Ilmselt on uut suhtestandardi vĂ€ljatöötamine ilma turvamehhanismide arvestamata ÀÀrmiselt kĂŒsitav ja kasutu.
5G turvaarhitektuur on turvamehhanismide ja protseduuride kogum, mis on rakendatud ja katab kÔik vÔrgu komponendid, alates keskpunktist kuni raadio liideste juurde.
5. pĂ”lvkonna vĂ”rgud on oma olemuselt 4. pĂ”lvkonna LTE vĂ”rkude evolutsioon. RAT 5G New Radio Kuid tasub mĂ€rkida, et tuntud ohtude, nagu rĂŒnnakud raadio liideste ja signalisatsiooni tasemel (
signalling 2015. aastal koostas Rahvusvaheline Telekommunikatsiooni Liit esmakordselt globaalse arengu plaani 5. pÔlvkonna vÔrkude jaoks, mille tÔttu muutus turvamehhanismide ja -protseduuride arendamine 5G vÔrkudes eriti teravaks.

Eeldused
Uus tehnoloogia pakkus tĂ”eliselt muljetavaldavaid andmeedastuskiirus (ĂŒle 1 Gb/s), latentsus alla 1 ms ja vĂ”imaluse ĂŒhendada korraga kuni 1 miljon seadet 1 kmÂČ raadiuses. Need kĂ”rged nĂ”udmised 5. pĂ”lvkonna vĂ”rkudele peegelduvad ka nende korraldusprintsiipides.
Peamiseks neist sai detsentraliseerimine, mis hÔlmas paljude kohalike andmebaaside ja nende töötlemiskeskuste paigutamist vÔrgu ÀÀrealadele. See vÔimaldas minimeerida latentsust
M2M 5. pÔlvkonna vÔrkude peamised haavatavused
Suurem rĂŒndepind
Kolmanda ja neljanda pĂ”lvkonna telekommunikatsioonivĂ”rkude rajamisel piirdusid sideoperaatorid tavaliselt ĂŒhe vĂ”i mitme tarnijaga, kes tarnisid kogu riistvara ja tarkvara kohe. See tĂ€hendab, et kĂ”ik vĂ”is töötada nii-öelda "karbist vĂ€lja" â piisab ainult tarnija juures ostetud seadme installimisest ja seadistamisest; samas ei olnud vaja vahetada ega tĂ€iendada omandiĂ”igusele pĂ”hinevat tarkvara. Kaasaegsed trendid on vastuolus sellise "klassikalise" lĂ€henemisega ning suunavad vĂ”rgu virtualiseerimise, mitme tarnija lĂ€henemise ja tarkvarade mitmekesisuse suunas. Ăha populaarsemaks muutuvad sellised tehnoloogiad nagu
Rohkem(ingl. k. Software Defined Network) ja (ingl. k. Network Functions Virtualization), mis toovad endaga kaasa tohutu hulga avatud lĂ€htekoodidega tarkvara kaasamise sidevĂ”rkude halduse protsessidesse ja funktsioonidesse. See annab rĂŒndajatele vĂ”imaluse paremini uurida operaatori vĂ”rku ja tuvastada rohkem haavatavusi, mis omakorda suurendab uue pĂ”lvkonna vĂ”rkude rĂŒndepinda vĂ”rreldes praegustega. Suur hulk IoT-seadmeid
2021. aastaks moodustavad umbes 57% 5G-vĂ”rkudesse ĂŒhendatud seadmetest IoT-seadmed. See tĂ€hendab, et enamikul hostidest on piiratud krĂŒptograafilised vĂ”imalused (vt punkt 2) ja seetĂ”ttu nad on rĂŒnnakutele vastuvĂ”tlikud. Suur hulk selliseid seadmeid suurendab botnetide leviku riski ja vĂ”imaldab lĂ€bi viia veelgi vĂ”imsamaid ja jaotatud DDoS rĂŒnnakuid.
