<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Nimrod's Sons &#187; VoIP</title>
	<atom:link href="http://www.nimrod.com.mx/tag/voip/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.nimrod.com.mx</link>
	<description></description>
	<lastBuildDate>Mon, 31 Aug 2009 14:53:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>VOIPSA liberó una lista de herramientas de seguridad de VoIP</title>
		<link>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/</link>
		<comments>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/#comments</comments>
		<pubDate>Sat, 24 Mar 2007 04:02:28 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=35</guid>
		<description><![CDATA[La alianza de seguridad en VoIP (VOIPSA) anunció la liberación de una lista con herramientas de seguridad para VoIP. http://www.voipsa.org/Resources/tools.php Esta lista fue desarrollada para mitigar la falta actual de recursos para realizar pruebas de seguridad a la VoIP, tanto para los fabricantes como para los usuarios de VoIP. Se separa en las siguientes siete [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La alianza de seguridad en VoIP  (VOIPSA) anunció la liberación de una lista con herramientas de seguridad para  VoIP.</p>
<p style="text-align: justify;"><a href="http://www.voipsa.org/Resources/tools.php">http://www.voipsa.org/Resources/tools.php</a></p>
<p style="text-align: justify;">Esta lista fue desarrollada para mitigar la falta actual de recursos para realizar pruebas de seguridad a la VoIP, tanto para los fabricantes como para los usuarios de VoIP. Se separa en las siguientes siete categorías:</p>
<p style="text-align: justify;">
<p><span id="more-35"></span></p>
<p style="text-align: justify;">- Herramientas de sniffers de  VoIP<br />
- Herramientas de escaneo y  enumeración de VoIP<br />
- Herramientas de creación e  inundación de paquetes de VoIP<br />
- Herramientas de fuzzing para  VoIP<br />
- Herramientas de manipulación  de la señalización de VoIP<br />
- Herramientas de manipulación  del medio de VoIP<br />
- Herramientas misceláneas</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Los principales objetivos de  esta lista son:</p>
<ol style="text-align: justify;">
<li>Proporcionar enlaces a las herramientas para ayudar a probar la eficacia de las mejores prácticas en VoIP definidas por ‘VIPSA’s Best Practices Project’.</li>
<li>Facilitar la discusión de información de las herramientas de seguridad de VoIP  para ayudar a los usuarios a auditar y defender sus dispositivos y  desarrollos de VoIP.</li>
<li>Proporcionar a los fabricantes la información necesaria para que realicen pruebas de forma pro activa a sus dispositivos de VoIP y valoren su habilidad para funcionar y soportar ataques del mundo real.</li>
</ol>
<p style="text-align: justify;">
<p style="text-align: justify;">Para mayor información de esta lista, es posible escuchar el podcast de Dan York y Jonathan Zar en el Blue Box Podcast #54, y también en el Blue Box Special Edition #16 con Shawn Merdinger disponibles en:</p>
<p style="text-align: justify;"><a href="http://www.blueboxpodcast.com/">http://www.blueboxpodcast.com</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2007/03/voipsa-libero-una-lista-de-herramientas-de-seguridad-de-voip/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El servicio de Google ‘Click to Call’ y los riesgos asociados</title>
		<link>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/</link>
		<comments>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/#comments</comments>
		<pubDate>Tue, 28 Nov 2006 04:19:41 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=54</guid>
		<description><![CDATA[Por Murena Myrope Lavin Martinez Google ha puesto a la disposición un nuevo servicio llamado &#8216;Click to Call&#8217; que conectará automáticamente a los usuarios con las listas de teléfonos de negocios que se encuentren mediante los resultados de búsquedas en Google. Google está realizando las primeras pruebas para implementar en su programa publicitario AdWords el [...]]]></description>
			<content:encoded><![CDATA[<p>Por Murena Myrope Lavin Martinez</p>
<p style="text-align: justify;">Google ha puesto   a la disposición un nuevo servicio llamado <em>&#8216;Click to Call&#8217;</em> que conectará automáticamente a los usuarios con las listas de teléfonos de negocios que se encuentren mediante los resultados de búsquedas en Google.</p>
<p style="text-align: justify;">Google está   realizando las primeras pruebas para implementar en su programa publicitario <em> AdWords</em> el sistema <em>&#8216;Click-To-Call&#8217;</em>. Con él, algunos anuncios incluyen un icono de un teléfono verde, que si lo pulsamos nos pedirá que introduzcamos nuestro número de teléfono. Tras escribirlo y pulsar el botón <em>&#8216;Connect For Free&#8217;</em>, Google llama a ese número. Cuando descolgamos, se produce una comunicación entre nosotros y el anunciante, con el cual podemos hablar sobre cualquier duda de manera completamente gratuita.</p>
<p style="text-align: justify;"><span id="more-54"></span></p>
<p style="text-align: center;"><img class="size-medium wp-image-55 aligncenter" title="20061127202541884_1" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20061127202541884_1-219x300.jpg" alt="20061127202541884_1" width="219" height="300" /></p>
<p style="text-align: center;"><em>Servicio   ‘Click to Call’ de Google</em></p>
<p style="text-align: justify;">Google no proporcionará en ningún momento nuestro teléfono al anunciante, e incluso aseguran que borrarán el dato de sus servidores &#8220;tras un corto periodo de tiempo&#8221;. El usuario, sin embargo, sí que podrá saber el número de teléfono del anunciante.</p>
<p style="text-align: justify;">Este sistema,   conocido también como <em>&#8216;Pay-per-Call&#8217;</em>, está implementándose con fuerza en la publicidad online, y permite a los anunciantes, por un poco más de dinero, que sus posibles clientes aclaren vía telefónica cualquier duda sobre el producto. El desarrollo de la tecnología VoIP (voz sobre Internet) podría popularizar aún más esta nueva funcionalidad.</p>
<p style="text-align: justify;">Para que este   servicio pueda funcionar, el usuario debe proporcionar su número de   teléfono para que Google pueda hacer un <em>bridge</em> de la llamada   gratuita entre el negocio y el usuario (incluyendo llamadas de larga   distancia).</p>
<p style="text-align: justify;">Un problema con este tipo de servicio es que no hay manera de validar el número de teléfono que el usuario proporciona. Google menciona que tienen mecanismos para evitar llamadas de broma repetidas, pero existe un gran potencial para hacer un mal uso de este servicio.</p>
<p style="text-align: justify;">Otra preocupación es que Google menciona que manipulará el valor del &#8216;Caller-ID&#8217; en las llamadas hechas al número que proporcionó el usuario, para que despliegue que la llamada proviene del negocio con quien se quiere hacer la llamada. Esto es un grave problema, ya que puede ser utilizado para convencer a una víctima de que esta siendo llamada directamente desde el negocio en cuestión, y el negocio verdadero puede ser objeto de reclamaciones acerca de llamadas que nunca realizó.</p>
<p style="text-align: justify;">La explicación de Google para esta manipulación en el &#8216;Caller-ID&#8217; es que es útil tener el número del negocio registrado para poder realizar llamadas posteriores. Esto es cierto, sin embargo, el riesgo del abuso que se puede hacer utilizando esta característica es demasiado alto. La mejor práctica es que el campo del <em>&#8216;Caller-ID&#8217;</em> NUNCA debe ser falsificado.</p>
<p style="text-align: justify;">Una posible solución para este problema, sería que el campo del &#8216;Caller-ID&#8217; anunciara a ambas partes (usuario y negocio) que la llamada proviene de Google. Se podría hacer incluso que el campo del &#8216;Caller-Id&#8217; despliegue un número gratuito de contacto hacia Google. Al marcar a dicho número pudiera existir una grabación que explique que la llamada se originó del servicio de Google <em>‘Click to Call&#8217;</em> e incluso dar opciones (página web, dirección de correo, otro número de teléfono, etc.) para reportar abusos que se estén realizando con este sistema. Esta opción seria benéfica para todas las partes; Google podría identificar y detener a los usuarios que estén realizando abusos del sistema y el servicio sería más amigable para los usuarios y negocios.</p>
