Il est manifestement douteux et inutile de se lancer dans le développement d'une nouvelle norme de communication sans réfléchir aux mécanismes de sécurité.
Architecture de sĂ©curitĂ© 5G â ensemble des mĂ©canismes et des procĂ©dures de sĂ©curitĂ© mis en Ćuvre dans et couvrant tous les composants du rĂ©seau, du cĆur jusqu'aux interfaces radio.
Les rĂ©seaux de cinquiĂšme gĂ©nĂ©ration sont, par leur nature, une Ă©volution des . Les technologies d'accĂšs radio ont subi des changements significatifs. Pour les rĂ©seaux de cinquiĂšme gĂ©nĂ©ration, une nouvelle (Radio Access Technology) â . En ce qui concerne le cĆur du rĂ©seau, les changements n'ont pas Ă©tĂ© aussi significatifs. Ainsi, l'architecture de sĂ©curitĂ© des rĂ©seaux 5G a Ă©tĂ© dĂ©veloppĂ©e en se concentrant sur la rĂ©utilisation des technologies pertinentes adoptĂ©es dans la norme 4G LTE.
Cependant, il convient de noter que la réévaluation de menaces bien connues, comme les attaques sur les interfaces radio et le plan de signalisation ( plane), les attaques DDOS, les attaques Man-In-The-Middle, etc., a incité les opérateurs de télécommunications à élaborer de nouvelles normes et à intégrer des mécanismes de sécurité totalement nouveaux dans les réseaux de cinquiÚme génération.

Prérequis
En 2015, l'Union internationale des télécommunications a établi le premier plan global de développement des réseaux de cinquiÚme génération, ce qui a rendu la question du développement des mécanismes et des procédures de sécurité dans les réseaux 5G particuliÚrement pressante.
La nouvelle technologie offrait des vitesses de transmission de donnĂ©es vĂ©ritablement impressionnantes (plus de 1 Gbit/s), une latence infĂ©rieure Ă 1 ms et la possibilitĂ© de connecter simultanĂ©ment environ 1 million d'appareils dans un rayon de 1 kmÂČ. De telles exigences Ă©levĂ©es pour les rĂ©seaux de cinquiĂšme gĂ©nĂ©ration ont Ă©galement influencĂ© les principes de leur organisation.
Le principal d'entre eux Ă©tait la dĂ©centralisation, qui impliquait la mise en place de nombreuses bases de donnĂ©es locales et de centres de traitement en pĂ©riphĂ©rie du rĂ©seau. Cela permettait de minimiser les latences lors de -communications et dĂ©charger le cĆur du rĂ©seau en raison de l'entretien d'un grand nombre d'appareils IoT. Ainsi, la frontiĂšre des rĂ©seaux de nouvelle gĂ©nĂ©ration s'est Ă©largie jusqu'aux stations de base, permettant la crĂ©ation de centres de communication locaux et la fourniture de services cloud sans risque de retards critiques ou d'interruptions de service. Naturellement, cette approche modifiĂ©e Ă l'organisation des rĂ©seaux et au service client a suscitĂ© l'intĂ©rĂȘt des cybercriminels, car elle leur ouvrait de nouvelles possibilitĂ©s d'attaques sur des informations confidentielles des utilisateurs, ainsi que sur les composants mĂȘmes du rĂ©seau dans le but de provoquer des interruptions de service ou de prendre le contrĂŽle des ressources de calcul de l'opĂ©rateur.
Vulnérabilités majeures des réseaux de 5Úme génération
Grande surface d'attaque
En savoir plusLors de la construction de rĂ©seaux de tĂ©lĂ©communications de 3Ăšme et 4Ăšme gĂ©nĂ©rations, les opĂ©rateurs de tĂ©lĂ©communications se limitaient gĂ©nĂ©ralement Ă travailler avec un ou plusieurs fournisseurs, qui fournissaient d'emblĂ©e un ensemble matĂ©riel et logiciel. Autrement dit, tout pouvait fonctionner, ce qu'on appelle « clĂ© en main » â il suffisait d'installer et de configurer le matĂ©riel achetĂ© auprĂšs du fournisseur ; il n'Ă©tait pas nĂ©cessaire de remplacer ou de complĂ©ter le logiciel propriĂ©taire. Les tendances modernes vont Ă l'encontre de cette approche « classique » et visent la virtualisation des rĂ©seaux, une approche multi-fournisseurs et la diversitĂ© des logiciels. Des technologies telles que (anglais Software Defined Network) et (anglais Network Functions Virtualization), ce qui conduit Ă l'intĂ©gration d'un grand nombre de logiciels basĂ©s sur des codes sources ouverts dans les processus et fonctions de gestion des rĂ©seaux de communication. Cela donne aux cybercriminels la possibilitĂ© d'explorer davantage le rĂ©seau de l'opĂ©rateur et d'identifier un plus grand nombre de vulnĂ©rabilitĂ©s, ce qui, Ă son tour, augmente la surface d'attaque des rĂ©seaux de nouvelle gĂ©nĂ©ration par rapport Ă l'actuelle.
