Votre système téléphonique est-il bien protégé ?
Historique
Commençons par un retour vers le passé, un peu d'histoire qui va nous permettre de comprendre l'étendue des risques encourus par les entreprises. Avant l'arrivée de la voix sur IP (VoIP) et du dialogue entre le téléphone et l'informatique communément appelé CTI, les flux voix étaient transportés par des protocoles propriétaires. Le niveau de compétences nécessaires afin de réaliser une intrusion était élevé. Peu d'attaques étaient possibles :
- écoute des communications en se branchant sur les accès France Télécom.
- prise en main à distance du système de téléphonie.
Cette dernière attaque est particulièrement dangereuse, car cela permet à l'attaquant de modifier le paramétrage de l'autocommutateur. Ainsi, grâce à des fonctionnalités embarqués dans le PABX, l'attaquant peut appeler au frais de la société attaquée des correspondant étranger à moindre frais. Il peut aussi faire de l'écoute discrète, enregistrer les communications, renvoyer les appels vers le service commercial vers un concurrent ...
Quels sont les risques ?
Nous avons donc trois niveaux de risques :
- un risque financier
- un risque d'indisponibilité du système
- un risque d'espionnage
L'intrusion
Le risque d'intrusion par un accès à distance sur le PABX est très fort. En effet, le monde des installateurs privés n'est pas très au fait de la sécurité. Vous trouvez alors assez facilement les informations nécessaires. Le numéro d'accès est très souvent le numéro du standard. Sinon, un numéro de la séquence SDA assez facile à obtenir. Il suffit alors de scanner la plage de numéro. Il vous reste à trouver le mot de passe. Il faut savoir que pour des raisons pratiques, une partie des autocommutateurs sont toujours avec le mot de passe d'origine ou si le mot de passe a été changé, il n'est pas rare que tous les clients d'un même installateur privé est le même mot de passe. Dans tous les cas, le format des mots de passe est assez simple et n'est pas très difficile à casser. Enfin, chaque constructeur dispose d'un mot de passe dit super utilisateur qui n'est pas toujours très difficile à récupérer. De plus, il y a plusieurs niveaux d'utilisateurs : constructeur, administrateur, opérateur ... Souvent, seul le mot de passe administrateur est changé. Il suffit de se connecter en opérateur et les droits sont en général suffisant pour faire des dégâts.
VOIP / CTI : des risques complémentaires
Avec la VoIP et le CTI, d'autres failles de sécurité interviennent. Les flux voix sont plus facilement interceptés et donc écoutés sans avoir à prendre la main sur le système. Il suffit alors de crypter les communications, mais qui le fait réellement ? De grands constructeurs ne l'implémentent même pas dans leur système et confie cette sécurisation à des tiers. Le CTI (protocole liant l'informatique à la téléphonie) ouvre deux possibilités supplémentaires : prendre possession du PABX, mais nous l'avons vu précédemment qu'il y a des méthodes plus simples, mais permet aussi d'entrer sur le réseau informatique. Je vous laisse imaginer, alors que vous aviez parfaitement sécurisé votre informatique, sans le savoir, vous avez laissé une porte grande ouverte via votre autocommutateur.
Conclusion
Un système téléphonique d'entreprise est avant tout un système informatique (serveur linux, windows ou dérivé d'unix) disposant des failles de sécurité qui doit entrer dans les process de sécurité informatique : gestion des accès externes rigoureux, politique de gestion des mots de pass, surveillance ... d'autant plus que les risques sont au moins aussi importants que pour l'informatique.