電話を使ううえでのセキュリティの話になると、最も多く耳にする懸念はプライバシーに関するものである。前回の記事「盗聴からVoIPを守れ!敵を知ることがその第一歩」ではVoIP通話の盗聴について取り上げた。しかし、VoIPを利用する際に直面するセキュリティ上のリスクは盗聴だけはないし、さらに深刻なリスクとなる問題もある。
VoIPを攻撃する側は、実際の音声を保持するメディアプロトコルのパケットを傍受するだけではなく、コールシグナリングプロトコルや土台となっているネットワークプロトコル(つまりTCP/IP)も攻撃の対象とする。攻撃者は、通話品質を低下させたり、場合によってはVoIP機器やネットワークを機能停止に追い込んだりする。今回は、こういった攻撃のいくつかを取り上げるとともに、それらに対してVoIPが脆弱である原因と防護策を紹介している。
DoS(Denial-of-Service)攻撃
VoIPネットワークのネットワーク層とトランスポート層は、攻撃者がデータネットワークを機能停止に追い込むDoS攻撃と同種の攻撃に対して脆弱である。ネットワークやIP利用機器(それがコンピュータであるかVoIP電話機であるかにかかわらず)を停止させる典型的な手法は、ターゲットが処理しきれないほどのパケットを大量に送信し、停止に追い込む(あるいは、少なくともパフォーマンスを大幅に低下させる)というものだ。
フラッド攻撃と論理攻撃
TCP SYN(同期)フラッド攻撃は、TCPの接続処理(3ウェイハンドシェイク)の仕組みを悪用している。新たな接続の開始を要求するSYNパケットを、標的とするシステムに過負荷をもたらすほど大量かつ頻繁に(通常はIPアドレスを詐称して)送信することで、接続待ち行列テーブルをいっぱいにし、新たに正規の接続要求が来ても無視されるようにするのだ。
偽のIPアドレスからACK(確認応答)が返ってくることはないため、ハンドシェイク処理が完了せず、そのリクエストはタイムアウトするまで待ち行列に残り続けることになる。この問題は、待ち行列の長さやタイムアウト設定を調整したり、状態監視の可能なファイアウォールを使用したり、こういった攻撃を監視する侵入検知システム(IDS)を使用したりすることで緩和できる。
よりVoIPに特化した攻撃として、SIP INVITEパケットやREGISTERパケットなどのVoIPプロトコルのパケットを用いて、VoIP機器に対して同種のフラッド攻撃を行う手法がある。こういった攻撃はネットワーク階層のより上位レベルに対して仕掛けるものであるため、問題を引き起こすために必要なパケットの数が少なくてすむ。
さらに、脆弱なプロトコルはSIPだけではない。IAX2(Inter-Asterisk eXchangeバージョン2)プロトコルも、通話リクエストを利用したフラッド攻撃に対して脆弱なことがわかっている。
ネットワークコミュニケーションを妨害するもう1つの方法として、論理攻撃がある。サービスを妨害するために膨大な数のパケットが使用されるフラッド攻撃とはちがって、論理攻撃では、順番が異なっていたり形式が不正であったりする何らかの無効なパケットが使用される。
フラッド攻撃の場合と同様、論理攻撃はネットワークプロトコル(TCP/IP)や、より上位層のVoIPプロトコルを対象とする。例えば、論理攻撃は無効または不完全なフィールドが含まれるパケットを送信することで、SIPシグナリングプロトコルの脆弱性を突くものだ。ハッカー向けのウェブサイトでは、高度な技術知識がなくても使用することのできる、InviteFloodやIAXFloodといったツールが公開されている。
VoIPプロトコルを利用したフラッド攻撃や論理攻撃からVoIPを守るには、SIPに対応し、不正なSIPメッセージを検出できるファイアウォールやプロキシが必要となる。また、プロトコルの弱点を検出するために「ファジング」すなわち機能プロトコルテストを用いた後、検出された弱点に対処するための策を講じることもできる。
メッセージインジェクション
VoIP通話を攻撃するためにハッカーが使うもう1つの方法として、偽のメッセージを通話のシグナリングチャネルに差し込んで(つまりインジェクションすることにより)攻撃するというものがある。偽のコールテアダウン(コールティアダウンと表記されることもある)メッセージを用いたDoS攻撃はその一方法である。攻撃者は、「コールテアダウン」メッセージ--例えば、SIPのBYEメッセージやIAXのHANGUPメッセージ--を用いることで、いつでも通話を切断することができる。
インジェクション攻撃への対策は、シグナリングチャネルの傍受を防ぐためにプロトコルを暗号化し、すべてのパケットを認証することである。この手の攻撃においても、ハッカーは自らその手法を理解している必要はない--sip-killといったツールをダウンロードして使用することができるのだ。
筆者Debra Littlejohn Shinderについて
Windows Server SecurityのMicrosoft Most Valuable Professional(MVP)として、多数の書籍や技術文書などの執筆、編集作業に力を入れながら、テクノロジーコンサルタント、トレーナーとしても活動する。警察官、警察学校のインストラクターとして活躍した経験を持つ。専門はMicrosoft製品とセキュリティ。
関連情報
-
PKIとZfone、VoIPセキュリティの本命はどっち?それとも第三の候補があるのか?
