Evident, taking on the development of a new communication standard without considering security mechanisms is an extraordinarily questionable and useless endeavor.
ArkitekturĂ«n e SigurisĂ« 5G â njĂ« kombim mekanizmash dhe procedurash sigurie, tĂ« realizuara nĂ« dhe qĂ« pĂ«rfshijnĂ« tĂ« gjitha komponentĂ«t e rrjetit, duke filluar nga bĂ«rthama dhe duke pĂ«rfunduar me ndĂ«rfaqet radio.
Rrjetet e gjeneratĂ«s sĂ« pestĂ« janĂ«, nĂ« thelb, njĂ« evolucion i . Ndryshimet mĂ« tĂ« rĂ«ndĂ«sishme ndodhĂ«n nĂ« teknologjitĂ« e qasjes radio. NjĂ« (Teknologjia e Qasjes Radio) â . Sa i pĂ«rket bĂ«rthamĂ«s sĂ« rrjetit, ajo ka kaluar nĂ«pĂ«r ndĂ«rrime jo aq tĂ« rĂ«ndĂ«sishme. NĂ« kĂ«tĂ« mĂ«nyrĂ«, arkitektura e sigurisĂ« sĂ« rrjeteve 5G u zhvillua me theks tĂ« veçantĂ« nĂ« ripĂ«rdorimin e teknologjive pĂ«rkatĂ«se, tĂ« pranuara nĂ« standardin 4G LTE.
Megjithatë, vlen të theksohet se rishikimi i kërcënimeve të njohura si sulmet në ndërfaqet radio dhe nivelin e sinjalizimit ( plane), sulmet DDOS, sulmet Man-In-The-Middle dhe të tjera, ka nxitur operatorët e komunikimit të zhvillojnë standarde të reja dhe të integrojnë mekanizma të rinj sigurie në rrjetet e gjeneratës së pestë.

Parakushtet
Në vitin 2015, Bashkimi Ndërkombëtar i Telekomunikacioneve përgatiti planin e parë global për zhvillimin e rrjeteve të gjeneratës së pestë, për shkak të të cilit çështja e zhvillimit të mekanizmave dhe procedurave të sigurisë në rrjetet 5G u bë veçanërisht urgjente.
Teknologjia e re ofronte shpejtësi të vërteta mbresëlënëse të transferimit të të dhënave (më shumë se 1 Gbit/s), vonesa më pak se 1 ms dhe mundësinë për t'u lidhur me një numër rreth 1 milion pajisjesh brenda një rrethi prej 1 km2. Këto kërkesa tepër të larta që i'u bashkuan rrjeteve të gjeneratës së pestë ndikuan gjithashtu në principet e organizimit të tyre.
E rëndësishme ishte decetralizimi, i cili përfshinte vendosjen e një numri të madh të bazave të dhënash lokale dhe qendrave të përpunimit në periferinë e rrjetit. Kjo lejonte minimizimin e vonesave në -komunikimeve dhe të lehtësojë bërthamën e rrjetit për shkak të shërbimit të një numri të madh të pajisjeve IoT. Kështu, kufiri i rrjeteve të gjeneratës së re është zgjeruar deri në stacionet bazë, duke lejuar krijimin e qendrave lokale të komunikimit dhe ofrimin e shërbimeve në re pa rrezikun e vonesave kritike ose mosshërbimit. Natyrisht, qasja e ndryshuar për organizimin e rrjeteve dhe shërbimin ndaj klientëve ka tërhequr interesin e keqbërësve, pasi ka hapur mundësi të reja për sulme ndaj informacionit të ndjeshëm të përdoruesve, si dhe ndaj komponenteve të vetë rrjetit me qëllim për të shkaktuar mosshërbim ose për të kapur burimet kompjuterike të operatorit.
Vulnerabilitetet kryesore të rrjeteve të gjeneratës së 5-të
Sipërfaqja e madhe e sulmit
MĂ« shumĂ«Kur ndĂ«rtojnĂ« rrjete telekomunikacionesh tĂ« gjeneratĂ«s sĂ« 3-tĂ« dhe 4-tĂ«, operatorĂ«t e komunikimit zakonisht kufizoheshin nĂ« punĂ«n me njĂ« ose disa furnizues, tĂ« cilĂ«t menjĂ«herĂ« ofronin njĂ« kompleks tĂ« pajisjeve harduerike dhe softuerike. KĂ«shtu, gjithçka mund tĂ« funksiononte, siç quhet, "nga kutia" â mjaftonte tĂ« instalohej dhe konfigurohej pajisja e blerĂ« nga furnizuesi; nĂ« kĂ«tĂ« mĂ«nyrĂ«, nuk kishte nevojĂ« tĂ« zĂ«vendĂ«sohej ose tĂ« plotĂ«sohej softueri pronar. Tendencat moderne shkojnĂ« nĂ« kundĂ«rshtim me kĂ«tĂ« qasje "klasike" dhe janĂ« tĂ« orientuara drejt virtualizimit tĂ« rrjeteve, qasjes multi-furnizues nĂ« ndĂ«rtimin e tyre dhe diversitetit tĂ« softuerit. TeknologjitĂ« si (angl. Software Defined Network) dhe (angl. Network Functions Virtualization), çojnĂ« nĂ« pĂ«rfshirjen e njĂ« numri tĂ« madh softueresh tĂ« ndĂ«rtuara nĂ« bazĂ« tĂ« kodit tĂ« hapur nĂ« proceset dhe funksionet e menaxhimit tĂ« rrjeteve tĂ« komunikimit. Kjo u jep keqbĂ«rĂ«sve mundĂ«si tĂ« studiuar mĂ« mirĂ« rrjetin e operatorit dhe tĂ« identifikojnĂ« njĂ« numĂ«r mĂ« tĂ« madh vulnerabilitetesh, qĂ« nga ana e saj rrit sipĂ«rfaqen e sulmit tĂ« rrjeteve tĂ« gjeneratĂ«s sĂ« re krahasuar me aktualit.