RohkemPiiratud krĂŒptograafilised vĂ”imalused IoT-seadmetel
Piiratud krĂŒptograafilised vĂ”imalused IoT-seadmetes
RohkemNagu juba mainitud, kasutavad 5. pĂ”lvkonna vĂ”rgud aktiivselt perifeerseid seadmeid, mis vĂ€hendavad vĂ”rgu koormust ja seelĂ€bi vĂ€hendavad viivitust. See on hĂ€davajalik selliste oluliste teenuste jaoks nagu autonoomsete autode juhtimine ja hĂ€daolukordade teavitussĂŒsteem. jne., mille puhul minimaalne viivitus on kriitilise tĂ€htsusega, kuna see mĂ”jutab inimelusid. Kuna IoT-seadmete arv, mis onĂŒhendatud, on suurenenud ja need mitte selle tĂ”ttu, et nad on vĂ€ikese suuruse ja vĂ€ikese energiatarbimisega, omavad nad ĂŒsna piiratud arvutusressursse, muutuvad 5G-vĂ”rgud rĂŒnnakutele vastuvĂ”tlikuks, mille eesmĂ€rk on juhtimise tĂ€ielik ĂŒlevĂ”tmine ja seejĂ€rel selliste seadmete manipuleerimine. NĂ€iteks on vĂ”imalikud stsenaariumid IoT-seadmete nakatumiseks, mis on osa sĂŒsteemist ââ selliste pahavaraanidega nagu . Samuti on vĂ”imalikud stsenaariumid, kus autonoomsete autode juhtimine vĂ”etakse ĂŒle, sealhulgas need, mis saavad kĂ€ske ja navigeerimisinfot âpilveâ kaudu. Formeelset on see haavatavus tingitud uue pĂ”lvkonna dekonstruktsioonist, kuid jĂ€rgmine punkt toob de tsentraliseerimise probleemi veelgi selgemalt esile.
Detsentraliseerimine ja vÔrgupiiride laienemine
RohkemPerifeersed seadmed, mis toimivad kohalike tuumadena, teostavad kasutaja liikluse marsruutimist, pĂ€ringute töötlemist ning kohaliku vahemĂ€lu ja kasutaja andmete salvestamise. Seega laienevad 5. pĂ”lvkonna vĂ”rgud mitte ainult tuuma, vaid ka perifeeria suunas, sealhulgas kohalikud andmebaasid ja 5G-NR raadio liidesed (inglise keeles 5G New Radio). See loob vĂ”imaluse rĂŒnnakuks kohalike seadmete arvutusressurssidele, mis on eelnevalt kaitsva taseme osas nĂ”rgemad kui vĂ”rgu kesksed sĂ”lmed, eesmĂ€rgiga tekitada teenusekatkestus. See toob endaga kaasa tervete piirkondade internetiĂŒhenduse katkestamise, IoT-seadmete vale toimimise (nĂ€iteks ânutikodusâ) ja IMS hĂ€daolukordade teavitusteenuse puudumise.

Kuid praeguseks on ETSI ja 3GPP avaldanud juba rohkem kui 10 standardit, mis kĂ€sitlevad 5G-vĂ”rkude erinevaid turvasfÀÀre. Enamik seal kirjeldatud mehhanisme on suunatud haavatavuste kaitsmisele (sealhulgas ka eespool mainitule). Ăks peamisi on standard , mis kirjeldab 5. pĂ”lvkonna vĂ”rkude turvaarhitektuuri.
5G arhitektuur

Alustame 5G-vÔrkude arhitektuuri vÔtmeprintsiipide uurimisega, mis aitavad hiljem tÀielikult paljastada iga tarkvaramooduli ja iga turvafunktsiooni tÀhendust ja vastutust.
- VĂ”rgu sĂ”lmede jagamine elementideks, mis tagavad protokollide toimimise (inglise keeles UP â User Plane) ja elementideks, mis tagavad protokollide toimimise (inglise keeles CP â Control Plane), mis tĂ”stab vĂ”rgu skaleerimise ja juurutamise paindlikkust, st eraldi vĂ”rgu sĂ”lmkomplektide vĂ”imalik keskne vĂ”i dekstraaliseeritud paigutamine.
- Toetades mehhanismi , mis pĂ”hineb teenustel, mis on suunatud konkreetselt lĂ”ppkasutajate rĂŒhmadele.
- VÔrgufunktsioonide rakendamine virtuaalsete vÔrgu funktsioonide kujul. .
- fog computing edge computing konvergente
- Rakendus non-3GPP Toetades ĂŒhtseid autentimise algoritme ja menetlusi, sĂ”ltumata juurdepÀÀsuvĂ”rgu tĂŒĂŒbist.
- Toetades olekut mittehoidvaid vÔrgu funktsioone (inglise keeles stateless), mille puhul arvutusressurss on eraldi hoiustamisressursist.
- Toetades rĂ€ndesĂ”numit, kus liiklus marsruutitakse nii koduvĂ”rgu kaudu (inglise keeles home-routed roaming) kui ka kohaliku 'landimisega' (inglise keeles local breakout) kĂŒlalisvĂ”rgus.
- VÔrgu funktsioonidevaheline suhtlemine toimub kahesuguste viiside kaudu:
- teenusepÔhine ja .
Kasutaja autentimist vÔrgu poolt.:
- VÔrgu autentimist kasutaja poolt.
- KrĂŒptograafiliste vĂ”tmete kokkulepe vĂ”rgu ja kasutusseadmestiku vahel.
- SÔnumiteed ja andmepakettide kontrollimine.
- Kasutajaliikluse ĆĄifrite ja terviklikkuse kontroll.
- Kasutaja identifikaatori kaitsmine.
- Erinevate vÔrguelementide vaheline liidesetunne vastavalt vÔrgu turvalisuse domeeni kontseptsioonile.
- Verkkoelementtide vahelise liidese kaitse vastavalt turvalise domeeni kontseptsioonile.
- Erinevate kihtide isoleerimine mehhanismis ja igale kihile oma turvatasemete mÀÀramine.
- Kasutaja autentimine ja liikluse kaitse lÔppteenuste tasemel (IMS, IoT ja teised).
5G peamised tarkvaramoodulid ja turvafunktsioonid
AMF (ingl. Access & Mobility Management Function â juurdepÀÀsu- ja mobiilsuse haldamise funktsioon) â tagab:
- Juhtimist juhtimistasandi liideste korraldamine.
- Signaalitreffli vahetamise korraldamine , andmete krĂŒpteerimise ja nende terviklikkuse kaitse.
- Signaalitreffli vahetamise korraldamine , andmete krĂŒpteerimise ja nende terviklikkuse kaitse.
- Kasutaja seadmete registreerimise haldamine vÔrgus ja registreerimise vÔimalike olekute kontrollimine.
- Kasutaja seadmete ĂŒhenduse haldamine vĂ”rguga ja vĂ”imalike olekute kontrollimine.
- Kasutaja seadmete kÀttesaadavuse haldamine vÔrgus olekus CM-IDLE.
- Kasutaja seadmete mobiilsuse haldamine vÔrgus olekus CM-CONNECTED.
- LĂŒhisĂ”numite edastamine kasutaja seadmete ja SMF vahel.
- Geolokatsiooni teenuste haldamine.
- Voogude identifikaatori eraldamine EPS-iga suhtlemiseks.
SMF (ingl. Session Management Function â seansihalduse funktsioon) â tagab:
- Seansihalduse, st seansi loomise, muutmise ja vabastamise, sealhulgas tunneli toe tagamise juurdepÀÀsuvÔrgu ja UPF vahel.
- IP-aadresside jaotamise ja haldamise kasutaja seadmete jaoks.
- UPF-i kasutamise valiku tegemine.
- PCF-iga suhtlemise korraldamise.
- Poliitikate rakendamise haldamine .
- Kasutaja seadmete dĂŒnaamiline seadistamine DHCPv4 ja DHCPv6 protokollide abil.
- Arvelduse andmete kogumise kontroll ja koostöö arveldussĂŒsteemiga.
- Teenuste katkematu pakkumise (ingl. ).
- Koostöö kĂŒlalisvĂ”rkudega rĂ€ndluse raames.
UPF (ingl. User Plane Function â kasutajaplaani funktsioon) â tagab:
- Koostöö andmeedastusvÔrkude, sealhulgas globaalsete Interneti-vÔrkudega.
- Kasutajapakettide marsruutimise.
- Pakettide mÀrgistamine QoS poliitikate kohaselt.
- Kasutajapakettide diagnostika (nt rakenduste avastamine signatuuride alusel).
- Liikluskasutuse aruannete esitamine.
- UPF on ka ankurpunkt liikuvuse toetamiseks erinevate raadioside tehnoloogiate vahel.
UDM (ingl. Unified Data Management â ĂŒhtne andmehaldus) â tagab:
- Kasutajaprofiilide andmete haldamise, sealhulgas kasutajatele saadaval olevate teenuste ja nende parameetrite sÀilitamise ja muutmise.
- Halduse
- 3GPP autentimisandmete genereerimise .
- Profiilide andmete pÔhjal juurdepÀÀsu volitamise (nt rÀndlustasude piiramine).
- Kasutaja registreerimise haldamine, st teenindava AMF-i sÀilitamine.
- Katkematu teeninduse ja seansihalduse toetamine, st sÀilitamine praeguse seansihalduse SMF-i jaoks.
- SMS-i edastamise haldamine.
- Mitmed erinevad UDM-id vĂ”ivad teenindada ĂŒhte kasutajat erinevates tehingutes.
UDR (ingl. Unified Data Repository â ĂŒhtne andmetehoidla) â tagab erinevate kasutajaandmete sĂ€ilitamise ja on pĂ”himĂ”tteliselt kĂ”ikide vĂ”rgu abonentide andmebaas.
UDSF (ingl. Unstructured Data Storage Function â struktuurita andmete salvestamise funktsioon) â tagab AMF-i moodulite praeguste kontekstide sĂ€ilitamise registreeritud kasutajate jaoks. See teave vĂ”ib ĂŒldiselt olla esitatud kui mÀÀratlemata struktuuri andmed. Kasutajakontekste saab kasutada katkematute ja katkestusteta abonnentide seansside tagamiseks, nii kavandatud teenustest loobumise korral ĂŒhe AMF-i kui ka ÀÀrmuslike olukordade korral. MĂ”lemal juhul âhaarabâ varurohu AMF teenuse, kasutades USDF-is salvestatud kontekste.
UDR-i ja UDSF-i ĂŒhendamine ĂŒhel fĂŒĂŒsilisel platvormil on tĂŒĂŒpiline nende vĂ”rgufunktsioonide rakendus.
PCF (ingl. Policy Control Function â poliitikate kontrollimise funktsioon) â mÀÀrab ja mÀÀrab abonentidele erinevaid teeninduspoliitikaid, sealhulgas QoS parameetreid ja arvelduse reegleid. NĂ€iteks vĂ”ivad teatud tĂŒĂŒpi liikluse edastamiseks dĂŒnaamiliselt luua virtuaalsed kanalid erinevate omadustega. Sellisel juhul vĂ”ivad arvesse tulla teenuse nĂ”uded, mida abonent taotleb, vĂ”rgukoormuse tase, tarbitud liikluse maht jne.
NEF (ingl. Network Exposure Function â vĂ”rgu eksponeerimise funktsioon) â tagab:
- Ohutu suhtlemise korraldamine vÀliste platvormide ja rakenduste ning vÔrgu tuuma vahel.
- QoS parameetrite ja arvelduse reeglite haldamine konkreetsete kasutajate jaoks.
SEAF (ingl. Security Anchor Function â julgeoleku ankrufunktsioon) â koos AUSF-iga tagab kasutajate autentimise nende registreerimisel vĂ”rku, sĂ”ltumata juurdepÀÀsu tehnolooge.
AUSF (ingl. Authentication Server Function â autentimise serverifunktsioon) â toimib autentimiserverina, mis saab ja töötleb SEAF-i pĂ€ringuid ning suunab need ARPF-ile.
ARPF (ingl. Authentication Credential Repository and Processing Function â autentimistĂ”endite hoidmise ja töötlemise funktsioon) â tagab isiklike salajaste vĂ”tmete (KI) ja krĂŒptograafiliste algoritmide parameetrite sĂ€ilitamise ning autentimismuutujate genereerimise vastavalt 5G-AKA algoritmile vĂ”i -AKA. Asub kodu sideoperaatori kaitstud andmekeskuses ja tavaliselt integreeritakse UDM-iga.
SCMF (ingl. Security Context Management Function â julgeolekukonteksti haldamise funktsioon) â tagab 5G julgeolekukonteksti elutsĂŒkli haldamise. (ingl. Security Policy Control Function â julgeolekupoliitika haldamise funktsioon) â tagab julgeolekupoliitikate kooskĂ”lastamise ja rakendamise konkreetsete kasutajate osas. Arvesse vĂ”etakse nii vĂ”rgu vĂ”imekusi, kasutaja seadmete vĂ”imekusi kui ka konkreetse teenuse nĂ”udeid (nt kriitiliste kommunikatsiooniteenuste ja traadita lairibainterneti teenuse pakutavad kaitseastmed vĂ”ivad erineda). Julgeolekupoliitikate rakendamine hĂ”lmab: AUSF-i valimist, autentimisalgoritmi valimist, andmete krĂŒpteerimise ja terviklikkuse kontrollimise algoritmide valimist, vĂ”tmete pikkuse ja elutsĂŒkli mÀÀramist.
