Núcleo de red 5G y seguridad de red
Arquitectura de seguridad para el núcleo de red y el borde de red
Más informaciónSectores / Telecomunicaciones
Proteger las redes de comunicaciones y gestionar las claves de SIM, eSIM y 5G.
Consultoría. Integración. Operación.

Pensado para las personas de su sector.
Sus prioridades
Protegemos las redes troncales y de acceso, gestionamos las claves SIM y eSIM en módulos de seguridad de hardware e integramos núcleos de red 5G con la facturación y la gestión de clientes.
Arquitectura de seguridad para el núcleo de red y el borde de red
Más informaciónArquitectura de integración con catálogo de interfaces y contratos de datos
Más informaciónAnálisis de brechas y plan de medidas para la TKG y NIS2
Más informaciónDe la estrategia al sistema
Seis ámbitos de actuación. Elija dónde quiere profundizar.
Nuestro enfoque
El núcleo de red 5G consta de funciones de red que se ejecutan como contenedores en Kubernetes y se comunican mediante una arquitectura basada en servicios con HTTP/2. Protegemos esta comunicación según 3GPP TS 33.501 con TLS mutuo y tókenes OAuth 2.0 de la NRF, separamos los network slices del plano de gestión y reforzamos la plataforma cloud. En el borde de la red, el SEPP protege la señalización de roaming, y los firewalls de señalización filtran SS7 y Diameter de redes heredadas. Los componentes de red se prueban según 3GPP SCAS, y evaluamos los informes GSMA NESAS de los fabricantes.
Un operador móvil pone en servicio un núcleo 5G standalone; todas las funciones de red se comunican mediante TLS mutuo, y el SEPP filtra la señalización de los socios de roaming antes del primer acuerdo de roaming.
Nuestro enfoque
Con la clave de abonado K y el valor de operador OPc, la red calcula en cada registro los vectores de autenticación para 5G AKA, con MILENAGE o TUAK. Trasladamos este cálculo y el descifrado de la SUCI, el identificador de abonado oculto, a módulos de seguridad de hardware, para que ninguna clave resida en texto claro en el UDM ni en el centro de autenticación. Asesoramos con independencia del fabricante sobre Utimaco 5G Protect, Entrust nShield 5c y Thales Luna, importamos los archivos de claves de los fabricantes de tarjetas mediante claves de transporte y protegemos los perfiles eSIM en la plataforma SM-DP+ según GSMA SGP.22.
Un operador móvil traslada el descifrado de la SUCI y los vectores de autenticación a un clúster de HSM; las bases de Ki migran en ceremonias documentadas sin que los abonados necesiten nuevas tarjetas SIM.
Nuestro enfoque
Los sistemas de soporte a las operaciones y al negocio controlan pedidos, aprovisionamiento, averías y facturación, y deben mantener el ritmo de cada nueva función de red. Colocamos una capa de integración con TM Forum Open APIs y procesamiento de eventos entre la red y los sistemas de negocio, para que los productos se creen sin conexiones punto a punto. Capacidades de red como la verificación de cambio de SIM, la confirmación de ubicación o la calidad bajo demanda las exponemos de forma controlada a los clientes empresariales mediante interfaces CAMARA y la NEF, con permisos, consentimiento y registro.
Un proveedor móvil ofrece a bancos una interfaz CAMARA para la verificación de cambio de SIM; cada consulta pasa por la puerta de enlace de API con permiso y registro, sin acceso directo al núcleo de red.
Nuestro enfoque
Una red móvil genera continuamente datos de rendimiento, alarmas, registros de conexiones y eventos de señalización, que suelen residir en herramientas separadas. Unimos estas fuentes mediante streaming en una plataforma de datos y entrenamos modelos que detectan a tiempo picos de carga, fallos de celdas de radio y patrones de señalización sospechosos. Los datos de tráfico y ubicación se seudonimizan según la TDDDG y el RGPD, y cada alerta puede rastrearse hasta su fuente de datos y su versión de modelo.
Un operador de red detecta patrones de señalización inusuales de una red de roaming antes de que afecten a los abonados; la alerta llega al centro de operaciones de seguridad con la fuente de datos y la versión del modelo.
Nuestro enfoque
La TKG obliga a los operadores de redes públicas a designar un responsable de seguridad, mantener un concepto de seguridad y notificar los incidentes de seguridad significativos; NIS2 añade una alerta temprana en 24 horas y una notificación en 72 horas. Creamos un centro de operaciones de seguridad con SIEM para el núcleo de red, la TI y la nube, conectamos la detección, la clasificación y la vía de notificación, y preparamos plantillas para la Agencia Federal de Redes y el BSI. El catálogo de seguridad de la Agencia Federal de Redes y el BSI lo integramos en el SGSI según ISO 27001 y lo respaldamos con evidencias.