Numri i madh i pajisjeve IoT
Më shumëDeri në vitin 2021, rreth 57% e pajisjeve që janë të lidhura me rrjetet 5G do të përbëhen nga pajisje IoT. Kjo do të thotë se shumica e hostëve do të kenë kapacitete të kufizuara kriptografike (shih pikën 2) dhe, për pasojë, do të jenë të ndjeshëm ndaj sulmeve. Një numër jashtëzakonisht i madh i këtyre pajisjeve do të rrisë rrezikun e përhapjes së botnetëve dhe do të mundësojë realizimin e sulmeve DDoS edhe më të fuqishme dhe të shpërndara.
Kapacitetet e kufizuara kriptografike të pajisjeve IoT
Më shumëSiç u përmend tashmë, rrjetet e brezit të pestë angazhojnë aktivisht pajisje periferike, të cilat lejojnë që një pjesë e ngarkesës të hiqet nga bërthama e rrjetit dhe kështu të reduktohet vonesa. Kjo është e nevojshme për shërbime shumë të rëndësishme si menaxhimi i automjeteve autonomë, sistemi i alarmit të emergjencave e të tjerë, për të cilat sigurimi i vonesës minimale është kritik, pasi nga kjo varen jetët e njerëzve. Duke pasur parasysh lidhjen e numrit të madh të pajisjeve IoT, të cilat, për shkak të përmasave të tyre të vogla dhe konsumit të ulët të energjisë, kanë burime shumë të kufizuara kompjuterike, rrjetet 5G bëhen të ndjeshme ndaj sulmeve që synojnë të kapin kontrollin dhe të manipulojnë këto pajisje. Për shembull, janë të mundshme skenarë infektimi të pajisjeve IoT që janë pjesë e sistemit "", me lloje të tilla të softuerit të dëmshëm si . Gjithashtu janë të mundshme skenarë të kapjes së kontrollit të automjeteve autonomë, të cilat marrin komandat dhe informacionin e navigimit përmes "retheve". Formalisht, kjo ndjeshmëri është e shkaktuar nga decentralizimi i rrjeteve të brezit të ri, por pika e ardhshme do të saktësojë problemin e decentralizimit më qartë.
Decentralizimi dhe zgjërimi i kufijve të rrjetit
Më shumëDispositivat periferik që luajnë rolin e nyjeve lokale në rrjet, kryejnë rutarizimin e trafikut të përdoruesit, përpunimin e kërkesave, si dhe ruajtjen dhe memorizimin lokal të të dhënave të përdoruesve. Kështu, kufijtë e rrjeteve të gjeneratës së 5-të shtrihen jo vetëm në bërthamë, por edhe në periferi, duke përfshirë bazat lokale të të dhënave dhe ndërfaqet radio 5G-NR (5G New Radio). Kjo krijon mundësi për sulm ndaj burimeve kompjuterike të pajisjeve lokale, të cilat për nga natyra mbrohen më dobët se nyjet qendrore të bërthamës së rrjetit, me qëllim për të shkaktuar një ndërprese të shërbimit. Kjo mund të çojë në ndalimin eaksesit në internet të tërë zonave, funksionimin e pasaktë të pajisjeve IoT (p.sh., në sistemin "smart home"), si dhe pamundësinë e shërbimeve të njoftimit të urgjencave IMS.

Megjithatë, në këtë moment ETSI dhe 3GPP kanë publikuar më shumë se 10 standarde që prekin aspekte të ndryshme të sigurisë së rrjeteve 5G. Shumica dërrmuese e mekanizmave të përshkruar aty janë të orientuar në mbrojtjen nga dobësitë (përfshirë ato të përmendura më lart). Një nga standardet kryesore është , i cili përshkruan arkitekturën e sigurisë për rrjetet e gjeneratës së 5-të.
Arkitektura 5G

Për të filluar, le të shqyrtojmë parimet kyçe të arkitekturës së rrjeteve 5G, të cilat do të lejojnë që më tej të zhvillojmë plotësisht kuptimin dhe fushat e përgjegjësisë së çdo moduli softueror dhe çdo funksioni të sigurisë 5G.
- PjesĂ«timi i nyjeve tĂ« rrjetit nĂ« elemente qĂ« sigurojnĂ« funksionimin e protokolleve (nga anglishtja UP â User Plane) dhe elemente qĂ« sigurojnĂ« funksionimin e protokolleve (nga anglishtja CP â Control Plane), duke rritur fleksibilitetin nĂ« aspektin e skalabilitetit dhe shpĂ«rndarjes sĂ« rrjetit, qĂ« do tĂ« thotĂ« se Ă«shtĂ« e mundur vendosja qendrore ose decentralizuar e pĂ«rbĂ«rĂ«sve tĂ« veçantĂ« tĂ« nyjeve tĂ« rrjetit.
- Përkrahja e mekanizmit , duke u bazuar në shërbimet që ofrohen për grupe specifike të përdoruesve përfundimtarë.
- Implementimi i elementeve të rrjetit në formën e .
