Autenticación de identificador de llamadas

STIR/SHAKEN

TelcoBridges se ha asociado con TransNexus para ofrecer una solución STIR/SHAKEN completa que permite a los proveedores de servicios prevenir las llamadas automáticas ilegales, autenticar la identidad del llamante y restaurar la confianza en las comunicaciones de voz a través de redes SIP y TDM.

El desafío

Cómo resolver el problema de las llamadas automáticas ilegales

Las llamadas automáticas ilegales continúan afectando a los consumidores; más allá de interrumpir con llamadas molestas sobre garantías extendidas de automóviles, se han convertido en el punto de entrada para estafadores que se aprovechan de los consumidores.

Las llamadas no deseadas, incluidas las llamadas automáticas ilegales y con suplantación de identidad, son la principal queja de los consumidores ante la FCC y nuestra principal prioridad en materia de protección al consumidor.

Former FCC Chairman Ajit Pai

La falsificación de la identidad de un llamante, o suplantación de identificador de llamadas (caller ID spoofing), es un engaño frecuente utilizado por los autores de llamadas automáticas ilegales y estafadores para lograr que sus víctimas respondan la llamada. Ya sea que la llamada parezca provenir de un vecino, un banco, una empresa de servicios públicos o una agencia gubernamental, los consumidores a menudo caen en el engaño, lo que genera pérdidas de millones de dólares al año por fraude.

Los reguladores de todo el mundo están intensificando sus esfuerzos para combatir el fraude y las llamadas no deseadas mediante marcos de autenticación de identificador de llamadas. En Estados Unidos, la FCC y la FTC aplican la TRACED Act, que exige STIR/SHAKEN para verificar la identidad del llamante, mientras que países como Francia y Brasil han introducido requisitos de autenticación similares.

Metas y propósito

Los objetivos de STIR/SHAKEN

Proteger la identidad del llamante

Aunque su implementación es compleja, el objetivo fundamental de STIR/SHAKEN es proteger la identidad de quien realiza la llamada, permitiendo que la persona que la recibe sepa con razonable certeza quién la inició. Para el suscriptor, esto debería restablecer la confianza en el identificador de llamadas que aparece en su teléfono, mostrando un ícono o texto que indica que la información del identificador es válida.

Mejorar las analíticas

Un segundo objetivo de implementar STIR/SHAKEN es mejorar las analíticas utilizadas para detectar y bloquear a los autores de llamadas automáticas ilegales, permitiendo que las llamadas automáticas legales (alertas de emergencia, recordatorios de citas médicas, etc.) lleguen de manera confiable a sus destinatarios.

Herramientas para las autoridades

Un tercer objetivo es proporcionar herramientas a las autoridades encargadas del cumplimiento de la ley, que les permitan identificar el origen de las llamadas telefónicas, mantener un registro de actividades potencialmente ilegales y actuar como un disuasivo eficaz.

Cómo funciona

Teoría de operación de STIR/SHAKEN

El diseño de STIR/SHAKEN se centra en la creación de un token de identidad cifrado en el proveedor de servicios de origen, que se transmite a través de la red hasta el proveedor de servicios de destino, quien verifica su autenticidad. Utilizando la bien conocida infraestructura de clave pública (PKI), STIR/SHAKEN se basa en certificados administrados por una autoridad de certificación (CA) que gestiona cuidadosamente la emisión y revocación, limitando la emisión a proveedores de servicios de telefonía verificados y acreditados.

Arquitectura de STIR/SHAKEN

Figura 1: Arquitectura de STIR/SHAKEN

Como se muestra en la Figura 1, una arquitectura simplificada de STIR/SHAKEN abarca varios elementos clave:

Parte llamante: el iniciador de la llamada, un cliente conocido del proveedor de servicios telefónicos (TSP) de origen.
Parte llamada: el destinatario previsto de la llamada, probablemente un suscriptor en un TSP diferente.
TSP de origen: el proveedor de servicios que primero gestiona la llamada entre la parte llamante y la parte llamada. Es responsable de dar fe de la autenticidad del llamante, utilizando un servicio de autenticación para crear un token de identidad telefónica seguro. La identidad se incorpora en la señalización SIP antes de pasar la llamada al TSP de destino.
Servicio de autenticación: utilizando la información de la llamada y la atestación, crea un token de identidad codificado y lo devuelve al TSP de origen.
TSP de destino: el proveedor de servicios que atiende a la parte llamada. Valida el token de identidad mediante un servicio de verificación de identificador de llamadas y transmite los resultados de la verificación a la parte llamada.
Servicio de verificación: decodifica el token de identidad, verifica el token con la clave pública del certificado y transmite el estado de verificación (verdadero/falso) al TSP de destino.
Repositorio de certificados: un servicio compartido que aloja los certificados de cada uno de los proveedores de servicios de confianza.