Un proveedor de fibra conecta la operación de red y el SOC mediante un flujo de notificación compartido; una avería con sospecha de ataque se clasifica y se notifica como alerta temprana dentro del plazo.
Nuestro enfoque
Los ordenadores cuánticos romperán RSA y las curvas elípticas, en las que hoy se basan el TLS del núcleo de red, el IPsec de la red de transporte, la PKI de eSIM y la ofuscación de la SUCI. Los métodos simétricos como TUAK con claves de 256 bits se consideran resistentes, pero las tarjetas SIM y sus claves permanecen en servicio muchos años. Inventariamos los métodos, claves y certificados del núcleo, el roaming y la eSIM, comprobamos si los HSM admiten ML-KEM y ML-DSA y planificamos la migración por etapas siguiendo los trabajos de 3GPP y GSMA.
Un operador móvil elabora un inventario del núcleo de red, el roaming y la eSIM; los nuevos lotes de SIM reciben TUAK con claves de 256 bits, y la PKI interna pasa primero a certificados híbridos.

Situaciones de proyecto típicas
A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.
Situaciones de partida a modo de ejemplo. No son referencias de clientes.
01 / Telecomunicaciones
Núcleo 5G standalone a punto de lanzarse, descifrado de la SUCI en software, HSM del centro de autenticación con fin de soporte anunciado.
Clúster de HSM en varios emplazamientos para 5G AKA y el descifrado de la SUCI, migración de las bases de Ki en ceremonias documentadas.
Claves de abonado solo en el HSM, cambio sin sustitución de tarjetas, evidencias para el concepto de seguridad y la auditoría.
02 / Telecomunicaciones
NIS2 entra en vigor, la operación de red y la ciberseguridad usan herramientas separadas, falta una vía de notificación a la Agencia Federal de Redes y al BSI.
Conexión al SIEM de red y TI, esquema de clasificación, flujo de notificación con plantillas, simulacros con la operación de red y la dirección.
Notificaciones posibles dentro de los plazos legales, simulacros documentados, brechas frente al catálogo de seguridad cerradas.
03 / Telecomunicaciones
Las flotas de dispositivos de clientes empresariales necesitan eSIM según SGP.32, las claves de perfil residen en una base de datos, la acreditación GSMA está pendiente.
Conexión de la plataforma SM-DP+ al HSM, ceremonias de claves, interfaces para clientes empresariales con permisos y registro.
Claves de perfil en el HSM, evidencias para la acreditación según SAS-SM, los perfiles llegan a los dispositivos mediante interfaces versionadas.
Colaboración
Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.
Así trabajamos
Núcleo de red, procesos clave, interfaces y brechas regulatorias
Arquitectura objetivo, uso del HSM, ruta de integración, modelo de operación
HSM, protección del núcleo de red, interfaces y SOC por etapas y ventanas de mantenimiento
Monitorización, notificaciones, auditorías, transferencia de conocimiento
Antes de la primera reunión
Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.
Concertar una primera reuniónEl reto actual y el resultado que desea.
Una visión general de los emplazamientos, las aplicaciones y las interfaces.
Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.
Las personas de contacto adecuadas de TI, seguridad y operación.
Seis ámbitos de actuación, desde el núcleo de red 5G hasta la criptografía poscuántica, planificados, integrados y operados por OTOKO®. Las claves de los abonados permanecen en módulos de seguridad de hardware certificados, y cada medida puede demostrarse ante la Agencia Federal de Redes (Bundesnetzagentur), el BSI y los auditores.
Las soluciones de TI para telecomunicaciones protegen el núcleo de red, la señalización y las identidades de los abonados, conectan la red con los sistemas de negocio y demuestran ante las autoridades el cumplimiento de las obligaciones de la TKG y NIS2. OTOKO® cubre para ello seis ámbitos de actuación: núcleo de red 5G y seguridad de red, claves de abonado y eSIM en HSM, integración de OSS/BSS y exposición de API, analítica de red y detección de anomalías, operaciones de seguridad y notificación según NIS2 y TKG, y una hoja de ruta de criptografía poscuántica para claves de abonado y señalización de larga duración.
La diferencia con un proyecto de consultoría puro está en la operación y en la evidencia. Cada ceremonia de claves, cada función de red y cada interfaz recibe acta, versión y la documentación que exigen el catálogo de seguridad de la TKG, NIS2 y los auditores. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Por eso, las claves de abonado, las claves SUCI y las claves de perfil eSIM residen en dispositivos certificados en lugar de en software.
La criptografía y los módulos de seguridad de hardware son nuestra competencia principal. Planificamos y operamos las claves de abonado, las claves SUCI y las claves de perfil eSIM en dispositivos certificados con ceremonias documentadas.
