Vulnerabilitetet e rrjeteve 5G

Vulnerabilitetet e rrjeteve 5G

Ndërsa entuziastët me padurim presin implementimin masiv të rrjeteve të gjeneratës së pestë, kriminelët kibernetikë po fshijnë duarët e tyre, duke parashikuar mundësi të reja për të përfituar. Pavarësisht përpjekjeve të zhvilluesve, teknologjia 5G përmban vulnerabilitete, identifikimi i të cilave vështirësohet nga mungesa e përvojës në kushte të reja. Ne kemi huluar një rrjet të vogël 5G dhe kemi identifikuar tre lloje vulnerabilitetesh, për të cilat do të flasim në këtë postim.

Objekti i hulumtimit

Le tĂ« shqyrtojmĂ« njĂ« shembull tĂ« thjeshtĂ« — njĂ« rrjet model tĂ« pa publikuar 5G nĂ« njĂ« kampus studentĂ«sh (Non-Public Network, NPN), tĂ« lidhur me botĂ«n e jashtme pĂ«rmes kanaleve tĂ« komunikimit tĂ« pĂ«rbashkĂ«t. KĂ«to rrjete do tĂ« pĂ«rdoren nĂ« tĂ« ardhmen si standard nĂ« tĂ« gjitha vendet qĂ« janĂ« futur nĂ« garĂ«n pĂ«r 5G. Mjedisi potencial i implementimit tĂ« rrjeteve tĂ« tillĂ« Ă«shtĂ« "smart" ndĂ«rmarrjet, "smart" qytetet, zyrat e kompanive tĂ« mĂ«dha dhe vende tĂ« ngjashme me njĂ« nivel tĂ« lartĂ« tĂ« kontrollueshmĂ«risĂ«.

Vulnerabilitetet e rrjeteve 5G
Infrastruktura NPN: rrjeti i mbyllur i ndërmarrjes është i lidhur me rrjetin global 5G përmes kanaleve publike. Burimi: Trend Micro

Në krahasim me rrjetet e katërt të brezit, rrjetet 5G janë të orientuara për procesimin e të dhënave në kohë reale, prandaj arkitektura e tyre i ngjan një tortë me shumë shtresa. Ndara në nivele, lejon thjeshtimin e ndërveprimit përmes standardizimit të API-ve për bashkëpunimin midis shtresave.

Vulnerabilitetet e rrjeteve 5G
Krahasimi i arkitekturave 4G dhe 5G. Burimi: Trend Micro

Produkt i kësaj është rritja e mundësive për automatizim dhe shkallëzim, e cila është kritike për përpunimin e volumit të madh të informacionit nga interneti i gjërave (IoT).
Izolimi i niveleve i vendosur në standardin 5G çon në një problem të ri: sistemet e sigurisë, të cilat veprojnë brenda rrjetit NPN, mbrojnë objektin dhe cloud-in e tij privat, ndërsa sistemet e sigurisë të rrjeteve të jashtme mbrojnë infrastrukturën e tyre të brendshme. Megjithatë, trafiku midis NPN dhe rrjeteve të jashtme konsiderohet i sigurt, pasi del nga sisteme të mbrojtura, megjithatë në fakt askush nuk e mbron atë.

Në studimin tonë të fundit Sigurimi i 5G përmes Federatës së Identitetit Cyber-Telekom ne paraqesim disa skenarë të sulmeve kibernetike në rrjetet 5G, të cilat shfrytëzojnë:

  • dobĂ«sitĂ« e kartelave SIM,
  • dobĂ«sitĂ« e rrjetit,
  • dobĂ«sitĂ« e sistemit tĂ« identifikimit.

Le të shqyrtojmë secilën dobësi më në detaje.

Dobësitë e kartave SIM

NjĂ« karta SIM Ă«shtĂ« njĂ« pajisje e komplikuar qĂ« ka madje njĂ« tĂ«rĂ« grup aplikacionesh tĂ« integruar — SIM Toolkit, STK. NjĂ« nga kĂ«to programe — S@T Browser — nĂ« teori mund tĂ« pĂ«rdoret pĂ«r tĂ« shikuar faqet e brendshme tĂ« operatorit, por nĂ« praktikĂ« Ă«shtĂ« harruar prej kohĂ«sh dhe nuk Ă«shtĂ« pĂ«rditĂ«suar qĂ« nga viti 2009, pasi tani kĂ«to funksione kryhen nga programe tĂ« tjera.

Problemi është se S@T Browser ka rezultuar i dobët: një SMS e krijuar posaçërisht mund të thyejë kartën SIM dhe ta detyrojë atë të realizojë komandat që i nevojiten hakerit, dhe përdoruesi i telefonit ose pajisjes nuk do të vërejë asgjë të çuditshme. Sulmi mori emrin Simjaker dhe ofron një sërë mundësish për keqbërësit.

