Может ли обычный визит под предлогом «бесплатного обновления широкополосного доступа», «оптимизации сети» или «обслуживания оборудования» стать точкой входа для телекоммуникационного мошенничества? Может ли небольшое устройство, подключенное к питанию и Ethernet, помочь замаскировать мошеннические звонки из-за рубежа под местные номера? По мере того как компании и частные пользователи все сильнее зависят от VoIP, достаточно ли одного идентификатора вызывающего абонента, чтобы считать звонок надежным?
В одном из недавних дел по борьбе с мошенничеством филиал оператора «Чайна Юником» в Фушуне обнаружил подозрительную коммуникационную активность в ходе штатного мониторинга, а затем выявил скрытое VoIP-устройство, связанное с телекоммуникационным мошенничеством. Важен был не только факт наличия так называемого «черного ящика», а то, что такое оборудование могло использовать обычный широкополосный доступ, сетевые интерфейсы и функции преобразования голоса, чтобы скрывать несанкционированную связь внутри внешне нормального IP-трафика.
Этот случай показывает проблему безопасности, которая становится все заметнее по мере распространения VoIP: когда телефония переходит с фиксированных линий в IP-сети, безопасность связи уже не может ограничиваться защитой телефонных номеров и физических линий. Необходимо также защищать учетные записи пользователей, конечные устройства, шлюзы, SIP-транки, маршрутизацию вызовов и всю цепочку доверия голосовой связи.
Главный вопрос не в том, безопасен или небезопасен VoIP сам по себе. VoIP уже является базовой технологией для корпоративных телефонных систем, облачных PBX, контакт-центров, удаленной работы и унифицированных коммуникаций. Меняться должна окружающая его архитектура безопасности. Организация должна иметь возможность определить, какие устройства могут подключаться, какие учетные записи могут регистрироваться, на какие направления разрешено звонить пользователям, через какие шлюзы может проходить вызов и какое коммуникационное поведение должно немедленно вызывать предупреждение безопасности.
Контролируйте, какие устройства допускаются в голосовую сеть
Один из наиболее часто упускаемых уровней безопасности VoIP существует еще до начала SIP-регистрации. IP-телефону, ATA, голосовому шлюзу или другому сетевому голосовому устройству достаточно получить доступ к порту коммутатора, IP-адрес и доступный сетевой маршрут, чтобы потенциально установить связь.
Поэтому организациям следует вести полный реестр голосовых активов. Для каждого IP-телефона, SIP-шлюза, SBC, IP PBX, конференц-терминала и другого голосового устройства необходимо документировать модель, MAC-адрес, IP-адрес, место установки, ответственного и бизнес-назначение. Новое оборудование должно проходить согласование, а не считаться доверенным просто потому, что его подключили к сети.
В крупных инфраструктурах VoIP-терминалы можно размещать в выделенных голосовых VLAN и сочетать с 802.1X, NAC, MAC-аутентификацией или политиками портов коммутатора для ограничения неизвестных устройств. То, что офисному компьютеру разрешен доступ в Интернет, не означает, что тот же физический порт должен позволять произвольному голосовому шлюзу обращаться к внешним SIP-серверам.
Особого внимания требуют филиалы, необслуживаемые технические помещения, кроссовые и сетевые порты, доступные в общественных зонах. Недавние мошеннические схемы под видом «обслуживания на месте» или «бесплатного обновления сети» показывают, что безопасность связи теперь включает как кибербезопасность, так и физический контроль доступа.
Первая линия защиты должна позволять ответить на очень простой вопрос: Кто установил каждое голосовое устройство, которое сейчас подключено к сети, и зачем оно там находится?

Выведите защиту SIP-учетных записей за рамки управления паролями
После подключения устройств к сети следующий уровень риска связан с SIP-учетными записями. Многие атаки на VoIP не требуют сложной эксплуатации программной уязвимости. Достаточно давно не меняемого пароля внутреннего номера, стандартной административной учетной записи или активной учетной записи софтфона бывшего сотрудника, чтобы создать точку входа.
Поэтому SIP-номер не следует администрировать просто как «телефонный номер и пароль». Он должен быть частью жизненного цикла корпоративной идентификации. Создание, авторизация, использование и отключение учетных записей должны выполняться по четко определенным правилам. Когда сотрудник увольняется, меняет роль или завершает работу по контракту, его голосовые права должны изменяться соответственно.
Софтфоны, доступные из Интернета, удаленные операторы и административные учетные записи можно дополнительно защищать многофакторной аутентификацией, привязкой к устройству, клиентскими сертификатами, ограничениями по исходному адресу или VPN-доступом. Административные учетные записи, используемые для управления IP PBX или SBC через веб-интерфейс, также должны быть отделены от обычных SIP-номеров, а административный доступ — ограничен доверенными сетями.
