Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Als VOIP zo onveilig is.....

Pagina: 1
Acties:

Verwijderd

Topicstarter
Heel vaak hoor ik van beveiligingsexperts, als het over VOIP gaat, dat VOIP/SIP inherent onveilig is, en dat je alleen met additionele maatregelen de beveiligingsproblemen onder controle kan houden.

Maar als VOIP dan zo onveilig is vraag ik mij af waarom ik nog nooit iets vernemen heb over mogelijke incidenten bij VOIP-providers (budgetphone/xs4all/kpn IPB) of interne VOIP-PBX'en bij bedrijven zelf.

Kan ik hieruit concluderen dat alle grote VOIP-netwerken op dit moment gewoon goed en adequaat zijn afgeschermd en beveiligd, of is dit een onjuiste conclusie om te trekken?

  • DiedX
  • Registratie: December 2000
  • Laatst online: 12:12
XS4ALL en KPN hebben verschillende soorten VoIP. Ik denk dat VoIP niet "inherent onveilig" is, maar dat je moet kijken waarvoor je het gebruikt.

Bot gezegd: voor het "average klootjesvolk" (waar waarschijnlijk jij-en-ik ook tot behoren) is VoIP prima. Mocht de AIVD mijn intieme gesprekken met mijn schoonmoeder horen, dan zal het mij werkelijk waar jeuken.

Aan de andere kant werk ik bij een security-bedrijf ("white-hat"), en daar hebben we heel doelbewust gekozen om VoIP niet uit te rollen. Net zoals WLAN. Er zijn een boel leuke dingen mogelijk met VoIP (of "SIP"), en nee, in een bedrijfscontext moet je per keer kijken of je het wil gebruiken.

Ik ga het balletje terugleggen echter: "waarom is VoIP (en welke soort dan!) onveilig?"

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • Nijn
  • Registratie: Januari 2005
  • Laatst online: 19:05
VoIP is onveilig. Maar daar heb je natuurlijk diverse gradaties in.

De problemen van VoIP zitten hem in 2 dingen:
1. Sommige van de VoIP implementaties zijn niet bepaald goed geschreven en kunnen dus (voornamelijk) vatbaar zijn voor (D)DoS aanvallen. Echter, die aanvallen moeten gericht zijn willen ze echt nut hebben. Je moet immers weten tegen welke hard/software je praat en je moet ook een zekere hoeveelheid bandbreedte tot je beschikking hebben. Kortom, niet echt praktisch. Immers, de grote bedrijven die daadwerkelijk leuk zouden zijn hebben vaak 24/7 support staff die de boel weer snel online kunnen krijgen en gebruiken bovendien ook geen Sweex hardware.

2. VoIP verkeer is doorgaans niet versleuteld. Maar als Tweaker, en zeker als it-security specialist hoef ik je natuurlijk niet uit te leggen hoe moeilijk dat te misbruiken is in de situaties waarin VoIP voorkomt.

offtopic:
Als ik zo je post geschiedenis bekijk ga ik me toch serieus afvragen waar je deze info (nou weer) voor nodig hebt

[ Voor 7% gewijzigd door Nijn op 12-07-2009 14:53 ]


  • Saab
  • Registratie: Augustus 2003
  • Laatst online: 06-10 16:59
VoiP binnen je eigen netwerk is net zo onveilig of veilig als je overige data traffic.

Naar buiten toe, via het Internet, zijn er natuurlijk ook genoeg beveiligingstechnieken toe te passen om het veilig genoeg te maken.

https://www.discogs.com/user/jurgen1973/collection


Verwijderd

Topicstarter
Ik had begrepen dat dit meer lag aan de standaard gebruikte protocollen.
Ik heb het overigens in deze context ook over hackers die bijvoorbeeld de gesprekken zouden kunnen afluisteren ofzo.
Of in ieder geval iets wat VOIP-netwerkbreed is en wat ernstige schade aan het imago van en VOIP-provider kan opleveren of ernstige last voor gebruikers van dat netwerk.

