5G 코어망과 네트워크 보안
코어망과 네트워크 경계를 위한 보안 아키텍처
자세히 보기
귀사 산업에 종사하는 분들을 위해.
귀사의 중점 분야
코어망과 접속망을 보호하고, 하드웨어 보안 모듈에서 SIM 및 eSIM 키를 관리하며, 5G 코어망을 과금 및 고객 관리 시스템과 통합합니다.
전략부터 시스템까지
여섯 가지 실행 영역. 더 자세히 살펴보고 싶은 영역을 선택하십시오.
저희의 접근 방식
5G 코어망은 Kubernetes 위에서 컨테이너로 실행되며 HTTP/2를 통한 서비스 기반 아키텍처로 통신하는 네트워크 기능들로 구성됩니다. 저희는 이 통신을 3GPP TS 33.501에 따라 상호 TLS와 NRF의 OAuth 2.0 토큰으로 보호하고, 네트워크 슬라이스와 관리 계층을 분리하며 클라우드 플랫폼을 강화합니다. 네트워크 경계에서는 SEPP가 로밍 시그널링을 보호하고, 시그널링 방화벽이 기존 네트워크의 SS7과 Diameter를 필터링합니다. 네트워크 구성 요소는 3GPP SCAS에 따라 검사하고 제조사의 GSMA NESAS 보고서를 검토합니다.
한 이동통신사업자가 5G 독립형 코어망을 가동합니다. 모든 네트워크 기능은 상호 TLS로 통신하고, SEPP는 첫 로밍 협정 전부터 로밍 파트너의 시그널링을 필터링합니다.
저희의 접근 방식
가입자 키 K와 사업자 값 OPc를 이용해, 네트워크는 등록할 때마다 MILENAGE나 TUAK로 5G AKA 인증 벡터를 계산합니다. 저희는 이 계산과 익명화된 가입자 식별자인 SUCI의 복호화를 하드웨어 보안 모듈로 옮겨, 키가 UDM과 인증센터에 평문으로 존재하지 않도록 합니다. 저희는 Utimaco 5G Protect, Entrust nShield 5c, Thales Luna에 대해 특정 제조사에 치우치지 않고 컨설팅하며, 카드 제조사의 키 파일을 전송 키를 통해 인수하고, GSMA SGP.22 기준 SM-DP+ 플랫폼에서 eSIM 프로필을 보호합니다.
한 이동통신사업자가 SUCI 복호화와 인증 벡터 계산을 HSM 클러스터로 옮깁니다. Ki 자료는 기록된 세리머니를 거쳐 이전되며, 가입자는 새 SIM 카드가 필요하지 않습니다.
저희의 접근 방식
운영지원시스템과 사업지원시스템은 주문, 프로비저닝, 장애, 과금을 관리하며 새로운 네트워크 기능이 나올 때마다 이를 따라가야 합니다. 저희는 TM Forum Open API와 이벤트 처리를 갖춘 연동 계층을 네트워크와 업무 시스템 사이에 둬, 점대점 연동 없이 제품이 만들어지도록 합니다. SIM 교체 확인, 위치 확인, 서비스 품질 같은 네트워크 기능은 CAMARA 인터페이스와 NEF를 통해 권한, 동의, 로깅을 갖춰 기업 고객에게 통제된 방식으로 개방합니다.
한 이동통신 제공업체가 은행에 SIM 교체 확인용 CAMARA 인터페이스를 제공합니다. 모든 조회는 코어망에 직접 접근하지 않고 API 게이트웨이를 거쳐 권한과 로그 기록과 함께 이뤄집니다.
저희의 접근 방식
이동통신 네트워크는 성능 데이터, 경보, 통화기록, 시그널링 이벤트를 끊임없이 생성하지만 대체로 각기 다른 도구에 흩어져 있습니다. 저희는 이 데이터를 스트리밍 방식으로 데이터 플랫폼에 통합하고, 부하 급증, 기지국 장애, 이상 시그널링 패턴을 조기에 탐지하는 모델을 학습시킵니다. 이때 트래픽 데이터와 위치 데이터는 TDDDG와 GDPR에 따라 가명처리하며, 모든 경보는 데이터 출처와 모델 버전까지 추적할 수 있습니다.
한 통신사업자가 로밍 네트워크에서 온 이상 시그널링 패턴을 가입자가 영향받기 전에 포착합니다. 경보는 데이터 출처와 모델 버전과 함께 보안관제센터로 전달됩니다.