Un grand nombre d'appareils IoT
En savoir plusD'ici 2021, environ 57 % des appareils connectés aux réseaux 5G seront des dispositifs IoT. Cela signifie que la plupart des hÎtes disposeront de capacités cryptographiques limitées (voir point 2) et seront donc vulnérables aux attaques. Un grand nombre de ces appareils augmentera le risque de propagation de botnets et permettra d'exécuter des attaques DDoS encore plus puissantes et distribuées.
Capacités cryptographiques limitées des dispositifs IoT
En savoir plusComme dĂ©jĂ mentionnĂ©, les rĂ©seaux de cinquiĂšme gĂ©nĂ©ration mobilisent activement des dispositifs pĂ©riphĂ©riques qui permettent de rĂ©duire une partie de la charge sur le cĆur du rĂ©seau et ainsi diminuer la latence. Cela est nĂ©cessaire pour des services essentiels tels que la gestion des voitures autonomes et le systĂšme d'alerte d'urgence. et autres, pour lesquels garantir une latence minimale est critique, car cela conditionne des vies humaines. En raison de la connexion d'un grand nombre d'appareils IoT, qui, compte tenu de leur petite taille et de leur faible consommation d'Ă©nergie, disposent de ressources de calcul trĂšs limitĂ©es, les rĂ©seaux 5G deviennent vulnĂ©rables aux attaques visant Ă prendre le contrĂŽle de ces appareils pour les manipuler. Par exemple, des scĂ©narios d'infection d'appareils IoT faisant partie du systĂšme «» sont possibles, impliquant des types de logiciels malveillants tels que . Il est Ă©galement possible d'intercepter le contrĂŽle des voitures autonomes, qui reçoivent des commandes et des informations de navigation par le biais du « cloud ». Cette vulnĂ©rabilitĂ© est formellement due Ă la dĂ©centralisation des rĂ©seaux de nouvelle gĂ©nĂ©ration, mais le point suivant mettra plus clairement en Ă©vidence le problĂšme de la dĂ©centralisation.
Décentralisation et expansion des frontiÚres du réseau
En savoir plusLes pĂ©riphĂ©riques agissant comme des noyaux locaux du rĂ©seau routent le trafic utilisateur, traitent les demandes, ainsi que mettent en cache et stockent localement les donnĂ©es des utilisateurs. Ainsi, les frontiĂšres des rĂ©seaux de cinquiĂšme gĂ©nĂ©ration s'Ă©tendent au-delĂ du noyau, vers la pĂ©riphĂ©rie, y compris vers des bases de donnĂ©es locales et des interfaces radio 5G-NR (en anglais 5G New Radio). Cela crĂ©e une possibilitĂ© d'attaques sur les ressources de calcul des dispositifs locaux, qui sont par dĂ©faut moins protĂ©gĂ©es que les nĆuds centraux du rĂ©seau, dans le but de provoquer une interruption de service. Cela peut entraĂźner une coupure de l'accĂšs Ă Internet dans des zones entiĂšres, un dysfonctionnement des dispositifs IoT (par exemple, dans un systĂšme de « maison intelligente »), ainsi qu'une indisponibilitĂ© du service d'alerte d'urgence IMS.

Cependant, actuellement, l'ETSI et le 3GPP ont déjà publié plus de 10 normes touchant différents aspects de la sécurité des réseaux 5G. La grande majorité des mécanismes décrits visent à protéger contre les vulnérabilités (y compris celles mentionnées ci-dessus). L'une des principales est la norme , qui décrit l'architecture de sécurité des réseaux de cinquiÚme génération.
Architecture 5G

Pour commencer, examinons les principes clés de l'architecture des réseaux 5G, qui permettront d'expliquer pleinement le sens et les zones de responsabilité de chaque module logiciel et de chaque fonction de sécurité 5G.
- La division des nĆuds du rĂ©seau en Ă©lĂ©ments assurant le fonctionnement des protocoles (de l'anglais UP â User Plane) et les Ă©lĂ©ments assurant le fonctionnement des protocoles (de l'anglais CP â Control Plane), ce qui amĂ©liore la flexibilitĂ© en matiĂšre d'Ă©volutivitĂ© et de dĂ©ploiement du rĂ©seau, c'est-Ă -dire qu'il est possible de disposer des composants des nĆuds rĂ©seau de maniĂšre centralisĂ©e ou dĂ©centralisĂ©e.
