SIP/VoIPセキュリティ診断

SIP/VoIPセキュリティ診断は、IP電話端末、IP-PBX、プレゼンス/インスタントメッセージングシステムなどに使用されるSIP/VoIP機器を対象として、さまざまな攻撃パターンをシミュレートしたセキュリティ診断を実施し、検出された脆弱性ならびに対策方法をレポートするサービスです。

概要

お客様の組織におけるIP電話網やコンタクトセンターなどのシステム、インスタントメッセージングシステムなどを構成する、SIP/VoIP機器に対して脆弱性の有無を診断し、発見された脆弱ポイントに対して、その危険度をランク付けの上、必要となるセキュリティ対策を提言します。診断作業は、お客様の内部ネットワークに診断用PCを設置し、すべてお客様の環境にて専門のエンジニアが実施します。

SIP/VoIP診断サービス概念図

SIP/VoIP診断サービスには、「スタンダード」と「アドバンスト」の2種類のメニューがあり、いずれも報告会の開催を含みます。さらに、「DoSオプション」「低レイヤオプション」「報告会追加オプション」の3種類のオプションサービスを用意しています。

スタンダード

SIPを使用したIP-PBXまたはSIPサーバなど、企業内IP電話をご利用のお客様向けの診断サービスです。標準的なセキュリティレベルを維持するための項目に対して診断を実施します。

診断項目数:約150種・9万項目程度
診断実施からご報告までの期間:診断対象機器1台に対して10~12営業日程度

アドバンスト

スタンダードの診断項目に加え、通信キャリア会社に必要とされるセキュリティレベルと同程度の、より詳細な項目に対して徹底的に診断を実施します。

診断項目数:約7,000種・360万項目程度
診断実施からご報告までの期間:診断対象機器1台に対して22~29営業日程度

オプション

DoSオプション
SIP上での大量発呼や不正メッセージの大量送信を実施します。
低レイヤオプション
TCP/UDPのポートスキャン、ICMPのリクエスト/レスポンスでの模擬攻撃を実施します。
報告会追加オプション
2回目以降の報告会を希望される方向けの追加オプションです。
(スタンダード/アドバンストともに報告会1回は標準的に含まれています。)

特長

さまざまな脅威を想定。各種SIP機器に対する攻撃をシミュレート

SIP/VoIP機器ごとに攻撃をシミュレートすることで、下記のような脅威に対する脆弱性の有無がわかります。

  • サーバや端末の使用不可
  • 発信者詐称
  • 盗聴
  • 通話や着信の横取りや不正な操作
  • 不正情報収集
  • いやがらせ電話

 

発見された脆弱なポイントに対して、その危険度をランク付けして対策を提言

発見された脆弱なポイントを脅威の度合いにより分類し、原因や推奨する修正を提示しますので、対策の優先順位付けがしやすくなります。

最新の攻撃内容を踏まえた疑似攻撃を実施

日々進化するSIP/VoIP機器への攻撃手法を常に収集し、診断手法に採り入れていきます。最新の攻撃に対する脆弱性を把握し、その対策を検討することができます。

サービス内容

種別 試験種別 サーバ 端末
スタンダード アドバンスト スタンダード アドバンスト
SIP ダイアログ生成ロジック確認
プロトコルスタック確認
サービス停止
一部オプション対応

一部オプション対応

一部オプション対応

一部オプション対応
呼の横取り
通話の強制切断
発信詐称
不正情報アクセス - -
盗聴
その他 - -
RTP/RTCP サービス停止
通話異常 - -
通話の強制切断
その他 サービス停止 オプション対応 オプション対応 オプション対応 オプション対応

◎:実施する ○:一部実施する -:実施しない

診断対象種類 説明
サーバ SIPアプリケーションサーバ

ユーザを接続するための情報を管理し、SIPを用いてセッションの確立を仲介するための機器

  • IP-PBXの中心装置
  • プレゼンス/インスタントメッセージングサーバ
  • SIP中継サーバ、など
メディアゲートウェイ

VoIPと他のプロトコルを変換するための機器

  • SIP-PRI(VoIP-ISDN)ゲートウェイ
  • VoIPアダプタ(PBXのSIPインターフェイス)、など
メディアサーバ

アナウンス/ガイダンスを送出するためのサーバ

  • メディアサーバ
  • IVR(音声自動応答装置)、など
端末 SIP端末

エンドユーザが使用する端末

  • ビジネスフォン
  • 無線端末、など

価格

SIP/VoIPセキュリティ診断・スタンダード(サーバ): 1,275,000円~
SIP/VoIPセキュリティ診断・スタンダード(端末): 1,530,000円~
SIP/VoIPセキュリティ診断・アドバンスト(サーバ): 2,805,000円~
SIP/VoIPセキュリティ診断・アドバンスト(端末): 3,698,000円~

SIP Dosオプション:150,000円
オンサイト報告会(追加):100,000円
時間外実施:(基本価格)×1.5

サイトガイド

このページの先頭へ


リファレンス

お問い合わせ・資料請求

営業統括部:03-6757-0113(営業時間 平日9:00~17:30)、sales@lac.co.jp

セキュリティ監視・診断サービスメニュー

  • 情報漏えいチェック
  • カード番号保有チェック
  • Webセキュリティ診断・初診コース
  • Webアプリケーション診断
  • プラットフォーム診断エクスプレス
  • プラットフォーム診断
  • データベース診断
  • SIP/VoIPセキュリティ診断
  • 無料Webサイトログ診断

SIP機器メーカーの皆さまへ

SIP製品の出荷前試験としてもご利用いただけます。詳しくはお問い合わせください。

スペシャルリンク

  • Webサイト無料チェックツール SecureSite Checker Free
  • LACメルマガの登録
  • WAF24+導入事例理化学研究所