Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Ilmselt on kaheldav ja kasutu alustada uue suhtestandardiga, kui ei mÔelda turvamehhanismidele.

5G turvaarhitektuur — turvamehhanismide ja protseduuride kogum, mis on rakendatud viienda pĂ”lvkonna vĂ”rkudes ja katab kĂ”iki vĂ”rgu komponente, alustades tuumast ja lĂ”petades raadioside liidestega.

Viie pĂ”lvkonna vĂ”rgud on oma olemuselt neljanda pĂ”lvkonna LTE vĂ”rgu evolutsioon. VĂ€ga olulised muudatused on toimunud raadioside tehnoloogiate osas. Viie pĂ”lvkonna vĂ”rkude jaoks on vĂ€lja töötatud uusRAT (Raadioside tehnoloogia) — 5G Uus Raadio . Mis puudutab vĂ”rgu tuuma, siis seal pole olnud nii suuri muudatusi. SeetĂ”ttu on 5G vĂ”rgu turvaarhitektuur vĂ€lja töötatud, rĂ”hutades vastava tehnoloogia taaskasutamist, mis on vastu vĂ”etud 4G LTE standardis.Kuid tasub mĂ€rkida, et selliste tuntud ohtude nagu rĂŒnded raadioside liidestele ja signaalitasemele (

signallingplane), DDOS rĂŒnded, Man-In-The-Middle rĂŒnded jne, ĂŒmbermĂ”testamine on ajendanud teenusepakkujaid vĂ€lja töötama uusi standardeid ja integreerima tĂ€iesti uusi turvamehhanisme viienda pĂ”lvkonna vĂ”rkudesse. 2015. aastal koostas Rahvusvaheline Telekommunikatsiooniliit esimese omataolise globaalplaani viienda pĂ”lvkonna vĂ”rkude arendamiseks, seetĂ”ttu on viienda pĂ”lvkonna vĂ”rkude turvamehhanismide ja -protseduuride vĂ€ljatöötamise kĂŒsimus eriti terav.

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Eeldused

Uus tehnoloogia pakkus tĂ”eliselt muljetavaldavaid andmeedastuskiirus, ĂŒletades 1 Gbit/s, latentsus alla 1 ms ja vĂ”imalus ĂŒhendada samaaegselt umbes 1 miljon seadet 1 km2 raadiuses. Sellised ÀÀrmiselt ranged nĂ”udmised, mis kehtestatakse viienda pĂ”lvkonna vĂ”rkudele, kajastusid ka nende korraldustehnikates.

Peamine neist oli detsentraliseerimine, mis tÀhendas hulga kohalike andmebaaside ja nende töötlemise keskuste paigutamist vÔrgu perifeeriasse. See vÔimaldas vÀhendada viivitusi

M2M M2M-kommunikatsioonide ja vabastada vĂ”rgu tuum teenindama tohutut hulka IoT-seadmeid. SeelĂ€bi laienes uue pĂ”lvkonna vĂ”rkude piir isegi baasjaamadele, vĂ”imaldades luua kohalikke kommunikatsioonikeskusi ja pakkuda pilveteenuseid ilma kriitiliste viivituste vĂ”i teenuse katkestamise riskita. Loomulikult huvitavad sellised muutunud lĂ€henemisviisid vĂ”rgu korraldamisele ja klienditeenindusele pahatahtlikke isikuid, kuna need avavad uusi rĂŒnnakuvĂ”imalusi nii kasutajate konfidentsiaalsele teabele kui ka vĂ”rgu komponentidele teenuse katkestamise vĂ”i operaatori arvutusressursside pĂŒĂŒdmiseks.

Viies pÔlvkond vÔrgu pÔhivÔimalused

Suurem rĂŒnnakupind

LisateaveTelekommunikatsioonivĂ”rkude ehitamisel kolmanda ja neljanda pĂ”lvkonna perioodil piirdusid sideoperaatorid tavaliselt ĂŒhe vĂ”i mitme tarnijaga, kes tarnisid kohe kompleksi riistvara ja tarkvara. See tĂ€hendab, et kĂ”ik vĂ”is töötada, nagu öeldakse, "karbist vĂ€lja" — piisavalt oli lihtsalt installida ja seadistada tarnijalt ostetud seadmed; samas ei olnud vajadust vahetada vĂ”i tĂ€iendada patenteeritud tarkvara. Kaasaegsed trendid on vastuolus sellise "klassikalise" lĂ€henemisega ning suunavad vĂ”rkude virtualiseerimise, mitme tarnijaga lĂ€henemise rakendamisele ja tarkvara mitmekesisusele. Üha populaarsemaks muutuvad sellised tehnoloogiad nagu SDN (ingl. k. Software Defined Network) ja NFV (ingl. k. Network Functions Virtualization), mis toob kaasa tohutu hulga avatud lĂ€htekoodiga tarkvara kaasamise sidevĂ”rkude haldamise protsessidesse ja funktsioonidesse. See annab pahatahtlike isikute vĂ”imaluse paremini uurida operaatori vĂ”rku ja tuvastada rohkem haavatavusi, mis omakorda suurendab uue pĂ”lvkonna vĂ”rkude rĂŒnnakupinda vĂ”rreldes praegustega.

