ĂshtĂ« e qartĂ« se angazhimi nĂ« zhvillimin e njĂ« standardi tĂ« ri komunikimi pa menduar pĂ«r mekanizmat e sigurimit Ă«shtĂ« njĂ« punĂ« e dyshimtĂ« dhe e panevojshme.
Arkitektura e sigurisĂ« 5G â njĂ« grup mekanizmat dhe procedurash sigurie tĂ« implementuara nĂ« dhe qĂ« pĂ«rfshijnĂ« tĂ« gjitha komponentĂ«t e rrjetit, duke filluar nga bĂ«rthama deri tek interfeshet radio.
Rrjetet e brezit të pestë janë, në thelb, një evolucion i Ndryshimet më të mëdha e preken teknologjitë e qasjes radio. Një (Teknologjia e Qasjes Radio) e re e quajtur . Sa i përket bërthamës së rrjetit, ajo ka pësuar ndryshime të pakta. Prandaj, arkitektura e sigurisë së rrjeteve 5G u zhvillua duke u fokusuar në ripërdorimin e teknologjive përkatëse të pranuara në standardin 4G LTE.
Megjithatë, duhet theksuar se rishikimi i kërcënimeve të njohura si sulmet në interfeshet radio dhe nivelin e sinjalizimit ( plane), sulmet DDOS, sulmet Man-In-The-Middle etj., ka shtyrë operatorët e komunikimit të zhvillojnë standarde të reja dhe të integrojnë mekanizma të rinj sigurie në rrjetet e brezit të pestë.

Premisat
Në vitin 2015, Bashkimi Ndërkombëtar i Telekomunikacionit përgatiti planin e parë global për zhvillimin e rrjeteve të brezit të pestë, duke e bërë këtë çështje të zhvillimit të mekanizmave dhe procedurave të sigurisë në rrjetet 5G veçanërisht të rëndësishme.
Teknologjia e re ofron shpejtësi të impresive të transfertës së të dhënave (më shumë se 1 Gbit/s), vonesë më pak se 1 ms dhe mundësinë e lidhjes së deri në 1 milion pajisjeve në një rreze prej 1 km2. Këto kërkesa të larta për rrjetet e brezit të pestë ndikuan edhe në parimet e organizimit të tyre.
Parimi kryesor ishte decentralizimi, i cili përfshinte vendosjen e shumë bazave lokale të të dhënave dhe qendrave të përpunimit në periferi të rrjetit. Kjo lejonte minimizimin e vonesave në dhe lehtësimin e bërthamës së rrjetit për shkak të shërbimit të një numri të madh pajisjesh IoT. Kështu, kufiri i rrjeteve të brezit të ri u zgjerua deri në stacionet bazë, duke lejuar krijimin e qendrave lokale të komunikimit dhe ofrimin e shërbimeve në re pa rrezik të vonesave kritike ose ndalimit të shërbimit. Natyrisht, qasja e ndryshuar në organizimin e rrjeteve dhe shërbimin ndaj klientëve e bëri këtë një objektiv për kriminelët, sepse u ofronte atyre mundësi të reja për sulme mbi informacionin e ndjeshëm të përdoruesve dhe mbi vetë komponentët e rrjetit për të shkaktuar ndalime në shërbim ose për të kapur burimet kompjuterike të operatorëve.
Vulnerabilitetet kryesore të rrjeteve të brezit të pestë
Sipërfaqja e madhe e sulmit
MĂ« shumĂ«Kur u ndĂ«rtuan rrjetet telekomunikative tĂ« brezit tĂ« tretĂ« dhe tĂ« katĂ«rt, operatorĂ«t e komunikimit zakonisht kufizoheshin nĂ« bashkĂ«punimin me njĂ« ose disa furnizues, tĂ« cilĂ«t nĂ« fillim ofronin njĂ« paketĂ« tĂ« plotĂ« tĂ« harduerit dhe softuerit. Pra, gjithçka mund tĂ« funksiononte, siç thuhet, "nga kutia" â ishte e mjaftueshme tĂ« instalonit dhe konfiguroni pajisjen e blerĂ« nga furnizuesi; pĂ«rveç kĂ«saj, nuk kishte nevojĂ« tĂ« zĂ«vendĂ«sonit ose tĂ« shtonit softuerin pronar. Tendencat moderne shkojnĂ« nĂ« kundĂ«rshtim me kĂ«tĂ« qasje "klasike" dhe janĂ« tĂ« orientuara drejt virtualizimit tĂ« rrjeteve, njĂ« qasje multi-furnizues nĂ« ndĂ«rtimin e tyre dhe diversiteti i softuerit. TeknologjitĂ« si (anglisht: Software Defined Network) dhe (anglisht: Network Functions Virtualization) po bĂ«hen gjithnjĂ« e mĂ« tĂ« njohura, duke çuar nĂ« pĂ«rfshirjen e njĂ« numri tĂ« madh softueri tĂ« ndĂ«rtuar mbi kod tĂ« hapur nĂ« proceset dhe funksionet e menaxhimit tĂ« rrjeteve tĂ« komunikimit. Kjo u jep kriminelĂ«ve mundĂ«sinĂ« pĂ«r tĂ« studiuar mĂ« mirĂ« rrjetin e operatorit dhe pĂ«r tĂ« identifikuar mĂ« shumĂ« vulnerabilitete, gjĂ« qĂ«, nga ana tjetĂ«r, rrit sipĂ«rfaqen e sulmit tĂ« rrjeteve tĂ« brezit tĂ« ri krahasuar me aktualitetin.
