5G-kernnetwerk en netwerkbeveiliging
Beveiligingsarchitectuur voor kernnetwerk en netwerkgrens
Meer hieroverSectoren / Telecommunicatie
Communicatienetwerken beveiligen en sleutels voor SIM, eSIM en 5G beheren.
Advies. Integratie. Beheer.

Voor de mensen in uw sector.
Uw speerpunten
Wij beveiligen kern- en toegangsnetwerken, beheren SIM- en eSIM-sleutels in hardware security modules en integreren 5G-kernnetwerken met facturatie en klantbeheer.
Beveiligingsarchitectuur voor kernnetwerk en netwerkgrens
Meer hieroverIntegratiearchitectuur met interfacecatalogus en datacontracten
Meer hieroverGapanalyse en maatregelenplan voor TKG en NIS2
Meer hieroverVan strategie tot in het systeem
Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.
Onze aanpak
Het 5G-kernnetwerk bestaat uit netwerkfuncties die als containers op Kubernetes draaien en via een servicegebaseerde architectuur met HTTP/2 communiceren. We beveiligen deze communicatie volgens 3GPP TS 33.501 met wederzijdse TLS en OAuth 2.0-tokens van de NRF, scheiden network slices en managementlaag en harden het cloudplatform. Aan de netwerkgrens beschermt de SEPP de roamingsignalering, en signaleringsfirewalls filteren SS7 en Diameter uit legacy-netwerken. Netwerkcomponenten testen we volgens 3GPP SCAS en we evalueren de GSMA NESAS-rapporten van de fabrikanten.
Een mobiele operator neemt een 5G-standalone-kernnetwerk in gebruik; alle netwerkfuncties communiceren via wederzijdse TLS en de SEPP filtert de signalering van roamingpartners nog vóór de eerste roamingovereenkomst.
Onze aanpak
Met de abonneesleutel K en de operatorwaarde OPc berekent het netwerk bij elke aanmelding de authenticatievectoren voor 5G AKA, met MILENAGE of TUAK. We verplaatsen deze berekening en de ontsleuteling van de SUCI, de verhulde abonnee-identificatie, naar hardware security modules, zodat sleutels nooit onversleuteld in UDM en authenticatiecentrum liggen. We adviseren leveranciersonafhankelijk over Utimaco 5G Protect, Entrust nShield 5c en Thales Luna, nemen sleutelbestanden van kaartfabrikanten over via transportsleutels en beveiligen eSIM-profielen op het SM-DP+-platform volgens GSMA SGP.22.
Een mobiele operator verplaatst SUCI-ontsleuteling en authenticatievectoren naar een HSM-cluster; de Ki-waarden verhuizen in vastgelegde ceremonies zonder dat abonnees nieuwe simkaarten nodig hebben.
Onze aanpak
Operations- en business-supportsystemen sturen bestelling, provisioning, storingen en facturering aan en moeten gelijke tred houden met elke nieuwe netwerkfunctie. We plaatsen een integratielaag met TM Forum Open APIs en eventverwerking tussen netwerk en bedrijfssystemen, zodat producten ontstaan zonder point-to-point-koppelingen. Netwerkfuncties zoals SIM-swapcontrole, locatiebevestiging of dienstkwaliteit stellen we via CAMARA-interfaces en de NEF gecontroleerd open voor zakelijke klanten, met autorisaties, toestemming en logging.
Een mobiele aanbieder biedt banken een CAMARA-interface voor SIM-swapcontrole; elke opvraging loopt met autorisatie en logging via de API-gateway, zonder directe toegang tot het kernnetwerk.
Onze aanpak
Een mobiel netwerk produceert voortdurend prestatiegegevens, alarmen, verbindingsgegevens en signaleringsevents, die meestal in gescheiden tools staan. We brengen deze bronnen via streaming samen op een dataplatform en trainen modellen die piekbelasting, uitval van radiocellen en verdachte signaleringspatronen vroeg herkennen. Verkeers- en locatiegegevens worden daarbij volgens TDDDG en AVG gepseudonimiseerd, en elke waarschuwing is herleidbaar tot databron en modelversie.
Een netwerkoperator herkent ongebruikelijke signaleringspatronen uit een roamingnetwerk voordat abonnees worden getroffen; de waarschuwing gaat met databron en modelversie naar het Security Operations Center.
Onze aanpak
De TKG verplicht exploitanten van openbare netwerken tot een beveiligingsfunctionaris, een beveiligingsconcept en de melding van ernstige beveiligingsincidenten, en NIS2 voegt een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur toe. We richten een Security Operations Center met SIEM in voor kernnetwerk, IT en cloud, verbinden detectie, classificatie en meldroute en bereiden sjablonen voor Bundesnetzagentur en BSI voor. De beveiligingscatalogus van Bundesnetzagentur en BSI brengen we in kaart in het ISMS volgens ISO 27001 en onderbouwen we met bewijsstukken.
Een glasvezelaanbieder verbindt netwerkbeheer en SOC via een gezamenlijke meldworkflow; een storing met vermoeden van een aanval wordt geclassificeerd en binnen de termijn als vroegtijdige waarschuwing gemeld.
Onze aanpak
Quantumcomputers zullen RSA en elliptische krommen breken, waarop TLS in het kernnetwerk, IPsec in het transportnetwerk, de eSIM-PKI en de SUCI-verhulling vandaag berusten. Symmetrische algoritmen zoals TUAK met 256-bitsleutels gelden als bestendig, maar simkaarten en hun sleutels blijven vele jaren in het veld. We inventariseren algoritmen, sleutels en certificaten over kern, roaming en eSIM, controleren de HSM's op ML-KEM en ML-DSA en plannen de overstap in fasen, in lijn met het werk van 3GPP en GSMA.
Een mobiele operator stelt een inventaris op over kernnetwerk, roaming en eSIM; nieuwe simbatches krijgen TUAK met 256-bitsleutels, en de interne PKI stapt als eerste over op hybride certificaten.

Typische projectsituaties
Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.
Voorbeelden van uitgangssituaties, geen klantreferenties.
01 / Telecommunicatie
5G-standalone-kern kort vóór de start, SUCI-ontsleuteling in software, HSM in het authenticatiecentrum met aangekondigd einde van de support.
HSM-cluster over meerdere locaties voor 5G AKA en SUCI-ontsleuteling, verhuizing van de Ki-waarden in vastgelegde ceremonies.
Abonneesleutels alleen nog in de HSM, omschakeling zonder simkaartwissel, bewijsstukken voor beveiligingsconcept en audit.
02 / Telecommunicatie
NIS2 is nieuw van toepassing, netwerkbeheer en IT-beveiliging gebruiken gescheiden tools, een meldroute naar Bundesnetzagentur en BSI ontbreekt.
SIEM-koppeling van netwerk en IT, classificatieschema, meldworkflow met sjablonen, oefeningen met netwerkbeheer en directie.
Meldingen binnen de wettelijke termijnen mogelijk, gedocumenteerde oefeningen, hiaten ten opzichte van de beveiligingscatalogus gedicht.
03 / Telecommunicatie
Apparaatvloten van zakelijke klanten hebben eSIM volgens SGP.32 nodig, profielsleutels staan in een database, de GSMA-accreditatie moet nog volgen.
HSM-koppeling van het SM-DP+-platform, sleutelceremonies, interfaces voor zakelijke klanten met autorisaties en logging.
Profielsleutels in de HSM, bewijsstukken voor de accreditatie volgens SAS-SM, profielen bereiken de apparaten via interfaces met versiebeheer.
Samenwerking
Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.
Zo werken wij
Kernnetwerk, sleutelprocessen, interfaces en hiaten in de naleving van regelgeving
Doelarchitectuur, HSM-inzet, integratiepad, beheermodel
HSM's, kernnetwerkbeveiliging, interfaces en SOC in fasen en onderhoudsvensters
Monitoring, incidentmelding, audits, kennisoverdracht
Vóór het kennismakingsgesprek
Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.
Kennismakingsgesprek plannenDe huidige uitdaging en uw gewenste resultaat.
Een overzicht van locaties, applicaties en interfaces.
Projectdata, onderhoudsvensters en bekende afhankelijkheden.
De juiste contactpersonen uit IT, beveiliging en beheer.
Zes aandachtsgebieden, van het 5G-kernnetwerk tot post-quantumcryptografie, gepland, geïntegreerd en beheerd door OTOKO®. Abonneesleutels blijven in gecertificeerde hardware security modules, en elke maatregel is aantoonbaar richting Bundesnetzagentur, BSI en auditors.
IT-oplossingen voor telecommunicatie beschermen kernnetwerk, signalering en abonnee-identiteiten, verbinden het netwerk met de bedrijfssystemen en tonen de verplichtingen uit TKG en NIS2 aan richting de overheid. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: 5G-kernnetwerk en netwerkbeveiliging, abonneesleutels en eSIM in de HSM, OSS/BSS-integratie en API-ontsluiting, netwerkanalyse en anomaliedetectie, security operations en incidentmelding volgens NIS2 en TKG en een PQC-roadmap voor langlevende abonneesleutels en signalering.
Het verschil met een puur adviesproject zit in het beheer en de bewijsvoering. Elke sleutelceremonie, elke netwerkfunctie en elke interface krijgt een logboek, een versiestatus en de stukken die de beveiligingscatalogus volgens TKG, NIS2 en auditors verlangen. Cryptografie en hardware security modules zijn onze kerncompetentie; abonneesleutels, SUCI-sleutels en eSIM-profielsleutels liggen daarom in gecertificeerde apparaten in plaats van in software.
Cryptografie en hardware security modules zijn onze kerncompetentie. Abonneesleutels, SUCI-sleutels en eSIM-profielsleutels plannen en beheren we in gecertificeerde apparaten met vastgelegde ceremonies.
De volledige oplossing draait in Duitse datacenters. Dat geldt voor gehoste HSM's, het dataplatform voor netwerkanalyse en het beveiligingscentrum.
Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van Bundesnetzagentur, BSI, auditors en informatiebeveiliging ten aanzien van openbare telecommunicatienetwerken.
Eén team begeleidt u van advies tot beheer. Cryptografiespecialisten, securityarchitecten voor het kernnetwerk en data engineers werken van assessment tot regulier beheer samen met uw netwerkbeheer.
De meeste operators lopen niet vast op een gebrek aan netwerktechniek, maar op gegroeide systemen, verspreide sleutels en hiaten in de bewijsvoering.
01
Ki- en OPc-waarden komen als bestanden van kaartfabrikanten, worden in meerdere systemen geïmporteerd en liggen deels buiten een HSM.
02
Netwerkfuncties in de 5G-kern communiceren deels zonder wederzijdse TLS, roamingpartners bereiken de signalering zonder SEPP-filtering en oudere SS7- en Diameter-signalering blijft ongefilterd.
03
Bestelling, provisioning en facturering lopen via point-to-point-koppelingen, zodat elke nieuwe netwerkfunctie en elk nieuw product maanden integratie vergt.
04
NIS2 en TKG eisen meldingen binnen vaste termijnen, maar netwerkbeheer, Security Operations Center en de afdeling regulering werken met gescheiden tools.
| On-premises | Duitse cloud | Hyperscaler | |
|---|---|---|---|
| Dataopslag | Uw datacenters, uw HSM's en kernnetwerklocaties | Datacenters in Duitsland, beheerd volgens ISO 27001 | Azure, AWS of Google Cloud, regio Duitsland te kiezen |
| Beheer | Uw netwerkbeheer of OTOKO® als managed service | OTOKO®, met auditrechten voor uw organisatie | Gedeeld, platformdiensten door de aanbieder |
| Tools | HSM-clusters, Kubernetes voor netwerkfuncties, SIEM in het eigen netwerk | Gehoste HSM's, integratie- en dataplatform, SOC | Cloud-HSM-diensten, beheerde Kubernetes- en datadiensten |
| Geschikt voor | Authenticatie, SUCI-ontsleuteling, kernnetwerk | SM-DP+, partnerinterfaces, beveiligingscentrum | Netwerkanalyse, BSS-applicaties, piekbelasting |
| Compliance | Volledige controle, bewijsstukken uit uw ISMS en beveiligingsconcept | Verwerking door een verwerker volgens de AVG, locatie Duitsland, bewijsstukken volgens TKG | Verwerking door een verwerker, modelcontractbepalingen, toetsing aan de beveiligingscatalogus |
Samenwerking
Project
Duidelijk afgebakend project zoals een HSM-migratie in het authenticatiecentrum of de invoering van een SEPP, met een vast resultaat, mijlpalen en acceptatie.
Teamversterking
Cryptografiespecialisten, securityarchitecten voor het kernnetwerk of integratieontwikkelaars werken in uw teams, met uw tools en binnen uw changeprocessen.
Managed service
OTOKO® beheert HSM-clusters, integratielaag of Security Operations Center met afgesproken serviceniveaus, rapportages en de bewijsstukken die TKG en NIS2 vereisen.
Vijf kaders die netwerkoperators en dienstaanbieders binden, met hun eisen en wat OTOKO® daarvoor levert.
| Voorschrift | Vereist | OTOKO® levert |
|---|---|---|
| TKG | Technische en organisatorische beschermingsmaatregelen, beveiligingsfunctionaris, beveiligingsconcept, implementatie van de beveiligingscatalogus van Bundesnetzagentur en BSI, melding van ernstige beveiligingsincidenten | Beveiligingsconcept, vertaling van de beveiligingscatalogus, bewijsstukken over kritieke componenten, meldproces en sjablonen voor de Bundesnetzagentur |
| NIS2 | Risicobeheer, beveiliging van de toeleveringsketen, verantwoordelijkheid van de directie, vroegtijdige waarschuwing binnen 24 uur en melding binnen 72 uur | Risicoanalyse, beoordeling van leveranciers, training van de directie, SOC met meldworkflow en gedocumenteerde oefeningen |
| AVG | Rechtsgrondslag, dataminimalisatie, bescherming van verkeers- en locatiegegevens samen met de TDDDG, verwerking door een verwerker, gegevensbeschermingseffectbeoordeling | Gegevensbeschermingsconcept voor netwerkanalyse, pseudonimisering, verwijdertermijnen, verwerkersovereenkomst met locatie Duitsland |
| ISO 27001 | Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, interne audits en directiebeoordeling | Opzet van een ISMS met maatregelen voor telecommunicatie volgens ISO/IEC 27011, auditvoorbereiding, beheer van onze diensten volgens ISO 27001 |
| 3GPP TS 33.501 | Beveiligingsarchitectuur van het 5G-systeem met 5G AKA en EAP-AKA', SUCI-verhulling, TLS en OAuth 2.0 in de servicegebaseerde architectuur, SEPP aan de netwerkgrens | Authenticatie en SUCI-ontsleuteling met HSM, certificaat- en autorisatieconcept, SEPP-configuratie, testrapporten volgens 3GPP SCAS |
Veelgestelde vragen
15 antwoorden over uw sector, het project en het beheer daarna.
Het aanbod omvat de bescherming van het 5G-kernnetwerk, abonneesleutels en eSIM-profielen in hardware security modules, de integratie van OSS en BSS met netwerkinterfaces, netwerkanalyse met dataplatformen, security operations met incidentmelding volgens NIS2 en TKG en een PQC-roadmap. U neemt afzonderlijke aandachtsgebieden of het pakket af, beheerd in uw datacenter, in Duitse datacenters of bij een hyperscaler.