SIDF (ingl. Subscription Identifier De-concealing Function â tellija identifikaatori vĂ€ljaselgitamise funktsioon) â tagab tellija pĂŒsiva identifikaatori (ingl. SUPI) vĂ€ljavĂ”tmise varjatust identifikaatorist (ingl.
SUCI ), saadud autentimise protseduuri âAuth Info Reqâ pĂ€ringu raames. Kasutaja autentimine
: Haldav 5G-vÔrk peab autentima kasutaja SUPI, alustades 5G AKA protsessi kasutaja ja vÔrgu vahel.
RohkemHaldava vÔrgu autentimine: Kasutaja peab autentima haldava 5G-vÔrgu identifikaatori, mille autentimine tagatakse 5G AKA protseduurist saadud vÔtmete eduka kasutamise kaudu.
Kasutaja autoriseerimine: Haldav vÔrk peab kasutajat autoriseerima tema kasutajaprofiili alusel, mis saadakse kodu sideoperaatori vÔrgust.
Haldava vĂ”rgu autoriseerimine kodu operaatori poolt: Kasutajale peab olema antud kinnitust, et ta on ĂŒhendatud haldava vĂ”rguga, mille on kodu operaator autoriseerinud teenuste pakkumiseks. Autoriseerimine on kaudne, kuna see tagatakse 5G AKA protseduuri eduka lĂ”puleviimise kaudu.
JuurdepÀÀsu vĂ”rgu autoriseerimine kodu operaatori poolt: Kasutajale peab olema antud kinnitust, et ta on ĂŒhendatud juurdepÀÀsu vĂ”rku, mille on kodu operaator autoriseerinud teenuste pakkumiseks. Autoriseerimine on kaudne, kuna see tagatakse juurdepÀÀsu vĂ”rgu turvameetmete eduka loomisega. Seda tĂŒĂŒpi autoriseerimist tuleb kohaldada igasuguste juurdepÀÀsu vĂ”rkpuhul.
Autentimata hÀdaabiteenused: NÀiteks teatud piirkondades seadusandlike nÔuete tÀitmiseks peavad 5G-vÔrgud pakkuma vÔimalust autentimata juurdepÀÀsuks hÀdaabiteenustele.
VĂ”rgu sĂŒdamik ja raadioĂŒhendus: 5G vĂ”rgu sĂŒdamik ja raadioĂŒhendus peavad toetama 128-bitiste krĂŒptimise ja terviklikkuse sĂ€ilitamise algoritmide kasutamist turvalisuse tagamiseks
AS. VĂ”rguliidesed peavad toetama 256-bitiseid krĂŒptimise vĂ”tmeid. ja Kasutajaseade peab toetama krĂŒptimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest andmete suhtlemisel raadiovĂ”rguga.
Kasutajaseade peab aktiveerima andmete krĂŒptimise ja terviklikkuse kaitse mehhanismid, lĂ€htudes raadiovĂ”rgust saadud korraldustest.
Rohkem
- Kasutajaseade peab toetama RRC ja NAS signaali liikluse krĂŒptimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest.
- Kasutajaseade peab toetama jĂ€rgmisi krĂŒptograafilisi algoritme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
- Kasutajaseade peab toetama krĂŒptimist, andmete terviklikkuse ja korduvkasutuse rĂŒnnakute kaitset RRC ja NAS signaalimisliikluses.
- Kasutajaseade peab toetama jĂ€rgmisi krĂŒptograafilisi algoritme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
- Kasutajaseade vĂ”ib toetada jĂ€rgmisi krĂŒptoalgoritme: 128-NEA3, 128-NIA3.
- Kasutajaseade peab toetama jĂ€rgmisi krĂŒptoalgoritme: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, juhul kui see toetab E-UTRA raadiosidevĂ”rku.
- Kasutajate andmete konfidentsiaalsuse kaitse, mida edastatakse kasutajaseadmest raadiosidevÔrku, on valikuline, kuid see peab olema tagatud kÔigis juhtudes, kui seda lubavad Ôigusaktid.
- RRC ja NAS signaaliliikluse konfidentsiaalsuse kaitse on valikuline.
- Kasutaja alaline vÔti peab olema kaitstud ja seda tuleb hoida hÀsti kaitstud komponentides kasutajaseadmest.
