AraKullanıcı girişiGezintiEn son ağ günlüğü gönderileri
En Çok OkunanlarKimler yeni
İçerik paylaşımı |
VOIP Güvenliği - Bölüm IV - Kullanıcıya Yönelik TehditlerIP ağları günümüzde hızla artan telefon konuşmalarını yapmamızı sağlamaktadır. IP, kablosuz ağ ve ses birleşmesi birçok esneklik sağlamakla birlikte bunların yanında bir de karanlık tarafı yanında taşımaktadır. Bu hizmeti veren taşıyıcılar ve firmaların karşı karşıya oldukları tehditlerin yanı sıra son kullanıcıya yönelik tehditlerde içermektedir. Bu saldırıların amacı finans sağlamak, bedava konuşmak, kimlik ve bilgi çalmak, kötü şöhret edinmek veya kullanıcıları rahatsız etmektir. Bazı saldırılar zaten yıllardır yerel telefonlar veya mobil telefonlarda karşılaştığımız saldırılardan farklı değildir. Bazıları ise normal ağlardaki bilgisayarların karşı karşıya olduğu saldırılardır. IP telefonculuk ise (ki bundan sonra buna IPT diyeceğiz) her iki saldırı türünede açıktır. Bu sistemler izinsiz erişim, erişim haklarında değişiklik, virüs, solucan ve klasik DoS saldırılarını TCP, IP, ICMP ve ARP protokollerindeki açıkları kullanılarak girmeye karşı korunmaya ihtiyaçları olan sistemlerdir. Birçok saldırı IPT protokollerindeki açıkları kullanmaktadır. Şekil - 1 Bu diyagramda görüldüğü gibi; arama sinyalleşmesi (SIP), ses mesajının iletilmesi (RTP), ve kontrol protokolü (RTCP) elverişli bir kullanıcı tanımlama, uçtan uca bütünlülük ve gizlilik sağlayamamaktadır. Bunları sağlayamadığımız sürece saldırganlar birçok açık bularak sistemlere müdahale etmeye devam edeceklerdir. Peki nedir bu saldırılar? Genel olarak guruplandırmaya çalışırsak : IPT aramalarındaki bütünlülük, eğer mesaj veya paketlerde kimlik tanımlaması kullanılmaz ise sağlanamayabilir(genelde karşılaşılan da budur zaten). Örneğin, saldırgan kendini arayan ve aranan arasına yerleştirerek (man-in-the-middle) gelen RTP paketlerini yollamayıp yerine kendi hazırladığı ses paketlerini yollayabilir. Özellikle kablosuz ağlarda buna araya kelimeler eklemek, gürültü yaratmak ve geciktirmek gibi saldırılarda eklenebilir. DoS saldırısı yine SIP sinyalleşme protokolüne uygulanabilir. TCP’deki gibi kontrol paketleri (SYN, RST) bazlı bir saldırıdır. Saldırgan SIP sunucuya arama talebi veya kimlik tanımla paketleri yollayarak SIP sunucunun kaynaklarını tüketmek ve aktif aramaları düşürmek veya yeni aramalara meşgul cevabı aldırmak gibi sonuçlara kadar götürebilir. RTP flooding, UDP flooding gibidir. RTP dijital ses taşıyan ses paketleridir. Çok büyük RTP paketleri yollayarak IPT cihazlarını bombardımana tutabilirler. IPT uygulamaları aynı zamanda TCP, UDP ve ICMP DoS saldırılarına da açıktır. Saldırgan kontrol paketlerini kullanarak kullanıcıların PIN numaralarını değiştirebilir ve hesabı kullanılmaz hale getirebilirler. Bunlar SIP tabanlı telefonlaşmada bazı saldırı türleridir. Bunlar direkt kullanıcıya yönelik olup bazı noktalarda bu servisi veren taşıyıcıyıda kapsamaktadır. Peki taşıyıcıların karşı karşıya oldukları saldırılar nelerdir? IP yanında güvenlik avantajları getirdiği gibi aynı zamanda dezavantajlarıda vardır. IP ağlarında olduğu gibi, VoIP’de de güvenlik IP ağlarındaki servislerde olduğu kadardır. Örneğin e-mail, web ne kadar güvenli ise VoIP de o kadar güvenlidir. Bu kritik servis saldırılara açıktır ve güvenlik açıkları içermektedir. Mesela, ses servisi solucan, virüs ve DoS saldırılarına açıktır ama eski tip anahtarlamalı sistemlerde (circuit-switched) bu tehlike söz konusu değildir. Ek