Wie de sleutel K en de OPc-waarde van een simkaart kent, kan zich in het netwerk voordoen als de abonnee en diens verbindingen aanvallen. Een HSM berekent de authenticatievectoren en ontsleutelt de SUCI zonder dat sleutels het apparaat onversleuteld verlaten, en logt elk gebruik. Zo toont u de bescherming aan richting Bundesnetzagentur, auditors en roamingpartners.
We toetsen eerst welke verplichtingen uit TKG, NIS2 en beveiligingscatalogus voor uw organisatie gelden en vergelijken ze met de bestaande maatregelen. Daarna verbinden we detectie in het SOC, classificatie en meldroute tot één proces met termijnen en sjablonen voor Bundesnetzagentur en BSI. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren en oefenen het proces met netwerkbeheer en directie.
In veel gevallen wel. We controleren firmwareversies, certificeringen, leveranciersondersteuning en de ondersteuning van TUAK, SUCI-ontsleuteling en nieuwe algoritmen. Vervanging plannen we alleen waar apparaten het einde van hun support bereiken of niet aan de eisen voldoen, en de abonneesleutels verhuizen in vastgelegde ceremonies zonder simkaartwissel.
Binnen vaste grenzen. Verkeers- en locatiegegevens vallen onder TDDDG en AVG en mogen alleen voor toegestane doelen zoals het verhelpen van storingen of het herkennen van misbruik worden verwerkt. We pseudonimiseren ze vóór de analyse, beperken de bewaartermijnen en documenteren de verwerking in een gegevensbeschermingseffectbeoordeling. Elke waarschuwing van een model is herleidbaar tot databron en modelversie.
Nu, met de inventaris. Simkaarten, roamingcertificaten en eSIM-rootsleutels blijven vele jaren in gebruik, en signalering die vandaag wordt opgenomen, kan later worden ontsleuteld. De inventaris laat zien welke verbindingen en sleutels als eerste worden omgezet, en de roadmap koppelt de overstap aan nieuwe simbatches, HSM-vernieuwingen en de specificaties van 3GPP en GSMA.
Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.
Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.
Securityarchitect kernnetwerk: Beveiligingsarchitectuur voor 5G-kern, SEPP en netwerkgrens. Cryptografiespecialist: HSM-integratie, sleutelceremonies, PQC-roadmap. Integratieontwikkelaar: OSS/BSS-interfaces, API-gateway, CAMARA. Data engineer: Streamingplatform, detectiemodellen, pseudonimisering. Complianceadviseur: TKG, NIS2, beveiligingscatalogus, incidentmelding. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.
Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.
Kernnetwerk, sleutelprocessen, interfaces en hiaten in de naleving van regelgeving Geprioriteerde lijst met maatregelen, crypto-inventaris, gapanalyse voor TKG en NIS2
Project: Duidelijk afgebakend project zoals een HSM-migratie in het authenticatiecentrum of de invoering van een SEPP, met een vast resultaat, mijlpalen en acceptatie. Teamversterking: Cryptografiespecialisten, securityarchitecten voor het kernnetwerk of integratieontwikkelaars werken in uw teams, met uw tools en binnen uw changeprocessen. Managed service: OTOKO® beheert HSM-clusters, integratielaag of Security Operations Center met afgesproken serviceniveaus, rapportages en de bewijsstukken die TKG en NIS2 vereisen.
Monitoring, incidentmelding, audits, kennisoverdracht Monitoring, sleutelrotatie, auditbegeleiding, stapsgewijze overdracht
Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.
Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.
Telecommunicatie
Laten we bespreken hoe uw netwerk, uw abonneesleutels en uw 5G-kernnetwerk veilig samenwerken.
Kennismakingsgesprek plannen