Numri i madh i pajisjeve IoT
Më shumëDeri në vitin 2021, rreth 57% e pajisjeve të lidhura në rrjetet 5G do të përbëheshin nga pajisje IoT. Kjo do të thotë se shumica e hosteve do të kenë kapacitetet kriptografike të kufizuara (shih seksionin 2) dhe, për pasojë, do të jenë të ndjeshëm ndaj sulmeve. Numri i madh i këtyre pajisjeve do të rrisë rrezikun e përhapjes së botneteve dhe do të ofrojë mundësi për të realizuar sulme DDoS edhe më të fuqishme dhe të shpërndara.
Kapacitetet kriptografike të kufizuara të pajisjeve IoT
Më shumëSiç është thënë më parë, rrjetet e gjeneratës së pestë përdorin aktivisht pajisjet periferalë, të cilat lejohen të reduktojnë ngarkesën në themel të rrjetit dhe kështu të ulin vonesat. Kjo është e nevojshme për shërbime të rëndësishme si menaxhimi i automjeteve autonome, sistemi i alarmit emergjent. dhe të tjera, për të cilat sigurimi i vonesave minimale është kritik, sepse jetët e njerëzve varen nga kjo. Për shkak të lidhjes së një numri të madh të pajisjeve IoT, të cilat, për shkak të madhësisë së tyre të vogël dhe konsumit të ulët të energjisë, kanë burime shumë të kufizuara përpunimi, rrjetet 5G bëhen të ndjeshme ndaj sulmeve që synojnë marrjen e kontrollit dhe manipulimin e këtyre pajisjeve. Për shembull, janë të mundshme skenarë infektimi të pajisjeve IoT që janë pjesë e sistemit "", me lloje të tilla të malware si . Janë të mundshme gjithashtu skenarë për marrjen e kontrollit të automjeteve autonome, të cilat marrin urdhra dhe informacion navigimi përmes "cloud". Formalisht, kjo ndjeshmëri është për shkak të decentralizimit të rrjeteve të gjeneratës së re, por pika tjetër do ta shprehë problemin e decentralizimit më qartë.
Decentralizimi dhe zgjerimi i kufijve të rrjetit
Më shumëPajisjet periferalë, të cilat luajnë rolin e rrënjëve lokale të rrjetit, realizojnë ruterimin e trafikëve të përdoruesve, përpunimin e kërkesave, si dhe ruajtjen dhe mbajtjen lokale të të dhënave të përdoruesve. Kështu, kufijtë e rrjeteve të gjeneratës së pestë zgjerojnë, përveç themelit, në periferi, duke përfshirë bazat lokale të të dhënave dhe interfeset radio 5G-NR (angl. 5G New Radio). Kjo krijon mundësi për sulm në burimet përpunuese të pajisjeve lokale, të cilat për nga natyra janë më të dobëta se nyjat qendrore të themelit të rrjetit, me qëllim që të shkaktojnë një mungesë shërbimi. Kjo mund të çojë në ndërprerjen e aksesit në internet në zona të tëra, funksionimin e paqartë të pajisjeve IoT (për shembull, në sistemin "shtëpia e mençur"), si dhe papërftueshmërinë e shërbimit të alarmit emergjent IMS.

Megjithatë, aktualisht ETSI dhe 3GPP kanë publikuar më shumë se 10 standarde që prekin aspekte të ndryshme të sigurisë së rrjeteve 5G. Shumica dërrmuese e mekanizmave të përshkruar atje janë të orientuara drejt mbrojtjes nga ndjeshmërinë (përfshirë edhe ato të përshkruara më sipër). Një nga standardet kryesore është , i cili përshkruan arkitekturën e sigurisë së rrjeteve të gjeneratës së pestë.
Arkitektura 5G

Fillimisht, le të shqyrtojmë parimet kryesore të arkitekturës së rrjeteve 5G, të cilat do të lejojnë të zbulojmë plotësisht kuptimin dhe zonat e përgjegjësisë së secilit modul programor dhe çdo funksioni të sigurisë 5G.
- Ndarja e nyjave tĂ« rrjetit nĂ« elemente qĂ« sigurojnĂ« funksionimin e protokolleve (nga anglishtja UP â User Plane) dhe elemente qĂ« sigurojnĂ« funksionimin e protokolleve (nga anglishtja CP â Control Plane), qĂ« rrit fleksibilitetin nĂ« shkallĂ«zim dhe shpĂ«rndarje tĂ« rrjetit, dmth, Ă«shtĂ« e mundur vendosja qendrore ose decentralizuar e komponentĂ«ve tĂ« veçantĂ« tĂ« nyjave tĂ« rrjetit.
- Mbështetje e mekanizmit , duke u bazuar në shërbimet që ofrohen për grupe specifike të përdoruesve.
- Implementimi i elementeve të rrjetit si .
- Mbështetje e aksesit të njëkohshëm në shërbime qendrore dhe lokale, dmth, implementimi i koncepteve të llogarive në cloud (nga anglishtja ) dhe llogarive në kufi (nga anglishtja ).
- Realizimi , qĂ« bashkon lloje tĂ« ndryshme tĂ« rrjeteve tĂ« aksesit â 3GPP 5G New Radio dhe (Wi-Fi etj.) â me njĂ« thelb tĂ« vetĂ«m tĂ« rrjetit.
