部署VoIP的法律问题
这些法案与VoIP有什么关系?
你也许已经注意到了,上面提到的这些法案都涉及了一个内容,即针对某种信息数据的完整性和隐私性的保护。比如,作为一个SOX法案的审查人员,必须要检查企业内部的信息安 全控制机制,包括密码强度、加密方式、易损性测试等。针对VoIP的检查项目可能包括你的企业是否对VoIP的使用进行日志记录,如何利用这些日志进行费用支付,如何跟踪管理 等。那么,你的企业是否拥有了一套认证机制,防止非法用户使用企业的VoIP系统呢?
以下是HIPAA或GLBA所关心的数据隐私问题:
企业是否拥有加密机制防止有人通过VoIP网络窃听私人的财务或医疗信息?
企业是否使用了“软件电话”系统—在普通电脑上运行的电话软件,具有更大的安全风险—或仅在固化操作系统上通过特定的程序使用“硬件电话”以及PBX系统?
如果企业的VoIP网络与数据网络整合,将导致更多的安全风险。企业是否采用独立的VLAN运行VoIP系统。
是否通过无线网络技术传输VoIP?
如果采用无线网络,是否采用了足够强壮的无线加密方式? Wi-Fi Protected Access (WPA)加密方式要好于Wired Equivalent Privacy (WEP)加密方式。
让VoIP符合法规要求
记住,你的VoIP网络也是一个基于IP的网络,因此它将与普通IP数据网络面对同样的安全威胁。以下是确保你的VoIP网络能够符合各种安全法规的安全措施:
从逻辑上分开语音网络与数据网络。
强壮的认证和密码策略,密码过期策略,良好的身份管理。
独立的稳定服务器运行VoIP服务,禁止任何不必要的服务。
通过IPSec, Transport Layer Security (TLS), WPA, 以及其它加密方式,加密通话数据和控制数据包。
使用支持VoIP的防火墙
避免使用软件电话
安全呼叫存储在语音信息系统上
什么是E911?
Enhanced 911 (E911)是美国的一种安全机制,它可以自动将呼叫着的地址传送到911紧急报警电台,任何拨打911的用户的地址都会即时显示在911话务员的电脑屏幕上。2005年, 美国联邦通信委员会通过规定,要求所有VoIP运营商都必须对他们的客户提供E911服务。
这个规定对于固定电话来说实施起来很容易,因为所有的固定线路基本上就是在一个地理位置,不会频繁改动。而对于移动电话,则可以通过内置于手机的GPS定位系统或者无线基 站的三角测量法进行定位。
而对于VoIP来说,实现E911服务要困难很多,因为VoIP的电话号码可能是固定的,而设备的位置却是移动的。用户可以带着设备到一个新地点,而继续使用以前的电话号码,也许 这个电话号码的区号是另一个城市的。因此VoIP用户必须要向VoIP运营商提供他们的当前地理位置,因此才可以在拨打911电话时将正确的地理位置传递给911接线员。
如果VoIP供应商没有及时更新用户的E911位置信息,那么911接线员会因为收到了错误的地址信息而耽误紧急救援,VoIP供应商也将因此受到相应的指控。
总结
当你的企业准备部署VoIP时,除了技术上的问题,不要忘记考虑相关的法律事务。在部署VoIP前,找一个在通信和商业法规方面都富有经验的顾问是一个不错的方法。
文章原始出处:http://www.c114.net/market/ZZhtml_20071/M20071811434321021-1.shtml