VoIPテクノロジは、従来の公衆交換電話網(PSTN)に比べて通話を低コストに--長距離通話や国際通話の場合には「格段に」低コストに--することができるため、人気を集めてきている。また、VoIPはネットワークを1つのものとして管理することからくる利便性や高度な通話機能、ユニファイドコミュニケーションを提供してくれるため、ユーザーはボイスメールや電子メール、テキストメッセージ、ファクス、外からもたらされるその他のコミュニケーションを1つのインターフェースで行えるようになる。
しかし、セキュリティが懸念事項であることに変わりはなく、このことは多くの個人や企業にとって、特に機密情報や極秘情報を電話でやり取りすることの多い場合には、VoIPを導入する障壁となっている。言うまでもなく、VoIPは、そのサービスをダウンさせる可能性があるDoS(Denial-of-Service)攻撃を含め、データネットワークが受けるのと同様の攻撃にさらされることになる。
VoIP特有の懸念事項として、ハッカーによって通話が盗聴されるという懸念も存在している。今回は、ハッカーが盗聴に用いる手口とともに、あなたのVoIPネットワークを盗聴から守るための手段を紹介したい。
通常の電話通話を盗聴できるということは誰でも知っている。屋外にも送信できる盗聴器を受話器に仕込むことで、外部にいながら会話を盗聴することができる。また、(例えば捜査当局員のように)電話会社の機器にアクセスできれば盗聴は可能だ。
さらに、無線スキャナを用いれば、コードレス電話や携帯電話からの無線信号をピックアップすることができる。また、高度な監視用機器を使えば、通信衛星やマイクロ波中継施設から送信される長距離通話を傍受することもできる。
従来の電話の盗聴は、連邦政府や州政府の法律によって明確に規定されている。VoIP通話へのアクセスに関しては法律システムがやっと対応し始めたところだが、コンピュータネットワークへの未承認アクセスを禁止する法律では、VoIPに対する侵入や攻撃、盗聴も一般的に規制の対象となる。
これは朗報だ。VoIP通話を傍受することは比較的簡単であり、ハッカーはそのためのさまざまな方法を手にしている。大半のVoIP通話は公衆インターネットを介するため、ハッカーはデータパケットに対して用いるのと同じ方法でVoIPパケットをキャプチャすることができる--そしてそういったことは世界のどこからでも行えるのだ。
しかし、音声メッセージをデジタルフォーマットに変換するテクノロジのお陰で、VoIP通話の盗聴はある意味、アナログのPSTN通話のそれよりも困難となっている。つまり、ハッカーは複数のバイナリデータの塊から音声通話を再構成する方法を持っていなければならないということになる。
実際には、残念なことにこういったことを行うのに高度なプログラミングスキルは不要だ。VoIP通話のキャプチャや再構成、再生に特化した数多くの無償ツールはウェブからダウンロードすることができる。こういったツールは、権限のないVoIP通話にアクセスする目的でハッカーによって用いられる一方、正当な目的でも用いられている。VoIP管理者は、ハッカーが用っているのと同じツール類を利用して、自らのネットワークへの侵入テストを行うことができるのだ。
盗聴ツール
最もよく知られているVoIPハッキングツールの1つに「VOMIT」(Voice Over Misconfigured Internet Telephones)がある。しかし、このツールはVoIPパケットを実際にキャプチャするわけではない。パケットをキャプチャするには、(「Ethereal/Wireshark」や「Angst」といった)「スニファ」プログラムや、「pcapsipdump」といった「ダンプ」ツールが必要となる。
VOMITは電話での会話を、一般的なコンピュータ上のメディアプレイヤーソフトで再生可能な.wavファイルへと変換する。しかし、VOMITはCiscoのSkinny VoIPプロトコルを使用しているCisco IP電話にしか利用できない。
もう1つ人気のあるVoIPハッキングユーティリティとして「VoIPong」がある。このツールはネットワーク上のVoIP通話を検知し、会話を.wavファイルとして記録する。VoIPongはVOMITと同様、Linuxを始めとするUNIXベースのOS上で動作する。しかし、VoIPongはVoIPプロトコルが何であるかにかかわらずVoIPパケットを処理するため、CiscoのSkinnyプロトコルに基づいたVoIP通信だけではなく、SIPやH.323に基づいたVoIP通信のハッキングにも使用することができる。VoIPongは、GNU General Public License(GPL)に基づく配布自由なオープンソースソフトウェアである。
また、「Oreka」を用いることでVoIPのRTPセッションを記録することができる。Orekaは、Cisco CallManagerやLucent APX8000、Avaya S8500、Siemens HiPath、Asterisk SIPチャネルを含む、数多くのVoIPプラットフォーム上で動作する。Orekaは他の多くのVoIPツールとは異なり、UNIXベースのOS上のみではなくWindows上でも動作する。