Toda la solución funciona en centros de datos alemanes. Esto vale para los HSM alojados, la plataforma de datos para analítica de red y el centro de operaciones de seguridad.
Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de la Agencia Federal de Redes, el BSI, los auditores y la seguridad de la información sobre las redes públicas de telecomunicaciones.
Un único equipo lo acompaña desde la consultoría hasta la operación. Especialistas en criptografía, arquitectos de seguridad del núcleo de red e ingenieros de datos trabajan con su operación de red desde la evaluación hasta la operación ordinaria.
La mayoría de los operadores no fracasan por falta de tecnología de red, sino por sistemas heredados, claves dispersas y lagunas en las evidencias.
01
Los valores Ki y OPc llegan como archivos de los fabricantes de tarjetas, se importan a varios sistemas y en parte residen fuera de un HSM.
02
Las funciones de red del núcleo 5G se comunican en parte sin TLS mutuo, los socios de roaming acceden a la señalización sin filtrado SEPP y la señalización SS7 y Diameter más antigua sigue sin filtrar.
03
El pedido, el aprovisionamiento y la facturación funcionan mediante conexiones punto a punto, de modo que cada nueva función de red y cada nuevo producto necesitan meses de integración.
04
NIS2 y la TKG exigen notificaciones en plazos fijos, pero la operación de red, el centro de operaciones de seguridad y el departamento de regulación trabajan con herramientas separadas.
| En sus instalaciones | Nube alemana | Hiperescalador | |
|---|---|---|---|
| Ubicación de los datos | Sus centros de datos, sus HSM y emplazamientos del núcleo de red | Centros de datos en Alemania, operados según ISO 27001 | Azure, AWS o Google Cloud, con región Alemania a elegir |
| Operación | Su operación de red u OTOKO® como servicio gestionado | OTOKO®, con derechos de auditoría para su organización | Compartida, servicios de plataforma a cargo del proveedor |
| Herramientas | Clústeres de HSM, Kubernetes para funciones de red, SIEM en su propia red | HSM alojados, plataforma de integración y de datos, SOC | Servicios de HSM en la nube, servicios de Kubernetes y de datos gestionados |
| Adecuado para | Autenticación, descifrado de la SUCI, núcleo de red | SM-DP+, interfaces de socios, centro de operaciones de seguridad | Analítica de red, aplicaciones BSS, picos de carga |
| Cumplimiento | Control total, evidencias de su SGSI y su concepto de seguridad | Encargo del tratamiento según el RGPD, ubicación en Alemania, evidencias según la TKG | Encargo del tratamiento, cláusulas contractuales tipo, revisión frente al catálogo de seguridad |
Colaboración
Proyecto
Proyecto claramente delimitado, como una migración de HSM en el centro de autenticación o una implantación de SEPP, con resultado fijo, hitos y aceptación.
Refuerzo de equipo
Especialistas en criptografía, arquitectos de seguridad del núcleo de red o desarrolladores de integración trabajan en sus equipos, con sus herramientas y en sus procesos de cambio.
Servicio gestionado
OTOKO® opera clústeres de HSM, la capa de integración o el centro de operaciones de seguridad con niveles de servicio acordados, informes y las evidencias que exigen la TKG y NIS2.
Cinco requisitos que vinculan a operadores de red y proveedores de servicios, con lo que exigen y lo que OTOKO® aporta para ello.
| Requisito | Exige | OTOKO® aporta |
|---|---|---|
| TKG | Medidas técnicas y organizativas de protección, un responsable de seguridad, un concepto de seguridad, implementación del catálogo de seguridad de la Agencia Federal de Redes y el BSI, notificación de incidentes de seguridad significativos | Concepto de seguridad, mapeo del catálogo de seguridad, evidencias sobre componentes críticos, proceso de notificación y plantillas para la Agencia Federal de Redes |
| NIS2 | Gestión de riesgos, seguridad de la cadena de suministro, responsabilidad de la dirección, alerta temprana en 24 horas y notificación en 72 horas | Análisis de riesgos, evaluación de proveedores, formación de la dirección, SOC con flujo de notificación y simulacros documentados |
| RGPD | Base jurídica, minimización de datos, protección de los datos de tráfico y ubicación junto con la TDDDG, encargo del tratamiento, evaluación de impacto en la protección de datos | Concepto de protección de datos para analítica de red, seudonimización, plazos de supresión, contrato de encargo del tratamiento con ubicación en Alemania |
| ISO 27001 | Sistema de gestión de seguridad de la información con tratamiento de riesgos, controles del Anexo A, auditorías internas y revisión por la dirección | Implantación del SGSI con medidas para telecomunicaciones según ISO/IEC 27011, preparación de auditorías, operación de nuestros servicios según ISO 27001 |
| 3GPP TS 33.501 | Arquitectura de seguridad del sistema 5G con 5G AKA y EAP-AKA', ofuscación de la SUCI, TLS y OAuth 2.0 en la arquitectura basada en servicios, SEPP en el borde de red | Autenticación y descifrado de la SUCI basados en HSM, concepto de certificados y autorización, configuración del SEPP, informes de prueba según 3GPP SCAS |
Preguntas frecuentes
15 respuestas sobre su sector, el proyecto y la operación posterior.
