Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Ilmselt on uut suhtestandardi vĂ€ljatöötamine ilma turvamehhanismide arvestamata ÀÀrmiselt kĂŒsitav ja kasutu.

5G turvaarhitektuur on turvamehhanismide ja protseduuride kogum, mis on rakendatud 5. pÔlvkonna vÔrkudes ja katab kÔik vÔrgu komponendid, alates keskpunktist kuni raadio liideste juurde.

5. pĂ”lvkonna vĂ”rgud on oma olemuselt 4. pĂ”lvkonna LTE vĂ”rkude evolutsioon. KĂ”ige olulisemad muudatused on juhtunud raadioĂŒhenduse tehnoloogiate osas. 5. pĂ”lvkonna vĂ”rkude jaoks on vĂ€lja töötatud uusRAT (Radio Access Technology) — 5G New Radio . Mis puutub vĂ”rgu keskpunkti, siis seal ei ole toimunud nii suuri muutusi. SeetĂ”ttu on 5G vĂ”rkude turvaarhitektuur vĂ€lja töötatud selleks, et taaskasutada vastavaid tehnoloogiaid, mis on vastu vĂ”etud 4G LTE standardis.Kuid tasub mĂ€rkida, et tuntud ohtude, nagu rĂŒnnakud raadio liideste ja signalisatsiooni tasemel (

signallingplane), DDoS rĂŒnnakud, Man-In-The-Middle rĂŒnnakud jt, mĂ”tlemine sundis sideoperaatoreid vĂ€lja töötama uusi standardeid ning integreerima tĂ€iesti uusi turvamehhanisme 5. pĂ”lvkonna vĂ”rkudesse. 2015. aastal koostas Rahvusvaheline Telekommunikatsiooni Liit esmakordselt globaalse arengu plaani 5. pĂ”lvkonna vĂ”rkude jaoks, mille tĂ”ttu muutus turvamehhanismide ja -protseduuride arendamine 5G vĂ”rkudes eriti teravaks.

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Eeldused

Uus tehnoloogia pakkus tĂ”eliselt muljetavaldavaid andmeedastuskiirus (ĂŒle 1 Gb/s), latentsus alla 1 ms ja vĂ”imaluse ĂŒhendada korraga kuni 1 miljon seadet 1 kmÂČ raadiuses. Need kĂ”rged nĂ”udmised 5. pĂ”lvkonna vĂ”rkudele peegelduvad ka nende korraldusprintsiipides.

Peamiseks neist sai detsentraliseerimine, mis hÔlmas paljude kohalike andmebaaside ja nende töötlemiskeskuste paigutamist vÔrgu ÀÀrealadele. See vÔimaldas minimeerida latentsust

M2M -kommunikatsioonides ja leevendada vĂ”rgu keskpunkti koormust suure hulga IoT-seadmete teenindamise tĂ”ttu. Nii laienes uue pĂ”lvkonna vĂ”rkude piir isegi baasjaamadeni, vĂ”imaldades luua kohalikke kommunikatsioonikeskusi ja pakkuda pilveteenuseid ilma kriitilise viivituse vĂ”i teenuse katkemise riskita. Loomulikult huvitas see muudatus vĂ”rgu korraldamises ja klientide teenindamises hĂ€kkerite tĂ€helepanu, kuna see avas uusi rĂŒnnakuvĂ”imalusi nii kasutajate isikuandmete kui ka vĂ”rgu komponentide suhtes, et pĂ”hjustada teenuse katkemist vĂ”i haarata operaatori arvutusressursse.5. pĂ”lvkonna vĂ”rkude peamised haavatavused

Suurem rĂŒndepind

Kolmanda ja neljanda pĂ”lvkonna telekommunikatsioonivĂ”rkude rajamisel piirdusid sideoperaatorid tavaliselt ĂŒhe vĂ”i mitme tarnijaga, kes tarnisid kogu riistvara ja tarkvara kohe. See tĂ€hendab, et kĂ”ik vĂ”is töötada nii-öelda "karbist vĂ€lja" — piisab ainult tarnija juures ostetud seadme installimisest ja seadistamisest; samas ei olnud vaja vahetada ega tĂ€iendada omandiĂ”igusele pĂ”hinevat tarkvara. Kaasaegsed trendid on vastuolus sellise "klassikalise" lĂ€henemisega ning suunavad vĂ”rgu virtualiseerimise, mitme tarnija lĂ€henemise ja tarkvarade mitmekesisuse suunas. Üha populaarsemaks muutuvad sellised tehnoloogiad nagu