- Mbështetje e algoritmeve dhe procedurave të njëjta të autentifikimit pavarësisht nga lloji i rrjetit të aksesit.
- Mbështetje e funksioneve të rrjetit pa ruajtje të gjendjes (nga anglishtja stateless), në të cilat burimi përpunues është i ndarë nga ruajtja e burimeve.
- Mbështetje e roaming-ut me ruterimin e trafikëve si në rrjetin e shtëpisë (nga anglishtja home-routed roaming), ashtu edhe me "ulkë" lokale (nga anglishtja local breakout) në rrjetin mysafir.
- Ndërveprimi mes funksioneve të rrjetit paraqitet në dy mënyra: dhe .
Koncepti i sigurisë së rrjeteve të gjeneratës së pestë përfshin:
- Autentifikimin e përdoruesit nga rrjeti.
- Autentifikimin e rrjetit nga përdoruesi.
- Rregullimin e çelësave kriptografikë midis rrjetit dhe pajisjeve të përdoruesve.
- Enkriptimin dhe kontrollin e integritetit të trafikëve sinjalizues.
- Enkriptimin dhe kontrollin e integritetit të trafikëve të përdoruesve.
- Mbrojtjen e identifikuesit të përdoruesit.
- Mbrojtjen e interfeseve midis elementeve të ndryshme të rrjetit sipas konceptit të domenit të sigurisë së rrjetit.
- Izolimi i niveleve të ndryshme të mekanizmit dhe përcaktimi i niveleve të sigurisë për çdo nivel.
- Autentikimin e përdoruesit dhe mbrojtjen e trafikut në nivelin e shërbimeve përfundimtare (IMS, IoT dhe të tjera).
Modulet kryesore të softuerit dhe funksionet e sigurisë së rrjetit 5G.
AMF (nga anglisht. Access & Mobility Management Function â funksioni i menaxhimit tĂ« aksesit dhe mobilitetit) â ofron:
- Organizimin e interfeseve të planeve të menaxhimit.
- Organizimin e shkëmbimit të trafikut sinjal. , enkriptimin dhe mbrojtjen e integritetit të të dhënave të tij.
- Organizimin e shkëmbimit të trafikut sinjal. , enkriptimin dhe mbrojtjen e integritetit të të dhënave të tij.
- Menaxhimin e regjistrimit të pajisjeve përdoruese në rrjet dhe kontrollin e gjendjeve të mundshme të regjistrimit.
- Menaxhimin e lidhjes së pajisjeve përdoruese me rrjetin dhe kontrollin e gjendjeve të mundshme.
- Menaxhimin e disponueshmërisë së pajisjeve përdoruese në rrjet në gjendjen CM-IDLE.
- Menaxhimin e mobilitetit të pajisjeve përdoruese në rrjet në gjendjen CM-CONNECTED.
- Transferimin e mesazheve të shkurtra midis pajisjeve përdoruese dhe SMF.
- Menaxhimin e shërbimeve të gjeolokacionit.
- Shkëputjen e identifikuesit të rrjedhës për ndërveprimin me EPS.
SMF (nga anglisht. Session Management Function â funksioni i menaxhimit tĂ« seancave) â ofron:
- Menaxhimin e seancave të komunikimit, dmth krijimin, modifikimin dhe çlirimin e seancës, duke përfshirë mbështetje për tunelin midis rrjetit të aksesit dhe UPF.
- Shpërndarjen dhe menaxhimin e adresave IP të pajisjeve përdoruese.
- Zgjedhjen e portës UPF të përdorur.
- Organizimin e ndërveprimit me PCF.
- Menaxhimin e aplikimit të politikave .
- Konfigurimin dinamik të pajisjeve përdoruese duke përdorur protokollet DHCPv4 dhe DHCPv6.
- Kontrollin e grumbullimit të të dhënave të tarifimit dhe organizimin e ndërveprimit me sistemin e faturimit.
- Papenguarja e ofrimit të shërbimeve (nga anglisht. ).
- Ndarja e ndërveprimit me rrjetet mikpritëse në kuadër të roaming.
UPF (nga anglisht. User Plane Function â funksioni i avionit tĂ« pĂ«rdoruesve) â ofron:
- Ndarjen e ndërveprimit me rrjetet e jashtme të transmetimit të të dhënave, duke përfshirë internetin global.
- Rrugtimin e паĐș e pĂ«rdoruesve.
- Markimin e паĐș-eve sipas politikave QoS.
- DiagnostikĂ«n e паĐș-eve tĂ« pĂ«rdoruesve (p.sh., zbulimin e aplikacioneve mbi bazĂ«n e nĂ«nshkrimeve).
- Ofrimin e raporteve mbi përdorimin e trafikut.
- UPF gjithashtu është pika ancore për mbështetje të mobilitetit si brenda një teknologjie ashtu edhe midis teknologjive të ndryshme të aksesit radio.
UDM (nga anglisht. Unified Data Management â menaxhimi i tĂ« dhĂ«nave tĂ« unifikuara) â ofron:
- Menaxhimin e të dhënave të profileve të përdoruesve, duke përfshirë ruajtjen dhe modifikimin e listës së shërbimeve të disponueshme për përdoruesit dhe parametrave përkatës.
