ασφάλεια υϖοδοµών VoIP: αϖειλές και ϖιθανές λύσεις

Σχετικά έγγραφα
Εύρωστες Ψηφιακές Υπoδομές και Υπηρεσίες: Διάκριση ανθρώπου ή bot

2o INFOCOM SECURITY: Οικονοµία σε κρίση - Τεχνολογία σε έξαρση Αθήνα, 5 Αϖρίλη 2012

Spam over Internet Telephony (SPIT): An emerging threat. Dimitris Gritzalis

ΣΦΙΓΞ: Εύρωστες ιαδικτυακές Υϖηρεσίες ιάκριση Ανθρώϖου ή Μηχανής µε ιαδραστικά Ηχητικά Μέσα ΝΟΗΣΙΣ, Σάββατο, 19 Γενάρη 2013

SPIT: Still another emerging Internet threat

VoIP Infrastructures: The SPIT threat Dimitris Gritzalis

ΥΙΓΞ: Εύρωστες Διαδικτυακές Τπηρεσίες Διάκριση Ανθρώπου ή Μηχανής με Διαδραστικά Ηχητικά Μέσα

The SPHINX project report Dimitris Gritzalis

Ανεπιθύµητη Τηλεφωνία µέσω ιαδικτύου. Μια νέα απειλή που αναζητά λύσεις.

Threats and vulnerabilities in Internet Telephony: Focusing on the SPIT phenomenon

Κεφάλαιο 2. Υπολογιστές και Τεχνολογία Επικοινωνιών Παρελθόν - Παρόν - Μέλλον. Υπηρεσίες Διαδικτύου

ΠΤΥΧΙΑΚΗ. Θέμα πτυχιακής: Voice over IP. Ονοματεπώνυμο: Κόκκαλη Αλεξάνδρα

Ασύρµατη ευρυζωνικότητα µέσω τεχνολογίας Wimax

ΑΝΑΠΤΥΞΗ ΕΦΑΡΜΟΓΗΣ ΠΡΑΓΜΑΤΙΚΟΥ ΧΡΟΝΟΥ ΓΙΑ ΕΠΙΚΟΙΝΩΝΙΑ ΠΕΛΑΤΩΝ ΜΕΣΩ ΙΑ ΙΚΤΥΟΥ

Τεχνολογία Πολυμέσων. Ενότητα # 19: Τηλεδιάσκεψη Διδάσκων: Γεώργιος Ξυλωμένος Τμήμα: Πληροφορικής

Ηλεκτρονικό εμπόριο. HE5 Ηλεκτρονικό κατάστημα Σχεδιασμός και λειτουργίες

Security in the Cloud Era

Υπηρεσίες Πολυµέσων στο ιαδίκτυο

From Secure e-computing to Trusted u-computing. Dimitris Gritzalis

ΘΕΜΑΤΑ ΙΠΛΩΜΑΤΙΚΩΝ ΕΡΓΑΣΙΩΝ 2006 / 2007

Voice over IP: Απειλές, Ευπάθειες και Αντίµετρα

Ο ΗΓΟΣ ΕΠΙΜΟΡΦΩΤΗ. ηµοτικό ιαδικτυακό Ραδιόφωνο και Τηλεόραση. Y4 ηµιουργία διαδικτυακής ραδιοφωνικής εκποµπής µε τα εργαλεία

Towards a more Secure Cyberspace

Legal use of personal data to fight telecom fraud

Τεχνικές Προδιαγραφές ιαλειτουργικότητας

Antonis Stamatopoulos Commercial Director. AI Attacks & Incident Lifecycle Management

Η ΤΑΥΤΟΤΗΤΑ ΜΑΣ. Αναλαμβάνουμε τη μελέτη, εγκατάσταση και υποστήριξη όλων των τηλεπικοινωνιακών συστημάτων VοIP.

ΣΥΓΚΛΙΣΗ ΥΠΗΡΕΣΙΩΝ ΚΑΙ ΔΙΚΤΥΩΝ

Συνεχής ροή πολυµέσων

Secure Cyberspace: New Defense Capabilities

ΟΙΚΟΝΟΜΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΘΗΝΩΝ ΠΡΟΓΡΑΜΜΑ ΜΕΤΑΠΤΥΧΙΑΚΩΝ ΣΠΟΥΔΩΝ ΣΤΗΝ ΕΠΙΣΤΗΜΗ ΤΩΝ ΥΠΟΛΟΓΙΣΤΩΝ. Διπλωματική Εργασία Μεταπτυχιακού Διπλώματος Ειδίκευσης

7.11 Πρωτόκολλα Εφαρµογής Βασικές και Προηγµένες Υπηρεσίες ιαδικτύου. Ηλεκτρονικό Ταχυδροµείο. Τεχνολογία ικτύων Επικοινωνιών ΙΙ

Ο ΗΓΟΣ ΕΠΙΜΟΡΦΩΤΗ. ηµοτικό ιαδικτυακό Ραδιόφωνο και Τηλεόραση. Y4 ηµιουργία διαδικτυακής ραδιοφωνικής εκποµπής µε το εργαλείο

The IT Security Expert Profile

Σταύρος Κουτουπές Γ. Καραντώνης, Α. Σωτηριάδης, Α. Κυρατζή, Κ. Βαλαδάκη, Ν. Θεοδουλίδης, Α. Σαββαίδης, Η. Τζιαβός, Π. Σαββαίδης, Ι.

Από το χαρτί στις ψηφιακές ευκολίες

Υπηρεσία PTT. Τεύχος 1

Στείλτε το μήνυμα, οτι και αν γίνει.

Παροχή καινοτόμων υπηρεσιών πολυμέσων με το βιντεοτηλέφωνο της Tellas Εικόνες από το μέλλον

Ο ΚΙΝ ΥΝΟΣ από τις συνδυασµένες απειλές

SPIT: Spam over Internet Telephony. Stelios Dritsas

Εφαρµογές των πολυµέσων

«Εξαιρετική δουλειά, ευχαριστώ»: Μπορεί να μην μάθετε ποτέ τα περιστατικά ψηφιακής ασφάλειας που έχουν προκληθεί από τους υπαλλήλους σας

ΣΥΜΒΑΣΗ ΚΤ Βασικές λειτουργίες συσκευής Gigaset A ΕΓΓΡΑΦΗ ΜΗΝΥΜΑΤΟΣ ΤΗΛΕΦΩΝΗΤΗ... 8

ΕΓΓΡΑΦΟ ΤΕΧΝΙΚΩΝ ΠΡΟΔΙΑΓΡΑΦΩΝ

ΕΛΛΗΝΙΚΗ ΔΗΜΟΚΡΑΤΙΑ. Τόπος : Αθήνα Ημερομηνία : 05/07/2010 Α.Π. : /ΨΣ3509-Α2

Υπηρεσίες Πληροφόρησης στην Ψηφιακή Εποχή: Ζητήματα Ασφάλειας και Προστασίας Ιδιωτικότητας

Δράση Α8. Πρακτική εκπαίδευση του προσωπικού ενδοσχολικής τεχνικής υποστήριξης. Υπηρεσίες Πανελλήνιου Σχολικού Δικτύου

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (Ι) Απειλές Ασφαλείας Συμμετρική & Μη-Συμμετρική Κρυπτογραφία

Γενικές Αρχές. Τεχνολογία ικτύων Επικοινωνιών ΙΙ

Απόρρητο των Επικοινωνιών: Η ελληνική εµπειρία

Σκοπιµότητα των firewalls

EU Cyber Security Policy Ευρωπαϊκό δίκαιο προστασίας και ασφάλειας δεδομένων στα επόμενα χρόνια Θοδωρής Κωνσταντακόπουλος

Security and Privacy: From Empiricism to Interdisciplinarity. Dimitris Gritzalis

The Greek Data Protection Act: The IT Professional s Perspective

ηµοτικό ιαδικτυακό Ραδιόφωνο και Τηλεόραση

ιαδίκτυα και το ιαδίκτυο (Internetworking and the Internet)

Σεµινάρια για Προσωπικό. Αρµοδιότητες της Α ΑΕ. Αθήνα, 14 Φεβρουαρίου 5 Μαρτίου

Communication Solution τεύχος 47 Ιανουάριος Φεβρουάριος Προϋπάρχουσα κατάσταση της εταιρείας

Λιόλιου Γεωργία. ιατµηµατικό Πρόγραµµα Μεταπτυχιακών Σπουδών στα Πληροφοριακά Συστήµατα

Συστήματα Πολυμέσων. Ανάπτυξη Πολυμεσικών Εφαρμογών Ι

11/8/18. Κεφάλαιο 3. Συνεργασία και εργασία στο web. Χρήση του Internet: Πώς θα εκμεταλλευτούμε καλύτερα τους πόρους του web.

Υπηρεσίες Διαχείρισης Τηλεφωνικού Κέντρου. «Αποτελεσματικότητα και οικονομία»

Περιεχόµενα. Επικοινωνίες εδοµένων: Τρόποι Μετάδοσης και Πρωτόκολλα. Εισαγωγή

ΕΥΡΩΠΑΪΚΟ ΚΟΙΝΟΒΟΥΛΙΟ

Ως Διαδίκτυο (Internet) ορίζεται το παγκόσμιο (διεθνές) δίκτυο ηλεκτρονικών υπολογιστών (international network).

ΑΝΑΚΟΙΝΩΣΗ ΔΙΑΔΙΚΑΣΙΑΣ ΑΠΕΥΘΕΙΑΣ ΑΝΑΘΕΣΗΣ. Αριθμ. Πρωτ.: /2017 Ο ΕΙΔΙΚΟΣ ΛΟΓΑΡΙΑΣΜΟΣ ΚΟΝΔΥΛΙΩΝ ΕΡΕΥΝΑΣ

Η Ασφάλεια Πληροφοριών στο χώρο της Εκκαθάρισης των Χρηµατιστηριακών Συναλλαγών

Βασίλειος Κοντογιάννης ΠΕ19

Draytek Vigor 2700VG Annex A

Online Social Networks: Posts that can save lives. Sotiria Giannitsari April 2016

Τεχνολογία Πολυμέσων. Ενότητα # 16: Πολυεκπομπή Διδάσκων: Γεώργιος Ξυλωμένος Τμήμα: Πληροφορικής

ΤΗΛΕΠΙΚΟΙΝΩΝΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ ΚΑΙ ΔΙΚΤΥΩΝ

Δίκτυα Ευρείας Περιοχής. Επικοινωνίες Δεδομένων Μάθημα 10 ο

GDPR και Τεχνικά Μέτρα Ασφάλειας Πληροφοριακών Συστημάτων

VoIP σε Δίκτυα Νέας Γενιάς

ΙΚΤΥΑ ΕΠΙΚΟΙΝΩΝΙΩΝ. Ιωάννης Σταυρακάκης, Καθηγητής Password: edi

Everything can be hacked in the Internet-of-Things. Dimitris Gritzalis March 2017

Συστήματα Πολυμέσων. Ενότητα 17: Διανομή Πολυμέσων - Πρωτόκολλα πραγματικού χρόνου. Θρασύβουλος Γ. Τσιάτσος Τμήμα Πληροφορικής

Εκπαιδευτικά Περιβάλλοντα Διαδικτύου

ΤΕΧΝΟΛΟΓΙΑ ΙΚΤΥΩΝ ΕΠΙΚΟΙΝΩΝΙΩΝ

Online Social Networks: Posts that can save lives. Dimitris Gritzalis, Sotiria Giannitsari, Dimitris Tsagkarakis, Despina Mentzelioti April 2016

ΤΗΛΕΜΑΤΙΚΗ ΙΑ ΙΚΤΥA ΚΑΙ ΚΟΙΝΩΝΙΑ ΕΛΛΗΝΙΚΟ ΑΝΟΙΚΤΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΠΛΗ 23

Τεχνολογία TCP/IP ΙΑ ΙΚΤΥΩΣΗ- INTERNET. Τεχνολογίες Τηλεκπαίδευσης & Εφαρµογές - Ιούλιος

Θέμα: "Διευκρινήσεις σε ερωτήματα που τέθηκαν για την διακήρυξη με αρ. πρωτ. 156/ Συνοπτικού διαγωνισμού".

Προφίλ αγοραστή και πρόσκληση υποβολής προσφορών για. (Α) λήψη υπηρεσιών και λειτουργία Γραφείου Τύπου του ΕΠΑΝ ΙΙ,

1o INFOCOM SECURITY CYPRUS CONFERENCE Μαΐου 2018 Hilton Park Nicosia

ΓΡΑΦΕΙΟ ΤΗΛΕΔΙΑΣΚΕΨΗΣ ΚΑΙ ΠΟΛΥΜΕΣΩΝ

Αρχιτεκτονική του πληροφοριακού συστήµατος Cardisoft Γραµµατεία 2003 ιαχείριση Προσωπικού

ΔΙΑΧΕΙΡΙΣΗ ΔΙΚΤΥΩΝ Διαχείριση Ασφαλείας (ΙΙ) Πρωτόκολλα & Αρχιτεκτονικές Firewalls Anomaly & Intrusion Detection Systems (IDS)

Ηλεκτρονική Μάθηση & Συστήματα που τη διαχειρίζονται

Ποιότητα μετάδοσης πολυμεσικού περιεχομένου στο διαδίκτυο

Το Ασύρματο Δίκτυο TETRA. Αντωνίου Βρυώνα (Α.Μ. 1019)

ΔΙΑΚΗΡΥΞΗ ΔΗΜΟΠΡΑΣΙΑΣ ΜΕ ΑΡΙΘΜΟ ΔΔ-...

Δίκτυα ATM. Τεχνολογία Πολυμέσων και Πολυμεσικές Επικοινωνίες 21-1

Mobile Marketing: Οι Παράγοντες Αποδοχής του SMS των Ελλήνων Καταναλωτών

Ηλεκτρονικό Επιχειρείν & Νέες Τεχνολογίες για Επιχειρηματικότητα ΔΕΟ45

Είδη Groupware. Λογισμικό Συνεργασίας Ομάδων (Groupware) Λογισμικό Groupware. Υπάρχουν διάφορα είδη groupware ανάλογα με το αν οι χρήστες εργάζονται:

Διατάξεις φωτισμού AEGIS από την Bosch Φωτισμός προστασίας και ασφάλειας

Transcript:

3ο φεστιβάλ βιοµηχανικής πληροφορικής ασφάλεια υϖοδοµών VoIP: αϖειλές και ϖιθανές λύσεις Βασίλης Κάτος (vkatos@ee.duth.gr) Επικ. Καθηγητής Ασφάλεια πληροφοριών και απόκρισης περιστατικών (isir.ee.duth.gr) ηµοκρίτειο Πανεπιστήµιο Θράκης Καβάλα 20.10.2012 1

Παρατήρηση 1η: Η ασφάλεια είναι υπόθεση όλων!

#2: Πολλά κανάλια επικοινωνίας

#3 Το φως είναι αργό

#4 Internet of things ιαδικτύωση Ετερογένεια συσκευών Σύγκλιση τεχνολογιών Απανταχού παρούσα πρόσβαση! (τεχνολογική, κοινωνική)

ιαδικτυακή Τηλεφωνία (Voice-over-IP) Σύγκλιση δικτύων δεδοµένων και δικτύων φωνής. Οι τεχνολογίες Voice-over-IP (VoIP) αποτελούν υποδοµή για την πραγµατοποίηση τηλεφωνικών κλήσεων µέσω ιαδικτύου. Βασίζονται σε πρωτόκολλα, όπως το Session Initiation Protocol (SIP) για τη σηµατοδοσία και το RTP για τη µεταφορά φωνής ή πολυµεσικού περιεχοµένου.

Επίθεση άρνησης υπηρεσίας Εκµετάλλευση καθυστερήσεων στη σηµατοδότηση του PSTN δέσµευση κυκλώµατος PSTN σχεδόν αναπάντητη κλήση Συστηµατική επίθεση Τηλ. κέντρα εκτός λειτουργίας

Το πρόβληµα SPIT Spam over Internet Telephony Μαζική αποστολή απρόσκλητων Κλήσεων Μηνυµάτων Αιτηµάτων παρουσίας

SPAM vs. SPIT Συγκλίσεις Κοινά κίνητρα, πχ. αναζήτηση οικονοµικού κέρδους ή άσκηση επιρροής. Κοινές τεχνικές δηµιουργίας, πχ. αυτόµατη παραγωγή µαζικών µηνυµάτων/κλήσεων χαµηλού κόστους, χρήση πραγµατικών διευθύνσεων τελικών χρηστών, συλλογή διευθύνσεων κλπ. Αποκλίσεις Η επικοινωνία µε email είναι ουσιαστικά ασύγχρονη, ενώ η VoIP επικοινωνία είναι κυρίως σύγχρονη. Στο περιβάλλον VoIP µη εύλογες καθυστερήσεις δεν είναι (ούτε) τεχνικά αποδεκτές. Το email spam αποτελείται κυρίως από κείµενο (ίσως και εικόνες), ενώ το SPIT κυρίως από ήχο και εικόνα (πολύ λιγότερο από κείµενο). Μια SPIT κλήση συνήθως δηµιουργεί εντονότερη ενόχληση στο χρήστη.

Τεχνολογίες αντιµετώπισης SPIT 1. Ανάλυση περιεχοµένου (Content Filtering) 2. Μαύρες ή/και λευκές λίστες (Black-White Lists) 3. Επικοινωνία βασισµένη στη Συγκατάθεση (Consent-based com s) 4. Συστήµατα Εµπιστοσύνης (Reputation Systems) 5. Απόκρυψη ιεύθυνσης (Address Obfuscation) 6. ιευθύνσεις Περιορισµένης Χρήσης (Limited-use Addresses) 7. Τεχνικές Απόκρισης (Turing Tests, Computational Puzzles) 8. Τεχνικές Εισαγωγής Κόστους (Payments at Risk) 9. Νοµοθετικές ή κανονιστικές δράσεις (Legal Action) 10. Κύκλοι Εµπιστοσύνης µεταξύ Παρόχων (Circles of Trust) 11. Κεντρικοί Πάροχοι (Centralized SIP Providers)

Ηχητικά CAPTCHA* ψηφία συνολική ιάστηµα µεταξύ χαρακτήρων Μεταβλητός αριθµός χαρακτήρων ιάρκεια Παρασκήνιο γλώσσα Λεξιλόγιο Ηχητικό CAPTCHA Θόρυβος Πεδίο δεδοµένων ιαδικασία παραγωγής Ενδιάµεσος Χρήση ήδη υπαρχόντων Αυτόµατη παραγωγή * CAPTCΗA: Completely Automated Public Turing test to tell Computers and Humans Apart

Αρχιτεκτονική νέου* ηχητικού CAPTCHA Πλήθος εκφωνητών Χρονική υστέρηση Ενδιάµεσος θόρυβος Θόρυβος στο παρασκήνιο Πλήθος στιγµιότυπων εκπαίδευσης Στάδιο 1 1 20 Στάδιο 2 3 50 Στάδιο 3 5 Χ 100 Στάδιο 4 7 Χ Χ 100 Στάδιο 5 7 Χ Χ Χ 100 * Soupionis J., Gritzalis D., ASPF: An adaptive anti-spit policy-based framework, in Proc. of the 6 th International Conference on Availability, Reliability and Security (ARES-2011), Pernul G. (Ed.), pp. 153-160, Austria, August 2011.

Κατευθυντήρια συµπεράσµατα Η εξάπλωση της χρήσης του VoIP εισαγάγει νέες επιχειρηµατικές δραστηριότητες και εφαρµογές, αλλά και νέες απειλές. Η επαρκής αντιµετώπιση του SPIT απαιτεί πολυπαραγοντική προσέγγιση - δεν επαρκούν µόνο υπάρχουσες anti-spam τεχνικές. Οι τεχνικές anti-spit πρέπει να στοχεύουν στην αντιµετώπιση περισσότερων και νέων ειδών επιθέσεων απ ότι οι υπάρχουσες. Το audio CAPTCHA που αξιοποιεί χροιά εκφώνησης, τυχαίους ενδιάµεσους ήχους και διασπορά τους µέσα στο µήνυµα, παρέχει ενθαρρυντική ανθεκτικότητα απέναντι σε bots. 13

Από τη θεωρία στην πράξη... ΣΦΙΓΞ Consortium 1. Virtual Trip 2. Αριστοτέλειο Πανεπιστήµιο Θεσσαλονίκης 3. ηµοκρίτειο Πανεπιστήµιο Θράκης 4. Οικονοµικό Πανεπιστήµιο Αθηνών Χρηµατοδότηση Γενική Γραµµατεία Έρευνας & Τεχνολογίας Ε.Π. Ανταγωνιστικότητα & Επιχειρηµατικότητα ράση Εθνικής Εµβέλειας ΣΥΝΕΡΓΑΣΙΑ

Υποδοµή υπηρεσίας ΣΦΙΓΞ

Ευχαριστώ για την προσοχή σας