- Le support du mécanisme , basé sur les services fournis à des groupes spécifiques d'utilisateurs finaux.
- La mise en Ćuvre des Ă©lĂ©ments rĂ©seau sous forme de .
- Le soutien d'un accĂšs simultanĂ© aux services centralisĂ©s et locaux, c'est-Ă -dire la mise en Ćuvre des concepts de calcul en nuage (de l'anglais ) et de calcul en pĂ©riphĂ©rie (de l'anglais ).
- Mise en Ćuvre convergente, unissant diffĂ©rents types de rĂ©seaux d'accĂšs â 3GPP 5G New Radio et (Wi-Fi, etc.) â avec un noyau de rĂ©seau unique.
- Prise en charge d'algorithmes et de procédures d'authentification uniformes, quel que soit le type de réseau d'accÚs.
- Prise en charge des fonctions rĂ©seau sans Ă©tat, oĂč la ressource calculĂ©e est sĂ©parĂ©e du stockage des ressources.
- Prise en charge de l'itinérance avec routage du trafic à la fois via le réseau domestique et avec un « atterrissage » local dans le réseau d'accueil.
- L'interaction entre les fonctions réseau est présentée de deux maniÚres : et .
Le concept de sécurité des réseaux de cinquiÚme génération comprend:
- L'authentification de l'utilisateur par le réseau.
- L'authentification du réseau par l'utilisateur.
- La négociation des clés cryptographiques entre le réseau et l'équipement de l'utilisateur.
- Le cryptage et le contrÎle de l'intégrité du trafic signal.
- Le cryptage et le contrÎle de l'intégrité du trafic utilisateur.
- La protection de l'identifiant de l'utilisateur.
- La protection des interfaces entre les différents éléments du réseau conformément au concept de domaine de sécurité du réseau.
- L'isolement des différentes couches du mécanisme et la définition pour chaque couche de ses propres niveaux de sécurité.
- L'authentification de l'utilisateur et la protection du trafic au niveau des services finaux (IMS, IoT, etc.).
Modules logiciels principaux et fonctions de sécurité réseau 5G
AMF (accĂšs et gestion de la mobilitĂ©) â fournit :
- L'organisation des interfaces de la couche de contrĂŽle.
- L'organisation de l'échange de trafic signal , le cryptage et la protection de l'intégrité de ses données.
- L'organisation de l'échange de trafic signal , le cryptage et la protection de l'intégrité de ses données.
- La gestion de l'enregistrement de l'équipement utilisateur dans le réseau et le contrÎle des états d'enregistrement possibles.
- La gestion de la connexion de l'équipement utilisateur au réseau et le contrÎle des états possibles.
- La gestion de la disponibilité de l'équipement utilisateur dans le réseau en état CM-IDLE.
- La gestion de la mobilité de l'équipement utilisateur dans le réseau en état CM-CONNECTED.
- L'envoi de messages courts entre l'équipement utilisateur et le SMF.
- La gestion des services de géolocalisation.
- La désignation d'un identifiant de flux pour interagir avec l'EPS.
SMF (fonction de gestion des sessions) â assure :
- Gestion des sessions de communication, c'est-à -dire création, modification et libération de sessions, y compris le support du tunnel entre le réseau d'accÚs et le UPF.
- Distribution et gestion des adresses IP des équipements utilisateurs.
- Sélection du passerelle UPF utilisée.
- Organisation de l'interaction avec le PCF.
- Gestion de l'application des politiques. .
- Configuration dynamique des équipements utilisateurs à l'aide des protocoles DHCPv4 et DHCPv6.
- ContrÎle de la collecte des données de facturation et organisation de l'interaction avec le systÚme de facturation.
- Continuité de la fourniture de services (de l'anglais. ).
- Interaction avec les réseaux d'accueil dans le cadre de l'itinérance.
UPF (anglais User Plane Function â fonction de plan utilisateur) â fournit :
- Interaction avec des réseaux externes de transmission de données, y compris vers le réseau Internet mondial.
- Routage des paquets utilisateurs.
- Marquage des paquets selon les politiques de QoS.
- Diagnostic des paquets utilisateurs (par exemple, détection d'applications basées sur des signatures).
- Fourniture de rapports sur l'utilisation du trafic.
- Le UPF est également un point d'ancrage pour le support de la mobilité à la fois au sein d'une seule technologie et entre différentes technologies d'accÚs radio.