- Përkrahja e aksesit të njëkohshëm në shërbime qendrore dhe lokale, dmth., implementimi i koncepteve të llogaritjes së reve (nga anglishtja ) dhe llogaritjes së skajit (nga anglishtja ).
- Implementimi non-3GPP (Wi-Fi etj.) â me njĂ« bĂ«rthamĂ« tĂ« vetme tĂ« rrjetit.
- MbĂ«shtetje pĂ«r algoritme dhe procedura autentikimi tĂ« unifikuara, pa marrĂ« parasysh llojin e rrjetit tĂ« q ì ê·Œit.
- Mbështetje për funksionet rrjetore pa ruajtje të gjendjes (nga anglishtja stateless), ku burimi i llogaritjes është i ndarë nga depoja e burimeve.
- Mbështetje për roamimin me rutesa të trafikut si përmes rrjetit të shtëpisë (nga anglishtja home-routed roaming), ashtu edhe me "zbritje lokale" (nga anglishtja local breakout) në rrjetin mikpritës.
- Ndërveprimi midis funksioneve rrjetore paraqitet në dy mënyra: dhe .
Koncepcioni i sigurisë së rrjeteve 5G përfshin:
- Autentifikimin e përdoruesit nga ana e rrjetit.
- Autentifikimin e rrjetit nga ana e përdoruesit.
- Kohëzimin e çelësave kriptografikë midis rrjetit dhe pajisjeve të përdoruesit.
- Enkriptimin dhe kontrollin e integritetit të trafikut të sinjalit.
- Enkriptimin dhe kontrollin e integritetit të trafikut të përdoruesit.
- Mbrojtjen e identifikuesit të përdoruesit.
- Mbrojtjen e ndërfaqeve midis elementeve të ndryshme të rrjetit sipas konceptit të dominës së sigurisë së rrjetit.
- Izolimin e shtresave të ndryshme të mekanizmit dhe përcaktimin e niveleve të sigurisë për secilën shtresë.
- Autentifikimin e përdoruesit dhe mbrojtjen e trafikut në nivelin e shërbimeve përfundimtare (IMS, IoT dhe të tjera).
Modulet kryesore softuerike dhe funksionet e sigurisë 5G
AMF (nga anglishtja Access & Mobility Management Function â funksioni i menaxhimit tĂ« qasjes dhe lĂ«vizshmĂ«risĂ«) â ofron:
- Organizimin e ndërfaqeve të nivelit të menaxhimit.
- Organizimin e shkëmbimit të trafikut të sinjalit , enkriptimin dhe mbrojtjen e integritetit të të dhënave të tij.
- Organizimin e shkëmbimit të trafikut të sinjalit , enkriptimin dhe mbrojtjen e integritetit të të dhënave të tij.
- Menaxhimin e regjistrimit të pajisjeve të përdoruesit në rrjet dhe kontrollin e mundësive të regjistrimit.
- Menaxhimin e lidhjes së pajisjeve të përdoruesit me rrjetin dhe kontrollin e mundësive ekzistuese.
- Menaxhimin e disponueshmërisë së pajisjeve të përdoruesit në rrjet në gjendjen CM-IDLE.
- Menaxhimin e lëvizshmërisë së pajisjeve të përdoruesit në rrjet në gjendjen CM-CONNECTED.
- Shkëmbimin e mesazheve të shkurtra midis pajisjeve të përdoruesit dhe SMF.
- Menaxhimin e shërbimeve të gjeolokacionit.
- Shpërndarjen e identifikuesit të rrjedhës për ndërveprimin me EPS.
SMF (nga anglishtja Session Management Function â funksioni i menaxhimit tĂ« seancave) â siguron:
- Menaxhimi i seancave të komunikimit, dmth krijimi, modifikimi dhe çlirimi i seancës, duke përfshirë mbështetje për tunelin midis rrjetit të aksesit dhe UPF.
- shpërndarjen dhe menaxhimin e IP-adresave të pajisjeve të përdoruesve.
- zgjedhjen e portës UPF të përdorur.
- Organizimi i ndërveprimit me PCF.
- Menaxhimi i zbatimit të politikave .
- Konfigurimin dinamik të pajisjeve të përdoruesve nëpërmjet protokolleve DHCPv4 dhe DHCPv6.
- Kontrolli i mbledhjes së të dhënave tarifore dhe organizimi i ndërveprimit me sistemin e faturimit.
- Pa ndërprerje në ofrimin e shërbimeve (nga anglishtja. ).
- Ndërveprimi me rrjetet mikpritëse brenda roaming-ut.
UPF (anglisht: User Plane Function â funksioni i avioneve tĂ« pĂ«rdoruesit) â siguron:
- Ndërveprimin me rrjetet e jashtme të transmetimit të të dhënave, përfshirë Internetin global.
- Routimin e pakove të përdoruesve.
- Markimin e pakove sipas politikave QoS.
- Diagnozën e pakove të përdoruesve (p.sh., zbulimi i aplikacioneve mbi bazën e shenjave).
- Ofrimin e raporteve mbi përdorimin e trafikut.
- UPF gjithashtu është pika ankuese për mbështetje të lëvizshmërisë brenda një teknologjie të vetme, si dhe midis teknologjive të ndryshme të qasjes radio.
UDM (anglisht: Unified Data Management â menaxhimi i unifikuar i tĂ« dhĂ«nave) â siguron:
- Menaxhimin e të dhënave të profileve të përdoruesve, duke përfshirë ruajtjen dhe modifikimin e listës së shërbimeve të disponueshme për përdoruesit dhe parametrave përkatës.
- Menaxhimi
- Gjenërimin e kredencialeve të autentikimit 3GPP .
