Authentification de l’identité de l’appelant

STIR/SHAKEN

TelcoBridges s’est associé à TransNexus pour offrir une solution STIR/SHAKEN complète qui permet aux fournisseurs de services de prévenir les appels automatisés frauduleux, d’authentifier l’identité de l’appelant et de rétablir la confiance dans les communications vocales sur les réseaux SIP et TDM.

Le défi

Résoudre le problème des appels automatisés frauduleux

Les appels automatisés frauduleux continuent de nuire aux consommateurs. Bien plus que de simples appels indésirables concernant des garanties automobiles prolongées, ils sont devenus le point d’entrée pour des fraudeurs qui exploitent les consommateurs.

Les appels indésirables – y compris les appels automatisés illégaux et usurpés – constituent la principale plainte des consommateurs auprès de la FCC et notre priorité absolue en matière de protection des consommateurs

Ancien président de la FCC, Ajit Pai

La falsification de l’identité d’un appelant, ou usurpation d’identité de l’appelant, est une technique de tromperie privilégiée par les auteurs d’appels automatisés illégaux et les fraudeurs pour inciter leurs victimes à répondre. Que l’appel semble provenir d’un voisin, d’une banque, d’un service public ou d’un organisme gouvernemental, les consommateurs tombent souvent dans le piège, ce qui entraîne des millions de dollars de fraude chaque année.
Les organismes de réglementation du monde entier renforcent leurs efforts pour lutter contre la fraude et les appels indésirables grâce à des cadres d’authentification de l’identité de l’appelant. Aux États-Unis, la FCC et la FTC appliquent le TRACED Act, qui impose STIR/SHAKEN pour vérifier l’identité de l’appelant, tandis que des pays comme la France et le Brésil ont introduit des exigences similaires en matière d’authentification.

Objectifs et finalité

Les objectifs de STIR/SHAKEN

Sécuriser l’identité de l’appelant

Bien que complexe dans sa mise en œuvre, l’objectif simple de STIR/SHAKEN est de sécuriser l’identité de l’appelant, permettant à l’appelé de savoir avec une certitude relative qui a initié l’appel. Pour l’abonné, cela devrait rétablir la confiance dans l’identification de l’appelant affichée sur son téléphone, en présentant une icône ou un texte indiquant que les informations d’identification sont valides.

Améliorer l’analyse

Un deuxième objectif de la mise en œuvre de STIR/SHAKEN est d’améliorer l’analyse utilisée pour détecter et bloquer les appels automatisés illégaux, tout en permettant aux appels automatisés légitimes (alertes d’urgence, rappels de rendez-vous médicaux, etc.) d’atteindre leurs destinataires de manière fiable.

Outils pour les forces de l’ordre

Un troisième objectif est de fournir des outils aux forces de l’ordre, leur permettant d’identifier la source des appels téléphoniques, de maintenir un registre des activités potentiellement illégales et de constituer un moyen de dissuasion efficace.

Fonctionnement

Principe de fonctionnement de STIR/SHAKEN

La conception de STIR/SHAKEN repose sur la création d’un jeton d’identité chiffré chez le fournisseur de services d’origine, son acheminement à travers le réseau jusqu’au fournisseur de services de terminaison, qui en vérifie l’authenticité. S’appuyant sur une infrastructure à clés publiques (PKI) bien établie, STIR/SHAKEN repose sur des certificats gérés par une autorité de certification (CA) qui contrôle rigoureusement l’émission et la révocation, limitant la délivrance aux fournisseurs de services téléphoniques vérifiés et accrédités.

