Column
多発するVoIP攻撃――VoIP導入には慎重な検討が必要
VoIPトラフィックのスニッフィング、特定のVoIPシステムの実装の欠陥を突いた攻撃、コールマネージャサーバへの攻撃というVoIPの3大脅威とその対策を解説する。
多くの企業ではVoIPシステムの導入を急いでおり、これによって従来型の電話サービスを置き換えようとしている。2~3年間にわたる慎重な検討を経て完成度の高いVoIPシステムを配備した企業もあるが、多くの企業はVoIPのセキュリティ問題を注意深く検討することなく、VoIPの導入を進めている。
VoIPの導入が急速に進んでいるのには十分な理由がある。VoIPはコスト削減につながり、従来のインフラよりも柔軟なシステム構築が可能であるからだ。金銭的なことで言えば、VoIPプロジェクトのROI(投資利益率)は非常に高いという調査結果もある。これは、ほとんどの企業でVoIPを既に配備済みであるか、早急にVoIPを配備する可能性があることを意味する。このため、情報セキュリティ担当者は、VoIPがセキュアな形で配備されるよう注意する必要がある。
VoIP攻撃の手法は幾つか存在する。中でも特に懸念すべきなのが、VoIPトラフィックのスニッフィング、特定のVoIPシステムの実装の欠陥を突いた攻撃、コールマネージャサーバへの攻撃である。以下では、各種の攻撃手法を紹介した上で、VoIPインフラを防御する方法について解説する。
VoIPトラフィックのスニッフィング
まず、VoIPコールがスニッフィングされる可能性について述べる。VoIPトラフィックは一般に、イーサネットあるいはワイヤレスネットワークを通じて送信されるため、パケットキャプチャーツールが利用される恐れがある。パケットキャプチャーツールは、特定のマシンのネットワークインタフェースを通過するすべてのパケットを記録する。攻撃者は、tcpdumpやWireshark(Etherealプロジェクトの新しい名前)など、各種のスニッフィングツールを利用してVoIPパケットを捕捉することができる。ただし、攻撃者がVoIP通信の内容を聞くためには、パケットを収集した後でそれをサウンドファイルに変換する必要がある。Wiresharkにはそのための便利なツールが備わっており、捕捉したVoIPセッションを.rawまたは.au形式のオーディオファイルに変換することができる。変換したファイルは、ほとんどのオーディオ/ビデオ再生ソフトウェアで再生できる。
Wiresharkが登場する前は、VoIPスニファからオーディオファイルを生成するための手段として有名だったのがVOMIT(Voice Over Misconfigured Internet Telephones)と呼ばれるツールである。VOMITは数年前に広く使われていたが、その後、この種の攻撃を仕掛ける手段として最も人気の高いツールとなったのがWiresharkである。このツールの機能を使えば、従来のtcpdump方式でファイルを収集できる任意のスニファをVoIP盗聴器として利用し、通話データを収集して後から聞くことができるのだ。
こういった攻撃を防ぐために、ネットワーク上を流れるVoIPトラフィックは必ず暗号化すること。VoIPコールにセンシティブな情報が含まれている可能性もあるため、こういったトラフィックはすべて、暗号化されたVPN経由で送信することを筆者は強く勧める。また、暗号化されたVPNは、VoIPアーキテクチャ全体の一部として配備すべきである。
VoIPシステムの実装の欠陥を突いた攻撃
VoIPトラフィックで懸念しなければならないもう1つの問題は、VoIPの特定の実装の欠陥、すなわちVoIPシステムのソフトウェア開発者によるミスを狙った攻撃である。これまでに、特定のベンダーのVoIP製品(ハンドセットおよびコール管理ソフトウェア)でセキュリティ上の欠陥が幾つか見つかっている(例1、例2、例3)。これらの欠陥の中には、攻撃者が不正な形式のパケットを送信してハンドセットあるいはセントラルコールマネージャをクラッシュさせ、DoS(サービス妨害)攻撃を仕掛けることを可能にするものもある。攻撃者が特殊な仕掛けを施したパケットを送り込むことにより、バッファオーバーフローやそれに関連した状態を引き起こし、VoIPハンドセット(さらにひどい場合はコール管理サーバ)を乗っ取ることを可能にする欠陥もある。攻撃者がコール管理サーバに侵入すれば、すべてのコールトラフィックを収集できるだけでなく、コールの経路を意のままに変更することもできる。この種の攻撃の可能性を最小限にとどめるには、VoIPインフラのあらゆる部分(コールマネージャサーバ、VoIPゲートウェイ、関連するVPN、ハンドセットなど)をパッチ管理プロセスに含めなければならない。
コールマネージャサーバへの攻撃
コールマネージャ上のVoIP専用ソフトウェアにおける特定の実装の欠陥だけでなく、ベースとなるOSおよびそのサーバ上の補助アプリケーションも攻撃にさらされる可能性がある。コールマネージャサーバおよびVoIPゲートウェイを「アプライアンス」デバイスとして販売しているベンダーもある。これは、デバイスを接続して電源を入れるだけで使えることを意味する。しかしアプライアンスという表現は、非常に誤解を招きやすい。そのベースとなるOSは一般に、WindowsまたはLinuxの省機能版であり、注意深く扱わなければ攻撃者に侵入される恐れがあるのだ。
コールマネージャとVoIPゲートウェイのセキュリティを確保するには、その構成を注意深く検証するとともに、不要なサービスは無効にしておき、基盤となるOSを堅牢化する必要がある。基本的な構成ミスやセキュリティ上の弱点を検出する機能を備えた「Microsoft Baseline Security Analyzer」などのツールを利用することも検討すべきだ。Linuxベースのシステムであれば、システム堅牢化プロジェクトである「Bastille Linux」が推奨する構成と照らし合わせて自社のシステム構成を検討することをお勧めする。VoIPインフラに関連したOSパッチも必ず適用すること。
それ以外のVoIPセキュリティ対策として、ホストベースの侵入防御システム(IPS)の配備を検討するのもいいだろう。システムの堅牢化、パッチの適用、IPSの配備といった作業では注意が必要だ。これらの対策を施すに当たってコールマネージャサーバの構成を変更すると、その機能とパフォーマンスが損なわれることもあるからだ。コールマネージャの構成をほんのわずかに変更しただけで、不注意のせいで通話を処理する機能が壊れてしまったといった恐怖の体験談は枚挙にいとまがない。このため、セキュリティ強化のプランをベンダーと一緒に検証した上で、念のために、実運用環境に配備する前に実証試験環境でテストすることが重要だ。
本稿筆者のエド・スコウディス氏は、ワシントンD.C.に本社を置く情報セキュリティコンサルティング会社、インテルガーディアンズの創業者で、同社の上級セキュリティコンサルタントを務める。SANSのインストラクターとしても活躍する。専門分野はハッカーの攻撃と防御対策、情報セキュリティ業界、コンピュータプライバシー問題など。「Counter Hack Reloaded」や「Malware: Fighting Malicious Code」などの著作がある。同氏は2004年、2005年、2006年にセキュリティ分野のMicrosoft MVPを受賞したほか、Honeynet Projectにも携わった。また、SearchSecurity.comサイトの専門アドバイザーとして、情報セキュリティリスクに関するユーザーからの質問に答えている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー