Rete core 5G e sicurezza di rete
Architettura di sicurezza per rete core e perimetro della rete
Maggiori dettagliSettori / Telecomunicazioni
Proteggere le reti di comunicazione e gestire le chiavi per SIM, eSIM e 5G.
Consulenza. Integrazione. Gestione operativa.

Per le persone del vostro settore.
Le vostre priorità
Proteggiamo le reti core e di accesso, gestiamo le chiavi SIM ed eSIM in moduli di sicurezza hardware e integriamo le core network 5G con fatturazione e gestione clienti.
Architettura di sicurezza per rete core e perimetro della rete
Maggiori dettagliArchitettura di integrazione con catalogo delle interfacce e contratti dati
Maggiori dettagliGap analysis e piano d'azione per TKG e NIS2
Maggiori dettagliDalla strategia al sistema
Sei ambiti di intervento. Scegliete dove approfondire.
Il nostro approccio
La rete core 5G è composta da funzioni di rete che funzionano come container su Kubernetes e comunicano tramite un'architettura basata sui servizi con HTTP/2. Proteggiamo questa comunicazione secondo 3GPP TS 33.501 con TLS reciproco e token OAuth 2.0 della NRF, separiamo network slice e piano di gestione ed eseguiamo l'hardening della piattaforma cloud. Al perimetro della rete il SEPP protegge la segnalazione di roaming, e firewall di segnalazione filtrano SS7 e Diameter provenienti dalle reti legacy. Verifichiamo i componenti di rete secondo 3GPP SCAS e analizziamo i report GSMA NESAS dei produttori.
Un operatore mobile mette in esercizio una rete core 5G standalone; tutte le funzioni di rete comunicano tramite TLS reciproco e il SEPP filtra la segnalazione dei partner di roaming prima del primo accordo di roaming.
Il nostro approccio
Con la chiave dell'abbonato K e il valore dell'operatore OPc, la rete calcola a ogni registrazione i vettori di autenticazione per 5G AKA, con MILENAGE o TUAK. Spostiamo questo calcolo e la decifratura della SUCI, l'identificativo occultato dell'abbonato, in moduli di sicurezza hardware, così che le chiavi non si trovino mai in chiaro in UDM e centro di autenticazione. Offriamo consulenza indipendente dai produttori su Utimaco 5G Protect, Entrust nShield 5c e Thales Luna, acquisiamo i file di chiavi dei produttori di SIM tramite chiavi di trasporto e proteggiamo i profili eSIM sulla piattaforma SM-DP+ secondo GSMA SGP.22.
Un operatore mobile sposta la decifratura della SUCI e i vettori di autenticazione in un cluster HSM; i valori Ki vengono migrati in cerimonie verbalizzate senza che gli abbonati abbiano bisogno di nuove SIM.
Il nostro approccio
I sistemi di supporto operativo e di business gestiscono ordini, provisioning, guasti e fatturazione e devono tenere il passo con ogni nuova funzione di rete. Inseriamo un livello di integrazione con TM Forum Open APIs ed elaborazione degli eventi tra rete e sistemi di business, così che i prodotti nascano senza collegamenti punto a punto. Esponiamo in modo controllato ai clienti business funzioni di rete come verifica del SIM swap, conferma della posizione o qualità del servizio tramite API CAMARA e la NEF, con autorizzazioni, consenso e logging.
Un operatore mobile mette a disposizione delle banche un'API CAMARA per la verifica del SIM swap; ogni richiesta passa dall'API gateway con autorizzazione e logging, senza accesso diretto alla rete core.
Il nostro approccio
Una rete mobile genera continuamente dati di prestazione, allarmi, record di dettaglio delle chiamate ed eventi di segnalazione, che di solito si trovano in strumenti separati. Riuniamo queste fonti in streaming su una piattaforma dati e addestriamo modelli che riconoscono precocemente picchi di carico, guasti delle celle radio e schemi di segnalazione sospetti. I dati di traffico e di localizzazione vengono pseudonimizzati secondo TDDDG e GDPR, e ogni allerta è tracciabile con fonte dei dati e versione del modello.
Un operatore di rete rileva schemi di segnalazione insoliti provenienti da una rete di roaming prima che gli abbonati ne siano colpiti; l'allerta arriva al Security Operations Center con fonte dei dati e versione del modello.