Политика паролей не должна сводиться только к сложности. Также следует исключать длительное совместное использование одних и тех же учетных данных несколькими терминалами и отслеживать аномальное поведение при регистрации. Если одна учетная запись внезапно регистрируется из нескольких стран, незнакомых автономных систем или с нескольких неизвестных устройств, этого уже достаточно для дополнительного расследования.
Цель не в том, чтобы излишне усложнить SIP-регистрацию, а в том, чтобы создать прослеживаемую связь между учетной записью, пользователем и разрешенным устройством.
Поместите весь внешний голосовой трафик за контролируемую границу
Корпоративные телефонные системы обычно подключаются к SIP-транкам операторов, облачным UC-сервисам, удаленным филиалам и мобильным пользователям. Если IP PBX напрямую публикует в Интернет широкий набор SIP-сервисов, поверхность атаки внутренней голосовой среды может быстро увеличиться.
Поэтому SBC должен выступать основным контрольным узлом на границе голосовой сети. Он может определять, какие SIP-сессии разрешено принимать или отправлять, проверять исходные адреса, SIP-методы, число одновременных сессий, частоту установления сессий и диапазоны номеров, а также скрывать внутреннюю SIP-топологию от внешних сетей.
Продуманная защита периметра также должна включать ACL межсетевого экрана, ограничение скорости и защиту от DoS. Порты управления, которым не нужен доступ из публичной сети, не следует открывать. Если SIP-сервисам необходимо взаимодействовать только с конкретными операторами или облачными платформами, нет оснований принимать сессии со всего Интернета.
Особого внимания заслуживает распространенная ошибка: временно открыть множество портов, чтобы «телефоны заработали», а после ввода системы в эксплуатацию оставить эти правила. Краткосрочное исключение для диагностики легко превращается в постоянную уязвимость.
Реальная ценность SBC заключается не только в том, что он упрощает прохождение SIP через NAT. Он задает для организации четкую границу безопасности голосовой связи:
Внутренняя голосовая сеть
→ Контролируемый SIP-периметр
→ Авторизованный оператор или облачная платформа
→ PSTN и внешние сети связи
Любая внешняя голосовая сессия, которой необходимо обходить этот путь, должна иметь ясное и документированное бизнес-обоснование.
Применяйте принцип минимальных привилегий к правам на звонки
Многие организации защищают учетные записи и сеть, но по-прежнему упускают один из самых прямых рисков VoIP: после успешной регистрации учетной записи на какие направления ей действительно разрешено звонить?
Если каждому внутреннему номеру по умолчанию разрешены междугородние звонки, международные вызовы, звонки на номера с повышенной тарификацией и произвольные SIP URI, то компрометация одной обычной учетной записи фактически дает злоумышленнику доступ ко всей исходящей голосовой емкости организации.
Более правильный подход — задавать класс обслуживания в соответствии с подразделением и бизнес-ролью. Административным пользователям, которым нужны только звонки внутри страны, не требуются международные маршруты. Операторов контакт-центра, работающих с определенным рынком, можно ограничить соответствующими диапазонами номеров. Для необслуживаемых терминалов, которым требуется связь только с определенной диспетчерской, можно использовать белый список направлений.
Ограничения по времени и объему использования добавляют еще один уровень защиты. Если офисный номер, который обычно совершает лишь несколько звонков, внезапно выполняет сотни международных вызовов глубокой ночью, система не должна продолжать разрешать активность только потому, что учетные данные действительны.
Планы набора и маршрутизацию SIP-транков также следует регулярно пересматривать. По мере изменения бизнес-требований правила маршрутизации склонны накапливаться. Спустя годы в системе могут по-прежнему оставаться неиспользуемые транки, тестовые префиксы или временные международные маршруты, о которых уже никто не помнит.
Каждая политика вызовов должна как минимум отвечать на три вопроса:
Почему у этого пользователя есть такое право на звонки?
Почему это направление разрешено через данный транк?
В какой момент система должна заблокировать вызов или сформировать предупреждение?
Чем точнее права на звонки соответствуют реальным бизнес-потребностям, тем меньше потенциальный ущерб при компрометации учетной записи.

Защищайте SIP-сигнализацию и голосовой медиапоток шифрованием
После настройки контроля идентичности устройств, доступа к учетным записям и маршрутизации сама коммуникация по-прежнему нуждается в защите. Незашифрованная SIP-сигнализация может раскрывать телефонные номера, Call-ID и другую информацию о сессиях, а незашифрованный RTP делает голосовой медиапоток уязвимым для перехвата.
При наличии поддержки предприятия могут использовать TLS для защиты SIP-сигнализации и SRTP для шифрования медиапотоков. Это особенно важно для удаленных сотрудников, филиалов и облачных голосовых подключений, которые проходят через публичные сети.