저희의 접근 방식
TKG는 공중망 사업자에게 보안 책임자 지정, 보안 설계 수립, 중대 보안 사고 신고 의무를 부과하며, NIS2는 24시간 이내 조기 경보와 72시간 이내 신고를 추가로 요구합니다. 저희는 코어망, IT, 클라우드를 위한 SIEM을 갖춘 보안관제센터를 구축하고, 탐지, 등급 분류, 신고 경로를 연결하며, 연방네트워크청과 BSI를 위한 양식을 준비합니다. 연방네트워크청과 BSI의 보안 카탈로그는 ISO 27001 기준 ISMS에 반영하고 증빙으로 뒷받침합니다.
한 광섬유 사업자가 네트워크 운영과 SOC를 공동 신고 워크플로로 연결합니다. 공격이 의심되는 장애는 등급이 매겨져 기한 안에 조기 경보로 신고됩니다.
저희의 접근 방식
양자 컴퓨터는 현재 코어망의 TLS, 전송망의 IPsec, eSIM PKI, SUCI 익명화가 기반으로 하는 RSA와 타원곡선을 무력화할 것입니다. 256비트 키를 쓰는 TUAK 같은 대칭 방식은 내성이 있다고 여겨지지만, SIM 카드와 그 키는 오랜 세월 현장에 남습니다. 저희는 코어망, 로밍, eSIM 전반의 방식, 키, 인증서를 조사하고, HSM이 ML-KEM과 ML-DSA를 지원하는지 확인하며, 3GPP와 GSMA의 작업에 맞춰 단계별로 전환을 계획합니다.
한 이동통신사업자가 코어망, 로밍, eSIM 전반의 인벤토리를 구축합니다. 신규 SIM 물량은 256비트 키의 TUAK를 받고, 내부 PKI가 먼저 하이브리드 인증서로 전환됩니다.

전형적인 프로젝트 상황
프로젝트는 흔히 구체적인 과제에서 시작됩니다. 다음 예시는 전형적인 초기 상황과 가능한 접근 방식, 목표로 하는 결과를 함께 보여줍니다.
예시로 든 초기 상황이며, 고객 사례가 아닙니다.
01 / 통신
5G 독립형 코어망 출시 직전, SUCI 복호화는 소프트웨어로 처리되고, 인증센터의 HSM은 지원 종료가 예고된 상태입니다.
5G AKA와 SUCI 복호화를 위한 여러 거점의 HSM 클러스터, 기록된 세리머니를 거친 Ki 자료 이전입니다.
가입자 키는 오직 HSM 안에만 있고, 전환은 SIM 교체 없이 이뤄지며, 보안 설계와 감사를 위한 증빙을 갖춥니다.
02 / 통신
NIS2가 새로 적용되는데, 네트워크 운영과 IT 보안은 서로 다른 도구를 쓰고, 연방네트워크청과 BSI로의 신고 경로가 없습니다.
네트워크와 IT의 SIEM 연동, 등급 분류 체계, 양식을 갖춘 신고 워크플로, 네트워크 운영 및 경영진과의 훈련입니다.
법정 기한 안의 신고가 가능해지고, 문서화된 훈련이 이뤄지며, 보안 카탈로그와의 격차가 해소됩니다.
03 / 통신
기업 고객의 기기군에 SGP.32 기준 eSIM이 필요한데, 프로필 키는 데이터베이스에 있고 GSMA 인증은 아직 진행 중입니다.
SM-DP+ 플랫폼의 HSM 연동, 키 세리머니, 권한과 로그 기록을 갖춘 기업 고객용 인터페이스입니다.
프로필 키는 HSM 안에 있고, SAS-SM 인증을 위한 증빙을 갖추며, 프로필은 버전 관리되는 인터페이스를 통해 기기에 전달됩니다.
협업
최초 개요 파악부터 지속적인 운영까지, 저희는 우선순위와 책임, 각 단계의 결과물을 함께 조율합니다.
저희가 일하는 방식
코어망, 키 프로세스, 인터페이스, 규제 공백
목표 아키텍처, HSM 도입, 연동 경로, 운영 모델
단계와 유지보수 시간대에 걸친 HSM, 코어망 보호, 인터페이스, SOC
모니터링, 신고 체계, 심사, 지식 이전
현재의 과제와 귀사가 원하는 결과.
사업장, 애플리케이션, 인터페이스에 대한 개요.
프로젝트 일정, 유지보수 기간, 알려진 종속성.
IT, 보안, 운영 부문의 적합한 담당자.
