Säker IP telefoni? Hakan Nohre, CISSP hnohre@cisco.com



Relevanta dokument
Att Säkra Internet Backbone

Säkerhet i en telefonimiljö

Säkerhet. Hoten mot informationsnäten att bedöma och hantera risker.

DIG IN TO Nätverkssäkerhet

F6 Exchange EC Utbildning AB

Säkra trådlösa nät - praktiska råd och erfarenheter

Övningar - Datorkommunikation

Din guide till IP RFID. Intertex Nu ännu starkare säkerhet för SIP. Snom - marknadens säkraste IP-telefon. Ur innehållet TALK TELECOM

LABORATIONSRAPPORT Säkerhet och Sårbarhet Laboration 1 Brandväggar

Brandväggar och portöppningar. Manual

Systemkrav och tekniska förutsättningar

Säkerhetsanalys. The Dribble Corporation - Krav. The Dribble Corporation - Mål. The Dribble Corporation Produkt: Dribbles. Vill börja sälja över nätet

Capitex dataservertjänst

presenterar KASPERSKY ENDPOINT SECURITY FOR BUSINESS

Denial of Services attacker. en översikt

Svar till SSNf angående projekt SKA 3.1, Säker Kund Anslutning. 12 Mars 2008 Version 3.0

Grundläggande informationssäkerhet 7,5 högskolepoäng

Förebyggande Råd från Sveriges IT-incidentcentrum

PROTOKOLLSUTDRAG 95 KS/2016:222, KS/2019:73. IT-säkerhet svar på revisionens uppföljande granskningsrapport

Denna genomgång behandlar följande: IP (v4) Nätmasken ARP Adresstilldelning och DHCP

Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

Konfigurering av Intertex SurfinBird IX78 tillsammans med IP-växlar och Telia SIP-anslutning

Få ut mer av fibernätet med en av våra paketlösningar

Internetdagarna Petter Claesson Systems Engineer introduktion. Ljudkvalitet

Din guide till en säkrare kommunikation

Hur man ändrar från statisk till automatisk tilldelning av IP i routern.

Ciscos problemlösarguide. Utnyttja IT fullt ut tio viktiga råd om säkerhet för ditt företag

Säkerhet i Trådlösa Nätverk PDF EPUB LÄSA ladda ner LADDA NER LÄSA. Författare: Fredrik Olsson.

LAN Port: 4 X RJ45 10/100BASE-TX Fast Ethernet med Auto MDI/MDIX. Resetknapp: Återställer enheten till fabriks inställningar

TEKNISK SPECIFIKATION. för TIDOMAT Portal version 1.7

Grundläggande datavetenskap, 4p

Säkerhet och förtroende

Brandväggs-lösningar

LexCom Home. LexCom Home Datafunktion kombinera trådbunden och trådlös internetaccess. Inkommande Fiber. konverteringsenhet.

Datakommunika,on på Internet

BIPAC 7402G g ADSL VPN Firewall Router. Snabbstartsguide

Telia Centrex IP. Telia Centrex IP DataNet Generella krav

BIPAC-7402 / 7402W (Trådlös) ADSL VPN Firewall Router med 3DES-accelerator Snabbstartsguide

TCP/IP och Internetadressering

Trender inom Nätverkssäkerhet

The question is not if you are paranoid, it is if you are paranoid enough. Anonymous

Kurs: Windowsadministration II, 1DV424 Datum: Förberedelseuppgift

3.2 1H[W*HQHUDWLRQ6HFXULW\ Användarmanual

1.1 Kravbeskrivning för all utrustning eller system som ska kunna anslutas till NLLnet

1 PROTOKOLL. Nätverk. Agenda. Jonas Sjöström

BiPAC 7402R2. ADSL2+ VPN Firewall Router. Snabbstartsguide

ZYXEL PRESTIGE 660H-61 INSTALLATIONSMANUAL

Olika slags datornätverk. Föreläsning 5 Internet ARPANET, Internet började med ARPANET

BiPAC 7402VL/VGL/VGP. VoIP/(802.11g) ADSL2+ Router. Snabbstartsguide

3) Routern kontrollerar nu om destinationen återfinns i Routingtabellen av för att se om det finns en väg (route) till denna remote ost.

Traffic Management i praktiken

Instruktion. Datum (12) Coverage Dokument id Rev Status? Godkänd. Tillhör objekt -

Ver Guide. Nätverk

Datorer och privat säkerhet (privacy)

Hå rd- och mjukvårukråv såmt rekommendåtioner fo r 3L Pro from version 2015.Q1

Hur gör man ett trådlöst nätverk säkert?