Zo had ik laatst wel wat youtube-filmpjes gezien met demonstraties van allerlei SIP-gerelateerde applicaties waarmee men telefoons kon bestoken met VOIP-spam, of de telefoons continue afkonden laten gaan , of meeluisteren met het gesprek aan beide zijden.

En omdat ik er niks over hoor in het nieuws wil natuurlijk niet per definitie betekenen dat dit soort dingen niet mogelijk zijn of nu misschien al gebeuren.
Vandaar dat ik de vraag hier maar stel, omdat ikzelf die situatie niet kan overzien.

  • Rafe
  • Registratie: Mei 2002
  • Laatst online: 27-06 13:12
Het zal wel meevallen denk ik. Heb stage gelopen bij TNO Defensie & Veiligheid en daar hebben ze ook VoIP, dus dat zal dan wel voldoende veilig ingericht zijn aangezien ze daar aan bepaalde eisen moeten voldoen om defensieonderzoek te mogen doen.

  • Nijn
  • Registratie: Januari 2005
  • Laatst online: 19:05
Begin is met te zeggen wat nou eigenlijk met deze info wilt doen. Dan kunnen we je vast wel wat info geven.
(Al zal niemand je hier concreet vertellen hoe je de telefoontjes van de buurman afluistert)

Verwijderd

Topicstarter
De info wordt nergens specifiek gebruikt dan alleen voor eigen inzicht.
Een boek verwijzing mag ook. Want er zijn best wel wat boeken die dit onderwerp behandelen, maar kan alleen door de bomen het bos niet meer zien op dat punt.
Vandaar dat ik een rechtstreekse vraag hier wat makkelijker en sneller vond.

Ik vroeg me dus oprecht af waarom ik wel eens hoor van inbraken op bedrijfsnetwerken/infrastructuur, maar eigenlijk nooit iets wat gerelateerd is aan VOIP.

[ Voor 31% gewijzigd door Verwijderd op 12-07-2009 15:05 ]


  • Saab
  • Registratie: Augustus 2003
  • Laatst online: 06-10 16:59
Voordat iemand ons netwerk met VoIP spam zou kunnen bestoken zou er al inherent iets mis moeten zijn met ons netwerk, dat zou betekenen dat ik mijn baan vaarwel kan zeggen. :)

Naar buiten toe maken we gebruik, alleen voor individueel gebruik, van softphones die via een VPN verbinding maken naar de PBX.

Naar buiten toe is het nog steeds gewoon ISDN.

https://www.discogs.com/user/jurgen1973/collection


  • --WaaZaa--
  • Registratie: Oktober 2004
  • Laatst online: 28-11 19:03
De mate van veiligheid is toch simpelweg inherent aan de gekozen oplossing?

Op het moment dat er bv sSIP (secure SIP) wordt gebruikt i.c.m. SRTP, is het al aardig lastig om dit de decoderen. Verder is verkeer over het internet (SIP trunks) ook net zo makkelijk over een secure VPN te gooien, zodat het ook weer veilig is.

Op het moment dat je alles met standaard SIP en RTP doe, tsja.. even sniffen en afspelen in wireshark ;)

Punt is, net als met alle andere traffic, dat je gewoon goed van tevoren moet bedenken hoe je het wilt beveiligen. Er zijn al een aantal SIP aanbieders die SRTP accepteren. sSIP is nog niet zo erg wijd verspreid, maar ook dat komt er wel aan.

[ Voor 8% gewijzigd door --WaaZaa-- op 12-07-2009 15:09 ]

prutsert


Verwijderd

Topicstarter
Zelf ben ik overigens klant bij BudgetPhone. Dat is deels ook de motivatie voor mijn vraag.
Als ik hen bel zijn ze nogal schimmig/niet duidelijk over hun gebruikte beveiliging.
Mij is bijvoorbeeld niet duidelijk of het gesprek wat ik voer over internet via hun SIP-server, naast het wachtwoord wat schijnbaar versleuteld verstuurd wordt, OOK beveiligd is.

