Офисные номера в малом бизнесе сегодня работают через SIP: аккаунты живут в облачной АТС или на IP-коммутаторе, а разговоры идут через интернет-канал. Значит, к ним применимы те же риски, что и к любому сервису с логином и паролем в сети: подбор доступа, чужие звонки за ваш счёт, обзвон клиентов с подменённого номера. Дальше — как найти слабые места в своей схеме, что настроить в первую очередь и какие привычки чаще всего открывают дверь посторонним.
Почему SIP-телефония интересна мошенникам
Причин три. Первая — деньги: чужой аккаунт используют для звонков на дорогие международные направления, а счёт приходит владельцу номера. Вторая — доверие: клиент охотнее верит человеку, который звонит с настоящего номера компании, и в разговоре называет данные или переводит предоплату. Третья — инфраструктура: спам-обзвон через ваш SIP-транк загоняет номер в блокировки у операторов, и дозвониться до вас становится сложно.
Входящие вызовы — отдельный фронт. «Лаборатория Касперского» добавила в Kaspersky Secure Mobility Management контроль входящих звонков на Android: номер проверяется по локальным офлайн- и глобальным онлайн-базам, подозрительный вызов блокируется, а сотрудник получает предупреждение (РБК). Функция снижает поток спама и защищает от социальной инженерии — того самого звонка «из банка», после которого бухгалтер переводит деньги.
Заодно посмотрите на сам канал. Если он ложится, телефония замолкает вместе с ним, поэтому базовые меры против сетевых атак лишними не будут — они разобраны в материале про защиту малого бизнеса от DDoS-атак.
Как понять, что SIP-аккаунт уже используют посторонние
Взлом редко выглядит драматично. Чаще это строчка в счёте, которую замечают через месяц.
- Сумма к оплате выросла, а число разговоров — нет. Смотрите детализацию по направлениям: характерный признак — звонки на зарубежные номера.
- В логах АТС есть регистрации с незнакомых IP-адресов или ночью, когда офис закрыт.
- Клиенты переспрашивают, звонили ли вы им насчёт оплаты или «проверки данных».
- В админке появились новые SIP-аккаунты, правила переадресации, изменились пароли.
Если совпал хотя бы один пункт, действуйте по порядку: смените пароли всем аккаунтам, отключите лишние, выгрузите логи за месяц и запретите исходящие на платные направления, пока разбираетесь. Параллельно предупредите клиентов через свои обычные каналы связи: когда человек получает уведомление от компании по знакомому каналу, звонок «от её имени» вызывает меньше доверия. Как это устроено, описано в статье про мультимодальные уведомления для магазина.
Кто отвечает за защиту: своя АТС, облачная АТС или SIP-транк?
Набор настроек зависит от того, где живёт логика вашей телефонии. Ниже три варианта, которые встречаются в небольших офисах.
| Схема | Где логика и логи | Кто отвечает за защиту | Что закрыть первым делом |
|---|---|---|---|
| Своя IP-АТС в офисе | На вашем сервере или мини-компьютере | Вы или подрядчик | Доступ в веб-админку из интернета, пароли, обновления прошивок |
| Виртуальная АТС у оператора | На инфраструктуре оператора | Оператор, вы — на уровне настроек | Права сотрудников, чёрные списки, лимиты на исходящие |
| SIP-транк к облачному коммутатору | Транк у оператора, логика у вас | Делится по зонам | Регистрация только с ваших IP, шифрование, пароли |
Крупный оператор держит виртуальную АТС на своей стороне: с резервированием, круглосуточным мониторингом и защитой каналов связи, под корпоративные нагрузки и сценарии контакт-центра (МТС Exolve). В проектах посложнее на границе сети ставят пограничный контроллер сессий (BGW): он обеспечивает безопасное соединение для SIP-сервисов, делит трафик и следит за качеством обслуживания (Искра Технологии). Микроофису такая техника не нужна, но понимать, за что отвечает оператор, полезно.
Какие настройки закрывают большинство атак?
- Пароли. Отдельный сложный пароль на каждый телефон и аккаунт, смена раз в полгода и сразу после увольнения сотрудника. Логин admin с паролем 1234 — открытая дверь.
- Ограничение по IP. Разрегистрируйте SIP только из офисной сети или через VPN. Если кто-то работает из дома, добавьте его адрес отдельным правилом, а всем остальным доступ не открывайте.
- Запрет дорогих направлений. Оставьте исходящие туда, куда вы реально звоните: городские, мобильные, нужные страны. Международные и платные направления включайте по заявке на конкретный срок.
- Лимиты расходов. Дневной или месячный потолок на аккаунт. Даже при утечке ущерб ограничится суммой, которую вы готовы назвать.
- Чёрные списки входящих. Виртуальная АТС позволяет вести списки номеров, с которых система не принимает звонки (1ats). Секретарь перестаёт тратить время на повторяющийся спам.
- Шифрование и обновления. Протоколы TLS и SRTP, свежие прошивки IP-телефонов: старые модели с непропатченными уязвимостями — частая точка входа.
Если в офисе нет своего системного администратора, эти задачи обычно передают тому, кто уже обеспечивает интернет и телефонию: настройка виртуальной АТС, ограничения по направлениям и резервный канал обслуживаются в одном месте, и не нужно искать виноватого между двумя подрядчиками.
Что делать, если телефония перестала работать?
План на случай аварии лучше держать готовым до неё. Облачная АТС переживает сбой офисного канала: звонки принимают в мобильном приложении или переадресуют на сотовые. Через SIP-транк офисный номер поднимается на смартфоне сотрудника, и клиент разницы не замечает (Exolve). Если телефония развёрнута на своём сервере, держите в запасе резервный интернет-канал: модем с 4G или второго проводного оператора.
Ещё запишите, кому звонить. Поддержка оператора, подрядчик по АТС, ответственный сотрудник — три номера, которые в панике никто не вспомнит. Доступы к админке храните в менеджере паролей, а не в блокноте у одного человека.
Типичные ошибки
- Веб-панель АТС открыта в интернет и защищена заводским паролем.
- Один SIP-аккаунт стоит на нескольких телефонах: при увольнении меняют пароль аппарата, а сам аккаунт остаётся общим.
- Детализацию звонков никто не читает. Счёт оплачивает бухгалтер, который не знает, какие направления для вас нормальные.
- IP-телефоны висят в одной сети с компьютерами и гостевой Wi-Fi, отдельного VLAN нет.
- О звонках «от имени компании» клиенты узнают уже после инцидента.
- Резервного канала нет: авария у оператора — и офис без связи, потому что все номера завязаны на один интернет.
3 шага, которые можно сделать на этой неделе:
- Выгрузите детализацию звонков и логи регистраций за последний месяц.
- Отключите лишние SIP-аккаунты и поставьте на оставшиеся сложные пароли.
- Уточните у оператора, какие ограничения на исходящие направления и чёрные списки уже входят в ваш тариф телефонии.