UDM (anglais Unified Data Management â gestion unifiĂ©e des donnĂ©es) â fournit :
- Gestion des données des profils utilisateurs, y compris le stockage et la modification de la liste des services disponibles pour les utilisateurs et des paramÚtres correspondants.
- Gestion
- Génération de données d'authentification 3GPP. .
- Autorisation d'accÚs basée sur les données du profil (par exemple, limitation de l'itinérance).
- Gestion de l'enregistrement de l'utilisateur, c'est-Ă -dire stockage de l'AMF de service.
- Soutien à la continuité du service et de la session de communication, c'est-à -dire stockage du SMF assigné pour la session de communication actuelle.
- Gestion de la livraison des SMS.
- Plusieurs UDM différents peuvent gérer un seul utilisateur dans le cadre de différentes transactions.
UDR (anglais Unified Data Repository â dĂ©pĂŽt unifiĂ© de donnĂ©es) â assure le stockage de diverses donnĂ©es utilisateurs et constitue en fait une base de donnĂ©es de tous les abonnĂ©s du rĂ©seau.
UDSF (fr. Fonction de stockage de donnĂ©es non structurĂ©es â permet aux modules AMF de sauvegarder les contextes actuels des utilisateurs enregistrĂ©s. Cette information peut gĂ©nĂ©ralement ĂȘtre reprĂ©sentĂ©e comme des donnĂ©es de structure indĂ©finie. Les contextes des utilisateurs peuvent ĂȘtre utilisĂ©s pour garantir la continuitĂ© et l'absence d'interruptions des sessions des abonnĂ©s tant lors d'une sortie planifiĂ©e d'un des services AMF que lors d'une situation d'urgence. Dans les deux cas, l'AMF de secours "prendra en charge" le service en utilisant les contextes sauvegardĂ©s dans USDF.
La combinaison de UDR et UDSF sur une seule plateforme physique est une mise en Ćuvre typique de ces fonctions rĂ©seau.
PCF (fr. Fonction de contrĂŽle des politiques â Ă©labore et assigne aux utilisateurs certaines politiques de service, y compris les paramĂštres QoS et les rĂšgles de tarification. Par exemple, pour le transport d'un certain type de trafic, des canaux virtuels avec des caractĂ©ristiques diffĂ©rentes peuvent ĂȘtre créés dynamiquement. Les exigences du service demandĂ© par l'abonnĂ©, le niveau de congestion du rĂ©seau, le volume de trafic consommĂ©, etc. peuvent ĂȘtre prises en compte.
NEF (fr. Fonction d'exposition rĂ©seau â assure :
- L'organisation d'une interaction sĂ©curisĂ©e entre des plateformes et des applications externes et le cĆur du rĂ©seau.
- La gestion des paramÚtres QoS et des rÚgles de tarification pour des utilisateurs spécifiques.
SEAF (fr. Fonction d'ancrage de sĂ©curitĂ© â en collaboration avec AUSF, elle permet l'authentification des utilisateurs lors de leur enregistrement dans le rĂ©seau avec n'importe quelle technologie d'accĂšs.
AUSF (fr. Fonction de serveur d'authentification â joue le rĂŽle de serveur d'authentification, acceptant et traitant les demandes de SEAF et les redirigeant vers ARPF.
ARPF (fr. Fonction de stockage et de traitement des informations d'authentification â assure le stockage des clĂ©s secrĂštes personnelles (KI) et des paramĂštres des algorithmes cryptographiques, ainsi que la gĂ©nĂ©ration de vecteurs d'authentification selon les algorithmes 5G-AKA ou -AKA. Est situĂ© dans un centre de donnĂ©es protĂ©gĂ© des influences physiques externes de l'opĂ©rateur de tĂ©lĂ©communications et est gĂ©nĂ©ralement intĂ©grĂ© Ă UDM.
SCMF (fr. Fonction de gestion de contexte de sĂ©curitĂ© â gĂšre ) â assure la gestion du cycle de vie du contexte de sĂ©curitĂ© 5G.
SPCF (en anglais : Security Policy Control Function â fonction de contrĂŽle de la politique de sĂ©curitĂ©) â assure l'harmonisation et l'application des politiques de sĂ©curitĂ© pour des utilisateurs spĂ©cifiques. Cela prend en compte les capacitĂ©s du rĂ©seau, les capacitĂ©s du matĂ©riel utilisateur et les exigences d'un service spĂ©cifique (par exemple, les niveaux de protection fournis par le service de communications critiques et par le service d'accĂšs Internet sans fil peuvent diffĂ©rer). L'application des politiques de sĂ©curitĂ© inclut : le choix de l'AUSF, le choix de l'algorithme d'authentification, le choix des algorithmes de chiffrement des donnĂ©es et de contrĂŽle de l'intĂ©gritĂ©, la dĂ©termination de la longueur et du cycle de vie des clĂ©s.
