Seguridad VoIP: guía del proveedor de servicios para proteger redes de voz

Perímetro de seguridad VoIP con un controlador de borde de sesión protegiendo la infraestructura de voz

Las redes de voz transportan miles de millones de llamadas cada día, y la infraestructura que las sustenta está bajo ataque constante. La Communications Fraud Control Association (CFCA) estima que el fraude en telecomunicaciones le cuesta a la industria más de 6690 millones de dólares anuales, siendo el fraude telefónico y el fraude de participación en ingresos internacionales (IRSF) dos de los mayores contribuyentes. Los ataques de inundación SIP y DDoS pueden derribar una plataforma de voz completa en minutos. La suplantación de identidad (spoofing) del identificador de llamadas erosiona la confianza en la red telefónica, y la FCC ha respondido con mandatos de STIR/SHAKEN que todo proveedor de servicios de voz debe cumplir.

Si usted opera una red de voz, ya sea como ISP gestionando infraestructura de SIP trunks, como MSP revendiendo servicios de voz, como proveedor UCaaS o CCaaS operando una plataforma alojada, o como centro de contacto protegiendo la calidad de las llamadas entrantes, la seguridad VoIP no es una funcionalidad que se evalúa. Es la base sobre la que funciona su negocio.

Esta guía está escrita para las personas que construyen y operan redes de voz, no para empresas que eligen un sistema telefónico. Cubre las amenazas reales que apuntan a la infraestructura de nivel de operador, los protocolos y prácticas que defienden contra ellas, y cómo un controlador de borde de sesión (SBC) aplica la seguridad en el borde de la red, donde más importa.

Términos y conceptos clave
Un glosario de referencia rápida de los términos utilizados en este artículo.
Controlador de borde de sesión (SBC) es un dispositivo de red o instancia de software que se ubica en el borde entre dos redes SIP, gestionando la señalización y los medios en ambos lados de forma independiente. En seguridad de voz, el SBC actúa como punto de aplicación de cifrado, control de acceso, detección de fraude y ocultación de topología.
B2BUA (Back-to-Back User Agent) se refiere a una arquitectura de SBC en la que el dispositivo termina completamente un diálogo SIP entrante y re-origina uno nuevo e independiente en el otro lado. Esto le da al SBC control total sobre cada encabezado y parámetro de medios en cada tramo de la llamada, permitiendo inspección profunda, normalización y aplicación de políticas de seguridad que un proxy SIP no puede ofrecer.
TLS (Transport Layer Security) es el protocolo de cifrado utilizado para proteger la señalización SIP en tránsito. Los mensajes SIP enviados sobre TLS están protegidos contra espionaje y manipulación. El puerto estándar para SIP sobre TLS es el 5061.
SRTP (Secure Real-time Transport Protocol) es la versión cifrada de RTP, utilizada para proteger los medios de voz en tránsito. SRTP previene la interceptación del audio de las llamadas y es requerido por plataformas como Microsoft Teams Direct Routing y WebRTC.
STIR/SHAKEN es un marco de autenticación de identificador de llamadas exigido por la FCC bajo la TRACED Act. STIR (Secure Telephone Identity Revisited) define el token criptográfico y SHAKEN (Signature-based Handling of Asserted information using toKENs) define cómo los proveedores de servicios lo aplican. Juntos, permiten que los proveedores de terminación verifiquen que el número de origen fue legítimamente asignado por el proveedor de origen.
Atestación describe el nivel de confianza que un proveedor de servicios de origen asigna a la identidad de una llamada. Nivel A (atestación completa) significa que el proveedor autenticó a la parte llamante. Nivel B (parcial) significa que el proveedor originó la llamada pero no puede verificar al llamante. Nivel C (pasarela) significa que la llamada ingresó desde una fuente no confiable, como una pasarela TDM.
IRSF (International Revenue Share Fraud) es un esquema en el que los estafadores generan llamadas a números internacionales de tarifa premium que ellos controlan, cobrando una parte de los cargos por minuto. Es una de las formas más costosas de fraude en telecomunicaciones y frecuentemente se ejecuta comprometiendo sistemas PBX o SIP trunks.
Ocultación de topología es una técnica en la que el SBC reemplaza las direcciones IP internas en los encabezados SIP (Contact, Via, Record-Route) con su propia dirección pública. Esto evita que partes externas descubran la estructura interna de la red o ataquen componentes específicos de la infraestructura.
DDoS (Distributed Denial of Service) se refiere a un ataque en el que un gran volumen de tráfico proveniente de múltiples fuentes satura un sistema objetivo, dejándolo incapaz de procesar solicitudes legítimas. En redes de voz, la inundación SIP es la forma más común, dirigida contra la infraestructura de registro y establecimiento de llamadas.
PASSporT (Personal Assertion Token) es el token JSON firmado que se transporta en el encabezado SIP Identity como parte del marco STIR/SHAKEN. Contiene declaraciones sobre el origen de la llamada, el destino, el nivel de atestación y la marca de tiempo, todo firmado con el certificado digital del proveedor de origen.
Componentes clave de la seguridad VoIP – video resumen