Nuestra solución

Una solución STIR/SHAKEN de TelcoBridges

TelcoBridges y TransNexus se han asociado para ofrecer una solución STIR/SHAKEN completa para proveedores de servicios que es fácil de integrar en los sistemas existentes, escala con facilidad, funciona tanto en redes SIP como TDM, y tiene un modelo de negocio que crece con la adopción.

STIR/SHAKEN para proveedores de servicios SIP

STIR/SHAKEN para redes SIP

Figura 2: STIR/SHAKEN para redes SIP

Para los proveedores de servicios de telecomunicaciones basados en SIP, el uso de TelcoBridges ProSBC y TransNexus ClearIP se integra como se muestra en la Figura 2.

En el TSP de origen, la arquitectura coloca una instancia de SBC en la salida de su red, capturando los detalles de la llamada a medida que salen de la red y pasando la información de la parte llamante a ClearIP. El servicio ClearIP asigna una letra de atestación, genera un encabezado Identity y devuelve el encabezado de identidad SIP a ProSBC. Ese SIP INVITE con el encabezado Identity se pasa entonces al TSP de destino.

En el TSP de destino, la arquitectura coloca un SBC en el punto de ingreso, pasando el SIP INVITE con el encabezado SIP Identity a ClearIP para su verificación. ClearIP recupera el certificado encontrado en el encabezado Identity, verifica su autenticidad y devuelve un estado “verstat” en el campo P-Asserted Identity del SIP INVITE. En este punto, el softswitch del TSP de destino puede utilizar los resultados del verstat para:

  • Realizar analíticas de reputación adicionales
  • Redirigir la llamada a servicios de filtrado
  • Insertar “[V]” en el campo de nombre del llamante
  • O mostrar el estado de validación de la llamada según corresponda.

STIR/SHAKEN para proveedores de servicios TDM

Sin embargo, no todos los proveedores de servicios han completado su migración a SIP, dejando parte o la totalidad de su red utilizando equipos TDM. Para ayudar a cerrar esta brecha, la solución STIR/SHAKEN de TelcoBridges/TransNexus ofrece la flexibilidad de funcionar tanto en redes SIP como TDM, redes híbridas y cualquier combinación de proveedores de servicios.

STIR/SHAKEN para redes TDM

Figura 3: STIR/SHAKEN para redes TDM

Para los proveedores de servicios de telecomunicaciones basados en TDM, el uso de los media gateways TMG de TelcoBridges con TransNexus ClearIP se integra como se muestra en la Figura 3.

En el TSP de origen, la arquitectura coloca una instancia de media gateway en la salida de su red, capturando los detalles de la llamada a medida que salen de la red y pasando la información de la parte llamante a ClearIP. El servicio ClearIP asigna una letra de atestación, autentica la llamada y publica el encabezado de identidad en el Call Placement Service designado del TSP de destino.

En el TSP de destino, la arquitectura coloca un media gateway en el punto de ingreso. Al llegar una llamada, el media gateway convierte la llamada a SIP, pasando el INVITE a ClearIP, donde se recupera el encabezado SIP Identity del Call Placement Service. Una vez recuperado, el encabezado Identity se verifica en cuanto a su autenticidad, y ClearIP devuelve un estado “verstat” al media gateway. En este punto, el media gateway o la central TDM del TSP de destino puede utilizar los resultados del verstat para:

  • Redirigir la llamada a servicios de filtrado
  • Insertar “[V]” en el campo de nombre del llamante
  • O mostrar el estado de validación de la llamada según corresponda.

Caso de estudio

Wabash Communications implementa STIR/SHAKEN en una red híbrida SIP/TDM

Descubra cómo TelcoBridges ayudó a Wabash Communications a implementar STIR/SHAKEN para contribuir a eliminar las llamadas automáticas ilegales y mejorar las tasas de respuesta de los suscriptores.

Leer caso de estudio

Por qué TelcoBridges

Beneficios de la solución STIR/SHAKEN de TelcoBridges/TransNexus

Los beneficios de la solución TelcoBridges/TransNexus incluyen:

Facilidad de implementación

Insertar ProSBC en el flujo de llamadas elimina la necesidad de realizar actualizaciones importantes del sistema.

Opciones de despliegue flexibles

La solución STIR/SHAKEN de TelcoBridges es compatible con redes SIP, TDM o redes híbridas.