- Menaxhimi
- Krijimin e të dhënave të autentifikimit 3GPP .
- Autorizimin e aksesit mbi bazën e të dhënave të profilit (p.sh., kufizimi i roaming).
- Menaxhimin e regjistrimit të përdoruesve, dmth ruajtjen e AMF-në shërbyese.
- Mbështetje për papenguarinë dhe seancën e komunikimit, dmth ruajtjen e SMF që është caktuar për seancën aktuale të komunikimit.
- Menaxhimin e dorëzimit të SMS.
- Disa UDM të ndryshme mund të shërbejnë një përdorues në kuadër të transaksioneve të ndryshme.
UDR (nga anglisht. Unified Data Repository â repository i unifikuar i tĂ« dhĂ«nave) â ofron ruajtjen e tĂ« dhĂ«nave tĂ« ndryshme tĂ« pĂ«rdoruesve dhe Ă«shtĂ«, nĂ« thelb, njĂ« bazĂ« tĂ« dhĂ«nash pĂ«r tĂ« gjithĂ« abonentĂ«t e rrjetit.
UDSF (nga anglisht. Unstructured Data Storage Function â funksioni i ruajtjes sĂ« tĂ« dhĂ«nave tĂ« pa strukturuara) â ofron ruajtjen e konteksteve aktuale tĂ« pĂ«rdoruesve tĂ« regjistruar nga moduli AMF. KĂ«to informacione nĂ« pĂ«rgjithĂ«si mund tĂ« paraqiten si tĂ« dhĂ«na me strukturĂ« tĂ« paqartĂ«. Kontekstet e pĂ«rdoruesve mund tĂ« pĂ«rdoren pĂ«r tĂ« siguruar papenguarinĂ« dhe vazhdimĂ«sinĂ« e sesioneve tĂ« abonentĂ«ve si gjatĂ« largimit tĂ« planifikuar nga shĂ«rbimi tĂ« njĂ« prej AMF-ve, ashtu edhe nĂ« rast tĂ« njĂ« situate emergjente. NĂ« tĂ« dyja rastet, AMF rezervĂ« do tĂ« âkapĂ«â shĂ«rbimin, duke pĂ«rdorur kontekstet e ruajtura nĂ« USDF.
Kombinimi i UDR dhe UDSF në një platformë fisike është një zbatim tipik i këtyre funksioneve të rrjetit.
PCF (nga anglisht. Policy Control Function â funksioni i kontrollit tĂ« politikave) â formon dhe cakton pĂ«r pĂ«rdoruesit politikat e shĂ«rbimit, duke pĂ«rfshirĂ« parametrat e QoS dhe rregullat e tarifimit. PĂ«r shembull, pĂ«r dĂ«rgimin e njĂ« lloji tĂ« veçantĂ« tĂ« trafikut, mund tĂ« krijohen kanale virtuale me karakteristika tĂ« ndryshme. NĂ« kĂ«tĂ« rast, mund tĂ« merret parasysh kĂ«rkesa e shĂ«rbimit tĂ« kĂ«rkuar nga abonenti, niveli i ngarkesĂ«s sĂ« rrjetit, sasia e trafikut tĂ« konsumuar etj.
NEF (nga anglisht. Network Exposure Function â funksioni i ekspozitĂ«s sĂ« rrjetit) â ofron:
- Organizimin e ndërveprimit të sigurt midis platformave dhe aplikacioneve të jashtme me bërthamën e rrjetit.
- Menaxhimi i parametrave QoS dhe rregullave të tarifimit për përdorues të caktuar.
SEAF (angl. Security Anchor Function â funksioni ynĂ« i sigurisĂ«) â sĂ« bashku me AUSF, siguron autentikimin e pĂ«rdoruesve gjatĂ« regjistrimit nĂ« rrjet me çdo teknologji qasjeje.
AUSF (angl. Authentication Server Function â funksioni i serverit tĂ« autentikimit) â luan rolin e serverit tĂ« autentikimit, pranon dhe pĂ«rpunon kĂ«rkesat nga SEAF dhe i redirect nĂ« ARPF.
ARPF (angl. Authentication Credential Repository and Processing Function â funksioni i ruajtjes dhe pĂ«rpunimit tĂ« kredencialeve tĂ« autentikimit) â siguron ruajtjen e çelĂ«save personalĂ« tĂ« fshehtĂ« (KI) dhe parametrave tĂ« algoritmeve kriptografikĂ«, si dhe gjenerimin e vektorĂ«ve tĂ« autentikimit nĂ« pĂ«rputhje me algoritmet 5G-AKA ose -AKA. Ndodhet nĂ« njĂ« QendĂ«r tĂ« tĂ« DhĂ«nave tĂ« mbrojtur nga ndikimet fizike tĂ« jashtme tĂ« operatorit tĂ« shtĂ«pisĂ« dhe, zakonisht, integrohet me UDM.
SCMF (angl. Security Context Management Function â funksioni i menaxhimit tĂ« kontekstit tĂ« sigurisĂ«) â siguron menaxhimin e ciklit tĂ« jetĂ«s sĂ« kontekstit tĂ« sigurisĂ« 5G. ) â siguron menaxhimin e ciklit tĂ« jetĂ«s sĂ« kontekstit tĂ« sigurisĂ« 5G.