5G 코어망부터 양자내성암호(PQC)까지 여섯 가지 실행 영역을 OTOKO®가 기획, 통합, 운영합니다. 가입자 키는 인증된 하드웨어 보안 모듈(HSM) 안에 남으며, 모든 조치는 연방네트워크청, BSI, 감사인에게 입증할 수 있습니다.
통신을 위한 IT 솔루션은 코어망, 시그널링, 가입자 신원정보를 보호하고, 네트워크를 업무 시스템과 연결하며, TKG와 NIS2에 따른 의무를 관계 기관에 입증합니다. OTOKO®는 이를 위해 여섯 가지 실행 영역을 다룹니다. 5G 코어망과 네트워크 보안, HSM 내 가입자 키와 eSIM, OSS/BSS 연동과 API 개방, 네트워크 분석과 이상 탐지, NIS2와 TKG 기준 보안 운영과 신고 체계, 그리고 장기 사용되는 가입자 키와 시그널링을 위한 PQC 로드맵입니다.
단순한 컨설팅 프로젝트와의 차이는 운영과 증빙에 있습니다. 모든 키 세리머니, 모든 네트워크 기능, 모든 인터페이스에는 기록, 버전 정보, 그리고 TKG 보안 카탈로그, NIS2, 감사인이 요구하는 서류가 갖춰집니다. 암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 그래서 가입자 키, SUCI 키, eSIM 프로필 키는 소프트웨어가 아니라 인증된 장비 안에 있습니다.
암호 기술과 하드웨어 보안 모듈은 저희의 핵심 역량입니다. 가입자 키, SUCI 키, eSIM 프로필 키는 인증된 장비 안에서 기록된 세리머니와 함께 기획하고 운영합니다.
전체 솔루션은 독일 데이터센터에서 운영됩니다. 호스팅 HSM, 네트워크 분석용 데이터 플랫폼, 보안관제센터가 여기에 해당합니다.
저희는 핵심 기반시설 운영기관 및 규제 산업과 함께 일합니다. 연방네트워크청, BSI, 감사인, 정보보안 부문이 공중통신망에 기대하는 바를 저희는 알고 있습니다.
한 팀이 컨설팅부터 운영까지 함께합니다. 암호 전문가, 코어망 보안 아키텍트, 데이터 엔지니어가 평가부터 정규 운영까지 귀사의 네트워크 운영팀과 협력합니다.
대다수 사업자가 실패하는 이유는 네트워크 기술 부족이 아니라, 오래된 시스템, 분산된 키, 증빙의 공백 때문입니다.
01
Ki 값과 OPc 값이 카드 제조사로부터 파일 형태로 도착해 여러 시스템에 가져와지며, 일부는 HSM 밖에 남습니다.
02
5G 코어망의 네트워크 기능 일부가 상호 TLS 없이 통신하고, 로밍 파트너는 SEPP 필터 없이 시그널링에 접근하며, 오래된 SS7과 Diameter 시그널링은 필터링되지 않습니다.
03
주문, 프로비저닝, 과금이 점대점 연동으로 이뤄져, 새로운 네트워크 기능과 제품마다 몇 달씩 연동 작업이 필요합니다.
04
NIS2와 TKG는 정해진 기한 안의 신고를 요구하지만, 네트워크 운영, 보안관제센터, 규제 대응 부서가 서로 다른 도구로 일합니다.
| 온프레미스 | 독일 클라우드 | 하이퍼스케일러 | |
|---|---|---|---|
| 데이터 보관 | 귀사의 데이터센터, 귀사의 HSM과 코어망 거점 | ISO 27001 기준으로 운영되는 독일 내 데이터센터 | Azure, AWS 또는 Google Cloud, 독일 리전 선택 가능 |
| 운영 | 귀사의 네트워크 운영 또는 매니지드 서비스로 제공하는 OTOKO® | OTOKO®, 귀사에 감사 권한 부여 | 공동 운영, 제공업체의 플랫폼 서비스 |
| 도구 | HSM 클러스터, 네트워크 기능용 Kubernetes, 자체 네트워크 내 SIEM | 호스팅 HSM, 연동 및 데이터 플랫폼, SOC | 클라우드 HSM 서비스, 관리형 Kubernetes 및 데이터 서비스 |
| 적합한 대상 | 인증, SUCI 복호화, 코어망 | SM-DP+, 파트너 인터페이스, 보안관제센터 | 네트워크 분석, BSS 애플리케이션, 부하 급증 |
| 컴플라이언스 | 완전한 통제, 귀사의 ISMS와 보안 설계에서 나오는 증빙 | GDPR에 따른 위탁처리, 독일 소재, TKG 증빙 | 위탁처리, 표준계약조항, 보안 카탈로그 대비 검토 |
협업 방식
프로젝트
인증센터의 HSM 마이그레이션이나 SEPP 도입처럼 범위가 명확한 과제로, 확정된 결과, 마일스톤, 검수를 포함합니다.