[ Voor 7% gewijzigd door Verwijderd op 12-07-2009 15:17 ]


  • DiedX
  • Registratie: December 2000
  • Laatst online: 12:12
Verwijderd schreef op zondag 12 juli 2009 @ 15:16:
Mij is bijvoorbeeld niet duidelijk of het gesprek wat ik voer over internet via hun SIP-server, naast het wachtwoord wat schijnbaar versleuteld verstuurd wordt, OOK beveiligd is.
Ik zou niet weten hoe. Dus ik zou "nee" op deze vraag antwoorden.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • Nijn
  • Registratie: Januari 2005
  • Laatst online: 19:05
Puur SIP en VoIP zoals je dat het meest in het wild tegenkomt is niet versleuteld nee. De gesprekken kunnen dus gemakkelijk afgeluisterd worden.

Dat is ook één van de redenen dat VoIP van pc naar pc of van router naar router nog niet is doorgebroken.

In bedrijfsnetwerken is dat natuurlijk veel minder een issue. Immers, dat betreft een vertrouwd netwerk waar je zelf policies en controlles op kunt toepassen. Zo zul je vaak zien dat VoIP toestellen in een apart VLAN hangen etc. Ook het sniffen is, nu alles met switches werkt i.t.t. hubs, amper nog een issue. Kortom, VoIP is redelijk veilig in een vertrouwde omgeving uit te rollen.

Zo ook bij providers. Die hebben alle punten tussen de klant en hun server in eigen beheer of in beheer bij een trusted third party. Knappe jongen die daar tussen gaat komen. Ook daar is VoIP dus redelijk veilig. Sterker nog, sommige segmenten zijn veiliger dan het oude vertrouwde PSTN netwerk.

Waar VoIP echter niet veilig is is het Internet. Er zijn al genoeg voorbeelden van afgeluisterd Internet verkeer. En zeker als jij bijvoorbeeld via VoIP naar VoIP (dus zonder klassiek netwerk er tussen) gaat bellen naar verre landen, gaat je signaal langs heel wat hubs. Er hoeft er maar eentje een lek te hebben of 'aangepast' te zijn en een wildvreemde kan je gesprek afluisteren.

Nu is dat met de klassieke systemen ook wel zo, maar toch hebben die veel minder kwetsbare punten. Er zitten veel minder bedrijven tussen en het signaal gaat langs veel minder locaties als datacentra, waar toch nog redelijk wat mensen toegang toe hebben. Daarnaast is met de klassieke telefoonnetwerken vrij goed te voorspellen welke route er wordt gekozen. Met het gevolg dat als er iets aan de hand is dat eerder aan het licht zal komen (een storing zal niet afgedaan worden als eenmalig verschijnsel) en het gevolg dat er beter gecontrolleerd kan worden als er iets niet vertrouwd wordt.

Kortom, de klassieke VoIP toepassingen zijn niet versleuteld en daarmee bijna per definitie onveilig om te gebruiken over netwerken die niet volledig binnen eigen beheer vallen dan wel vertrouwd worden.

Dat is heel jammer, omdat zelfs met een relatief simpele encryptie methode het afluisteren al bijna ondoenbaar gemaakt zou kunnen worden. Er zijn diverse voorbeelden van patentloze encryptie algorithmes die (met een goede key) momenteel onkraakbaar zijn voor de diverse veiligheidsdiensten. Daarmee zou VoIP in een klap een stuk veiliger kunnen worden dan traditionele verbindingen.

Gelukkig zijn daar wel oplossingen voor. Met een simpele VPN verbinding wordt het al ontzettend veel lastiger om af te luisteren. Daarnaast zie je ook steeds meer VoIP toepassingen met encryptie. (Waar Skype natuurlijk een goed voorbeeld van is)

[ Voor 7% gewijzigd door Nijn op 12-07-2009 21:13 ]

Pagina: 1