Как выбрать решение для кибербезопасности SIP-телефонии
По итогам 2025 года наблюдается рост киберугроз в телекоммуникационной отрасли — с января по март 2026 года количество кибератак, направленных на этот сегмент в России и странах СНГ, было на 31% больше, чем за первый квартал 2025 года.
Что говорит статистика:
— +27% — рост числа DDoS-атак в России и СНГ с января по май 2026 года относительно того же периода прошлого года.
— +67% — увеличение средней продолжительности таких инцидентов по итогам 2025 года по сравнению с 2024-м.
— +31% — прирост кибератак на телеком-сегмент в первом квартале 2026 года.
Три класса угроз для VoIP
Операторы и компании аккумулируют огромные массивы персональных данных абонентов и корпоративной информации клиентов. Именно это представляет наибольшую ценность для злоумышленников. Но зона риска шире — компании из других отраслей несут многомиллионные убытки даже из-за часового сбоя связи, а производственные предприятия вынуждены останавливать процессы на фоне киберугроз.
Атаки, нацеленные на VoIP (Voice over Internet Protocol) — технологию передачи голоса через интернет, делятся на три группы:
1. При атаке MITM (Man in the Middle, «человек посередине») злоумышленник внедряется в сеть и начинает перехватывать трафик. Протокол SIP является текстовым, поэтому из него можно извлечь абонентские номера, аутентификационные данные, а также информацию об используемом аудиокодеке. Протокол RTP отвечает за передачу голоса. Завладев этими данными, можно расшифровать и прослушать разговоры.
2. Отказ в обслуживании. С помощью SIP-флуда мошенники генерируют множество фальшивых запросов на соединение, вынуждая серверы работать на пределе возможностей. Параллельно запускается RTP-флуд - поток бесполезных голосовых пакетов, который имитирует десятки тысяч разговоров и «забивает» трафик. Также используются пакеты с намеренно поврежденными заголовками, которые вызывают ошибки в декодерах, преобразующих SIP-запрос в понятный для оборудования сигнал. В результате выходят из строя ключевые компоненты сети.
3. Телефонное мошенничество. Получив доступ к учётным данным SIP-аккаунтов – например, через перебор паролей или спуфинг, – злоумышленники начинают массово генерировать звонки на международные и премиум-направления, в то время как счета за неинициированный трафик оплачивает абонент или компания.
Решение: пограничный контроллер сессий
Пограничный контроллер сессий (session border controller, SBC) помогает выстроить защиту от этих угроз. SBC решает сразу несколько задач:
— Скрытие топологии сети. Модифицирует служебные заголовки SIP, убирая данные IP-адресов и другую техническую информацию, маскируя метрики, которые могут использоваться для взлома.
— Мониторинг. В реальном времени отслеживает поведение телефонов и шлюзов, блокируя устройства с нетипичной активностью и внося их в «чёрный список».
— Шифрование трафика. Для защиты данных в недоверенных сегментах сети (например, при выходе за пределы корпоративной сети) SBC автоматически шифрует как информацию о звонке (SIP), так и сам голос (RTP). Это гарантирует, что даже при перехвате технических протоколов злоумышленник не сможет получить доступ к содержанию разговоров или служебной информации.
— Нормализация SIP-трафика. Исключает аварийные перезагрузки оборудования, спровоцированные специально сформированными ложными запросами.
— Управление пропускной способностью. Устанавливает лимиты трафика на абонента или группу и ограничивает доступ при всплесках подозрительной активности.
Как выбрать SBC: на что смотреть
При выборе SBC для операторского или корпоративного сегмента стоит учитывать два фактора.
1. Технологическая платформа и соответствие требованиям регуляторов. Решения на базе программного обеспечения с открытым исходным кодом несут скрытые риски: их структура публична и доступна для анализа на предмет уязвимостей. Собственная реализация протоколов VoIP, наоборот, скрывает эту информацию от посторонних и позволяет встраивать дополнительные алгоритмы защиты. Стоит проверить и наличие решения в Едином реестре российского ПО.
2. Работоспособность при высокой нагрузке. Важно учитывать производительность: технология DPDK позволяет одному серверу обрабатывать в несколько раз больше вызовов, чем при стандартной архитектуре. Не менее значимо «горячее» резервирование — при отказе узла система должна автоматически переключать трафик на резервный канал без потери качества связи.
Из отечественных решений этим критериям отвечает, например, SI3000 BGW (Border gateway): он внесён в Единый реестр российского ПО и уже используется в высоконагруженных операторских сетях.