Rohkem(ingl. k. Software Defined Network) ja SDN (ingl. k. Network Functions Virtualization), mis toovad endaga kaasa tohutu hulga avatud lĂ€htekoodidega tarkvara kaasamise sidevĂ”rkude halduse protsessidesse ja funktsioonidesse. See annab rĂŒndajatele vĂ”imaluse paremini uurida operaatori vĂ”rku ja tuvastada rohkem haavatavusi, mis omakorda suurendab uue pĂ”lvkonna vĂ”rkude rĂŒndepinda vĂ”rreldes praegustega. NFV Suur hulk IoT-seadmeid

2021. aastaks moodustavad umbes 57% 5G-vĂ”rkudesse ĂŒhendatud seadmetest IoT-seadmed. See tĂ€hendab, et enamikul hostidest on piiratud krĂŒptograafilised vĂ”imalused (vt punkt 2) ja seetĂ”ttu nad on rĂŒnnakutele vastuvĂ”tlikud. Suur hulk selliseid seadmeid suurendab botnetide leviku riski ja vĂ”imaldab lĂ€bi viia veelgi vĂ”imsamaid ja jaotatud DDoS rĂŒnnakuid.

RohkemPiiratud krĂŒptograafilised vĂ”imalused IoT-seadmetel

Piiratud krĂŒptograafilised vĂ”imalused IoT-seadmetes

RohkemNagu juba mainitud, kasutavad 5. pĂ”lvkonna vĂ”rgud aktiivselt perifeerseid seadmeid, mis vĂ€hendavad vĂ”rgu koormust ja seelĂ€bi vĂ€hendavad viivitust. See on hĂ€davajalik selliste oluliste teenuste jaoks nagu autonoomsete autode juhtimine ja hĂ€daolukordade teavitussĂŒsteem. IMS jne., mille puhul minimaalne viivitus on kriitilise tĂ€htsusega, kuna see mĂ”jutab inimelusid. Kuna IoT-seadmete arv, mis onĂŒhendatud, on suurenenud ja need mitte selle tĂ”ttu, et nad on vĂ€ikese suuruse ja vĂ€ikese energiatarbimisega, omavad nad ĂŒsna piiratud arvutusressursse, muutuvad 5G-vĂ”rgud rĂŒnnakutele vastuvĂ”tlikuks, mille eesmĂ€rk on juhtimise tĂ€ielik ĂŒlevĂ”tmine ja seejĂ€rel selliste seadmete manipuleerimine. NĂ€iteks on vĂ”imalikud stsenaariumid IoT-seadmete nakatumiseks, mis on osa sĂŒsteemist „nutikodu“ selliste pahavaraanidega nagu Ransomware ja hĂ€kkeritarkvara. Samuti on vĂ”imalikud stsenaariumid, kus autonoomsete autode juhtimine vĂ”etakse ĂŒle, sealhulgas need, mis saavad kĂ€ske ja navigeerimisinfot „pilve” kaudu. Formeelset on see haavatavus tingitud uue pĂ”lvkonna dekonstruktsioonist, kuid jĂ€rgmine punkt toob de tsentraliseerimise probleemi veelgi selgemalt esile.

Detsentraliseerimine ja vÔrgupiiride laienemine

RohkemPerifeersed seadmed, mis toimivad kohalike tuumadena, teostavad kasutaja liikluse marsruutimist, pĂ€ringute töötlemist ning kohaliku vahemĂ€lu ja kasutaja andmete salvestamise. Seega laienevad 5. pĂ”lvkonna vĂ”rgud mitte ainult tuuma, vaid ka perifeeria suunas, sealhulgas kohalikud andmebaasid ja 5G-NR raadio liidesed (inglise keeles 5G New Radio). See loob vĂ”imaluse rĂŒnnakuks kohalike seadmete arvutusressurssidele, mis on eelnevalt kaitsva taseme osas nĂ”rgemad kui vĂ”rgu kesksed sĂ”lmed, eesmĂ€rgiga tekitada teenusekatkestus. See toob endaga kaasa tervete piirkondade internetiĂŒhenduse katkestamise, IoT-seadmete vale toimimise (nĂ€iteks „nutikodus”) ja IMS hĂ€daolukordade teavitusteenuse puudumise.

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Kuid praeguseks on ETSI ja 3GPP avaldanud juba rohkem kui 10 standardit, mis kĂ€sitlevad 5G-vĂ”rkude erinevaid turvasfÀÀre. Enamik seal kirjeldatud mehhanisme on suunatud haavatavuste kaitsmisele (sealhulgas ka eespool mainitule). Üks peamisi on standard TS 23.501 versioon 15.6.0, mis kirjeldab 5. pĂ”lvkonna vĂ”rkude turvaarhitektuuri.

5G arhitektuur

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist
Alustame 5G-vÔrkude arhitektuuri vÔtmeprintsiipide uurimisega, mis aitavad hiljem tÀielikult paljastada iga tarkvaramooduli ja iga turvafunktsiooni tÀhendust ja vastutust.

Kasutaja autentimist vÔrgu poolt.:

  • VĂ”rgu autentimist kasutaja poolt.
  • KrĂŒptograafiliste vĂ”tmete kokkulepe vĂ”rgu ja kasutusseadmestiku vahel.
  • SĂ”numiteed ja andmepakettide kontrollimine.
  • Kasutajaliikluse ĆĄifrite ja terviklikkuse kontroll.
  • Kasutaja identifikaatori kaitsmine.
  • Erinevate vĂ”rguelementide vaheline liidesetunne vastavalt vĂ”rgu turvalisuse domeeni kontseptsioonile.
  • Verkkoelementtide vahelise liidese kaitse vastavalt turvalise domeeni kontseptsioonile.
  • Erinevate kihtide isoleerimine mehhanismis network slicing ja igale kihile oma turvatasemete mÀÀramine.
  • Kasutaja autentimine ja liikluse kaitse lĂ”ppteenuste tasemel (IMS, IoT ja teised).

5G peamised tarkvaramoodulid ja turvafunktsioonid

Sissejuhatus 5G turvastruktuuridesse: NFV, vĂ”tmed ja 2 autentimist AMF (ingl. Access & Mobility Management Function — juurdepÀÀsu- ja mobiilsuse haldamise funktsioon) — tagab:

  • Juhtimist juhtimistasandi liideste korraldamine.
  • Signaalitreffli vahetamise korraldamine RRC, andmete krĂŒpteerimise ja nende terviklikkuse kaitse.
  • Signaalitreffli vahetamise korraldamine NAS, andmete krĂŒpteerimise ja nende terviklikkuse kaitse.
  • Kasutaja seadmete registreerimise haldamine vĂ”rgus ja registreerimise vĂ”imalike olekute kontrollimine.
  • Kasutaja seadmete ĂŒhenduse haldamine vĂ”rguga ja vĂ”imalike olekute kontrollimine.
  • Kasutaja seadmete kĂ€ttesaadavuse haldamine vĂ”rgus olekus CM-IDLE.
  • Kasutaja seadmete mobiilsuse haldamine vĂ”rgus olekus CM-CONNECTED.
  • LĂŒhisĂ”numite edastamine kasutaja seadmete ja SMF vahel.
  • Geolokatsiooni teenuste haldamine.
  • Voogude identifikaatori eraldamine EPS EPS-iga suhtlemiseks.

SMF (ingl. Session Management Function — seansihalduse funktsioon) — tagab:

  • Seansihalduse, st seansi loomise, muutmise ja vabastamise, sealhulgas tunneli toe tagamise juurdepÀÀsuvĂ”rgu ja UPF vahel.
  • IP-aadresside jaotamise ja haldamise kasutaja seadmete jaoks.
  • UPF-i kasutamise valiku tegemine.
  • PCF-iga suhtlemise korraldamise.
  • Poliitikate rakendamise haldamine QoS.
  • Kasutaja seadmete dĂŒnaamiline seadistamine DHCPv4 ja DHCPv6 protokollide abil.
  • Arvelduse andmete kogumise kontroll ja koostöö arveldussĂŒsteemiga.
  • Teenuste katkematu pakkumise (ingl. SSC — Session and Service Continuity).
  • Koostöö kĂŒlalisvĂ”rkudega rĂ€ndluse raames.

UPF (ingl. User Plane Function — kasutajaplaani funktsioon) — tagab:

  • Koostöö andmeedastusvĂ”rkude, sealhulgas globaalsete Interneti-vĂ”rkudega.
  • Kasutajapakettide marsruutimise.
  • Pakettide mĂ€rgistamine QoS poliitikate kohaselt.
  • Kasutajapakettide diagnostika (nt rakenduste avastamine signatuuride alusel).
  • Liikluskasutuse aruannete esitamine.
  • UPF on ka ankurpunkt liikuvuse toetamiseks erinevate raadioside tehnoloogiate vahel.

UDM (ingl. Unified Data Management — ĂŒhtne andmehaldus) — tagab:

  • Kasutajaprofiilide andmete haldamise, sealhulgas kasutajatele saadaval olevate teenuste ja nende parameetrite sĂ€ilitamise ja muutmise.
  • Halduse SUPI
  • 3GPP autentimisandmete genereerimise AKA.
  • Profiilide andmete pĂ”hjal juurdepÀÀsu volitamise (nt rĂ€ndlustasude piiramine).
  • Kasutaja registreerimise haldamine, st teenindava AMF-i sĂ€ilitamine.
  • Katkematu teeninduse ja seansihalduse toetamine, st sĂ€ilitamine praeguse seansihalduse SMF-i jaoks.
  • SMS-i edastamise haldamine.
  • Mitmed erinevad UDM-id vĂ”ivad teenindada ĂŒhte kasutajat erinevates tehingutes.

