57
Интернет. Непосредственным источником является сеть Интернет, однако
в случае недостаточной защиты на маршрутизаторе, эти угрозы будут
направлены на все устройства в данной сети, поддерживающие протокол
IP. Типы этих угроз могут быть различными – от DDoS атак, имеющих
целью «завалить» канал в Интернет, до целенаправленных вторжений в
сетевую инфраструктуру организации (SIP-сервер, SIP-телефоны, E-mail-
сервер, FTP-сервер). При этом такие вторжения обычно не являются
массовыми (т.е. не создают аномальной нагрузки на эту инфраструктуру),
что не позволяет обнаружить их обычными средствами, а требует
приобретения, настройки и постоянного сопровождения,
специализированного ПО [30].
Выбранный для проекта пограничный маршрутизатор способен
обеспечить функции защиты благодаря разделению сетевых интерфейсов
на зоны, изоляция зон, Firewall, правилам фильтрации данных, IPSec
(Policy-based, Route-based), шифрованию соединений (DES, 3DES, AES,
Blowfish, Camellia), аутентификации сообщений (MD5, SHA-1, SHA-2),
поддержке списков контроля доступа (ACL) на базе MAC, IP.
Пример настройки IPSec на пограничном маршрутизаторе
представлен в Приложении Ж [35].
2. SIP-телефоны. Эти телефоны могут быть источниками угроз
как вследствие умышленных действий сотрудников организации, так и
вследствие недостаточной защиты этих телефонов (путем взлома паролей
доступа к настройкам SIP-телефона). С таких телефонов можно совершать
телефонные звонки как через сеть Интернет, так и через сеть оператора
ТфОП.
Несмотря на несомненные преимущества IP-телефонии нельзя
обойти вниманием такую ее проблемную область как безопасность.
Главная проблема с безопасностью IP-телефонии в том, что она слишком