Vea: componentes clave de la seguridad VoIP. Un video resumen sobre cómo los SBC protegen las redes de voz.

Por qué las redes VoIP son vulnerables

VoIP fue diseñado para la interoperabilidad, no para la seguridad. El protocolo de iniciación de sesión (SIP) que sustenta prácticamente toda la señalización de voz moderna se estandarizó en una era en la que la preocupación principal era lograr que los equipos de distintos fabricantes intercambiaran llamadas, no defenderse contra adversarios que buscan activamente las debilidades. Esa decisión de arquitectura tiene consecuencias que todo operador de red de voz enfrenta hoy.

SIP y RTP se diseñaron sin cifrado

La señalización SIP y los medios RTP viajan como texto plano por defecto. Sin cifrado explícito, cualquier persona con acceso a la ruta de red puede leer los mensajes SIP INVITE para ver quién llama a quién, capturar flujos RTP para reconstruir conversaciones completas y extraer credenciales de autenticación de intercambios SIP REGISTER. Los protocolos por sí mismos no imponen confidencialidad; esa responsabilidad recae en el operador de la red.

La exposición a internet multiplica la superficie de ataque

A diferencia de las redes TDM heredadas que funcionaban sobre circuitos dedicados, la infraestructura VoIP es accesible a través de la internet pública. Los endpoints SIP, los servidores de registro y los grupos de trunks escuchan en puertos conocidos (5060/UDP, 5060/TCP, 5061/TLS). Las herramientas de escaneo automatizado pueden descubrir e identificar infraestructura SIP en minutos, y la barrera para lanzar una inundación SIP o un ataque de fuerza bruta de registro es prácticamente nula: herramientas de código abierto como SIPVicious están disponibles libremente.

La infraestructura multiinquilino concentra el riesgo

Los proveedores de servicios (ISP que revenden SIP trunks, MSP que gestionan voz para decenas de clientes empresariales, plataformas UCaaS que alojan miles de inquilinos) operan infraestructura multiinquilino donde un solo endpoint comprometido puede afectar a todos los clientes de la plataforma. Un ataque de fraude telefónico originado desde la PBX mal configurada de un suscriptor puede generar decenas de miles de dólares en cargos fraudulentos antes de que alguien lo note. Un ataque DDoS dirigido al SBC o registrador del proveedor puede interrumpir el servicio de voz para todos los inquilinos simultáneamente.

Las amenazas de seguridad VoIP más comunes

Comprender el panorama de amenazas es el primer paso para defenderse contra ellas. Estos son los ataques que los operadores de redes de voz encuentran con mayor frecuencia, clasificados por el daño financiero y operativo que causan.

Inundación SIP y ataques DDoS

La inundación SIP satura la infraestructura de voz enviando volúmenes masivos de mensajes SIP INVITE, REGISTER u OPTIONS más rápido de lo que el objetivo puede procesarlos. El resultado es la falla en el establecimiento de llamadas para cada usuario legítimo en la plataforma. Los ataques de denegación de servicio distribuido (DDoS) amplifican esto coordinando inundaciones desde miles de direcciones de origen simultáneamente, lo que hace ineficaz el bloqueo simple por IP. Los proveedores de servicios han reportado ataques sostenidos que generan más de 1500 llamadas maliciosas por día desde números telefónicos reales, un patrón conocido como denegación de servicio telefónico (TDoS) que es particularmente difícil de filtrar porque cada llamada individual parece legítima.

Fraude telefónico y fraude de participación en ingresos internacionales (IRSF)

El fraude telefónico sigue siendo la amenaza de seguridad VoIP más costosa. Los atacantes comprometen un SIP trunk o PBX y luego enrutan llamadas a números internacionales de tarifa premium que ellos controlan, frecuentemente en destinos de alto costo donde los cargos por minuto superan $1. El atacante cobra una parte de los ingresos mientras el proveedor de servicios o el suscriptor recibe la factura. El IRSF representa un problema de 6690 millones de dólares anuales según la CFCA, y típicamente ocurre durante la noche o los fines de semana, cuando las anomalías de tráfico tienen menos probabilidad de ser detectadas.

El traffic pumping opera con un principio similar, pero apunta a números domésticos de estimulación de acceso. El fraude de suscripción implica obtener SIP trunks o endpoints usando credenciales robadas específicamente para generar tráfico fraudulento.

Spoofing de identificador de llamadas y llamadas automáticas

El spoofing SIP explota el hecho de que el encabezado From y P-Asserted-Identity (PAI) en un SIP INVITE pueden configurarse con cualquier valor por parte del dispositivo de origen. Sin autenticación, un actor malicioso puede presentar cualquier identificador de llamadas que desee, suplantando bancos, agencias gubernamentales o los propios clientes del suscriptor. El mandato STIR/SHAKEN de la FCC existe específicamente para abordar esto, pero el cumplimiento requiere cambios de infraestructura en la capa del SBC.

Las campañas de llamadas automáticas (robocalls) utilizan spoofing de identificador de llamadas a escala industrial. La base de datos de mitigación de llamadas automáticas de la FCC exige que todo proveedor de servicios de voz presente una certificación describiendo las medidas que toma para evitar que el tráfico ilegal de llamadas automáticas se origine en su red.

Secuestro de registro

El secuestro de registro ocurre cuando un atacante envía mensajes SIP REGISTER falsificados para redirigir las llamadas de un usuario legítimo a un endpoint diferente. Si el registrador acepta el registro falsificado, las llamadas entrantes destinadas al usuario real se entregan al atacante. El escaneo de registro por fuerza bruta (intentos automatizados de adivinar credenciales SIP) es el vector más común, y los registradores sin protección pueden recibir miles de intentos de registro por hora.

Interceptación y captura de medios

La interceptación es la consecuencia más directa del RTP sin cifrar. Un atacante que pueda capturar paquetes en la ruta de red entre dos endpoints puede reconstruir el audio de cualquier llamada en tiempo real. Incluso si la señalización está cifrada con TLS, los medios que viajan como RTP en texto plano permanecen completamente expuestos. Para los proveedores de servicios que manejan comunicaciones de salud, financieras o legales, esto representa tanto un riesgo de seguridad como un incumplimiento normativo.

Diagrama del panorama de amenazas de seguridad VoIP que muestra inundación SIP, fraude telefónico, spoofing de identificador de llamadas, secuestro de registro y vectores de ataque de interceptación dirigidos a la infraestructura de red de voz

Amenazas de seguridad VoIP comunes dirigidas a la infraestructura de proveedores de servicios. El SBC se ubica en el borde de la red, inspeccionando y filtrando tanto la señalización como los medios antes de que las amenazas alcancen los sistemas internos. Haga clic para ampliar.

Mejores prácticas de seguridad VoIP para proveedores de servicios

Proteger una red de voz no es una decisión tecnológica aislada; es una estrategia de defensa en capas donde cada control refuerza a los demás. Estas mejores prácticas aplican específicamente a ISP, MSP y operadores de plataforma que gestionan infraestructura SIP de nivel de operador.

Cifre todo: TLS para señalización, SRTP para medios

El cifrado es la línea base. SIP sobre TLS protege la señalización contra interceptación y robo de credenciales. SRTP protege los medios contra interceptación y grabación. Ambos deben aplicarse en cada grupo de trunks externo e idealmente también en los tramos internos. Plataformas como Microsoft Teams Direct Routing y WebRTC no se conectan a endpoints que carezcan de TLS y SRTP, y los marcos normativos en salud y servicios financieros exigen cada vez más el cifrado de voz de extremo a extremo.

Un SBC B2BUA es esencial aquí porque termina y re-origina tanto la señalización como los medios en cada tramo de la llamada de forma independiente. Esto permite que el SBC acepte RTP sin cifrar de un operador heredado en un lado y entregue SRTP a un endpoint de Teams o WebRTC en el otro, sin requerir que ninguno de los dos lados cambie su configuración.

Implemente limitación de tasa SIP y detección de anomalías

La limitación de tasa establece un tope en la cantidad de transacciones SIP (INVITE, REGISTER, OPTIONS) que cualquier fuente individual puede enviar dentro de una ventana de tiempo. Esta es la primera línea de defensa contra inundación SIP, escaneo de registro por fuerza bruta y ataques de enumeración. La detección de anomalías va más allá al identificar patrones de tráfico que se desvían de las líneas base establecidas: un pico repentino en llamadas a destinos internacionales de alto costo, un número inusual de llamadas de corta duración o intentos de registro desde regiones geográficas donde el proveedor no tiene suscriptores.

Implemente listas de bloqueados dinámicas y control de acceso

Las listas de control de acceso (ACL) estáticas definen qué direcciones IP y dominios SIP tienen permitido enviar tráfico a su infraestructura. Las listas de bloqueados dinámicas extienden esto bloqueando automáticamente las fuentes que activan reglas de seguridad. Una fuente que envía 500 intentos fallidos de REGISTER en un minuto, por ejemplo, se bloquea sin intervención del operador. La lista gris basada en porcentaje ofrece un punto intermedio: en lugar de bloquear completamente una fuente sospechosa, el SBC puede limitar su tráfico a un porcentaje configurable mientras el operador investiga.

Oculte la topología de su red

La ocultación de topología reemplaza las direcciones IP internas en los encabezados SIP con la dirección pública del SBC antes de que cualquier mensaje salga de la red. Sin ella, los encabezados Via, Contact y Record-Route pueden exponer direcciones de servidores internos, estructura de red e incluso versiones de software a partes externas. Los atacantes utilizan esta información para identificar y apuntar a componentes específicos de infraestructura detrás del SBC.

Aplique restricciones de enrutamiento de llamadas

Las restricciones de enrutamiento de llamadas evitan que los endpoints comprometidos generen llamadas salientes a destinos que el operador no ha autorizado. Esto incluye bloquear llamadas a rangos de números de tarifa premium conocidos, establecer límites de llamadas concurrentes por trunk, restringir la marcación internacional a códigos de país explícitamente permitidos y aplicar políticas por horario que marquen los picos de tráfico fuera de horario para revisión. Para los MSP que gestionan múltiples clientes empresariales, las políticas de llamada por inquilino aseguran que un compromiso que afecte a un cliente no pueda generar cargos ni interrupciones para otros.

Monitoree el tráfico en tiempo real

Ninguna defensa estática detecta todos los ataques. El monitoreo continuo de registros de detalle de llamadas (CDR), registros de mensajes SIP y paneles de tráfico permite a los operadores identificar anomalías a medida que se desarrollan, antes de que un evento de fraude telefónico tenga tiempo de acumular cargos significativos o un ataque DDoS tenga tiempo de degradar la calidad del servicio para todos los suscriptores. Los umbrales de alerta automatizados (llamadas por segundo, registros fallidos, llamadas a destinos marcados) convierten el monitoreo de observación pasiva en defensa activa.

Seguridad de SIP trunks

Los SIP trunks son las arterias de una red de voz, transportando señalización y medios entre operadores, plataformas y suscriptores. Para los ISP y MSP que operan infraestructura de SIP trunks, la seguridad a nivel de trunk es donde la seguridad VoIP se vuelve operativamente específica.

Proteja el punto de interconexión

Cada SIP trunk termina en un punto de interconexión: el límite de red donde su infraestructura se conecta con un operador, un cliente u otro proveedor. Aquí es donde el SBC opera como el firewall perimetral de la red de voz. El SBC inspecciona cada mensaje SIP que entra y sale del trunk, aplica políticas de cifrado, valida las direcciones de origen contra las listas de control de acceso y aplica reglas de manipulación de encabezados SIP que normalizan el tráfico de diferentes operadores en un formato interno consistente.

Sin un SBC en el punto de interconexión, su registrador, softswitch y servidores de aplicaciones quedan expuestos directamente a la internet pública, junto con cada escáner, inundación e intento de exploit que esto conlleva.

Políticas de seguridad por trunk

No todos los trunks presentan el mismo perfil de riesgo. Un trunk interconectado con un operador Tier 1 sobre una interconexión privada presenta consideraciones de seguridad diferentes a un trunk expuesto a internet que atiende a cientos de endpoints PBX de PyME. El SBC debe permitir políticas de seguridad por trunk (por NAP): distintos requisitos de TLS, distintos límites de tasa, distintos umbrales de listas de bloqueados y distintas restricciones de enrutamiento de llamadas para cada grupo de trunks. Esta granularidad evita que una sola política de seguridad sea demasiado permisiva para los trunks de alto riesgo o demasiado restrictiva para los pares de confianza.

Proteja contra el escaneo de registro SIP

El escaneo de registro SIP es una amenaza constante en la infraestructura SIP expuesta a internet. Las herramientas automatizadas recorren rangos de IP enviando mensajes SIP REGISTER con combinaciones comunes de usuario/contraseña. El SBC debe detectar patrones de escaneo de registro (altos volúmenes de respuestas REGISTER fallidas desde una sola fuente) y bloquear la fuente dinámicamente antes de que se adivine una credencial. La protección contra escaneo de registro SIP es una función de seguridad distinta de la limitación de tasa genérica y debe configurarse explícitamente.

Prevención de fraude telefónico

La prevención del fraude VoIP no es un ejercicio teórico. El fraude telefónico es una realidad operativa que le cuesta a la industria de telecomunicaciones miles de millones cada año. Para los proveedores de servicios, un solo evento de fraude no detectado puede generar cargos de cinco o seis cifras en cuestión de horas.

Cómo funciona el fraude telefónico

El ataque IRSF típico sigue un patrón predecible. El atacante compromete un endpoint SIP, frecuentemente una PBX mal configurada, un dispositivo con credenciales por defecto o un trunk con autenticación débil. Luego enruta llamadas a través del endpoint comprometido hacia números internacionales de tarifa premium que controla, frecuentemente en destinos de alto costo en África, Europa del Este o islas del Pacífico, donde los cargos de terminación por minuto son más elevados. El atacante cobra una participación en los ingresos del operador del número premium. Las llamadas generalmente se realizan durante la noche o los fines de semana para maximizar la ventana antes de la detección.

El traffic pumping sigue un modelo financiero similar, pero apunta a números domésticos de estimulación de acceso, explotando los mecanismos de compensación entre operadores para generar ingresos a partir de volúmenes de llamadas artificialmente inflados.

Cómo los SBC detectan y bloquean el fraude telefónico

Un SBC posicionado en el borde de la red puede detectar y bloquear el fraude telefónico a través de varios mecanismos complementarios. Las restricciones de enrutamiento de llamadas impiden las llamadas a destinos de alto riesgo conocidos a menos que estén explícitamente autorizadas. Los límites de llamadas concurrentes por trunk o por suscriptor establecen un tope en el volumen de llamadas simultáneas que cualquier endpoint individual puede generar. Los límites de duración de llamada marcan y terminan las llamadas que exceden un umbral configurable; las llamadas comerciales legítimas rara vez duran dos horas, pero las llamadas de fraude frecuentemente sí.

El análisis de tráfico en tiempo real identifica patrones anómalos: un pico repentino en llamadas a un código de país que normalmente recibe cero tráfico, un salto en llamadas de corta duración (utilizadas para probar rutas antes de lanzar el fraude a volumen completo) o volumen de llamadas fuera de horario que se desvía de la línea base histórica del suscriptor.

La detección avanzada de fraude integra el SBC con servicios externos de inteligencia de fraude. TransNexus ClearIP proporciona puntuación de fraude en tiempo real y recomendaciones de enrutamiento. JeraSoft ofrece analítica de fraude con reconocimiento de facturación. El motor de scripts de enrutamiento y la API del SBC pueden consultar estos servicios durante el establecimiento de la llamada, antes de que la llamada se conecte, y aplicar decisiones de bloqueo, autorización o redirección basadas en la puntuación de fraude devuelta.

Cumplimiento de STIR/SHAKEN

El mandato STIR/SHAKEN de la FCC es el cambio regulatorio más significativo que ha afectado a los proveedores de servicios de voz en la última década. Bajo la TRACED Act, todo proveedor de servicios de voz de origen y terminación debe implementar la autenticación de identificador de llamadas usando el marco STIR/SHAKEN, y los requisitos continúan endureciéndose.

Qué hace STIR/SHAKEN

Cuando un proveedor de servicios de origen realiza una llamada, el marco STIR/SHAKEN requiere que el proveedor firme criptográficamente la llamada con un certificado digital, generando un PASSporT (Personal Assertion Token) que se inserta en el encabezado Identity del SIP INVITE. El token contiene declaraciones sobre el origen de la llamada (el número llamante), el destino, la marca de tiempo y un nivel de atestación (A, B o C) que refleja la confianza del proveedor en la identidad del llamante.

El proveedor de servicios de terminación valida la firma contra el certificado del proveedor de origen para confirmar que el número llamante fue legítimamente declarado. Si la firma es inválida o está ausente, el proveedor de terminación puede marcar, redirigir o bloquear la llamada.

Niveles de atestación

Atestación completa (Nivel A) significa que el proveedor de origen ha autenticado a la parte llamante y confirmado que está autorizada para usar el número llamante. Atestación parcial (Nivel B) significa que el proveedor originó la llamada y conoce la fuente, pero no puede verificar el derecho del llamante a usar el número específico. Atestación de pasarela (Nivel C) significa que la llamada ingresó a la red del proveedor desde una fuente no confiable, típicamente una interconexión TDM o pasarela internacional, y el proveedor no puede verificar la identidad del llamante.

Regla de certificado propio (vigente desde septiembre de 2025): La resolución de noviembre de 2024 de la FCC (FCC 24-120) exige que todo proveedor de servicios de voz firme las llamadas utilizando su propio certificado digital STIR/SHAKEN, obtenido a través de su propio token de código de proveedor de servicios (SPC), en lugar de depender del certificado de un tercero. Los terceros aún pueden realizar la firma técnica bajo acuerdo escrito, pero solo utilizando el certificado del proveedor. Lea la guía completa sobre la regla de certificado propio.

Implementación en la capa del SBC

La firma y verificación STIR/SHAKEN ocurren en el SBC porque el SBC es el dispositivo que origina y termina sesiones SIP en el límite de la red. El SBC envía solicitudes de firma a un servicio externo de firma STIR/SHAKEN, recibe el encabezado Identity firmado y lo inserta en el SIP INVITE saliente. En el lado de terminación, el SBC extrae el encabezado Identity del INVITE entrante y envía una solicitud de verificación para validar la firma.

Un modelo de integración abierto es importante aquí. Algunos fabricantes de SBC utilizan implementaciones propietarias de STIR/SHAKEN que atan al proveedor a un servicio de firma específico. Un SBC flexible se integra con cualquier servicio de firma de terceros (TransNexus ClearIP, Neustar u otros) a través de API estándar basadas en HTTP y scripts de enrutamiento configurables, dándole al proveedor control total sobre su elección de socio STIR/SHAKEN.

Base de datos de mitigación de llamadas automáticas

La FCC exige que todo proveedor de servicios de voz presente una certificación en la base de datos de mitigación de llamadas automáticas (robocalls) describiendo las medidas que toma para evitar que el tráfico ilegal de llamadas automáticas se origine en su red. Los proveedores que no presenten la certificación, o que presenten un plan insuficiente, corren el riesgo de que los operadores intermedios bloqueen su tráfico. La autenticación de llamadas aplicada por el SBC, combinada con integraciones de detección de fraude, constituye la base técnica de una presentación de mitigación de llamadas automáticas creíble.