「Cain&Abel」は、パスワードをキャプチャ、解読する人気のスニファプログラムであり、VoIP通話とともに、さまざまなタイプのトラフィックもキャプチャする。このプログラムは、プロトコルとしてSIPやRTPを採用している音声通話のデータを抽出し、G711やGSM、DVI、LPCを始めとする数多くのコーデックをサポートしている。
なお、VoIPハッカーはデータネットワークのハッカーと同様に、ツールを用いるだけではなく、ソーシャルエンジニアリングテクニックも駆使するということを記憶しておいてほしい。
筆者Debra Littlejohn Shinderについて
Windows Server SecurityのMicrosoft Most Valuable Professional(MVP)として、多数の書籍や技術文書などの執筆、編集作業に力を入れながら、テクノロジーコンサルタント、トレーナーとしても活動する。警察官、警察学校のインストラクターとして活躍した経験を持つ。専門はMicrosoft製品とセキュリティ。
関連情報
-
ITコンシュマライゼーションの影響は不可避であり前向きな取り組みが重要--ガートナー調査より
コンシューマー向けに提供される技術や製品が、企業ITへプレッシャーを与え始めている。Gartner ResearchのDavid Smith氏は、「ITのコンシュマライゼーションは、今後5年間で最も重要なトレンドになると見ている」と述べ、その潮流を前向きに利用すべきだと訴える。 - VoIPへの移行は担当者の趣味なんかじゃない--論拠を示して経営層を説得する
- 買収の狙いは新たな市場構築にある--シスコのM&A戦略責任者に聞く
- 米国政府がVoIPを台無しに?料金上昇でユーザーの選択は変わるか
- 現状のボットにPtoPネットワーク構築機能は未実装--JPCERT/CC調査
- OSI参照モデルのお勉強・その2--ネットワークのイロハ(3)
「通信」 の新着情報
-
RSUPPORT、簡易VPN機能を搭載した遠隔コントロールツールの新製品
RSUPPORTは、リモートコントロールツールの新製品「RemoteView 5」を発表した。リモートアクセス、リモート監視、リモート保... - NTTPC、パンデミック対策向けリモートアクセスサービス追加
- ノーテルのメトロイーサネット事業、Cienaが買収へ
- OKIネットワークス、スモールオフィス向けIPテレフォニー製品「IPstage 1000」を発売
- TIS、企業システムのクラウド対応に向けたITインフラ最適化サービス「IT@VSOP」を提供開始
- 通信 一覧へ »
「シンダー先生のシステム管理ゼミナール」 のバックナンバー
-
マイクロソフトのVoIP市場進出への準備は万全?OCSをレビュー
マイクロソフトのVoIP製品「Office Communications Server」に搭載されているソフトウェアベースのVoIP機能は、既存のPBXシステムと統合することも単独で使用することも可能である。今回はOCSの機能を取り上げる。 -
企業の事業継続計画(BCP)に盛り込んでおくべき10項目
-
料金、音質、信頼性…あなたがVoIPに求めるものは何?
-
VoIPは詐欺師にとって好都合なテクノロジなのか?抜け道をふさぐポイントを探る
-
本当に意味のあるIT資格を目指そう:米国ITプロが選ぶ10の有力資格
- シンダー先生のシステム管理ゼミナール 一覧へ »
-
CRMの限界を超える!「顧客経験価値マネジメント」実現の5段階
- 【導入事例集】多業種から評価されているWeb会議システム、24社の導入事例をご紹介
- 【日産自動車:BI導入事例】連結対象の36社からの情報を元に車種別損益管理を実現
- ストレージ問題の課題に対する解決方法
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 最上級のブレードがこれだ!導入実績豊富な製品で構成され、仮想化環境に最適化し...
- 【顧客事例】日本製紙グループ様〜グループの「データ分析力」を向上、現場の「見...
- 業界トップシェアを誇るWeb会議システムが選ばれている理由
- 日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- データベースにおけるデータ管理の最新手法
企画特集
-
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中
-
15. プラグマフリー構文
この4分間のビデオは、プラグマ構文を知らなくてもOpenMPディレクティブ... -
16. 並列性の用語定義
この6分間のビデオでは、このシリーズのビデオを通じて使用される用語を...
