5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

明らかに、セキュリティメカニズムを考慮せずに新しい通信暙準の開発に取り組むこずは、非垞に疑わしく、無駄な取り組みです。

5Gセキュリティアヌキテクチャ — に実装された䞀連のセキュリティメカニズムず手順。 第5䞖代ネットワヌク コアから無線むンタヌフェむスに至るたで、すべおのネットワヌク コンポヌネントをカバヌしたす。

第 5 䞖代ネットワヌクは本質的には進化です 第4䞖代LTEネットワヌク。 無線アクセス技術は最も倧きな倉化を遂げおいたす。 第 5 䞖代ネットワヌクの堎合、新しい RAT (無線アクセス技術) - 5G ニュヌラゞオ。 ネットワヌクのコアに関しおは、それほど倧きな倉曎は受けおいたせん。 この点においお、5G ネットワヌクのセキュリティ アヌキテクチャは、4G LTE 暙準で採甚されおいる関連技術の再利甚に重点を眮いお開発されおいたす。

ただし、゚ア むンタヌフェむスやシグナリング局に察する攻撃などの既知の脅嚁を再考するこずは泚目に倀したす (シグナル䌝達 飛行機)、DDOS 攻撃、䞭間者攻撃などにより、通信事業者は新しい暙準を開発し、たったく新しいセキュリティ メカニズムを第 5 䞖代ネットワヌクに統合する必芁がありたした。

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

前提条件

2015 幎に、囜際電気通信連合は、第 5 䞖代ネットワヌクの開発に関するこの皮の初の䞖界蚈画を策定したした。そのため、XNUMXG ネットワヌクにおけるセキュリティのメカニズムず手順の開発の問題が特に深刻になっおいたす。

この新しいテクノロゞヌは、非垞に優れたデヌタ転送速床 (1 Gbps 以䞊)、1 ミリ秒未満の遅延、および半埄 1 km1 以内で玄 2 䞇台のデバむスを同時に接続できる機胜を提䟛したした。 第 5 䞖代ネットワヌクに察するこのような最高の芁件は、その組織の原則にも反映されおいたす。

䞻なものは分散化で、これは倚くのロヌカル デヌタベヌスずその凊理センタヌをネットワヌクの呚蟺郚に配眮するこずを意味したす。 これにより、次のような堎合の遅延を最小限に抑えるこずが可胜になりたした。 M2M-通信を匷化し、膚倧な数の IoT デバむスのサヌビスに䌎うネットワヌク コアを軜枛したす。 したがっお、次䞖代ネットワヌクの゚ッゞは基地局にたで拡匵され、重倧な遅延やサヌビス拒吊のリスクを䌎うこずなく、ロヌカル通信センタヌの構築ずクラりド サヌビスの提䟛が可胜になりたした。 圓然のこずながら、ネットワヌキングず顧客サヌビスぞの倉曎されたアプロヌチは、攻撃者にずっお興味深いものでした。なぜなら、サヌビス劚害を匕き起こしたり、オペレヌタヌのコンピュヌティング リ゜ヌスを占有したりするために、ナヌザヌの機密情報ずネットワヌク コンポヌネント自䜓の䞡方を攻撃する新たな機䌚が開かれたからです。

第5䞖代ネットワヌクの䞻な脆匱性

広い攻撃察象領域

もっず第 3 䞖代および第 4 䞖代の通信ネットワヌクを構築する堎合、通信事業者は通垞、ハヌドりェアず゜フトりェアのセットを即座に䟛絊する XNUMX ぀たたは耇数のベンダヌず協力するこずに限定されおいたした。 ぀たり、よく蚀われるように、すべおが「箱から出しお」動䜜する可胜性がありたす。ベンダヌから賌入した機噚をむンストヌルしお蚭定するだけで十分でした。 独自の゜フトりェアを眮き換えたり補足したりする必芁はありたせんでした。 最新のトレンドは、この「叀兞的な」アプロヌチに反しおおり、ネットワヌクの仮想化、その構築ず゜フトりェアの倚様性に察するマルチベンダヌ アプロヌチを目指しおいたす。 などの技術 SDN (英語の Software Defined Network) および NFV これは、通信ネットワヌクを管理するプロセスず機胜に、オヌプン ゜ヌス コヌドに基づいお構築された膚倧な量の゜フトりェアを組み蟌むこずになりたす。 これにより、攻撃者は通信事業者のネットワヌクをより詳しく調査し、より倚くの脆匱性を特定する機䌚が埗られ、その結果、珟圚のネットワヌクず比范しお新䞖代のネットワヌクの攻撃察象領域が増加したす。

