Наша недавняя статья “Глобальный черный список IP 3CX: система, безопасная по умолчанию” показала, насколько серьезно мы относимся к безопасности, как мы противостоим хакерским уловкам и фроду. В статье мы рекомендовали обратить внимание на статистику, определенные закономерности и предупреждения. А сейчас мы хотели бы рассказать о них подробнее. В цикле из 4 статей мы расскажем о различных рисках безопасности и неверных действиях, которые могут привести ко вторжению злоумышленников в вашу систему. Наша цель – не сделать вас тем самым “козлом отпущения”, который позволил “слить” учетные данные и открыл систему для хакеров.
Слабые пароли открывают все двери

Прежде всего важно понимать, что слабые учетные данные на любом уровне подвергают вашу систему риску. Некоторые последствия такой ситуации:
- Доступ злоумышленников к интерфейсу управления 3CX или пользовательскому интерфейсу – веб-клиенту
- Захват номера пользователя для неавторизованных звонков за счет компании
- Утечка различной конфиденциальной информации, например, записей разговоров
- Действия злоумышленника от имени легального пользователя
После новой установки системы 3CX мы гарантируем, что все созданные учетные данные имеют достаточную надежность. Это, кроме прочего, включает:
- Учетные данные SIP пользователя
- Пароли на вход в веб-клиент
- Пароли на интерфейс IP-телефонов
- Данные доступа к шлюзам и факс-аппаратам
- Пароль к туннелю 3CX
- PIN-коды голосовой почты и конференций
Первая ошибка – простые учетные данные

Первая ошибка – менять эти сложные пароли для какого-то тестирования или упрощения работы пользователей. Когда вы ставите простой пароль, для хакеров открывается возможность атак brute-force (“грубой силой“). Поэтому мы не рекомендуем без крайней необходимости менять эти пароли.
При необходимости вы всегда можете сбросить их, заменив все на новые, случайным образом сгенерированные. Это можно сделать на странице Users, выбрав одного или нескольких пользователей и нажав кнопку Reset (подробнее здесь). Также вы можете легко сбросить учётные данные телефона только одного пользователя на странице конфигурации его телефона.

Вторая ошибка – игнорирование предупреждений
Вторая ошибка – игнорирование предупреждений, которые появляются в интерфейсе управления в разделе Пользователи. Они показывают различные проблемы с учетными данными пользователей.
В предупреждении видна подробная информация о проблеме и подсказка для администратора, например:

Требуется немедленное действие:
ВЫСОКИЙ РИСК! В этом случае пользователь имеет как слабый логин, так и слабый пароль SIP, и кроме того, отключенную опцию “Запретить подключение из публичной сети”:

Этот последний случай – самый опасный, так как открывает учетную запись SIP для внешнего сканирования и атак brute-force. По умолчанию все пользователи создаются с включенной опцией “Запретить подключение из публичной сети”, которая блокирует весь внешний трафик на этот добавочный номер. Ее следует отключать только если вы подключаете удаленный SIP-телефон по технологии STUN. Но если вы используете фирменные клиенты 3CX – ее отключать не нужно, т.к. они используют собственные безопасные протоколы.
Вышеуказанные ошибки являются основной причиной множества инцидентов безопасности, с которыми сталкивается техподдержка 3CX.
Это опасный мир
Ранее упоминалось, что существуют внешние злоумышленники, использующие методы сканирования и подбора паролей. К сожалению, интернет является опасным местом. Вероятно, это уже заметно: как только любая система развертывается в облаке, она сразу же привлекает внимание подобных злоумышленников.
В 3CX предусмотрено несколько встроенных антихакерских механизмов для пресечения подобных атак путем занесения IP-адресов злоумышленников в черный список. Тем не менее, некоторые злоумышленники хитрее других. Кроме того, существуют как начинающие хакеры (script kiddies), так и «высшая лига», которые не атакуют с единого адреса, а имеют в своем распоряжении значительные ресурсы.
Сюда входит использование:
- сервисов анонимизации, таких как VPN, прокси и узлы TOR, скрываясь за которыми, злоумышленники постоянно меняют учетные записи и серверы
- скомпрометированных хостов, которые стали «зомби» и теперь являются частью ботнета, управляемого распределенным образом по команде хакера
- легитимных VoIP-сервисов или устройств, неправомерно используемых для ретрансляции атак, в результате чего источником атаки отображаются их IP-адреса вместо адреса злоумышленника
- комбинаций всего перечисленного и ежедневно обновляемых источников
Прилагаются значительные усилия для предоставления безопасной среды “из коробки”. Поэтому, пожалуйста, не отключайте средства защиты и не меняйте учетные данные; вкратце:
… Не будьте «ТЕМ САМЫМ» парнем!
Что делать в случае получения оповещения о безопасности от программного обеспечения EDR/Antivirus?
Сообщите о проблеме поставщику антивируса и поделитесь их отчетом (Antivirus Vendor Report), как только он станет доступен. Для этого отправьте данную контактную форму и выберите опцию Security & Data Protection.
При наличии партнера 3CX, немедленно сообщайте ему обо всех отчетах и оповещениях о безопасности.
Будем рады получить комментарии на эту тему!