- Autorizimin e qasjes bazuar në të dhënat e profilit (p.sh., kufizimi i roaming-ut).
- Menaxhimi i regjistrimit të përdoruesit, dmth ruajtja e AMF-së shërbyese.
- Mbështetje për pa ndërprerje në shërbim dhe seancën e komunikimit, dmth ruajtja e SMF-së të caktuar për seancën aktuale të komunikimit.
- Menaxhimi i dërgimit të SMS.
- Disa UDM të ndryshme mund të shërbejnë një përdorues në kuadër të transaksioneve të ndryshme.
UDR (anglisht: Unified Data Repository â depoja e unifikuar e tĂ« dhĂ«nave) â siguron ruajtjen e tĂ« dhĂ«nave tĂ« ndryshme tĂ« pĂ«rdoruesve dhe Ă«shtĂ«, nĂ« thelb, baza e tĂ« dhĂ«nave pĂ«r tĂ« gjithĂ« abonentĂ«t e rrjetit.
UDSF (ang. Funksioni i Ruajtjes së Të Dhënave të Nëntëstrukturura) siguron ruajtjen e konteksteve aktuale të përdoruesve të regjistruar nga modulët AMF. Kjo informacion, në përgjithësi, mund të paraqitet si të dhëna me strukturë të paqartë. Kontekstet e përdoruesve mund të përdoren për të siguruar vazhdimësinë dhe paprerjen e sesioneve të abonentëve si gjatë daljes së planifikuar nga shërbimi të njërit nga AMF, ashtu edhe në rastin e ndonjë situate emergjente. Në të dyja rastet, AMF rezervë 'do ta kapë' shërbimin, duke përdorur kontekstet e ruajtura në USDF.
Kombinimi i UDR dhe UDSF në një platformë fizike është një implementim tipik i këtyre funksioneve të rrjetit.
PCF (ang. Funksioni i Kontrollit të Politikave) formon dhe cakton përdoruesve politikat e shërbimit, duke përfshirë parametrat e QoS dhe rregullat e tarifimit. Për shembull, për dërgimin e një lloji të caktuar të trafikut mund të krijohen dinamikisht kanale virtuale me karakteristika të ndryshme. Në këtë rast, mund të merren parasysh kërkesat e shërbimit të kërkuar nga abonenti, niveli i ngarkesës së rrjetit, sasia e trafikut të konsumuar, etj.
NEF (ang. Funksioni i Ekspozitës së Rrjetit) siguron:
- Organizimin e ndërveprimit të sigurt mes platformave dhe aplikacioneve të jashtme me thelbin e rrjetit.
- Menaxhimin e parametrave të QoS dhe rregullave të tarifimit për përdoruesit konkretë.
SEAF (ang. Funksioni i Hebjes së Sigurisë) së bashku me AUSF ofron autentifikimin e përdoruesve gjatë regjistrimit të tyre në rrjetin me çdo teknologji qasje.
AUSF (ang. Funksioni i Serverit të Autentifikimit) luan rolin e serverit të autentifikimit, duke pranuar dhe përpunuar kërkesat nga SEAF dhe duke i drejtuar ato në ARPF.
ARPF (ang. Funksioni i Ruajtjes dhe Përpunimit të Kredencialeve të Autentifikimit) ofron ruajtjen e çelësave sekretë personal (KI) dhe parametrave të algoritmeve kriptografikë, si dhe gjenerimin e vektorëve të autentifikimit në përputhje me algoritmet 5G-AKA ose -AKA. Vendoset në një Qendër të Dhënash të mbrojtur nga ndikimet fizike të jashtme të operatorit të shtëpisë dhe, për zakon, integrohet me UDM. -AKA. Vendoset në një Qendër të Dhënash të mbrojtur nga ndikimet fizike të jashtme të operatorit të shtëpisë dhe, për zakon, integrohet me UDM.
SCMF (ang. Funksioni i Menaxhimit tĂ« Kontekstit tĂ« SigurisĂ«) ) â siguron menaxhimin e ciclo tĂ« jetĂ«s sĂ« kontekstit tĂ« sigurisĂ« 5G.
SPCF (anglisht. Security Policy Control Function â funksioni i kontrollit tĂ« politikĂ«s sĂ« sigurisĂ«) â siguron marrjen dhe zbatimin e politikave tĂ« sigurisĂ« pĂ«r pĂ«rdorues tĂ« caktuar. KĂ«tu merren parasysh mundĂ«sitĂ« e rrjetit, shkathtĂ«sitĂ« e pajisjeve tĂ« pĂ«rdoruesve dhe kĂ«rkesat pĂ«r shĂ«rbimin e caktuar (pĂ«r shembull, nivelet e mbrojtjes qĂ« duhet tĂ« ofrohen nga shĂ«rbimi i komunikimeve kritike dhe shĂ«rbimi i qasjes sĂ« gjerĂ« tĂ« wireless mund tĂ« ndryshojnĂ«). Zbatimi i politikave tĂ« sigurisĂ« pĂ«rfshin: zgjedhjen e AUSF, zgjedhjen e algoritmit tĂ« autentifikimit, zgjedhjen e algoritmave pĂ«r kodimin e tĂ« dhĂ«nave dhe kontrollin e integritetit, pĂ«rcaktimin e gjatĂ«si dhe ciklit tĂ« jetĂ«s sĂ« çelĂ«save.
SIDF (anglisht. Subscription Identifier De-concealing Function â funksioni i nxjerrjes sĂ« identifikuesit tĂ« pĂ«rdoruesit) â siguron nxjerrjen e njĂ« identifikuesi tĂ« pĂ«rhershĂ«m tĂ« abonimit tĂ« pĂ«rdoruesit (anglisht SUPI) nga njĂ« identifikues i fshehur (anglisht. ), i marrĂ« gjatĂ« kĂ«rkesĂ«s pĂ«r procedurĂ«n e autentifikimit "Auth Info Req".
Kërkesat kryesore të sigurisë për rrjetet e komunikimit 5G
Më shumëAutentifikimi i përdoruesit: Rrjeti 5G që ofron shërbim duhet të autentifikojë SUPI e përdoruesit në procesin 5G AKA midis përdoruesit dhe rrjetit.
Autentifikimi i rrjetit të ofrimit: Përdoruesi duhet të autentifikojë identifikuesin e rrjetit 5G të ofrimit, me autentifikimin që sigurohet nëpërmjet përdorimit të suksesshëm të çelësave, të marra gjatë procedurës 5G AKA.
Autorizimi i përdoruesve: Rrjeti i ofrimit duhet të autorizojë përdoruesin sipas profilit të përdoruesit, të marrë nga rrjeti i operatorit të shtëpisë.
Autorizimi i rrjetit të ofrimit nga rrjeti i operatorit të shtëpisë: Përdoruesit duhet t'i jepet konfirmimi se është i lidhur me rrjetin e ofrimit, i autorizuar nga rrjeti i operatorit të shtëpisë për ofrimin e shërbimeve. Autorizimi është i implicit, në kuptimin se sigurohet përfundimi i suksesshëm i procedurës 5G AKA.
Autorizimi i rrjetit të qasjes nga rrjeti i operatorit të shtëpisë: Përdoruesi duhet të marrë një konfirmim se është i lidhur me një rrjet aksesit të autorizuar nga rrjeti i operatorit të shtëpisë për të ofruar shërbime. Autorizimi është implicite në kuptimin se sigurohet përmes vendosjes së suksesshme të sigurisë së rrjetit të aksesit. Ky tip autorizimi duhet të aplikohet për çdo lloj rrjeti aksesit.
Shërbime emergjente të paautorizuara: Për të përmbushur kërkesat ligjore në disa rajone, rrjetet 5G duhet të ofrojnë mundësinë e qasjes së paautorizuar për shërbimet emergjente.
Bërthama e rrjetit dhe rrjeti i aksesit radio: Në bërthamën e rrjetit 5G dhe rrjetin e aksesit radio 5G, duhet të mbështetet përdorimi i algoritmeve të enkriptimit dhe ruajtjes së integritetit me gjatësi çelësi 128 bit për të siguruar sigurinë. dhe . Interfacet e rrjetit duhet të mbështesin çelësa të enkriptimit 256-bit.
Kërkesat kryesore për sigurinë e pajisjeve të përdoruesve
Më shumë
- Pajisja e përdoruesit duhet të mbështesë enkriptimin, mbrojtjen e integritetit dhe mbrojtjen kundër sulmeve të ripërmirësimit të të dhënave të përdoruesve që transmetohen midis saj dhe rrjetit të aksesit radio.
- Pajisja e përdoruesit duhet të aktivizojë mekanizmat e enkriptimit dhe mbrojtjes së integritetit të të dhënave sipas udhëzimeve të marra nga rrjeti i aksesit radio.
- Pajisja e përdoruesit duhet të mbështesë enkriptimin, mbrojtjen e integritetit dhe mbrojtjen kundër sulmeve të ripërmirësimit të trafikut të sinjaleve RRC dhe NAS.
- Pajisja e përdoruesit duhet të mbështesë algoritet krypoguese të tjerë: NEA0, NIA0, 128-NEA1, 128-NIA1, 128-NEA2, 128-NIA2.
- Pajisja e përdoruesit mund të mbështesë algoritmet e tjera të enkriptimit: 128-NEA3, 128-NIA3.
- Pajisja e përdoruesit duhet të mbështesë algoritme të tjera të enkriptimit: 128-EEA1, 128-EEA2, 128-EIA1, 128-EIA2 nëse ajo mbështet lidhjen me rrjetin e aksesit radio E-UTRA.
- Mbrojtja e privatësisë së të dhënave të përdoruesve që transmetohen midis pajisjes së përdoruesit dhe rrjetit të aksesit radio është opsionale, por duhet të jetë e siguruar në të gjitha rastet kur kjo lejohet nga ligjet përkatëse.
- Mbrojtja e privatësisë së trafikut të sinjaleve RRC dhe NAS është opsionale.
- ĂelĂ«si i pĂ«rhershĂ«m i pĂ«rdoruesit duhet tĂ« mbrohet dhe tĂ« ruhet nĂ« componente tĂ« mirĂ« tĂ« mbrojtura tĂ« pajisjeve tĂ« pĂ«rdoruesit.
- Identifikuesi konstant i abonentit nuk duhet të transmetohet në formë të hapur përmes rrjetit të aksesit radio, përveç informacionit të nevojshëm për rrugëzimin e saktë (p.sh. dhe ).
- ĂelĂ«si publik i rrjetit tĂ« operatorit tĂ« shtĂ«pisĂ«, identifikuesi i kĂ«tij çelĂ«si, identifikuesi i skemĂ«s sĂ« mbrojtjes dhe identifikuesi i rrugĂ«zimit duhet tĂ« ruhen nĂ« .