UDR (ingl. Unified Data Repository — ĂŒhtne andmetehoidla) — tagab erinevate kasutajaandmete sĂ€ilitamise ja on pĂ”himĂ”tteliselt kĂ”ikide vĂ”rgu abonentide andmebaas.

UDSF (ingl. Unstructured Data Storage Function — struktuurita andmete salvestamise funktsioon) — tagab AMF-i moodulite praeguste kontekstide sĂ€ilitamise registreeritud kasutajate jaoks. See teave vĂ”ib ĂŒldiselt olla esitatud kui mÀÀratlemata struktuuri andmed. Kasutajakontekste saab kasutada katkematute ja katkestusteta abonnentide seansside tagamiseks, nii kavandatud teenustest loobumise korral ĂŒhe AMF-i kui ka ÀÀrmuslike olukordade korral. MĂ”lemal juhul „haarab“ varurohu AMF teenuse, kasutades USDF-is salvestatud kontekste.

UDR-i ja UDSF-i ĂŒhendamine ĂŒhel fĂŒĂŒsilisel platvormil on tĂŒĂŒpiline nende vĂ”rgufunktsioonide rakendus.

PCF (ingl. Policy Control Function — poliitikate kontrollimise funktsioon) — mÀÀrab ja mÀÀrab abonentidele erinevaid teeninduspoliitikaid, sealhulgas QoS parameetreid ja arvelduse reegleid. NĂ€iteks vĂ”ivad teatud tĂŒĂŒpi liikluse edastamiseks dĂŒnaamiliselt luua virtuaalsed kanalid erinevate omadustega. Sellisel juhul vĂ”ivad arvesse tulla teenuse nĂ”uded, mida abonent taotleb, vĂ”rgukoormuse tase, tarbitud liikluse maht jne.

NEF (ingl. Network Exposure Function — vĂ”rgu eksponeerimise funktsioon) — tagab:

  • Ohutu suhtlemise korraldamine vĂ€liste platvormide ja rakenduste ning vĂ”rgu tuuma vahel.
  • QoS parameetrite ja arvelduse reeglite haldamine konkreetsete kasutajate jaoks.

SEAF (ingl. Security Anchor Function — julgeoleku ankrufunktsioon) — koos AUSF-iga tagab kasutajate autentimise nende registreerimisel vĂ”rku, sĂ”ltumata juurdepÀÀsu tehnolooge.

AUSF (ingl. Authentication Server Function — autentimise serverifunktsioon) — toimib autentimiserverina, mis saab ja töötleb SEAF-i pĂ€ringuid ning suunab need ARPF-ile.

ARPF (ingl. Authentication Credential Repository and Processing Function — autentimistĂ”endite hoidmise ja töötlemise funktsioon) — tagab isiklike salajaste vĂ”tmete (KI) ja krĂŒptograafiliste algoritmide parameetrite sĂ€ilitamise ning autentimismuutujate genereerimise vastavalt 5G-AKA algoritmile vĂ”i EAP-AKA. Asub kodu sideoperaatori kaitstud andmekeskuses ja tavaliselt integreeritakse UDM-iga.

SCMF (ingl. Security Context Management Function — julgeolekukonteksti haldamise funktsioon) — tagab 5G julgeolekukonteksti elutsĂŒkli haldamise. SPCF(ingl. Security Policy Control Function — julgeolekupoliitika haldamise funktsioon) — tagab julgeolekupoliitikate kooskĂ”lastamise ja rakendamise konkreetsete kasutajate osas. Arvesse vĂ”etakse nii vĂ”rgu vĂ”imekusi, kasutaja seadmete vĂ”imekusi kui ka konkreetse teenuse nĂ”udeid (nt kriitiliste kommunikatsiooniteenuste ja traadita lairibainterneti teenuse pakutavad kaitseastmed vĂ”ivad erineda). Julgeolekupoliitikate rakendamine hĂ”lmab: AUSF-i valimist, autentimisalgoritmi valimist, andmete krĂŒpteerimise ja terviklikkuse kontrollimise algoritmide valimist, vĂ”tmete pikkuse ja elutsĂŒkli mÀÀramist.

