Cybersécurité des communications
La téléphonie est un système d'information exposé — et le seul dont la compromission se lit directement sur une facture. Nous appliquons à la voix le même niveau d'exigence qu'au reste du SI.
Le risque principal reste financier
La fraude télécom ne ressemble pas à une cyberattaque spectaculaire : elle se déroule un week-end, en silence, et se découvre sur la facture du mois suivant. Le déroulé complet d'une attaque type est décrit ici : anatomie d'une attaque sur un trunk SIP.
Dans la très grande majorité des contrats opérateurs, les appels émis depuis votre installation restent à votre charge. Les six règles de configuration que nous appliquons systématiquement coûtent une heure de paramétrage et évitent une facture à cinq chiffres.
Ce que nous mettons en place
- —SBC (Session Border Controller) en frontal : interopérabilité SIP, filtrage des sources, protection contre les floods.
- —Chiffrement TLS / SRTP de bout en bout, certificats publics avec renouvellement automatisé.
- —Restrictions d'appel : international et surtaxé fermés par défaut, plafonds par site et par groupe.
- —Bannissement automatique des sources en échec d'authentification répété.
- —Administration derrière VPN, comptes nominatifs, authentification forte, suppression des comptes de test.
- —Alertes sur comportement : appel international hors plage horaire, pic d'appels simultanés, dépassement de minutes.
Conformité et preuve
La sécurité technique ne suffit pas : il faut pouvoir démontrer qui a accès à quoi. Nous livrons la cartographie des flux, le tableau des durées de conservation par finalité, la matrice des accès avec journalisation activée et les mesures de chiffrement associées. Détail : gouvernance des données de communication.
Test d'exposition
Sur les installations que nous reprenons — 3CX, Wazo, Avaya, SBC Teams — nous commençons par un test d'exposition d'une demi-journée : le port SIP répond-il à des sources inconnues, l'énumération des comptes est-elle possible, quelles destinations sont ouvertes, quels plafonds existent. Le rapport classe les corrections par impact financier.
Questions fréquentes
Une plateforme cloud est-elle protégée par défaut ?
L'hébergeur protège l'infrastructure, mais les mots de passe faibles, les destinations ouvertes et l'absence de plafond relèvent de la configuration de votre tenant.
Le SBC est-il obligatoire ?
Il l'est pour le Direct Routing Microsoft Teams, et fortement recommandé dès qu'un IPBX est joignable depuis Internet.
Combien de temps prend une mise en conformité ?
Les règles critiques (destinations, plafonds, filtrage) se posent en une journée. Le volet conformité RGPD demande deux à trois semaines de cadrage.