5Gコアネットワークとネットワークセキュリティ
コアネットワークとネットワーク境界向けのセキュリティアーキテクチャ
詳しく見る業界 / 通信
通信ネットワークを保護し、SIM、eSIM、5G向けの鍵を管理します。
コンサルティング。インテグレーション。運用。

貴社の業界で働く人々のために。
貴社の重点分野
コアネットワークとアクセスネットワークを保護し、ハードウェアセキュリティモジュールでSIMおよびeSIMの鍵を管理し、5Gコアネットワークを課金システムや顧客管理と統合します。
戦略からシステムまで
6つの取り組み領域。詳しく知りたい分野をお選びください。
私たちのアプローチ
5Gコアネットワークは、Kubernetes上でコンテナとして稼働し、HTTP/2を用いたサービスベースアーキテクチャで通信するネットワーク機能で構成されています。私たちは、3GPP TS 33.501に準拠し、相互TLSとNRFによるOAuth 2.0トークンでこの通信を保護し、ネットワークスライスと管理プレーンを分離し、クラウドプラットフォームをハードニングします。ネットワーク境界ではSEPPがローミングシグナリングを保護し、シグナリングファイアウォールが既存網からのSS7とDiameterをフィルタリングします。ネットワークコンポーネントは3GPP SCASに基づいて検証し、メーカーのGSMA NESASレポートを評価します。
ある移動体通信事業者は5Gスタンドアロン方式のコアネットワークを稼働開始しました。すべてのネットワーク機能は相互TLSで通信し、SEPPは最初のローミング契約が結ばれる前にローミングパートナーのシグナリングをフィルタリングします。
私たちのアプローチ
加入者鍵Kと事業者値OPcを用いて、ネットワークは登録のたびにMILENAGEまたはTUAKによる5G AKA向けの認証ベクトルを計算します。私たちは、この計算とSUCI(秘匿化された加入者識別子)の復号をハードウェアセキュリティモジュールに移管し、鍵がUDMや認証センター内で平文のまま存在しないようにします。私たちはUtimaco 5G Protect、Entrust nShield 5c、Thales Lunaについてベンダー中立の立場で助言し、カードメーカーの鍵ファイルをトランスポート鍵経由で引き継ぎ、GSMA SGP.22に基づいてSM-DP+プラットフォーム上のeSIMプロファイルを保護します。
ある移動体通信事業者は、SUCI復号と認証ベクトルの計算をHSMクラスターに移管しました。Kiデータは記録されたセレモニーを経て移行され、加入者は新しいSIMカードを必要としません。
私たちのアプローチ
OSSおよびBSS(運用・業務サポートシステム)は、受注、プロビジョニング、障害、課金を制御し、新しいネットワーク機能が追加されるたびに対応していく必要があります。私たちは、TM Forum Open APIsとイベント処理を用いた統合レイヤーをネットワークと業務システムの間に配置し、ポイントツーポイント接続なしで製品を構築できるようにします。SIMスワップ確認、位置情報確認、サービス品質といったネットワーク機能は、CAMARAインターフェースとNEFを通じて、権限、同意、記録を伴い、管理された形で法人顧客に公開します。
ある移動体通信事業者は、銀行向けにSIMスワップ確認用のCAMARAインターフェースを提供しています。すべての照会は権限と記録を伴ってAPIゲートウェイを経由し、コアネットワークへの直接アクセスはありません。
私たちのアプローチ
移動体通信ネットワークは、性能データ、アラーム、通信記録データ、シグナリングイベントを常時生成しており、これらは通常、別々のツールに保存されています。私たちはこれらのソースをストリーミングによって1つのデータプラットフォームに統合し、負荷ピーク、無線基地局の障害、不審なシグナリングパターンを早期に検知するモデルを訓練します。この際、通信データと位置データはTDDDGおよびGDPRに基づいて仮名化され、あらゆる警告はデータソースとモデルバージョンによって追跡可能です。
ある通信事業者は、加入者に影響が及ぶ前に、あるローミング網からの異常なシグナリングパターンを検知しました。警告は、データソースとモデルバージョンとともにセキュリティオペレーションセンターに送られます。
私たちのアプローチ
TKGは公衆網事業者に対し、セキュリティ責任者の設置、セキュリティコンセプトの策定、重大なセキュリティインシデントの報告を義務付けており、NIS2はこれに24時間以内の早期警告と72時間以内の報告を追加します。私たちは、コアネットワーク、IT、クラウド向けのSIEMを備えたセキュリティオペレーションセンターを構築し、検知、分類、報告経路を連携させ、連邦ネットワーク庁とBSI向けのテンプレートを準備します。連邦ネットワーク庁とBSIのセキュリティカタログは、ISO 27001に基づくISMSの中に反映し、証跡によって裏付けます。
ある光ファイバー事業者は、ネットワーク運用部門とSOCを共通の報告ワークフローで連携させました。攻撃の疑いがある障害は分類され、期限内に早期警告として報告されます。
私たちのアプローチ
量子コンピュータは、コアネットワーク内のTLS、伝送網のIPsec、eSIM PKI、SUCI秘匿化が現在基盤としているRSAや楕円曲線を破ることになります。TUAKのような256ビット鍵を用いる対称方式は耐性があるとされていますが、SIMカードとその鍵は現場で何年も使用され続けます。私たちは、コアネットワーク、ローミング、eSIMにまたがる方式、鍵、証明書を棚卸しし、HSMがML-KEMとML-DSAに対応しているかを確認し、3GPPとGSMAの取り組みに沿って移行を段階的に計画します。
ある移動体通信事業者は、コアネットワーク、ローミング、eSIMにまたがる棚卸しを実施しました。新しいSIMロットには256ビット鍵によるTUAKが適用され、社内PKIはまずハイブリッド証明書へ移行します。

よくあるプロジェクトの場面
プロジェクトは、具体的な課題から始まることがよくあります。これらの例は、典型的な現状と、考えられるアプローチ、目指す成果を結びつけたものです。
例示的な状況です。顧客事例ではありません。
01 / 通信
5Gスタンドアロン方式のコアネットワークの稼働開始が間近に迫っており、SUCI復号はソフトウェアで行われ、認証センターのHSMはサポート終了が予告されていました。
5G AKAとSUCI復号向けに複数拠点にまたがるHSMクラスターを構築し、記録されたセレモニーによってKiデータを移行しました。
加入者鍵はHSM内にのみ保管されるようになり、カード交換なしで切り替えが完了し、セキュリティコンセプトと監査向けの証跡が得られました。
02 / 通信
NIS2の適用が新たに始まりましたが、ネットワーク運用部門とITセキュリティ部門は別々のツールを使用しており、連邦ネットワーク庁とBSIへの報告経路がありませんでした。
ネットワークとITのSIEM連携、分類基準、テンプレートを備えた報告ワークフロー、ネットワーク運用部門と経営陣による訓練を実施しました。
法定期限内での報告が可能になり、訓練が文書化され、セキュリティカタログに対するギャップが解消されました。
03 / 通信
法人顧客の端末群にはSGP.32に基づくeSIMが必要でしたが、プロファイル鍵はデータベースに保管されており、GSMA認定も未取得でした。
SM-DP+プラットフォームのHSM接続、鍵セレモニー、権限と記録を備えた法人顧客向けインターフェースを導入しました。
プロファイル鍵はHSM内に保管されるようになり、SAS-SM認定向けの証跡が整い、プロファイルはバージョン管理されたインターフェース経由で端末に届くようになりました。
協働
最初の概要把握から日々の運用まで、優先順位、責任分担、各ステップの成果を貴社とともに取り決めます。
私たちの進め方
コアネットワーク、鍵に関するプロセス、インターフェース、規制上のギャップ
目標アーキテクチャ、HSM導入、統合パス、運用モデル
段階的に、メンテナンスウィンドウ内で進めるHSM、コアネットワーク保護、インターフェース、SOCの導入
モニタリング、報告体制、監査、知識移転
現在の課題と、貴社が目指す成果。
拠点、アプリケーション、インターフェースの全体像。
プロジェクトの日程、メンテナンスウィンドウ、既知の依存関係。