La oferta abarca la protección del núcleo de red 5G, las claves de abonado y los perfiles eSIM en módulos de seguridad de hardware, la integración de OSS y BSS con interfaces de red, la analítica de red con plataformas de datos, las operaciones de seguridad con notificaciones según NIS2 y la TKG, y una hoja de ruta PQC. Puede encargar ámbitos de actuación concretos o el paquete completo, operado en su centro de datos, en centros de datos alemanes o en un hiperescalador.
Quien conoce la clave K y el valor OPc de una SIM puede suplantar al abonado en la red y atacar sus conexiones. Un HSM calcula los vectores de autenticación y descifra la SUCI sin que las claves salgan del dispositivo en texto claro, y registra cada uso. Así puede demostrar la protección ante la Agencia Federal de Redes, los auditores y los socios de roaming.
Primero comprobamos qué obligaciones de la TKG, NIS2 y el catálogo de seguridad se aplican a su operación, y las comparamos con las medidas existentes. Después conectamos la detección en el SOC, la clasificación y la vía de notificación en un flujo con plazos y plantillas para la Agencia Federal de Redes y el BSI. Trabajamos con operadores de infraestructuras críticas y sectores regulados y ensayamos el flujo con la operación de red y la dirección.
En muchos casos, sí. Comprobamos los niveles de firmware, las certificaciones, el soporte del fabricante y la compatibilidad con TUAK, el descifrado de la SUCI y los nuevos métodos. Solo planificamos una sustitución donde los dispositivos lleguen al fin de su soporte o no cumplan los requisitos, y las claves de abonado migran en ceremonias documentadas sin cambiar las tarjetas.
Dentro de límites fijos. Los datos de tráfico y ubicación están sujetos a la TDDDG y al RGPD, y solo pueden tratarse para fines permitidos, como la resolución de averías o la detección de abuso. Los seudonimizamos antes del análisis, limitamos los plazos de conservación y documentamos el tratamiento en una evaluación de impacto en la protección de datos. Cada alerta de un modelo puede rastrearse hasta su fuente de datos y su versión de modelo.
Ahora, con el inventario. Las tarjetas SIM, los certificados de roaming y las claves raíz de eSIM permanecen en uso muchos años, y la señalización que se graba hoy podrá descifrarse más adelante. El inventario muestra qué conexiones y claves deben migrarse primero, y la hoja de ruta vincula la transición a los nuevos lotes de SIM, las renovaciones de HSM y las directrices de 3GPP y GSMA.
Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.
Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.
Arquitecto de seguridad del núcleo de red: Arquitectura de seguridad para el núcleo 5G, el SEPP y el borde de red. Especialista en criptografía: Integración de HSM, ceremonias de claves, hoja de ruta PQC. Desarrollador de integración: Interfaces de OSS/BSS, puerta de enlace de API, CAMARA. Data engineer: Plataforma de streaming, modelos de detección, seudonimización. Consultor de cumplimiento normativo: TKG, NIS2, catálogo de seguridad, notificaciones. Dirección de proyecto: Hitos, ventanas de mantenimiento, aceptaciones, informes.
Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.
Núcleo de red, procesos clave, interfaces y brechas regulatorias Lista de medidas priorizadas, inventario criptográfico, análisis de brechas frente a la TKG y NIS2
Proyecto: Proyecto claramente delimitado, como una migración de HSM en el centro de autenticación o una implantación de SEPP, con resultado fijo, hitos y aceptación. Refuerzo de equipo: Especialistas en criptografía, arquitectos de seguridad del núcleo de red o desarrolladores de integración trabajan en sus equipos, con sus herramientas y en sus procesos de cambio. Servicio gestionado: OTOKO® opera clústeres de HSM, la capa de integración o el centro de operaciones de seguridad con niveles de servicio acordados, informes y las evidencias que exigen la TKG y NIS2.
Monitorización, notificaciones, auditorías, transferencia de conocimiento Monitorización, rotación de claves, acompañamiento de auditorías, traspaso gradual
Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.
Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.
Telecomunicaciones
Hablemos de cómo su red, sus claves de abonado y su núcleo de red 5G pueden funcionar juntos de forma segura.
Concertar una primera reunión