Suure hulga IoT-seadmeid

LisateaveAastal 2021 moodustavad umbes 57% 5G-vĂ”rkudega ĂŒhendatud seadmetest IoT-seadmed. See tĂ€hendab, et enamus hostidest omab piiratud krĂŒptograafilisi vĂ”imalusi (vt punkt 2) ja on seega haavatavad rĂŒnnakute suhtes. Suur hulk selliseid seadmeid suurendab pahavara levimise riski ning vĂ”imaldab lĂ€bi viia veelgi vĂ”imsamaid ja jaotatud DDoS-rĂŒnnakuid.

Piiratud krĂŒptograafilised vĂ”imalused IoT-seadmetes

LisateaveKuna kasutusele on vĂ”etud 5. pĂ”lvkonna vĂ”rgud, kasutatakse aktiivselt perifeerseid seadmeid, mis vĂ”imaldavad vĂ€hendada koormust vĂ”rgu tuumast ning seelĂ€bi vĂ€hendada latentsust. See on vajalik selliste oluliste teenuste jaoks nagu droonide juhtimine, hĂ€daolukorra teabe edastussĂŒsteem IMS jne., mille puhul on ĂŒlimalt kriitiline tagada minimaalne latentsus, nagu see mĂ”jutab inimeste elu. Suure hulga IoT-seadmete ĂŒhendamine, mis oma vĂ€ikese suuruse ja madala energiatarbimise tĂ”ttu omavad vĂ€ga piiratud arvutusressursse, muudab 5G-vĂ”rgud haavatavaks rĂŒnnakute suhtes, mille eesmĂ€rk on juhtimise ĂŒle kontrollimise haaramine ja selliste seadmete manipuleerimine. NĂ€iteks on vĂ”imalikud stsenaariumid IoT-seadmete nakatumiseks, mis on osa "nutikodu", selliste pahavarade nagu Ransomware ja lunavara. Samuti on vĂ”imalikud stsenaariumid droonide juhtimise ĂŒle kontrollimise haaramiseks, mis saavad kĂ€ske ja navigatsiooni teavet "pilve" kaudu. Formaalne selle haavatavuse pĂ”hjus on uusversioonivĂ”rkude decentraliseeritud loomus, kuid jĂ€rgmine punkt tĂ”statab decentraliseerimise probleemi veelgi selgemalt.

Decentraliseerimine ja vÔrgu piiride laienemine

LisateavePerifeersed seadmed, mis toimivad kohalike vĂ”rgu tuumadena, teostavad kasutajate rohkete liikluste edastamist, pĂ€ringute töötlemist ning kohalike andmete vahemĂ€lu ja hoidmist. Seega laienevad 5. pĂ”lvkonna vĂ”rkude piirded, ulatudes tuumast perifeeriasse, sealhulgas kohalike andmebaaside ja 5G-NR (ingl. 5G New Radio) raadiointerfĂ€iside peale. See loob vĂ”imaluse rĂŒnnakuks kohalike seadmete arvutusressurssidele, mis on loomulikult kaitstud nĂ”rgemini kui vĂ”rgu keskse tuuma sĂ”lmed, eesmĂ€rgiga tekitada teenuse katkestamine. See toob kaasa interneti juurdepÀÀsu katkemise suurtes piirkondades, IoT-seadmete vale toimimise (nĂ€iteks „nutikas kodu“ sĂŒsteemis), ning hĂ€daolukorra teavitamise IMS teenuse kĂ€ttesaamatuse.

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Kuid praegusel ajal on ETSI ja 3GPP avaldanud juba ĂŒle 10 standardi, mis kĂ€sitlevad erinevaid 5G-vĂ”rkude turvaaspekte. Enamik seal kirjeldatud mehhanisme on suunatud haavatavuste kaitsmisele (sealhulgas ĂŒlalnimetatule). Üks peamisi on standard TS 23.501 versioon 15.6.0, mis kirjeldab 5. pĂ”lvkonna vĂ”rkude turvaarkitektuuri.

5G arhitektuur

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist
Alustame 5G-vÔrkude arhitektuuri vÔtmeprintsiipide kÀsitlemisega, mis aitavad tÀielikult mÔista iga tarkvaramooduli ja iga 5G turvafunktsiooni vastutusalasid.

