Вразливості застарілих сигнальних протоколів та загрози для бізнесу
Сучасні інтелектуальні контакт-центри та системи обслуговування на базі штучного інтелекту часто функціонують поверх застарілої сигнальної інфраструктури. За даними звіту CFCA Global Fraud Loss Survey 2025, глобальні втрати від телеком-шахрайства сягнули 41,82 мільярда доларів. Зокрема, шахрайство з підписками приносить 5,31 мільярда доларів збитків щорічно, а міжнародне шахрайство з розподілом доходів (IRSF) — 6,23 мільярда доларів. Звіт ENISA Threat Landscape 2025 вказує, що на цифрову інфраструктуру припало близько 27,7% усіх зафіксованих витоків даних.
Що це означає для бізнесу
Використання незахищеної сигнальної інфраструктури призводить до колосальних фінансових збитків для операторів та бізнесу через фрод і несанкціонований трафік. Для кінцевих користувачів це створює критичні загрози витоку персональних даних, перехоплення конфіденційних розмов та компрометації систем двофакторної автентифікації через уразливості протоколів SS7, Diameter та SIP.
Анатомія сигнальних загроз
- SS7: Через відсутність взаємної криптографічної автентифікації вузлів зловмисники можуть перехоплювати SMS-повідомлення, відстежувати геопозицію та перенаправляти виклики.
- Diameter: У мережах 4G/LTE стикування між операторами часто налаштовуються з порушеннями, що дозволяє здійснювати DoS-атаки та отримувати профілі користувачів.
- Незахищений SIP: За відсутності шифрування сигналізації (SIPS) та медіатрафіку (SRTP) можливе прослуховування розмов та підміна номерів.
Архітектурні методи захисту телеком-мереж
Для боротьби з підміною номерів (Caller ID Spoofing) впроваджується комплекс стандартів STIR/SHAKEN. Відповідно до стандарту IETF RFC 8224, оператор-ініціатор додає до повідомлення SIP INVITE цифровий підпис (токен PASSporT), який верифікується приймаючою стороною за допомогою публічного ключа. Перехід на архітектуру 5G Standalone (SA) також покращує безпеку завдяки використанню HTTP/2 та обов'язковому шифруванню інтерфейсів через SEPP.
Для практичного захисту корпоративних комунікацій та операторського транзиту використовуються спеціалізовані рішення. Наприклад, операторська VoIP-платформа DooxSwitch від Intecracy Group забезпечує контроль SIP-заголовків, блокування несанкційованого трафіку (захист від IRSF) та ізоляцію внутрішньої телефонії. Для побудови надійних адміністративних інтерфейсів (OSS/BSS) та систем моніторингу застосовується low-code платформа UnityBase, яка підтримує суворий контроль доступу (RLS/ACL) та детальний аудит дій користувачів.
Дії для компаній
- Впровадити стандарти автентифікації та шифрування: Задіяти комплекс STIR/SHAKEN для боротьби з підміною номерів, а також шифрування сигналізації (SIPS) та медіатрафіку (SRTP).
- Модернізувати мережеву архітектуру: Переходити на стандарт 5G Standalone (SA) з обов'язковим шифруванням інтерфейсів через SEPP.
- Використовувати спеціалізоване ПЗ: Інтегрувати рішення на кшталт DooxSwitch для блокування IRSF-трафіку та будувати адміністративні інтерфейси на базі безпечних платформ (наприклад, UnityBase) із суворим контролем доступу (RLS/ACL).
Безпека сучасних телекомунікаційних мереж — це не питання встановлення окремого софту, а архітектурна стійкість ядра. Лише поєднання надійної ідентифікації, захищеної маршрутизації та суворого контролю доступу дозволить безпечно масштабувати сервіси.
Матеріал підготовлено учасником Software Ukraine — DooxSwitch. Оригінальна публікація.