SIDF (en anglais : Subscription Identifier De-concealing Function â fonction d'extraction de l'identifiant utilisateur) â assure l'extraction d'un identifiant de souscription permanent d'abonnĂ© (en anglais : SUPI) Ă partir d'un identifiant masquĂ© (en anglais : ), obtenu dans le cadre d'une procĂ©dure d'authentification « Auth Info Req ».
Exigences de sécurité clés pour les réseaux de communication 5G
En savoir plusAuthentification de l'utilisateur: Le réseau de 5G doit authentifier le SUPI de l'utilisateur au cours du processus 5G AKA entre l'utilisateur et le réseau.
Authentification du réseau de service: L'utilisateur doit authentifier l'identifiant du réseau de service 5G, l'authentification étant assurée par l'utilisation réussie des clés obtenues lors de la procédure 5G AKA.
Autorisation de l'utilisateur: Le réseau de service doit autoriser l'utilisateur sur la base du profil utilisateur obtenu du réseau de l'opérateur de réseau domestique.
Autorisation du rĂ©seau de service par le rĂ©seau de l'opĂ©rateur de rĂ©seau domestique: L'utilisateur doit recevoir une confirmation qu'il est connectĂ© Ă un rĂ©seau de service qui est autorisĂ© par le rĂ©seau de l'opĂ©rateur de rĂ©seau domestique Ă fournir des services. L'autorisation est implicite dans le sens oĂč elle est assurĂ©e par l'achĂšvement rĂ©ussi de la procĂ©dure 5G AKA.
Autorisation du rĂ©seau d'accĂšs par le rĂ©seau de l'opĂ©rateur de rĂ©seau domestique: L'utilisateur doit recevoir une confirmation qu'il est connectĂ© Ă un rĂ©seau d'accĂšs autorisĂ© par l'opĂ©rateur domestique pour fournir des services. L'autorisation est implicite dans le sens oĂč elle est assurĂ©e par l'Ă©tablissement rĂ©ussi de la sĂ©curitĂ© du rĂ©seau d'accĂšs. Ce type d'autorisation doit s'appliquer Ă tout type de rĂ©seau d'accĂšs.
Services d'urgence non authentifiés: Pour respecter les exigences réglementaires dans certaines régions, les réseaux 5G doivent offrir la possibilité d'un accÚs non authentifié aux services d'urgence.
Noyau du réseau et réseau d'accÚs radio: Le noyau du réseau 5G et le réseau d'accÚs radio 5G doivent prendre en charge l'utilisation d'algorithmes de chiffrement et d'intégrité avec une longueur de clé de 128 bits pour assurer la sécurité. et . Les interfaces réseau doivent prendre en charge des clés de chiffrement de 256 bits.
Exigences de sécurité principales pour l'équipement utilisateur
En savoir plus
- L'équipement utilisateur doit prendre en charge le chiffrement, la protection de l'intégrité et la protection contre les attaques par rejeu des données utilisateur échangées entre lui et le réseau d'accÚs radio.
- L'équipement utilisateur doit activer les mécanismes de chiffrement et de protection de l'intégrité des données sur demande reçue du réseau d'accÚs radio.
- L'équipement utilisateur doit prendre en charge le chiffrement, la protection de l'intégrité et la protection contre les attaques par rejeu du trafic de signal RRC et NAS.
- L'équipement utilisateur doit prendre en charge les algorithmes cryptographiques suivants : NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.
- L'équipement utilisateur peut prendre en charge les algorithmes cryptographiques suivants : 128-NEA3, 128-NIA3.
- L'équipement utilisateur doit prendre en charge les algorithmes cryptographiques suivants : 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2, s'il prend en charge la connexion au réseau d'accÚs radio E-UTRA.
- La protection de la confidentialitĂ© des donnĂ©es utilisateur Ă©changĂ©es entre l'Ă©quipement utilisateur et le rĂ©seau d'accĂšs radio est optionnelle, mais doit ĂȘtre assurĂ©e dans tous les cas oĂč cela est permis par la lĂ©gislation.
- La protection de la confidentialité du trafic de signal RRC et NAS est optionnelle.
- La clĂ© utilisateur permanente doit ĂȘtre protĂ©gĂ©e et doit ĂȘtre stockĂ©e dans des composants matĂ©riel utilisateur bien sĂ©curisĂ©s.
- L'identifiant permanent de l'abonnĂ© ne doit pas ĂȘtre transmis en clair Ă travers le rĂ©seau d'accĂšs radio, sauf pour les informations nĂ©cessaires Ă un routage correct (par exemple et ).