Vulnerabilitetet e rrjeteve 5G
Sulmi Simjacking në rrjetin 5G. Burimi: Trend Micro

Konkretisht, ajo lejon që i keqinstaluari të marrë informacion mbi vendndodhjen e përdoruesit, identifikuesin e pajisjes së tij (IMEI) dhe të kullës celulare (Cell ID), si dhe ta detyrojë telefonin të thërrasë një numër, të dërgojë SMS, të hapë një lidhje në shfletues dhe madje të çaktivizojë kartën SIM.

Në kushtet e rrjetit 5G, kjo vulnerabilitet e kartelave SIM bëhet një problem serioz, duke marrë parasysh numrin e pajisjeve të lidhura. Megjithëse SIMAlliance ka zhvilluar standarde të reja për kartelat SIM për 5G me siguri të përmirësuar, në rrjetet e gjeneratës së pestë, ende është e mundur përdorimi i kartelave SIM "të vjetra". Dhe duke marrë parasysh se gjithçka funksionon siç duhet, nuk pritet të ndodhi zëvendësimi i shpejtë i kartelave SIM ekzistuese.

Vulnerabilitetet e rrjeteve 5G
Përdorimi i keq i roamingut. Burimi: Trend Micro

Përdorimi i Simjacking lejon kalimin e detyrueshëm të kartelës SIM në modin e roamingut dhe e bën atë të lidhur me një kullë celulari që kontrollohet nga sulmuesi. Në këtë rast, sulmuesi do të ketë mundësinë të modifikojë cilësimet e kartelës SIM për të dëgjuar bisedat telefonike, për të futur malware dhe për të kryer lloje të ndryshme sulmesh duke përdorur një pajisje që përmban një kartel SIM të thyer. Kjo do të mundësohet nga fakti se ndërveprimi me pajisjet në roaming ndodh përmes procedurave të sigurisë, të pranuara për pajisjet në rrjetin "shtëpiak".

Vulnerabilitetet e rrjetit

Sulmuesit mund tĂ« ndryshojnĂ« skemat e njĂ« SIM tĂ« komprometuar pĂ«r tĂ« realizuar qĂ«llimet e tyre. LehtĂ«sia dhe fshehtĂ«sia e sulmit Simjaking lejojnĂ« qĂ« ai tĂ« kryhet nĂ« njĂ« bazĂ« tĂ« vazhdueshme, duke shtuar kontrollin mbi gjithnjĂ« e mĂ« shumĂ« pajisje, ngadalĂ« dhe me durim (sulm i ulĂ«t dhe i ngadalshĂ«m) duke prerĂ« copa rrjeti si tĂ« ishin feta salami (sulm salami). TĂ« identifikosh njĂ« ndikim tĂ« tillĂ« Ă«shtĂ« jashtĂ«zakonisht e vĂ«shtirĂ«, dhe nĂ« kushtet e njĂ« rrjeti tĂ« komplikuar 5G — praktikisht e pamundur.

Vulnerabilitetet e rrjeteve 5G
Zbatimi gradual në rrjetin 5G duke përdorur sulmet Low and Slow + Salami. Burimi: Trend Micro

Dhe për shkak se rrjetet 5G nuk kanë mekanizma të integruar për kontrollin e sigurisë së SIM-kartave, gradualisht sulmuesit do të kenë mundësinë të vendosin në brendësi të domainit të komunikimeve 5G rregullat e tyre, duke përdorur SIM të kapura për të vjedhur fonde, autorizim në nivelin e rrjetit, instalim të malware-it dhe aktivitete të tjera ilegale.

Një shqetësim të veçantë paraqet shfaqja në forume hakerësh të mjeteve që automatizojnë kapjen e kartave SIM përmes Simjaking, pasi përdorimi i këtyre mjeteve në rrjetet e gjeneratës së pestë u ofron keqbërësve mundësi praktikisht të pakufizuara për të zgjeruar sulmet dhe për të modifikuar trafikun e besuar.

Dobësitë e identifikimit


Kartela SIM përdoret për të identifikuar pajisjen në rrjet. Nëse kartela SIM është aktive dhe ka një bilanc pozitiv, pajisja automatikisht konsiderohet legjitime dhe nuk shkakton dyshime në nivelin e sistemeve të zbulimit. Megjithatë, dobësia e vetë kartelës SIM e bën të dobishme të gjithë sistemin e identifikimit. Sistemët IT të sigurisë thjesht nuk do të jenë në gjendje të ndjekin një pajisje të lidhur në mënyrë të paligjshme nëse ajo regjistrohet në rrjet duke përdorur të dhënat e identifikimit të vjedhura përmes Simjaking.