Cómo los controladores de borde de sesión aplican la seguridad VoIP

Todas las amenazas analizadas en esta guía (inundación SIP, fraude telefónico, spoofing de identificador de llamadas, secuestro de registro, interceptación) convergen en el borde de la red. El controlador de borde de sesión es el punto de aplicación donde las políticas de seguridad se aplican a cada llamada, cada registro y cada mensaje SIP que entra o sale de la red.

Defensa perimetral: el SBC como firewall de voz

Un SBC que opera como B2BUA termina completamente cada sesión SIP en un lado y re-origina una sesión nueva e independiente en el otro. Nada pasa sin modificación. Este modelo de arquitectura le da al SBC la capacidad de inspeccionar, modificar, filtrar o bloquear cualquier elemento de la ruta de señalización o medios, capacidades que un proxy SIP, que simplemente reenvía mensajes, no puede ofrecer.

Mapeo de amenazas a capacidades del SBC

Amenaza Capacidad de seguridad del SBC
Inundación SIP / DDoS Protección DoS/DDoS a velocidad de línea, limitación de tasa SIP, listas de bloqueados dinámicas
Fraude telefónico / IRSF Restricciones de enrutamiento de llamadas, límites de llamadas concurrentes, integración de API de detección de fraude (TransNexus, JeraSoft)
Spoofing de identificador de llamadas Firma y verificación STIR/SHAKEN, validación de P-Asserted-Identity
Secuestro de registro Protección contra escaneo de registro SIP, limitación de tasa de registro, listas de bloqueados dinámicas
Interceptación TLS para señalización SIP, SRTP para medios, gestión de cifrado por tramo
Reconocimiento de red Ocultación de topología, manipulación de encabezados SIP

Seguridad programable a través de API

Las reglas de seguridad estáticas cubren las amenazas conocidas. La seguridad programable cubre todo lo demás. Un SBC con un motor de scripts de enrutamiento y API puede consultar sistemas externos durante el establecimiento de la llamada (verificar una base de datos de fraude, realizar una consulta CNAM, validar un llamante contra un CRM) y tomar decisiones de enrutamiento en tiempo real basadas en la respuesta. Esta extensibilidad convierte al SBC de un dispositivo de seguridad fijo en una plataforma de seguridad programable que se adapta a nuevas amenazas sin actualizaciones de firmware.

Diagrama del perímetro de seguridad del controlador de borde de sesión que muestra al SBC aplicando TLS, SRTP, protección DDoS, STIR/SHAKEN, detección de fraude y ocultación de topología en el borde de la red

El SBC como perímetro de seguridad de la red de voz. Cada llamada atraviesa el SBC, donde se aplican cifrado, control de acceso, detección de fraude y autenticación de llamantes antes de que el tráfico alcance la infraestructura interna. Haga clic para ampliar.

Preguntas frecuentes

¿Qué es la seguridad VoIP y por qué es importante para los proveedores de servicios?

La seguridad VoIP abarca los protocolos, tecnologías y prácticas operativas que protegen la infraestructura de voz sobre IP contra ataques, fraude y acceso no autorizado. Para los proveedores de servicios (ISP, MSP, proveedores UCaaS y centros de contacto), la seguridad VoIP es crítica porque una sola brecha puede interrumpir el servicio para todos los clientes de la plataforma, generar cargos fraudulentos masivos y crear exposición a incumplimiento regulatorio.

¿Cuáles son las mayores amenazas de seguridad VoIP?

Las amenazas más dañinas para las redes de voz de proveedores de servicios son el fraude telefónico y el IRSF (que le cuestan a la industria más de 6690 millones de dólares anuales), los ataques de inundación SIP y DDoS (que pueden derribar una plataforma de voz completa), el spoofing de identificador de llamadas (que socava la confianza y genera acciones regulatorias) y el secuestro de registro (que redirige llamadas legítimas a atacantes). Cada una de estas amenazas apunta a la capa de señalización SIP o de medios RTP y requiere aplicación de políticas en el borde de la red.

¿Cómo protege un SBC contra ataques DDoS VoIP?