Ădo algoritĂ«m enkriptimi ka njĂ« numĂ«r binar tĂ« korrespondencĂ«s:
- «0000»: NEA0 â Algoritmi i enkriptimit Null
- «0001»: 128-NEA1 â 128-bit algoritmi i bazuar nĂ« 3G
- «0010» 128-NEA2 â 128-bit algoritmi i bazuar
- «0011» 128-NEA3 â 128-bit algoritmi i bazuar.
Enkriptimi i të dhënave duke përdorur 128-NEA1 dhe 128-NEA2
P.S. Skema është marrë nga
Prodhimi i imitosh përmes algorithmeve 128-NIA1 dhe 128-NIA2 për të siguruar integritetin
P.S. Skema është marrë nga
Kërkesat kryesore për sigurinë e funksioneve rrjetore 5G
Më shumë
- AMF duhet të mbështesë autentikimin fillestar duke përdorur SUCI.
- SEAF duhet të mbështesë autentikimin fillestar duke përdorur SUCI.
- UDM dhe ARPF duhet të ruajnë çelësin e përhershëm të përdoruesit dhe të sigurojnë mbrojtjen e tij nga vjedhja.
- AUSF duhet të ofrojë SUPI për rrjetin shërbyes lokal vetëm në rastin e autentikimit fillestar të suksesshëm duke përdorur SUCI.
- NEF nuk duhet të dërgojë informacione të fshehura mbi bërthamën e rrjetit jashtë domenit të sigurisë së operatorit.
Procedurat kryesore të sigurisë
Domenet e besimit
Në rrjetet e gjeneratës së 5-të, besimi në elementët e rrjetit zvogëlohet ndërsa elementët largohen nga bërthama e rrjetit. Kjo koncept ndikon në vendimet që zbatohen në arkitekturën e sigurisë 5G. Kështu, mund të flitet për një model besimi të rrjeteve 5G, që përcakton sjelljen e mekanizmave të sigurisë së rrjetit.
Nga ana e përdoruesit, domeni i besimit përbëhet nga UICC dhe USIM.
Nga ana e rrjetit, domeni i besimit ka një strukturë më të ndërlikuar.
Rrjeti i aksesit radio ndahet nĂ« dy pjesĂ« â DU (nga anglishtja. NjĂ«sitĂ« e ShpĂ«rndara â njĂ«si tĂ« shpĂ«rndara tĂ« rrjetit) dhe CU (nga anglishtja. NjĂ«sitĂ« Qendrore â njĂ«sitĂ« qendrore tĂ« rrjetit). SĂ« bashku ata formojnĂ« gNB â interfaci radio i stacionit tĂ« rrjetit 5G. DU nuk kanĂ« qasje tĂ« drejtpĂ«rdrejtĂ« nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve, pasi mund tĂ« vendosen nĂ« segmente tĂ« infrastrukturĂ«s sĂ« papĂ«rgatitur. CU duhet tĂ« vendosen nĂ« segmente tĂ« mbrojtura tĂ« rrjetit, pasi janĂ« pĂ«rgjegjĂ«s pĂ«r pĂ«rfundimin e trafikut tĂ« mekanizmave tĂ« sigurisĂ« AS. NĂ« thelbin e rrjetit ndodhet AMF, qĂ« pĂ«rfundon trafikun e mekanizmave tĂ« sigurisĂ« NAS. NĂ« specifikimin aktual 3GPP 5G Faza 1 Ă«shtĂ« pĂ«rshkruar kombinimi AMF me funksionin e sigurisĂ« SEAF, qĂ« pĂ«rmban çelĂ«sin rrĂ«njĂ«sor (i njohur gjithashtu si «çelĂ«si ankor») tĂ« rrjetit tĂ« vizituar (tĂ« shĂ«rbimit). AUSF pĂ«rgjigjet pĂ«r ruajtjen e çelĂ«sit, i marrĂ« pas njĂ« autentifikimi tĂ« suksesshĂ«m. Ai Ă«shtĂ« i nevojshĂ«m pĂ«r ripĂ«rdorim nĂ« rastet kur pĂ«rdoruesi Ă«shtĂ« i lidhur nĂ« mĂ«nyrĂ« tĂ« njĂ«kohshme me disa rrjete tĂ« qasjes radio. ARPF ruan tĂ« dhĂ«nat e pĂ«rdoruesve dhe Ă«shtĂ« analog me USIM te abonentĂ«t. UDR dhe UDM ruajnĂ« informacionin e pĂ«rdoruesve, qĂ« pĂ«rdoret pĂ«r tĂ« pĂ«rcaktuar logjikĂ«n e gjenerimit tĂ« tĂ« dhĂ«nave tĂ« identifikimit, identifikuesve tĂ« pĂ«rdoruesve, sigurisĂ« sĂ« vazhdimĂ«sisĂ« sĂ« seancĂ«s, etj.
Hierarkia e çelësave dhe skemat e shpërndarjes së tyre
në rrjetet e gjeneratës 5, ndryshe nga rrjetet 4G-LTE,procedura e autentifikimit ka dy përbërës: autentifikimin primar dhe atë sekondar. Autentifikimi primar është i detyrueshëm për të gjitha pajisjet e përdoruesve që lidhen me rrjetin. Autentifikimi sekondar mund të realizohet sipas kërkesës nga rrjetet e jashtme, nëse abonenti lidhet me ato.
Pas pĂ«rfundimit tĂ« suksesshĂ«m tĂ« autentifikimit primar dhe prodhimit tĂ« çelĂ«sit tĂ« pĂ«rbashkĂ«t K ndĂ«rmjet pĂ«rdoruesit dhe rrjetit, nga çelĂ«si K nxirret KSEAF â njĂ« çelĂ«s i veçantĂ« ankor i rrjetit tĂ« shĂ«rbimit. MĂ« vonĂ«, nga ky çelĂ«s gjenerohen çelĂ«sa qĂ« sigurojnĂ« konfidencialitetin dhe integritetin e tĂ« dhĂ«nave tĂ« trafikut sinjal RRC dhe NAS.
Diagrami me shpjegime
Simbolet:
CK (ang. ĂelĂ«si i Cipher)
IK (ang. ĂelĂ«si i Integritetit) â çelĂ«si qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave.
CKâ (ang. ĂelĂ«si i Cipher) â njĂ« çelĂ«s tjetĂ«r kriptografik, i krijuar nga CK pĂ«r mekanizmin EAP-AKA.
IKâ (ang. ĂelĂ«si i Integritetit) â njĂ« çelĂ«s tjetĂ«r, qĂ« pĂ«rdoret nĂ« mekanizmat e mbrojtjes sĂ« integritetit tĂ« tĂ« dhĂ«nave pĂ«r EAP-AKA.
KAUSF â krijohet nga funksioni ARPF dhe pajisja e pĂ«rdoruesit gjatĂ« 5G AKA dhe EAP-AKA. CK dhe IK KSEAF
â çelĂ«si ankor qĂ« merret nga funksioni AUSF nga çelĂ«si KAMFAUSF KAMF.
KAMF â çelĂ«, e cila merret nga funksioni SEAF nga çelĂ«si â çelĂ«si ankor qĂ« merret nga funksioni AUSF nga çelĂ«si.
KNASint, KNASenc â çelĂ«sat, qĂ« marrin funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalizues tĂ« NAS.
KRRCint, KRRCenc â çelĂ«sat, qĂ« marrin funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalizues tĂ« RRC.
KUPint, KUPenc â çelĂ«sat, qĂ« marrin funksioni AMF nga çelĂ«si KAMF pĂ«r mbrojtjen e trafikut sinjalizues tĂ« AS.
NH â çelĂ«si ndĂ«rmjetĂ«s, qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e tĂ« dhĂ«nave gjatĂ« ndryshimeve.
KgNB â çelĂ«si, qĂ« merret nga funksioni AMF nga çelĂ«si KAMF pĂ«r tĂ« siguruar sigurinĂ« e mekanizmave tĂ« mobilitetit.
Skemat e gjenerimit të SUCI nga SUPI dhe anasjelltas
Skemat e marrjes së SUPI dhe SUCI
Gjenerimi i SUCI nga SUPI dhe SUPI nga SUCI:

Autentikimi
Autentifikimi fillestar
NĂ« rrjetet 5G, EAP-AKA dhe 5G AKA janĂ« mekanizmat standardĂ« tĂ« autentifikimit fillestar. Le ta ndajmĂ« mekanizmin e autentifikimit fillestar nĂ« dy faza: faza e parĂ« merret me iniciimin e autentifikimit dhe zgjedhjen e metodĂ«s sĂ« autentifikimit, e dyta â pĂ«r autentifikimin reciprok midis pĂ«rdoruesit dhe rrjetit.

Iniciimi
Përdoruesi dërgon një kërkesë për regjistrim në SEAF, e cila përmban identifikuesin e fshehur të abonimit të përdoruesit SUCI.
SEAF dërgon një mesazh kërkese për autentifikim në AUSF (Nausf_UEAuthentication_Authenticate Request), që përmban SNN (emri i rrjetit shërbyes) dhe SUPI apo SUCI.
AUSF kontrollon nëse i është lejuar SEAF të përdorë këtë SNN. Nëse rrjeti shërbyes nuk është i autorizuar të përdorë këtë SNN, atëherë AUSF përgjigjet me një mesazh gabimi autorizimi "Rrjeti shërbyes nuk është i autorizuar" (Nausf_UEAuthentication_Authenticate Response).
Kërkesa për informacion për autentifikim nga AUSF në UDM, ARPF ose SIDF bëhet përmes SUPI ose SUCI dhe SNN.
Bazuar në SUPI ose SUCI dhe informacionin e përdoruesit, UDM/ARPF zgjedh metodën e autentifikimit që do të përdoret më pas dhe jep informacionet e përdoruesit.
Autentifikimi reciprok
Kur përdoret çdo metodë autentifikimi, funksionet rrjetërore UDM/ARPF duhet të gjenerojnë një vektor autentifikimi (AV).
EAP-AKA: UDM/ARPF fillimisht gjeneron vektorin e autentifikimit me bitin ndarĂ«s AMF = 1, pastaj gjeneron CKâ dhe IKâ nga CK, IK dhe SNN dhe formon njĂ« vektor tĂ« ri autentifikimi AV (RAND, AUTN, XRES*, CKâ, IKâ) qĂ« dĂ«rgohet nĂ« AUSF me udhĂ«zimin pĂ«r ta pĂ«rdorur vetĂ«m pĂ«r EAP-AKA.
5G AKA: UDM/ARPF merr çelësin KAUSF nga CK, IK dhe SNN, pastaj gjeneron 5G HE AV (Vektori i Autentifikimit të Ambientit 5G). Vektori i autentifikimit 5G HE AV (RAND, AUTN, XRES, KAUSF) dërgohet në AUSF me udhëzimin për ta përdorur vetëm për 5G AKA.
