Как защитить офисную телефонию от SIP-атак и мошенников в 2026

Как защитить офисную телефонию от SIP-атак и мошенников в 2026

Офисные номера в малом бизнесе сегодня работают через SIP: аккаунты живут в облачной АТС или на IP-коммутаторе, а разговоры идут через интернет-канал. Значит, к ним применимы те же риски, что и к любому сервису с логином и паролем в сети: подбор доступа, чужие звонки за ваш счёт, обзвон клиентов с подменённого номера. Дальше — как найти слабые места в своей схеме, что настроить в первую очередь и какие привычки чаще всего открывают дверь посторонним.

Почему SIP-телефония интересна мошенникам

Причин три. Первая — деньги: чужой аккаунт используют для звонков на дорогие международные направления, а счёт приходит владельцу номера. Вторая — доверие: клиент охотнее верит человеку, который звонит с настоящего номера компании, и в разговоре называет данные или переводит предоплату. Третья — инфраструктура: спам-обзвон через ваш SIP-транк загоняет номер в блокировки у операторов, и дозвониться до вас становится сложно.

Входящие вызовы — отдельный фронт. «Лаборатория Касперского» добавила в Kaspersky Secure Mobility Management контроль входящих звонков на Android: номер проверяется по локальным офлайн- и глобальным онлайн-базам, подозрительный вызов блокируется, а сотрудник получает предупреждение (РБК). Функция снижает поток спама и защищает от социальной инженерии — того самого звонка «из банка», после которого бухгалтер переводит деньги.

Заодно посмотрите на сам канал. Если он ложится, телефония замолкает вместе с ним, поэтому базовые меры против сетевых атак лишними не будут — они разобраны в материале про защиту малого бизнеса от DDoS-атак.

Как понять, что SIP-аккаунт уже используют посторонние

Взлом редко выглядит драматично. Чаще это строчка в счёте, которую замечают через месяц.

  • Сумма к оплате выросла, а число разговоров — нет. Смотрите детализацию по направлениям: характерный признак — звонки на зарубежные номера.
  • В логах АТС есть регистрации с незнакомых IP-адресов или ночью, когда офис закрыт.
  • Клиенты переспрашивают, звонили ли вы им насчёт оплаты или «проверки данных».
  • В админке появились новые SIP-аккаунты, правила переадресации, изменились пароли.

Если совпал хотя бы один пункт, действуйте по порядку: смените пароли всем аккаунтам, отключите лишние, выгрузите логи за месяц и запретите исходящие на платные направления, пока разбираетесь. Параллельно предупредите клиентов через свои обычные каналы связи: когда человек получает уведомление от компании по знакомому каналу, звонок «от её имени» вызывает меньше доверия. Как это устроено, описано в статье про мультимодальные уведомления для магазина.

Кто отвечает за защиту: своя АТС, облачная АТС или SIP-транк?

Набор настроек зависит от того, где живёт логика вашей телефонии. Ниже три варианта, которые встречаются в небольших офисах.

СхемаГде логика и логиКто отвечает за защитуЧто закрыть первым делом
Своя IP-АТС в офисеНа вашем сервере или мини-компьютереВы или подрядчикДоступ в веб-админку из интернета, пароли, обновления прошивок
Виртуальная АТС у оператораНа инфраструктуре оператораОператор, вы — на уровне настроекПрава сотрудников, чёрные списки, лимиты на исходящие
SIP-транк к облачному коммутаторуТранк у оператора, логика у васДелится по зонамРегистрация только с ваших IP, шифрование, пароли

Крупный оператор держит виртуальную АТС на своей стороне: с резервированием, круглосуточным мониторингом и защитой каналов связи, под корпоративные нагрузки и сценарии контакт-центра (МТС Exolve). В проектах посложнее на границе сети ставят пограничный контроллер сессий (BGW): он обеспечивает безопасное соединение для SIP-сервисов, делит трафик и следит за качеством обслуживания (Искра Технологии). Микроофису такая техника не нужна, но понимать, за что отвечает оператор, полезно.

Какие настройки закрывают большинство атак?

  1. Пароли. Отдельный сложный пароль на каждый телефон и аккаунт, смена раз в полгода и сразу после увольнения сотрудника. Логин admin с паролем 1234 — открытая дверь.
  2. Ограничение по IP. Разрегистрируйте SIP только из офисной сети или через VPN. Если кто-то работает из дома, добавьте его адрес отдельным правилом, а всем остальным доступ не открывайте.
  3. Запрет дорогих направлений. Оставьте исходящие туда, куда вы реально звоните: городские, мобильные, нужные страны. Международные и платные направления включайте по заявке на конкретный срок.
  4. Лимиты расходов. Дневной или месячный потолок на аккаунт. Даже при утечке ущерб ограничится суммой, которую вы готовы назвать.
  5. Чёрные списки входящих. Виртуальная АТС позволяет вести списки номеров, с которых система не принимает звонки (1ats). Секретарь перестаёт тратить время на повторяющийся спам.
  6. Шифрование и обновления. Протоколы TLS и SRTP, свежие прошивки IP-телефонов: старые модели с непропатченными уязвимостями — частая точка входа.

Если в офисе нет своего системного администратора, эти задачи обычно передают тому, кто уже обеспечивает интернет и телефонию: настройка виртуальной АТС, ограничения по направлениям и резервный канал обслуживаются в одном месте, и не нужно искать виноватого между двумя подрядчиками.

Что делать, если телефония перестала работать?

План на случай аварии лучше держать готовым до неё. Облачная АТС переживает сбой офисного канала: звонки принимают в мобильном приложении или переадресуют на сотовые. Через SIP-транк офисный номер поднимается на смартфоне сотрудника, и клиент разницы не замечает (Exolve). Если телефония развёрнута на своём сервере, держите в запасе резервный интернет-канал: модем с 4G или второго проводного оператора.

Ещё запишите, кому звонить. Поддержка оператора, подрядчик по АТС, ответственный сотрудник — три номера, которые в панике никто не вспомнит. Доступы к админке храните в менеджере паролей, а не в блокноте у одного человека.

Типичные ошибки

  • Веб-панель АТС открыта в интернет и защищена заводским паролем.
  • Один SIP-аккаунт стоит на нескольких телефонах: при увольнении меняют пароль аппарата, а сам аккаунт остаётся общим.
  • Детализацию звонков никто не читает. Счёт оплачивает бухгалтер, который не знает, какие направления для вас нормальные.
  • IP-телефоны висят в одной сети с компьютерами и гостевой Wi-Fi, отдельного VLAN нет.
  • О звонках «от имени компании» клиенты узнают уже после инцидента.
  • Резервного канала нет: авария у оператора — и офис без связи, потому что все номера завязаны на один интернет.

3 шага, которые можно сделать на этой неделе:

  1. Выгрузите детализацию звонков и логи регистраций за последний месяц.
  2. Отключите лишние SIP-аккаунты и поставьте на оставшиеся сложные пароли.
  3. Уточните у оператора, какие ограничения на исходящие направления и чёрные списки уже входят в ваш тариф телефонии.