Säkerhet genom simpel nätverksutrustning. Högskoleingenjörsexamensarbete Fredrik Folke

Mjölby Kommun PROTOKOLLSUTDRAG. 123 Dnr KS/2016:222, KS/2019:73. Uppföljning av granskning avseende IT-säkerhet svar till KF

BIPAC 7100SG/7100G g ADSL Router. Snabbstartsguide

Att bygga VPN. Agenda. Kenneth Löfstrand, IP-Solutions AB. Olika VPN scenarios. IPsec LAN - LAN. IPsec host - host SSH

P e r He l l q v i s t. S e n i o r S e c u r i t y S p e c i a l i s t No r d i c & B a l t i c r e g i o n

Christer Scheja TAC AB

Krav på kundens LAN och gränssnitt ProLane

Biometria Violweb. Installation kundportalaccess - för IT-administratörer. Mars 2019

Palo Alto Networks. 10 saker din brandvägg måste klara av (För annars är det inte en riktig brandvägg)

5 Internet, TCP/IP och Tillämpningar

Krav på kundens LAN och gränssnitt DataNet

Administratör IT-system Kursplan

============================================================================

Sweex Trådlös bredbandsrouter + 4 portars switch

Instruktion: Trådlöst utbildningsnät orebro-utbildning

Hå rd- och mjukvårukråv såmt rekommendåtioner fo r 3L Pro from version 2013.Q3

EXTREME NETWORKS IP SÄKERHET. i EXOS relaterat SSnFs SKA krav

Krav på kundens LAN och beskrivning av gränssnitt mot Telia DataNet-anslutning

INSTALLATIONSGUIDE Com Hem WiFi Hub L1 Bredband Fastighet FiberLAN

5. Internet, TCP/IP tillämpningar och säkerhet

Stiftelsen MHS-Bostäder Instruktioner och felsökningsguide för Internetanslutning

EIT060 Datasäkerhet - Projekt 2. Jacob Ferm, dt08jf0 Johan Paulsson, dt08jp8 Erik Söderqvist, dt08es8 Magnus Johansson, dt08mj9 26 februari 2011

VPN (PPTP) installationsguide för Windows 7

Säkerhet vid konvergens av nät

DIG IN TO Nätverksteknologier

Hå rd- och mjukvårukråv såmt rekommendåtioner fo r 3L Pro from version 2013.Q2

FlexiTid Extern webbokning. Copyright Datatal AB. Med ensamrätt. Copyright 2013 Datatal AB. All rights reserved.

Virtuell Server Tjänstebeskrivning

Inlämningsuppgift 12b Router med WiFi. Här ska du: Installera och konfigurera en trådlös router i nätverket.

Din guide till IP. Interop Snom och Ascom hos Telia. WLAN Ascom i62 på lager. Ascom IP-DECT - larm och meddelandehantering. Ur innehållet TALK TELECOM

tillägg till AnvändarmANUAL För LarmSystemet Lansen Home Installera, Använda och Administrera

SurfinBird IX78 kopplad till PBX och kundens egen brandvägg

Instruktion: Trådlöst nätverk för privata enheter

Win95/98 Nätverks Kompendium. av DRIFTGRUPPEN

Om konsolporten. Beskrivning av portarna

Internet ombord på våra tåg

Problemfri IT för verksamhet som inte får ligga nere.

Vad är molnet? Vad är NAV i molnet? Vem passar NAV i molnet för? Fördelar med NAV i molnet Kom igång snabbt...

Norman Endpoint Protection (NPRO) installationsguide

Detta är en guide för snabbinstallation av IP kameran För fullständig programfunktion hänvisar vi till medföljande manual.

Topologi. Utförande: I exemplet så kommer vi att utgå från att man gör laborationen i en Virtuell miljö (Virtualbox).

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Whitepaper Professionellt WLAN. Utrullning av trådlöst nätverk i en växande företagsmiljö Centraliserad lösning, eller fristående accesspunkter?

IT för personligt arbete F2

Transkript:

Säker IP telefoni? Hakan Nohre, CISSP @cisco.com SEC-210 5428_05_2002_c1 2002, Cisco Systems, Inc. All rights reserved. 1

Not : Olika former av IP telefoni Företagets IP telefoni, IP PBX IP telefoni som operatörstjänst Internet telefoni Hårda telefoner Mjuka telefoner 2

Data och Telefoni konvergerar Hotbilden : IP Telefoni ( VoIP ) ärver den hotbild som idag finns mot data applikationer serversystemen kan attackeras klienterna (telefonerna) kan attackeras nätverket kan attackeras människan kan attackeras 3

Data och Telefoni konvergerar Säkerheten : Vi skyddar ip telefoni med samma metoder som vi skyddar viktiga applikationer (internet banken, sjukjournaler, försvarshemligheter, nästa kvartalsrapport...) Det finns andra kritiska applikationer än telefoni, vissa kanske t o m mer kritiska! 4

Attack mot Serversystemen ( Callcontrol, Management) Attackeras med : Bug (t.e.x buffertöverskridning) Dåligt lösenord DOS (Belastningsattack) 5

Skydd av Serversystemen Skydda servern ( uppdaterade patchar, host IPS ) Brandvägg/IPS* QoS ( rate-limit ) Log analys Logisk Separation Voice/Data*? Internet 6

Not : Brandväggar och ip telefoni IP telefoni är en svår applikation för brandväggar, dynamiska portar måste öppnas för talströmmar... Kräver att brandväggen förstår ip telefoni protokollet : H.323vX, H.225,... SIP MGCP SCCP 7

Not : Brandväggar och IPS De flesta IPS system fokuserar på HTTP, SMTP FTP och vanliga internetprotokoll. 8

Logisk Separation av tal/data? IP telefoner på separat VLAN (tanken är att datorer ej ges åtkomst till vare sig ip telefoner eller ip telefoni servrar) Internet Not : Samma fysiska infrastruktur, ingen extra kostnad Enkelt, Säkert Soft phones? D V 9

Attack mot Nätverket sniffning Avleda* trafiken för att avlyssna - signaleringen, lära sig t.e.x lösenord - själva telefonsamtalet Exempel : Vomit * Avledning kan ske genom t.e.x ARP spoofing DNS spoofing DHCP spoofing SIP redirect DHCP offer IP = 1.1.1.1 Gateway=Y Hehehe 10

Skydd mot avlyssning (1) Korrekt konfigurerade säkerhetsfunktioner i nätverket stoppar avledning av trafik -stoppar ARP spoofing -stoppar DHCP spoofing du är inte en dhcp server! sn@b lar! 11

Skydd mot avlyssning (2) Kryptera management/signalering taltrafiken (SRTP)????? 12

Överbelastning Överbelastning - DOS, DDOS attack - Maskar, Virus - Många paket per sekund ( attackerar router/switch/server CPU) - Många bits per sekund ( attackerar bandbredden ) 13

Skydd mot överbelastning QoS är en säkerhetsfunktion! Klassificera (märk all traffik) Vid överbelastning : affärskritisk traffik prioritera stryp misstänkt trafik t.e.x fler syn-packet än 10 per sekund 100 Mbps 14

Det Säkra Nätet : Cisco Network Admission Control (NAC) Uppfyller PCn säkerhetspolicyn : Rätt virusskydd? Rätt Microsoft Hotfix? Rätt browser?? Personlig brandvägg installerad? oavsett anslutning... trådlöst, kabel eller via VPN... OK 15

Redo för ip telefoni? Organisation med andra verksamhetskritiska applikationer Organisation med kontroll över säkerheten (egen eller inhyrd kompetens) säkerhetspolicy säkerhetsprocesser (t.e.x patchning av servrar, antivirus) kontrollerad internetaccess, brandvägg, IPS säkerhetsfunktioner i nätverket ( t.e.x QoS) monitorering... 16

Redo för ip telefoni? Organisation utan andra verksamhetskritiska applikationer Organisation utan kontroll över säkerheten saknar säkerhetspolicy saknar säkerhetsprocesser har brandvägg mot internet, men maskar orsakar ofta driftstopp nätverk utan säkerhet och qos funktioner 17

Sammanfattning IP telefoni en applikation på ip nätet Kan säkras upp som andra verksamhetskritiska applikationer På samma sätt som andra verksamhetskritiska applikationer Ingen ny teknik egentligen : återanvänd samma processer, produkter, kompetens -> kostnadseffektivitet 18

Läs Mer : http//www.cisco.com/go/safe http://www.cisco.com/en/us/netsol/ns340/ ns394/ns165/networking_solutions_white_ paper0900aecd80240249.shtml 19

Presentation_ID 2003, Cisco Systems, Inc. All rights reserved. 20