Architecture STIR/SHAKEN

Figure 1 : Architecture STIR/SHAKEN

Comme le montre la Figure 1, une architecture STIR/SHAKEN simplifiée comprend plusieurs éléments clés :

Appelant – l’initiateur de l’appel, un client connu du fournisseur de services téléphoniques (TSP) d’origine.
Appelé – le destinataire prévu de l’appel, probablement un abonné chez un TSP différent.
TSP d’origine – le fournisseur de services qui traite en premier l’appel de l’appelant vers l’appelé. Il est responsable d’attester de l’authenticité de l’appelant, en utilisant un service d’authentification pour créer un jeton d’identité téléphonique sécurisé. L’identité est intégrée dans la signalisation SIP avant de transmettre l’appel au TSP de terminaison.
Service d’authentification – à partir des informations d’appel et de l’attestation, crée un jeton d’identité chiffré et le renvoie au TSP d’origine.
TSP de terminaison – le fournisseur de services qui dessert l’appelé, valide le jeton d’identité à l’aide d’un service de vérification de l’identité de l’appelant et transmet les résultats de la vérification à l’appelé.
Service de vérification – décode le jeton d’identité, vérifie le jeton avec la clé publique du certificat et transmet le statut de vérification (vrai/faux) au TSP de terminaison.
Dépôt de certificats – un service partagé qui héberge les certificats de chacun des fournisseurs de services de confiance.

Notre solution

Une solution STIR/SHAKEN de TelcoBridges

TelcoBridges et TransNexus se sont associés pour offrir une solution STIR/SHAKEN complète aux fournisseurs de services, facile à intégrer dans les systèmes existants, évolutive, compatible avec les réseaux SIP et TDM, et dotée d’un modèle commercial qui évolue avec l’adoption.

STIR/SHAKEN pour les fournisseurs de services SIP

STIR/SHAKEN pour les réseaux SIP

Figure 2 : STIR/SHAKEN pour les réseaux SIP

Pour les fournisseurs de services télécoms basés sur SIP, l’utilisation de ProSBC de TelcoBridges et de TransNexus ClearIP est intégrée comme illustré à la Figure 2.
Chez le TSP d’origine, l’architecture place une instance SBC à la sortie de son réseau, capturant les détails de l’appel lorsqu’il quitte le réseau, et transmettant les informations de l’appelant à ClearIP. Le service ClearIP attribue une lettre d’attestation, génère un en-tête Identity et renvoie cet en-tête SIP Identity à ProSBC. Le SIP INVITE avec l’en-tête Identity est ensuite transmis au TSP de terminaison destinataire.
Chez le TSP de terminaison, l’architecture place un SBC au point d’entrée, transmettant le SIP INVITE avec l’en-tête SIP Identity à ClearIP pour vérification. ClearIP récupère le certificat trouvé dans l’en-tête Identity, vérifie son authenticité et renvoie un statut « verstat » dans le champ P-Asserted Identity du SIP INVITE. À ce stade, le softswitch du TSP de terminaison peut utiliser les résultats du verstat pour :

  • Effectuer des analyses de réputation supplémentaires
  • Rediriger l’appel vers des services de filtrage
  • Insérer « [V] » dans le champ du nom de l’appelant
  • Ou afficher le statut de validation de l’appel de manière appropriée.

STIR/SHAKEN pour les fournisseurs de services TDM

Cependant, tous les fournisseurs de services n’ont pas achevé leur migration vers SIP, laissant une partie ou la totalité de leur réseau utiliser des équipements TDM. Pour combler cette lacune, la solution STIR/SHAKEN de TelcoBridges/TransNexus offre la flexibilité de fonctionner sur les réseaux SIP et TDM, ou les réseaux hybrides et toute combinaison de fournisseurs de services.