- Tellija alaline tuvastaja ei tohi liikuda avatud kujul raadiosidevÔrgus vÀljaspool teavet, mis on vajalik korrektse marsruutimise tagamiseks (nÀiteks ja ).
- Koduoperaatori vÔrgus hoidmist avatud vÔti, selle vÔti tuvastaja, kaitseskeemi tuvastaja ja marsruutimise tuvastaja peavad olema hoitud .
Iga ĆĄifreerimisalgoritmiga vastab binaarnumber:
- «0000»: NEA0 â tĂŒhine ĆĄifreerimisalgoritm
- «0001»: 128-NEA1 â 128-bitine 3G-alus algoritm
- «0010» 128-NEA2 â 128-bitine alus algoritm
- «0011» 128-NEA3 â 128-bitine alus algoritm.
Andmete ƥifreerimine, kasutades 128-NEA1 ja 128-NEA2
P.S. Skeem on laenatud
128-NIA1 ja 128-NIA2 algoritmide kaudu genereerimise autentimise tagamine
P.S. Skeem on laenatud
5G vÔrgufunktsioonide pÔhised nÔuded.
Rohkem
- AMF peab toetama esmast autentimist, kasutades SUCI.
- SEAF peab toetama esmast autentimist, kasutades SUCI.
- UDM ja ARPF peavad hoidma alalist kasutaja vÔtit ja tagama selle kaitse varguse eest.
- AUSF peab andma SUPI kohalikule teenindavale vÔrgule ainult juhul, kui esmane autentimine SUCI abil on edukas.
- NEF ei tohi edastada varjatud teavet vÔrgu tuumast vÀlja turvalisuse domeenist.
PÔhised turbeprotseduurid
UsaldusdomÀÀnid
5G-vÔrkedes kahaneb elementide usaldusvÔime vÔrgu tuumast kaugemale liikudes. See kontseptsioon mÔjutab 5G turbe arhitektuuris rakendatud lahendusi. Seega vÔib rÀÀkida 5G-vÔrkude usaldusmudelist, mis mÀÀratleb vÔrgu turvamechanismide kÀitumist.
Kasutaja poolt usaldusdomaani moodustavad UICC ja USIM.
VÔrgu poolne usaldusdomaan on keerukama struktuuriga.
RaadiosidevĂ”rk on jagatud kaheks komponendiks â DU (ingl. k. Distributed Units â jaotatud vĂ”rguĂŒksused) ja CU (ingl. k. Central Units â keskse vĂ”rguĂŒksused). Koos nad kujundavad gNB â 5G vĂ”rgu baasjaama raadioside liides. DU-l ei ole otsest juurdepÀÀsu kasutajaandmetele, kui need vĂ”ivad olla juurutatud kaitsmata infrastruktuuri segmentides. CU-d peavad olema juurutatud turvatud vĂ”rgu segmentides, kuna nad vastutavad AS turvamechanismide liikluse terminimise eest. VĂ”rgu tuumas asub AMF, mis terminib NAS turvamechanismide liikluse. KĂ€esolevas spetsiifikatsioonis 3GPP 5G etapis 1 on kirjeldatud ĂŒhtsust AMF turvafunktsiooniga SEAF, mis sisaldab juurvĂ”tit (tuntud ka kui «ankurvĂ”ti») kĂŒlastatava (teenindava) vĂ”rgu puhul. AUSF vastutab vĂ”tme sĂ€ilitamise eest, mis on saadud pĂ€rast eduka autentimise. See on vajalik, et taas kasutada, kui kasutaja on samal ajal ĂŒhendatud mitmesse raadiosidevĂ”rku. ARPF hoiab kasutaja andmeid ning on sarnane USIM-iga tellijatele. UDR ja UDM hoiab kasutaja teavet, mida kasutatakse konto genereerimise, kasutaja tuvastamise, sessiooni katkemise tagamise ja muu jaoks.
VÔtmete hierarhia ja nende jaotamise skeem
5G-vĂ”rkedes, erinevalt 4G-LTE-vĂ”rkedest, on autentimise protseduur kahte koostisosade: esmane ja sekundaarne autentimine. Esmane autentimine on kohustuslik kĂ”igile kasutajaseadmetele, mis ĂŒhenduvad vĂ”rguga. Sekundaarne autentimine vĂ”ib toimuda nĂ”udmise korral vĂ€listelt vĂ”rku, kui tellija nendega ĂŒhendub.