SIDF (ingl. Subscription Identifier De-concealing Function — tellija identifikaatori vĂ€ljaselgitamise funktsioon) — tagab tellija pĂŒsiva identifikaatori (ingl. SUPI) vĂ€ljavĂ”tmise varjatust identifikaatorist (ingl.

SUCI ), saadud autentimise protseduuri „Auth Info Req” pĂ€ringu raames. Peamised julgeolekunĂ”uded 5G sidevĂ”rkudeleKasutaja autentimine

: Haldav 5G-vÔrk peab autentima kasutaja SUPI, alustades 5G AKA protsessi kasutaja ja vÔrgu vahel.

RohkemHaldava vÔrgu autentimine: Kasutaja peab autentima haldava 5G-vÔrgu identifikaatori, mille autentimine tagatakse 5G AKA protseduurist saadud vÔtmete eduka kasutamise kaudu.

Kasutaja autoriseerimine: Haldav vÔrk peab kasutajat autoriseerima tema kasutajaprofiili alusel, mis saadakse kodu sideoperaatori vÔrgust.

Haldava vĂ”rgu autoriseerimine kodu operaatori poolt: Kasutajale peab olema antud kinnitust, et ta on ĂŒhendatud haldava vĂ”rguga, mille on kodu operaator autoriseerinud teenuste pakkumiseks. Autoriseerimine on kaudne, kuna see tagatakse 5G AKA protseduuri eduka lĂ”puleviimise kaudu.

JuurdepÀÀsu vĂ”rgu autoriseerimine kodu operaatori poolt: Kasutajale peab olema antud kinnitust, et ta on ĂŒhendatud juurdepÀÀsu vĂ”rku, mille on kodu operaator autoriseerinud teenuste pakkumiseks. Autoriseerimine on kaudne, kuna see tagatakse juurdepÀÀsu vĂ”rgu turvameetmete eduka loomisega. Seda tĂŒĂŒpi autoriseerimist tuleb kohaldada igasuguste juurdepÀÀsu vĂ”rkpuhul.

Autentimata hÀdaabiteenused: NÀiteks teatud piirkondades seadusandlike nÔuete tÀitmiseks peavad 5G-vÔrgud pakkuma vÔimalust autentimata juurdepÀÀsuks hÀdaabiteenustele.

VĂ”rgu sĂŒdamik ja raadioĂŒhendus: 5G vĂ”rgu sĂŒdamik ja raadioĂŒhendus peavad toetama 128-bitiste krĂŒptimise ja terviklikkuse sĂ€ilitamise algoritmide kasutamist turvalisuse tagamiseks

AS. VĂ”rguliidesed peavad toetama 256-bitiseid krĂŒptimise vĂ”tmeid. Peamised julgeolekunĂ”uded kasutajarÀÀkidele ja NASKasutajaseade peab toetama krĂŒptimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest andmete suhtlemisel raadiovĂ”rguga.

Kasutajaseade peab aktiveerima andmete krĂŒptimise ja terviklikkuse kaitse mehhanismid, lĂ€htudes raadiovĂ”rgust saadud korraldustest.

Rohkem

  • Kasutajaseade peab toetama RRC ja NAS signaali liikluse krĂŒptimist, terviklikkuse kaitset ja kaitset uuesti mĂ€ngimise rĂŒnnakute eest.
  • Kasutajaseade peab toetama jĂ€rgmisi krĂŒptograafilisi algoritme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
  • Kasutajaseade peab toetama krĂŒptimist, andmete terviklikkuse ja korduvkasutuse rĂŒnnakute kaitset RRC ja NAS signaalimisliikluses.
  • Kasutajaseade peab toetama jĂ€rgmisi krĂŒptograafilisi algoritme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
  • Kasutajaseade vĂ”ib toetada jĂ€rgmisi krĂŒptoalgoritme: 128-NEA3, 128-NIA3.
  • Kasutajaseade peab toetama jĂ€rgmisi krĂŒptoalgoritme: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, juhul kui see toetab E-UTRA raadiosidevĂ”rku.
  • Kasutajate andmete konfidentsiaalsuse kaitse, mida edastatakse kasutajaseadmest raadiosidevĂ”rku, on valikuline, kuid see peab olema tagatud kĂ”igis juhtudes, kui seda lubavad Ă”igusaktid.
  • RRC ja NAS signaaliliikluse konfidentsiaalsuse kaitse on valikuline.
  • Kasutaja alaline vĂ”ti peab olema kaitstud ja seda tuleb hoida hĂ€sti kaitstud komponentides kasutajaseadmest.
  • Tellija alaline tuvastaja ei tohi liikuda avatud kujul raadiosidevĂ”rgus vĂ€ljaspool teavet, mis on vajalik korrektse marsruutimise tagamiseks (nĂ€iteks MCC ja MNC).
  • Koduoperaatori vĂ”rgus hoidmist avatud vĂ”ti, selle vĂ”ti tuvastaja, kaitseskeemi tuvastaja ja marsruutimise tuvastaja peavad olema hoitud USIM.

Iga ĆĄifreerimisalgoritmiga vastab binaarnumber:

  • «0000»: NEA0 — tĂŒhine ĆĄifreerimisalgoritm
  • «0001»: 128-NEA1 — 128-bitine SNOW 3G-alus algoritm
  • «0010» 128-NEA2 — 128-bitine AES alus algoritm
  • «0011» 128-NEA3 — 128-bitine ZUC alus algoritm.

Andmete ƥifreerimine, kasutades 128-NEA1 ja 128-NEA2Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

P.S. Skeem on laenatud TS 133.501

128-NIA1 ja 128-NIA2 algoritmide kaudu genereerimise autentimise tagamineSissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

P.S. Skeem on laenatud TS 133.501

5G vÔrgufunktsioonide pÔhised nÔuded.

Rohkem

  • AMF peab toetama esmast autentimist, kasutades SUCI.
  • SEAF peab toetama esmast autentimist, kasutades SUCI.
  • UDM ja ARPF peavad hoidma alalist kasutaja vĂ”tit ja tagama selle kaitse varguse eest.
  • AUSF peab andma SUPI kohalikule teenindavale vĂ”rgule ainult juhul, kui esmane autentimine SUCI abil on edukas.
  • NEF ei tohi edastada varjatud teavet vĂ”rgu tuumast vĂ€lja turvalisuse domeenist.

PÔhised turbeprotseduurid

UsaldusdomÀÀnid

5G-vÔrkedes kahaneb elementide usaldusvÔime vÔrgu tuumast kaugemale liikudes. See kontseptsioon mÔjutab 5G turbe arhitektuuris rakendatud lahendusi. Seega vÔib rÀÀkida 5G-vÔrkude usaldusmudelist, mis mÀÀratleb vÔrgu turvamechanismide kÀitumist.

Kasutaja poolt usaldusdomaani moodustavad UICC ja USIM.

VÔrgu poolne usaldusdomaan on keerukama struktuuriga.

Sissejuhatus 5G turvastruktuuridesse: NFV, vĂ”tmed ja 2 autentimist RaadiosidevĂ”rk on jagatud kaheks komponendiks — DU (ingl. k. Distributed Units — jaotatud vĂ”rguĂŒksused) ja CU (ingl. k. Central Units — keskse vĂ”rguĂŒksused). Koos nad kujundavad gNB — 5G vĂ”rgu baasjaama raadioside liides. DU-l ei ole otsest juurdepÀÀsu kasutajaandmetele, kui need vĂ”ivad olla juurutatud kaitsmata infrastruktuuri segmentides. CU-d peavad olema juurutatud turvatud vĂ”rgu segmentides, kuna nad vastutavad AS turvamechanismide liikluse terminimise eest. VĂ”rgu tuumas asub AMF, mis terminib NAS turvamechanismide liikluse. KĂ€esolevas spetsiifikatsioonis 3GPP 5G etapis 1 on kirjeldatud ĂŒhtsust AMF turvafunktsiooniga SEAF, mis sisaldab juurvĂ”tit (tuntud ka kui «ankurvĂ”ti») kĂŒlastatava (teenindava) vĂ”rgu puhul. AUSF vastutab vĂ”tme sĂ€ilitamise eest, mis on saadud pĂ€rast eduka autentimise. See on vajalik, et taas kasutada, kui kasutaja on samal ajal ĂŒhendatud mitmesse raadiosidevĂ”rku. ARPF hoiab kasutaja andmeid ning on sarnane USIM-iga tellijatele. UDR ja UDM hoiab kasutaja teavet, mida kasutatakse konto genereerimise, kasutaja tuvastamise, sessiooni katkemise tagamise ja muu jaoks.

VÔtmete hierarhia ja nende jaotamise skeem

5G-vĂ”rkedes, erinevalt 4G-LTE-vĂ”rkedest, on autentimise protseduur kahte koostisosade: esmane ja sekundaarne autentimine. Esmane autentimine on kohustuslik kĂ”igile kasutajaseadmetele, mis ĂŒhenduvad vĂ”rguga. Sekundaarne autentimine vĂ”ib toimuda nĂ”udmise korral vĂ€listelt vĂ”rku, kui tellija nendega ĂŒhendub.