STIR/SHAKEN pour les réseaux TDM

Figure 3 : STIR/SHAKEN pour les réseaux TDM

Pour les fournisseurs de services télécoms basés sur TDM, l’utilisation des passerelles média TMG de TelcoBridges avec TransNexus ClearIP s’intègre comme illustré à la Figure 3.
Chez le TSP d’origine, l’architecture place une instance de passerelle média à la sortie de son réseau, capturant les détails de l’appel lorsqu’il quitte le réseau, et transmettant les informations de l’appelant à ClearIP. Le service ClearIP attribue une lettre d’attestation, authentifie l’appel et publie l’en-tête Identity auprès du Call Placement Service désigné par le TSP destinataire.
Chez le TSP de terminaison, l’architecture place une passerelle média au point d’entrée. À l’arrivée d’un appel, la passerelle média convertit l’appel en SIP, transmettant le INVITE à ClearIP, où l’en-tête SIP Identity est récupéré depuis le Call Placement Service. Une fois récupéré, l’en-tête Identity est vérifié pour son authenticité, et ClearIP renvoie un statut « verstat » à la passerelle média. À ce stade, la passerelle média ou le commutateur TDM du TSP de terminaison peut utiliser les résultats du verstat pour :

  • Rediriger l’appel vers des services de filtrage
  • Insérer « [V] » dans le champ du nom de l’appelant
  • Ou afficher le statut de validation de l’appel de manière appropriée.

Étude de cas

Wabash Communications déploie STIR/SHAKEN sur un réseau hybride SIP/TDM

Découvrez comment TelcoBridges a aidé Wabash Communications à mettre en œuvre STIR/SHAKEN pour éliminer les appels automatisés frauduleux et améliorer les taux de réponse des abonnés.
Lire l’étude de cas

Pourquoi TelcoBridges

Avantages de la solution STIR/SHAKEN TelcoBridges/TransNexus

Les avantages de la solution TelcoBridges/TransNexus comprennent :

Facilité de mise en œuvre

L’insertion de ProSBC dans le flux d’appels élimine le besoin de mises à niveau majeures du système.

Options de déploiement flexibles

La solution STIR/SHAKEN de TelcoBridges prend en charge les réseaux SIP et TDM ainsi que les réseaux hybrides.

Interopérabilité

Basée sur les interfaces standard ATIS, notre solution STIR/SHAKEN est compatible avec les solutions STIR/SHAKEN standard.

Prêt pour le cloud

La solution STIR/SHAKEN de TelcoBridges peut être déployée dans les centres de données existants ou en tant qu’abonnement SaaS.

Modèle commercial évolutif

Les fournisseurs de services peuvent augmenter progressivement leur prise en charge de STIR/SHAKEN au fur et à mesure de leur migration et de leur croissance.

Haute fiabilité

La solution STIR/SHAKEN de TelcoBridges repose sur des systèmes logiciels et matériels fiables de classe opérateur.

Ressources

En savoir plus sur STIR/SHAKEN

FAQ

Questions fréquemment posées

Qu’est-ce que STIR/SHAKEN ?
STIR/SHAKEN est un ensemble de normes interconnectées conçues pour authentifier l’identité de l’appelant sur les réseaux vocaux. STIR (Secure Telephone Identity Revisited) définit comment créer et vérifier des jetons d’identité cryptographiques attachés aux appels SIP. SHAKEN (Signature-based Handling of Asserted information using toKENs) spécifie comment les fournisseurs de services vocaux implémentent STIR au sein de leurs réseaux. Ensemble, ils permettent à un fournisseur de services de terminaison de vérifier que le numéro appelant d’un appel entrant a été attesté par le fournisseur de services d’origine, donnant à l’appelé une raison de faire confiance à l’identification affichée sur son téléphone.
Que signifient les niveaux d’attestation STIR/SHAKEN ?
Lorsqu’un fournisseur de services d’origine signe un appel, il attribue l’un des trois niveaux d’attestation en fonction de ce qu’il sait de l’appelant. L’attestation complète (A) signifie que le fournisseur a authentifié l’appelant et confirmé qu’il est autorisé à utiliser le numéro appelant. L’attestation partielle (B) signifie que le fournisseur sait d’où provient l’appel dans son réseau, mais n’a pas vérifié le droit de l’appelant à utiliser ce numéro spécifique. L’attestation de passerelle (C) signifie que l’appel est entré dans le réseau du fournisseur depuis une source externe ou non fiable, comme une passerelle internationale, et que le fournisseur ne peut pas vérifier l’identité de l’appelant. Les appels avec attestation complète sont les plus fiables et les moins susceptibles d’être signalés ou bloqués par l’analyse en aval.
STIR/SHAKEN est-il exigé par la loi ?
Aux États-Unis, oui. Le TRACED Act (2019) et les ordonnances ultérieures de la FCC exigent que les fournisseurs de services vocaux implémentent STIR/SHAKEN dans les portions IP de leurs réseaux. Les grands opérateurs devaient se conformer avant juin 2021, et les petits fournisseurs ont reçu des délais prolongés avec des exigences de mitigation intermédiaires. La règle de certificat propre de la FCC exige en outre que les fournisseurs d’origine obtiennent leurs propres certificats STI plutôt que de dépendre des opérateurs en amont. D’autres pays adoptent des cadres similaires : le Canada a mis en œuvre STIR/SHAKEN via le CRTC, la France a introduit des exigences d’authentification de l’appelant, et l’ANATEL du Brésil développe des réglementations équivalentes.
Comment fonctionne STIR/SHAKEN techniquement ?
Lorsqu’un appel est passé, le SBC du fournisseur de services d’origine envoie les détails de l’appel (numéro appelant, numéro appelé et horodatage) à un service d’authentification (STI-AS). Le service d’authentification crée un PASSporT (Personal Assertion Token), un objet JSON signé numériquement contenant ces informations ainsi que le niveau d’attestation, et le renvoie sous forme d’en-tête SIP Identity. Le SBC attache cet en-tête au SIP INVITE sortant. Lorsque l’appel atteint le fournisseur de terminaison, son SBC extrait l’en-tête Identity et l’envoie à un service de vérification (STI-VS), qui récupère le certificat public du fournisseur d’origine, valide la signature et renvoie un statut de vérification. Le fournisseur de terminaison peut alors afficher un indicateur de confiance à l’appelé ou appliquer des analyses supplémentaires.
STIR/SHAKEN fonctionne-t-il sur les réseaux TDM ?
Les réseaux TDM (Time Division Multiplexing) ne peuvent pas transporter nativement les en-têtes SIP Identity, car ils utilisent la signalisation SS7 plutôt que SIP. Cependant, une approche STIR/SHAKEN hors bande résout ce problème. Une passerelle média au niveau du réseau TDM d’origine convertit l’appel en SIP, envoie les informations d’appel à un service d’authentification comme TransNexus ClearIP, et le jeton d’identité signé est publié sur un Call Placement Service. Du côté de la terminaison, une passerelle média récupère et vérifie le jeton depuis le Call Placement Service à l’arrivée de l’appel. TelcoBridges prend en charge cette approche hors bande en utilisant les passerelles média Tmedia avec ClearIP, permettant aux fournisseurs de services avec des réseaux hybrides SIP/TDM de mettre en œuvre STIR/SHAKEN sur l’ensemble de leur infrastructure.
Qu’est-ce qu’un certificat STI et qui les délivre ?
Un certificat STI (Secure Telephone Identity) est le justificatif numérique qui autorise un fournisseur de services à signer des appels avec STIR/SHAKEN. Il fonctionne comme un passeport numérique : le service d’authentification utilise la clé privée du fournisseur (associée au certificat) pour signer les jetons PASSporT, et les fournisseurs de terminaison utilisent la clé publique correspondante pour vérifier ces signatures. Aux États-Unis, les certificats STI sont délivrés par des autorités de certification STI (STI-CA) autorisées par l’administrateur de politique STI (STI-PA), actuellement géré par le consortium industriel iconnectiv. Les fournisseurs doivent être vérifiés et accrédités avant de recevoir un certificat, et le STI-PA peut révoquer les certificats des fournisseurs reconnus comme émettant du trafic illégal.
Comment ProSBC met-il en œuvre STIR/SHAKEN ?
ProSBC s’intègre avec des services d’authentification et de vérification tiers, principalement TransNexus ClearIP et Neustar, pour fournir la signature et la vérification STIR/SHAKEN. Dans le modèle de déploiement en production, ProSBC achemine les appels via un groupe de lignes dédié (NAP) configuré pour communiquer avec le service de signature par SIP. Le service de signature agit comme un serveur de redirection SIP : il évalue l’appel, attribue un niveau d’attestation, crée l’en-tête Identity et le renvoie à ProSBC, qui attache l’en-tête au INVITE sortant. Pour la vérification, le même schéma fonctionne en sens inverse. Cette architecture permet à ProSBC d’ajouter STIR/SHAKEN à un réseau vocal existant sans nécessiter de modifications du softswitch ou du PBX en amont.
STIR/SHAKEN arrête-t-il tous les appels automatisés ?
Non. STIR/SHAKEN authentifie l’identité de l’appelant ; il ne bloque pas les appels par lui-même. Un appel vérifié indique seulement au fournisseur de terminaison que le numéro appelant a été attesté par un fournisseur de services connu, et non que l’appel est souhaité. Les appels automatisés légitimes (rappels de rendez-vous, fermetures d’écoles, alertes d’urgence) portent une attestation valide et ne doivent pas être bloqués. La valeur de STIR/SHAKEN réside dans l’amélioration de l’analyse : les appels sans attestation ou avec une attestation faible peuvent être évalués, signalés ou redirigés vers des services de filtrage. Les appels avec des identifications falsifiées échoueront complètement à la vérification, ce qui les rend faciles à identifier et à bloquer. Au fil du temps, à mesure que l’adoption augmente et que l’analyse s’améliore, le cadre rend les appels automatisés illégaux progressivement plus difficiles et coûteux pour les acteurs malveillants.
Que se passe-t-il si un appel n’a pas d’attestation STIR/SHAKEN ?
Un appel arrivant sans en-tête SIP Identity n’a simplement aucun statut de vérification STIR/SHAKEN. Le fournisseur de terminaison peut afficher un indicateur « Non vérifié » ou appliquer un examen supplémentaire via l’analyse de réputation et l’évaluation des appels. Les appels non vérifiés ne sont pas automatiquement bloqués, mais ils reçoivent un score de confiance inférieur à celui des appels vérifiés. Les raisons courantes d’une attestation manquante incluent les appels provenant de fournisseurs n’ayant pas encore implémenté STIR/SHAKEN, les appels transitant par des passerelles internationales (où l’infrastructure STIR/SHAKEN peut ne pas exister) et les appels provenant de réseaux TDM sans implémentation de signature hors bande. À mesure que les délais réglementaires passent et que l’adoption augmente, la proportion d’appels non vérifiés diminue.
Puis-je mettre en œuvre STIR/SHAKEN sans remplacer mon équipement réseau existant ?
Oui. L’un des principaux avantages d’une mise en œuvre STIR/SHAKEN basée sur un SBC est que le SBC s’insère dans le chemin d’appel en bordure de réseau sans nécessiter de modifications de votre softswitch, PBX ou infrastructure de base. ProSBC se place entre votre équipement existant et le réseau externe, gère l’échange d’authentification et de vérification avec le service de signature, et transmet les appels avec l’en-tête Identity attaché. Pour les réseaux TDM, une passerelle média Tmedia offre la même fonctionnalité à la frontière TDM/IP. Les déploiements SIP et TDM peuvent évoluer de manière incrémentale, en commençant par un seul groupe de lignes et en s’étendant selon les besoins.

Découvrez la solution STIR/SHAKEN adaptée à votre réseau

Remplissez le formulaire ci-dessous pour demander une consultation avec nos experts qui pourront évaluer votre situation spécifique et formuler des recommandations.