Глобальні збитки від телеком-шахрайства у 2025 році сягнули $41,82 млрд, що підкреслює критичну вразливість сучасних корпоративних комунікацій. Традиційні засоби захисту периметра, такі як Session Border Controllers (SBC), часто виявляються недостатніми для протидії маніпуляціям із Caller ID, оскільки вони не завжди здатні криптографічно підтвердити походження SIP-виклику.
Чому SBC більше не гарантує безпеку: обмеження периметрового захисту
Багато корпоративних VoIP-мереж покладаються на довіру до IP-адрес або списків контролю доступу (ACL). Проте стандарт SIP INVITE за своєю архітектурою є вразливим до підміни номерів, оскільки стандартні налаштування SBC часто ігнорують криптографічну перевірку автентичності відправника. Для архітекторів мереж це означає необхідність переходу від периметрової моделі до криптографічної автентифікації.
Архітектура STIR/SHAKEN: як працює SIP Identity та сертифікація
Фреймворк STIR/SHAKEN визначає технічний процес автентифікації викликів та систему сертифікаційної довіри. Згідно зі стандартом RFC 8224, інформація про відправника передається у зашифрованому вигляді через Identity-заголовок у SIP INVITE. Це дозволяє отримувачу виклику перевірити правомірність використання номеру телефону через публічний ключ, виданий довіреним органом.
Технічний пайплайн верифікації
Процес верифікації базується на криптографічній перевірці підпису, що супроводжує виклик. Корпоративна мережа, що впроваджує цей стандарт, повинна вміти розпізнавати рівень атестації виклику. Враховуючи, що значна частина викликів у корпоративному сегменті потребують додаткової верифікації, автоматизація цього процесу стає обов'язковою.
Інтеграція атестації викликів у корпоративний аудит
Для ефективної протидії шахрайству результати атестації викликів мають бути інтегровані у внутрішні системи моніторингу. Рішення для обробки викликів, такі як DooxSwitch, підтримують сучасні стандарти автентифікації. Для побудови систем аудиту та логування доцільно використовувати платформу UnityBase. Завдяки її можливостям з управління доменною моделлю та генерації API, інженери можуть автоматизувати обробку безпекових подій, досягаючи значна частина рівня автоматизації аналізу трафіку.
Стратегія впровадження
STIR/SHAKEN не є повною заміною політик безпеки, але він забезпечує необхідну інформаційну базу для прийняття рішень. Впровадження фреймворку дозволяє SBC застосовувати гнучкі політики маршрутизації для викликів з різними рівнями атестації, мінімізуючи ризики без блокування легітимного трафіку.
Алгоритм обробки вхідного SIP-виклику з верифікацією
| Крок | Дія |
|---|---|
| 1 | Прийом SIP INVITE та вилучення Identity-заголовка |
| 2 | Запит публічного ключа сертифікаційного центру |
| 3 | Криптографічна перевірка підпису |
| 4 | Присвоєння статусу атестації (Verified/Unverified) |
| 5 | Логування результату в систему UnityBase та маршрутизація |
Поширені питання
Чи замінює STIR/SHAKEN налаштування політик безпеки на SBC?
Ні, це фреймворк автентифікації. Він надає дані для прийняття рішень, на основі яких політики на SBC повинні керувати маршрутизацією викликів.
Як інтегрувати перевірку STIR/SHAKEN у застарілі системи?
Застарілі VoIP-шлюзи можуть потребувати проміжного SBC або інтеграційного шару для перевірки підписів перед передачею трафіку до внутрішньої АТС.
Як пов'язати результати атестації з внутрішніми системами підприємства?
Результати атестації через API можна передавати до платформи UnityBase, що дозволяє вести детальний аудит-трейл та автоматизувати реакцію на підозрілу активність.