<p style="text-align: justify;">Ligas:</p>
<p style="text-align: justify;"><a href="http://www.google.com/help/faq_clicktocall.html">http://www.google.com/help/faq_clicktocall.html</a><br />
<a href="http://www.webpronews.com/insiderreports/searchinsider/wpn-49-20061120GooglesClickToCallRipeForAbuse.html">http://www.webpronews.com/insiderreports/searchinsider/wpn-49-20061120GooglesClickToCallRipeForAbuse.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2006/11/el-servicio-de-google-%e2%80%98click-to-call%e2%80%99-y-los-riesgos-asociados/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad en Voz Sobre IP</title>
		<link>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/</link>
		<comments>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/#comments</comments>
		<pubDate>Sat, 27 May 2006 04:36:26 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[VoIP]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=67</guid>
		<description><![CDATA[Por Murena Myrope Lavín Martínez Índice: ¿Qué tan seguro es tu teléfono IP La tríada de Seguridad en VoIP Aspectos de Seguridad a considerar en VoIP Las mejores prácticas para la seguridad en VoIP Estado Actual de Estándares en VoIP Conclusiones Referencias ¿Qué tan seguro es tu teléfono IP? Las implicaciones de seguridad en el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Por Murena Myrope Lavín Martínez</p>
<p style="text-align: justify;"><strong>Índice:</strong></p>
<ol style="text-align: justify;">
<li><strong>¿Qué tan seguro es tu teléfono       IP</strong></li>
<li><strong>La tríada de Seguridad en VoIP</strong></li>
<li><strong>Aspectos de Seguridad a       considerar en VoIP</strong></li>
<li><strong>Las mejores       prácticas para la seguridad en VoIP</strong><strong> </strong></li>
<li><strong>Estado       Actual de Estándares en VoIP</strong><strong> </strong></li>
<li><strong>Conclusiones</strong></li>
<li><strong>Referencias</strong></li>
<p><span id="more-67"></span></p>
<div>
<p><strong>¿Qué tan seguro es tu  teléfono IP? </strong></p>
<p>Las implicaciones de seguridad en el mundo de la telefonía IP son claras: asegurar la privacidad y el acceso a la información, maximizar la disponibilidad de los servicios, reducir costos y tener la confianza de extender los servicios a un grupo amplio de usuarios (locales, remotos, móviles). Por todo lo anterior las cuestiones de seguridad en este ámbito son estratégicas.</p>
<p>Recientemente se ha puesto de moda el término de ‘VoIP Security’ y han aparecido múltiples artículos al respecto. Existen varias organizaciones que emiten consejos de seguridad para esta área tecnológica. Como ejemplo podemos mencionar: compañías que fabrican este tipo de hardware/software, firmas investigadoras de seguridad y agencias gubernamentales (CERT, US-CERT, NISCC, AUS-CERT).</p>
<p>El reto que presenta la seguridad en la telefonía IP es verdaderamente complejo. Existe una gran diversidad de fabricantes y aplicaciones, la competencia entre fabricantes y las prioridades internas de cada organización dificultan la estandarización de esta tecnología. Además se debe de considerar que las responsabilidades de la administración de la telefonía IP en una organización se reparten en distintas áreas internas, lo que dificulta aún más las consideraciones de seguridad en este rubro.</p>
<p align="center"><img class="alignnone size-medium wp-image-68" title="20060526134307397_1" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_1-300x164.jpg" alt="20060526134307397_1" width="300" height="164" /></p>
<p>La pregunta obligada es, ¿qué está haciendo la industria para ayudar? Uno de los primeros intentos de los fabricantes para formar una organización colaborativa y neutral en asuntos de seguridad informática para VoIP es VOIPSA, VoIP Security Alliance, (<a href="http://www.voipsa.org/">http://www.voipsa.org/</a>) cuya misión es promover el estado actual de las investigaciones de seguridad en VoIP, brindar educación y concientización de los usuarios y proporcionar herramientas y metodologías gratuitas para pruebas en VoIP. Entre sus miembros se encuentran compañías como Avaya, Nortel, Siemens, Alcatel, Mitel, Extreme Networks, etc. Los proyectos que se encuentran desarrollando actualmente incluyen: taxonomía de las amenazas, requisitos de seguridad, mejores prácticas en seguridad para VoIP.</p>
<p><strong>La triada de Seguridad  en VoIP</strong></p>
<p>Para conocer las amenazas de seguridad que  afectan a VoIP es importante tener en mente la ‘tríada de seguridad’ :</p>
<p align="center"><img class="alignnone size-medium wp-image-69" title="20060526134307397_2" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_2-300x147.jpg" alt="20060526134307397_2" width="300" height="147" /></p>
<p><strong>Confidencialidad:</strong></p>
<p>La privacidad es una gran preocupación para las corporaciones que implementan VoIP. La privacidad de la señalización y las llamadas es extremadamente importante. Una señalización expuesta puede proporcionar información a espías sobre los patrones de las llamadas: cuando se realizan, quien participa en la llamada, longitud de tiempo que permaneció activa, etc. Dependiendo de las circunstancias, el simple conocimiento de la existencia de una llamada puede proporcionar información a un extraño que desemboque en consecuencias negativas. Por otra parte, los paquetes de las conversaciones de voz no encriptadas, pueden ser capturados y posteriormente reensamblados en archivos audibles de tipo ‘.wav’ utilizando herramientas disponibles gratuitamente en Internet.</p>
<p>Voz</p>
<ol>
<li>Amenazas:  espionajes, ataques de ‘man in the middle’, ARP cache poisoning, ARP flooding.</li>
<li>Consecuencias: se rompe la brecha de seguridad en la llamada, esta brecha puede ser utilizada para usos personales o de la compañía.</li>
</ol>
<p>Control de Llamadas</p>
<ol>
<li>Amenazas: exposición de información sobre usuarios, sistemas, patrones, utilización de passwords default, vulnerabilidades en Web Servers de Administración.</li>
<li>Consecuencias:  irrupción de la seguridad, utilización para fines maliciosos.</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Protección  física a los cuartos donde se encuentren los equipos de VoIP.</li>
<li>Utilización  de una red con ‘ethernet switching’ y no medio compartido.</li>
<li>Utilización  de VLAN’s y VPN’s en donde pueda aplicar (al igual que en la red de datos)</li>
<li>Encriptar  las conversaciones y el control de llamadas. Asegurar el flujo de información (Secure  RTP)</li>
<li>Asegurarse de que las tablas de ruteo, instrucciones y cuentas de acceso de los dispositivos de telefonía IP están bien mantenidas y protegidas por passwords seguros.</li>
</ol>
<p><strong>Integridad:</strong></p>
<p>Algunos servicios como búsquedas de directorio o buzón de voz son ejemplo de componentes de telefonía tradicional que ahora residen en redes IP. Estos elementos no solo se encuentran expuestos a ataques que los pueden dejar inoperables, si no que también deben ser capaces de comunicarse con otros equipos para acceder a servicios críticos de soporte (e-mail o DNS). La integridad de los datos que proporcionan estos servicios debe permanecer intacta o puede ocurrir una interrupción grave de los servicios.</p>
<p>Voz</p>
<ol>
<li>Amenazas:  suplantación de personalidad, inyección de audio.</li>
<li>Consecuencias:  ilimitadas.</li>
</ol>
<p>Control de llamadas</p>
<ol>
<li>Amenazas: uso fraudulento de recursos de telefonía: fraude económico, suplantación de personalidad, uso de servidores falsos de DHCP y TCP dentro de la red.</li>
<li>Consecuencias:  costos incrementados y uso malicioso.</li>
</ol>
<p>Passwords:</p>
<ol>
<li>Amenazas:  Descubrimiento de un usuario y de passwords de sistema o aplicación.</li>
<li>Consecuencias:  ilimitadas, dependiendo del rol y de la función del password descubierto.</li>
</ol>
<p>Estrategias de defensa:</p>
<ol>
<li>Utilizar  encripción para comunicaciones seguras.</li>
<li>Cambiar  los passwords por default, definir una longitud mínima y cambios periódicos de  passwords.</li>
<li>Nunca  intercambiar los passwords en texto plano.</li>
<li>Mantenimiento  de passwords, borrar cuentas de ex empleados, utilizar códigos de seguridad.</li>
</ol>
<p><strong>Disponibilidad:</strong></p>
<p>La disponibilidad es uno de los requerimientos más críticos para los servicios de voz. En el caso de la telefonía sobre IP esto adquiere una importancia aún más significativa. En primer lugar, las redes IP son vulnerables a grandes cargas de tráfico o paquetes malformados, estos ataques pueden saturar las conexiones o causar que elementos de red u otros dispositivos conectados a la misma dejen de responder. La dependencia de la telefonía IP en las redes de IP implica que los ataques en cualquier punto de la red pueden tener un impacto negativo en la disponibilidad de los servicios de voz.</p>
<p>Los teléfonos IP, como su nombre lo indica, también funcionan sobre redes de IP. Si este tipo de dispositivos se dejan sin protección los atacantes pueden intentar interrumpir su servicio utilizando paquetes malformados o grandes cantidades de tráfico. Los teléfonos de IP a su vez dependen de varios otros servicios clave para sus funcionalidades básicas, por ejemplo: DNS, TFTP y DHCP. La falta de un servidor de DNS o DHCP puede dejar los servicios de telefonía inoperables durante la duración de la falla. La presencia de servidores falsos de DHCP o TFTP en la red representa una herramienta poderosa que puede ser utilizada por un atacante para alterar el flujo de la información. Esta situación normalmente se puede asociar a una recolección no autorizada de información pero también puede ocasionar interrupciones del servicio.</p>
<p>Universalmente la telefonía IP debe ser implementada en una infraestructura que cuente con ‘Quality of Service’ (QoS). El propósito de QoS es asegurar un tratamiento preferencial a ciertos protocolos o nodos dentro de la red. Los teléfonos IP tienen la capacidad de marcar los paquetes con indicadores de capa 2 y 3 que les servirán a otros dispositivos en la red para dar un tratamiento preferencial a los paquetes especialmente marcados. Se deben tomar consideraciones especiales para asegurar que no se presenten paquetes con indicadores de QoS falsos que engañen a la red, proporcionando un mejor rendimiento a información no esencial.</p>
<p>Negación de Servicios</p>
<ol>
<li>Amenazas: Teardrop, SMURF, Ping of Death, bloqueo de cuentas, consumo de recursos de CPU, ataques de buffer overflow y manejo inapropiado de paquetes.</li>
<li>Consecuencias: Pérdida total o parcial de de los  servicios de telefonía.</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Políticas rigurosas de actualización de antivirus y  parches de sistemas operativos.</li>
<li>Utilizar sistemas de detección de intrusos (IDS)</li>
<li>Proteger el acceso de fuentes externas. Esto se puede  lograr utilizando un firewall con políticas de acceso bien definidas.</li>
<li>Limitar el acceso de fuentes internas, utilizando un  firewall.</li>
<li>Utilización del protocolo 802.1 p/q (VLAN) para aislar y proteger el ancho de banda del dominio de voz de inundaciones de negación de servicios que provengan del dominio de datos.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-70" title="20060526134307397_3" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_3-300x187.jpg" alt="20060526134307397_3" width="300" height="187" /><br />
<em>Seguridad de VoIp en Capas </em></p>
<p><strong>Aspectos de Seguridad a considerar en la voz sobre IP</strong></p>
<p>En el ámbito de la voz sobre IP es necesario considerar los aspectos de seguridad relativos a los elementos que conforman el núcleo sobre el cual funciona dicha tecnología: media, control de llamadas, administración, red TCP/IP y PSTN (Public Switched Telephony Network). Es importante tener en consideración la seguridad de la ruta que toman los paquetes relativos a cada una de las áreas mencionadas anteriormente.<br />
<img class="alignnone size-medium wp-image-71" title="20060526134307397_4" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_4-300x265.jpg" alt="20060526134307397_4" width="300" height="265" /><br />