Однако внедрение TLS — это не просто замена порта 5060 на 5061. Необходимо учитывать доверие к сертификатам, срок их действия, проверку идентичности сервера, защиту закрытых ключей и поддержку шифрования на разных SIP-транках.
SRTP также требует внимания к согласованию ключей и совместимости. Если на пути вызова находятся SBC, медиапрокси или операторская точка межсетевого взаимодействия, один сквозной вызов может быть разделен на несколько сегментов безопасности. Надпись «Secure Call» на телефоне не доказывает автоматически, что весь путь через PSTN защищен одинаковым уровнем шифрования.
Необходимо четко понимать границу: шифрование защищает сигнализацию, медиаданные и транспорт. Оно не заменяет аутентификацию учетных записей, авторизацию устройств или права на вызовы. Украденная, но формально действующая учетная запись все равно может установить зашифрованный вредоносный вызов.
Контролируйте, соответствует ли коммуникационное поведение норме
Традиционные меры безопасности хорошо выявляют сканирование, попытки регистрации методом перебора, некорректно сформированные SIP-сообщения и чрезмерное количество попыток подключения. Однако реальные схемы VoIP-мошенничества все чаще могут работать через коммуникации, которые на уровне протокола выглядят полностью допустимыми.
В недавних мошеннических случаях с несанкционированными голосовыми устройствами подозрительную активность выявляли благодаря постоянному мониторингу связи, а не после отказа устройства или жалобы пользователя. Тот же принцип применим и к корпоративному VoIP.
Системы безопасности могут непрерывно анализировать CDR, журналы SIP-регистрации, номера вызывающей и вызываемой сторон, длительность вызовов, число одновременных соединений, долю ошибок, временные шаблоны и источники конечных устройств. Когда эти показатели заметно отклоняются от исторического бизнес-поведения, следует запускать процесс расследования мошенничества.
Например, внутренний номер, обычно выполняющий около десятка звонков в рабочее время, может внезапно начать непрерывный набор после полуночи. Стационарный офисный телефон может появиться из необычного сетевого расположения. Одна учетная запись может за короткое время многократно переключаться между несколькими устройствами. Редко используемый международный транк может внезапно передавать большой объем коротких вызовов.
Ни один из этих признаков сам по себе не обязательно доказывает мошенничество. Однако вместе они могут дать ценные свидетельства аномального поведения.
ИИ и антифрод-модели хорошо подходят для этого уровня защиты. Их задача не только проверить, является ли SIP INVITE синтаксически корректным, но и определить, имеет ли смысл совокупность внешне легитимных вызовов в контексте обычной деловой активности.
Поэтому следующему поколению VoIP-безопасности нужны две взаимодополняющие возможности:
протокольная безопасность определяет, разрешено ли технически установить коммуникационную сессию, а поведенческая безопасность — должна ли такая коммуникация вообще существовать.
Используйте журналы, предупреждения и реагирование на инциденты для быстрого ограничения ущерба
Когда появляется подозрительная активность, первая проблема часто звучит не как «Как это исправить?», а как «Что именно произошло?». Если телефонная система хранит только базовые записи вызовов и не сохраняет историю SIP-регистраций, входов в учетные записи или изменений маршрутизации, восстановить ход инцидента бывает крайне сложно.
CDR как минимум должны позволять расследующим сопоставить вызывающую сторону, вызываемую сторону, временную метку, длительность вызова, транк и код результата. SIP-платформы должны хранить необходимые данные регистрации и аутентификации, а SBC, межсетевые экраны и системы управления — соответствующие журналы безопасности и действий администраторов.
Все системы также должны использовать синхронизированное время NTP. Если IP PBX фиксирует событие в 10:03, SBC показывает 10:07, а межсетевой экран сообщает 09:59, восстановить реальную последовательность событий будет трудно.
Еще важнее, чтобы предупреждения приводили к действиям. Если необычные международные расходы превышают порог, система лишь отправляет электронное письмо или сразу ограничивает международные вызовы этой учетной записи? При обнаружении аномальной регистрации внутренний номер остается активным или требует повторной аутентификации? Если найден неизвестный голосовой шлюз, кто отвечает за его проверку на месте?
В средах с высоким риском можно заранее определить процесс реагирования на инциденты:
Обнаружить подозрительную активность
→ Временно ограничить учетную запись или транк
→ Сохранить журналы и доказательства с места
→ Проверить идентичность устройства и пользователя
→ Оценить масштаб воздействия
→ Удалить несанкционированную конфигурацию
→ Восстановить сервис и пересмотреть меры безопасности
Многие коммуникационные инциденты становятся дорогостоящими не потому, что их невозможно было выявить, а потому что после обнаружения организация не смогла достаточно быстро остановить активность.

