Телеком 2 хв читання

Як захистити телекомунікаційні мережі від сигнального шахрайства: сучасні інструменти

Огляд ключових уразливостей сигнальних протоколів SS7, Diameter та SIP, а також архітектурних рішень для захисту корпоративних телеком-мереж від шахрайства.

Вразливості застарілих сигнальних протоколів та загрози для бізнесу

Сучасні інтелектуальні контакт-центри та системи обслуговування на базі штучного інтелекту часто функціонують поверх застарілої сигнальної інфраструктури. За даними звіту CFCA Global Fraud Loss Survey 2025, глобальні втрати від телеком-шахрайства сягнули 41,82 мільярда доларів. Зокрема, шахрайство з підписками приносить 5,31 мільярда доларів збитків щорічно, а міжнародне шахрайство з розподілом доходів (IRSF) — 6,23 мільярда доларів. Звіт ENISA Threat Landscape 2025 вказує, що на цифрову інфраструктуру припало близько 27,7% усіх зафіксованих витоків даних.

Що це означає для бізнесу

Використання незахищеної сигнальної інфраструктури призводить до колосальних фінансових збитків для операторів та бізнесу через фрод і несанкціонований трафік. Для кінцевих користувачів це створює критичні загрози витоку персональних даних, перехоплення конфіденційних розмов та компрометації систем двофакторної автентифікації через уразливості протоколів SS7, Diameter та SIP.

Анатомія сигнальних загроз

  • SS7: Через відсутність взаємної криптографічної автентифікації вузлів зловмисники можуть перехоплювати SMS-повідомлення, відстежувати геопозицію та перенаправляти виклики.
  • Diameter: У мережах 4G/LTE стикування між операторами часто налаштовуються з порушеннями, що дозволяє здійснювати DoS-атаки та отримувати профілі користувачів.
  • Незахищений SIP: За відсутності шифрування сигналізації (SIPS) та медіатрафіку (SRTP) можливе прослуховування розмов та підміна номерів.

Архітектурні методи захисту телеком-мереж

Для боротьби з підміною номерів (Caller ID Spoofing) впроваджується комплекс стандартів STIR/SHAKEN. Відповідно до стандарту IETF RFC 8224, оператор-ініціатор додає до повідомлення SIP INVITE цифровий підпис (токен PASSporT), який верифікується приймаючою стороною за допомогою публічного ключа. Перехід на архітектуру 5G Standalone (SA) також покращує безпеку завдяки використанню HTTP/2 та обов'язковому шифруванню інтерфейсів через SEPP.

Для практичного захисту корпоративних комунікацій та операторського транзиту використовуються спеціалізовані рішення. Наприклад, операторська VoIP-платформа DooxSwitch від Intecracy Group забезпечує контроль SIP-заголовків, блокування несанкційованого трафіку (захист від IRSF) та ізоляцію внутрішньої телефонії. Для побудови надійних адміністративних інтерфейсів (OSS/BSS) та систем моніторингу застосовується low-code платформа UnityBase, яка підтримує суворий контроль доступу (RLS/ACL) та детальний аудит дій користувачів.

Дії для компаній

  • Впровадити стандарти автентифікації та шифрування: Задіяти комплекс STIR/SHAKEN для боротьби з підміною номерів, а також шифрування сигналізації (SIPS) та медіатрафіку (SRTP).
  • Модернізувати мережеву архітектуру: Переходити на стандарт 5G Standalone (SA) з обов'язковим шифруванням інтерфейсів через SEPP.
  • Використовувати спеціалізоване ПЗ: Інтегрувати рішення на кшталт DooxSwitch для блокування IRSF-трафіку та будувати адміністративні інтерфейси на базі безпечних платформ (наприклад, UnityBase) із суворим контролем доступу (RLS/ACL).
Безпека сучасних телекомунікаційних мереж — це не питання встановлення окремого софту, а архітектурна стійкість ядра. Лише поєднання надійної ідентифікації, захищеної маршрутизації та суворого контролю доступу дозволить безпечно масштабувати сервіси.

Матеріал підготовлено учасником Software Ukraine — DooxSwitch. Оригінальна публікація.

Джерела та матеріали

Продукти й рішення Intecracy Group, згадані у статті.

  1. UnityBase — unitybase.info
  2. Megapolis.DocNet — inbase.com.ua
  3. Megapolis.Repository — inbase.com.ua
  4. А5 Персонал — inbase.com.ua
  5. DooxSwitch — dooxswitch.com