<em>Aspectos de Seguridad a considerar en la  telefonía IP</em></p>
<p><strong> </strong></p>
<p><strong>Media:</strong></p>
<p>Amenazas</p>
<ol>
<li>Espionaje: Particularmente si es sobre una red wireless  o Internet (sniffing)</li>
<li>Degradación en la calidad de voz por un ataque de negación  de servicios (DoS).</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Encripción del camino por el que circulan los datos de  voz.</li>
<li>Utilizar los protocolos WPA, WPA2 para redes wireless.</li>
<li>Utilizar VLAN’s.</li>
<li>Filtrado de paquetes.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-72" title="20060526134307397_5" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_5-300x279.jpg" alt="20060526134307397_5" width="300" height="279" /><br />
<em>Camino que  siguen los paquetes de RTP (Real Time Packets)</em></p>
<p><strong>Control de llamadas, Señalamiento (SIP, H.323 y otros):</strong></p>
<p>Amenazas</p>
<ol>
<li>Negación de servicios</li>
<li>Suplantación de identidad</li>
<li>Fraude Económico</li>
<li>Robo de códigos de cuentas</li>
</ol>
<p>Estrategias de Defensa</p>
<ol>
<li>Encripción del camino de señalamiento.</li>
<li>Descarga de firmware encriptado.</li>
<li>Programación de sistemas adecuada.</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-73" title="20060526134307397_6" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_6-300x275.jpg" alt="20060526134307397_6" width="300" height="275" /><br />
<em>Camino que  siguen los paquetes de señalamiento (SIP, H.323 y otros)</em></p>
<p><strong>Administración:</strong></p>
<p>Amenazas:</p>
<ol>
<li>Robo de passwords</li>
<li>Negación de servicios</li>
<li>Suplantación de aplicaciones (man in the middle)</li>
<li>Monitoreo de patrones de las llamadas</li>
</ol>
<p>Estrategias de Defensa:</p>
<ol>
<li>Defensas contra ataques de DoS en la infraestructura de  la red.</li>
<li>Cambio de los passwords default en todos los  dispositivos administrados.</li>
<li>Asegurar la seguridad física.</li>
<li>Asegurar el acceso a los puertos mediante tecnologías  de autenticación.</li>
<li>Utilizar  SSL (Secure Socket Layer).</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-74" title="20060526134307397_7" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_7-300x275.jpg" alt="20060526134307397_7" width="300" height="275" /><br />
Aplicaciones utilizadas para administrar la  infraestructura de VoIP: Telnet, HTTP, FTP, SNMP, XML, TAPI</p>
<p><strong>PSTN y dispositivos  Legacy</strong></p>
<p>Amenazas:</p>
<ol>
<li>Fraudes económicos a través de ataques a la red pública</li>
<li>Suplantación de personalidad</li>
</ol>
<p>Estrategias de defensa:</p>
<ol>
<li>Utilizar Class of Restriction (COR). Característica que provee la habilidad de negar ciertos intentos de llamadas basadas en los COR’s de entrada y salida definidos en los dial-peers. Por ejemplo bloquear llamadas a números 900.</li>
<li>Utilizar Class of Service (COS). Se refiere a la diferenciación del tráfico o la habilidad de tratar los paquetes de forma diferente basados en la importancia del paquete.</li>
<li>Utilizar Códigos de cuentas</li>
<li>Restricciones de trunk</li>
<li>Restricciones de interconexión</li>
</ol>
<p align="center"><img class="alignnone size-medium wp-image-75" title="20060526134307397_8" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/20060526134307397_8-300x275.jpg" alt="20060526134307397_8" width="300" height="275" /><br />
<em>Líneas  Analógicas, ISDN, Q.SIG, DPNSS</em></p>
<p><strong>Red TCP/IP, IEE  802.1X:</strong></p>
<p>Como administrador de la red es importante cuestionarse si realmente los usuarios adecuados son quienes se están conectando a los nodos de la red. Cualquier atacante con intenciones maliciosas que tenga acceso físico a un nodo de la red, que no este protegido, puede tener éxito en sus ataques posteriores. Por esta razón es importante considerar que los dispositivos en la red deben autenticarse antes de que se abra el puerto del switch para brindarles comunicación.</p>
<p>Lo anterior se logra utilizando el protocolo IEEE 802.1X. Esto incluye la utilización de EAP (Extensible Authentication Protocol), que es un mecanismo de autenticación utilizado frecuentemente en redes wireless y conexiones punto a punto (PPoE). Algunos de los métodos de EAP que se pueden utilizar incluyen: EAP-MD5, Protected EAP (PEAP), EAP-TTLS (Tunneled TLS), EAP-TLS, EAP-FAST, Lightweight EAP (LEAP). Estos métodos se complementan con un servidor RADIUS o similar. Los nombres de usuario y passwords son inyectados utilizando la interfaz del teléfono o el certificado incluido.</p>
<p><strong>SPIT (SPAM over Internet Telephony):</strong></p>
<p>Para este tipo de ataques se utilizan herramientas como ‘Fear’ que itera a través de direcciones SIP (111@sip.company.com), (112@sip.company.com), (113@sip.company.com) y abre un archivo de audio cuando una llamada es contestada ya sea por una persona o por un buzón de voz.</p>
<p>Actualmente este tipo de conexiones directas no son permitidas en la mayoría de los sistemas de voz. Sin embargo, conforme las compañías hagan un mayor uso de SIP trunking o de sistemas de conexión directa IP-PBX a la Internet (permitiendo llamadas entrantes de otro IP endpoint) este tipo de spam puede incrementarse.</p>
<p>Mientras tanto, la PSTN provee un firewall para este tipo de llamadas, ya que las compañías de telemarketing tienen que iniciar llamadas no solicitadas a través de su red.</p>
<p><strong>Las mejores prácticas  para la seguridad en VoIP</strong></p>
<p>Es muy importante considerar la necesidad de la encripción de la señalización de las llamadas y las llamadas en sí mismas en telefonía IP, por los beneficios relativos a la privacidad que proporciona a la organización el empleo de este método. Todos los streams de voz y la señalización de las llamadas deberá permanecer encriptada, preferentemente de punta a punta. Para la encripción de voz se puede utilizar Secure RTP (SRTP) con 128-bit AES. La señalización deberá utilizar SSL/TLS siempre que sea posible. Una solución alternativa es utilizar IPSec para encriptar todo el tráfico.</p>
<p>Se debe evaluar la infraestructura de la red para verificar que este lista para transportar tráfico de voz sobre IP antes de implementar esta tecnología. Es necesario utilizar VLAN’s para segmentar la red de datos y de voz. El NIST (National Institute of Standard and Technology) recomienda que se separen los segmentos de datos de los segmentos de voz. Esta separación facilita la aplicación de filtros y reglas de seguridad en equipos de telefonía IP para grupos específicos. Lo anterior facilita a su vez, la configuración y aplicación de políticas de QoS, seguridad e IDS (Intrusion Detection Systems). Por otra parte, la separación de los segmentos pone a los teléfonos IP en una posición en donde ya no están expuestos a ataques directos de las PC’s adyacentes. En un diseño plano, los teléfonos de IP pueden ser atacados desde las PC’s vecinas que fueron comprometidas o infectadas. Los atacantes pueden utilizar las redes sin segmentación para capturar paquetes de voz desde una PC que ya ha sido comprometida. Si se mantienen las redes de voz y datos separadas lógicamente, es mucho más difícil que un atacante pueda comprometer la red de voz.</p>
<p>El NIST recomienda también la implementación de firewalls y filtros entre los segmentos de voz y datos. Los firewalls proporcionan un solo punto de concentración para la aplicación de políticas de seguridad. Estas políticas definirán que recursos tienen acceso a que otros recursos y además proporcionan un registro de las actividades realizadas. Los firewalls pueden ser dispositivos ‘stand-alone’ o pueden estar incorporados dentro de routers, dispositivos de VPN o IDS.</p>
<p>Las redes deben estar siendo monitoreadas continuamente para buscar actividad sospechosa. El NIST recomienda la utilización de IDS en segmentos de telefonía IP para alertar a los administradores de la red en caso de que se presente actividad anómala o sospechosa.</p>
<p>La administración remota de los dispositivos de red deberá ser realizada sobre conexiones encriptadas. Es indispensable manejar una política de passwords adecuada, que incluya el no utilizar passwords por default y tener una rotación de passwords cada cierto periodo de tiempo. Las acciones tomadas en lo sistemas se deben loguear de tal manera que sea posible realizar auditorias posteriores. Únicamente se deben permitir conexiones seguras para el acceso vía web (SSL, HTTPS).</p>
<p>En cuantos a los servidores utilizados en la infraestructura para proveer servicios de voz sobre IP; éstos deberán ser incorporados a sistemas de ‘patch management’ y manejo de antivirus. Todo el equipo de telefonía debe estar localizado en un ambiente con la seguridad física adecuada. Se debe considerar el tener suficiente energía de respaldo para mantener la operación de los dispositivos de telefonía y de red en caso de una falla de energía eléctrica. Todos los dispositivos wireless deberían ser implementados utilizando WPA y/o WPA2 en lugar de WEP.</p>
<p>Para contrarrestar las amenazas que provienen de la red pública PSTN, se deben tomar medidas como el COS (Class of Restriction) que ayuda a prevenir fraudes económicos. En los puntos de mayor criticidad, es necesario habilitar códigos de cuentas para permitir un mejor rastreo de las llamadas. Se deben habilitar los logs de SMDR (Station Message Detail Recording) para monitorear el uso de las llamadas en la red.</p>
<p>Por último es recomendable llevar un seguimiento de las aplicaciones de VoIP como el buzón de voz. Se debe poner atención en aquellas cuentas en las que se presente un rápido incremento en el tamaño del buzón utilizado.</p>
<p><strong>Estado Actual de Estándares en VoIP</strong></p>
<p>La gran mayoría de los desarrollos en VoIP utilizan protocolos propietarios. Sin embargo el futuro de la industria apunta a SIP (Session Initialization Protocol) y SRTP (Secure RTP).</p>
<p>La gran mayoría de los estándares de VoIP se encuentran bajo la IETF (Internet Engineering Task Force). Algunos de sus grupos de trabajo son: SIP, SIPPING, SIMPLE, NMUSIC, BEHAVE, ECRIT, SPEER.</p>
<p>Algunos de los problemas más  grandes de seguridad en los que esta trabajando la IETF incluyen:</p>
<ol>
<li>¿Cómo intercambiar las llaves de SRTP entre distintos  fabricantes?</li>
<li>¿Cómo conocer la identidad de quien realiza una  llamada? (para combatir el SPIT)</li>
<li>¿Cómo manejar las llamadas de emergencia 911?</li>
<li>¿Cómo encontrar otro número en Internet sin utilizar el  PSTN?  (ENUM)</li>
<li>¿Cómo mejorar el ‘NAT/firewall traversal’?</li>
<li>¿Cómo se autentican las conexiones entre los ‘peers’?  (por ejemplo SIP trunking para bypass de PSTN)</li>
</ol>
<p><strong>Conclusiones:</strong></p>
<p>La paradoja de VoIP es que la gran mayoría de los administradores de las redes de voz pueden pensar que este tipo de tecnología es mucho más segura de lo que nunca fue el PSTN, pero la realidad es que por la misma complejidad y diversidad de los componentes de VoIP se incorporan muchos más huecos de seguridad que pueden ser explotados por atacantes con intenciones maliciosas.</p>
<p>Es fundamental el permanecer siempre alerta y vigilante en las redes de voz, poniendo especial atención y procurando seguir, cuando es posible, las mejores prácticas de seguridad dictadas por instituciones especializadas en la materia.</p>
<p><strong> </strong></p>
<p><strong>Referencias: </strong></p>
<p><a href="http://www.blueboxpodcast.com/2006/05/blue_box_podcas.html">http://www.blueboxpodcast.com/2006/05/blue_box_podcas.html</a><br />
Blue Box Podcast SE009: VoIP Security  Presentation to IP Telephony for Government Conference &#8211; April 18, 2006. Dan  York.</p>
<p><a href="http://csrc.nist.gov/publications/nistpubs/800-58/SP800-58-final.pdf">http://csrc.nist.gov/publications/nistpubs/800-58/SP800-58-final.pdf</a><br />
Security Considerations for Voice over IP  systems – recommendations of the National Institute Standards and Technology</p>
<p><a href="http://j.b5z.net/i/u/2155188/h/mank_qouvia.pdf">http://j.b5z.net/i/u/2155188/h/mank_qouvia.pdf</a><br />
QOVIA, Securing VoIP, Stephen P Mank.</div>
</ol>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2006/05/seguridad-en-voz-sobre-ip/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