  • VĂ”rgusĂ”lmede jagamine elementideks, mis tagavad protokollide toimimise kasutajaplaanis (ingl. UP — User Plane) ja elementideks, mis tagavad protokollide toimimise juhtimisplaanis (ingl. CP — Control Plane), mis suurendab vĂ”rgu skaleerimise ja juurutamise paindlikkust, st on vĂ”imalik keskne vĂ”i hajutatud paigutus erinevate vĂ”rgusĂ”lmede koostisosade vahel.
  • Mehhanismi toetamine network slicing, pĂ”hinedes teenustel, mida pakutakse konkreetsetele lĂ”ppkasutajagruppidele.
  • VĂ”rgu elementide rakendamine virtuaalsete vĂ”rgu funktsioonidena.
  • Kesksete ja kohalike teenuste samal ajal juurdepÀÀsu toetamine, s.t. pilve (ingl. fog computing) ja serva (ingl. edge computing) arvutuste kontseptsioonide rakendamine.
  • Rakendamine konvergeeritud arhitektuur, mis ĂŒhendab erinevad juurdepÀÀsuvĂ”rkude tĂŒĂŒbid — 3GPP 5G New Radio ja non-3GPP (Wi-Fi jne) — ĂŒhe vĂ”rgutuumaga.
  • Üksikute autentimisprotsesside ja algoritmide toetus olenemata juurdepÀÀsuvĂ”rgu tĂŒĂŒbist.
  • Seisukohatu (stateless) vĂ”rgufunktsioonide toetus, kus arvutusressurss on eraldatud ressursi salvestamisest.
  • Roamingi tugi liikluse marsruutimisega nii koduvĂ”rgus (home-routed roaming) kui ka kohaliku maandumise (local breakout) korral kĂŒlalisvĂ”rgus.
  • VĂ”rgufunktsioonide vaheline suhtlemine toimub kahes vormis: teenusele orienteeritud ja liidese kaudu.

5G vÔrgu turvakonseptsioon sisaldab jÀrgmist::

  • Kasutaja autentimine vĂ”rgu poolt.
  • VĂ”rgu autentimine kasutaja poolt.
  • KrĂŒptograafiliste vĂ”tmete kooskĂ”lastamine vĂ”rgu ja kasutusseadmestiku vahel.
  • Signaalide liikluse krĂŒptimine ja terviklikkuse kontroll.
  • KasutajatulemĂŒĂŒdav liikluse krĂŒptimine ja terviklikkuse kontroll.
  • Kasutaja identifikaatori kaitse.
  • Erinevate vĂ”rguelementide vaheliste liideste kaitse vastavalt turvavaldkonna kontseptsioonile.
  • Erinevate mehanismide kihtide isoleerimine network slicing ja iga kihi jaoks oma kindlustaseme mÀÀramine.
  • Kasutaja autentimine ja liikluse kaitse lĂ”ppteenuste tasemel (IMS, IoT jne).

5G pÔhikomplektid ja turvafunktsioonid

Sissejuhatus 5G turvaarhitektuuri: NFV, vĂ”ti ja 2 autentimist AMF (Access & Mobility Management Function — juurdepÀÀsu ja mobiilsuse haldamise funktsioon) — tagab:

  • Juhtimisliideste korraldamine.
  • Signaalide liikluse vahetamise korraldamine RRC, andmete krĂŒptimine ja nende terviklikkuse kaitse.
  • Signaalide liikluse vahetamise korraldamine NAS, andmete krĂŒptimine ja nende terviklikkuse kaitse.
  • Kasutusseadmestiku registreerimise haldamine vĂ”rgus ja registreerimise vĂ”imalike olekute kontroll.
  • Kasutusseadmestiku ĂŒhenduse haldamine vĂ”rgus ja vĂ”imalikud olekud.
  • Kasutusseadmestiku kĂ€ttesaadavuse haldamine CM-IDLE olekus.
  • Kasutusseadmestiku mobiilsuse haldamine CM-CONNECTED olekus.
  • LĂŒhiĂ”numite edastamine kasutusseadmestiku ja SMF vahel.
  • Geolokatsiooni teenuste haldamine.
  • VoosĂŒĂŒtemĂ€rgi mÀÀramine EPS EPS-iga suhtlemiseks.

SMF (Session Management Function — sessiooni haldamise funktsioon) — tagab: (Đ°ĐœĐłĐ». Session Management Function — Ń„ŃƒĐœĐșцоя упраĐČĐ»Đ”ĐœĐžŃ ŃĐ”ŃŃĐžŃĐŒĐž) — ĐŸĐ±Đ”ŃĐżĐ”Ń‡ĐžĐČаДт:

  • Seansihalduse juhtimine, st seansi loomine, muutmine ja vabastamine, sealhulgas tunnelite toetamine juurdepÀÀsuvĂ”rgu ja UPF vahel.
  • IP-aadresside jaotamine ja haldamine kasutaja seadmete jaoks.
  • Kasutatava UPF-i vĂ€rava valimine.
  • Suhte korraldamine PCF-iga.
  • Poliitikate rakendamise haldamine. QoS.
  • Kasutaja seadmete dĂŒnaamiline konfigureerimine DHCPv4 ja DHCPv6 protokollide kaudu.
  • Tariifide kogumise kontroll ja suhtlemine arveldussĂŒsteemiga.
  • Teenuste sujuv pakkumine (ingl. k. SSC — Seansi ja teenuse jĂ€rjepidevus.).
  • Suhtlemine kĂŒlaliste vĂ”rkudega rĂ€ndluse raames.

UPF (ingl. k. User Plane Function — kasutaja tasandi funktsioon) — tagab:

  • Suhtlemise vĂ€liste andesuutetega, sealhulgas globaalse Internetiga.
  • Kasutajapakettide marsruutimine.
  • Pakettide mĂ€rgistamine QoS poliitikate kohaselt.
  • Kasutajapakettide diagnostika (nt rakenduste tuvastamine allkirjade alusel).
  • Liikluskasutuse aruannete koostamine.
  • UPF on samuti mobiilsuse toe aluspind, nii erinevate raadioside tehnoloogiate sees kui ka nende vahel.

UDM (ingl. k. Unified Data Management — ĂŒhtne andmehaldus) — tagab:

  • Kasutajaprofiilide andmete haldamine, sealhulgas teenuste loetelu ja vastavate parameetrite salvestamine ja muutmine.
  • Haldamine SUPI
  • 3GPP autentimise andmete genereerimine. AKA.
  • Profiiliandmete pĂ”hjal turvata juurdepÀÀsu autoriseerimine (nt rĂ€ndluse piiramine).
  • Kasutaja registreerimise haldamine, st teenindava AMF-i salvestamine.
  • Teenuse- ja seansihalduse sujuv toetamine, st praegusele ĂŒhendusele mÀÀratud SMF-i salvestamine.
  • SMS-i saatmise haldamine.
  • Mitmed erinevad UDM-id vĂ”ivad teenindada ĂŒhte kasutajat erinevate tehingute raames.

UDR (ingl. k. Unified Data Repository — ĂŒhtne andmete hoidla) — tagab erinevate kasutajaandmete salvestamise ja on pĂ”himĂ”tteliselt kogu vĂ”rgu tellijate andmebaas.

UDSF (ingl. Unstructured Data Storage Function — eba andmete salvestamine) — tagab AMF moodulite poolt registreeritud kasutajate praeguste kontekstide salvestamise. See teave vĂ”ib ĂŒldiselt esitada andmetena, millel on mÀÀratlemata struktuur. Kasutajate kontekste saab kasutada sujuvuse ja katkematuse tagamiseks tellija seansside puhul nii planeeritud teenuse sulgemisel ĂŒhe AMF-i poolt kui ka avarii korral. MĂ”lemal juhul haarab varu-AMF teenuse, kasutades USDF-is salvestatud kontekste.

UDR ja UDSF kombineerimine ĂŒhel fĂŒĂŒsilisel platvormil on tĂŒĂŒpiline nende vĂ”rgu funktsioonide rakendamine.

PCF (ingl. Policy Control Function — poliitika kontrolle funktsioon) — loob ja mÀÀrab kasutajatele erinevad teenuse poliitikad, sealhulgas QoS parameetrid ja hinnakujunduse reeglid. NĂ€iteks vĂ”ivad erinevate omadustega virtuaalsed kanalid luua dĂŒnaamiliselt teatud tĂŒĂŒpi liikluse edastamiseks. Samuti vĂ”etakse arvesse teenuse nĂ”udeid, mida tellija taotleb, vĂ”rgu koormust, tarbitava liikluse mahtu jne.

NEF (ingl. Network Exposure Function — vĂ”rgu eksponeerimise funktsioon) — tagab:

  • Ohutu suhtlemine vĂ€listelt platvormidelt ja rakendustelt vĂ”rgu tuumaga.
  • QoS parameetrite ja hinnakujunduse reeglite haldamine konkreetsete kasutajate jaoks.

SEAF (ingl. Security Anchor Function — turvalisuse ankru funktsioon) — koos AUSF-iga tagab kasutajate autentimise nende registreerimisel vĂ”rku igasuguste ligipÀÀsutehnoloogiate kaudu.

AUSF (ingl. Authentication Server Function — autentimise serveri funktsioon) — toimib autentimise serverina, mis vĂ”tab vastu ja töötleb SEAF-i pĂ€ringuid ning suunab need ARPF-ile.

ARPF (ingl. Authentication Credential Repository and Processing Function — autentimise andmete salvestamise ja töötlemise funktsioon) — tagab isiklike salajaste vĂ”tmete (KI) ja krĂŒptograafiliste algoritmide parameetrite salvestamise, samuti autentimise vektorite genereerimise vastavalt 5G-AKA algoritmidele vĂ”i EAP-AKA. Asub kaitstud, vĂ€listest fĂŒĂŒsilistest mĂ”judest kaitstud andmekeskuses kodumaise teenusepakkuja poolt ja tavaliselt integreeritakse UDM-iga.

SCMF (ingl. Security Context Management Function — turvakonteksti haldamise funktsioon) — funktsiooni haldamine turvakontekst) — tagab 5G turvakonteksti elukaare haldamise.