VoIPの普及とともにセキュリティ上の課題も大きくなっている。今回は、VoIPの認証と通信内容の保護に注目してセキュリティテクノロジを比較してみよう。 - 盗聴からVoIPを守れ!敵を知ることがその第一歩
- セキュリティ専門家、「iPhone」実証コード2件を発表--設計に深刻な問題と指摘
- NECなど、盗聴困難なインターネット音声通信を開発--秘密分散共有を応用 [From CNET Japan]
- ソフトイーサ、リモートアクセスソフト「Desktop VPN」ベータ版公開
「通信」 の新着情報
-
エイケア・システムズ、メール配信サービスとTwitterの連携を開始
エイケア・システムズは、メール配信システム「MailPublisher」が配信するメールのタイトルを、Twitterに自動投稿する連携サ... - ベライゾンビジネス、仮想私設LANサービスを国内で提供--世界31カ国に拠点
- 「勘違いするな、MSのクラウドへの本気度は100%だ」--バルマーCEO、ほえる
- ネットの「2011年問題」?--IPアドレス枯渇対応チェックリスト公開
- 日立情報、自治体向けSaaS発表--小規模な自治体向けに規模別サービスを用意
- 通信 一覧へ »
「シンダー先生のシステム管理ゼミナール」 のバックナンバー
-
マイクロソフトのVoIP市場進出への準備は万全?OCSをレビュー
マイクロソフトのVoIP製品「Office Communications Server」に搭載されているソフトウェアベースのVoIP機能は、既存のPBXシステムと統合することも単独で使用することも可能である。今回はOCSの機能を取り上げる。 -
企業の事業継続計画(BCP)に盛り込んでおくべき10項目
-
料金、音質、信頼性…あなたがVoIPに求めるものは何?
-
VoIPは詐欺師にとって好都合なテクノロジなのか?抜け道をふさぐポイントを探る
-
本当に意味のあるIT資格を目指そう:米国ITプロが選ぶ10の有力資格
- シンダー先生のシステム管理ゼミナール 一覧へ »
-
日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- 中堅企業におけるテクノロジーと成長
- 企業コスト削減の傾向と対策 〜最新アプローチのトレンド〜
- 電力消費量を可視化〜!身近なPC管理から始めるグリーンIT統制〜
- 自動車業界におけるトレンドと課題 −グローバルな成功へと導くソリューション− I...
- ITコスト削減の傾向と対策 〜情報システム部様限定〜
- パンデミックでも社員を守り業務継続を支援する
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 大容量ファイル、機密情報データの受渡しに! ~~ ファイルエクスプレス ~~
- VMware ESX ServerやCitrix XenServerの仮想環境を丸ごとバックアップ・復元
企画特集
-
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
求めているのはSIerのエンジニア!!
連載インタビュー第1話、グリーCTO藤本氏が語る -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
進むストレージ環境の見直し
仮想環境に最適なiSCSIストレージLeftHandのメリット -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
最大32個のセンサーが電力を徹底管理!
『省エネ性能』追求HPx86サーバー徹底レビュー -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
VMware OEMベンダー6社を独占インタビュー
IBM、HP、NEC、DELL、日立、富士通のVMwareの取り組み -
情報漏えいを食い止める!
証跡としての信用力を高めるメールアーカイブとは? -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション
-
15. プラグマフリー構文
この4分間のビデオは、プラグマ構文を知らなくてもOpenMPディレクティブ... -
16. 並列性の用語定義
この6分間のビデオでは、このシリーズのビデオを通じて使用される用語を...
新着企業動向
-
「韓国ポイント市場の展望と課題」出版
データリソース -
【東京会場】12/5(土)プログラミングからWeb デザインまで、高速・高機能のテキストエディ...
エムソフト -
【Infinito PLUS誕生記念】今なら月額利用料金が永久半額!さらに初期費用全額還元!
GMOホスティング&セキュリティ -
メールセキュリティSaaS『Mail Luck!セキュアタイプゲートウェイ』
NTTPCコミュニケーションズ(ネットワーク事業部) - 企業動向一覧へ»