PĂ€rast esmaste autentimiste eduka lĂ”puleviimise ning kasutaja ja vĂ”rgu vahel koos oleva K vĂ”tmise lĂ”ppemist ekstraheeritakse vĂ”tme K-se SEAF — eriline ankurni — hindamisvĂ”ime tuumvĂ”rk. Hiljem genereeritakse sellenĂ”u vĂ”tmed, mis tagavad RRC ja NAS signaaliliikluse konfidentsiaalsuse ja terviklikkuse.

Skeem selgitustegaSissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist
MĂ€rgised:
CK (ingl. k. Cipher Key)
IK (ingl. Integrity Key) — vĂ”tme, mida kasutatakse andmete terviklikkuse kaitse mehhanismides.
CK’ (ingl. Cipher Key) — teine krĂŒptograafiline vĂ”ti, mis on loodud CK-st EAP-AKA mehhanismi jaoks.
IK’ (ingl. Integrity Key) — teine vĂ”ti, mida kasutatakse EAP-AKA andmete terviklikkuse kaitse mehhanismides.
KAUSF — luuakse ARPF funktsiooni ja kasutaja seadme poolt CK ja IK 5G AKA ja EAP-AKA ajal.
KSEAF — ankurvĂ”ti, mille AUSF funktsioon genereerib vĂ”tmeta KAMFAUSF.
KAMF — vĂ”ti, mille SEAF funktsioon genereerib vĂ”tme alusel KSEAF.
KNASint, KNASenc — vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF NAS signalisatsioonitranspordi kaitsmiseks.
KRRCint, KRRCenc — vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF RRC signalisatsioonitranspordi kaitsmiseks.
KUPint, KUPenc — vĂ”ti, mis on genereeritud AMF funktsiooni poolt vĂ”tme alusel KAMF AS signalisatsioonitranspordi kaitsmiseks.
NH — vahepealne vĂ”ti, mille AMF funktsioon genereerib vĂ”tme alusel KAMF andmete turvalisuse tagamiseks kĂ€itlemiste ajal.
KgNB — vĂ”ti, mille AMF funktsioon genereerib vĂ”tme alusel KAMF liikuvuse mehhaanismide turvalisuse tagamiseks.

SUCI ja SUPI genereerimise skeemid

SUPI ja SUCI genereerimise skeemid

SUCI genereerimine SUPI-st ja SUPI genereerimine SUCI-st:
Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Autentimine

Esialgne autentimine

5G EAP-AKA ja 5G AKA on standardne esialgse autentimise mehhanism. Jagame esialgse autentimise mehhanismi kaheks etapiks: esimeses etapis toimub autentimise algatamine ja autentimismeetodi valimine, teises etapis toimub vastastikune autentimine kasutaja ja vÔrgu vahel.

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

Algatamine

Kasutaja saadab SEAF-ile registreerimisettepaneku, mis sisaldab varjatud kasutaja tellimuse identifikaatorit SUCI.

SEAF saadab AUSF-ile autentimisettepaneku (Nausf_UEAuthentication_Authenticate Request), milles sisaldub SNN (ingl. Serving Network Name — teenindav vĂ”rk) ja SUPI vĂ”i SUCI.

AUSF kontrollib, kas SEAFil on lubatud kasutada antud SNN-i. Kui teenindav vĂ”rk ei ole volitatud selle SNN-i kasutamiseks, vastab AUSF autorisatsiooni vea teatega „Serving network not authorized“ (Nausf_UEAuthentication_Authenticate Response).

AUSF-i autentimisandmete taotlemine UDM, ARPF vÔi SIDF poolt toimub SUPI vÔi SUCI ja SNN alusel.

Tuginedes SUPI-le vÔi SUCI-le ning kasutaja andmetele valib UDM/ARPF edasi kasutatava autentimismeetodi ja vÀljastab kasutaja autentimisandmed.

Vastastikune autentimine

Kasutades igasuguseid autentimismeetodeid, peavad vÔrgu funktsioonid UDM/ARPF genereerima autentimisvektori (ingl. AV).

EAP-AKA: UDM/ARPF genereerib esmalt autentimismeetodi volituse bitiga AMF = 1, seejĂ€rel genereerib CK’ ja IK’ kohast CK, IK ja SNN ning koostab uue autentimisvektori AV (RAND, AUTN, XRES*, CK’, IK’), mis saadetakse AUSF-i mĂ€rkusega kasutada seda ainult EAP-AKA jaoks.

5G AKA: UDM/ARPF saab vÔtme KAUSF kohast CK, IK ja SNN, seejÀrel genereerib 5G HE AV (ingl. 5G Home Environment Authentication Vector). 5G HE AV autentimisvektor (RAND, AUTN, XRES, KAUSF) saadetakse AUSF-i mÀrkusega kasutada seda ainult 5G AKA jaoks.