- La clĂ© publique du rĂ©seau opĂ©rateur domestique, l'identifiant de cette clĂ©, l'identifiant du schĂ©ma de protection et l'identifiant de routage doivent ĂȘtre stockĂ©s dans .
à chaque algorithme de chiffrement est associé un nombre binaire :
- «0000» : NEA0 â Algorithme de chiffrement nul
- «0001» : 128-NEA1 â 128 bits algorithme basĂ© sur 3G
- «0010» : 128-NEA2 â 128 bits algorithme basĂ©
- «0011» : 128-NEA3 â 128 bits algorithme basĂ©.
Chiffrement des données utilisant 128-NEA1 et 128-NEA2
P.S. Le schéma est inspiré de
Génération de MAC par les algorithmes 128-NIA1 et 128-NIA2 pour assurer l'intégrité
P.S. Le schéma est inspiré de
Exigences de sécurité principales pour les fonctions réseau 5G
En savoir plus
- L'AMF doit soutenir l'authentification primaire utilisant SUCI.
- Le SEAF doit soutenir l'authentification primaire utilisant SUCI.
- L'UDM et l'ARPF doivent stocker la clé utilisateur permanente et garantir sa protection contre le vol.
- L'AUSF doit fournir le SUPI au réseau local uniquement en cas d'authentification primaire réussie utilisant SUCI.
- Le NEF ne doit pas transmettre d'informations masquées sur le noyau du réseau en dehors du domaine de sécurité de l'opérateur.
Principales procédures de sécurité
Domaines de confiance
Dans les rĂ©seaux de 5Ăšme gĂ©nĂ©ration, la confiance envers les Ă©lĂ©ments du rĂ©seau diminue Ă mesure que les Ă©lĂ©ments s'Ă©loignent du noyau du rĂ©seau. Ce concept influence les dĂ©cisions mises en Ćuvre dans l'architecture de sĂ©curitĂ© 5G. On peut donc parler d'un modĂšle de confiance dans les rĂ©seaux 5G, qui dĂ©termine le comportement des mĂ©canismes de sĂ©curitĂ© du rĂ©seau.
Du cÎté utilisateur, le domaine de confiance est constitué de l'UICC et de l'USIM.
Du cÎté du réseau, le domaine de confiance a une structure plus complexe.
Le rĂ©seau d'accĂšs radio se compose de deux parties â DU (de l'anglais Distributed Units â unitĂ©s distribuĂ©es du rĂ©seau) et CU (de l'anglais Central Units â unitĂ©s centrales du rĂ©seau). Ensemble, ils forment gNB â interface radio de la station de base du rĂ©seau 5G. Les DU n'ont pas d'accĂšs direct aux donnĂ©es des utilisateurs, car elles peuvent ĂȘtre dĂ©ployĂ©es dans des segments d'infrastructure non sĂ©curisĂ©e. Les CU, en revanche, doivent ĂȘtre dĂ©ployĂ©s dans des segments sĂ©curisĂ©s du rĂ©seau, car ils sont responsables de la terminaison du trafic des mĂ©canismes de sĂ©curitĂ© AS. Au cĆur du rĂ©seau se trouve AMF, la terminaison du trafic des mĂ©canismes de sĂ©curitĂ© NAS. Dans la spĂ©cification actuelle 3GPP 5G Phase 1, la combinaison est dĂ©crite AMF avec la fonction de sĂ©curitĂ© SEAF, contenant une clĂ© racine (Ă©galement connue sous le nom de « clĂ© d'ancrage ») du rĂ©seau visitĂ© (servant). AUSF est responsable du stockage de la clĂ© obtenue aprĂšs une authentification rĂ©ussie. Il est nĂ©cessaire pour une rĂ©utilisation dans les cas de connexion simultanĂ©e d'un utilisateur Ă plusieurs rĂ©seaux d'accĂšs radio. ARPF stocke les informations d'identification des utilisateurs et est l'Ă©quivalent de l'USIM pour les abonnĂ©s. UDR et UDM stockent les informations utilisateur qu'ils utilisent pour dĂ©terminer la logique de gĂ©nĂ©ration des informations d'identification, les identifiants utilisateurs, assurer la continuitĂ© de session, etc.
Hiérarchie des clés et schémas de leur distribution
Dans les rĂ©seaux de cinquiĂšme gĂ©nĂ©ration, contrairement aux rĂ©seaux 4G-LTE, la procĂ©dure d'authentification a deux composants : l'authentification primaire et l'authentification secondaire. L'authentification primaire est obligatoire pour tous les dispositifs utilisateurs se connectant au rĂ©seau. L'authentification secondaire peut ĂȘtre effectuĂ©e sur demande de rĂ©seaux externes, si l'abonnĂ© se connecte Ă ceux-ci.