SPCF (angl. Security Policy Control Function â funksioni i menaxhimit tĂ« politikĂ«s sĂ« sigurisĂ«) â siguron pajtimin dhe zbatimin e politikave tĂ« sigurisĂ« nĂ« lidhje me pĂ«rdorues tĂ« caktuar. KĂ«tu merren parasysh kapacitetet e rrjetit, kapacitetet e pajisjeve tĂ« pĂ«rdoruesve dhe kĂ«rkesat e caktuar tĂ« shĂ«rbimeve (p.sh., nivelet e mbrojtjes qĂ« ofrohen nga shĂ«rbimi i komunikimeve kritike dhe shĂ«rbimi i aksesit tĂ« gjerĂ« pa tel nĂ« internet mund tĂ« ndryshojnĂ«). Zbatimi i politikave tĂ« sigurisĂ« pĂ«rfshin: zgjedhjen e AUSF, zgjedhjen e algoritmit tĂ« autentikimit, zgjedhjen e algoritmave tĂ« enkriptimit tĂ« tĂ« dhĂ«nave dhe kontrollit tĂ« integritetit, pĂ«rcaktimin e gjatĂ«si dhe ciklit tĂ« jetĂ«s sĂ« çelĂ«save.
SIDF (angl. Subscription Identifier De-concealing Function â funksioni i nxjerrjes sĂ« identifikuesit tĂ« pĂ«rdoruesit) â siguron nxjerrjen e identifikuesit tĂ« pĂ«rhershĂ«m tĂ« abonentit (angl. SUPI) nga identifikuesi i fshehtĂ« (angl. ), i marrĂ« si pjesĂ« e kĂ«rkesĂ«s pĂ«r procedurĂ«n e autentikimit "Auth Info Req".
Kërkesat kryesore të sigurisë për rrjetet 5G
Më shumëAutentikimi i përdoruesit: Rrjeti shërbues 5G duhet të autentikojë SUPI-në e përdoruesit në procesin 5G AKA midis përdoruesit dhe rrjetit.
Autentikimi i rrjetit shërbues: Përdoruesi duhet të autentikojë identifikuesin e rrjetit shërbues 5G, dhe autentikimi sigurohet përmes përdorimit të suksesshëm të çelësave të marra si rezultat i procedurës 5G AKA.
Autorizimi i përdoruesit: Rrjeti shërbues duhet të autorizojë përdoruesin sipas profilit të përdoruesit të marrë nga rrjeti i operatorit të shtëpisë.
Autorizimi i rrjetit shërbues nga rrjeti i operatorit të shtëpisë: Përdoruesit duhet t'i jepet konfirmimi që ai është i lidhur me rrjetin shërbues, i autorizuar nga rrjeti i operatorit të shtëpisë për të ofruar shërbime. Autorizimi është implicit në kuptimin që sigurohet duke përfunduar me sukses procedurën 5G AKA.
Autorizimi i rrjetit të qasjes nga rrjeti i operatorit të shtëpisë: Përdoruesit duhet t'i jepet konfirmimi që ai është i lidhur me rrjetin e qasjes, i autorizuar nga rrjeti i operatorit të shtëpisë për të ofruar shërbime. Autorizimi është implicit në kuptimin që sigurohet duke vendosur me sukses sigurinë e rrjetit të qasjes. Ky lloj autorizimi duhet të aplikohet për çdo lloj rrjeti qasje.
Shërbimet emergjente të paautentikuara: Për të përmbushur kërkesat rregullatore në disa rajone, rrjetet 5G duhet të ofrojnë mundësinë e aksesit të paautentikueshëm për shërbimet emergjente.
Nuk pasqyron rrjetin dhe rrjetin e qasjes: Në bërthamën e rrjetit 5G dhe rrjetin e qasjes 5G duhet të mbështetet përdorimi i algoritmeve të enkriptimit dhe mbrojtjes së integritetit me gjatësi çelësi 128 bit për të siguruar sigurinë dhe . Ndërsa ndërfaqet e rrjetit duhet të mbështesin çelësa të enkriptimit 256-bit.
Kërkesat kryesore të sigurisë për pajisjet e përdoruesve
Më shumë
- Pajisjet e përdoruesve duhet të mbështesin enkriptimin, mbrojtjen e integritetit dhe mbrojtjen nga sulmet e riprodhimit të të dhënave të përdoruesit që dërgohen midis tyre dhe rrjetit të qasjes.
- Pajisjet e përdoruesve duhet të aktivizojnë mekanizmat e enkriptimit dhe mbrojtjes së integritetit të të dhënave sipas udhëzimeve të marra nga rrjeti i qasjes.
- Pajisjet e përdoruesve duhet të mbështesin enkriptimin, mbrojtjen e integritetit dhe mbrojtjen nga sulmet e riprodhimit të trafikëve të sinjalit RRC dhe NAS.
- Pajisjet përdoruese duhet të mbështesin algoritmet e kriptimit të mëposhtme: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2
- Pajisjet përdoruese mund të mbështesin algoritmet e kriptimit të mëposhtme: 128-NEA3, 128-NIA3.
- Pajisjet e përdoruesve duhet të mbështesin këto algoritme kriptografike: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2 në rast se ato mbështesin lidhjen me rrjetin e qasjes radio E-UTRA.
- Mbrojtja e privatësisë së të dhënave të përdoruesve, të cilat transmetohen midis pajisjeve të përdoruesve dhe rrjetit të qasjes radio, është opsionale, por duhet të sigurohet në të gjitha rastet kur lejohet nga aktet ligjore.
- Mbrojtja e privatësisë së trafikut të sinjalit RRC dhe NAS është opsionale.
- ĂelĂ«si i pĂ«rhershĂ«m i pĂ«rdoruesit duhet tĂ« jetĂ« i mbrojtur dhe duhet tĂ« ruhet nĂ« komponente tĂ« mbrojtura mirĂ« tĂ« pajisjeve tĂ« pĂ«rdoruesve.
- Identifikuesi i përhershëm i abonimit të përdoruesit nuk duhet të transmetohet në formë të hapur përmes rrjetit të qasjes radio, përveç informacionit që është i nevojshëm për rrugëzimin korrekt (p.sh. dhe ).
- ĂelĂ«si publik i rrjetit tĂ« operatorit tĂ« shtĂ«pisĂ«, identifikuesi i kĂ«tij çelĂ«si, identifikuesi i skemĂ«s sĂ« mbrojtjes dhe identifikatori i rrugĂ«zimit duhet tĂ« ruhen nĂ« .
Ădo algoritĂ«m enkriptimi i korrespondon njĂ« numri binar:
- «0000»: NEA0 â Algoritmi i enkriptimit Null
- «0001»: 128-NEA1 â 128-bit algoritmi i bazuar nĂ« 3G
- «0010» 128-NEA2 â 128-bit algoritmi i bazuar
- «0011» 128-NEA3 â 128-bit algoritmi i bazuar.
Enkriptimi i të dhënave duke përdorur 128-NEA1 dhe 128-NEA2
P.S. Skema është marrë nga
Prodhimi i imitosh algoritmike nga algoritmet 128-NIA1 dhe 128-NIA2 për të siguruar integritetin
P.S. Skema është marrë nga
Kërkesat kryesore të sigurisë për funksionet e rrjetit 5G
Më shumë
- AMF duhet të mbështesë autentikimin primar duke përdorur SUCI.
- SEAF duhet të mbështesë autentikimin primar duke përdorur SUCI.
- UDM dhe ARPF duhet të ruajnë çelësin e përhershëm të përdoruesit dhe të sigurojnë mbrojtjen e tij nga vjedhja.
- AUSF duhet të ofrojë SUPI në rrjetin e shërbimit lokal vetëm në rastin e autentikimit primar të suksesshëm duke përdorur SUCI.
- NEF nuk duhet të dërgojë informacion të fshehtë për bërthamën e rrjetit përtej domainit të sigurisë së operatorit.
Procedurat kryesore të sigurisë
Domainet e besimit
Në rrjetet e 5-të, besimi në elementet e rrjetit zvogëlohet ndërsa elementet largohen nga bërthama e rrjetit. Kjo koncepte ndikon në vendimet e zbatuara në arkitekturën e sigurisë 5G. Prandaj, mund të flitet për një model besimi të rrjeteve 5G, i cili përcakton sjelljen e mekanizmave të sigurisë së rrjetit.
Nga ana e përdoruesit, domaini i besimit përfshin UICC dhe USIM.
Nga ana e rrjetit, domaini i besimit ka një strukturë më të ndërlikuar.
Rrjeti i qasjes radio ndahet nĂ« dy komponentĂ« â DU (nga anglishtja. Distributed Units â njĂ«sitĂ« e shpĂ«rndara tĂ« rrjetit) dhe CU (nga anglishtja. Central Units â njĂ«sitĂ« qendrore tĂ« rrjetit). SĂ« bashku formojnĂ« gNB â ndĂ«rfaqen radio tĂ« stacionit bazĂ« tĂ« rrjetit 5G. DU nuk kanĂ« qasje tĂ« drejtpĂ«rdrejtĂ« nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve, pasi mund tĂ« dislokohen nĂ« segmente tĂ« infrastrukturĂ«s sĂ« pambrojtur. CU duhet tĂ« dislokohen nĂ« segmente tĂ« mbrojtura tĂ« rrjetit, pasi janĂ« pĂ«rgjegjĂ«s pĂ«r terminimin e trafikut tĂ« mekanizmave tĂ« sigurisĂ« AS. NĂ« bĂ«rthamĂ«n e rrjetit ndodhet AMF, i cili terminon trafikun e mekanizmave tĂ« sigurisĂ« NAS. NĂ« specifikimin aktual 3GPP 5G Faza 1 pĂ«rshkruhet kombinimi AMF me funksionin e sigurisĂ« SEAF, i cili pĂ«rmban çelĂ«sin rrĂ«njĂ«sor (i njohur gjithashtu si 'çelĂ«si ankorĂ«') tĂ« rrjetit tĂ« shĂ«rbimit tĂ« vizituar. AUSF Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r ruajtjen e çelĂ«sit, i marrĂ« pas autentikimit tĂ« suksesshĂ«m. Ai Ă«shtĂ« i nevojshĂ«m pĂ«r ripĂ«rdorim nĂ« rastin e lidhjes sĂ« pĂ«rdoruesit me disa rrjete tĂ« qasjes radio. ARPF ruan tĂ« dhĂ«nat e pĂ«rdoruesve dhe Ă«shtĂ« ekvivalent me USIM pĂ«r abonentĂ«t. UDR dhe UDM ruajnĂ« informacionin e pĂ«rdoruesve, tĂ« cilin e pĂ«rdorin pĂ«r tĂ« pĂ«rcaktuar logjikĂ«n e krijimit tĂ« tĂ« dhĂ«nave, identifikuesve tĂ« pĂ«rdoruesve, pĂ«r tĂ« siguruar vazhdimĂ«sinĂ« e sesionit etj.
