Обеспечение функций безопасности обслуживания #
Oktell Studio SBC обеспечивает защиту периметра телефонной сети предприятия от различных попыток несанкционированного доступа, взлома, осуществления запрещенных вызовов. Защита работает на всех интерфейсах системы — внешних и внутренних.
Архитектурно Oktell Studio SBC разрывает SIP-диалоги между любыми участниками через внутреннее безопасное замыкание через себя, включая возможность геораспределенного использования (когда один участник разговора подключен к одному серверу SBC, а второй участник к другому серверу SBC в другой области единой системы.
Такой подход позволяет полностью скрыть топологию защищаемых телефонных сетей, гарантировать отсутствие атак из-вне на корпоративную телефонию.
Встроенная логика анализа и контроля двухуровневой маршрутизации гарантирует только разрешенные звонки в любом направлении, с возможностью применения единых корпоративных политик безопасности и доступа из учетной системы.
SBC обеспечивает защиту периметра телефонной сети от:
- несанкционированного доступа с внешних линий и из внутреннего сегмента сети
- запрещенных входящих и исходящих вызовов
Встроенные механизмы защиты позволяют:
- скрыть топологию корпоративной телефонной сети
- обеспечить защиту от DoS и DDoS атак с потоком до 300 з/сек
- предотвратить попытки взлома / перебора
Механизмы защиты едины по всем направлениям:
- SIP транки от операторов связи
- SIP транки от защищаемых IP-АТС
- SIP подключение внутренних абонентов
- WebRTC подключение сотрудников (из периметра и публичное)
В рамках единой геораспределенной системы Oktell Studio SBC в режиме active-active возможно обеспечить достаточный уровень доступности корпоративной телефонии в условиях DoS/DDoS атак. Один кластер SBC позволяет обрабатывать до 300 cps (звонков в секунду) длительной нагрузки и до 600 cps краткосрочной нагрузки, при этом блокировка злоумышленников происходит за первые несколько секунд ненормального поведения и далее не утилизирует пропускную способность кластера.
Встроенный Web-портал позволяет подключаться удаленным сотрудникам к корпоративной телефонной сети через нативное Web-приложение Point (Рабочее место сотрудника) или разрешенные SIP-устройства (аппаратные и программные). Web-приложение Point использует технологию WebRTC, имеет открытую архитектуру и может быть интегрировано в единую систему аутентификацию — LDAP/AD, SSO, двухфакторное подтверждение через SMS/e-mail или другими способами. Web-портал построен на web-server cowboy, позволяющий выдерживать большую нагрузку и дополнительно создана обвязка безопасности от попыток взлома, переборов паролей и перехвата трафика.
Обеспечение безопасности не голосовых WebService каналов #
В корпоративной IT инфраструктуре SBC защищает не только голосовой трафик, но и WebService внешние взаимодействия.
Oktell Studio SBC обеспечивает защиту неголосовых WebService каналов предоставления информации внешним системам по REST API запросам. Данный функционал работает в геораспределенной среде с возможностью быстрого применения изменений на всех серверах системы, логирования успешных изменений настроек с возможностью быстрого отката назад.
Защищаемые сервисы могут работать по протоколам http/https и ws/wss. При получении запроса происходит следующая его обработка
- проверка на безопасность инициатора запроса
- проверка на безопасность данных (например на otp пароль или OAuth2, предотвращающий возможность влинивания в диалог третьей стороны)
- логирование запроса и инциатора
- получение данных из внутренней информационной системы от имени одного из SBC серверов
- модификация данных перед отправкой (фильтрация, изменение формата, транслитерация и т. д.) и их нормализация
- возможно дополнительная безопасность в виде шифрование данных, hash-подпись для гарантии неизменности ответа и генерация otp для следующего обращения
- логирование подготовленного ответа
- отправка ответа на запрос, обычно используются форматы json, xml, plain text.
При необходимости можно обеспечить агрегацию данных для ответа из различных внутренних информационных систем, ldap/AD каталогов, файлов.
Пропускная способность подсистемы — до 300 запросов в секунду (зависит от сложности обработки и нормализации ответа). Защита от несанкционированного доступа, DoS/DDoS атак обеспечивается внутренними средствами Oktell Studio SBC с возможностью отслеживать попытки взлома в единой системе мониторинга.