IT、セキュリティ、運用の各部門の適切な担当者。
5Gコアネットワークから耐量子暗号(PQC)まで、6つの取り組み領域を、OTOKO®が計画、統合、運用します。加入者鍵は認証済みのハードウェアセキュリティモジュール内に保管され、あらゆる施策は連邦ネットワーク庁、BSI、監査人に対して証明可能です。
通信業界向けのITソリューションは、コアネットワーク、シグナリング、加入者IDを保護し、ネットワークを業務システムと接続し、TKGおよびNIS2に基づく義務を行政機関に証明します。OTOKO®はそのために6つの取り組み領域をカバーします。5Gコアネットワークとネットワークセキュリティ、HSMによる加入者鍵とeSIM管理、OSS/BSS統合とAPI公開、ネットワーク分析と異常検知、NIS2およびTKGに基づくセキュリティオペレーションと報告体制、そして長期間使用される加入者鍵とシグナリング向けのPQCロードマップです。
単なるコンサルティングプロジェクトとの違いは、運用と証跡にあります。あらゆる鍵セレモニー、ネットワーク機能、インターフェースには、記録、バージョン情報、そしてTKGに基づくセキュリティカタログ、NIS2、監査人が求める書類が伴います。暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。そのため、加入者鍵、SUCI鍵、eSIMプロファイル鍵は、ソフトウェアではなく認証済みの機器に保管されます。
暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。加入者鍵、SUCI鍵、eSIMプロファイル鍵は、記録されたセレモニーを経て、認証済みの機器の中で計画し運用します。
ソリューション全体はドイツ国内のデータセンターで稼働します。これは、ホスティング型HSM、ネットワーク分析向けのデータプラットフォーム、セキュリティセンターに当てはまります。
私たちは重要インフラ事業者や規制産業の企業と協働しています。連邦ネットワーク庁、BSI、監査人、情報セキュリティ部門が公衆通信網に何を求めているか、私たちは把握しています。
1つのチームがコンサルティングから運用まで貴社を支援します。暗号技術スペシャリスト、コアネットワークセキュリティアーキテクト、データエンジニアが、アセスメントから通常運用まで、貴社のネットワーク運用部門と協力します。
多くの事業者がつまずくのは、ネットワーク技術の不足ではなく、長年かけて増えたシステム、分散した鍵、そして証跡のギャップです。
01
KiとOPcの値はカードメーカーからファイルとして届き、複数のシステムにインポートされ、一部はHSMの外に置かれています。
02
5Gコア内のネットワーク機能の一部は相互TLSなしで通信しており、ローミングパートナーはSEPPによるフィルタリングなしでシグナリングに到達でき、旧来のSS7およびDiameterシグナリングはフィルタリングされないままです。
03
受注、プロビジョニング、課金がポイントツーポイント接続で行われているため、新しいネットワーク機能や新製品を追加するたびに数か月の統合作業が必要になります。
04
NIS2とTKGは定められた期限内での報告を求めていますが、ネットワーク運用部門、セキュリティオペレーションセンター、規制対応部門はそれぞれ別のツールで業務を行っています。
| オンプレミス | ドイツのクラウド | ハイパースケーラー | |
|---|---|---|---|
| データ保管 | 貴社のデータセンター、貴社のHSM、コアネットワーク拠点 | ISO 27001に基づき運用されるドイツ国内のデータセンター | Azure、AWS、Google Cloud。ドイツリージョンを選択可能 |
| 運用形態 | 貴社のネットワーク運用部門、またはマネージドサービスとしてのOTOKO® | OTOKO®が、貴社の監査権限を伴って対応 | 共同運用、クラウド事業者によるプラットフォームサービス |
| ツール | 自社ネットワーク内のHSMクラスター、ネットワーク機能向けKubernetes、SIEM | ホスティング型HSM、統合・データプラットフォーム、SOC | クラウドHSMサービス、マネージド型Kubernetes・データサービス |