olarak IP sistemlerine saldırabilecek birey sayısı çok fazla iken anahtarlamalı sistemlerde bu sayı düşüktür. VoIP servisi paylaşımlı bir IP ağı üzerindedir. Örneğin LAN kullanıcıları tarafından erişilebilir veya internet üzerinden bu kullanıcılar kullanılarak direkt veya endirekt olarak erişilebilir. VLAN ve benzeri korumalar bu ağları ayırmaya yarayabilir ama tam bir güvenlik çözümü getirmeyeceklerdir. Özellikle VoIP’de, diğer IP uygulamalarına göre her zaman erişilme mecburiyeti taşıyor ise. VoIP, geleneksel anahtarlamalı sistemlere göre daha fazla cihaz ve uygulama gerektirmektedir. IP PBX, destek sunucuları, medya sunucuları, anahtarlar, yönlendiriciler, ateş duvarları, kablolama, IP telefonlar ve yazılım telefonlar gibi. Daha fazla cihaz ve uygulama daha fazla güvenlik açığı getirmektedir yanında. Kullanılan bu cihaz ve uygulamalar genelde özel amaçlı işletim sistemleri yerine genel amaçlı işletim sistemlerinde çalışmaktadır. Bu gereklilikte ayrıca güvenlik açıklarını yanında getirmektedir. Birçok VoIP standardı vardır: SIP, H.323, MGCP (Media Gateway Control Protocol), H.248 ve üreticiye özel protokol ve sürümler. Bu protokollerin değişik sürümleri halen kullanılmaktadır. Bu standartların birçoğu uygulama zorluğundan dolayı yanında birçok güvenlik açığını getirmektedir. Uygulamadaki açıklar programlama hatalarıdır. Örneğin, protokol isteklerinin tam olarak kontrol edilmemesi, nasıl, ne zaman saldırılacağı, aşağıdaki konuları yanında getirebilir: • Remote Access(Uzaktan Erişim): Saldırgan sistem sorumlusunun hesabı ile sisteme giriş yapabilir. Kullanıcılar e-mail ve mesajlaşmada olduğu gibi değil, telefon konuşmalarında gizliliğin tam olduğu beklentisi içinde olacaktır. Bazı VoIP konuşmaları şifrelenmiş olsada birçoğu şifresiz olarak gerçekleşmektedir. Ek olarak, güçlü kimlik tanımlaması olmadan şifreleme yapmak bütünlüğü garanti etmeyecektir, çünkü kullanıcının man-in-the-middle saldırısını önceden gerçekleştirmiş olup olmadığını bilemezsiniz. Eğer saldırgan şifresiz meydaya ulaşmayı başarırsa VOMIT tarzı uygulamalar ile konuşmaları dinleyebilir. Genel Öneriler: VoIP için optimize edilmiş ateş duvarı ve güvenlik çıkışı (security gateway) kullanmak oldukça önemli olup aşağıdaki özellikleride yanında getirecektir: • Uygulama katmanı seviyesinde monitör edebilme ile sinyalleşmeye karşı gerçekleşebilecek saldırılara karşı korunma desteği Telefonları unutmayalım. IP telefonları ve yazılım tabanlı IP telefonları güvenlik altına almayı da unutmamak gerekir. Telefonlar VoIP ağının en çok kullanılan arabirimleri olup, saldırganlar tarafından en kolay geçilen birimdir. • Medya ve sinyalleşme için güçlü kimlik tanımlaması, şifreleme ve güvenlik sağlayan telefonlar satın alınmalı Son olarak güvenliği yüksek olan standartları seçmek en iyi çözüm olacaktır. Bu standartlar aygıtlar arasında güvenli bir iletişim sağlamaktadır ve üreticiler yavaş da olsa bu standartları desteklemeye başlamışlardır: • Transport Layer Security (TLS): Taşıma Katmanı Güvenliği. Noktadan noktaya şifreli ve kimlik tanımlaması ile TCP/IP oturumu oluşturur. IP PBX ile telefon arasında mesela. Referanslar: Mark Collier - The Value of VoIP Security __________________________
|
Benzer yazılarEtiketlerEn son forum mesajlarıYaklaşan Aktiviteler |
Son yorumlar
3 gün 13 saat önce
6 gün 2 saat önce
6 gün 2 saat önce
6 gün 2 saat önce
1 hafta 1 gün önce
1 hafta 4 gün önce
2 hafta 20 dk önce
2 hafta 5 gün önce
2 hafta 6 gün önce
2 hafta 6 gün önce