SeejĂ€rel saadakse AUSF-i ankurvĂ”ti KSEAF vĂ”tme alusel KAUSF ja saadetakse SEAF-ile „Challenge“ pĂ€ringule teates „Nausf_UEAuthentication_Authenticate Response“, mis sisaldab ka RAND, AUTN ja RES*. Edasi edastatakse RAND ja AUTN kasutaja seadmesse kaitstud signalisatsioonisĂ”numiga NAS. Kasutaja USIM arvutab RES* saadud RAND-i ja AUTN-i pĂ”hjal ning saadab selle SEAF-ile. SEAF edastab selle vÀÀrtuse tagasi AUSF-ile kontrollimiseks.

AUSF vĂ”rrelda salvestatud XRES* ja kasutajalt saadud RES*. Kui need on ĂŒhesugused, vĂ€ljastatakse AUSF ja UDM koduvĂ”rgus teade, et autentimine oli edukas, ning kasutaja ja SEAF genereerivad iseseisvalt vĂ”tme KAMF kohast KSEAF ja SUPI edasiseks suhtlemiseks.

Teisene autentimine

5G standard toetab volituse pÔhjal valikulist teist autentimist EAP-AKA pÔhjal kasutaja seadme ja vÀlise andmeside vÔrgu vahel. Sel juhul mÀngib SMF EAP autentimise rolli ning toetub tööle AAA-serverite vÀlises vÔrgus, mis autentib ja autoriseerib kasutaja.

Sissejuhatus 5G turvastruktuuridesse: NFV, vÔtmed ja 2 autentimist

  • Kohustuslik esialgne autentimine toimub koduvĂ”rgus ning genereeritakse ĂŒhiselt AMF-iga NAS-i turvakontekst.
  • Kasutaja saadab AMF-ile sessiooni seadistamise pĂ€ringu.
  • AMF saadab sessiooni seadistamise pĂ€ringu SMF-ile, mĂ€rkides kasutaja SUPI.
  • SMF kontrollib kasutaja autentimisandmeid UDM-is, kasutades antud SUPI-d.
  • SMF saadab AMF-ile vastuse pĂ€ringule.
  • SMF kĂ€ivitab EAP autentimise protseduuri eesmĂ€rgiga saada volitus sessiooni seadistamiseks vĂ€lise vĂ”rgu AAA-serverilt. Selleks vahetavad SMF ja kasutaja sĂ”numeid, et algatada protseduuri.
  • Kasutaja ja AAA-server vĂ€lisinges suheldakse, et viia lĂ€bi kasutaja autentimine ja autoriseerimine. Sel viisil saadab kasutaja sĂ”numeid SMF-ile, mis omakorda suhtleb vĂ€lise vĂ”rgu kaudu UPF-i.

KokkuvÔte

Kuigi 5G turvalisuse arhitektuur pĂ”hineb olemasolevate tehnoloogiate taaskasutamisel, seotakse temaga tĂ€iesti uusi ĂŒlesandeid. Suur hulk IoT-seadmeid, laiendatud vĂ”rgu piiri ning detsentraliseeritud arhitektuuri elemendid on vaid mĂ”ned 5G standardi peamistest pĂ”himĂ”tetest, mis annavad vĂ”imaluse kĂŒberkurjategijate fantaasiale.

5G turvalisuse arhitektuuri pĂ”handard — TS 23.501 versioon 15.6.0 — sisaldab turvamehhanismide ja -protseduuride töö pĂ”hialuseid. EelkĂ”ige kirjeldab see iga VNF rolli kasutajate andmete ja vĂ”rgu sĂ”lmede kaitsmisel, krĂŒptovĂ”tmete genereerimisel ja autentimismenetluse teostamisel. Kuid isegi see standard ei paku vastuseid teravatele turvakĂŒsimustele, millega sideoperaatorid silmitsi seisavad, seda enam, et uue pĂ”lvkonna vĂ”rkude arendamine ja kasutuselevĂ”tt edeneb.

SeetÔttu loodame, et 5G vÔrkude töö ja kaitsega seotud raskused ei mÔjuta tavakasutajaid, kellele lubatakse edastuskiirus ja reageerimine nagu sÔbra emal, kes on juba pettunud, et 5G uus pÔlvkond ei paku kÔiki lubatud funktsioone.

Kasulikud lingid

3GPP Spetsifikatsiooni seeria
5G turvalisuse arhitektuur
5G sĂŒsteemi arhitektuur
5G Wiki
5G arhitektuuri mÀrkmed
5G turvalisuse ĂŒlevaade

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster