RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > VoIP安全 > VoIP安全因素

VoIP安全因素

2008-6-12  选择字号:  | |
打印本文章

导读:调查显示三年内,VoIP配置将无处不在。在将VoIP技术应用到其业务中之前,金融服务机构应当考虑的因素有坚实的结构体系,分离程度,而且安全等同于服务质量。

关键词:VoIP 金融服务机构 结构体系 安全 服务质量

正在加载数据... 【TechTarget中国原创】每每谈及领先的边缘技术,金融机构总是话题的中心,因特网语音协议(VoIP)也不例外。完善现有的网络基础设施,在传统的公用交换式电话网系统中配置一个具有成本效益的方案,这已经极大地节约了成本,同时又提供了一套创新的数字化资源。在将VoIP技术应用到其业务中之前,金融服务机构应当仔细研究大量的考虑因素。

【TechTarget中国原创】每每谈及领先的边缘技术,金融机构总是话题的中心,因特网语音协议(VoIP)也不例外。完善现有的网络基础设施,在传统的公用交换式电话网系统中配置一个具有成本效益的方案,这已经极大地节约了成本,同时又提供了一套创新的数字化资源。

  美国康涅狄格州的斯坦福德市的Gartner公司,做了一项调查,调查估计80%以上的公司目前都参与了IP电话试验,并且在三年内,VoIP配置将无处不在。

  但是,封装语音呼叫以及在用于因特网信息流的相同网络上选择路由,并传输这些语音呼叫,这一实际情况使得企业暴露在计算机安全挑战中,这一挑战与数据传输过程中所面临的挑战是相同的。

  在将VoIP技术应用到其业务中之前,金融服务机构应当仔细研究大量的考虑因素。

  坚实的结构体系

  开发利用新协议和资源的时机已经成熟。加利福尼亚州圣何塞市Secure Computing的技术专家副主席Paul Henry 说:“从结构角度来讲,必须注意防止从VoIP网络访问网络资源。”

  比如,将SIP服务器和粒状分布准入控件分离,进而确定用户可以在什么和具体资源之间建立连接。此外,Henry建议使用一个SIP代理服务器。“作为整体结构的一个不可分割的组成部分,验证协议并将策略应用到SIP中,这样可以显著地减少风险。”

  分离程度

  尽管汇集是一个强意词,通常与VoIP联系在一起,但是许多企业正在考虑对语音和数据进行网络隔离——从物理角度或逻辑角度上。Cisco倡导将VoIP信息流从数据网络中逻辑分离出来。

  将语音和数据安置在一个单一网络中,在网络故障中,企业经常会将语音和数据同时丢失。

  然而,分离网络需要额外的资源,不论它们是虚拟局域网还是完全分离的物理网络。

  Henry指出VoIP安全的关键是准入控制和策略实施,他预言:“实际上,几乎没有人会将网络分离到那种水平。”

  同样地,由于各种类型的信息在金融服务网络上传输,并且存储在服务器中。IT工作室,尤其那些负责安全以外的法规遵守的人,都提出这样的疑问:保护其VoIP基础设施的最佳方式是什么。

  位于犹他州midvale的 Burton Group公司的高级分析师Irwin Lazar建议说:“与对待其它任何应用程序一样,来看待VoIP应用程序:锁定服务器,以防恶意访问利用入侵检测和防火墙。”

  Henry补充说:“现行的这一代防火墙可以轻松地处理VoIP和其它所有的网关协议。”

  安全等同于服务质量

  在数据界中,用户通常将安全性增强等同于性能下降。在金融服务企业的VoIP世界里,来电减少、延迟或者连接不稳定——所有与VoIP有关的普遍存在的问题——不仅带来了以IP为中心的威胁:包括病毒、黑客和利用;同时对业务的连续性也带来严重的风险。

  EtherSpeak 公司(一家位于维吉尼亚的公司,主要研究垂直市场中的VoIP)的Neil Darling 解释说:“不论你在世界上用神奇的电话做什么,如果一个终端用户听到不稳定、延迟的声音,或者仅仅有过一次不良的整体VoIP经历,你所做的所有投资以及你从VoIP获得的功效全部都消失了,因为用户认为它质量不好。终端游戏是你能够提供服务的方式,也是人们所期望的方式。”

  在2006年的关于VoIP安全的CeBit圆桌会议上,业界领导和专家估计,需要两年多才能在企业配置中实现安全和服务质量的恰当平衡。主要关注的问题之一是:虽然防火墙带来的延迟无法处理VoIP信息流,但是在过去的一年中,防火墙经销商已经做出了反应,在现有产品中添加了具体的VoIP特性。

  Henry指出,即使有了具有VoIP性能的防火墙,也必须合理配置防火墙,使其能处理现有网络中的信息流数量,否则服务质量会受到影响。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
VoIP安全可能不是很多IT安全专家或者网络管理员考虑的首要问题,而专家警告说VoIP通信的威胁正在增加。思科的网络工程师说攻击者有很多方法和工具可处理和截取VoIP通信……
安全外壳协议(SSH)是一种在不安全网络上提供安全远程登录及其它安全网络服务的协议。SSH是一个好的应用程序,在正确使用时,它可以弥补网络中的漏洞……
窃听指的是偷听电话、计算机及其它设备的电子通信。目前有哪些窃听技术和方法?为了应对这些技术和方法,应该采取什么样的防御措施呢?
Gartner的调查估计在三年内,VoIP配置将无处不在。但是企业在应用VoIP技术时存在安全风险。那么在应用VoIP技术时,金融服务机构等企业应当仔细研究那些安全因素呢?
问:除了垃圾信息,VoIP攻击还会产生什么样的危害? 答:就像我最近在SearchSecurity.com的文章中写道的,我认为VoIP攻击在不久的将来将会扩大。

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。