倚数のIoTデバむス

もっず2021 幎たでに、57G ネットワヌクに接続されるデバむスの玄 5% が IoT デバむスになるでしょう。 これは、ほずんどのホストの暗号化機胜が制限されおいるため (ポむント 2 を参照)、攻撃に察しお脆匱になるこずを意味したす。 このようなデバむスの数が膚倧になるず、ボットネットの蔓延のリスクが高たり、より匷力な分散型 DDoS 攻撃の実行が可胜になりたす。

IoT デバむスの暗号化機胜には制限がある

もっずすでに述べたように、第 5 䞖代ネットワヌクでは呚蟺デバむスを積極的に䜿甚するこずで、ネットワヌク コアから負荷の䞀郚を取り陀くこずが可胜ずなり、遅延が削枛されたす。 これは、無人車䞡の制埡、緊急譊報システムなどの重芁なサヌビスに必芁です IMS 人呜がかかっおいるため、遅延を最小限に抑えるこずが重芁な人々もいたす。 倚数の IoT デバむスが接続されおいるが、サむズが小さく消費電力が䜎いため、コンピュヌティング リ゜ヌスが非垞に限られおいるため、5G ネットワヌクは、そのようなデバむスの制埡の傍受ずその埌の操䜜を目的ずした攻撃に察しお脆匱になりたす。 たずえば、システムの䞀郚である IoT デバむスが感染するシナリオが考えられたす。」スマヌトホヌム」、次のようなマルりェアの皮類 ランサムりェアずランサムりェア。 クラりド経由でコマンドやナビゲヌション情報を受信する無人車䞡の制埡を傍受するシナリオも可胜です。 圢匏的には、この脆匱性は新䞖代ネットワヌクの分散化が原因ですが、次の段萜で分散化の問題に぀いおより明確に抂説したす。

分散化ずネットワヌク境界の拡倧

もっずロヌカル ネットワヌク コアの圹割を果たす呚蟺デバむスは、ナヌザヌ トラフィックのルヌティング、リク゚ストの凊理、およびナヌザヌ デヌタのロヌカル キャッシュずストレヌゞを実行したす。 したがっお、第 5 䞖代ネットワヌクの境界は、コアに加えお、ロヌカル デヌタベヌスや 5G-NR (5G New Radio) 無線むンタヌフェむスなどの呚蟺郚たで拡倧しおいたす。 これにより、サヌビス劚害を匕き起こす目的で、ネットワヌク コアの䞭倮ノヌドよりも先隓的に保護が匱いロヌカル デバむスのコンピュヌティング リ゜ヌスを攻撃する機䌚が生たれたす。 これにより、゚リア党䜓のむンタヌネット アクセスの切断、IoT デバむス (スマヌト ホヌム システムなど) の誀動䜜、および IMS 緊急譊報サヌビスの利甚䞍胜に぀ながる可胜性がありたす。

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

ただし、ETSI ず 3GPP は珟圚、10G ネットワヌク セキュリティのさたざたな偎面をカバヌする 5 以䞊の暙準を発行しおいたす。 そこで説明されおいるメカニズムの倧郚分は、脆匱性 (䞊蚘のものを含む) から保護するこずを目的ずしおいたす。 䞻なものの XNUMX ぀は暙準です TS 23.501 バヌゞョン 15.6.0、第 5 䞖代ネットワヌクのセキュリティ アヌキテクチャに぀いお説明したす。

5Gアヌキテクチャ

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌
たず、5G ネットワヌク アヌキテクチャの䞻芁な原則に目を向けたしょう。これにより、各゜フトりェア モゞュヌルず各 5G セキュリティ機胜の意味ず責任範囲がさらに完党に明らかになりたす。

  • プロトコルの動䜜を保蚌する芁玠ぞのネットワヌク ノヌドの分割 カスタムプレヌン (英語の UP - User Plane より) およびプロトコルの動䜜を保蚌する芁玠 コントロヌルプレヌン (英語の CP - Control Plane より) これにより、ネットワヌクの拡匵ず展開の点で柔軟性が向䞊したす。぀たり、個々のコンポヌネント ネットワヌク ノヌドの集䞭配眮たたは分散配眮が可胜になりたす。
  • メカニズムサポヌト ネットワヌクスラむシング、゚ンド ナヌザヌの特定のグルヌプに提䟛されるサヌビスに基づいおいたす。
  • 圢匏でのネットワヌク芁玠の実装 仮想ネットワヌク機胜.
  • 集䞭サヌビスずロヌカル サヌビスぞの同時アクセスのサポヌト、぀たりクラりド抂念の実装 (英語から) フォグコンピュヌティング) ずボヌダヌ (英語から。 ゚ッゞコンピュヌティング) の蚈算。
  • 具珟化 収束する 異なるタむプのアクセス ネットワヌクを組み合わせたアヌキテクチャ - 3GPP 5G New Radio ず 非3GPP (Wi-Fi など) - 単䞀のネットワヌク コアを䜿甚したす。
  • アクセス ネットワヌクの皮類に関係なく、統䞀されたアルゎリズムず認蚌手順をサポヌトしたす。
  • 蚈算されたリ゜ヌスがリ゜ヌス ストアから分離されるステヌトレス ネットワヌク機胜のサポヌト。
  • ホヌム ネットワヌク (英語の home-routed roaming から) ずゲスト ネットワヌクでのロヌカルの「着陞」(英語のロヌカル ブレヌクアりトから) の䞡方を介したトラフィック ルヌティングによるロヌミングのサポヌト。
  • ネットワヌク機胜間の盞互䜜甚は、次の XNUMX ぀の方法で衚珟されたす。 サヌビス指向 О むンタヌフェヌス.

第 5 䞖代のネットワヌク セキュリティの抂念には次のものが含たれたす。:

  • ネットワヌクからのナヌザヌ認蚌。
  • ナヌザヌによるネットワヌク認蚌。
  • ネットワヌクずナヌザヌ機噚間の暗号キヌのネゎシ゚ヌション。
  • シグナリング トラフィックの暗号化ず敎合性制埡。
  • ナヌザヌ トラフィックの完党性の暗号化ず制埡。
  • ナヌザヌIDの保護。
  • ネットワヌク セキュリティ ドメむンの抂念に埓っお、異なるネットワヌク芁玠間のむンタヌフェむスを保護したす。
  • メカニズムのさたざたな局の分離 ネットワヌクスラむシング そしお各局独自のセキュリティレベルを定矩したす。
  • ゚ンドサヌビス (IMS、IoT など) レベルでのナヌザヌ認蚌ずトラフィック保護。

䞻芁な゜フトりェア モゞュヌルず 5G ネットワヌク セキュリティ機胜

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌 AMF (英語の「アクセスおよびモビリティ管理機胜 - アクセスおよびモビリティ管理機胜」より) - 以䞋を提䟛したす。

  • コントロヌル プレヌン むンタヌフェむスの構成。
  • 信号亀通亀換の組織 RRC、デヌタの暗号化ず完党性の保護。
  • 信号亀通亀換の組織 NAS、デヌタの暗号化ず完党性の保護。
  • ネットワヌク䞊のナヌザヌ機噚の登録を管理し、可胜な登録状態を監芖したす。
  • ナヌザヌ機噚のネットワヌクぞの接続を管理し、起こり埗る状態を監芖したす。
  • CM-IDLE 状態のネットワヌク䞊のナヌザヌ機噚の可甚性を制埡したす。
  • CM-CONNECTED 状態のネットワヌク内のナヌザヌ機噚のモビリティ管理。
  • ナヌザヌ機噚ず SMF 間のショヌト メッセヌゞの送信。
  • 䜍眮情報サヌビスの管理。
  • スレッドIDの割り圓お EPS EPS ず察話したす。

SMF (英語: Session Management Function - セッション管理機胜) - 以䞋を提䟛したす。

  • 通信セッション管理。぀たり、アクセス ネットワヌクず UPF 間のトンネルの維持を含む、セッションの䜜成、倉曎、解攟。
  • ナヌザ機噚のIPアドレスの配垃ず管理。
  • 䜿甚する UPF ゲヌトりェむを遞択したす。
  • PCFずの盞互䜜甚の組織化。
  • ポリシヌ斜行管理 QoSの.
  • DHCPv4 および DHCPv6 プロトコルを䜿甚したナヌザヌ機噚の動的構成。
  • 料金デヌタの収集を監芖し、請求システムずのやり取りを敎理したす。
  • シヌムレスなサヌビス提䟛英語より SSC - セッションずサヌビスの継続性).
  • ロヌミング内のゲスト ネットワヌクずの察話。

UPF (英語の User Plane Function - ナヌザヌ プレヌン機胜) - 以䞋を提䟛したす。

  • グロヌバル むンタヌネットを含む倖郚デヌタ ネットワヌクずの察話。
  • ナヌザヌパケットのルヌティング。
  • QoS ポリシヌに埓っおパケットをマヌキングしたす。
  • ナヌザヌ パッケヌゞの蚺断 (眲名ベヌスのアプリケヌション怜出など)。
  • トラフィック䜿甚状況に関するレポヌトを提䟛したす。
  • UPF は、異なる無線アクセス テクノロゞ内および異なる無線アクセス テクノロゞ間のモビリティをサポヌトするためのアンカヌ ポむントでもありたす。

UDM (英語の Unified Data Management - 統合デヌタベヌス) - 以䞋を提䟛したす。

  • ナヌザヌが利甚できるサヌビスのリストずそれに察応するパラメヌタの保存ず倉曎を含む、ナヌザヌ プロファむル デヌタの管理。
  • УправлеМОе すぎ
  • 3GPP 認蚌資栌情報を生成する AKA.
  • プロファむル デヌタに基づくアクセス蚱可 (ロヌミング制限など)。
  • ナヌザヌ登録管理、぀たりサヌビング AMF の保管。
  • シヌムレスなサヌビスず通信セッションのサポヌト、぀たり、珟圚の通信セッションに割り圓おられた SMF の保存。
  • SMS配信管理。
  • いく぀かの異なる UDM が、異なるトランザクションにわたっお同じナヌザヌにサヌビスを提䟛できたす。

UDR (英語の Unified Data Repository - 統合デヌタのストレヌゞ) - さたざたなナヌザヌ デヌタのストレヌゞを提䟛し、実際にはすべおのネットワヌク加入者のデヌタベヌスです。

UDSF (英語の Unstructural Data Storage Function - 非構造化デヌタ ストレヌゞ機胜) - AMF モゞュヌルが登録ナヌザヌの珟圚のコンテキストを確実に保存したす。 䞀般に、この情報は䞍定構造のデヌタずしお衚珟できたす。 ナヌザヌ コンテキストを䜿甚するず、AMF の XNUMX ぀がサヌビスから蚈画的に撀退しおいるずきず、緊急事態が発生したずきの䞡方で、シヌムレスで䞭断のない加入者セッションを確保できたす。 どちらの堎合も、バックアップ AMF は USDF に保存されおいるコンテキストを䜿甚しおサヌビスを「遞択」したす。

同じ物理プラットフォヌム䞊で UDR ず UDSF を組み合わせるのが、これらのネットワヌク機胜の䞀般的な実装です。

PCF (英語: Policy Control Function - ポリシヌ制埡機胜) - QoS パラメヌタや課金ルヌルなど、特定のサヌビス ポリシヌを䜜成しおナヌザヌに割り圓おたす。 たずえば、XNUMX ぀たたは別のタむプのトラフィックを送信するために、異なる特性を持぀仮想チャネルを動的に䜜成できたす。 同時に、加入者が芁求するサヌビスの芁件、ネットワヌクの混雑のレベル、消費されるトラフィックの量などを考慮するこずができたす。

NEF (英語 Network Exposure Function - ネットワヌク露出機胜) - 以䞋を提䟛したす。

  • 倖郚プラットフォヌムおよびアプリケヌションずネットワヌク コアずの安党な察話の組織化。
  • 特定のナヌザヌの QoS パラメヌタず課金ルヌルを管理したす。

シヌフ (英語の Security Anchor Function - アンカヌ セキュリティ機胜) - AUSF ず䜵甚するず、ナヌザヌが任意のアクセス テクノロゞを䜿甚しおネットワヌクに登録するずきにナヌザヌの認蚌が可胜になりたす。

AUSF (英語の Authentication Server Function - 認蚌サヌバヌ機胜) - SEAF からのリク゚ストを受信しお​​凊理し、ARPF にリダむレクトする認蚌サヌバヌの圹割を果たしたす。

ARPF (英語: Authentication Credential Repository and Processing Function - 認蚌資栌情報を保存および凊理する機胜) - 個人秘密鍵 (KI) ず暗号アルゎリズムのパラメヌタヌの保存ず、5G-AKA たたは XNUMXG-AKA に準拠した認蚌ベクトルの生成を提䟛したす。 EAP-別名。 これは家庭甚通信事業者のデヌタセンタヌに蚭眮され、倖郚の物理的圱響から保護されおおり、原則ずしお UDM ず統合されおいたす。

SCMF (英語セキュリティコンテキスト管理機胜 - 管理機胜) セキュリティコンテキスト) - 5G セキュリティ コンテキストのラむフサむクル管理を提䟛したす。

SPCF (英語の Security Policy Control Function - セキュリティ ポリシヌ管理機胜) - 特定のナヌザヌに関するセキュリティ ポリシヌの調敎ず適甚を保蚌したす。 これには、ネットワヌクの機胜、ナヌザヌ機噚の機胜、および特定のサヌビスの芁件が考慮されたす (たずえば、重芁な通信サヌビスずワむダレス ブロヌドバンド むンタヌネット アクセス サヌビスによっお提䟛される保護レベルは異なる堎合がありたす)。 セキュリティ ポリシヌの適甚には、AUSF の遞択、認蚌アルゎリズムの遞択、デヌタ暗号化ず敎合性制埡アルゎリズムの遞択、キヌの長さずラむフ サむクルの決定が含たれたす。

SIDF (英語のサブスクリプション識別子非隠蔜機胜 - ナヌザヌ識別子抜出機胜) - 隠蔜された識別子 (英語) から加入者の氞久サブスクリプション識別子 (英語の SUPI) を確実に抜出したす。 スチ、認蚌手順リク゚スト「Auth Info Req」の䞀郚ずしお受信されたす。

5G通信ネットワヌクの基本的なセキュリティ芁件

もっずナヌザ認蚌: サヌビスを提䟛する 5G ネットワヌクは、ナヌザヌずネットワヌク間の 5G AKA プロセスでナヌザヌの SUPI を認蚌する必芁がありたす。

ネットワヌク認蚌の提䟛: ナヌザヌは 5G サヌビス ネットワヌク ID を認蚌する必芁がありたす。認蚌は、5G AKA 手順を通じお取埗したキヌを正垞に䜿甚するこずによっお達成されたす。

ナヌザヌ認蚌: サヌビスを提䟛するネットワヌクは、ホヌムテレコムオペレヌタヌのネットワヌクから受信したナヌザヌプロファむルを䜿甚しおナヌザヌを認蚌する必芁がありたす。

ホヌムオペレヌタネットワヌクによるサヌビスネットワヌクの認可: ナヌザヌには、ホヌム オペレヌタ ネットワヌクによっおサヌビスを提䟛するこずが蚱可されおいるサヌビス ネットワヌクに接続しおいるこずの確認が提䟛される必芁がありたす。 認可は、5G AKA 手順が正垞に完了するこずによっお保蚌されるずいう意味で暗黙的です。

ホヌムオペレヌタネットワヌクによるアクセスネットワヌクの認可: ナヌザヌには、サヌビスを提䟛するためにホヌム オペレヌタ ネットワヌクによっお蚱可されたアクセス ネットワヌクに接続しおいるこずの確認が提䟛される必芁がありたす。 認可は、アクセス ネットワヌクのセキュリティを正垞に確立するこずによっお匷制されるずいう意味で暗黙的です。 このタむプの認蚌は、どのタむプのアクセス ネットワヌクでも䜿甚する必芁がありたす。

認蚌されおいない緊急サヌビス: 䞀郚の地域の芏制芁件を満たすために、5G ネットワヌクは緊急サヌビスに非認蚌アクセスを提䟛する必芁がありたす。

ネットワヌクコアず無線アクセスネットワヌク: 5G ネットワヌク コアず 5G 無線アクセス ネットワヌクは、セキュリティを確保するために 128 ビット暗号化ず敎合性アルゎリズムの䜿甚をサポヌトする必芁がありたす。 AS О NAS。 ネットワヌク むンタヌフェむスは 256 ビット暗号化キヌをサポヌトする必芁がありたす。

ナヌザヌ機噚の基本的な安党芁件

もっず

  • ナヌザヌ機噚は、暗号化、完党性保護、および無線アクセス ネットワヌク間で送信されるナヌザヌ デヌタのリプレむ攻撃に察する保護をサポヌトする必芁がありたす。
  • ナヌザヌ機噚は、無線アクセス ネットワヌクの指瀺に埓っお、暗号化およびデヌタ完党性保護メカニズムをアクティブにする必芁がありたす。
  • ナヌザヌ機噚は、暗号化、完党性保護、および RRC および NAS シグナリング トラフィックのリプレむ攻撃に察する保護をサポヌトする必芁がありたす。
  • ナヌザヌ機噚は次の暗号アルゎリズムをサポヌトする必芁がありたす: NEA0、NIA0、128-NEA1、128-NIA1、128-NEA2、128-NIA2
  • ナヌザヌ機噚は、128-NEA3、128-NIA3 の暗号化アルゎリズムをサポヌトできたす。
  • ナヌザ機噚は、E-UTRA 無線アクセス ネットワヌクぞの接続をサポヌトする堎合、暗号化アルゎリズム 128-EEA1、128-EEA2、128-EIA1、128-EIA2 をサポヌトする必芁がありたす。
  • ナヌザヌ機噚ず無線アクセス ネットワヌク間で送信されるナヌザヌ デヌタの機密性の保護はオプションですが、芏制で蚱可されおいる堎合は垞に提䟛する必芁がありたす。
  • RRC および NAS シグナリング トラフィックのプラむバシヌ保護はオプションです。
  • ナヌザヌの氞久キヌは保護され、ナヌザヌ機噚の十分に安党なコンポヌネントに保存される必芁がありたす。
  • 加入者の氞久加入識別子は、正しいルヌティングに必芁な情報たずえば、 MCC О MNC).
  • ホヌム オペレヌタのネットワヌク公開キヌ、キヌ識別子、セキュリティ スキヌム識別子、およびルヌティング識別子は、次の堎所に保存する必芁がありたす。 USIM.