Социальная инженерия должна рассматриваться как часть безопасности голосовой связи
Недавние случаи VoIP-мошенничества также показывают проблему, которую невозможно решить только техническими средствами: даже хорошо защищенная сеть может оказаться уязвимой, если кто-то добровольно разрешит установить неизвестное устройство.
Выдавать себя за техника оператора, поставщика оборудования или инженера сетевого сервиса — не новый прием социальной инженерии. Изменилось то, что широкое распространение VoIP и других подключенных устройств упрощает создание такими методами постоянной точки входа в сеть.
Поэтому выездное обслуживание должно соответствовать легитимной заявке. Сотрудникам не следует доверять только форме, бейджу или телефонному номеру, который сообщает посетитель. Заявку необходимо проверять через официальный канал поддержки оператора, известного контактного лица поставщика или внутреннюю ИТ-службу организации.
Сторонние инженеры, входящие в кроссовые, серверные помещения или подключающие оборудование к корпоративным коммутаторам, также должны регистрироваться и работать под контролем. Временные тестовые шлюзы, ноутбуки, ATA и диагностические устройства необходимо удалять после завершения работ.
Это одна из наиболее сложных частей коммуникационной безопасности. Сетевой контроль может заблокировать несанкционированный IP-адрес, но не способен помешать сотруднику открыть техническое помещение человеку, которого он считает законным специалистом. Поэтому технические меры и операционные процедуры должны проектироваться вместе.
Безопасность VoIP должна работать как система непрерывной защиты
VoIP превратил традиционную телефонию в полноценную среду IP-коммуникаций, поэтому безопасность связи не может зависеть от одного продукта. Установка SBC, включение TLS или смена SIP-паролей решает лишь часть задачи.
Более полная модель безопасности должна образовывать непрерывную цепочку:
Устройства можно идентифицировать
→ Сетевой доступ контролируется
→ Идентичность пользователя подтверждена
→ SIP-границы определены
→ Права на вызовы следуют принципу минимальных привилегий
→ Сигнализация и медиаданные защищены
→ Коммуникационное поведение постоянно контролируется
→ Журналы обеспечивают прослеживаемость
→ Подозрительную активность можно быстро изолировать
Для предприятия ценность такого подхода не в обещании, что ничего необычного никогда не произойдет. Цель — снизить три вероятности: проникновения несанкционированного оборудования в среду, получения подозрительными коммуникациями чрезмерных привилегий и длительного продолжения аномальной активности без обнаружения.
Недавние случаи борьбы с мошенничеством показывают, что будущая безопасность голосовой связи должна учитывать не только прямые атаки на IP PBX. Законный сетевой порт, подключенное к Интернету устройство и технически корректный голосовой маршрут при несанкционированном сочетании также способны создать серьезный риск.
Поэтому надежная архитектура безопасности VoIP должна одновременно обеспечивать две вещи: нормальная деловая связь должна продолжаться с минимальными помехами, а коммуникации, отклоняющиеся от ожидаемых шаблонов идентичности, устройства, маршрутизации или поведения, должны как можно раньше выявляться, ограничиваться и прослеживаться.
Часто задаваемые вопросы
Если компания использует облачную PBX, полностью ли провайдер управляет безопасностью VoIP?
Нет. Облачный провайдер обычно защищает инфраструктуру платформы и часть функций периметра, но клиент по-прежнему управляет учетными записями пользователей, административными привилегиями, конечными устройствами, правами на звонки и многими внутренними сетевыми настройками. Ответственность обеих сторон за безопасность должна быть четко определена в соглашениях об обслуживании и эксплуатации.
Как часто VoIP-система должна проходить проверку безопасности?
Единого интервала для всех сред не существует. Организации, которые часто добавляют внутренние номера, SIP-транки или удаленные терминалы, должны проводить регулярные аудиты конфигурации и дополнительные проверки после крупных обновлений ПО, изменений архитектуры сети, миграции между операторами или инцидентов безопасности.
Как предоставлять удаленный доступ стороннему поставщику, обслуживающему IP PBX?
Более безопасный подход — использовать временные учетные записи, VPN-доступ или контролируемый бастионный хост с ограничениями по источнику, временному окну и административным полномочиям. После завершения обслуживания доступ следует отключить, а сведения о входах и изменениях конфигурации сохранить для аудита. Следует избегать долгосрочного совместного использования административных паролей.
Нужно ли предприятию долго хранить полные захваты VoIP-пакетов?
Обычно нет. Постоянное хранение всего голосового трафика может создать значительные проблемы с объемом хранения, конфиденциальностью и соблюдением требований. Практичнее долгосрочно хранить необходимые журналы и CDR, а при диагностике или расследовании инцидентов выполнять контролируемый захват пакетов только на нужных интерфейсах, сессиях или временных интервалах.