Hierarkia e çelësave dhe skemat e shpërndarjes së tyre
Në rrjetet e 5-të, ndryshe nga rrjetet 4G-LTE, procedura e autentikimit ka dy komponentë: autentikimi primar dhe autentikimi sekondar. Autentikimi primar është i detyruar për të gjitha pajisjet e përdoruesve që lidhen me rrjetin. Autentikimi sekondar mund të realizohet me kërkesë nga rrjete të jashtme, nëse abone lidh me ato.
Pas pĂ«rfundimit tĂ« suksesshĂ«m tĂ« autentikimit primar dhe krijimit tĂ« çelĂ«sit tĂ« pĂ«rbashkĂ«t K mes pĂ«rdoruesit dhe rrjetit, çelĂ«si K pĂ«rdoret pĂ«r tĂ« nxjerrĂ« KSEAF â njĂ« çelĂ«s tĂ« veçantĂ« ankorĂ« (rrĂ«njor) tĂ« rrjetit tĂ« shĂ«rbimit. MĂ« pas nga ky çelĂ«s krijohen çelĂ«sat qĂ« sigurojnĂ« privatĂ«sinĂ« dhe integritetin e tĂ« dhĂ«nave tĂ« trafikut tĂ« sinjalit RRC dhe NAS.
Skema me shpjegime
Simbolet:
CK (angl. Cipher Key)
IK (angl. Integrity Key) â çelĂ«si qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave.
CKâ (angl. Cipher Key) â njĂ« çelĂ«s tjetĂ«r kriptografik i krijuar nga CK pĂ«r mekanizmin EAP-AKA.
IKâ (angl. Integrity Key) â njĂ« çelĂ«s tjetĂ«r qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave pĂ«r EAP-AKA.
KAUSF â krijohet nga funksioni ARPF dhe pajisja e pĂ«rdoruesit nga CK dhe IK gjatĂ« 5G AKA dhe EAP-AKA.
KSEAF â çelĂ«si ankorĂ« qĂ« merret nga funksioni AUSF nga çelĂ«si KAMFAUSF.
KAMF â çelĂ«si qĂ« merret nga funksioni SEAF nga çelĂ«si KSEAF.
KNASint, KNASenc â çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor NAS.
KRRCint, KRRCenc â çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor RRC.
KUPint, KUPenc â çelĂ«sat qĂ« merren nga funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalor AS.
NH â çelĂ«si ndĂ«rmjetĂ«s qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e tĂ« dhĂ«nave gjatĂ« dorĂ«zimeve.
KgNB â çelĂ«si qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e mekanizmave tĂ« mobilitetit.
Skemat e prodhimit SUCI nga SUPI dhe anasjelltas
Skemat e marrjes së SUPI dhe SUCI
Prodhimi i SUCI nga SUPI dhe SUPI nga SUCI:

Autentifikimi
Autentifikimi fillestar
NĂ« rrjetet 5G EAP-AKA dhe 5G AKA janĂ« mekanizma standard pĂ«r autentifikimin fillestar. Le tĂ« ndajmĂ« mekanizmin e autentifikimit fillestar nĂ« dy faza: e para pĂ«rgjigjet pĂ«r iniciimin e autentifikimit dhe zgjedhjen e metodĂ«s sĂ« autentifikimit, e dyta â pĂ«r autentifikimin e ndĂ«rsjelltĂ« mes pĂ«rdoruesit dhe rrjetit.

Iniciimi
Përdoruesi dërgon një kërkesë për regjistrim në SEAF, e cila përmban identifikuesin e fshehtë të abonimit të përdoruesit SUCI.
SEAF dĂ«rgon nĂ« AUSF njĂ« kĂ«rkesĂ« pĂ«r autentifikim (Nausf_UEAuthentication_Authenticate Request) qĂ« pĂ«rmban SNN (nga anglishtja. Serving Network Name â emri i rrjetit shĂ«rbues) dhe SUPI ose SUCI.
AUSF kontrollet nëse është e lejuar që SEAF që kërkon autentifikimin të përdorë këtë SNN. Nëse rrjeti shërbues nuk është i autorizuar të përdorë këtë SNN, atëherë AUSF përgjigjet me një mesazh gabimi të autorizimit "Serving network not authorized" (Nausf_UEAuthentication_Authenticate Response).
Kërkesa për kredencialet e autentifikimit nga AUSF në UDM, ARPF ose SIDF bëhet duke përdorur SUPI ose SUCI dhe SNN.
Duke u bazuar në SUPI ose SUCI dhe informacionin e përdoruesit, UDM/ARPF zgjedh metodën e autentifikimit që do të përdoret më pas dhe jep kredencialet e përdoruesit.
Autentifikimi i ndërsjellë
Duke përdorur çdo metodë autentifikimi, funksionet e rrjetit UDM/ARPF duhet të gjenerojnë një vektor autentifikimi (angl. AV).
EAP-AKA: UDM/ARPF fillimisht gjeneron njĂ« vektor autentifikimi me bitin e ndarjes AMF = 1, pastaj gjeneron CKâ dhe IKâ nga CK, IK dhe SNN dhe pĂ«rbĂ«n njĂ« vektor tĂ« ri autentifikimi AV (RAND, AUTN, XRES*, CKâ, IKâ), i cili dĂ«rgohet nĂ« AUSF me pĂ«rcaktimin pĂ«r ta pĂ«rdorur vetĂ«m pĂ«r EAP-AKA.
5G AKA: UDM/ARPF merr çelësin KAUSF nga CK, IK dhe SNN, pastaj gjeneron 5G HE AV (angl. 5G Home Environment Authentication Vector). Vektori i autentifikimit 5G HE AV (RAND, AUTN, XRES, KAUSF) dërgohet në AUSF me përcaktimin për ta përdorur vetëm për 5G AKA.
Pas kësaj, AUSF merr çelësin ankorë KSEAF nga çelësi KAUSF dhe dërgon në SEAF një kërkesë "Challenge" në mesazhin "Nausf_UEAuthentication_Authenticate Response", që përmban gjithashtu RAND, AUTN dhe RES*. Më pas, RAND dhe AUTN dërgohen në pajisjen e përdoruesit përmes një mesazhi të sigurt sinjalor NAS. USIM-i i përdoruesit llogarit RES* nga RAND dhe AUTN të marra dhe e dërgon atë në SEAF. SEAF e transmeton këtë vlerë në AUSF për verifikim.
AUSF krahasohet XRES* që ruhet në të dhe RES* që është marrë nga përdoruesi. Nëse ka përputhje, AUSF dhe UDM në rrjetin e shtëpisë së operatorit informohen për autentifikimin e suksesshëm, dhe përdoruesi dhe SEAF krijojnë ndaras çelësin KAMF nga KSEAF dhe SUPI për komunikimin më pas.
Autentifikimi i dytë
Standarti 5G mbështet një autentifikim të dytë opsional mbi bazën e EAP-AKA midis pajisjes së përdoruesit dhe rrjetit jashtë. Në këtë rast, SMF luan rolin e autentifikuesit EAP dhe mbështetet në punën e -serverit të rrjetit jashtë, i cili autentifikon dhe autorizon përdoruesin.

- Kjo përfshin një autentifikim fillestar të detyrueshëm të përdoruesit në rrjetin e shtëpisë dhe gjenerimin e një konteksti të përbashkët të sigurisë NAS me AMF.
- Përdoruesi dërgon në AMF një kërkesë për krijimin e sesionit.
- AMF dërgon një kërkesë për krijimin e sesionit në SMF me përcaktimin SUPI të përdoruesit.
- SMF kontrollon kredencialet e përdoruesit në UDM duke përdorur SUPI të dhënë.
- SMF dërgon përgjigje në kërkesën nga AMF.
- SMF nis procedurën e autentifikimit EAP në qëllim për të marrë lejen për krijimin e sesionit nga serveri AAA i rrjetit jashtë. Për këtë, SMF dhe përdoruesi shkëmbejnë mesazhe për të nisur procedurën.
- Përdoruesi dhe serveri AAA i rrjetit të jashtëm shkëmbejnë mesazhe për të kryer autentifikimin dhe autorizimin e përdoruesit. Në këtë proces, përdoruesi dërgon mesazhe në SMF, e cila ndërkaq shkëmben mesazhe me rrjetin e jashtëm përmes UPF.
Përfundimi
MegjithĂ«se arkitektura e sigurisĂ« 5G bazohet nĂ« ripĂ«rdorimin e teknologjive ekzistuese, ajo pĂ«rballet me detyra krejtĂ«sisht tĂ« reja. Numri i madh i pajisjeve IoT, kufijtĂ« e zgjeruar tĂ« rrjetit dhe elementĂ«t e arkitekturĂ«s sĂ« decentralizuar â kĂ«to janĂ« disa nga parimet kyçe tĂ« standardit 5G qĂ« i japin frymĂ« imagjinatĂ«s sĂ« kriminelĂ«ve kibernetikĂ«.
Standardi kryesor pĂ«r arkitekturĂ«n e sigurisĂ« 5G â â pĂ«rmban pika kyçe tĂ« punĂ«s sĂ« mekanizmave dhe procedurave tĂ« sigurisĂ«. NĂ« veçanti, pĂ«rshkruan rolin e secilĂ«s nga VNF nĂ« mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve dhe nyjeve tĂ« rrjetit, nĂ« krijimin e çelĂ«sve tĂ« kriptimit dhe nĂ« realizimin e procedurĂ«s sĂ« autentifikimit. Por edhe ky standard nuk jep pĂ«rgjigje pĂ«r pyetje tĂ« rĂ«ndĂ«sishme tĂ« sigurisĂ« qĂ« janĂ« gjithnjĂ« e mĂ« tĂ« pranishme pĂ«r operatorĂ«t e komunikimit ndĂ«rsa rrjetet e brezit tĂ« ri zhvillohen dhe hyjnĂ« nĂ« operim.
Në këtë kontekst, shpresojmë se vështirësitë e operimit dhe mbrojtjes së rrjeteve të brezit të pestë nuk do të ndikojnë në përdoruesit e zakonshëm, të cilëve u premtohet shpejtësi të transfertës dhe reagimi si ai i djalit të shokut të mamasë që mezi pret të provojë të gjitha mundësitë e shpallura të rrjeteve të brezit të ri.
Linqe të dobishme
Burimi: habr.com