PĂ€rast esmaste autentimiste eduka lĂ”puleviimise ning kasutaja ja vĂ”rgu vahel koos oleva K vĂ”tmise lĂ”ppemist ekstraheeritakse vĂ”tme K-se SEAF â eriline ankurni â hindamisvĂ”ime tuumvĂ”rk. Hiljem genereeritakse sellenĂ”u vĂ”tmed, mis tagavad RRC ja NAS signaaliliikluse konfidentsiaalsuse ja terviklikkuse.
Skeem selgitustega
MĂ€rgised:
CK (ingl. k. Cipher Key)
IK (ingl. Integrity Key) â vĂ”tme, mida kasutatakse andmete terviklikkuse kaitse mehhanismides.
CKâ (ingl. Cipher Key) â teine krĂŒptograafiline vĂ”ti, mis on loodud CK-st EAP-AKA mehhanismi jaoks.
IKâ (ingl. Integrity Key) â teine vĂ”ti, mida kasutatakse EAP-AKA andmete terviklikkuse kaitse mehhanismides.
KAUSF â luuakse ARPF funktsiooni ja kasutaja seadme poolt CK ja IK 5G AKA ja EAP-AKA ajal.
KSEAF â ankurvĂ”ti, mille AUSF funktsioon genereerib vĂ”tmeta KAMFAUSF.
KAMF â vĂ”ti, mille SEAF funktsioon genereerib vĂ”tme alusel KSEAF.
KNASint, KNASenc â vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF NAS signalisatsioonitranspordi kaitsmiseks.
KRRCint, KRRCenc â vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF RRC signalisatsioonitranspordi kaitsmiseks.
KUPint, KUPenc â vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF AS signalisatsioonitranspordi kaitsmiseks.
NH â vahepealne vĂ”ti, mille AMF funktsioon genereerib vĂ”tme alusel KAMF andmete turvalisuse tagamiseks kĂ€itlemiste ajal.
KgNB â vĂ”ti, mille AMF funktsioon genereerib vĂ”tme alusel KAMF liikuvuse mehhaanismide turvalisuse tagamiseks.
SUCI ja SUPI genereerimise skeemid
SUPI ja SUCI genereerimise skeemid
SUCI genereerimine SUPI-st ja SUPI genereerimine SUCI-st:

Autentimine
Esialgne autentimine
5G EAP-AKA ja 5G AKA on standardne esialgse autentimise mehhanism. Jagame esialgse autentimise mehhanismi kaheks etapiks: esimeses etapis toimub autentimise algatamine ja autentimismeetodi valimine, teises etapis toimub vastastikune autentimine kasutaja ja vÔrgu vahel.

Algatamine
Kasutaja saadab SEAF-ile registreerimisettepaneku, mis sisaldab varjatud kasutaja tellimuse identifikaatorit SUCI.
SEAF saadab AUSF-ile autentimisettepaneku (Nausf_UEAuthentication_Authenticate Request), milles sisaldub SNN (ingl. Serving Network Name â teenindav vĂ”rk) ja SUPI vĂ”i SUCI.
AUSF kontrollib, kas SEAFil on lubatud kasutada antud SNN-i. Kui teenindav vĂ”rk ei ole volitatud selle SNN-i kasutamiseks, vastab AUSF autorisatsiooni vea teatega âServing network not authorizedâ (Nausf_UEAuthentication_Authenticate Response).
AUSF-i autentimisandmete taotlemine UDM, ARPF vÔi SIDF poolt toimub SUPI vÔi SUCI ja SNN alusel.
Tuginedes SUPI-le vÔi SUCI-le ning kasutaja andmetele valib UDM/ARPF edasi kasutatava autentimismeetodi ja vÀljastab kasutaja autentimisandmed.
Vastastikune autentimine
Kasutades igasuguseid autentimismeetodeid, peavad vÔrgu funktsioonid UDM/ARPF genereerima autentimisvektori (ingl. AV).
EAP-AKA: UDM/ARPF genereerib esmalt autentimismeetodi volituse bitiga AMF = 1, seejĂ€rel genereerib CKâ ja IKâ kohast CK, IK ja SNN ning koostab uue autentimisvektori AV (RAND, AUTN, XRES*, CKâ, IKâ), mis saadetakse AUSF-i mĂ€rkusega kasutada seda ainult EAP-AKA jaoks.