Un SBC protege contra ataques DDoS mediante inspección de tráfico a velocidad de línea, limitación de tasa SIP que establece un tope en la cantidad de transacciones que cualquier fuente puede enviar por segundo, listas de bloqueados dinámicas que bloquean automáticamente las fuentes que exhiben patrones de ataque y protección contra escaneo de registro SIP que detecta y bloquea ataques de fuerza bruta de credenciales. Dado que el SBC se ubica en el borde de la red como B2BUA, absorbe y filtra el tráfico malicioso antes de que alcance la infraestructura interna de softswitch, registrador o aplicaciones.

¿Qué es STIR/SHAKEN y mi SBC necesita ser compatible?

STIR/SHAKEN es el marco de autenticación de identificador de llamadas exigido por la FCC. Si usted origina o termina llamadas de voz en los Estados Unidos, su infraestructura debe ser compatible con la firma STIR/SHAKEN (para llamadas de origen) y la verificación (para llamadas de terminación). El SBC es el dispositivo que realiza la firma y verificación en el límite de la red integrándose con un servicio externo de firma STIR/SHAKEN a través de API estándar basadas en HTTP.

¿Cuál es la diferencia entre seguridad SIP y seguridad VoIP?

La seguridad SIP se enfoca específicamente en proteger el protocolo de señalización SIP: cifrar mensajes SIP con TLS, validar encabezados SIP, prevenir inundación SIP y ataques de registro. La seguridad VoIP es más amplia y abarca la seguridad SIP más el cifrado de medios (SRTP), la prevención de fraude, la autenticación de llamantes (STIR/SHAKEN), la protección de topología de red y el monitoreo operativo. Una estrategia integral de seguridad VoIP aborda tanto la señalización como los medios, tanto el protocolo como la lógica de negocio.

¿Cómo puedo prevenir el fraude telefónico en mi red de voz?

La prevención del fraude telefónico requiere múltiples capas trabajando en conjunto: restricciones de enrutamiento de llamadas que bloquean destinos internacionales no autorizados, límites de llamadas concurrentes por trunk y por suscriptor, monitoreo de tráfico en tiempo real con alertas automatizadas de anomalías e integración con servicios de inteligencia de fraude (como TransNexus ClearIP o JeraSoft) que califican las llamadas durante el establecimiento y bloquean el tráfico de alto riesgo antes de que se conecte. Todos estos controles se aplican en el SBC.

Lectura adicional

Regla de certificado propio STIR/SHAKEN de la FCC — Conozca cómo la resolución más reciente de STIR/SHAKEN de la FCC afecta su infraestructura de certificados y qué pasos debe tomar antes de la fecha límite de septiembre de 2025. Consulte nuestro análisis detallado de la regla de certificado propio STIR/SHAKEN de la FCC.

Proteja su red de voz con ProSBC

ProSBC es un controlador de borde de sesión basado en software y de nivel de operador, diseñado para los desafíos de seguridad que los proveedores de servicios enfrentan cada día. Ofrece protección DoS/DDoS a velocidad de línea, listas de bloqueados dinámicas con lista gris basada en porcentaje, defensa contra escaneo de registro SIP e integración STIR/SHAKEN a través de TransNexus ClearIP, Neustar y cualquier servicio de firma basado en HTTP. El cifrado nativo TLS y SRTP protege la señalización y los medios en cada tramo de la llamada de forma independiente, y la ocultación de topología oculta su infraestructura interna a partes externas.

Donde ProSBC va más allá es en la programabilidad. Su motor de scripts de enrutamiento basado en Ruby y API REST le permiten consultar bases de datos externas de fraude, servicios CNAM y sistemas de facturación durante el establecimiento de la llamada, tomando decisiones de enrutamiento en tiempo real basadas en puntuaciones de fraude, identidad del llamante o cualquier lógica de negocio personalizada que su red requiera. Las integraciones validadas con TransNexus ClearIP, JeraSoft, SecureLogix y YouMail extienden su perímetro de seguridad con inteligencia de fraude que se adapta a amenazas en evolución.

ProSBC se ejecuta en AWS, Azure, VMware, KVM/Proxmox y bare metal, escalando de 500 a 60 000 sesiones concurrentes por servidor, con precios de suscripción desde $2.50 por sesión al año y precios escalonados que recompensan mayores volúmenes de sesiones. Despliéguelo usted mismo en menos de 20 minutos o deje que TelcoBridges lo administre como un servicio completamente gestionado.