Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] VoIP, le scénario catastrophe se confirme


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 soul^keeper  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Administrateur

Connecté

Niveau : 5
N° de Membre : 1

Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: La Défense
Age: 48
Messages: 16623
Sujets Lancés : 2412

Exclamation [SECURITE] VoIP, le scénario catastrophe se confirme

Citation:
VoIP, le scénario catastrophe se confirme

Un jour, VoIP nous est présenté comme une technologie fiable et sans défaut, le lendemain, cette technique est plus noire que l’enfer. Le dernier article en date sur cet inépuisable sujet est publié par notre grand-frère CIO, sous le titre « Dial VoIP for Vulnerability ». Dénis de services qui provoquent un blocage des appels dans un cabinet de commissionnaires en bourse, vol d’informations gouvernementales après piratage d’un identifiant, chômage technique dans la grande distribution après qu’un virus informatique ait « débordé » et affecté le routage IP dédié à la téléphonie… ces scénarii, explique notre consœur Susannah Patton, sont, aux dires des experts, quasiment inévitables.

Et de décrire, au fil d’un papier de 5 pages, les principes architecturaux de base de VoIP, les points de faiblesse et les règles élémentaires de bon sens qui permettront d’éviter certaines des catastrophes annoncées : déployer progressivement, à petits pas, en commençant par les communications internes. Séparer strictement les infrastructures IP data et IP phone –ndlr ne serait-ce que pour des raisons de bande passante-. Respecter les standards, et SIP en premier lieu (une pierre dans le jardin Skype). Truffez vos réseaux de firewalls et cryptez les flux, tout comme le seraient vos données. Assurez-vous que l’opérateur VoIP achemine les appels à destination des services d’urgence… c’est obligatoire au sein de la Communauté Européenne, ce ne l’est pas encore Outre-Atlantique, malgré les demandes de la FCC. Méfiez-vous des « soft phones », ou logiciels qui remplacent le poste téléphonique… car leur géolocalisation est parfois délicate, surtout si leur raccordement transite par un brin « sans fil ». Somme toute, « que du bonheur » pourrait dire une animatrice TV ou un footballeur à la mode.

Il manque cependant quelques recommandations que notre consœur a totalement laissé passer :
- Méfions nous des affirmations péremptoires des vendeurs de sécurité. Pas plus tard que cette semaine, un « gourou mondialement reconnu » affirmait à l’équipe de CSO France, à propos du spam vocal, « Notre technologie AntiSpam peut-être utilisée telle que par les opérateurs de téléphonie ». Tudieu ! La société XXXX (nous serons charitables) aurait-elle déjà intégré un algorithme de reconnaissance et d’analyse sémantique vocale au cœur de ses programmes ? Cela explique probablement la raison pour laquelle ses anti-virus/antispam/antiphishing sont aussi long à charger : ils sont déjà prévu « VoIP aware » et tous capables de piéger le mot « Viagra » contenu dans un format MP3.
- Un changement de technologie ne signifie pas que les anciennes vulnérabilités ont subitement disparues, bien au contraire. La première faiblesse des réseaux téléphoniques, c’est son absence de mécanisme d’authentification. Et la première exploitation de cette faiblesse a pour nom social engineering. Il a encore de beaux jours à vivre, le coup du « Allo, c’est Martin, service comptabilité… vous pouvez initialiser mon mot de passe ? j’arrive plus à me connecter » et autres variantes de l’école Kevin Mitnick. Bien sûr, SIP nous promet précisément cette authentification. Mais une authentification qui ne porte que sur la liaison, et non sur la personne, et à condition que le correspondant prenne le temps de vérifier les données. Et ce sera rarement le cas, soyons en certain. Qui donc, lors d’une transaction Web, vérifie aujourd’hui la provenance et l’authenticité d’un certificat ?
- Vérifier les implications légales de cette nouvelle technologie. Dans quelle mesure le caractère numérique de la transmission ne contraint pas les responsables de fourniture d’accès et les CSO d’entreprises à conserver une « trace » des communications ou devoir apporter des preuves de confidentialité et d’intégrité des contenus ? Ou cette conservation de trace n’entre-t-elle pas en conflit avec des droits sociaux ? Les contrats SLA VoIP seront-ils calqués sur ceux en vigueur dans le monde « analogique temporel » ? Les disparités réglementaires internationales associées aux nouveaux modes de facturation de VoIP ne risquent-ils pas d’apporter leur lot d’inconvénients ? Ainsi, les mesures anti-spam protégeant les consommateurs européens dans le monde de la téléphonie classique (listes oranges par exemple) ne s’écrouleront-elles pas du fait de l’absence de lois équivalentes en Amérique du Nord ou dans le Sud Est Asiatique ?

Les réponses ne viendront qu’avec le temps. En attendant, il est urgent de se méfier des affirmations catégoriques émises par des spécialistes qui ne viennent pas au milieu de la téléphonie… on a déjà assez à faire avec le décryptage des discours des opérateurs eux-mêmes.


Source: <a href="http://www.reseaux-telecoms.com/cso_btree/05_09_16_164732_513/CSO/Newscso_view">RT</a>


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 92 Jours, 20 Heures, 29 Minutes, 59 Secondes en ligne

Old Post 20-09-2005 23:34
Cliquez ici pour voir le profil de soul^keeper Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de soul^keeper Ajouter soul^keeper à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Ils ne parlent que des problèmes techniques mais pas des problèmes d'écoutes qui semblent pourtant relativement simple....


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 21-09-2005 09:37
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 14:37 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Réseaux / Sécurité > [SECURITE] VoIP, le scénario catastrophe se confirme

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 14 heure(s) et 13 minute(s)
Page générée en 0.011823 secondes en exécutant 33 requêtes SQL.
Apache - Compression GZIP : Activée.