AprĂšs l'achĂšvement rĂ©ussi de l'authentification primaire et la production de la clĂ© partagĂ©e K entre l'utilisateur et le rĂ©seau, KSEAF â une clĂ© d'ancrage (racine) spĂ©ciale du rĂ©seau de service est extraite de la clĂ© K. Par la suite, Ă partir de cette clĂ©, des clĂ©s garantissant la confidentialitĂ© et l'intĂ©gritĂ© des donnĂ©es du trafic de signal RRC et NAS sont gĂ©nĂ©rĂ©es.
Schéma avec explications
Symboles:
CK (en anglais, Cipher Key)
IK (en anglais, Integrity Key) â clĂ© utilisĂ©e dans les mĂ©canismes de protection de l'intĂ©gritĂ© des donnĂ©es.
CKâ (en anglais, Cipher Key) â une autre clĂ© cryptographique créée Ă partir de CK pour le mĂ©canisme EAP-AKA.
IKâ (en anglais, Integrity Key) â une autre clĂ© utilisĂ©e dans les mĂ©canismes de protection de l'intĂ©gritĂ© des donnĂ©es pour EAP-AKA.
KAUSF â créée par la fonction ARPF et le matĂ©riel de l'utilisateur Ă partir de CK et IK durant le 5G AKA et EAP-AKA.
KSEAF â clĂ© d'ancrage obtenue par la fonction AUSF Ă partir de la clĂ© KAMFAUSF.
KAMF â clĂ© obtenue par la fonction SEAF Ă partir de la clĂ© KSEAF.
KNASint, KNASenc â clĂ©s obtenues par la fonction AMF Ă partir de la clĂ© KAMF pour protĂ©ger le trafic de signal NAS.
KRRCint, KRRCenc â clĂ©s obtenues par la fonction AMF Ă partir de la clĂ© KAMF pour protĂ©ger le trafic de signal RRC.
KUPint, KUPenc â clĂ©s obtenues par la fonction AMF Ă partir de la clĂ© KAMF pour protĂ©ger le trafic de signal AS.
NH â clĂ© intermĂ©diaire obtenue par la fonction AMF Ă partir de la clĂ© KAMF pour assurer la sĂ©curitĂ© des donnĂ©es lors des transitions.
KgNB â clĂ© obtenue par la fonction AMF Ă partir de la clĂ© KAMF pour assurer la sĂ©curitĂ© des mĂ©canismes de mobilitĂ©.
Schémas de génération SUCI à partir de SUPI et vice versa
Schémas d'obtention de SUPI et SUCI
Génération de SUCI à partir de SUPI et de SUPI à partir de SUCI :

Authentification
Authentification initiale
Dans les rĂ©seaux 5G, EAP-AKA et 5G AKA sont des mĂ©canismes standards d'authentification initiale. DĂ©composons le mĂ©canisme d'authentification initiale en deux phases : la premiĂšre est responsable de l'initiation de l'authentification et du choix de la mĂ©thode d'authentification, la seconde â de l'authentification mutuelle entre l'utilisateur et le rĂ©seau.

Initiation
L'utilisateur envoie une demande d'enregistrement à SEAF, qui contient l'identifiant caché de l'abonnement utilisateur SUCI.
SEAF envoie Ă AUSF un message de demande d'authentification (Nausf_UEAuthentication_Authenticate Request), contenant SNN (Serveur Network Name â nom du rĂ©seau desservant) et SUPI ou SUCI.
AUSF vérifie si SEAF est autorisé à utiliser ce SNN pour l'authentification demandée. Si le réseau desservant n'est pas autorisé à utiliser ce SNN, AUSF répond par un message d'erreur d'autorisation « Réseau desservant non autorisé » (Nausf_UEAuthentication_Authenticate Response).
La demande de données d'authentification d'AUSF vers UDM, ARPF ou SIDF se fait via SUPI ou SUCI et SNN.
En se basant sur SUPI ou SUCI et les informations utilisateur, UDM/ARPF choisit la méthode d'authentification à utiliser par la suite et fournit les données d'identification de l'utilisateur.
Authentification mutuelle
Lors de l'utilisation de toute méthode d'authentification, les fonctions réseau UDM/ARPF doivent générer un vecteur d'authentification (AV).
EAP-AKA : UDM/ARPF gĂ©nĂšre d'abord un vecteur d'authentification avec le bit de sĂ©paration AMF = 1, puis gĂ©nĂšre CKâ et IKâ de CK, IK et SNN et compose un nouveau vecteur d'authentification AV (RAND, AUTN, XRES*, CKâ, IKâ), qui est envoyĂ© Ă AUSF avec la spĂ©cification de l'utiliser uniquement pour EAP-AKA.