Il nostro approccio
Il TKG obbliga gli operatori di reti pubbliche a nominare un responsabile della sicurezza, redigere un piano di sicurezza e notificare gli incidenti di sicurezza significativi, e NIS2 aggiunge un preallarme entro 24 ore e una notifica entro 72 ore. Realizziamo un Security Operations Center con SIEM per rete core, IT e cloud, colleghiamo rilevamento, classificazione e canale di notifica e prepariamo modelli per l'Agenzia federale delle reti e il BSI. Riportiamo il catalogo di sicurezza dell'Agenzia federale delle reti e del BSI nell'ISMS secondo ISO 27001 e lo documentiamo con evidenze.
Un operatore di fibra ottica collega esercizio di rete e SOC tramite un workflow di notifica comune; un guasto con sospetto di attacco viene classificato e notificato come preallarme entro il termine.
Il nostro approccio
I computer quantistici violeranno RSA e le curve ellittiche, su cui oggi si basano TLS nella rete core, IPsec nella rete di trasporto, la PKI eSIM e l'occultamento della SUCI. Gli algoritmi simmetrici come TUAK con chiavi a 256 bit sono considerati resistenti, ma le SIM e le loro chiavi restano in campo per molti anni. Inventariamo algoritmi, chiavi e certificati su core, roaming ed eSIM, verifichiamo il supporto di ML-KEM e ML-DSA negli HSM e pianifichiamo la migrazione per fasi seguendo i lavori di 3GPP e GSMA.
Un operatore mobile crea un inventario su rete core, roaming ed eSIM; i nuovi lotti di SIM ricevono TUAK con chiavi a 256 bit e la PKI interna passa per prima a certificati ibridi.

Situazioni di progetto tipiche
Spesso un progetto inizia con una sfida concreta. Questi esempi collegano una situazione di partenza tipica con un possibile approccio e il risultato atteso.
Situazioni di partenza esemplificative, non referenze di clienti.
01 / Telecomunicazioni
Core 5G standalone poco prima del lancio, decifratura della SUCI nel software, HSM nel centro di autenticazione con fine supporto annunciata.
Cluster HSM su più siti per 5G AKA e decifratura della SUCI, migrazione dei valori Ki in cerimonie verbalizzate.
Chiavi degli abbonati solo nell'HSM, passaggio senza sostituzione delle SIM, evidenze per piano di sicurezza e audit.
02 / Telecomunicazioni
NIS2 si applica per la prima volta, esercizio di rete e sicurezza IT usano strumenti separati, manca un canale di notifica verso l'Agenzia federale delle reti e il BSI.
Collegamento al SIEM di rete e IT, schema di classificazione, workflow di notifica con modelli, esercitazioni con esercizio di rete e direzione.
Notifiche possibili entro i termini di legge, esercitazioni documentate, lacune rispetto al catalogo di sicurezza colmate.
03 / Telecomunicazioni
Le flotte di dispositivi dei clienti business richiedono eSIM secondo SGP.32, le chiavi dei profili si trovano in un database, l'accreditamento GSMA è ancora in sospeso.
Integrazione HSM della piattaforma SM-DP+, cerimonie delle chiavi, API per clienti business con autorizzazioni e logging.
Chiavi dei profili nell'HSM, evidenze per l'accreditamento SAS-SM, i profili arrivano sui dispositivi tramite interfacce versionate.
Collaborazione
Dalla prima panoramica all'esercizio quotidiano: concordiamo insieme priorità, responsabilità e i risultati di ogni fase.
Come lavoriamo
Rete core, processi di gestione delle chiavi, interfacce e lacune normative
Architettura target, impiego degli HSM, percorso di integrazione, modello operativo
HSM, protezione della rete core, interfacce e SOC per fasi e in finestre di manutenzione
Monitoraggio, notifica degli incidenti, audit, trasferimento di know-how
Prima del primo colloquio
Basta una sfida concreta. Queste quattro domande ci aiutano a trovare insieme la direzione giusta.
Prenotate un primo colloquioLa sfida attuale e il risultato che desiderate ottenere.
Una panoramica di sedi, applicazioni e interfacce.
Scadenze di progetto, finestre di manutenzione e dipendenze note.
I referenti giusti di IT, sicurezza e gestione operativa.
Sei ambiti di intervento, dalla rete core 5G fino alla crittografia post-quantistica, pianificati, integrati e gestiti da OTOKO®. Le chiavi degli abbonati restano in moduli di sicurezza hardware certificati, e ogni misura è documentabile nei confronti dell'Agenzia federale delle reti, del BSI e degli auditor.
Le soluzioni IT per le telecomunicazioni proteggono rete core, segnalazione e identità degli abbonati, collegano la rete ai sistemi di business e documentano gli obblighi derivanti da TKG e NIS2 nei confronti delle autorità. OTOKO® copre sei ambiti di intervento: rete core 5G e sicurezza di rete, chiavi degli abbonati ed eSIM in HSM, integrazione OSS/BSS ed esposizione delle API, analisi di rete e rilevamento delle anomalie, Security Operations e notifica degli incidenti secondo NIS2 e TKG, nonché una roadmap PQC per chiavi degli abbonati e segnalazione di lunga durata.
La differenza rispetto a un semplice progetto di consulenza sta nella gestione operativa e nelle evidenze. Ogni cerimonia delle chiavi, ogni funzione di rete e ogni interfaccia riceve verbale, versione e i documenti richiesti dal catalogo di sicurezza secondo il TKG, da NIS2 e dagli auditor. La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale; le chiavi degli abbonati, le chiavi SUCI e le chiavi dei profili eSIM risiedono quindi in dispositivi certificati anziché nel software.
La crittografia e i moduli di sicurezza hardware sono la nostra competenza principale. Pianifichiamo e gestiamo chiavi degli abbonati, chiavi SUCI e chiavi dei profili eSIM in dispositivi certificati con cerimonie verbalizzate.
L'intera soluzione è ospitata in data center tedeschi. Questo vale per gli HSM in hosting, la piattaforma dati per l'analisi di rete e il centro operativo di sicurezza.
Lavoriamo con operatori di infrastrutture critiche e settori regolamentati. Conosciamo le aspettative dell'Agenzia federale delle reti, del BSI, degli auditor e della sicurezza delle informazioni nei confronti delle reti pubbliche di telecomunicazione.
Un unico team vi accompagna dalla consulenza all'esercizio. Specialisti di crittografia, architetti della sicurezza della rete core e data engineer collaborano con il vostro esercizio di rete dall'assessment fino all'esercizio ordinario.
La maggior parte degli operatori non si blocca per mancanza di tecnologia di rete, ma per sistemi stratificati nel tempo, chiavi sparse e lacune nelle evidenze.
01
I valori Ki e OPc arrivano come file dai produttori di SIM, vengono importati in più sistemi e in parte si trovano al di fuori di un HSM.
02
Le funzioni di rete nel core 5G comunicano in parte senza TLS reciproco, i partner di roaming raggiungono la segnalazione senza filtro SEPP e la vecchia segnalazione SS7 e Diameter resta non filtrata.
03
Ordini, provisioning e fatturazione passano da collegamenti punto a punto, così che ogni nuova funzione di rete e ogni nuovo prodotto richiedono mesi di integrazione.
04
NIS2 e TKG richiedono notifiche entro termini fissi, ma esercizio di rete, Security Operations Center e ufficio affari regolamentari lavorano con strumenti separati.
| On-premise | Cloud tedesco | Hyperscaler | |
|---|---|---|---|
| Ubicazione dei dati | I vostri data center, i vostri HSM e i siti della rete core | Data center tedeschi, gestiti secondo ISO 27001 | Azure, AWS o Google Cloud, con regione Germania selezionabile |
| Modalità di esercizio | Il vostro esercizio di rete oppure OTOKO® come servizio gestito | OTOKO®, con diritti di audit per la vostra organizzazione | Condiviso, servizi di piattaforma a cura del provider |
| Strumenti | Cluster HSM, Kubernetes per funzioni di rete, SIEM nella vostra rete | HSM in hosting, piattaforma di integrazione e dati, SOC | Servizi HSM in cloud, servizi Kubernetes e dati gestiti |
| Adatto per | Autenticazione, decifratura della SUCI, rete core | SM-DP+, API per partner, centro operativo di sicurezza | Analisi di rete, applicazioni BSS, picchi di carico |
| Compliance | Pieno controllo, evidenze dal vostro ISMS e dal piano di sicurezza | Trattamento per conto del titolare secondo il GDPR, ubicazione in Germania, evidenze secondo il TKG | Trattamento per conto del titolare, clausole contrattuali standard, verifica rispetto al catalogo di sicurezza |
Collaborazione
Progetto
Progetto chiaramente delimitato, come una migrazione HSM nel centro di autenticazione o l'introduzione di un SEPP, con risultato definito, milestone e collaudo.
Rafforzamento del team
Specialisti di crittografia, architetti della sicurezza della rete core o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e nei vostri processi di gestione delle modifiche.
Servizio gestito
OTOKO® gestisce cluster HSM, livello di integrazione o Security Operations Center con livelli di servizio concordati, report e le evidenze richieste da TKG e NIS2.
Cinque normative che vincolano operatori di rete e fornitori di servizi, con i relativi requisiti e ciò che OTOKO® fornisce a tale scopo.
| Requisito | Cosa richiede | Cosa fornisce OTOKO® |
|---|---|---|
| TKG | Misure di protezione tecniche e organizzative, responsabile della sicurezza, piano di sicurezza, attuazione del catalogo di sicurezza dell'Agenzia federale delle reti e del BSI, notifica degli incidenti di sicurezza significativi | Piano di sicurezza, mappatura del catalogo di sicurezza, evidenze sui componenti critici, processo di notifica e modelli per l'Agenzia federale delle reti |
| NIS2 | Gestione del rischio, sicurezza della catena di approvvigionamento, responsabilità della direzione, preallarme entro 24 ore e notifica entro 72 ore | Analisi dei rischi, valutazione dei fornitori, formazione della direzione, SOC con workflow di notifica ed esercitazioni documentate |
| GDPR | Base giuridica, minimizzazione dei dati, protezione dei dati di traffico e localizzazione insieme al TDDDG, trattamento per conto del titolare, valutazione d'impatto sulla protezione dei dati | Piano di protezione dei dati per l'analisi di rete, pseudonimizzazione, termini di cancellazione, accordo sul trattamento dei dati con ubicazione in Germania |
| ISO 27001 | Sistema di gestione della sicurezza delle informazioni con trattamento del rischio, controlli dell'Allegato A, audit interni e riesame della direzione | Implementazione dell'ISMS con controlli per le telecomunicazioni secondo ISO/IEC 27011, preparazione agli audit, gestione dei nostri servizi secondo ISO 27001 |
| 3GPP TS 33.501 | Architettura di sicurezza del sistema 5G con 5G AKA ed EAP-AKA', occultamento della SUCI, TLS e OAuth 2.0 nell'architettura basata sui servizi, SEPP al perimetro della rete | Autenticazione e decifratura della SUCI basate su HSM, piano per certificati e autorizzazioni, configurazione del SEPP, report di test secondo 3GPP SCAS |
Domande frequenti
15 risposte sul vostro settore, sul progetto e sull'esercizio successivo.
L'offerta comprende la protezione della rete core 5G, chiavi degli abbonati e profili eSIM in moduli di sicurezza hardware, l'integrazione di OSS e BSS con API di rete, l'analisi di rete con piattaforme dati, Security Operations con notifica degli incidenti secondo NIS2 e TKG e una roadmap PQC. Potete commissionare singoli ambiti di intervento o il pacchetto completo, gestiti nel vostro data center, in data center tedeschi o presso un hyperscaler.
Chi conosce la chiave K e il valore OPc di una SIM può impersonare l'abbonato nella rete e attaccarne le connessioni. Un HSM calcola i vettori di autenticazione e decifra la SUCI senza che le chiavi lascino il dispositivo in chiaro, e registra ogni utilizzo. Così documentate la protezione nei confronti dell'Agenzia federale delle reti, degli auditor e dei partner di roaming.
Verifichiamo prima quali obblighi derivanti da TKG, NIS2 e catalogo di sicurezza si applicano alla vostra attività e li confrontiamo con le misure esistenti. Poi colleghiamo rilevamento nel SOC, classificazione e canale di notifica in un processo con termini e modelli per l'Agenzia federale delle reti e il BSI. Lavoriamo con operatori di infrastrutture critiche e settori regolamentati e proviamo il processo con esercizio di rete e direzione.
In molti casi sì. Verifichiamo versioni del firmware, certificazioni, supporto del produttore e il supporto di TUAK, decifratura della SUCI e nuovi algoritmi. Una sostituzione viene pianificata solo dove i dispositivi arrivano a fine vita o non soddisfano i requisiti, e le chiavi degli abbonati vengono migrate in cerimonie verbalizzate senza sostituire le SIM.
Entro limiti precisi. I dati di traffico e localizzazione sono soggetti a TDDDG e GDPR e possono essere trattati solo per finalità consentite come la risoluzione dei guasti o il rilevamento degli abusi. Li pseudonimizziamo prima dell'analisi, limitiamo i termini di conservazione e documentiamo il trattamento in una valutazione d'impatto sulla protezione dei dati. Ogni allerta di un modello è tracciabile con fonte dei dati e versione del modello.
Adesso, con l'inventario. Le SIM, i certificati di roaming e le chiavi radice eSIM restano in uso per molti anni, e la segnalazione registrata oggi potrà essere decifrata in futuro. L'inventario mostra quali connessioni e chiavi migrare per prime, e la roadmap lega la migrazione a nuovi lotti di SIM, rinnovi degli HSM e alle specifiche di 3GPP e GSMA.
Sì. Possiamo innanzitutto circoscrivere un compito concreto. Nel farlo consideriamo le sue interfacce con il resto dell'infrastruttura e, prima della realizzazione, concordiamo quali servizi rientrano nell'incarico.
Per iniziare basta una breve descrizione della sfida, dei sistemi coinvolti e del risultato desiderato. Sono utili anche eventuali scadenze note e l'indicazione dei referenti giusti. Credenziali di accesso o documentazione di sistema riservata non devono essere incluse in una prima richiesta di contatto.
Architetto della sicurezza della rete core: Architettura di sicurezza per core 5G, SEPP e perimetro della rete. Specialista di crittografia: Integrazione HSM, cerimonie delle chiavi, roadmap PQC. Sviluppatore di integrazione: Interfacce OSS/BSS, API gateway, CAMARA. Data engineer: Piattaforma di streaming, modelli di rilevamento, pseudonimizzazione. Consulente compliance: TKG, NIS2, catalogo di sicurezza, notifica degli incidenti. Responsabile di progetto: Milestone, finestre di manutenzione, collaudi, report.
Consideriamo sistemi, interfacce, stato della documentazione e condizioni operative. Un ambito concordato e i traguardi intermedi costituiscono la base per la stima dell'impegno. Una durata fissa senza queste informazioni non sarebbe attendibile.
Rete core, processi di gestione delle chiavi, interfacce e lacune normative Elenco prioritizzato delle misure, inventario crittografico, gap analysis rispetto a TKG e NIS2
Progetto: Progetto chiaramente delimitato, come una migrazione HSM nel centro di autenticazione o l'introduzione di un SEPP, con risultato definito, milestone e collaudo. Rafforzamento del team: Specialisti di crittografia, architetti della sicurezza della rete core o sviluppatori di integrazione lavorano nei vostri team, con i vostri strumenti e nei vostri processi di gestione delle modifiche. Servizio gestito: OTOKO® gestisce cluster HSM, livello di integrazione o Security Operations Center con livelli di servizio concordati, report e le evidenze richieste da TKG e NIS2.
Monitoraggio, notifica degli incidenti, audit, trasferimento di know-how Monitoraggio, rotazione delle chiavi, supporto agli audit, passaggio di consegne graduale
Questo può essere considerato già nel piano iniziale. Interfacce documentate e regole riutilizzabili creano una base per l'ampliamento. Ogni sede aggiuntiva e ogni nuovo sistema vengono comunque verificati in base ai propri requisiti specifici.
Responsabilità, compiti ricorrenti e procedure di modifica vengono definiti insieme alla realizzazione tecnica. Documentazione e trasferimento di know-how supportano il vostro team nella quotidianità. Le attività e il supporto continuativo inclusi vengono stabiliti quando si concorda l'ambito del servizio.
Telecomunicazioni
Parliamo di come la vostra rete, le chiavi degli abbonati e la vostra core network 5G possano interagire in modo sicuro.
Prenotate un primo colloquio