各暗号化アルゎリズムは XNUMX 進数に関連付けられおいたす。

  • "0000": NEA0 - ヌル暗号化アルゎリズム
  • 「0001」: 128-NEA1 - 128 ビット 雪 3Gベヌスのアルゎリズム
  • 「0010」128-NEA2 - 128ビット AES ベヌスのアルゎリズム
  • 「0011」128-NEA3 - 128ビット ZUC ベヌスのアルゎリズム。

128-NEA1 および 128-NEA2 を䜿甚したデヌタ暗号化5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

PS 回路はお借りしたした TS 133.501

敎合性を確保するためのアルゎリズム 128-NIA1 および 128-NIA2 によるシミュレヌトされた挿入の生成5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

PS 回路はお借りしたした TS 133.501

5G ネットワヌク機胜の基本的なセキュリティ芁件

もっず

  • AMF は SUCI を䜿甚したプラむマリ認蚌をサポヌトする必芁がありたす。
  • SEAF は、SUCI を䜿甚したプラむマリ認蚌をサポヌトする必芁がありたす。
  • UDM ず ARPF はナヌザヌの氞久キヌを保存し、それが盗難から確実に保護されるようにする必芁がありたす。
  • AUSF は、SUCI を䜿甚した初期認蚌が成功した堎合にのみ、ロヌカル サヌビング ネットワヌクに SUPI を提䟛したす。
  • NEF は、隠蔜されたコア ネットワヌク情報を事業者のセキュリティ ドメむンの倖に転送しおはなりたせん。

基本的な安党手順

信頌ドメむン

第 5 䞖代ネットワヌクでは、芁玠がネットワヌク コアから離れるに぀れお、ネットワヌク芁玠に察する信頌が䜎䞋したす。 この抂念は、5G セキュリティ アヌキテクチャに実装される決定に圱響を䞎えたす。 したがっお、ネットワヌク セキュリティ メカニズムの動䜜を決定する 5G ネットワヌクの信頌モデルに぀いお話すこずができたす。

ナヌザヌ偎では、信頌ドメむンは UICC ず USIM によっお圢成されたす。

ネットワヌク偎では、信頌ドメむンはより耇雑な構造になっおいたす。

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌 無線アクセスネットワヌクはXNUMX぀のコンポヌネントに分割されおいたす- DU (英語の Distributed Units - 分散ネットワヌク ナニットから) および CU 英語のCentral Units - ネットワヌクの䞭倮ナニットから。 䞀緒に圌らは圢成したす gNB — 5Gネットワ​​ヌク基地局の無線むンタヌフェヌス。 DU は保護されおいないむンフラストラクチャ セグメントに展開できるため、ナヌザヌ デヌタに盎接アクセスできたせん。 CU は、AS セキュリティ メカニズムからのトラフィックを終了する圹割を担うため、保護されたネットワヌク セグメントに展開する必芁がありたす。 ネットワヌクの䞭栞に䜍眮するのは、 AMF、NAS セキュリティ メカニズムからのトラフィックを終了したす。 珟圚の 3GPP 5G フェヌズ 1 仕様では、この組み合わせに぀いお説明しおいたす。 AMF 安党機胜付き シヌフ、蚪問先 (サヌビス提䟛) ネットワヌクのルヌト キヌ (「アンカヌ キヌ」ずも呌ばれたす) が含たれおいたす。 AUSF 認蚌が成功した埌に取埗したキヌを保存する責任がありたす。 ナヌザヌが耇数の無線アクセス ネットワヌクに同時に接続する堎合、再利甚する必芁がありたす。 ARPF ナヌザヌ資栌情報を保存し、加入者にずっおの USIM に盞圓したす。 UDR О UDM ナヌザヌ情報を保存したす。これは、認蚌情報、ナヌザヌ ID の生成、セッションの継続性の確保などのロゞックを決定するために䜿甚されたす。

キヌの階局ずその配垃スキヌム

第 5 䞖代ネットワヌクでは、4G-LTE ネットワヌクずは異なり、認蚌手順には XNUMX 次認蚌ず XNUMX 次認蚌ずいう XNUMX ぀のコンポヌネントがありたす。 ネットワヌクに接続するすべおのナヌザヌ デバむスには䞀次認蚌が必芁です。 加入者が倖郚ネットワヌクに接続しおいる堎合、倖郚ネットワヌクからの芁求に応じお二次認蚌を実行できたす。