SPCF (ingl. Security Policy Control Function — turvapoliitika juhtimise funktsioon) — tagab turvapoliitikate kooskĂ”lastamise ja rakendamise konkreetsete kasutajate suhtes. Samuti arvestatakse vĂ”rguvĂ”imaluste, kasutaja seadmete vĂ”imaluste ja konkreetse teenuse nĂ”uetega (nĂ€iteks kriitiliste kommunikatsiooniteenuste ja traadita lairibateenuse pakutavate kaitsetasemete vahel vĂ”ivad olla erinevused). Turvapoliitikate rakendamine hĂ”lmab: AUSFi valikut, autentimise algoritmi valikut, andmete ja terviklikkuse kontrollimise ĆĄifreerimise algoritmide valikut, vĂ”tmete pikkuse ja elukaare mÀÀratlemist.

SIDF (ingl. Subscription Identifier De-concealing Function — tellimuse identifikaatori vĂ€lja selgitamise funktsioon) — tagab abonendi pĂŒsiva tellimuse identifikaatori (ingl. SUPI) vĂ€ljatoomise varjatud identifikaatorist (ingl. SUCI), mis saadakse autentimise protseduuri „Auth Info Req” taotluse raames.

5G sidevÔrkude peamised turvanÔuded

LisateaveKasutaja autentimine: 5G teenusevÔrk peab autentima kasutaja SUPI 5G AKA protsessi kÀigus kasutaja ja vÔrgu vahel.

TeenusevÔrgu autentimine: Kasutaja peab autentima teenuse 5G vÔrgu identifikaatori, ning autentimine toimub eduka 5G AKA protseduuri kÀigus saadud vÔtmete kasutamise kaudu.

Kasutaja autoriseerimine: TeenusevÔrk peab autoriseerima kasutaja tema koduoperaatori vÔrgust saadud kasutaja profiili alusel.

TeenusevĂ”rgu autoriseerimine koduoperaatori vĂ”rgu poolt: Kasutajale tuleb anda kinnitust, et ta on ĂŒhendatud teenusevĂ”rguga, mille autoriseerimist on teinud koduoperaatori vĂ”rk teenuste osutamiseks. Autoriseerimine on kaudne, kuna see toimub 5G AKA protseduuri eduka lĂ”petamise kaudu.

LigipÀÀsuvĂ”rgu autoriseerimine koduoperaatori vĂ”rgu poolt: Kasutajale tuleb kinnitada, et ta on ĂŒhendatud juurdepÀÀsu vĂ”rguga, mille on autoriseerinud koduoperaator teenuste osutamiseks. Autoriseerimine on kaudne, kuna see tagatakse juurdepÀÀsu vĂ”rgu tĂ”husa turvalisuse loomisega. Sellist tĂŒĂŒpi autoriseerimist tuleb rakendada igasuguste juurdepÀÀsu vĂ”rkude korral.

Autentimata hÀdaabiteenused: MÔnedes piirkondades regulatiivsete nÔuete tÀitmiseks peavad 5G-vÔrgud vÔimaldama autentimata juurdepÀÀsu hÀdaabiteenustele.

VÔrgu tuum ja raadiokÀitusvÔrk: 5G-vÔrgu tuumas ja raadiokÀitusvÔrgus tuleb toetada 128-bitiste vÔtme pikkusega ƥifreerimise ja terviklikkuse sÀilitamise algoritmide kasutamist, et tagada turvalisus. AS ja NAS. VÔrgu liidesed peavad toetama 256-bitiseid ƥifreerimiskeevitusi.

Kasutajaseadmestiku pÔhiturvanÔuded

Lisateave

  • Kasutajaseadmestik peab toetama ĆĄifreerimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest, mida edastatakse tema ja raadiokĂ€itusvĂ”rgu vahel.
  • Kasutajaseadmestik peab aktiveerima andmete ĆĄifreerimise ja terviklikkuse kaitse mehhanismid vastavalt raadiokĂ€itusvĂ”rgult saadud suunistele.
  • Kasutajaseadmestik peab toetama ĆĄifreerimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest RRC ja NAS signaaliliikluses.
  • Kasutajaseadmestik peab toetama jĂ€rgmisi krĂŒptoalgoritme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.
  • Kasutajaseadmestik vĂ”ib toetada jĂ€rgmisi krĂŒptoalgoritme: 128-NEA3, 128-NIA3.
  • Kasutajaseadmestik peab toetama jĂ€rgmisi krĂŒptoalgoritme: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2 juhul, kui see toetab ĂŒhendust E-UTRA raadiokĂ€itusvĂ”rguga.
  • Kasutajate andmete konfidentsiaalsuse kaitse, mida edastatakse kasutajaseadmestiku ja raadiokĂ€itusvĂ”rgu vahel, on valikuline, kuid peab olema tagatud kĂ”igis olukordades, kus seda lubavad regulatiivsed aktid.
  • RRC ja NAS signaaliliikluse konfidentsiaalsuse kaitse on valikuline.
  • Kasutaja pĂŒsiv vĂ”ti peab olema kaitstud ja hoidma hĂ€sti kaitstud komponentides kasutaja seadmes.
  • Kliendi pĂŒsiv identifikaator ei tohi edastada avatud kujul lĂ€bi raadiosidevĂ”rgu, vĂ€lja arvatud teave, mis on vajalik Ă”ige marsruutimise tagamiseks (nĂ€iteks MCC ja MNC).
  • Kohaliku laadija avatud vĂ”ti, selle vĂ”tme identifikaator, kaitsemeetodi identifikaator ja marsruudistatistika identifikaator peavad olema hoitud USIM.

Iga krĂŒpteerimisalgoritm vastab binaarsetele numbritele:

  • «0000»: NEA0 — Null krĂŒpteerimisalgoritm
  • «0001»: 128-NEA1 — 128-bitine SNOW 3G pĂ”hine algoritm
  • «0010» 128-NEA2 — 128-bitine AES pĂ”hine algoritm
  • «0011» 128-NEA3 — 128-bitine ZUC pĂ”hine algoritm.

Andmete krĂŒpteerimine, kasutades 128-NEA1 ja 128-NEA2Sissejuhatus 5G turvaarhitektuuri: NFV, vĂ”ti ja 2 autentimist

P.S. Skeem on laenatud TS 133.501

Osaga algoritmide 128-NIA1 ja 128-NIA2 vormide genereerimine, et tagada terviklikkusSissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

P.S. Skeem on laenatud TS 133.501

Peamised turvanÔuded 5G vÔrgu funktsioonidele

Lisateave

  • AMF peab toetama esmast autentimist, kasutades SUCI-d.
  • SEAF peab toetama esmast autentimist, kasutades SUCI-d.
  • UDM ja ARPF peavad hoidma kasutaja pĂŒsivat vĂ”tit ja kaitsma seda varguse eest.
  • AUSF peab andma SUPI-d kohaliku teenindusvĂ”rgu jaoks alles pĂ€rast edukat esmast autentimist, kasutades SUCI-d.
  • NEF ei tohi edastada peidetud teavet vĂ”rgu tuumast vĂ€ljapoole operaatori turvaala.

Peamised turvamenetlused

UsaldusvÀÀrsuse domeenid

5G vÔrkudes vÀheneb usaldus vÔrguelementide suhtes, kui need eemaldatakse vÔrgu tuumast. See kontseptsioon mÔjutab lahendusi, mis on rakendatud 5G turvaarhitektuuris. Seega vÔib rÀÀkida 5G vÔrkude usaldusmudelist, mis mÀÀrab, kuidas turvamehanismid töötab.

Kasutaja poolt moodustavad usaldusvÀÀrsuse domeeni UICC ja USIM.

VÔrgu poolel on usaldusvÀÀrsuse domeen keerukama struktuuriga.

Sissejuhatus 5G turvaarhitektuuri: NFV, vĂ”ti ja 2 autentimist RaadiosidevĂ”rk jaguneb kaheks komponendiks — DU (Distributed Units — jaotatud vĂ”rgu ĂŒksused) ja CU (Central Units — keskse vĂ”rgu ĂŒksused). Koos moodustavad nad gNB — raadiinterfÀÀri 5G vĂ”rgu baasjaamas. DU-l ei ole otsest juurdepÀÀsu kasutajate andmetele, kuna need vĂ”ivad olla rakendatud kaitsmata infrastruktuuri segmentides. CU-d peavad aga olema rakendatud kinnistes segmentides, kuna nad vastutavad AS-i turvamehhanismide liikluse lĂ”petamise eest. TuumvĂ”rgus asub AMF, lĂ”petades NAS-i turvamehhanismide liikluse. KĂ€esolevas 3GPP 5G esimese etapi spetsifikatsioonis kirjeldatakse ĂŒhinemist AMF turvafunktsiooniga SEAF, mis sisaldab juurvĂ”tmeid (tuntud ka kui „ankervĂ”ti”) kĂŒlastatud (teenindava) vĂ”rgu kohta. AUSF vastutab vĂ”tme sĂ€ilitamise eest, mis saadi pĂ€rast eduka autentimise. Seda on vajalik uuesti kasutada, kui kasutaja on samal ajal ĂŒhendatud mitmete raadioĂŒhendusvĂ”rkudega. ARPF salvestab kasutajate andmed ja on analoog USIM-ile abonentidele. UDR ja UDM salvestavad kasutaja teavet, mida kasutatakse autentimise andmete, kasutaja identifikaatorite, seansi pidevuse kindlustamise jne genereerimise loogika mÀÀratlemiseks.

VÔtmete hierarhia ja nende jaotamise skeemid

5G vĂ”rkudes erineb autentimisprotsess 4G-LTE vĂ”rkude omast kahe osaga: esmase ja teisese autentimisega. Eesmise autentimine on kohustuslik kĂ”ikidele kasutajaseadmetele, mis ĂŒhenduvad vĂ”rku. Teisene autentimine vĂ”ib toimuda vĂ€liste vĂ”rkude nĂ”udmisel, kui abonent ĂŒhendub sellistega.