| 適した用途 | 認証、SUCI復号、コアネットワーク | SM-DP+、パートナー向けインターフェース、セキュリティセンター | ネットワーク分析、BSSアプリケーション、負荷ピーク |
| コンプライアンス | 完全な管理権限、貴社のISMSとセキュリティコンセプトによる証跡 | GDPRに基づく処理委託契約、ドイツ国内、TKGに基づく証跡 | 処理委託契約、標準契約条項、セキュリティカタログに対する審査 |
連携体制
プロジェクト
認証センターでのHSM移行やSEPP導入など、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。
チーム増強
暗号技術スペシャリスト、コアネットワークセキュリティアーキテクト、インテグレーション開発者が、貴社のツールと変更管理プロセスに従い、貴社のチームの中で働きます。
マネージドサービス
OTOKO®は、合意したサービスレベル、報告書、そしてTKGとNIS2が求める証跡を伴って、HSMクラスター、統合レイヤー、セキュリティオペレーションセンターを運用します。
通信事業者やサービス事業者を拘束する5つの規定について、それぞれの要求事項とOTOKO®が提供する内容を示します。
| 要件 | 求められる内容 | OTOKO®の対応内容 |
|---|---|---|
| TKG | 技術的・組織的な保護対策、セキュリティ責任者、セキュリティコンセプト、連邦ネットワーク庁とBSIのセキュリティカタログの実施、重大なセキュリティインシデントの報告 | セキュリティコンセプト、セキュリティカタログへの対応状況の反映、重要コンポーネントに関する証跡、報告プロセス、連邦ネットワーク庁向けのテンプレート |
| NIS2 | リスクマネジメント、サプライチェーンセキュリティ、経営陣の責任、24時間以内の早期警告、72時間以内の報告 | リスク分析、サプライヤー評価、経営陣向け研修、報告ワークフローと文書化された訓練を備えたSOC |
| GDPR | 法的根拠、データ最小化、TDDDGと連携した通信データ・位置データの保護、処理委託契約、データ保護影響評価 | ネットワーク分析向けのデータ保護コンセプト、仮名化、削除期限、所在地をドイツ国内とする処理委託契約書 |
| ISO 27001 | リスク対応、附属書Aの管理策、内部監査、マネジメントレビューを含む情報セキュリティマネジメントシステム | ISO/IEC 27011に基づく通信業界向け管理策を含むISMS構築、監査準備、ISO 27001に基づく私たちのサービスの運用 |
| 3GPP TS 33.501 | 5G AKAとEAP-AKA'、SUCI秘匿化、サービスベースアーキテクチャにおけるTLSとOAuth 2.0、ネットワーク境界のSEPPを含む5Gシステムのセキュリティアーキテクチャ | HSMによる認証とSUCI復号、証明書・認可コンセプト、SEPP設定、3GPP SCASに基づくテスト報告書 |
よくある質問
貴社の業界、プロジェクト、その後の運用について、15の回答をご用意しています。
サービス内容には、5Gコアネットワークの保護、ハードウェアセキュリティモジュール内の加入者鍵とeSIMプロファイル、ネットワークインターフェースによるOSSとBSSの統合、データプラットフォームによるネットワーク分析、NIS2およびTKGに基づく報告体制を伴うセキュリティオペレーション、そしてPQCロードマップが含まれます。各取り組み領域は個別でもパッケージでもご発注いただけ、貴社のデータセンター、ドイツ国内のデータセンター、またはハイパースケーラー上で運用します。
あるSIMの鍵KとOPc値を知っている者は、そのネットワーク上で加入者になりすまし、その通信を攻撃できます。HSMは、鍵が平文のまま機器の外に出ることなく認証ベクトルを計算しSUCIを復号し、すべての使用を記録します。これにより、連邦ネットワーク庁、監査人、ローミングパートナーに対して保護を証明できます。
まず、TKG、NIS2、セキュリティカタログのどの義務が貴社の運用に適用されるかを確認し、既存の施策と照合します。その後、SOCでの検知、分類、報告経路を、連邦ネットワーク庁とBSI向けの期限とテンプレートを備えた1つの流れに連携させます。私たちは重要インフラ事業者や規制産業の企業と協働しており、ネットワーク運用部門と経営陣とともにこの流れを訓練します。
多くの場合、可能です。私たちは、ファームウェアのバージョン、認証、メーカーサポート、そしてTUAK、SUCI復号、新方式への対応状況を確認します。交換は、機器がサポート終了を迎える場合や要件を満たさない場合にのみ計画し、加入者鍵は記録されたセレモニーを通じてカード交換なしで移行します。
定められた範囲内でのみ可能です。通信データと位置データはTDDDGおよびGDPRの対象であり、障害対応や不正利用検知といった許可された目的でのみ処理できます。私たちは、分析の前にこれらを仮名化し、保存期間を制限し、処理内容をデータ保護影響評価に文書化します。モデルによるあらゆる警告は、データソースとモデルバージョンによって追跡可能です。
今すぐ、棚卸しから始めるべきです。SIMカード、ローミング証明書、eSIMルート鍵は何年も使用され続け、今日記録されたシグナリングは後になって復号される可能性があります。棚卸しによって、どの接続と鍵を最初に移行すべきかが分かり、ロードマップは新しいSIMロット、HSMの更新、3GPPとGSMAの規定に合わせて移行を進めます。
はい。まず具体的な課題を1つ切り出すことができます。その際、その他のインフラとのインターフェースを考慮し、実装前にどのサービスを契約範囲に含めるかを取り決めます。
課題、関係するシステム、望む成果について簡単にまとめていただければ、それで十分です。既知の日程や適切な担当者の情報も助けになります。認証情報や機密性の高いシステム資料は、初回のお問い合わせには含めないでください。
コアネットワークセキュリティアーキテクト: 5Gコア、SEPP、ネットワーク境界向けのセキュリティアーキテクチャ. 暗号技術スペシャリスト: HSM統合、鍵セレモニー、PQCロードマップ. インテグレーション開発者: OSS/BSSインターフェース、APIゲートウェイ、CAMARA. データエンジニア: ストリーミングプラットフォーム、検知モデル、仮名化. コンプライアンスアドバイザー: TKG、NIS2、セキュリティカタログ、報告体制. プロジェクトマネージャー: マイルストーン、メンテナンスウィンドウ、検収、レポート.
システム、インターフェース、ドキュメントの状況、業務上の制約条件を確認します。合意した範囲とマイルストーンが、工数見積もりの基礎になります。これらの情報がないまま決めた固定の期間は、信頼できるものではありません。
コアネットワーク、鍵に関するプロセス、インターフェース、規制上のギャップ 優先順位付けされた施策リスト、暗号インベントリ、TKGおよびNIS2に対するギャップ分析
プロジェクト: 認証センターでのHSM移行やSEPP導入など、明確に区切られた取り組みで、成果物、マイルストーン、検収が定められています。 チーム増強: 暗号技術スペシャリスト、コアネットワークセキュリティアーキテクト、インテグレーション開発者が、貴社のツールと変更管理プロセスに従い、貴社のチームの中で働きます。 マネージドサービス: OTOKO®は、合意したサービスレベル、報告書、そしてTKGとNIS2が求める証跡を伴って、HSMクラスター、統合レイヤー、セキュリティオペレーションセンターを運用します。
モニタリング、報告体制、監査、知識移転 監視、鍵のローテーション、監査対応の支援、段階的な引き継ぎ
最初のコンセプトの段階で、これを考慮に入れることができます。ドキュメント化されたインターフェースと再利用可能なルールが、拡張の基盤になります。それでも、追加する拠点やシステムごとに、それぞれ固有の要件を確認します。
責任分担、定常的なタスク、変更手順は、技術的な実装と合わせて取り決めます。ドキュメントと知識移転は、貴社のチームの日々の運用を助けます。どの作業や継続的な支援が含まれるかは、サービス範囲の中で取り決めます。
通信
貴社のネットワーク、加入者鍵、5Gコアネットワークを安全に連携させる方法を一緒に検討しましょう。
初回相談を予約する