencia Creative Commons.