PĂ€rast esmase autentimise lĂ”petamist ja ĂŒhisvĂ”tme K genereerimist kasutaja ja vĂ”rgu vahel, ekstraheeritakse vĂ”tme K pĂ”hivĂ”ti KSEAF, teenindava vĂ”rgu eriline ankervĂ”ti. Edasi selle vĂ”tme pĂ”hjal genereeritakse vĂ”tmest, mis tagab RRC ja NAS-signaalide andmete konfidentsiaalsuse ja terviklikkuse.

Selgitustega skeemSissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist
MĂ€rgistused:
CK (ingl. Cipher Key)
IK (ingl. Integrity Key) — andmete terviklikkuse kaitse mehhanismides kasutatav vĂ”ti.
CK’ (ingl. Cipher Key) — teine krĂŒptograafiline vĂ”ti, mis on loodud CK-st EAP-AKA mehhanismi jaoks.
IK’ (ingl. Integrity Key) — teine vĂ”ti, mida kasutatakse andmete terviklikkuse kaitse mehhanismides EAP-AKA jaoks.
KAUSF — moodustatakse ARPF ja kasutaja seadme funktsiooni poolt CK ja IK 5G AKA ja EAP-AKA ajal.
KSEAF — ankervĂ”ti, mille funktsioon AUSF genereerib vĂ”tme KAMFAUSF.
KAMF — vĂ”ti, mis saadakse SEAF funktsioonist vĂ”tme pĂ”hjal KSEAF.
KNASint, KNASenc — vĂ”tmed, mis saadakse AMF funktsioonist vĂ”tme pĂ”hjal KAMF NAS-i signalisatsiooni liikluse kaitseks.
KRRCint, KRRCenc — vĂ”tmed, mis saadakse AMF funktsioonist vĂ”tme pĂ”hjal KAMF RRC signalisatsiooni liikluse kaitseks.
KUPint, KUPenc — vĂ”tmed, mis saadakse AMF funktsioonist vĂ”tme pĂ”hjal KAMF AS-i signalisatsiooni liikluse kaitseks.
NH — vahepealne vĂ”ti, mis saadakse AMF funktsioonist vĂ”tme pĂ”hjal KAMF andmete turvalisuse tagamiseks kĂ€iguvahetuste ajal.
KgNB — vĂ”ti, mis saadakse AMF funktsioonist vĂ”tme pĂ”hjal KAMF mobiilsuse mehhanismide turvalisuse tagamiseks.

SUCI ja SUPI genereerimise skeemid ja vastupidi

SUPI ja SUCI saamise skeemid

SUCI genereerimine SUPI-st ja SUPI genereerimine SUCI-st:
Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Ahnikeerimine

Esialgne autentimine

5G vĂ”rkudes on EAP-AKA ja 5G AKA standardsete esialgsete autentimismehhanismidena. Jagame esialgse autentimise mehhanismi kaheks faasiks: esimene vastutab autentimise alguse ja autentimismeetodi valimise eest, teine – kasutaja ja vĂ”rgu vahelist vastastikust autentimist.

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

Algatamine

Kasutaja saadab SEAF-ile registreerimissoovi, mis sisaldab varjatud kasutaja tellimuse tuvastajat SUCI.

SEAF saadab AUSF-ile autentimistaotluse (Nausf_UEAuthentication_Authenticate Request), mis sisaldab SNN (ingl. k. Serving Network Name — teenindava vĂ”rgu nimi) ja SUPI vĂ”i SUCI.

AUSF kontrollib, kas SEAF töötlemiseks on antud Ă”igused kasutada seda SNN-i. Kui teenindav vĂ”rgu ei ole volitatud seda SNN-i kasutama, vastab AUSF autentimise autoriseerimise vea sĂ”numiga „Teenindav vĂ”rk ei ole volitatud” (Nausf_UEAuthentication_Authenticate Response).

AUSF-i poolt UDM, ARPF vÔi SIDF-i autentimisteabe taotlemine toimub SUPI vÔi SUCI ja SNN-i alusel.

SUPI vÔi SUCI ja kasutaja infol pÔhinevalt valib UDM/ARPF autentimismeetodi, mida edaspidi kasutatakse, ja annab kasutajale autentimisandmed.

Vastastikune autentimine

Iga autentimismeetodi kasutamisel peavad vÔrgu funktsioonid UDM/ARPF genereerima autentimissektori (ingl. k. AV).

EAP-AKA: UDM/ARPF genereerib esmalt autentimissektori, mille eraldusbit AMF = 1, seejĂ€rel genereerib CK’ ja IK’ API-s CK, IK ja SNN-i ning koostab uue autentimisvektori AV (RAND, AUTN, XRES*, CK’, IK’), mis saadetakse AUSF-ile koos juhtnööridega, et kasutada seda ainult EAP-AKA jaoks.

5G AKA: UDM/ARPF saab vÔtme KAUSF API-s CK, IK ja SNN-i, seejÀrel genereerib 5G HE AV (ingl. k. 5G Home Environment Authentication Vector). 5G HE AV autentimisvektor (RAND, AUTN, XRES, KAUSF) saadetakse AUSF-ile koos juhtnööridega, et kasutada seda ainult 5G AKA jaoks.

PÀrast seda saab AUSF ankurvÔtme KSEAF vÔtme seest KAUSF ja saadab SEAF-ile "Challenge" pÀringu sÔnumis "Nausf_UEAuthentication_Authenticate Response", mis sisaldab ka RAND, AUTN ja RES*. SeejÀrel edastatakse RAND ja AUTN kasutaja seadmesse kaitstud signaalisÔnumi NAS kaudu. Kasutaja USIM arvutab saadud RAND ja AUTN pÔhjal vÀlja RES* ning saadab selle SEAF-ile. SEAF edastab selle vÀÀrtuse AUSF-ile kontrollimiseks.

AUSF vÔrdleb salvestatud XRES* ja kasutajalt saadud RES*. Kui need kattuvad, teavitavad AUSF ja UDM koduvÔrgu operaatorit edukast autentimisest, samas kui kasutaja ja SEAF genereerivad iseseisvalt vÔtme KAMF API-s KSEAF ja SUPI edasiseks kommunikatsiooniks.

Teisene autentimine

5G standard toetab valikulist teist autentimist EAP-AKA alusel kasutusseadmest vÀlisse andmesidevÔrku. Sel juhul tÀidab SMF EAP autentikaatori rolli ja toetub AAA-serveri tööle vÀlises vÔrgus, mis autentib ja volitab kasutajat.

Sissejuhatus 5G turvaarhitektuuri: NFV, vÔti ja 2 autentimist

  • Kasutaja peab koduvĂ”rgus lĂ€bi viima kohustusliku esialgse autentimise ning genereerib koos AMF-iga NAS-i turvakonteksti.
  • Kasutaja saadab AMF-ile sessiooni loomise taotluse.
  • AMF saadab SMF-ile sessiooni loomise taotluse koos kasutaja SUPI-ga.
  • SMF kontrollib kasutaja andmeid UDM-is, kasutades esitatud SUPI-d.
  • SMF saadab vastuse AMF-i pĂ€ringule.
  • SMF kĂ€ivitab EAP autentimise protseduuri eesmĂ€rgiga saada loa sessiooni loomiseks vĂ€lise vĂ”rgu AAA-serverilt. Selleks vahetavad SMF ja kasutaja sĂ”numeid, et algatada protseduur.
  • Kasutaja ja vĂ€lise vĂ”rgu AAA-server vahetavad seejĂ€rel sĂ”numeid, et teostada kasutaja autentimine ja volitamine. Sel juhul saadab kasutaja sĂ”numeid SMF-ile, mis omakorda sĂ”numite vahetamise kaudu suhtleb vĂ€lise vĂ”rgu UPF-iga.

KokkuvÔte

Kuigi 5G turvaarhitektuur pĂ”hineb olemasolevate tehnoloogiate taaskasutamisel, seisavad selle ees tĂ€iesti uued vĂ€ljakutsed. Suur hulk IoT-seadmeid, laiendatud vĂ”rgu piirid ja detsentraliseeritud arhitektuurielemendid — need on vaid mĂ”ned 5G standardsĂŒsteemi vĂ”tmeprintsiibid, mis annavad kĂŒberkurjategijatele rohkelt loomingu vabadust.

5G turvalisuse arhitektuuri pĂ”histandard — TS 23.501 versioon 15.6.0 — sisaldab turvamehanismide ja protseduuride toimimise pĂ”hiaspekte. EelkĂ”ige kirjeldab see iga VNF rolli kasutajate andmete ja vĂ”rgusĂ”lmede kaitsmisel, krĂŒptovĂ”tmete genereerimisel ning autentimisprotseduuri lĂ€biviimisel. Kuid isegi see standard ei paku vastuseid teravatele turvakĂŒsimustele, millega sideoperaatorid silmitsi seisavad, seda enam, kui intensiivselt arendatakse ja kĂ€ivitatakse uue pĂ”lvkonna vĂ”rgud.

Sellega seoses loodame, et 5. pÔlvkonna vÔrkude kasutamise ja kaitsmise raskused ei mÔjuta tavakasutajaid, kellele lubatakse edastuskiirus ja reageerimisajaga nagu sÔbra poeg, kes ei suuda oodata, et proovida kÔiki uusi pÔlvkonna vÔrgu vÔimalusi.

Kasulikud lingid

3GPP spetsifikatsiooni seeria
5G turvaarhitektuur
5G sĂŒsteemi arhitektuur
5G Wiki
5G arhitektuuri mÀrkmed
5G turvaĂŒlevaade

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster