Cœur de réseau 5G et sécurité réseau
Architecture de sécurité pour le cœur de réseau et la frontière du réseau
En savoir plusSecteurs / Télécommunications
Sécuriser les réseaux de communication et gérer les clés pour SIM, eSIM et 5G.
Conseil. Intégration. Exploitation.

Pour les professionnels de votre secteur.
Vos priorités
Nous sécurisons les réseaux cœurs et les réseaux d'accès, gérons les clés SIM et eSIM dans des modules de sécurité matériels et intégrons les cœurs de réseau 5G à la facturation et à la gestion clients.
Architecture de sécurité pour le cœur de réseau et la frontière du réseau
En savoir plusArchitecture d'intégration avec catalogue d'interfaces et contrats de données
En savoir plusAnalyse des écarts et plan d'action pour le TKG et NIS2
En savoir plusDe la stratégie au système
Six domaines d'action. Choisissez celui que vous souhaitez approfondir.
Notre approche
Le cœur de réseau 5G se compose de fonctions réseau qui tournent sous forme de conteneurs sur Kubernetes et communiquent via une architecture basée sur les services avec HTTP/2. Nous sécurisons cette communication selon 3GPP TS 33.501 avec TLS mutuel et des jetons OAuth 2.0 de la NRF, séparons les network slices et le plan de gestion et durcissons la plateforme cloud. À la frontière du réseau, le SEPP protège la signalisation de roaming, et des pare-feu de signalisation filtrent SS7 et Diameter provenant des anciens réseaux. Nous testons les composants réseau selon 3GPP SCAS et évaluons les rapports GSMA NESAS des fabricants.
Un opérateur mobile met en service un cœur de réseau 5G Standalone ; toutes les fonctions réseau communiquent via TLS mutuel, et le SEPP filtre la signalisation des partenaires de roaming avant le premier accord de roaming.
Notre approche
À partir de la clé d'abonné K et de la valeur opérateur OPc, le réseau calcule à chaque enregistrement les vecteurs d'authentification pour 5G AKA, avec MILENAGE ou TUAK. Nous déplaçons ce calcul et le déchiffrement du SUCI, l'identifiant d'abonné masqué, dans des modules de sécurité matériels, afin que les clés ne se trouvent jamais en clair dans l'UDM et le centre d'authentification. Nous conseillons en toute indépendance vis-à-vis des fabricants sur Utimaco 5G Protect, Entrust nShield 5c et Thales Luna, reprenons les fichiers de clés des fabricants de cartes via des clés de transport et protégeons les profils eSIM sur la plateforme SM-DP+ selon GSMA SGP.22.
Un opérateur mobile déplace le déchiffrement du SUCI et les vecteurs d'authentification dans un cluster HSM ; les stocks Ki migrent lors de cérémonies consignées, sans que les abonnés aient besoin de nouvelles cartes SIM.
Notre approche
Les systèmes de support des opérations et des activités (OSS et BSS) pilotent commande, provisionnement, incidents et facturation, et doivent suivre le rythme de chaque nouvelle fonction réseau. Nous plaçons une couche d'intégration avec les TM Forum Open APIs et un traitement d'événements entre le réseau et les systèmes métier, afin que les produits naissent sans liaisons point à point. Nous exposons de manière contrôlée aux clients professionnels des fonctions réseau comme la vérification des changements de SIM, la confirmation de localisation ou la qualité de service via les API CAMARA et la NEF, avec autorisations, consentement et journalisation.
Un opérateur mobile met à la disposition des banques une API CAMARA de vérification des changements de SIM ; chaque requête passe par la passerelle API avec autorisation et journalisation, sans accès direct au cœur de réseau.
Notre approche
Un réseau mobile produit en continu des données de performance, des alarmes, des enregistrements détaillés d'appels et des événements de signalisation, qui se trouvent généralement dans des outils séparés. Nous réunissons ces sources en streaming sur une plateforme de données et entraînons des modèles qui détectent tôt les pics de charge, les pannes de cellules radio et les schémas de signalisation suspects. Les données de trafic et de localisation sont pseudonymisées selon le TDDDG et le RGPD, et chaque alerte est traçable jusqu'à sa source de données et sa version de modèle.
