L'expert en sécurité
informatique

La VOIP la voie royale vers... l'insécurité ? 14/15

10. Mais les remèdes existent, à commencer par le bon sens !

Quand cela est possible, il est conseillé de ne pas mettre d'IP publique à un serveur IPBX.

Le Firewall se doit d'être aussi restrictif que possible de et vers cet élément du SI. L'installation d'un VLAN dédié à la téléphonie IP peut non seulement renforcer la sécurité et les performances du réseau mais aussi éviter de faciliter la propagation d'une intrusion via le service de VOIP aux autres éléments. Il convient bien sûr de mettre à jour ses éléments VOIP régulièrement, de respecter les consignes de sécurité des constructeurs et de protéger, voir de désactiver les interfaces Web de contrôles des dispositifs quand cela est possible. Bien évidemment, laisser la configuration par défaut et principalement le mot de passe d'administration n'est pas recommandé.

Bien qu'une certaine retenue s'impose, il convient de reconnaitre à la VOIP un grand nombre de qualités. Cependant, le manque d'expérience des opérateurs, des administrateurs et des installeurs, couplé à un manque de vigilance des constructeurs, à l'importance du marché et des informations transporté fait de cette technologie une cible idéale pour les pirates. La VOIP prend son essor, mais elle risque de faire un certain nombre de victimes par imprudence.

 

Bon à savoir :
L'audit de sécurité peut être "ouvert" en whitebox avec mise à disposition des accréditations ou des sources, ou "fermé" en blackbox. La GMAO permet de gêrer toutes les opérations, de la plannificiation à la réception, de la demande de maintenance à la facturation. L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste. La formation est un devoir de l'entreprise envers ses salariés mais la formation en sécurité permet avant tout de protéger le SI. La Gestion de la Maintenance Assistée par Ordinateur permet la rationnalisation des coûts d'exploitation. Une bonne formation en sécurité doit être adaptée à son public, dirigeants, employés, membres de la DSI ou futur RSSI. Un audit de sécurité peut être partiel ou exhaustif selon le besoin du client, mais il est avant tout collaboratif.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.