5G AKA : UDM/ARPF reçoit la clé KAUSF de CK, IK et SNN, puis génÚre un vecteur d'authentification 5G HE (Vecteur d'authentification de l'environnement d'accueil 5G). Le vecteur d'authentification 5G HE AV (RAND, AUTN, XRES, KAUSF) est envoyé à AUSF avec l'indication de l'utiliser uniquement pour 5G AKA.
AprĂšs cela, l'AUSF obtient la clĂ© d'ancrage KSEAF Ă partir de la clĂ© KAUSF et envoie dans SEAF une requĂȘte « Challenge » dans le message « Nausf_UEAuthentication_Authenticate Response », contenant Ă©galement RAND, AUTN et RES*. Ensuite, RAND et AUTN sont transmis Ă l'Ă©quipement utilisateur via un message de signalisation sĂ©curisĂ© NAS. Le USIM de l'utilisateur calcule RES* Ă partir des RAND et AUTN reçus et l'envoie au SEAF. Le SEAF retransmet cette valeur Ă l'AUSF pour vĂ©rification.
L'AUSF compare le XRES* stocké avec le RES* reçu de l'utilisateur. En cas de correspondance, l'AUSF et l'UDM dans le réseau domestique de l'opérateur sont informés de l'authentification réussie, et l'utilisateur et le SEAF génÚrent indépendamment une clé KAMF de KSEAF et SUPI pour une communication ultérieure.
Authentification secondaire
La norme 5G prend en charge une authentification secondaire optionnelle basée sur EAP-AKA entre l'équipement utilisateur et le réseau externe de transmission de données. Dans ce cas, le SMF joue le rÎle d'authentificateur EAP et se base sur le fonctionnement - du réseau externe, qui authentifie et autorise l'utilisateur.

- L'authentification primaire obligatoire de l'utilisateur dans le réseau domestique a lieu et un contexte de sécurité NAS commun avec l'AMF est élaboré.
- L'utilisateur envoie une requĂȘte Ă l'AMF pour Ă©tablir une session.
- L'AMF envoie une requĂȘte Ă l'Ă©tablissement de la session au SMF en indiquant le SUPI de l'utilisateur.
- Le SMF vérifie les informations d'identification de l'utilisateur dans l'UDM en utilisant le SUPI fourni.
- Le SMF envoie une rĂ©ponse Ă la requĂȘte de l'AMF.
- Le SMF lance une procédure d'authentification EAP afin d'obtenir l'autorisation pour établir une session du serveur AAA du réseau externe. Pour cela, le SMF et l'utilisateur échangent des messages pour initier la procédure.
- L'utilisateur et le serveur AAA du réseau externe échangent ensuite des messages afin de réaliser l'authentification et l'autorisation de l'utilisateur. Dans ce cas, l'utilisateur envoie des messages au SMF, qui à son tour échange des messages avec le réseau externe via UPF.
Conclusion
Bien que l'architecture de sécurité 5G repose sur la réutilisation de technologies existantes, elle est confrontée à de tout nouveaux défis. Un grand nombre de dispositifs IoT, des frontiÚres de réseau élargies et des éléments d'architecture décentralisée sont quelques-uns des principes clés de la norme 5G, qui ouvrent la voie à l'imagination des cybercriminels.
La norme principale pour l'architecture de sĂ©curitĂ© 5G â â contient les points clĂ©s sur le fonctionnement des mĂ©canismes et procĂ©dures de sĂ©curitĂ©. En particulier, elle dĂ©crit le rĂŽle de chaque VNF dans la protection des donnĂ©es utilisateurs et des nĆuds du rĂ©seau, dans la gĂ©nĂ©ration de clĂ©s cryptographiques et dans la mise en Ćuvre du processus d'authentification. Mais mĂȘme cette norme ne rĂ©pond pas aux questions pressantes de sĂ©curitĂ© auxquelles sont confrontĂ©s les opĂ©rateurs, d'autant plus que les rĂ©seaux de nouvelle gĂ©nĂ©ration continuent d'Ă©voluer et d'ĂȘtre mis en service.
à cet égard, on peut espérer que les difficultés liées à l'exploitation et à la sécurisation des réseaux de cinquiÚme génération n'auront pas d'impact sur les utilisateurs ordinaires, qui se voient promettre une vitesse de transmission et un temps de réponse comparables à ceux d'un fils d'une amie de maman, et qui ont hùte d'essayer toutes les fonctionnalités promises par les réseaux de nouvelle génération.
Liens utiles
Source : habr.com
