Top 20
La Top-20 dei rischi per la sicurezza
Dispositivi di rete | Dispositivi di rete |
|
|
|
N1. Server e telefoni VoIPN1.1 DescrizioneL'utilizzo delle tecnologie VoIP ha continuato a diffondersi anche corso dell'anno appena concluso. Guidati dal desiderio di adottare rapidamente la tecnologia VoIP per sfruttarne gli indubbi vantaggi economici, molti hanno un po' trascurato, o addirittura del tutto ignorato, gli aspetti di sicurezza. Possono infatti essere presenti vulnerabilità in tutta l'infrastruttura di rete VoIP, nei call proxy mal gestiti o privi di patch, nei media server, negli stessi telefoni VoIP. Sono state individuate vulnerabilità in prodotti come Cisco Unified Call Manager e Asterisk, oltre che in telefoni VoIP di numerosi produttori. Facendo leva quelle vulnerabilità, gli aggressori possono eseguire attacchi di phishing VoIP, di eavesdropping, di frodi tariffarie o di denial-of-service. Installazioni mal progettate possono aprire la via verso i dati presenti nelle reti: i ricercatori continuano a scoprire nuove aree potenzialmente attaccabili, come nel caso del cross site scripting attraverso i client VoIP Siccome molti server VoIP - specialmente quelli presso i service provider VoIP - sono una interfaccia tra SS7 (la segnalazione telefonica tradizionale) e le reti IP, un attaccante in grado di compromettere uno server VoIP vulnerabile potrebbe potenzialmente manipolare la segnalazione SS7 e interrompere i servizi di interconnessione per la Public Switched Telephone Network (PSTN), ovvero la tradizionale linea telefonica. N1.2 Riferimenti CVE
Asterisk
Cisco Call Manager
Telefoni VoIP
Avaya
Cisco IOS N1.3 Come affrontare le vulnerabilità del VoIP
N1.4 Approfondimenti
Avvisi di sicurezza per Asterisk
Avvisi di sicurezza Cisco
VoIP Security Alliance
NIST 800-58: Considerazioni sulla sicurezza dei sistemi VoIP |
La TOP 20 delle vulnerabilità La versione italiana curata da Data Security del fondamentale documento del SANS/FBI che descrive le vulnerabilità più diffuse per i sistemi collegati ad Internet, con i consigli dei maggiori esperti mondiali su come correggerle efficacemente. |
Il test Qualys sulle SANS Top-20 Esegui GRATIS un test su un tuo sistema collegato ad Internet per verificare la tua situazione rispetto alle vulnerabilità elencate nella SANS Top-20. |