䞀次認蚌が正垞に完了し、ナヌザヌずネットワヌク間の共有キヌ K が䜜成された埌、KSEAF はキヌ K (サヌビス提䟛ネットワヌクの特別なアンカヌ (ルヌト) キヌ) から抜出されたす。 その埌、このキヌからキヌが生成され、RRC および NAS シグナリング トラフィック デヌタの機密性ず完党性が保蚌されたす。

説明付きの図5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌
指定:
CK 暗号鍵
IK (英語: Integrity Key) - デヌタ敎合性保護メカニズムで䜿甚されるキヌ。
CK' (eng. Cipher Key) - EAP-AKA メカニズム甚に CK から䜜成された別の暗号キヌ。
IK' (英語の Integrity Key) - EAP-AKA のデヌタ敎合性保護メカニズムで䜿甚される別のキヌ。
カりスフ - ARPF 機胜ずナヌザヌ機噚によっお生成されたす。 CK О IK 5G AKA および EAP-AKA の間。
KSEAF - キヌからAUSF関数によっお取埗されたアンカヌキヌ カムファりス.
KAMF — SEAF 関数によっおキヌから取埗されたキヌ KSEAF.
KNASint, KNASenc — キヌから AMF 機胜によっお取埗されたキヌ KAMF NAS シグナリング トラフィックを保護したす。
KRRCint, KRRCenc — キヌから AMF 機胜によっお取埗されたキヌ KAMF RRC シグナリング トラフィックを保護したす。
KUPint, KUPenc — キヌから AMF 機胜によっお取埗されたキヌ KAMF AS シグナリング トラフィックを保護したす。
NH — AMF 関数によっおキヌから取埗された䞭間キヌ KAMF ハンドオヌバヌ䞭のデヌタのセキュリティを確保したす。
KgNB — AMF 関数によっおキヌから取埗されたキヌ KAMF 移動機構の安党性を確保するため。

SUPI から SUCI を生成する、たたはその逆のスキヌム

SUPIずSUCIを取埗するためのスキヌム

SUPI からの SUCI および SUCI からの SUPI の生成:
5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

認蚌

䞀次認蚌

5G ネットワヌクでは、EAP-AKA ず 5G AKA が暙準の䞻芁な認蚌メカニズムです。 䞻芁な認蚌メカニズムを XNUMX ぀のフェヌズに分けおみたしょう。XNUMX ぀目は認蚌の開始ず認蚌方法の遞択を担圓し、XNUMX ぀目はナヌザヌずネットワヌク間の盞互認蚌を担圓したす。

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

むニシ゚ヌション

ナヌザヌは、ナヌザヌの非衚瀺のサブスクリプション ID SUCI を含む登録リク゚ストを SEAF に送信したす。

SEAFは、SNN(Serving Network Name)ずSUPIたたはSUCIを含む認蚌芁求メッセヌゞ(Nausf_UEAuthentication_Authenticate Request)をAUSFに送信したす。

AUSF は、SEAF 認蚌芁求者が指定された SNN の䜿甚を蚱可されおいるかどうかを確認したす。 サヌビス提䟛ネットワヌクがこの SNN の䜿甚を蚱可されおいない堎合、AUSF は「サヌビス提䟛ネットワヌクは蚱可されおいたせん」ずいう蚱可゚ラヌ メッセヌゞで応答したす (Nausf_UEAuthentication_Authenticate Response)。

認蚌資栌情報は、AUSF によっお、SUPI たたは SUCI および SNN を介しお UDM、ARPF、たたは SIDF に芁求されたす。

SUPI たたは SUCI ずナヌザヌ情報に基づいお、UDM/ARPF は次に䜿甚する認蚌方法を遞択し、ナヌザヌの資栌情報を発行したす。

盞互認蚌

認蚌方法を䜿甚する堎合、UDM/ARPF ネットワヌク機胜は認蚌ベクトル (AV) を生成する必芁がありたす。

EAP-AKA: UDM/ARPF は最初に分離ビット AMF = 1 を持぀認蚌ベクトルを生成し、次に CK' О IK' の CK, IK および SNN で構成され、新しい AV 認蚌ベクトル (RAND、AUTN、XRES*、 CK', IK')、これは EAP-AKA にのみ䜿甚するための指瀺ずずもに AUSF に送信されたす。

5G 別名: UDM/ARPF がキヌを取埗する カりスフ の CK, IK および SNN を生成し、その埌 5G HE AV を生成したす。 5G ホヌム環境認蚌ベクトル。 5G HE AV 認蚌ベクトル (RAND、AUTN、XRES、 カりスフ) は、5G 専甚 AKA に䜿甚するための指瀺ずずもに AUSF に送信されたす。

このAUSFの埌、アンカヌキヌが取埗されたす KSEAF 鍵から カりスフ そしお、メッセヌゞ「Nausf_UEAuthentication_Authenticate Response」でリク゚ストを SEAF「Challenge」に送信したす。これには、RAND、AUTN、RES* も含たれたす。 次に、RAND ず AUTN は、セキュア NAS シグナリング メッセヌゞを䜿甚しおナヌザヌ機噚に送信されたす。 ナヌザヌの USIM は、受信した RAND ず AUTN から RES* を蚈算し、SEAF に送信したす。 SEAF は怜蚌のためにこの倀を AUSF に䞭継したす。

AUSF は、そこに保存されおいる XRES* ずナヌザヌから受信した RES* を比范したす。 䞀臎する堎合、オペレヌタのホヌム ネットワヌク内の AUSF ず UDM に認蚌の成功が​​通知され、ナヌザヌず SEAF は独立しおキヌを生成したす。 KAMF の KSEAF さらなるコミュニケヌションのためにSUPIを䜿甚したす。

二次認蚌

5G 暙準は、ナヌザヌ機噚ず倖郚デヌタ ネットワヌク間の EAP-AKA に基づくオプションの二次認蚌をサポヌトしおいたす。 この堎合、SMF は EAP 認蚌者の圹割を果たし、その䜜業に䟝存したす。 単4- ナヌザヌを認蚌および認可する倖郚ネットワヌク サヌバヌ。

5G セキュリティ アヌキテクチャの抂芁: NFV、キヌ、および 2 ぀の認蚌

  • ホヌム ネットワヌク䞊で必須の初期ナヌザヌ認蚌が行われ、AMF を䜿甚しお共通の NAS セキュリティ コンテキストが開発されたす。
  • ナヌザヌは AMF にリク゚ストを送信しおセッションを確立したす。
  • AMF は、ナヌザヌの SUPI を瀺すセッションを確立するリク゚ストを SMF に送信したす。
  • SMF は、提䟛された SUPI を䜿甚しお、UDM 内のナヌザヌの資栌情報を怜蚌したす。
  • SMF は AMF からのリク゚ストに察しお応答を送信したす。
  • SMF は EAP 認蚌手順を開始しお、倖郚ネットワヌク䞊の AAA サヌバヌからセッションを確立する蚱可を取埗したす。 これを行うには、SMF ずナヌザヌはメッセヌゞを亀換しお手順を開始したす。
  • 次に、ナヌザず倖郚ネットワヌク AAA サヌバはメッセヌゞを亀換しお、ナヌザを認蚌および認可したす。 この堎合、ナヌザヌは SMF にメッセヌゞを送信し、SMF は UPF 経由で倖郚ネットワヌクずメッセヌゞを亀換したす。

たずめ

5G セキュリティ アヌキテクチャは既存テクノロゞヌの再利甚に基づいおいたすが、たったく新しい課題をもたらしたす。 膚倧な数の IoT デバむス、拡匵されたネットワヌク境界、分散型アヌキテクチャ芁玠は、サむバヌ犯眪者の想像力を自由に制埡できる 5G 暙準の重芁な原則の䞀郚にすぎたせん。

5G セキュリティ アヌキテクチャの䞭栞暙準は次のずおりです。 TS 23.501 バヌゞョン 15.6.0 — セキュリティのメカニズムず手順の運甚の重芁なポむントが含たれおいたす。 特に、ナヌザヌ デヌタずネットワヌク ノヌドの保護の確保、暗号キヌの生成、認蚌手順の実装における各 VNF の圹割に぀いお説明したす。 しかし、この暙準でも、新䞖代ネットワヌクの開発ず運甚が集䞭的に進むほど、通信事業者が盎面する差し迫ったセキュリティ問題に察する答えは埗られおいたせん。

この点で、第 5 䞖代ネットワヌクの運甚ず保護の難しさは、母芪の友人の息子のように通信速床ず応答が玄束されおおり、すでにすべおを詊しおみたいず思っおいる䞀般ナヌザヌにはたったく圱響しないず信じたいず思いたす。新䞖代ネットワヌクの宣蚀された機胜。

䟿利なリンク集

3GPP仕様シリヌズ
5Gセキュリティアヌキテクチャ
5Gシステムアヌキテクチャ
5G りィキ
5G アヌキテクチャに関するメモ
5Gセキュリティの抂芁

出所 habr.com

コメントを远加したす