인력 지원
암호 전문가, 코어망 보안 아키텍트, 통합 개발자가 귀사 팀 안에서, 귀사의 도구와 변경 절차에 따라 함께 일합니다.
매니지드 서비스
OTOKO®는 HSM 클러스터, 연동 계층 또는 보안관제센터를 합의된 서비스 수준, 보고, TKG와 NIS2가 요구하는 증빙과 함께 운영합니다.
통신사업자와 서비스 제공업체가 따라야 하는 다섯 가지 규정과 그 요구 사항, 그리고 OTOKO®가 이를 위해 제공하는 서비스입니다.
| 기준 | 요구 내용 | OTOKO®의 제공 내용 |
|---|---|---|
| TKG | 기술적, 조직적 보호 조치, 보안 책임자, 보안 설계, 연방네트워크청과 BSI의 보안 카탈로그 이행, 중대 보안 사고 신고 | 보안 설계, 보안 카탈로그 반영, 핵심 구성 요소 증빙, 신고 절차, 연방네트워크청용 양식 |
| NIS2 | 위험 관리, 공급망 보안, 경영진 책임, 24시간 이내 조기 경보와 72시간 이내 신고 | 위험 분석, 공급업체 평가, 경영진 교육, 신고 워크플로와 문서화된 훈련을 갖춘 SOC |
| GDPR | 법적 근거, 데이터 최소화, TDDDG와 연계된 트래픽 및 위치 데이터 보호, 위탁처리, 개인정보 영향평가 | 네트워크 분석을 위한 개인정보 보호 설계, 가명처리, 삭제 기한, 독일 소재 위탁처리 계약 |
| ISO 27001 | 위험 처리, 부속서 A 통제항목, 내부 감사, 경영진 검토를 포함한 정보보호 관리체계 | ISO/IEC 27011 기준 통신 특화 조치를 갖춘 ISMS 구축, 심사 준비, ISO 27001 기준 저희 서비스 운영 |
| 3GPP TS 33.501 | 5G AKA와 EAP-AKA', SUCI 익명화, 서비스 기반 아키텍처 내 TLS와 OAuth 2.0, 네트워크 경계의 SEPP를 갖춘 5G 시스템 보안 아키텍처 | HSM 기반 인증과 SUCI 복호화, 인증서 및 인가 설계, SEPP 설정, 3GPP SCAS 기준 테스트 보고서 |
자주 묻는 질문
귀사의 산업 분야, 프로젝트, 이후 운영에 대한 15가지 답변입니다.
제공 범위는 5G 코어망 보호, 하드웨어 보안 모듈 내 가입자 키와 eSIM 프로필, 네트워크 인터페이스를 갖춘 OSS와 BSS 연동, 데이터 플랫폼을 이용한 네트워크 분석, NIS2와 TKG 기준 신고 체계를 갖춘 보안 운영, PQC 로드맵입니다. 개별 실행 영역 또는 패키지로 의뢰할 수 있으며, 운영은 귀사 데이터센터, 독일 데이터센터, 또는 하이퍼스케일러에서 이뤄집니다.
SIM의 키 K와 OPc 값을 아는 사람은 네트워크 안에서 가입자를 사칭해 그 연결을 공격할 수 있습니다. HSM은 인증 벡터를 계산하고 SUCI를 복호화하되 키가 평문으로 장비를 벗어나지 않게 하며, 모든 사용 내역을 기록합니다. 이를 통해 연방네트워크청, 감사인, 로밍 파트너에게 보호 수준을 입증할 수 있습니다.
저희는 먼저 TKG, NIS2, 보안 카탈로그에서 귀사 운영에 어떤 의무가 적용되는지 확인하고, 이를 기존 조치와 대조합니다. 그다음 SOC 내 탐지, 등급 분류, 신고 경로를 연방네트워크청과 BSI를 위한 기한과 양식을 갖춘 하나의 절차로 연결합니다. 저희는 핵심 기반시설 운영기관 및 규제 산업과 함께 일하며, 이 절차를 네트워크 운영진 및 경영진과 함께 훈련합니다.
많은 경우 가능합니다. 저희는 펌웨어 버전, 인증 현황, 제조사 지원, 그리고 TUAK, SUCI 복호화, 신규 방식 지원 여부를 확인합니다. 교체는 장비가 지원 종료에 이르거나 요구 사항을 충족하지 못하는 경우에만 계획하며, 가입자 키는 SIM 교체 없이 기록된 세리머니를 거쳐 이전됩니다.
정해진 범위 안에서 가능합니다. 트래픽 데이터와 위치 데이터는 TDDDG와 GDPR의 적용을 받으며, 장애 해결이나 부정사용 탐지 같은 허용된 목적에만 처리할 수 있습니다. 저희는 분석 전에 이를 가명처리하고, 보존기간을 제한하며, 처리 내용을 개인정보 영향평가에 문서화합니다. 모델의 모든 경보는 데이터 출처와 모델 버전까지 추적할 수 있습니다.
지금, 인벤토리부터 시작해야 합니다. SIM 카드, 로밍 인증서, eSIM 루트 키는 오랜 세월 사용되며, 오늘 기록된 시그널링은 나중에 복호화될 수 있습니다. 인벤토리는 어떤 연결과 키를 먼저 전환해야 하는지 보여주며, 로드맵은 이 전환을 신규 SIM 물량, HSM 갱신, 3GPP와 GSMA의 규격에 맞춥니다.
예. 먼저 구체적인 과제 하나를 한정할 수 있습니다. 이때 나머지 인프라와의 인터페이스를 함께 검토하고, 구현에 앞서 어떤 서비스가 계약에 포함되는지 협의합니다.
과제, 관련 시스템, 원하시는 결과를 간단히 설명해 주시면 시작하기에 충분합니다. 알려진 일정과 적합한 담당자 정보가 있으면 추가로 도움이 됩니다. 자격 증명이나 기밀 시스템 문서는 첫 문의에 포함하지 마십시오.
코어망 보안 아키텍트: 5G 코어, SEPP, 네트워크 경계를 위한 보안 아키텍처. 암호 전문가: HSM 연동, 키 세리머니, PQC 로드맵. 통합 개발자: OSS/BSS 인터페이스, API 게이트웨이, CAMARA. 데이터 엔지니어: 스트리밍 플랫폼, 탐지 모델, 가명처리. 컴플라이언스 컨설턴트: TKG, NIS2, 보안 카탈로그, 신고 체계. 프로젝트 책임자: 마일스톤, 정비 기간, 검수, 보고서.
저희는 시스템, 인터페이스, 문서화 현황, 운영상의 제약 조건을 살펴봅니다. 합의된 범위와 마일스톤이 작업량 산정의 근거가 됩니다. 이러한 정보 없이 제시한 고정 기간은 신뢰하기 어렵습니다.
코어망, 키 프로세스, 인터페이스, 규제 공백 우선순위별 조치 목록, 암호 인벤토리, TKG 및 NIS2 격차 분석
프로젝트: 인증센터의 HSM 마이그레이션이나 SEPP 도입처럼 범위가 명확한 과제로, 확정된 결과, 마일스톤, 검수를 포함합니다. 인력 지원: 암호 전문가, 코어망 보안 아키텍트, 통합 개발자가 귀사 팀 안에서, 귀사의 도구와 변경 절차에 따라 함께 일합니다. 매니지드 서비스: OTOKO®는 HSM 클러스터, 연동 계층 또는 보안관제센터를 합의된 서비스 수준, 보고, TKG와 NIS2가 요구하는 증빙과 함께 운영합니다.
모니터링, 신고 체계, 심사, 지식 이전 모니터링, 키 교체, 감사 지원, 단계적 인계
이는 첫 설계에서부터 고려할 수 있습니다. 문서화된 인터페이스와 재사용 가능한 규칙은 확장의 토대가 됩니다. 다만 추가되는 사업장과 신규 시스템은 각각의 고유한 요구 사항에 따라 별도로 검토됩니다.
책임 소재, 반복적인 업무, 변경 절차는 기술 구현과 함께 정해집니다. 문서화와 지식 전달은 귀사 팀의 일상 업무에 도움이 됩니다. 어떤 활동과 지속적인 지원이 포함되는지는 서비스 범위에서 합의합니다.
통신
네트워크, 가입자 키, 5G 코어망이 안전하게 연동되는 방법을 함께 논의하겠습니다.
상담 예약하기