電話を使ううえでのセキュリティの話になると、最も多く耳にする懸念はプライバシーに関するものである。前回の記事「盗聴からVoIPを守れ!敵を知ることがその第一歩」ではVoIP通話の盗聴について取り上げた。しかし、VoIPを利用する際に直面するセキュリティ上のリスクは盗聴だけはないし、さらに深刻なリスクとなる問題もある。
VoIPを攻撃する側は、実際の音声を保持するメディアプロトコルのパケットを傍受するだけではなく、コールシグナリングプロトコルや土台となっているネットワークプロトコル(つまりTCP/IP)も攻撃の対象とする。攻撃者は、通話品質を低下させたり、場合によってはVoIP機器やネットワークを機能停止に追い込んだりする。今回は、こういった攻撃のいくつかを取り上げるとともに、それらに対してVoIPが脆弱である原因と防護策を紹介している。
DoS(Denial-of-Service)攻撃
VoIPネットワークのネットワーク層とトランスポート層は、攻撃者がデータネットワークを機能停止に追い込むDoS攻撃と同種の攻撃に対して脆弱である。ネットワークやIP利用機器(それがコンピュータであるかVoIP電話機であるかにかかわらず)を停止させる典型的な手法は、ターゲットが処理しきれないほどのパケットを大量に送信し、停止に追い込む(あるいは、少なくともパフォーマンスを大幅に低下させる)というものだ。
フラッド攻撃と論理攻撃
TCP SYN(同期)フラッド攻撃は、TCPの接続処理(3ウェイハンドシェイク)の仕組みを悪用している。新たな接続の開始を要求するSYNパケットを、標的とするシステムに過負荷をもたらすほど大量かつ頻繁に(通常はIPアドレスを詐称して)送信することで、接続待ち行列テーブルをいっぱいにし、新たに正規の接続要求が来ても無視されるようにするのだ。
偽のIPアドレスからACK(確認応答)が返ってくることはないため、ハンドシェイク処理が完了せず、そのリクエストはタイムアウトするまで待ち行列に残り続けることになる。この問題は、待ち行列の長さやタイムアウト設定を調整したり、状態監視の可能なファイアウォールを使用したり、こういった攻撃を監視する侵入検知システム(IDS)を使用したりすることで緩和できる。
よりVoIPに特化した攻撃として、SIP INVITEパケットやREGISTERパケットなどのVoIPプロトコルのパケットを用いて、VoIP機器に対して同種のフラッド攻撃を行う手法がある。こういった攻撃はネットワーク階層のより上位レベルに対して仕掛けるものであるため、問題を引き起こすために必要なパケットの数が少なくてすむ。
さらに、脆弱なプロトコルはSIPだけではない。IAX2(Inter-Asterisk eXchangeバージョン2)プロトコルも、通話リクエストを利用したフラッド攻撃に対して脆弱なことがわかっている。
ネットワークコミュニケーションを妨害するもう1つの方法として、論理攻撃がある。サービスを妨害するために膨大な数のパケットが使用されるフラッド攻撃とはちがって、論理攻撃では、順番が異なっていたり形式が不正であったりする何らかの無効なパケットが使用される。
フラッド攻撃の場合と同様、論理攻撃はネットワークプロトコル(TCP/IP)や、より上位層のVoIPプロトコルを対象とする。例えば、論理攻撃は無効または不完全なフィールドが含まれるパケットを送信することで、SIPシグナリングプロトコルの脆弱性を突くものだ。ハッカー向けのウェブサイトでは、高度な技術知識がなくても使用することのできる、InviteFloodやIAXFloodといったツールが公開されている。
VoIPプロトコルを利用したフラッド攻撃や論理攻撃からVoIPを守るには、SIPに対応し、不正なSIPメッセージを検出できるファイアウォールやプロキシが必要となる。また、プロトコルの弱点を検出するために「ファジング」すなわち機能プロトコルテストを用いた後、検出された弱点に対処するための策を講じることもできる。
メッセージインジェクション
VoIP通話を攻撃するためにハッカーが使うもう1つの方法として、偽のメッセージを通話のシグナリングチャネルに差し込んで(つまりインジェクションすることにより)攻撃するというものがある。偽のコールテアダウン(コールティアダウンと表記されることもある)メッセージを用いたDoS攻撃はその一方法である。攻撃者は、「コールテアダウン」メッセージ--例えば、SIPのBYEメッセージやIAXのHANGUPメッセージ--を用いることで、いつでも通話を切断することができる。
インジェクション攻撃への対策は、シグナリングチャネルの傍受を防ぐためにプロトコルを暗号化し、すべてのパケットを認証することである。この手の攻撃においても、ハッカーは自らその手法を理解している必要はない--sip-killといったツールをダウンロードして使用することができるのだ。
筆者Debra Littlejohn Shinderについて
Windows Server SecurityのMicrosoft Most Valuable Professional(MVP)として、多数の書籍や技術文書などの執筆、編集作業に力を入れながら、テクノロジーコンサルタント、トレーナーとしても活動する。警察官、警察学校のインストラクターとして活躍した経験を持つ。専門はMicrosoft製品とセキュリティ。
関連情報
-
PKIとZfone、VoIPセキュリティの本命はどっち?それとも第三の候補があるのか?
VoIPの普及とともにセキュリティ上の課題も大きくなっている。今回は、VoIPの認証と通信内容の保護に注目してセキュリティテクノロジを比較してみよう。 - 盗聴からVoIPを守れ!敵を知ることがその第一歩
- セキュリティ専門家、「iPhone」実証コード2件を発表--設計に深刻な問題と指摘
- NECなど、盗聴困難なインターネット音声通信を開発--秘密分散共有を応用 [From CNET Japan]
- ソフトイーサ、リモートアクセスソフト「Desktop VPN」ベータ版公開
「通信」 の新着情報
-
RSUPPORT、簡易VPN機能を搭載した遠隔コントロールツールの新製品
RSUPPORTは、リモートコントロールツールの新製品「RemoteView 5」を発表した。リモートアクセス、リモート監視、リモート保... - NTTPC、パンデミック対策向けリモートアクセスサービス追加
- ノーテルのメトロイーサネット事業、Cienaが買収へ
- OKIネットワークス、スモールオフィス向けIPテレフォニー製品「IPstage 1000」を発売
- TIS、企業システムのクラウド対応に向けたITインフラ最適化サービス「IT@VSOP」を提供開始
- 通信 一覧へ »
「シンダー先生のシステム管理ゼミナール」 のバックナンバー
-
マイクロソフトのVoIP市場進出への準備は万全?OCSをレビュー
マイクロソフトのVoIP製品「Office Communications Server」に搭載されているソフトウェアベースのVoIP機能は、既存のPBXシステムと統合することも単独で使用することも可能である。今回はOCSの機能を取り上げる。 -
企業の事業継続計画(BCP)に盛り込んでおくべき10項目
-
料金、音質、信頼性…あなたがVoIPに求めるものは何?
-
VoIPは詐欺師にとって好都合なテクノロジなのか?抜け道をふさぐポイントを探る
-
本当に意味のあるIT資格を目指そう:米国ITプロが選ぶ10の有力資格
- シンダー先生のシステム管理ゼミナール 一覧へ »
-
CRMの限界を超える!「顧客経験価値マネジメント」実現の5段階
- 【導入事例集】多業種から評価されているWeb会議システム、24社の導入事例をご紹介
- 【日産自動車:BI導入事例】連結対象の36社からの情報を元に車種別損益管理を実現
- ストレージ問題の課題に対する解決方法
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 最上級のブレードがこれだ!導入実績豊富な製品で構成され、仮想化環境に最適化し...
- 【顧客事例】日本製紙グループ様〜グループの「データ分析力」を向上、現場の「見...
- 業界トップシェアを誇るWeb会議システムが選ばれている理由
- 日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- データベースにおけるデータ管理の最新手法
企画特集
-
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中
-
3.Composer概要
Intel Parallel Studioの一部であり、並列プログラムを実装するために役... -
4. Inspector概要
Intel Parallel Studioの一部であり、順次および並列プログラムでメモリ...
新着企業動向
-
kotobank、収録する辞書情報の一部提供を開始 第一弾 「@nifty辞書」に39辞書・37万語の情...
ECナビ -
トータルメッセジングソリューションセミナー/メールの運用コスト削減からセキュリティ対策、...
ミラポイントジャパン -
事例のご紹介 Vol.14 | 情報インフラの全体最適化
EMCジャパン -
メールセキュリティSaaS『Mail Luck!セキュアタイプゲートウェイ』
NTTPCコミュニケーションズ(ネットワーク事業部) - 企業動向一覧へ»
