Зростання глобальних збитків від телеком-шахрайства до 41.82 мільярда доларів у 2025 році, згідно зі звітом CFCA Global Fraud Loss Survey 2025, перетворило захист голосового трафіку з другорядного завдання на критичний елемент збереження репутації бренду. Сьогодні підміна ідентифікатора абонента (Caller ID spoofing) є базовим інструментом для проведення транскордонних атак та складних схем на кшталт International Revenue Share Fraud (IRSF), які завдали операторам збитків на 6.23 мільярда доларів у 2023 році. Для технічних директорів телеком-галузі це означає необхідність швидкого переходу від пасивного моніторингу до активної криптографічної верифікації кожного голосового з'єднання.
Анатомія телеком-шахрайства: чому застаріла сигналізація безсила проти підміни номерів
Фундаментальна проблема телекомунікаційних мереж полягає в історичній архітектурі довіри. Мережі загального користування проектувалися за принципом, що кожен оператор у ланцюжку транзиту є апріорі довіреним. Проте, як зазначає звіт ENISA Threat Landscape 2025, експлуатація застарілих сигнальних протоколів SS7 та Diameter залишається вагомим вектором атак. Зловмисники використовують уразливості сигналізації для інжекції хибних повідомлень, що дозволяє підміняти Caller ID на будь-який довільний номер.
У традиційній інфраструктурі транзитний оператор отримує SIP-запит INVITE і передає його далі, покладаючись на текстові дані в заголовках. Практика свідчить, що до 53.7% транскордонного трафіку у певних сегментах може піддаватися маніпуляціям з ідентифікацією лінії (CLI), тоді як прості статичні фільтри на прикордонних вузлах здатні відхилити лише близько 27.7% такого трафіку. Без наскрізної криптографічної перевірки відправника неможливо гарантувати справжність походження виклику.
Стандарти STIR/SHAKEN: як працює криптографічна верифікація SIP Identity header
Для розв'язання цієї проблеми індустрія впроваджує стек стандартів STIR/SHAKEN. Технічна база STIR (Secure Telephone Identity Revisited), описана у специфікації IETF RFC 8224, визначає використання спеціального заголовка Identity у протоколі SIP для перенесення криптографічно підписаної інформації про виклик.
Процес наскрізної автентифікації складається з кількох архітектурних етапів:
- Ініціація виклику: Прикордонний контролер сесій (SBC) оператора-ініціатора отримує запит SIP INVITE від абонента.
- Генерація токена: Оператор підтверджує право абонента на використання номера та формує криптографічний токен PASSporT (у форматі JSON Web Token).
- Підписання: Токен підписується приватним ключем оператора та інтегрується у SIP Identity header.
- Верифікація: Термінуючий оператор вилучає Identity header, завантажує публічний ключ оператора-ініціатора з довіреного репозиторію та валідує математичний підпис.
Архітектурні виклики інтеграції: боротьба із затримкою (latency) та збереження точності білінгу
Впровадження STIR/SHAKEN створює виклики для гетерогенних мереж, найвідчутніший з яких — збільшення затримки встановлення з'єднання (Post Dial Delay, PDD). Криптографічні операції та звернення до зовнішніх репозиторіїв сертифікатів вимагають часу. Для мінімізації впливу на latency інженери налаштовують локальне кешування сертифікатів в оперативній пам'яті на рівні SBC, щоб час верифікації не перевищував нормативні пороги.
Другий виклик — синхронізація інфраструктури сигналізації з білінговими системами (BSS). Додавання нових об'ємних SIP-заголовків може призводити до фрагментації UDP-пакетів. Крім того, білінг повинен коректно парсити рівень атестації виклику в CDR (Call Detail Record). Для безшовної інтеграції доцільно використовувати платформи операторського класу з гнучкою обробкою сигналізації. Наприклад, VoIP-платформа DooxSwitch (рішення з портфеля технологічного альянсу Intecracy Group) об'єднує функції softswitch, LCR-маршрутизації та білінгу реального часу, дозволяючи обробляти великі обсяги SIP-трафіку без деградації продуктивності та збоїв тарифікації при появі нових Identity заголовків.
Стратегія м'якого впровадження: робота з неатестованими викликами
Згідно з нормативними документами, зокрема FCC First Caller ID Authentication Report and Order, SHAKEN визначає три рівні атестації (Attestation Levels):
- Рівень A (Full Attestation): Оператор повністю ідентифікував клієнта і його право на конкретний номер.
- Рівень B (Partial Attestation): Оператор знає джерело трафіку (наприклад, корпоративний SIP-транк), але не верифікував усі номери з пулу індивідуально.
- Рівень C (Gateway Attestation): Транзитний оператор лише фіксує шлюз, через який трафік надійшов з іншої (часто міжнародної) мережі.
У перехідний період не всі виклики містять криптографічний підпис. Стратегія м'якого впровадження (soft launch) передбачає відмову від жорсткого блокування трафіку з рівнем B, C або взагалі без підпису, щоб не відхиляти легітимні виклики. Натомість такі дзвінки маркуються, піддаються посиленому аналізу на антифрод-шлюзах або супроводжуються попередженням на екрані пристрою.
Побудова довіреного середовища: інфраструктура управління сертифікатами
Надійність STIR/SHAKEN залежить від інфраструктури публічних ключів (PKI) та політики управління сертифікатами (Certificate Governance). Для великих операторів регулярна ротація ключів, управління доступом, аудит та інтеграція з національними центрами сертифікації є самостійним архітектурним завданням.
Реєстри та портали для надійного управління такими процесами можуть розгортатися на базі enterprise-платформ. Наприклад, подібні рішення успішно будуються на платформі UnityBase (спільна розробка компаній Intecracy Group; InBase є ключовим, але не єдиним розробником). Завдяки механізмам платформи — таким як Domain metadata, рольовий доступ (RBAC/RLS) та суворий аудит операцій (audit trail) — створюється захищене середовище для безпечної генерації ключів, їх розподілу по мережевих вузлах і дотримання вимог compliance.
Слід пам'ятати, що криптографічна автентифікація не є абсолютною панацеєю від усіх видів фроду. Вона підтверджує ідентичність ініціатора, але не замінює комплексних політик безпеки. Втім, це обов'язковий санітарний мінімум, без якого існування довіреної телеком-екосистеми неможливе.
Чек-лист готовності SIP-інфраструктури до впровадження STIR/SHAKEN
| Критерій оцінки | Технічна вимога | Цільовий показник / Дія |
|---|---|---|
| Сумісність SBC | Підтримка контролерами сесій обробки SIP Identity header (RFC 8224). | Оновлення ПЗ SBC до версії з підтримкою PASSporT JWT. |
| PKI Інтеграція | Взаємодія з акредитованими центрами сертифікації. | Налаштування ACME-клієнтів або безпечного API-шлюзу. |
| Оптимізація PDD | Утримання затримки встановлення виклику в межах норми. | Впровадження локального кешування сертифікатів (час валідації < 50 мс). |
| Маршрутизація | Наявність правил для атестацій рівня A, B та C. | Створення гнучких політик для неатестованого міжнародного транзиту. |
| Синхронізація з BSS | Сумісність систем білінгу з новими SIP-заголовками. | Тестування CDR на коректне відображення рівнів атестації. |
Поширені питання
Як впровадження STIR/SHAKEN впливає на показник Post Dial Delay (PDD)?
Криптографічна перевірка підпису та звернення до репозиторіїв сертифікатів збільшують час встановлення з'єднання. Щоб PDD залишався в нормі, оператори використовують локальне кешування публічних ключів безпосередньо біля SBC та асинхронні запити.
Що робити з викликами від транскордонних операторів, які не підтримують криптографічний підпис?
Міжнародний транзит без підпису зазвичай отримує маркування C (Gateway Attestation) у точці входу. Їх не рекомендується автоматично блокувати, щоб уникнути втрати легітимного трафіку; замість цього до них застосовують додаткові антифрод-фільтри.
Як правильно налаштувати рівні атестації (Attestation Levels) для корпоративних клієнтів, що використовують динамічні пули номерів?
Для PBX або SIP-транків корпоративних клієнтів найчастіше застосовується атестація рівня B (Partial Attestation). Це означає, що оператор підтверджує особу клієнта як джерело трафіку, але не гарантує володіння кожним конкретним номером із неперевіреного пулу.