Un opérateur de réseau détecte des schémas de signalisation inhabituels provenant d'un réseau de roaming avant que des abonnés ne soient touchés ; l'alerte parvient au centre des opérations de sécurité avec sa source de données et sa version de modèle.
Notre approche
Le TKG oblige les opérateurs de réseaux publics à désigner un responsable de la sécurité, à tenir un concept de sécurité et à notifier les incidents de sécurité importants ; NIS2 y ajoute une alerte précoce sous 24 heures et une notification sous 72 heures. Nous mettons en place un centre des opérations de sécurité avec SIEM pour le cœur de réseau, l'IT et le cloud, relions détection, classification et circuit de notification et préparons des modèles pour l'Agence fédérale des réseaux et le BSI. Nous reprenons le catalogue de sécurité de l'Agence fédérale des réseaux et du BSI dans un SMSI selon ISO 27001 et l'étayons par des preuves.
Un opérateur fibre relie l'exploitation réseau et le SOC par un workflow de notification commun ; une panne avec suspicion d'attaque est classifiée et notifiée comme alerte précoce dans le délai.
Notre approche
Les ordinateurs quantiques casseront RSA et les courbes elliptiques, sur lesquels reposent aujourd'hui TLS dans le cœur de réseau, IPsec dans le réseau de transport, la PKI eSIM et le masquage SUCI. Les algorithmes symétriques comme TUAK avec des clés de 256 bits sont considérés comme résistants, mais les cartes SIM et leurs clés restent de nombreuses années sur le terrain. Nous inventorions algorithmes, clés et certificats sur le cœur, le roaming et l'eSIM, vérifions la prise en charge de ML-KEM et ML-DSA par les HSM et planifions la migration par étapes en suivant les travaux du 3GPP et de la GSMA.
Un opérateur mobile établit un inventaire couvrant le cœur de réseau, le roaming et l'eSIM ; les nouveaux lots de SIM reçoivent TUAK avec des clés de 256 bits, et la PKI interne passe d'abord à des certificats hybrides.

Situations de projet typiques
Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.
Situations de départ données à titre d'exemple, et non des références clients.
01 / Télécommunications
Cœur 5G Standalone peu avant son lancement, déchiffrement du SUCI en logiciel, HSM du centre d'authentification avec fin de support annoncée.
Cluster HSM réparti sur plusieurs sites pour 5G AKA et le déchiffrement du SUCI, migration des stocks Ki lors de cérémonies consignées.
Clés d'abonnés uniquement dans le HSM, basculement sans remplacement des cartes, preuves pour le concept de sécurité et l'audit.
02 / Télécommunications
NIS2 s'applique désormais, l'exploitation réseau et la sécurité informatique utilisent des outils séparés, aucun circuit de notification vers l'Agence fédérale des réseaux et le BSI n'existe.
Connexion du réseau et de l'IT au SIEM, schéma de classification, workflow de notification avec modèles, exercices avec l'exploitation réseau et la direction.
Notifications possibles dans les délais légaux, exercices documentés, écarts par rapport au catalogue de sécurité comblés.
03 / Télécommunications
Les flottes d'appareils des clients professionnels ont besoin d'eSIM selon SGP.32, les clés de profils sont stockées dans une base de données, l'accréditation GSMA reste à obtenir.
Intégration HSM de la plateforme SM-DP+, cérémonies des clés, interfaces pour les clients professionnels avec autorisations et journalisation.
Clés de profils dans le HSM, preuves pour l'accréditation SAS-SM, les profils parviennent aux appareils via des interfaces versionnées.
Collaboration
De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.
Comment nous travaillons
Cœur de réseau, processus liés aux clés, interfaces et écarts réglementaires
Architecture cible, déploiement des HSM, chemin d'intégration, modèle d'exploitation
HSM, protection du cœur de réseau, interfaces et SOC par étapes et dans les fenêtres de maintenance
Supervision, notification des incidents, audits, transfert de connaissances
Avant le premier entretien
Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.
Planifier un premier entretienLe défi actuel et le résultat que vous souhaitez atteindre.
Un aperçu des sites, des applications et des interfaces.
Les échéances du projet, les fenêtres de maintenance et les dépendances connues.
Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.
Six domaines d'action, du cœur de réseau 5G jusqu'à la cryptographie post-quantique, planifiés, intégrés et exploités par OTOKO®. Les clés d'abonnés restent dans des modules de sécurité matériels certifiés, et chaque mesure peut être justifiée auprès de l'Agence fédérale des réseaux, du BSI et des auditeurs.
Les solutions informatiques pour les télécommunications protègent le cœur de réseau, la signalisation et les identités des abonnés, relient le réseau aux systèmes métier et justifient auprès des autorités le respect des obligations du TKG et de NIS2. OTOKO® couvre pour cela six domaines d'action : cœur de réseau 5G et sécurité réseau, clés d'abonnés et eSIM en HSM, intégration OSS/BSS et exposition d'API, analytique réseau et détection d'anomalies, opérations de sécurité et notification des incidents selon NIS2 et le TKG, ainsi qu'une feuille de route PQC pour les clés d'abonnés et la signalisation à longue durée de vie.
La différence avec un simple projet de conseil tient à l'exploitation et à la preuve. Chaque cérémonie des clés, chaque fonction réseau et chaque interface reçoit un journal, un numéro de version et les documents qu'exigent le catalogue de sécurité du TKG, NIS2 et les auditeurs. La cryptographie et les modules de sécurité matériels sont notre cœur de métier ; les clés d'abonnés, les clés SUCI et les clés de profils eSIM sont donc conservées dans des appareils certifiés plutôt que dans des logiciels.
La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Nous planifions et exploitons les clés d'abonnés, les clés SUCI et les clés de profils eSIM dans des appareils certifiés, avec des cérémonies consignées.
L'ensemble de la solution fonctionne dans des centres de données allemands. Cela vaut pour les HSM hébergés, la plateforme de données d'analytique réseau et le centre des opérations de sécurité.
Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Nous connaissons les attentes de l'Agence fédérale des réseaux, du BSI, des auditeurs et de la sécurité de l'information envers les réseaux publics de télécommunications.
Une seule équipe vous accompagne du conseil à l'exploitation. Spécialistes en cryptographie, architectes en sécurité du cœur de réseau et data engineers travaillent avec votre exploitation réseau, de l'évaluation jusqu'à l'exploitation courante.
La plupart des opérateurs n'échouent pas faute de technologie réseau, mais à cause de systèmes accumulés au fil du temps, de clés dispersées et de lacunes dans les preuves.
01
Les valeurs Ki et OPc arrivent sous forme de fichiers des fabricants de cartes, sont importées dans plusieurs systèmes et se trouvent en partie hors de tout HSM.
02
Les fonctions réseau du cœur 5G communiquent parfois sans TLS mutuel, les partenaires de roaming atteignent la signalisation sans filtrage SEPP, et l'ancienne signalisation SS7 et Diameter reste non filtrée.
03
Commande, provisionnement et facturation passent par des liaisons point à point, si bien que chaque nouvelle fonction réseau et chaque nouveau produit nécessitent des mois d'intégration.
04
NIS2 et le TKG exigent des notifications dans des délais fixes, mais l'exploitation réseau, le centre des opérations de sécurité et le service réglementaire travaillent avec des outils séparés.
| Sur site | Cloud allemand | Hyperscaler | |
|---|---|---|---|
| Stockage des données | Vos centres de données, vos HSM et vos sites de cœur de réseau | Centres de données en Allemagne, exploités selon ISO 27001 | Azure, AWS ou Google Cloud, région Allemagne au choix |
| Exploitation | Votre exploitation réseau ou OTOKO® en service managé | OTOKO®, avec droits d'audit pour votre organisation | Partagée, services de plateforme assurés par le fournisseur |
| Outils | Clusters HSM, Kubernetes pour les fonctions réseau, SIEM dans votre propre réseau | HSM hébergés, plateforme d'intégration et de données, SOC | Services HSM cloud, services Kubernetes et de données managés |
| Adapté à | Authentification, déchiffrement du SUCI, cœur de réseau | SM-DP+, API partenaires, centre des opérations de sécurité | Analytique réseau, applications BSS, pics de charge |
| Conformité | Contrôle total, preuves issues de votre SMSI et de votre concept de sécurité | Sous-traitance au sens du RGPD, hébergement en Allemagne, preuves selon le TKG | Sous-traitance, clauses contractuelles types, vérification par rapport au catalogue de sécurité |
Collaboration
Projet
Projet clairement délimité, comme une migration HSM dans le centre d'authentification ou l'introduction d'un SEPP, avec un résultat fixe, des jalons et une recette.
Renfort d'équipe
Des spécialistes en cryptographie, des architectes en sécurité du cœur de réseau ou des développeurs d'intégration travaillent dans vos équipes, avec vos outils et selon vos processus de changement.
Service managé
OTOKO® exploite les clusters HSM, la couche d'intégration ou le centre des opérations de sécurité avec des niveaux de service convenus, des rapports et les preuves qu'exigent le TKG et NIS2.
Cinq exigences qui s'imposent aux opérateurs de réseau et aux fournisseurs de services, avec ce qu'elles demandent et ce qu'OTOKO® fournit pour y répondre.
| Référentiel | Exige | OTOKO® fournit |
|---|---|---|
| TKG | Mesures de protection techniques et organisationnelles, responsable de la sécurité, concept de sécurité, mise en œuvre du catalogue de sécurité de l'Agence fédérale des réseaux et du BSI, notification des incidents de sécurité importants | Concept de sécurité, transposition du catalogue de sécurité, preuves sur les composants critiques, processus de notification et modèles pour l'Agence fédérale des réseaux |
| NIS2 | Gestion des risques, sécurité de la chaîne d'approvisionnement, responsabilité de la direction, alerte précoce sous 24 heures et notification sous 72 heures | Analyse de risques, évaluation des fournisseurs, formation de la direction, SOC avec workflow de notification et exercices documentés |
| RGPD | Base juridique, minimisation des données, protection des données de trafic et de localisation conjointement avec le TDDDG, sous-traitance, analyse d'impact relative à la protection des données | Concept de protection des données pour l'analytique réseau, pseudonymisation, durées de conservation, contrat de sous-traitance avec hébergement en Allemagne |
| ISO 27001 | Système de management de la sécurité de l'information avec traitement des risques, mesures de l'annexe A, audits internes et revue de direction | Mise en place d'un SMSI avec des mesures spécifiques aux télécommunications selon ISO/IEC 27011, préparation des audits, exploitation de nos services selon ISO 27001 |
| 3GPP TS 33.501 | Architecture de sécurité du système 5G avec 5G AKA et EAP-AKA', masquage SUCI, TLS et OAuth 2.0 dans l'architecture basée sur les services, SEPP à la frontière du réseau | Authentification et déchiffrement du SUCI basés sur HSM, concept de certificats et d'autorisations, configuration du SEPP, rapports de test selon 3GPP SCAS |
Questions fréquentes
15 réponses sur votre secteur, le projet et l'exploitation qui suivra.
L'offre comprend la protection du cœur de réseau 5G, les clés d'abonnés et les profils eSIM dans des modules de sécurité matériels, l'intégration de l'OSS et du BSS avec des API réseau, l'analytique réseau avec des plateformes de données, les opérations de sécurité avec notification des incidents selon NIS2 et le TKG ainsi qu'une feuille de route PQC. Vous commandez des domaines d'action séparés ou l'offre globale, exploités dans votre centre de données, dans des centres de données allemands ou chez un hyperscaler.
Quiconque connaît la clé K et la valeur OPc d'une carte SIM peut usurper l'identité de l'abonné sur le réseau et attaquer ses connexions. Un HSM calcule les vecteurs d'authentification et déchiffre le SUCI sans que les clés quittent l'appareil en clair, et il journalise chaque utilisation. Vous pouvez ainsi justifier cette protection auprès de l'Agence fédérale des réseaux, des auditeurs et des partenaires de roaming.
Nous vérifions d'abord quelles obligations du TKG, de NIS2 et du catalogue de sécurité s'appliquent à votre activité et les comparons aux mesures existantes. Nous relions ensuite la détection dans le SOC, la classification et le circuit de notification en un processus avec délais et modèles pour l'Agence fédérale des réseaux et le BSI. Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés et exerçons ce processus avec l'exploitation réseau et la direction.
Dans de nombreux cas, oui. Nous vérifions les versions de firmware, les certifications, le support fabricant et la prise en charge de TUAK, du déchiffrement du SUCI et des nouveaux algorithmes. Un remplacement n'est planifié que là où les appareils arrivent en fin de vie ou ne remplissent pas les exigences, et les clés d'abonnés migrent lors de cérémonies consignées, sans remplacement des cartes SIM.
Dans des limites précises. Les données de trafic et de localisation relèvent du TDDDG et du RGPD et ne peuvent être traitées qu'à des fins autorisées comme la résolution des pannes ou la détection des abus. Nous les pseudonymisons avant l'analyse, limitons les durées de conservation et documentons le traitement dans une analyse d'impact relative à la protection des données. Chaque alerte d'un modèle est traçable jusqu'à sa source de données et sa version de modèle.
Maintenant, avec l'inventaire. Les cartes SIM, les certificats de roaming et les clés racines eSIM restent en service de nombreuses années, et la signalisation enregistrée aujourd'hui pourra être déchiffrée plus tard. L'inventaire montre quelles liaisons et quelles clés migrer en premier, et la feuille de route lie la migration aux nouveaux lots de SIM, aux renouvellements de HSM et aux spécifications du 3GPP et de la GSMA.
Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.
Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.
Architecte en sécurité du cœur de réseau: Architecture de sécurité pour le cœur 5G, le SEPP et la frontière du réseau. Spécialiste en cryptographie: Intégration HSM, cérémonies des clés, feuille de route PQC. Développeur d'intégration: Interfaces OSS/BSS, passerelle API, CAMARA. Data engineer: Plateforme de streaming, modèles de détection, pseudonymisation. Consultant conformité: TKG, NIS2, catalogue de sécurité, notification des incidents. Chef de projet: Jalons, fenêtres de maintenance, recettes, rapports.
Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.
Cœur de réseau, processus liés aux clés, interfaces et écarts réglementaires Liste de mesures priorisée, inventaire cryptographique, analyse des écarts pour le TKG et NIS2
Projet: Projet clairement délimité, comme une migration HSM dans le centre d'authentification ou l'introduction d'un SEPP, avec un résultat fixe, des jalons et une recette. Renfort d'équipe: Des spécialistes en cryptographie, des architectes en sécurité du cœur de réseau ou des développeurs d'intégration travaillent dans vos équipes, avec vos outils et selon vos processus de changement. Service managé: OTOKO® exploite les clusters HSM, la couche d'intégration ou le centre des opérations de sécurité avec des niveaux de service convenus, des rapports et les preuves qu'exigent le TKG et NIS2.
Supervision, notification des incidents, audits, transfert de connaissances Supervision, rotation des clés, accompagnement des audits, transfert progressif
Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.
Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.
Télécommunications
Voyons ensemble comment votre réseau, vos clés d'abonnés et votre cœur de réseau 5G fonctionnent ensemble en toute sécurité.
Planifier un premier entretien