Menu

Nous contacter
Logo
Presse

Secteurs / Télécommunications

Connecter les réseaux. Protéger les communications.

Sécuriser les réseaux de communication et gérer les clés pour SIM, eSIM et 5G.

Conseil. Intégration. Exploitation.

Antennes d'une installation de téléphonie mobile, image d'illustration

Pour les professionnels de votre secteur.

  • Opérateurs de réseaux mobiles
  • Opérateurs fixes et fibre
  • MVNO et fournisseurs de connectivité IoT
  • Exploitants de réseaux campus privés

Vos priorités

Comprendre les enjeux. Concevoir des solutions.

Nous sécurisons les réseaux cœurs et les réseaux d'accès, gérons les clés SIM et eSIM dans des modules de sécurité matériels et intégrons les cœurs de réseau 5G à la facturation et à la gestion clients.

01

Cœur de réseau 5G et sécurité réseau

Architecture de sécurité pour le cœur de réseau et la frontière du réseau

En savoir plus
02

Intégration OSS/BSS et exposition d'API

Architecture d'intégration avec catalogue d'interfaces et contrats de données

En savoir plus
03

Opérations de sécurité et notification des incidents selon NIS2 et le TKG

Analyse des écarts et plan d'action pour le TKG et NIS2

En savoir plus

De la stratégie au système

Six briques de services

Six domaines d'action. Choisissez celui que vous souhaitez approfondir.

01Cœur de réseau 5G et sécurité réseau3GPP TS 33.501 · SEPP · OAuth 2.0

Notre approche

Le cœur de réseau 5G se compose de fonctions réseau qui tournent sous forme de conteneurs sur Kubernetes et communiquent via une architecture basée sur les services avec HTTP/2. Nous sécurisons cette communication selon 3GPP TS 33.501 avec TLS mutuel et des jetons OAuth 2.0 de la NRF, séparons les network slices et le plan de gestion et durcissons la plateforme cloud. À la frontière du réseau, le SEPP protège la signalisation de roaming, et des pare-feu de signalisation filtrent SS7 et Diameter provenant des anciens réseaux. Nous testons les composants réseau selon 3GPP SCAS et évaluons les rapports GSMA NESAS des fabricants.

Étendue des prestations en détail
  • Analyse de sécurité de l'architecture basée sur les services, avec fonctions réseau, interfaces N2, N3 et N32 et accès de gestion
  • TLS mutuel entre fonctions réseau, autorisation OAuth 2.0 via la NRF et gestion des certificats pour le cœur de réseau
  • Configuration du SEPP avec filtrage N32 ainsi que pare-feu de signalisation pour SS7 et Diameter selon GSMA FS.11 et FS.19
  • Durcissement de Kubernetes, des images de conteneurs et du réseau de transport avec IPsec selon 3GPP TS 33.210
  • Tests de recette des fonctions réseau selon 3GPP SCAS et évaluation des rapports d'audit NESAS des fabricants

Un opérateur mobile met en service un cœur de réseau 5G Standalone ; toutes les fonctions réseau communiquent via TLS mutuel, et le SEPP filtre la signalisation des partenaires de roaming avant le premier accord de roaming.

Ce que vous obtenez

  • Architecture de sécurité pour le cœur de réseau et la frontière du réseau
  • Fonctions réseau durcies avec concept de certificats et d'autorisations
  • Rapports de test selon 3GPP SCAS avec liste de mesures
Discuter de ce sujet
02Clés d'abonnés et eSIM en HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Notre approche

À partir de la clé d'abonné K et de la valeur opérateur OPc, le réseau calcule à chaque enregistrement les vecteurs d'authentification pour 5G AKA, avec MILENAGE ou TUAK. Nous déplaçons ce calcul et le déchiffrement du SUCI, l'identifiant d'abonné masqué, dans des modules de sécurité matériels, afin que les clés ne se trouvent jamais en clair dans l'UDM et le centre d'authentification. Nous conseillons en toute indépendance vis-à-vis des fabricants sur Utimaco 5G Protect, Entrust nShield 5c et Thales Luna, reprenons les fichiers de clés des fabricants de cartes via des clés de transport et protégeons les profils eSIM sur la plateforme SM-DP+ selon GSMA SGP.22.

Étendue des prestations en détail
  • Architecture cible pour l'ARPF, le SIDF et le centre d'authentification avec des clusters HSM répartis sur plusieurs sites
  • Calcul 5G AKA et EAP-AKA' avec MILENAGE et TUAK dans le HSM, migration des stocks Ki et OPc existants
  • Déchiffrement du SUCI selon les profils ECIES A et B avec les paires de clés du réseau nominal dans le HSM
  • Import des fichiers de sortie des fabricants de cartes via des clés de transport, cérémonies des clés avec quorum et procès-verbal
  • Intégration HSM de la plateforme SM-DP+ selon GSMA SGP.22 et SGP.32 avec preuves pour l'accréditation GSMA SAS-SM

Un opérateur mobile déplace le déchiffrement du SUCI et les vecteurs d'authentification dans un cluster HSM ; les stocks Ki migrent lors de cérémonies consignées, sans que les abonnés aient besoin de nouvelles cartes SIM.

Ce que vous obtenez

  • Architecture cible HSM pour l'authentification et le déchiffrement du SUCI
  • Cérémonies des clés consignées et preuves de migration
  • Manuel d'exploitation avec rotation des clés et procédures d'urgence
Discuter de ce sujet
03Intégration OSS/BSS et exposition d'APITM Forum Open APIs · CAMARA · Apache Kafka

Notre approche

Les systèmes de support des opérations et des activités (OSS et BSS) pilotent commande, provisionnement, incidents et facturation, et doivent suivre le rythme de chaque nouvelle fonction réseau. Nous plaçons une couche d'intégration avec les TM Forum Open APIs et un traitement d'événements entre le réseau et les systèmes métier, afin que les produits naissent sans liaisons point à point. Nous exposons de manière contrôlée aux clients professionnels des fonctions réseau comme la vérification des changements de SIM, la confirmation de localisation ou la qualité de service via les API CAMARA et la NEF, avec autorisations, consentement et journalisation.

Étendue des prestations en détail
  • Catalogue d'interfaces couvrant OSS, BSS, inventaire réseau et cœur de réseau, avec contrats de données et responsables
  • Couche d'intégration avec passerelle API et Apache Kafka selon les TM Forum Open APIs pour la commande et le provisionnement
  • Connexion des fonctions réseau via la NEF et les interfaces de gestion du réseau pour l'activation automatisée des services
  • Exposition d'API CAMARA comme SIM Swap, Device Location et Quality on Demand avec OAuth 2.0 et gestion du consentement
  • Tests automatisés, gestion des versions et tests de charge par interface avant l'ouverture aux partenaires

Un opérateur mobile met à la disposition des banques une API CAMARA de vérification des changements de SIM ; chaque requête passe par la passerelle API avec autorisation et journalisation, sans accès direct au cœur de réseau.

Ce que vous obtenez

  • Architecture d'intégration avec catalogue d'interfaces et contrats de données
  • Interfaces testées et versionnées pour le réseau et les partenaires
  • Concept d'ouverture et d'autorisations pour les API réseau externes
Discuter de ce sujet
04Analytique réseau et détection d'anomaliesApache Kafka · Apache Flink · MLflow

Notre approche

Un réseau mobile produit en continu des données de performance, des alarmes, des enregistrements détaillés d'appels et des événements de signalisation, qui se trouvent généralement dans des outils séparés. Nous réunissons ces sources en streaming sur une plateforme de données et entraînons des modèles qui détectent tôt les pics de charge, les pannes de cellules radio et les schémas de signalisation suspects. Les données de trafic et de localisation sont pseudonymisées selon le TDDDG et le RGPD, et chaque alerte est traçable jusqu'à sa source de données et sa version de modèle.

Étendue des prestations en détail
  • Plateforme de streaming pour données de performance, alarmes, enregistrements détaillés d'appels et événements de signalisation du réseau radio et du cœur de réseau
  • Modèles de détection d'anomalies de charge, de disponibilité des cellules et de signalisation, validés sur des incidents historiques
  • Détection de schémas d'abus comme les changements de SIM frauduleux et les appels Wangiri
  • Pseudonymisation des données de trafic et de localisation avec durées de conservation selon le TDDDG et le RGPD
  • Exploitation des modèles avec gestion des versions, surveillance de la dérive et transmission des alertes à l'exploitation réseau et au SOC

Un opérateur de réseau détecte des schémas de signalisation inhabituels provenant d'un réseau de roaming avant que des abonnés ne soient touchés ; l'alerte parvient au centre des opérations de sécurité avec sa source de données et sa version de modèle.

Ce que vous obtenez

  • Plateforme de données pour les données réseau et de signalisation
  • Modèles de détection versionnés avec fiche de modèle
  • Concept de protection des données avec pseudonymisation et durées de conservation
Discuter de ce sujet
05Opérations de sécurité et notification des incidents selon NIS2 et le TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Notre approche

Le TKG oblige les opérateurs de réseaux publics à désigner un responsable de la sécurité, à tenir un concept de sécurité et à notifier les incidents de sécurité importants ; NIS2 y ajoute une alerte précoce sous 24 heures et une notification sous 72 heures. Nous mettons en place un centre des opérations de sécurité avec SIEM pour le cœur de réseau, l'IT et le cloud, relions détection, classification et circuit de notification et préparons des modèles pour l'Agence fédérale des réseaux et le BSI. Nous reprenons le catalogue de sécurité de l'Agence fédérale des réseaux et du BSI dans un SMSI selon ISO 27001 et l'étayons par des preuves.

Étendue des prestations en détail
  • Analyse des écarts par rapport au catalogue de sécurité, aux obligations NIS2 et au concept de sécurité existant, avec mesures priorisées
  • Connexion au SIEM du cœur de réseau, des pare-feu de signalisation, de la plateforme cloud et de l'IT de bureau, avec des cas d'usage télécoms
  • Classification des incidents et workflow de notification avec délais pour l'alerte précoce, la notification et le rapport final
  • Playbooks de réponse aux incidents pour les pannes, les attaques de signalisation et les accès compromis, avec exercices
  • SMSI selon ISO 27001 et ISO/IEC 27011 avec preuves pour l'Agence fédérale des réseaux, le BSI et les auditeurs

Un opérateur fibre relie l'exploitation réseau et le SOC par un workflow de notification commun ; une panne avec suspicion d'attaque est classifiée et notifiée comme alerte précoce dans le délai.

Ce que vous obtenez

  • Analyse des écarts et plan d'action pour le TKG et NIS2
  • Cas d'usage SOC et workflow de notification avec modèles
  • Preuves SMSI pour le catalogue de sécurité et les audits
Discuter de ce sujet
06Feuille de route PQC pour les clés d'abonnés et la signalisationML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Notre approche

Les ordinateurs quantiques casseront RSA et les courbes elliptiques, sur lesquels reposent aujourd'hui TLS dans le cœur de réseau, IPsec dans le réseau de transport, la PKI eSIM et le masquage SUCI. Les algorithmes symétriques comme TUAK avec des clés de 256 bits sont considérés comme résistants, mais les cartes SIM et leurs clés restent de nombreuses années sur le terrain. Nous inventorions algorithmes, clés et certificats sur le cœur, le roaming et l'eSIM, vérifions la prise en charge de ML-KEM et ML-DSA par les HSM et planifions la migration par étapes en suivant les travaux du 3GPP et de la GSMA.

Étendue des prestations en détail
  • Inventaire cryptographique couvrant TLS dans le cœur, IPsec, SEPP, PKI eSIM, clés SUCI et HSM, avec évaluation selon la durée de vie
  • Évaluation des clés d'abonnés selon la longueur de clé et la durée de maintien des cartes SIM sur le terrain, TUAK avec des clés de 256 bits pour les nouvelles cartes
  • Vérification du firmware des HSM pour ML-KEM, ML-DSA et les modes hybrides
  • Certificats hybrides et TLS hybride pour les fonctions réseau, le SEPP et les accès de gestion en phase pilote
  • Feuille de route par étapes suivant les travaux du 3GPP et de la GSMA Post-Quantum Telco Network Taskforce

Un opérateur mobile établit un inventaire couvrant le cœur de réseau, le roaming et l'eSIM ; les nouveaux lots de SIM reçoivent TUAK avec des clés de 256 bits, et la PKI interne passe d'abord à des certificats hybrides.

Ce que vous obtenez

  • Inventaire cryptographique avec évaluation des risques
  • Feuille de route de migration pour le cœur de réseau, le roaming et l'eSIM
  • Rapport pilote sur le TLS hybride avec résultats de tests
Discuter de ce sujet
Antennes de liaison hertzienne sur un pylône, image d'illustration
Télécommunications

Situations de projet typiques

Là où le changement devient concret.

Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.

Situations de départ données à titre d'exemple, et non des références clients.

01 / Télécommunications

Authentification basée sur HSM chez un opérateur mobile

Cœur 5G Standalone peu avant son lancement, déchiffrement du SUCI en logiciel, HSM du centre d'authentification avec fin de support annoncée.

Solution

Cluster HSM réparti sur plusieurs sites pour 5G AKA et le déchiffrement du SUCI, migration des stocks Ki lors de cérémonies consignées.

Clés d'abonnés uniquement dans le HSM, basculement sans remplacement des cartes, preuves pour le concept de sécurité et l'audit.

Discuter de ce sujet

02 / Télécommunications

Notification des incidents chez un opérateur fibre

NIS2 s'applique désormais, l'exploitation réseau et la sécurité informatique utilisent des outils séparés, aucun circuit de notification vers l'Agence fédérale des réseaux et le BSI n'existe.

Solution

Connexion du réseau et de l'IT au SIEM, schéma de classification, workflow de notification avec modèles, exercices avec l'exploitation réseau et la direction.

Notifications possibles dans les délais légaux, exercices documentés, écarts par rapport au catalogue de sécurité comblés.

Discuter de ce sujet

03 / Télécommunications

Plateforme eSIM chez un fournisseur de connectivité IoT

Les flottes d'appareils des clients professionnels ont besoin d'eSIM selon SGP.32, les clés de profils sont stockées dans une base de données, l'accréditation GSMA reste à obtenir.

Solution

Intégration HSM de la plateforme SM-DP+, cérémonies des clés, interfaces pour les clients professionnels avec autorisations et journalisation.

Clés de profils dans le HSM, preuves pour l'accréditation SAS-SM, les profils parviennent aux appareils via des interfaces versionnées.

Discuter de ce sujet

Collaboration

Un parcours clair. Avec votre équipe.

De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.

Comment nous travaillons

  1. 01

    Évaluation

    Cœur de réseau, processus liés aux clés, interfaces et écarts réglementaires

    Liste de mesures priorisée, inventaire cryptographique, analyse des écarts pour le TKG et NIS2
  2. 02

    Conception

    Architecture cible, déploiement des HSM, chemin d'intégration, modèle d'exploitation

    Architecture cible, choix des HSM, catalogue d'interfaces, concept de notification, modèle d'exploitation
  3. 03

    Réalisation

    HSM, protection du cœur de réseau, interfaces et SOC par étapes et dans les fenêtres de maintenance

    Systèmes intégrés, cérémonies consignées, rapports de test, documentation, validation par étape
  4. 04

    Exploitation

    Supervision, notification des incidents, audits, transfert de connaissances

    Supervision, rotation des clés, accompagnement des audits, transfert progressif

Avant le premier entretien

Vous n'avez pas besoin d'avoir déjà toutes les réponses.

Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.

Planifier un premier entretien
  1. 01

    Qu'est-ce qui doit changer ?

    Le défi actuel et le résultat que vous souhaitez atteindre.

  2. 02

    Quels systèmes sont concernés ?

    Un aperçu des sites, des applications et des interfaces.

  3. 03

    Qu'est-ce qui définit le cadre ?

    Les échéances du projet, les fenêtres de maintenance et les dépendances connues.

  4. 04

    Qui doit être autour de la table ?

    Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.

Contexte et aide à la décision

Que sont les solutions informatiques pour les télécommunications ?

Six domaines d'action, du cœur de réseau 5G jusqu'à la cryptographie post-quantique, planifiés, intégrés et exploités par OTOKO®. Les clés d'abonnés restent dans des modules de sécurité matériels certifiés, et chaque mesure peut être justifiée auprès de l'Agence fédérale des réseaux, du BSI et des auditeurs.

Les solutions informatiques pour les télécommunications protègent le cœur de réseau, la signalisation et les identités des abonnés, relient le réseau aux systèmes métier et justifient auprès des autorités le respect des obligations du TKG et de NIS2. OTOKO® couvre pour cela six domaines d'action : cœur de réseau 5G et sécurité réseau, clés d'abonnés et eSIM en HSM, intégration OSS/BSS et exposition d'API, analytique réseau et détection d'anomalies, opérations de sécurité et notification des incidents selon NIS2 et le TKG, ainsi qu'une feuille de route PQC pour les clés d'abonnés et la signalisation à longue durée de vie.

La différence avec un simple projet de conseil tient à l'exploitation et à la preuve. Chaque cérémonie des clés, chaque fonction réseau et chaque interface reçoit un journal, un numéro de version et les documents qu'exigent le catalogue de sécurité du TKG, NIS2 et les auditeurs. La cryptographie et les modules de sécurité matériels sont notre cœur de métier ; les clés d'abonnés, les clés SUCI et les clés de profils eSIM sont donc conservées dans des appareils certifiés plutôt que dans des logiciels.

Pourquoi OTOKO® pour les télécommunications

  • Cryptographie et HSM

    La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Nous planifions et exploitons les clés d'abonnés, les clés SUCI et les clés de profils eSIM dans des appareils certifiés, avec des cérémonies consignées.

  • Centres de données allemands

    L'ensemble de la solution fonctionne dans des centres de données allemands. Cela vaut pour les HSM hébergés, la plateforme de données d'analytique réseau et le centre des opérations de sécurité.

  • Infrastructures critiques (KRITIS) et secteurs réglementés

    Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Nous connaissons les attentes de l'Agence fédérale des réseaux, du BSI, des auditeurs et de la sécurité de l'information envers les réseaux publics de télécommunications.

  • Une équipe jusqu'à l'exploitation

    Une seule équipe vous accompagne du conseil à l'exploitation. Spécialistes en cryptographie, architectes en sécurité du cœur de réseau et data engineers travaillent avec votre exploitation réseau, de l'évaluation jusqu'à l'exploitation courante.

Cadre et détails

La plupart des opérateurs n'échouent pas faute de technologie réseau, mais à cause de systèmes accumulés au fil du temps, de clés dispersées et de lacunes dans les preuves.

Des clés d'abonnés entre de nombreuses mains

Les valeurs Ki et OPc arrivent sous forme de fichiers des fabricants de cartes, sont importées dans plusieurs systèmes et se trouvent en partie hors de tout HSM.

Cœur de réseau sans protection de bout en bout

Les fonctions réseau du cœur 5G communiquent parfois sans TLS mutuel, les partenaires de roaming atteignent la signalisation sans filtrage SEPP, et l'ancienne signalisation SS7 et Diameter reste non filtrée.

OSS et BSS comme goulot d'étranglement

Commande, provisionnement et facturation passent par des liaisons point à point, si bien que chaque nouvelle fonction réseau et chaque nouveau produit nécessitent des mois d'intégration.

Obligations de notification sans circuit de notification

NIS2 et le TKG exigent des notifications dans des délais fixes, mais l'exploitation réseau, le centre des opérations de sécurité et le service réglementaire travaillent avec des outils séparés.

Trois modèles d'exploitation
Sur siteCloud allemandHyperscaler
Stockage des donnéesVos centres de données, vos HSM et vos sites de cœur de réseauCentres de données en Allemagne, exploités selon ISO 27001Azure, AWS ou Google Cloud, région Allemagne au choix
ExploitationVotre exploitation réseau ou OTOKO® en service managéOTOKO®, avec droits d'audit pour votre organisationPartagée, services de plateforme assurés par le fournisseur
OutilsClusters HSM, Kubernetes pour les fonctions réseau, SIEM dans votre propre réseauHSM hébergés, plateforme d'intégration et de données, SOCServices HSM cloud, services Kubernetes et de données managés
Adapté àAuthentification, déchiffrement du SUCI, cœur de réseauSM-DP+, API partenaires, centre des opérations de sécuritéAnalytique réseau, applications BSS, pics de charge
ConformitéContrôle total, preuves issues de votre SMSI et de votre concept de sécuritéSous-traitance au sens du RGPD, hébergement en Allemagne, preuves selon le TKGSous-traitance, clauses contractuelles types, vérification par rapport au catalogue de sécurité

Collaboration

Projet

Projet clairement délimité, comme une migration HSM dans le centre d'authentification ou l'introduction d'un SEPP, avec un résultat fixe, des jalons et une recette.

  • Évaluation, conception, réalisation, transfert
  • Forfait ou régie, par jalons
  • Adapté aux migrations HSM, aux déploiements 5G et à la préparation d'audits

Renfort d'équipe

Des spécialistes en cryptographie, des architectes en sécurité du cœur de réseau ou des développeurs d'intégration travaillent dans vos équipes, avec vos outils et selon vos processus de changement.

  • Prise en main de l'exploitation réseau, des procédures de changement et des fenêtres de maintenance
  • Adaptable selon l'avancement du projet
  • Adapté aux exploitants qui disposent de leur propre équipe mais manquent de capacités

Service managé

OTOKO® exploite les clusters HSM, la couche d'intégration ou le centre des opérations de sécurité avec des niveaux de service convenus, des rapports et les preuves qu'exigent le TKG et NIS2.

  • Supervision, rotation des clés, mises à jour et support
  • Droits d'audit, indicateurs de service et scénarios de sortie inscrits au contrat
  • Adapté aux opérateurs sans équipe d'exploitation propre pour les HSM ou le SOC

Cinq exigences qui s'imposent aux opérateurs de réseau et aux fournisseurs de services, avec ce qu'elles demandent et ce qu'OTOKO® fournit pour y répondre.

Normes et preuves
RéférentielExigeOTOKO® fournit
TKGMesures de protection techniques et organisationnelles, responsable de la sécurité, concept de sécurité, mise en œuvre du catalogue de sécurité de l'Agence fédérale des réseaux et du BSI, notification des incidents de sécurité importantsConcept de sécurité, transposition du catalogue de sécurité, preuves sur les composants critiques, processus de notification et modèles pour l'Agence fédérale des réseaux
NIS2Gestion des risques, sécurité de la chaîne d'approvisionnement, responsabilité de la direction, alerte précoce sous 24 heures et notification sous 72 heuresAnalyse de risques, évaluation des fournisseurs, formation de la direction, SOC avec workflow de notification et exercices documentés
RGPDBase juridique, minimisation des données, protection des données de trafic et de localisation conjointement avec le TDDDG, sous-traitance, analyse d'impact relative à la protection des donnéesConcept de protection des données pour l'analytique réseau, pseudonymisation, durées de conservation, contrat de sous-traitance avec hébergement en Allemagne
ISO 27001Système de management de la sécurité de l'information avec traitement des risques, mesures de l'annexe A, audits internes et revue de directionMise en place d'un SMSI avec des mesures spécifiques aux télécommunications selon ISO/IEC 27011, préparation des audits, exploitation de nos services selon ISO 27001
3GPP TS 33.501Architecture de sécurité du système 5G avec 5G AKA et EAP-AKA', masquage SUCI, TLS et OAuth 2.0 dans l'architecture basée sur les services, SEPP à la frontière du réseauAuthentification et déchiffrement du SUCI basés sur HSM, concept de certificats et d'autorisations, configuration du SEPP, rapports de test selon 3GPP SCAS

Questions fréquentes

Bonnes questions. Réponses claires.

15 réponses sur votre secteur, le projet et l'exploitation qui suivra.

Secteur et domaines d'action6 questions

Quelles solutions informatiques OTOKO® propose-t-il pour les télécommunications ?

L'offre comprend la protection du cœur de réseau 5G, les clés d'abonnés et les profils eSIM dans des modules de sécurité matériels, l'intégration de l'OSS et du BSS avec des API réseau, l'analytique réseau avec des plateformes de données, les opérations de sécurité avec notification des incidents selon NIS2 et le TKG ainsi qu'une feuille de route PQC. Vous commandez des domaines d'action séparés ou l'offre globale, exploités dans votre centre de données, dans des centres de données allemands ou chez un hyperscaler.

Pourquoi les clés d'abonnés doivent-elles être stockées dans un module de sécurité matériel ?

Quiconque connaît la clé K et la valeur OPc d'une carte SIM peut usurper l'identité de l'abonné sur le réseau et attaquer ses connexions. Un HSM calcule les vecteurs d'authentification et déchiffre le SUCI sans que les clés quittent l'appareil en clair, et il journalise chaque utilisation. Vous pouvez ainsi justifier cette protection auprès de l'Agence fédérale des réseaux, des auditeurs et des partenaires de roaming.

Comment OTOKO® met-il en œuvre les obligations de notification de NIS2 et du TKG ?

Nous vérifions d'abord quelles obligations du TKG, de NIS2 et du catalogue de sécurité s'appliquent à votre activité et les comparons aux mesures existantes. Nous relions ensuite la détection dans le SOC, la classification et le circuit de notification en un processus avec délais et modèles pour l'Agence fédérale des réseaux et le BSI. Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés et exerçons ce processus avec l'exploitation réseau et la direction.

Les HSM existants du centre d'authentification peuvent-ils continuer à fonctionner ?

Dans de nombreux cas, oui. Nous vérifions les versions de firmware, les certifications, le support fabricant et la prise en charge de TUAK, du déchiffrement du SUCI et des nouveaux algorithmes. Un remplacement n'est planifié que là où les appareils arrivent en fin de vie ou ne remplissent pas les exigences, et les clés d'abonnés migrent lors de cérémonies consignées, sans remplacement des cartes SIM.

Les données réseau peuvent-elles être utilisées pour l'analytique et l'IA ?

Dans des limites précises. Les données de trafic et de localisation relèvent du TDDDG et du RGPD et ne peuvent être traitées qu'à des fins autorisées comme la résolution des pannes ou la détection des abus. Nous les pseudonymisons avant l'analyse, limitons les durées de conservation et documentons le traitement dans une analyse d'impact relative à la protection des données. Chaque alerte d'un modèle est traçable jusqu'à sa source de données et sa version de modèle.

Quand les opérateurs de réseau devraient-ils se lancer dans la cryptographie post-quantique ?

Maintenant, avec l'inventaire. Les cartes SIM, les certificats de roaming et les clés racines eSIM restent en service de nombreuses années, et la signalisation enregistrée aujourd'hui pourra être déchiffrée plus tard. L'inventaire montre quelles liaisons et quelles clés migrer en premier, et la feuille de route lie la migration aux nouveaux lots de SIM, aux renouvellements de HSM et aux spécifications du 3GPP et de la GSMA.

Démarrage et mise en œuvre5 questions

Pouvons-nous commencer par un seul domaine d'action ?

Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.

Que devons-nous préparer pour le premier entretien ?

Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.

Qui devrait participer au projet ?

Architecte en sécurité du cœur de réseau: Architecture de sécurité pour le cœur 5G, le SEPP et la frontière du réseau. Spécialiste en cryptographie: Intégration HSM, cérémonies des clés, feuille de route PQC. Développeur d'intégration: Interfaces OSS/BSS, passerelle API, CAMARA. Data engineer: Plateforme de streaming, modèles de détection, pseudonymisation. Consultant conformité: TKG, NIS2, catalogue de sécurité, notification des incidents. Chef de projet: Jalons, fenêtres de maintenance, recettes, rapports.

Comment le calendrier et l'effort sont-ils déterminés ?

Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.

Que livre la première phase du projet ?

Cœur de réseau, processus liés aux clés, interfaces et écarts réglementaires Liste de mesures priorisée, inventaire cryptographique, analyse des écarts pour le TKG et NIS2

Exploitation et évolution4 questions

Quelles formes de collaboration sont possibles ?

Projet: Projet clairement délimité, comme une migration HSM dans le centre d'authentification ou l'introduction d'un SEPP, avec un résultat fixe, des jalons et une recette. Renfort d'équipe: Des spécialistes en cryptographie, des architectes en sécurité du cœur de réseau ou des développeurs d'intégration travaillent dans vos équipes, avec vos outils et selon vos processus de changement. Service managé: OTOKO® exploite les clusters HSM, la couche d'intégration ou le centre des opérations de sécurité avec des niveaux de service convenus, des rapports et les preuves qu'exigent le TKG et NIS2.

Comment se déroule le transfert vers l'exploitation ?

Supervision, notification des incidents, audits, transfert de connaissances Supervision, rotation des clés, accompagnement des audits, transfert progressif

Pouvons-nous ajouter d'autres sites ou systèmes par la suite ?

Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.

Comment la solution reste-t-elle exploitable à long terme ?

Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.

Télécommunications

Discutons ensemble de la prochaine étape.

Voyons ensemble comment votre réseau, vos clés d'abonnés et votre cœur de réseau 5G fonctionnent ensemble en toute sécurité.

Planifier un premier entretien

Nos partenaires

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilité

Adaptez l'affichage à vos besoins.

Aucune version simplifiée n'est encore disponible pour cette page.

Les paramètres s'appliquent actuellement à cette visite. Vous pouvez autoriser leur enregistrement permanent dans les paramètres des cookies.