5G AKA: UDM/ARPF saab vÔtme KAUSF kohast CK, IK ja SNN, seejÀrel genereerib 5G HE AV (ingl. 5G Home Environment Authentication Vector). 5G HE AV autentimisvektor (RAND, AUTN, XRES, KAUSF) saadetakse AUSF-i mÀrkusega kasutada seda ainult 5G AKA jaoks.
SeejĂ€rel saadakse AUSF-i ankurvĂ”ti KSEAF vĂ”tme alusel KAUSF ja saadetakse SEAF-ile âChallengeâ pĂ€ringule teates âNausf_UEAuthentication_Authenticate Responseâ, mis sisaldab ka RAND, AUTN ja RES*. Edasi edastatakse RAND ja AUTN kasutaja seadmesse kaitstud signalisatsioonisĂ”numiga NAS. Kasutaja USIM arvutab RES* saadud RAND-i ja AUTN-i pĂ”hjal ning saadab selle SEAF-ile. SEAF edastab selle vÀÀrtuse tagasi AUSF-ile kontrollimiseks.
AUSF vĂ”rrelda salvestatud XRES* ja kasutajalt saadud RES*. Kui need on ĂŒhesugused, vĂ€ljastatakse AUSF ja UDM koduvĂ”rgus teade, et autentimine oli edukas, ning kasutaja ja SEAF genereerivad iseseisvalt vĂ”tme KAMF kohast KSEAF ja SUPI edasiseks suhtlemiseks.
Teisene autentimine
5G standard toetab volituse pÔhjal valikulist teist autentimist EAP-AKA pÔhjal kasutaja seadme ja vÀlise andmeside vÔrgu vahel. Sel juhul mÀngib SMF EAP autentimise rolli ning toetub tööle -serverite vÀlises vÔrgus, mis autentib ja autoriseerib kasutaja.

- Kohustuslik esialgne autentimine toimub koduvĂ”rgus ning genereeritakse ĂŒhiselt AMF-iga NAS-i turvakontekst.
- Kasutaja saadab AMF-ile sessiooni seadistamise pÀringu.
- AMF saadab sessiooni seadistamise pÀringu SMF-ile, mÀrkides kasutaja SUPI.
- SMF kontrollib kasutaja autentimisandmeid UDM-is, kasutades antud SUPI-d.
- SMF saadab AMF-ile vastuse pÀringule.
- SMF kÀivitab EAP autentimise protseduuri eesmÀrgiga saada volitus sessiooni seadistamiseks vÀlise vÔrgu AAA-serverilt. Selleks vahetavad SMF ja kasutaja sÔnumeid, et algatada protseduuri.
- Kasutaja ja AAA-server vÀlisinges suheldakse, et viia lÀbi kasutaja autentimine ja autoriseerimine. Sel viisil saadab kasutaja sÔnumeid SMF-ile, mis omakorda suhtleb vÀlise vÔrgu kaudu UPF-i.
KokkuvÔte
Kuigi 5G turvalisuse arhitektuur pĂ”hineb olemasolevate tehnoloogiate taaskasutamisel, seotakse temaga tĂ€iesti uusi ĂŒlesandeid. Suur hulk IoT-seadmeid, laiendatud vĂ”rgu piiri ning detsentraliseeritud arhitektuuri elemendid on vaid mĂ”ned 5G standardi peamistest pĂ”himĂ”tetest, mis annavad vĂ”imaluse kĂŒberkurjategijate fantaasiale.
5G turvalisuse arhitektuuri pĂ”handard â â sisaldab turvamehhanismide ja -protseduuride töö pĂ”hialuseid. EelkĂ”ige kirjeldab see iga VNF rolli kasutajate andmete ja vĂ”rgu sĂ”lmede kaitsmisel, krĂŒptovĂ”tmete genereerimisel ja autentimismenetluse teostamisel. Kuid isegi see standard ei paku vastuseid teravatele turvakĂŒsimustele, millega sideoperaatorid silmitsi seisavad, seda enam, et uue pĂ”lvkonna vĂ”rkude arendamine ja kasutuselevĂ”tt edeneb.
SeetÔttu loodame, et 5G vÔrkude töö ja kaitsega seotud raskused ei mÔjuta tavakasutajaid, kellele lubatakse edastuskiirus ja reageerimine nagu sÔbra emal, kes on juba pettunud, et 5G uus pÔlvkond ei paku kÔiki lubatud funktsioone.
Kasulikud lingid
Allikas: habr.com