Pas kĂ«saj, AUSF merr çelĂ«sin e ankorĂ«s â çelĂ«si ankor qĂ« merret nga funksioni AUSF nga çelĂ«si nga çelĂ«si KAUSF dhe dĂ«rgon nĂ« SEAF kĂ«rkesĂ«n «Challenge» nĂ« mesazhin «Nausf_UEAuthentication_Authenticate Response», qĂ« pĂ«rmban gjithashtu RAND, AUTN dhe RES*. MĂ« pas, RAND dhe AUTN dĂ«rgohen nĂ« pajisjen e pĂ«rdoruesit pĂ«rmes njĂ« mesazhi tĂ« sigurtĂ« sinjalizimi NAS. USIM e pĂ«rdoruesit llogarit RES* nga RAND dhe AUTN tĂ« marra dhe e dĂ«rgon atĂ« nĂ« SEAF. SEAF e rimerr kĂ«tĂ« vlerĂ« nĂ« AUSF pĂ«r verifikim.
AUSF krahason XRES* qĂ« ruhet nĂ« tĂ« me RES* qĂ« Ă«shtĂ« marrĂ« nga pĂ«rdoruesi. NĂ« rast tĂ« pĂ«rputhjes, AUSF dhe UDM nĂ« rrjetin e shtĂ«pisĂ« sĂ« operatorit njoftohen pĂ«r autenticitetin e suksesshĂ«m, ndĂ«rsa pĂ«rdoruesi dhe SEAF krijojnĂ« njĂ« çelĂ«s KAMF nga â çelĂ«si ankor qĂ« merret nga funksioni AUSF nga çelĂ«si dhe SUPI pĂ«r komunikimin e mĂ«tejshĂ«m.
Autenticiteti dytësor
Standarti 5G mbështet autenticitetin dytësor opsional në bazë të EAP-AKA midis pajisjes së përdoruesit dhe rrjetit të jashtëm të transmetimit të të dhënave. Në këtë rast, SMF vepron si autentifikues EAP dhe mbështetet në aktivitetin Kërkohet që përdoruesi të kalojë një autenticitet të parë në rrjetin e shtëpisë dhe të krijojë një kontekst të përbashkët të sigurisë NAS me AMF.

- Përdoruesi dërgon një kërkesë në AMF për të krijuar një seancë.
- AMF dërgon një kërkesë për krijimin e seancës në SMF duke specifikuar SUPI e përdoruesit.
- SMF verifikon akreditative e përdoruesit në UDM duke përdorur SUPI e dhënë.
- SMF dërgon përgjigje për kërkesën nga AMF.
- SMF aktivizon procedurën e autentifikimit EAP për të marrë leje për krijimin e seancës nga serveri AAA i rrjetit të jashtëm. Për këtë, SMF dhe përdoruesi shkëmbejnë mesazhe për të iniciuar procedurën.
- Përdoruesi dhe serveri AAA i rrjetit të jashtëm më pas shkëmbejnë mesazhe për të kryer autentifikimin dhe autorizimin e përdoruesit. Përdoruesi dërgon mesazhe te SMF, i cili nga ana tjetër shkëmben mesazhe me rrjetin e jashtëm përmes UPF.
- MegjithatĂ«, ndĂ«rsa arkitektura e sigurisĂ« 5G bazohet nĂ« ripĂ«rdorimin e teknologjive ekzistuese, ajo pĂ«rballet me sfida tĂ« reja. NjĂ« numĂ«r i madh pajisjesh IoT, kufij tĂ« zgjeruar tĂ« rrjetit dhe elemente tĂ« arkitekturĂ«s sĂ« decentralizuar â kĂ«to janĂ« vetĂ«m disa nga parimet kyçe tĂ« standardit 5G, qĂ« ofrojnĂ« mundĂ«si pĂ«r kriminelĂ«t kibernetikĂ«.
Përfundim
Megjithëse arkitektura e sigurisë 5G bazohet në ripërdorimin e teknologjive ekzistuese, ajo përballet me sfida krejt të reja. Një numër i madh i pajisjeve IoT, kufijtë e zgjeruar të rrjetit dhe elementet e arkitekturës dekentrizuese janë disa nga parimet kyçe të standardit 5G, që i japin liri imagjinatës së kriminelëve kibernetikë.
Standardi kryesor pĂ«r arhitekturĂ«n e sigurisĂ« 5G â â pĂ«rmban pikĂ« kyçe mbi mekanizmat dhe procedurat e sigurisĂ«. NĂ« veçanti, pĂ«rshkruan rolin e secilĂ«s nga VNF nĂ« mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve dhe nyjave tĂ« rrjetit, nĂ« prodhimin e çelĂ«save kriptografikĂ« dhe nĂ« realizimin e procedurĂ«s sĂ« autentifikimit. Por as ky standard nuk jep pĂ«rgjigje pĂ«r pyetje tĂ« mprehta tĂ« sigurisĂ«, qĂ« operatorĂ«t e komunikimit pĂ«rballen gjithnjĂ« e mĂ« shumĂ«, sa mĂ« shumĂ« qĂ« zhvillohen dhe hynĂ« nĂ« pĂ«rdorim rrjetet e brezit tĂ« ri.
Në këtë kontekst, dëshirojmë të besojmë se vështirësitë në funksionimin dhe mbrojtjen e rrjeteve të brezit të 5-të nuk do të ndikojnë aspak tek përdoruesit e zakonshëm, të cilëve u premtohet shpejtësi transmetimi dhe reagim si ai i djalit të shoqes së nënës dhe që mezi po presin të provojnë të gjitha mundësitë e deklaruara të rrjeteve të brezit të ri.
Useful links
Burimi: habr.com
