どんな対策が必要なのか?
VoIP・IP電話ベンダーのセキュリティソリューション
VoIPやIP電話製品のセキュリティソリューションは、シグナリングの暗号化、メディア・音声の暗号化、エンドポイントの保護の3つのカテゴリーに分けられる。
VoIPやIP電話製品のベンダーは、この3年間にセキュリティソリューションを強化してきた。以前はセキュリティはほとんど注目されていなかった。だが最近では、こうした製品のセキュリティ対策への関心は高まる一方だ。Business Communications Reviewの2006年1月号に掲載されたハイエンドIP PBXの比較記事「High-End IP-PBXs: VoIP Powerhouses」でも、セキュリティは6つの評価観点の1つとなっている。
この記事の著者は、主要VoIPベンダー5社のハイエンドIP PBXを対象に一連のセキュリティテストを行い、これらの製品のセキュリティ機能には大きな違いがあると結論付けている。また、これらの製品のセキュリティは向上しているものの、まだ多くの課題が残っていると指摘している。この記事のセキュリティに関する評価得点は10点満点で、5製品の得点はそれぞれ6~9点、平均では7.8点となっており、そのセキュリティ保護は万全とは言えない。
VoIP・IP電話製品のセキュリティソリューションは、以下の3つのカテゴリーに大別される。
- シグナリングの暗号化(SIP、H.323、SCCP)
- メディア・音声の暗号化
- エンドポイントの保護(サーバ、ゲートウェイ、電話)
1. シグナリングの暗号化
シグナリングの暗号化は、こうしたセキュリティソリューションの中でも最初に検討しなければならない。シグナリングには、呼設定(コールセットアップ)、呼制御(コール制御)、機能へのアクセス、ユーザー権限の制限などが含まれる。シグナリングの暗号化により、サーバとエンドポイントの両方を保護することができる。完全な暗号化を実現しているベンダーから暗号化をまったくサポートしていないベンダーまで、この機能への各社の対応はさまざまだ。現状では、製品によっては以下のような制約がある。
- すべてのシグナリング機能が暗号化されているわけではない
- ソフトフォンは暗号化の対象に含まれていない
- レジストレーションだけが保護されている
- 非標準のソリューションが提供されている
- 暗号化をサポートするには、メモリが不足しているIP電話がある
- IP電話の中には、暗号化するとアップグレードできなくなる機種がある
- 暗号化機能を利用するにはRTU(Right-To-Use)ライセンスが必要
- ゲートウェイが暗号化をサポートしていない
VoIP・IP電話のRFP(提案依頼書)には、シグナリングの暗号化を必ず要件に盛り込むことが非常に重要だ。この機能は、VoIP・IP電話ベンダーによって違うものの1つだからだ。
2. メディア・音声の暗号化
セキュリティソリューションとして音声の暗号化機能を提供するVoIP・IP電話製品もある。この機能は、SRTP(Secure Real Time Protocol)を採用した標準ベースのものと、プロプライエタリなものの2種類が提供されている。ソフトフォンやゲートウェイがサポートされない場合もある。また、例えばSIPなど、特定のプロトコルを利用する場合には暗号化がサポートされないというケースもある。音声暗号化機能は128ビットAES(Advanced Encryption System)に対応していることが望ましい。この機能を提供するソフトウェアを使うには、RTUライセンスが必要だろう。
3. エンドポイントの保護
ファイアウォールの統合
ファイアウォールは専用アプライアンスを使って運用されることが多い。VoIP・IP電話では、ファイアウォールソフトウェアをソフトフォンにインストールすることもできる。しかし、PCファイアウォールは通話遅延を増やし、音声品質に悪影響を及ぼす恐れがあることに注意しなければならない。一方、ゲートウェイに組み込めるソフトウェアファイアウォールを提供しているベンダーも、少なくとも1社ある。どちらの場合も、ファイアウォール機能の利用にはソフトウェア費用がかかる。
エンドポイントの認証
一部のベンダーは、LANスイッチと外部RADIUSサーバを利用して、IEEE 802.1x規格に基づく認証を実装している。ベンダーがサポートしている認証方式の1つとしてMD5がある。レジストレーションの際に8けたのパスワードとともに、暗号鍵の交換が利用される場合がある。また、最初のレジストレーションの際に最大25けたの可変長パスワードを利用するベンダーもある。
攻撃の緩和
サービス妨害(DoS)攻撃をすべて阻止することはできないが、予防保守を通じて攻撃を緩和できる。以前の記事「VoIPの脆弱性検証ツール――フラッディング、シグナリング操作ツール20選」で、DoS攻撃を引き起こすことが可能な各種のツールを紹介したように、DoS攻撃にはさまざまな種類がある。攻撃を受けるエンドポイントで実行できる対策の1つは、DoSを無視することだ。DoS攻撃では一般に、標的に対して特定の操作が繰り返し行われる。このため、プログラミングにより、エンドポイントにDoSを認識させ、攻撃のために使われているパケットを無視させることができる。例えば、INVITE(コールセットアップ)パケットが繰り返し送信されている場合は、攻撃されている可能性がある。エンドポイントがINVITEパケットを10個中9個は無視し、管理システムに攻撃を報告するように設定することが可能だ。利用しているVoIP・IP電話製品の提供元に、こうしたDoS攻撃の緩和が可能なエンドポイントがあるか、あるとすればそれはどれかを確認しておくとよい。
標準 vs. プロプライエタリ
標準ベースのソリューションは魅力的かもしれないが、プロプライエタリなソリューションの方が役に立つ場合もある。しかし、後者には相互運用性の問題がつきまとう。標準ベースのセキュリティソリューションを採用すれば、さまざまなベンダーの製品で利用できるため、製品調達に当たって競争入札を行うことができる。これに対し、プロプライエタリなソリューションを採用すると、ベンダーの選択肢が限られてしまう。また、プロプライエタリなソリューションは、提供元が標準ベースのアプローチに移行することにより、短命に終わってしまうかもれない。
本稿筆者のゲーリー・オーディン氏は、コンピュータ、通信、セキュリティの分野で40年以上の経験がある。データ、LAN、電話ネットワークの計画、設計、仕様作成、実装、運用に携わってきた。これらのネットワークには、米国、カナダ、欧州、オーストラリア、アジアの各国の地域、全国、および国際ネットワークや、VoIPおよびIP統合ネットワークが含まれている。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー