Menu

Contattaci
Logo
Stampa

Settori / Telecomunicazioni

Collegare le reti. Proteggere le comunicazioni.

Proteggere le reti di comunicazione e gestire le chiavi per SIM, eSIM e 5G.

Consulenza. Integrazione. Gestione operativa.

Antenne di un impianto di telefonia mobile, immagine simbolica

Per le persone del vostro settore.

  • Operatori di rete mobile
  • Operatori di rete fissa e fibra ottica
  • MVNO e fornitori di connettività IoT
  • Operatori di reti campus private

Le vostre priorità

Comprendere i compiti. Progettare le soluzioni.

Proteggiamo le reti core e di accesso, gestiamo le chiavi SIM ed eSIM in moduli di sicurezza hardware e integriamo le core network 5G con fatturazione e gestione clienti.

01

Rete core 5G e sicurezza di rete

Architettura di sicurezza per rete core e perimetro della rete

Maggiori dettagli
02

Integrazione OSS/BSS ed esposizione delle API

Architettura di integrazione con catalogo delle interfacce e contratti dati

Maggiori dettagli
03

Security Operations e notifica degli incidenti secondo NIS2 e TKG

Gap analysis e piano d'azione per TKG e NIS2

Maggiori dettagli

Dalla strategia al sistema

Sei moduli di servizio

Sei ambiti di intervento. Scegliete dove approfondire.

01Rete core 5G e sicurezza di rete3GPP TS 33.501 · SEPP · OAuth 2.0

Il nostro approccio

La rete core 5G è composta da funzioni di rete che funzionano come container su Kubernetes e comunicano tramite un'architettura basata sui servizi con HTTP/2. Proteggiamo questa comunicazione secondo 3GPP TS 33.501 con TLS reciproco e token OAuth 2.0 della NRF, separiamo network slice e piano di gestione ed eseguiamo l'hardening della piattaforma cloud. Al perimetro della rete il SEPP protegge la segnalazione di roaming, e firewall di segnalazione filtrano SS7 e Diameter provenienti dalle reti legacy. Verifichiamo i componenti di rete secondo 3GPP SCAS e analizziamo i report GSMA NESAS dei produttori.

L'ambito del servizio nel dettaglio
  • Analisi di sicurezza dell'architettura basata sui servizi con funzioni di rete, interfacce N2, N3 e N32 e accessi di gestione
  • TLS reciproco tra funzioni di rete, autorizzazione OAuth 2.0 tramite la NRF e gestione dei certificati per il core
  • Configurazione del SEPP con filtro N32 e firewall di segnalazione per SS7 e Diameter secondo GSMA FS.11 e FS.19
  • Hardening di Kubernetes, immagini container e rete di trasporto con IPsec secondo 3GPP TS 33.210
  • Test di collaudo per le funzioni di rete secondo 3GPP SCAS e analisi dei report di verifica NESAS dei produttori

Un operatore mobile mette in esercizio una rete core 5G standalone; tutte le funzioni di rete comunicano tramite TLS reciproco e il SEPP filtra la segnalazione dei partner di roaming prima del primo accordo di roaming.

Cosa ricevete

  • Architettura di sicurezza per rete core e perimetro della rete
  • Funzioni di rete sottoposte a hardening con piano per certificati e autorizzazioni
  • Report di test secondo 3GPP SCAS con elenco delle misure
Parliamo di questo tema
02Chiavi degli abbonati ed eSIM in HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Il nostro approccio

Con la chiave dell'abbonato K e il valore dell'operatore OPc, la rete calcola a ogni registrazione i vettori di autenticazione per 5G AKA, con MILENAGE o TUAK. Spostiamo questo calcolo e la decifratura della SUCI, l'identificativo occultato dell'abbonato, in moduli di sicurezza hardware, così che le chiavi non si trovino mai in chiaro in UDM e centro di autenticazione. Offriamo consulenza indipendente dai produttori su Utimaco 5G Protect, Entrust nShield 5c e Thales Luna, acquisiamo i file di chiavi dei produttori di SIM tramite chiavi di trasporto e proteggiamo i profili eSIM sulla piattaforma SM-DP+ secondo GSMA SGP.22.

L'ambito del servizio nel dettaglio
  • Architettura target per ARPF, SIDF e centro di autenticazione con cluster HSM su più siti
  • Calcolo di 5G AKA ed EAP-AKA' con MILENAGE e TUAK nell'HSM, migrazione dei valori Ki e OPc esistenti
  • Decifratura della SUCI secondo i profili ECIES A e B con le coppie di chiavi della rete di origine nell'HSM
  • Importazione dei file di output dei produttori di SIM tramite chiavi di trasporto, cerimonie delle chiavi con quorum e verbale
  • Integrazione HSM della piattaforma SM-DP+ secondo GSMA SGP.22 e SGP.32 con evidenze per l'accreditamento GSMA SAS-SM

Un operatore mobile sposta la decifratura della SUCI e i vettori di autenticazione in un cluster HSM; i valori Ki vengono migrati in cerimonie verbalizzate senza che gli abbonati abbiano bisogno di nuove SIM.

Cosa ricevete

  • Architettura target HSM per autenticazione e decifratura della SUCI
  • Cerimonie delle chiavi verbalizzate ed evidenze di migrazione
  • Manuale operativo con rotazione delle chiavi e procedure di emergenza
Parliamo di questo tema
03Integrazione OSS/BSS ed esposizione delle APITM Forum Open APIs · CAMARA · Apache Kafka

Il nostro approccio

I sistemi di supporto operativo e di business gestiscono ordini, provisioning, guasti e fatturazione e devono tenere il passo con ogni nuova funzione di rete. Inseriamo un livello di integrazione con TM Forum Open APIs ed elaborazione degli eventi tra rete e sistemi di business, così che i prodotti nascano senza collegamenti punto a punto. Esponiamo in modo controllato ai clienti business funzioni di rete come verifica del SIM swap, conferma della posizione o qualità del servizio tramite API CAMARA e la NEF, con autorizzazioni, consenso e logging.

L'ambito del servizio nel dettaglio
  • Catalogo delle interfacce su OSS, BSS, inventario di rete e rete core con contratti sui dati e responsabili
  • Livello di integrazione con API gateway e Apache Kafka secondo TM Forum Open APIs per ordini e provisioning
  • Collegamento delle funzioni di rete tramite NEF e interfacce di gestione della rete per l'attivazione automatizzata dei servizi
  • Esposizione di API CAMARA come SIM Swap, Device Location e Quality on Demand con OAuth 2.0 e gestione del consenso
  • Test automatizzati, versionamento e test di carico per ogni interfaccia prima del rilascio ai partner

Un operatore mobile mette a disposizione delle banche un'API CAMARA per la verifica del SIM swap; ogni richiesta passa dall'API gateway con autorizzazione e logging, senza accesso diretto alla rete core.

Cosa ricevete

  • Architettura di integrazione con catalogo delle interfacce e contratti dati
  • Interfacce testate e versionate per rete e partner
  • Piano di esposizione e autorizzazione per API di rete esterne
Parliamo di questo tema
04Analisi di rete e rilevamento delle anomalieApache Kafka · Apache Flink · MLflow

Il nostro approccio

Una rete mobile genera continuamente dati di prestazione, allarmi, record di dettaglio delle chiamate ed eventi di segnalazione, che di solito si trovano in strumenti separati. Riuniamo queste fonti in streaming su una piattaforma dati e addestriamo modelli che riconoscono precocemente picchi di carico, guasti delle celle radio e schemi di segnalazione sospetti. I dati di traffico e di localizzazione vengono pseudonimizzati secondo TDDDG e GDPR, e ogni allerta è tracciabile con fonte dei dati e versione del modello.

L'ambito del servizio nel dettaglio
  • Piattaforma di streaming per dati di prestazione, allarmi, record di dettaglio delle chiamate ed eventi di segnalazione da rete radio e rete core
  • Modelli per il rilevamento di anomalie in carico, disponibilità delle celle e segnalazione, verificati su guasti storici
  • Rilevamento di schemi di abuso come SIM swap fraudolenti e chiamate Wangiri
  • Pseudonimizzazione dei dati di traffico e localizzazione con termini di cancellazione secondo TDDDG e GDPR
  • Gestione dei modelli con versionamento, monitoraggio del drift e inoltro delle allerte a esercizio di rete e SOC

Un operatore di rete rileva schemi di segnalazione insoliti provenienti da una rete di roaming prima che gli abbonati ne siano colpiti; l'allerta arriva al Security Operations Center con fonte dei dati e versione del modello.

Cosa ricevete

  • Piattaforma dati per dati di rete e di segnalazione
  • Modelli di rilevamento versionati con model card
  • Piano di protezione dei dati con pseudonimizzazione e termini di cancellazione
Parliamo di questo tema
05Security Operations e notifica degli incidenti secondo NIS2 e TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Il nostro approccio

Il TKG obbliga gli operatori di reti pubbliche a nominare un responsabile della sicurezza, redigere un piano di sicurezza e notificare gli incidenti di sicurezza significativi, e NIS2 aggiunge un preallarme entro 24 ore e una notifica entro 72 ore. Realizziamo un Security Operations Center con SIEM per rete core, IT e cloud, colleghiamo rilevamento, classificazione e canale di notifica e prepariamo modelli per l'Agenzia federale delle reti e il BSI. Riportiamo il catalogo di sicurezza dell'Agenzia federale delle reti e del BSI nell'ISMS secondo ISO 27001 e lo documentiamo con evidenze.

L'ambito del servizio nel dettaglio
  • Gap analysis rispetto al catalogo di sicurezza, agli obblighi NIS2 e al piano di sicurezza esistente con misure prioritizzate
  • Collegamento al SIEM di rete core, firewall di segnalazione, piattaforma cloud e IT d'ufficio con casi d'uso per le telecomunicazioni
  • Classificazione degli incidenti e workflow di notifica con termini per preallarme, notifica e relazione finale
  • Playbook di incident response per guasti, attacchi alla segnalazione e accessi compromessi, con esercitazioni
  • ISMS secondo ISO 27001 e ISO/IEC 27011 con evidenze per l'Agenzia federale delle reti, il BSI e gli auditor

Un operatore di fibra ottica collega esercizio di rete e SOC tramite un workflow di notifica comune; un guasto con sospetto di attacco viene classificato e notificato come preallarme entro il termine.

Cosa ricevete

  • Gap analysis e piano d'azione per TKG e NIS2
  • Casi d'uso SOC e workflow di notifica con modelli
  • Evidenze ISMS per catalogo di sicurezza e audit
Parliamo di questo tema
06Roadmap PQC per chiavi degli abbonati e segnalazioneML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Il nostro approccio

I computer quantistici violeranno RSA e le curve ellittiche, su cui oggi si basano TLS nella rete core, IPsec nella rete di trasporto, la PKI eSIM e l'occultamento della SUCI. Gli algoritmi simmetrici come TUAK con chiavi a 256 bit sono considerati resistenti, ma le SIM e le loro chiavi restano in campo per molti anni. Inventariamo algoritmi, chiavi e certificati su core, roaming ed eSIM, verifichiamo il supporto di ML-KEM e ML-DSA negli HSM e pianifichiamo la migrazione per fasi seguendo i lavori di 3GPP e GSMA.

L'ambito del servizio nel dettaglio
  • Inventario crittografico di TLS nel core, IPsec, SEPP, PKI eSIM, chiavi SUCI e HSM con valutazione per durata di vita
  • Valutazione delle chiavi degli abbonati per lunghezza della chiave e permanenza delle SIM in campo, TUAK con chiavi a 256 bit per le nuove SIM
  • Verifica degli HSM per firmware con ML-KEM, ML-DSA e schemi ibridi
  • Certificati ibridi e TLS ibrido per funzioni di rete, SEPP e accessi di gestione in fase pilota
  • Roadmap per fasi seguendo i lavori di 3GPP e della GSMA Post-Quantum Telco Network Taskforce

Un operatore mobile crea un inventario su rete core, roaming ed eSIM; i nuovi lotti di SIM ricevono TUAK con chiavi a 256 bit e la PKI interna passa per prima a certificati ibridi.

Cosa ricevete

  • Inventario crittografico con valutazione del rischio
  • Roadmap di migrazione per rete core, roaming ed eSIM
  • Report pilota sul TLS ibrido con risultati dei test
Parliamo di questo tema
Antenne a ponte radio su un traliccio di trasmissione, immagine simbolica
Telecomunicazioni

Situazioni di progetto tipiche

Dove il cambiamento diventa concreto.

Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.

Situazioni di partenza esemplificative, non referenze di clienti.

01 / Telecomunicazioni

Autenticazione basata su HSM presso un operatore mobile

Core 5G standalone poco prima del lancio, decifratura della SUCI nel software, HSM nel centro di autenticazione con fine supporto annunciata.

Soluzione

Cluster HSM su più siti per 5G AKA e decifratura della SUCI, migrazione dei valori Ki in cerimonie verbalizzate.

Chiavi degli abbonati solo nell'HSM, passaggio senza sostituzione delle SIM, evidenze per piano di sicurezza e audit.

Parliamo di questo tema

02 / Telecomunicazioni

Notifica degli incidenti presso un operatore di fibra ottica

NIS2 si applica per la prima volta, esercizio di rete e sicurezza IT usano strumenti separati, manca un canale di notifica verso l'Agenzia federale delle reti e il BSI.

Soluzione

Collegamento al SIEM di rete e IT, schema di classificazione, workflow di notifica con modelli, esercitazioni con esercizio di rete e direzione.

Notifiche possibili entro i termini di legge, esercitazioni documentate, lacune rispetto al catalogo di sicurezza colmate.

Parliamo di questo tema

03 / Telecomunicazioni

Piattaforma eSIM presso un fornitore di connettività IoT

Le flotte di dispositivi dei clienti business richiedono eSIM secondo SGP.32, le chiavi dei profili si trovano in un database, l'accreditamento GSMA è ancora in sospeso.

Soluzione

Integrazione HSM della piattaforma SM-DP+, cerimonie delle chiavi, API per clienti business con autorizzazioni e logging.

Chiavi dei profili nell'HSM, evidenze per l'accreditamento SAS-SM, i profili arrivano sui dispositivi tramite interfacce versionate.

Parliamo di questo tema

Collaborazione

Un percorso chiaro. Con il vostro team.

Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.

Come lavoriamo

  1. 01

    Assessment

    Rete core, processi di gestione delle chiavi, interfacce e lacune normative

    Elenco prioritizzato delle misure, inventario crittografico, gap analysis rispetto a TKG e NIS2
  2. 02

    Progettazione

    Architettura target, impiego degli HSM, percorso di integrazione, modello operativo

    Architettura target, scelta degli HSM, catalogo delle interfacce, piano di notifica, modello operativo
  3. 03

    Realizzazione

    HSM, protezione della rete core, interfacce e SOC per fasi e in finestre di manutenzione

    Sistemi integrati, cerimonie verbalizzate, report di test, documentazione, collaudo per ogni fase
  4. 04

    Esercizio

    Monitoraggio, notifica degli incidenti, audit, trasferimento di know-how

    Monitoraggio, rotazione delle chiavi, supporto agli audit, passaggio di consegne graduale

Prima del primo colloquio

Non serve avere già tutte le risposte.

Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.

Prenotate un primo colloquio
  1. 01

    Cosa deve cambiare?

    La sfida attuale e il risultato che desiderate ottenere.

  2. 02

    Quali sistemi sono coinvolti?

    Una panoramica di sedi, applicazioni e interfacce.

  3. 03

    Cosa definisce il quadro di riferimento?

    Scadenze di progetto, finestre di manutenzione e dipendenze note.

  4. 04

    Chi deve sedersi al tavolo?

    I referenti giusti di IT, sicurezza e gestione operativa.

Approfondimenti e criteri decisionali

Cosa sono le soluzioni IT per le telecomunicazioni?

Sei ambiti di intervento, dalla rete core 5G fino alla crittografia post-quantistica, pianificati, integrati e gestiti da OTOKO®. Le chiavi degli abbonati restano in moduli di sicurezza hardware certificati, e ogni misura è documentabile nei confronti dell'Agenzia federale delle reti, del BSI e degli auditor.

Le soluzioni IT per le telecomunicazioni proteggono rete core, segnalazione e identità degli abbonati, collegano la rete ai sistemi di business e documentano gli obblighi derivanti da TKG e NIS2 nei confronti delle autorità. OTOKO® copre sei ambiti di intervento: rete core 5G e sicurezza di rete, chiavi degli abbonati ed eSIM in HSM, integrazione OSS/BSS ed esposizione delle API, analisi di rete e rilevamento delle anomalie, Security Operations e notifica degli incidenti secondo NIS2 e TKG, nonché una roadmap PQC per chiavi degli abbonati e segnalazione di lunga durata.

La differenza rispetto a un semplice progetto di consulenza sta nella gestione operativa e nelle evidenze. Ogni cerimonia delle chiavi, ogni funzione di rete e ogni interfaccia riceve verbale, versione e i documenti richiesti dal catalogo di sicurezza secondo il TKG, da NIS2 e dagli auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale; le chiavi degli abbonati, le chiavi SUCI e le chiavi dei profili eSIM risiedono quindi in dispositivi certificati anziché nel software.

Perché OTOKO® per le telecomunicazioni

  • Crittografia e HSM

    La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo chiavi degli abbonati, chiavi SUCI e chiavi dei profili eSIM in dispositivi certificati con cerimonie verbalizzate.

  • Data center tedeschi

    L'intera soluzione è ospitata in data center tedeschi. Questo vale per gli HSM in hosting, la piattaforma dati per l'analisi di rete e il centro operativo di sicurezza.

  • KRITIS e settori regolamentati

    Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative dell'Agenzia federale delle reti, del BSI, degli auditor e della sicurezza delle informazioni nei confronti delle reti pubbliche di telecomunicazione.

  • Un team fino all'esercizio

    Un unico team vi accompagna dalla consulenza all'esercizio. Specialisti di crittografia, architetti della sicurezza della rete core e data engineer collaborano con il vostro esercizio di rete dall'assessment fino all'esercizio ordinario.

Quadro di riferimento e dettagli

La maggior parte degli operatori non si blocca per mancanza di tecnologia di rete, ma per sistemi stratificati nel tempo, chiavi sparse e lacune nelle evidenze.

Chiavi degli abbonati in troppe mani

I valori Ki e OPc arrivano come file dai produttori di SIM, vengono importati in più sistemi e in parte si trovano al di fuori di un HSM.

Rete core senza protezione continua

Le funzioni di rete nel core 5G comunicano in parte senza TLS reciproco, i partner di roaming raggiungono la segnalazione senza filtro SEPP e la vecchia segnalazione SS7 e Diameter resta non filtrata.

OSS e BSS come collo di bottiglia

Ordini, provisioning e fatturazione passano da collegamenti punto a punto, così che ogni nuova funzione di rete e ogni nuovo prodotto richiedono mesi di integrazione.

Obblighi di notifica senza canale di notifica

NIS2 e TKG richiedono notifiche entro termini fissi, ma esercizio di rete, Security Operations Center e ufficio affari regolamentari lavorano con strumenti separati.

Tre modelli operativi
On-premiseCloud tedescoHyperscaler
Ubicazione dei datiI vostri data center, i vostri HSM e i siti della rete coreData center tedeschi, gestiti secondo ISO 27001Azure, AWS o Google Cloud, con regione Germania selezionabile
Modalità di esercizioIl vostro esercizio di rete oppure OTOKO® come servizio gestitoOTOKO®, con diritti di audit per la vostra organizzazioneCondiviso, servizi di piattaforma a cura del provider
StrumentiCluster HSM, Kubernetes per funzioni di rete, SIEM nella vostra reteHSM in hosting, piattaforma di integrazione e dati, SOCServizi HSM in cloud, servizi Kubernetes e dati gestiti
Adatto perAutenticazione, decifratura della SUCI, rete coreSM-DP+, API per partner, centro operativo di sicurezzaAnalisi di rete, applicazioni BSS, picchi di carico
CompliancePieno controllo, evidenze dal vostro ISMS e dal piano di sicurezzaTrattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze secondo il TKGTrattamento per conto del titolare, clausole contrattuali standard, verifica rispetto al catalogo di sicurezza

Collaborazione

Progetto

Progetto chiaramente delimitato, come una migrazione HSM nel centro di autenticazione o l'introduzione di un SEPP, con risultato definito, milestone e collaudo.

  • Assessment, progettazione, implementazione, passaggio di consegne
  • Prezzo fisso o a consuntivo per milestone
  • Adatto per migrazioni HSM, introduzioni 5G e preparazione agli audit

Rafforzamento del team

Specialisti di crittografia, architetti della sicurezza della rete core o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e nei vostri processi di gestione delle modifiche.

  • Inserimento nell'esercizio di rete, nelle procedure di modifica e nelle finestre di manutenzione
  • Scalabile in base all'andamento del progetto
  • Adatto a gestori con team interno e carenze di capacità

Servizio gestito

OTOKO® gestisce cluster HSM, livello di integrazione o Security Operations Center con livelli di servizio concordati, report e le evidenze richieste da TKG e NIS2.

  • Monitoraggio, rotazione delle chiavi, aggiornamenti e supporto
  • Diritti di audit, livelli di servizio e scenari di uscita nel contratto
  • Adatto a operatori senza un proprio team operativo per HSM o SOC

Cinque normative che vincolano operatori di rete e fornitori di servizi, con i relativi requisiti e ciò che OTOKO® fornisce a tale scopo.

Standard ed evidenze
RequisitoCosa richiedeCosa fornisce OTOKO®
TKGMisure di protezione tecniche e organizzative, responsabile della sicurezza, piano di sicurezza, attuazione del catalogo di sicurezza dell'Agenzia federale delle reti e del BSI, notifica degli incidenti di sicurezza significativiPiano di sicurezza, mappatura del catalogo di sicurezza, evidenze sui componenti critici, processo di notifica e modelli per l'Agenzia federale delle reti
NIS2Gestione del rischio, sicurezza della catena di approvvigionamento, responsabilità della direzione, preallarme entro 24 ore e notifica entro 72 oreAnalisi dei rischi, valutazione dei fornitori, formazione della direzione, SOC con workflow di notifica ed esercitazioni documentate
GDPRBase giuridica, minimizzazione dei dati, protezione dei dati di traffico e localizzazione insieme al TDDDG, trattamento per conto del titolare, valutazione d'impatto sulla protezione dei datiPiano di protezione dei dati per l'analisi di rete, pseudonimizzazione, termini di cancellazione, accordo sul trattamento dei dati con ubicazione in Germania
ISO 27001Sistema di gestione della sicurezza delle informazioni con trattamento del rischio, controlli dell'Allegato A, audit interni e riesame della direzioneImplementazione dell'ISMS con controlli per le telecomunicazioni secondo ISO/IEC 27011, preparazione agli audit, gestione dei nostri servizi secondo ISO 27001
3GPP TS 33.501Architettura di sicurezza del sistema 5G con 5G AKA ed EAP-AKA', occultamento della SUCI, TLS e OAuth 2.0 nell'architettura basata sui servizi, SEPP al perimetro della reteAutenticazione e decifratura della SUCI basate su HSM, piano per certificati e autorizzazioni, configurazione del SEPP, report di test secondo 3GPP SCAS

Domande frequenti

Buone domande. Risposte chiare.

15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.

Settore e ambiti di intervento6 Domande

Quali soluzioni IT per le telecomunicazioni offre OTOKO®?

L'offerta comprende la protezione della rete core 5G, chiavi degli abbonati e profili eSIM in moduli di sicurezza hardware, l'integrazione di OSS e BSS con API di rete, l'analisi di rete con piattaforme dati, Security Operations con notifica degli incidenti secondo NIS2 e TKG e una roadmap PQC. Potete commissionare singoli ambiti di intervento o il pacchetto completo, gestiti nel vostro data center, in data center tedeschi o presso un hyperscaler.

Perché le chiavi degli abbonati devono stare in un modulo di sicurezza hardware?

Chi conosce la chiave K e il valore OPc di una SIM può impersonare l'abbonato nella rete e attaccarne le connessioni. Un HSM calcola i vettori di autenticazione e decifra la SUCI senza che le chiavi lascino il dispositivo in chiaro, e registra ogni utilizzo. Così documentate la protezione nei confronti dell'Agenzia federale delle reti, degli auditor e dei partner di roaming.

Come attua OTOKO® gli obblighi di notifica di NIS2 e TKG?

Verifichiamo prima quali obblighi derivanti da TKG, NIS2 e catalogo di sicurezza si applicano alla vostra attività e li confrontiamo con le misure esistenti. Poi colleghiamo rilevamento nel SOC, classificazione e canale di notifica in un processo con termini e modelli per l'Agenzia federale delle reti e il BSI. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati e proviamo il processo con esercizio di rete e direzione.

Gli HSM esistenti nel centro di autenticazione possono restare in esercizio?

In molti casi sì. Verifichiamo versioni del firmware, certificazioni, supporto del produttore e il supporto di TUAK, decifratura della SUCI e nuovi algoritmi. Una sostituzione viene pianificata solo dove i dispositivi arrivano a fine vita o non soddisfano i requisiti, e le chiavi degli abbonati vengono migrate in cerimonie verbalizzate senza sostituire le SIM.

I dati di rete possono essere usati per analisi e AI?

Entro limiti precisi. I dati di traffico e localizzazione sono soggetti a TDDDG e GDPR e possono essere trattati solo per finalità consentite come la risoluzione dei guasti o il rilevamento degli abusi. Li pseudonimizziamo prima dell'analisi, limitiamo i termini di conservazione e documentiamo il trattamento in una valutazione d'impatto sulla protezione dei dati. Ogni allerta di un modello è tracciabile con fonte dei dati e versione del modello.

Quando dovrebbero iniziare gli operatori di rete con la crittografia post-quantistica?

Adesso, con l'inventario. Le SIM, i certificati di roaming e le chiavi radice eSIM restano in uso per molti anni, e la segnalazione registrata oggi potrà essere decifrata in futuro. L'inventario mostra quali connessioni e chiavi migrare per prime, e la roadmap lega la migrazione a nuovi lotti di SIM, rinnovi degli HSM e alle specifiche di 3GPP e GSMA.

Avvio e realizzazione5 Domande

Possiamo iniziare con un singolo ambito di intervento?

Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.

Cosa dovremmo preparare per il primo colloquio?

Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.

Chi dovrebbe partecipare al progetto?

Architetto della sicurezza della rete core: Architettura di sicurezza per core 5G, SEPP e perimetro della rete. Specialista di crittografia: Integrazione HSM, cerimonie delle chiavi, roadmap PQC. Sviluppatore di integrazione: Interfacce OSS/BSS, API gateway, CAMARA. Data engineer: Piattaforma di streaming, modelli di rilevamento, pseudonimizzazione. Consulente compliance: TKG, NIS2, catalogo di sicurezza, notifica degli incidenti. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.

Come vengono definiti tempistiche e impegno?

Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.

Cosa fornisce la prima fase del progetto?

Rete core, processi di gestione delle chiavi, interfacce e lacune normative Elenco prioritizzato delle misure, inventario crittografico, gap analysis rispetto a TKG e NIS2

Gestione operativa e sviluppo continuo4 Domande

Quali forme di collaborazione sono possibili?

Progetto: Progetto chiaramente delimitato, come una migrazione HSM nel centro di autenticazione o l'introduzione di un SEPP, con risultato definito, milestone e collaudo. Rafforzamento del team: Specialisti di crittografia, architetti della sicurezza della rete core o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e nei vostri processi di gestione delle modifiche. Servizio gestito: OTOKO® gestisce cluster HSM, livello di integrazione o Security Operations Center con livelli di servizio concordati, report e le evidenze richieste da TKG e NIS2.

Come avviene il passaggio alla gestione operativa?

Monitoraggio, notifica degli incidenti, audit, trasferimento di know-how Monitoraggio, rotazione delle chiavi, supporto agli audit, passaggio di consegne graduale

Possiamo aggiungere in seguito altre sedi o sistemi?

Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.

Come resta gestibile la soluzione nel lungo periodo?

Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.

Telecomunicazioni

Parliamo del prossimo passo.

Parliamo di come la vostra rete, le chiavi degli abbonati e la vostra core network 5G possano interagire in modo sicuro.

Prenotate un primo colloquio

I nostri partner

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilità

Adatta la visualizzazione alle tue esigenze.

Per questa pagina non è ancora disponibile una versione in linguaggio semplice.

Le impostazioni valgono attualmente per questa visita. Puoi consentirne il salvataggio permanente nelle impostazioni cookie.