Duket se një haker i lidhur me rrjetin përmes një kartele SIM të komprometuar fiton qasje në nivelin e pronarit të vërtetë, pasi sistemet IT nuk verifikojnë më pajisjet që kanë kaluar identifikimin në nivelin e rrjetit.

Identifikimi i garantuar midis nivelit të softuerit dhe atij të rrjetit shton një problem tjetër: kriminelët mund të krijojnë qëllimisht "zhurmë" për sistemet e zbulimit të sulmeve, duke kryer vazhdimisht veprime të dyshimta në emër të pajisjeve legjitime të kapura. Duke qenë se puna e sistemeve automatike të zbulimit bazohen në analizën e statistikave, gradualisht, pragjet për alarmin do të rriten, duke siguruar kështu një mosveprim ndaj sulmeve reale. Një ndikim i tillë i zgjatur është në gjendje të ndryshojë funksionimin e gjithë rrjetit dhe të krijojë "zona të verbra" statistikore për sistemet e zbulimit. Kriminelët që kontrollojnë këto zona mund të kryejnë sulme në të dhëna brenda rrjetit dhe në pajisje fizike, të organizojnë ndalimin e shërbimeve dhe të shkaktojnë dëm tjetër.

Zgjidhja: kontrolli i unifikuar i identitetit


Dobit e dobishme e rrjetit NPN 5G ka për bazë një mungesë të procedurave të sigurisë në nivelin e komunikimit, nivelin e kartelave SIM dhe pajisjeve, si dhe në nivelin e bashkëveprimit të rregullimit të rrjeteve. Për të zgjidhur këtë problem, është e nevojshme që, në përputhje me parimin e arsyeshmërisë zero (Arkitektura e Zero-Trust, ZTA), të sigurohet autentifikimi i pajisjeve që lidhen në rrjet në çdo etapë, duke përfshirë një model federativ të identifikimit dhe menaxhimit të qasjes (Menaxhimi Federativ i Identitetit dhe Qasjes, FIdAM).

Parimi i ZTA përfshin mbajtjen e sigurisë edhe kur pajisja është jashtë kontrollit, lëviz ose ndodhet jashtë perimetrave të rrjetit. Modeli federativ i identifikimit është një qasje për sigurinë 5G që siguron një arkitekturë të vetëm për autentifikimin, të drejtat e qasjes, integritetin e të dhënave dhe komponentë të tjerë dhe teknologji në rrjetet 5G.

Ky qasje përjashton mundësinë për të futur një "roaming" të rrjetit dhe për të drejtuar kartat SIM të kapura në të. Sistemet IT do të jenë në gjendje të zbulojnë plotësisht lidhjen e pajisjeve të huaja dhe të bllokojnë trafikun parazitar që krijon zhurmë statistike.

Për të mbrojtur kartën SIM nga modifikimi, është e nevojshme të integrohen mjete të dyshimta verifikimi të integritetit, të mundësuara ndoshta si një aplikacion SIM në bazë të teknologjisë blockchain. Aplikacioni mund të përdoret për autentifikimin e pajisjeve dhe përdoruesve, si dhe për kontrollin e integritetit të firmware-it dhe konfigurimeve të kartës SIM, si në roaming, ashtu edhe në punën në rrjetin e shtëpisë.
Vulnerabilitetet e rrjeteve 5G

Përmbledhje


Zgjidhja e problemeve të identifikuara të sigurisë 5G mund të paraqitet si një kombinim i tre qasjeve:

  • implementimi i njĂ« modeli federal tĂ« identifikimit dhe menaxhimit tĂ« aksesit, qĂ« do tĂ« sigurojĂ« integritetin e tĂ« dhĂ«nave nĂ« rrjet;
  • sigurimi i dukshmĂ«risĂ« sĂ« plotĂ« tĂ« kĂ«rcĂ«nimeve pĂ«rmes zbatimit tĂ« njĂ« regjistri tĂ« shpĂ«rndarĂ« pĂ«r verifikimin e legjitimitetit dhe integritetit tĂ« kartave SIM;
  • formimi i njĂ« sistemi tĂ« sigurisĂ« tĂ« shpĂ«rndarĂ« pa kufij, qĂ« adreson çështjet e ndĂ«rveprimit me pajisjet nĂ« roaming.

Implementimi praktik i këtyre masave kërkon kohë dhe shpenzime serioze, megjithatë, zbatimi i rrjeteve 5G po ndodh kudo, prandaj fillimi i punës për eliminimin e dobësive duhet të nisë menjëherë.

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster