Как выбрать решение для кибербезопасности SIP-телефонии

Как выбрать решение для кибербезопасности SIP-телефонии

По итогам 2025 года наблюдается рост киберугроз в телекоммуникационной отрасли — с января по март 2026 года количество кибератак, направленных на этот сегмент в России и странах СНГ, было на 31% больше, чем за первый квартал 2025 года.

Что говорит статистика:

— +27% — рост числа DDoS-атак в России и СНГ с января по май 2026 года относительно того же периода прошлого года.

— +67% — увеличение средней продолжительности таких инцидентов по итогам 2025 года по сравнению с 2024-м.

— +31% — прирост кибератак на телеком-сегмент в первом квартале 2026 года.

Три класса угроз для VoIP

Операторы и компании аккумулируют огромные массивы персональных данных абонентов и корпоративной информации клиентов. Именно это представляет наибольшую ценность для злоумышленников. Но зона риска шире — компании из других отраслей несут многомиллионные убытки даже из-за часового сбоя связи, а производственные предприятия вынуждены останавливать процессы на фоне киберугроз.

Атаки, нацеленные на VoIP (Voice over Internet Protocol) — технологию передачи голоса через интернет, делятся на три группы:

1. При атаке MITM (Man in the Middle, «человек посередине») злоумышленник внедряется в сеть и начинает перехватывать трафик. Протокол SIP является текстовым, поэтому из него можно извлечь абонентские номера, аутентификационные данные, а также информацию об используемом аудиокодеке. Протокол RTP отвечает за передачу голоса. Завладев этими данными, можно расшифровать и прослушать разговоры.

2. Отказ в обслуживании. С помощью SIP-флуда мошенники генерируют множество фальшивых запросов на соединение, вынуждая серверы работать на пределе возможностей. Параллельно запускается RTP-флуд - поток бесполезных голосовых пакетов, который имитирует десятки тысяч разговоров и «забивает» трафик. Также используются пакеты с намеренно поврежденными заголовками, которые вызывают ошибки в декодерах, преобразующих SIP-запрос в понятный для оборудования сигнал. В результате выходят из строя ключевые компоненты сети.

3. Телефонное мошенничество. Получив доступ к учётным данным SIP-аккаунтов – например, через перебор паролей или спуфинг, – злоумышленники начинают массово генерировать звонки на международные и премиум-направления, в то время как счета за неинициированный трафик оплачивает абонент или компания.

Решение: пограничный контроллер сессий

Пограничный контроллер сессий (session border controller, SBC) помогает выстроить защиту от этих угроз. SBC решает сразу несколько задач:

— Скрытие топологии сети. Модифицирует служебные заголовки SIP, убирая данные IP-адресов и другую техническую информацию, маскируя метрики, которые могут использоваться для взлома.

— Мониторинг. В реальном времени отслеживает поведение телефонов и шлюзов, блокируя устройства с нетипичной активностью и внося их в «чёрный список».

— Шифрование трафика. Для защиты данных в недоверенных сегментах сети (например, при выходе за пределы корпоративной сети) SBC автоматически шифрует как информацию о звонке (SIP), так и сам голос (RTP). Это гарантирует, что даже при перехвате технических протоколов злоумышленник не сможет получить доступ к содержанию разговоров или служебной информации.

— Нормализация SIP-трафика. Исключает аварийные перезагрузки оборудования, спровоцированные специально сформированными ложными запросами.

— Управление пропускной способностью. Устанавливает лимиты трафика на абонента или группу и ограничивает доступ при всплесках подозрительной активности.

Как выбрать SBC: на что смотреть

При выборе SBC для операторского или корпоративного сегмента стоит учитывать два фактора.

1. Технологическая платформа и соответствие требованиям регуляторов. Решения на базе программного обеспечения с открытым исходным кодом несут скрытые риски: их структура публична и доступна для анализа на предмет уязвимостей. Собственная реализация протоколов VoIP, наоборот, скрывает эту информацию от посторонних и позволяет встраивать дополнительные алгоритмы защиты. Стоит проверить и наличие решения в Едином реестре российского ПО.

2. Работоспособность при высокой нагрузке. Важно учитывать производительность: технология DPDK позволяет одному серверу обрабатывать в несколько раз больше вызовов, чем при стандартной архитектуре. Не менее значимо «горячее» резервирование — при отказе узла система должна автоматически переключать трафик на резервный канал без потери качества связи.

Из отечественных решений этим критериям отвечает, например, SI3000 BGW (Border gateway): он внесён в Единый реестр российского ПО и уже используется в высоконагруженных операторских сетях.

1