От SS7 к IP — эволюция безопасности сетей связи

18
От SS7 к IP – эволюция безопасности сетей связи Константин Гурзов, [email protected], Positive Technologies

Transcript of От SS7 к IP — эволюция безопасности сетей связи

Page 1: От SS7 к IP — эволюция безопасности сетей связи

От SS7 к IP – эволюция безопасности

сетей связи

Константин Гурзов,

[email protected],

Positive Technologies

Page 2: От SS7 к IP — эволюция безопасности сетей связи

Как это было…

Page 3: От SS7 к IP — эволюция безопасности сетей связи

Теперь все посложнее…

ТРАНСПОРТ

СЕРВЕРЫ

ПРИЛОЖЕНИЙ

УПРАВЛЕНИЕ

ОКОНЕЧНЫЕ

УСТРОЙСТВА ПОГРАНИЧНЫЕ

УСТРОЙСТВА

PSTN

IP-СЕТИ

INTERNET

ЛВС ФИЛИАЛЫ

VoIP

Page 4: От SS7 к IP — эволюция безопасности сетей связи

Вчера

• Специализированные системы и протоколы

• Разделение сетей

• Сложность реализации атак

IT

IP

Технологические сети

Мобильная сеть

SS7

ШПД

IP

Фиксированная сеть

SS7/IP

Page 5: От SS7 к IP — эволюция безопасности сетей связи

Сегодня

Welcome в мир ИБ!!! (ежедневные новые уязвимости, хакеры, трояны и т.д.)

• Стандартные платформы и протоколы

• Объединение сетей + доступность из Интернет

IP-угрозы - актуальны для тех. сетей

Конвергентная IP сеть

Мобильная сеть

SIP/IMS

ШПД

IP

Фиксированная сеть

SIP/IMS IP

IT сеть

Транспортная сеть

IP

Page 6: От SS7 к IP — эволюция безопасности сетей связи

А еще…

В технологических сетях часто нет процессов:

устранения уязвимостей в ПО и настройках оборудования

регулярного обновления ПО и установки патчей

нет четких согласованных стандартов конфигураций для критичного оборудования

бесконтрольный аутсорсинг

нет средств контроля

Отсутствуют процессы Vulnerability and Compliance Management

В 2011 г. совокупные убытки от деятельности киберпреступников и телефонных мошенников оценены в

$388 млрд в год.*

*По данным Norton Cybercrime Report 2011

Page 7: От SS7 к IP — эволюция безопасности сетей связи

В рамках контроля защищенности тех. сетей:

создание процесса контроля соответствия стандартам

обеспечение адекватного уровня ИБ

повышение эффективности ИБ

Наши цели

Создание централизованного механизма анализа уровня защищенности в

технологических сетях

Page 8: От SS7 к IP — эволюция безопасности сетей связи

2 основные задачи

1. Контроль защищенности распространенных ИС в тех. сетях

2. Контроль защищенности специализированных ИС в тех. сетях

Page 9: От SS7 к IP — эволюция безопасности сетей связи

Контроль защищенности распространенных ИС

Не только ИБ заинтересовано в контроле конфигураций!

Адаптация существующих стандартов

• Cisco IOS, Solaris, Linux и др. + VoIP-сегмент – Cisco CM

Согласование адаптированных версий

Организация процесса контроля конфигураций

Page 10: От SS7 к IP — эволюция безопасности сетей связи

Уязвимости Cisco Call Manager 6 в режиме Audit

Уязвимость позволяет

атакующему выполнить

произвольный код

Page 11: От SS7 к IP — эволюция безопасности сетей связи

Контроль защищенности специализированных устройств

Доработана система MaxPatrol

Реализованы стандарты ИБ и определение устройства в режиме инвентаризации для

Huawei

• Node B

• RNC

В ближайшее время

Ericsson

• Node B

• RNC

Cisco SGSN/GGSN на базе ASR5000

Page 12: От SS7 к IP — эволюция безопасности сетей связи

Определение 3G базовой станции

Определение Huawei NodeB по протоколу MML

Page 13: От SS7 к IP — эволюция безопасности сетей связи

Подбор пароля к 3G базовой станции

Login: admin Password: 1111111

Page 14: От SS7 к IP — эволюция безопасности сетей связи

Стандарты конфигураций специализированного оборудования

Примеры предъявляемых требований:

Парольная политика

• Пароль по умолчанию, длина, сложность и т.д.

Безопасный обмен данными

• ACL, SSl-шифрование

Централизованная регистрация событий

• Сервер регистрации, уровень критичности и т.п.

Page 15: От SS7 к IP — эволюция безопасности сетей связи

Почему так важно защищать - выводы и перспективы

Быстрое наращивание мобильной сети:

• безопасность и оптимальность дизайна сетей, инвентаризация оборудования, разделение зон и т.д.

• контроль настроек с точки зрения безопасности и мошенничества

Возрастающая нагрузка на транспортную сеть (неоптимальные/небезопасные настройки)

Строительство сетей в регионах при слабом контроле из центра

Присоединение сетей приобретаемых компаний с более низким уровнем безопасности (угрозы перекочевывают вместе с ними)

Page 16: От SS7 к IP — эволюция безопасности сетей связи

Позитивные предложения от Positive Technologies

Год назад создан центр компетентности в рамках Positive Research

Дальнейшая разработка стандартов ИБ для телеком оборудования (HLR, MSC, VAS-платформы и т.д.)

Уже сейчас новые услуги для наших клиентов:

• Аудит и тест на проникновение VoIP-сегмента

• Адаптация стандартов ИБ, разработка новых в рамках тех. сетей

Page 17: От SS7 к IP — эволюция безопасности сетей связи

Reference

В настоящий момент завершается первый этап проекта

«Контроль защищенности технологических сетей ОАО «ВымпелКом»»

Page 18: От SS7 к IP — эволюция безопасности сетей связи

Спасибо! Вопросы?

Константин Гурзов,

[email protected],

Positive Technologies