Interoperabilidad

Basada en interfaces del estándar ATIS, nuestra solución STIR/SHAKEN es compatible con soluciones STIR/SHAKEN estándar.

Lista para la nube

La solución STIR/SHAKEN de TelcoBridges puede desplegarse en centros de datos existentes o como una suscripción de software como servicio.

Modelo de negocio escalable

Los proveedores de servicios pueden incrementar gradualmente su implementación de STIR/SHAKEN a medida que migran y crecen.

Alta confiabilidad

La solución STIR/SHAKEN de TelcoBridges se basa en software y sistemas de hardware confiables de clase carrier.

FAQ

Preguntas frecuentes

¿Qué es STIR/SHAKEN?

STIR/SHAKEN es un conjunto de estándares interconectados diseñados para autenticar la identidad del llamante en redes de voz. STIR (Secure Telephone Identity Revisited) define cómo crear y verificar tokens de identidad criptográficos adjuntos a llamadas SIP. SHAKEN (Signature-based Handling of Asserted information using toKENs) especifica cómo los proveedores de servicios de voz implementan STIR dentro de sus redes. En conjunto, permiten que un proveedor de servicios de destino verifique que el número llamante en una llamada entrante ha sido atestiguado por el proveedor de servicios de origen, dando a la parte llamada una razón para confiar en el identificador de llamadas que aparece en su teléfono.

¿Qué significan los niveles de atestación de STIR/SHAKEN?

Cuando un proveedor de servicios de origen firma una llamada, asigna uno de tres niveles de atestación en función de cuánto conoce sobre el llamante. Atestación completa (A) significa que el proveedor ha autenticado a la parte llamante y confirmado que está autorizada a utilizar el número de origen. Atestación parcial (B) significa que el proveedor sabe dónde se originó la llamada dentro de su red, pero no ha verificado el derecho del llamante a utilizar ese número específico. Atestación de gateway (C) significa que la llamada ingresó a la red del proveedor desde una fuente externa o no confiable, como un gateway internacional, y el proveedor no puede verificar la identidad del llamante. Las llamadas con atestación completa son las más confiables y las menos propensas a ser marcadas o bloqueadas por las analíticas posteriores.

¿Es obligatorio STIR/SHAKEN por ley?

En Estados Unidos, sí. La TRACED Act (2019) y las órdenes subsiguientes de la FCC exigen que los proveedores de servicios de voz implementen STIR/SHAKEN en las porciones IP de sus redes. Los grandes operadores debían cumplir antes de junio de 2021, y los proveedores más pequeños recibieron plazos extendidos con requisitos de mitigación provisionales. La regla de certificado propio de la FCC exige además que los proveedores de origen obtengan sus propios certificados STI en lugar de depender de los operadores upstream. Otros países están adoptando marcos similares: Canadá implementó STIR/SHAKEN a través de la CRTC, Francia ha introducido requisitos de autenticación de llamantes y la ANATEL de Brasil está desarrollando regulaciones equivalentes.

¿Cómo funciona STIR/SHAKEN a nivel técnico?

Cuando se realiza una llamada, el SBC del proveedor de servicios de origen envía los detalles de la llamada (número llamante, número llamado y marca de tiempo) a un servicio de autenticación (STI-AS). El servicio de autenticación crea un PASSporT (Personal Assertion Token), un objeto JSON firmado digitalmente que contiene estas declaraciones más el nivel de atestación, y lo devuelve como un encabezado SIP Identity. El SBC adjunta este encabezado al SIP INVITE saliente. Cuando la llamada llega al proveedor de destino, su SBC extrae el encabezado Identity y lo envía a un servicio de verificación (STI-VS), que recupera el certificado público del proveedor de origen, valida la firma y devuelve un estado de verificación. El proveedor de destino puede entonces mostrar un indicador de confianza a la parte llamada o aplicar analíticas adicionales.

¿Funciona STIR/SHAKEN en redes TDM?

Las redes de Multiplexación por División de Tiempo (TDM) no pueden transportar encabezados SIP Identity de forma nativa, ya que utilizan señalización SS7 en lugar de SIP. Sin embargo, un enfoque STIR/SHAKEN fuera de banda resuelve este problema. Un media gateway en la red TDM de origen convierte la llamada a SIP, envía la información de la llamada a un servicio de autenticación como TransNexus ClearIP, y el token de identidad firmado se publica en un Call Placement Service. En el extremo de destino, un media gateway recupera y verifica el token del Call Placement Service cuando llega la llamada. TelcoBridges admite este enfoque fuera de banda utilizando media gateways Tmedia junto con ClearIP, lo que permite a los proveedores de servicios con redes híbridas SIP/TDM implementar STIR/SHAKEN en toda su infraestructura.

¿Qué es un certificado STI y quién los emite?

Un certificado STI (Secure Telephone Identity) es la credencial digital que autoriza a un proveedor de servicios a firmar llamadas con STIR/SHAKEN. Funciona como un pasaporte digital: el servicio de autenticación utiliza la clave privada del proveedor (asociada al certificado) para firmar los tokens PASSporT, y los proveedores de destino utilizan la clave pública correspondiente para verificar esas firmas. En Estados Unidos, los certificados STI son emitidos por autoridades de certificación STI (STI-CA) autorizadas por el administrador de políticas STI (STI-PA), actualmente gestionado por el consorcio industrial iconnectiv. Los proveedores deben ser verificados y acreditados antes de recibir un certificado, y el STI-PA puede revocar certificados de proveedores que se determine que originan tráfico ilegal.

¿Cómo implementa ProSBC STIR/SHAKEN?

ProSBC se integra con servicios de autenticación y verificación de terceros, principalmente TransNexus ClearIP y Neustar, para brindar firma y verificación STIR/SHAKEN. En el patrón de despliegue en producción, ProSBC enruta las llamadas a través de un grupo de troncales dedicado (NAP) configurado para comunicarse con el servicio de firma mediante SIP. El servicio de firma actúa como un servidor SIP de redirección: evalúa la llamada, asigna un nivel de atestación, crea el encabezado Identity y lo devuelve a ProSBC, que adjunta el encabezado al INVITE saliente. Para la verificación, el mismo patrón funciona a la inversa. Esta arquitectura permite que ProSBC agregue STIR/SHAKEN a una red de voz existente sin requerir cambios en el softswitch o PBX upstream. Para una guía paso a paso, consulte la guía de implementación de STIR/SHAKEN con SBC.

¿Detiene STIR/SHAKEN todas las llamadas automáticas?

No. STIR/SHAKEN autentica la identidad del llamante; no bloquea llamadas por sí solo. Una llamada verificada solo indica al proveedor de destino que el número llamante fue atestiguado por un proveedor de servicios conocido, no que la llamada sea deseada. Las llamadas automáticas legales (recordatorios de citas, cierres de escuelas, alertas de emergencia) llevan una atestación válida y no deben ser bloqueadas. El valor de STIR/SHAKEN radica en posibilitar mejores analíticas: las llamadas sin atestación o con baja atestación pueden ser evaluadas, marcadas o redirigidas a servicios de filtrado. Las llamadas con identificadores de llamante falsificados fallarán la verificación por completo, lo que facilita su identificación y bloqueo. Con el tiempo, a medida que la adopción aumenta y las analíticas mejoran, el marco hace que las llamadas automáticas ilegales sean progresivamente más difíciles y costosas para los actores maliciosos.

¿Qué sucede si una llamada no tiene atestación STIR/SHAKEN?

Una llamada que llega sin un encabezado SIP Identity simplemente no tiene estado de verificación STIR/SHAKEN. El proveedor de destino puede mostrar un indicador de “No verificado” o aplicar un escrutinio adicional mediante analíticas de reputación y puntuación de llamadas. Las llamadas no verificadas no se bloquean automáticamente, pero reciben una puntuación de confianza menor que las llamadas verificadas. Las razones comunes para la ausencia de atestación incluyen llamadas originadas por proveedores que aún no han implementado STIR/SHAKEN, llamadas que atraviesan gateways internacionales (donde la infraestructura STIR/SHAKEN puede no existir) y llamadas desde redes TDM que carecen de una implementación de firma fuera de banda. A medida que pasan los plazos regulatorios y aumenta la adopción, la proporción de llamadas no verificadas está disminuyendo.

¿Puedo implementar STIR/SHAKEN sin reemplazar mi equipo de red existente?

Sí. Una de las principales ventajas de una implementación STIR/SHAKEN basada en SBC es que el SBC se inserta en la ruta de llamadas en el borde de la red sin requerir cambios en su softswitch, PBX o infraestructura central. ProSBC se ubica entre su equipo existente y la red externa, gestiona el intercambio de autenticación y verificación con el servicio de firma, y transmite las llamadas con el encabezado Identity adjunto. Para redes TDM, un media gateway Tmedia proporciona la misma funcionalidad en el límite TDM/IP. Tanto los despliegues SIP como TDM pueden escalar de forma incremental, comenzando con un solo grupo de troncales y expandiéndose según sea necesario.

Descubra la solución STIR/SHAKEN adecuada para su red

Complete el formulario a continuación para solicitar una consulta con nuestros expertos, quienes pueden evaluar su situación específica y hacer recomendaciones.