Menu

Contact opnemen
Logo
Pers

Sectoren / Telecommunicatie

Netwerken verbinden. Communicatie beschermen.

Communicatienetwerken beveiligen en sleutels voor SIM, eSIM en 5G beheren.

Advies. Integratie. Beheer.

Antennes van een installatie voor mobiele telecommunicatie, symbolische afbeelding

Voor de mensen in uw sector.

  • Mobiele netwerkoperators
  • Aanbieders van vaste netwerken en glasvezel
  • MVNO's en aanbieders van IoT-connectiviteit
  • Operators van private campusnetwerken

Uw speerpunten

Opgaven begrijpen. Oplossingen vormgeven.

Wij beveiligen kern- en toegangsnetwerken, beheren SIM- en eSIM-sleutels in hardware security modules en integreren 5G-kernnetwerken met facturatie en klantbeheer.

01

5G-kernnetwerk en netwerkbeveiliging

Beveiligingsarchitectuur voor kernnetwerk en netwerkgrens

Meer hierover
02

OSS/BSS-integratie en API-ontsluiting

Integratiearchitectuur met interfacecatalogus en datacontracten

Meer hierover
03

Security operations en incidentmelding volgens NIS2 en TKG

Gapanalyse en maatregelenplan voor TKG en NIS2

Meer hierover

Van strategie tot in het systeem

Zes servicebouwstenen

Zes aandachtsgebieden. Kies waar u dieper op wilt ingaan.

015G-kernnetwerk en netwerkbeveiliging3GPP TS 33.501 · SEPP · OAuth 2.0

Onze aanpak

Het 5G-kernnetwerk bestaat uit netwerkfuncties die als containers op Kubernetes draaien en via een servicegebaseerde architectuur met HTTP/2 communiceren. We beveiligen deze communicatie volgens 3GPP TS 33.501 met wederzijdse TLS en OAuth 2.0-tokens van de NRF, scheiden network slices en managementlaag en harden het cloudplatform. Aan de netwerkgrens beschermt de SEPP de roamingsignalering, en signaleringsfirewalls filteren SS7 en Diameter uit legacy-netwerken. Netwerkcomponenten testen we volgens 3GPP SCAS en we evalueren de GSMA NESAS-rapporten van de fabrikanten.

Omvang van de dienstverlening in detail
  • Beveiligingsanalyse van de servicegebaseerde architectuur met netwerkfuncties, de interfaces N2, N3 en N32 en managementtoegangen
  • Wederzijdse TLS tussen netwerkfuncties, OAuth 2.0-autorisatie via de NRF en certificaatbeheer voor de kern
  • SEPP-configuratie met N32-filtering en signaleringsfirewalls voor SS7 en Diameter volgens GSMA FS.11 en FS.19
  • Hardening van Kubernetes, containerimages en transportnetwerk met IPsec volgens 3GPP TS 33.210
  • Acceptatietests voor netwerkfuncties volgens 3GPP SCAS en evaluatie van de NESAS-auditrapporten van de fabrikanten

Een mobiele operator neemt een 5G-standalone-kernnetwerk in gebruik; alle netwerkfuncties communiceren via wederzijdse TLS en de SEPP filtert de signalering van roamingpartners nog vóór de eerste roamingovereenkomst.

Dit ontvangt u

  • Beveiligingsarchitectuur voor kernnetwerk en netwerkgrens
  • Geharde netwerkfuncties met certificaat- en autorisatieconcept
  • Testrapporten volgens 3GPP SCAS met lijst van maatregelen
Dit onderwerp bespreken
02Abonneesleutels en eSIM in de HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Onze aanpak

Met de abonneesleutel K en de operatorwaarde OPc berekent het netwerk bij elke aanmelding de authenticatievectoren voor 5G AKA, met MILENAGE of TUAK. We verplaatsen deze berekening en de ontsleuteling van de SUCI, de verhulde abonnee-identificatie, naar hardware security modules, zodat sleutels nooit onversleuteld in UDM en authenticatiecentrum liggen. We adviseren leveranciersonafhankelijk over Utimaco 5G Protect, Entrust nShield 5c en Thales Luna, nemen sleutelbestanden van kaartfabrikanten over via transportsleutels en beveiligen eSIM-profielen op het SM-DP+-platform volgens GSMA SGP.22.

Omvang van de dienstverlening in detail
  • Doelarchitectuur voor ARPF, SIDF en authenticatiecentrum met HSM-clusters over meerdere locaties
  • Berekening van 5G AKA en EAP-AKA' met MILENAGE en TUAK in de HSM, migratie van bestaande Ki- en OPc-waarden
  • SUCI-ontsleuteling volgens ECIES-profiel A en B met de sleutelparen van het thuisnetwerk in de HSM
  • Import van de outputbestanden van kaartfabrikanten via transportsleutels, sleutelceremonies met quorum en verslag
  • HSM-koppeling van het SM-DP+-platform volgens GSMA SGP.22 en SGP.32 met bewijsstukken voor de accreditatie volgens GSMA SAS-SM

Een mobiele operator verplaatst SUCI-ontsleuteling en authenticatievectoren naar een HSM-cluster; de Ki-waarden verhuizen in vastgelegde ceremonies zonder dat abonnees nieuwe simkaarten nodig hebben.

Dit ontvangt u

  • HSM-doelarchitectuur voor authenticatie en SUCI-ontsleuteling
  • Vastgelegde sleutelceremonies en migratiebewijzen
  • Beheerhandboek met sleutelrotatie en noodprocedures
Dit onderwerp bespreken
03OSS/BSS-integratie en API-ontsluitingTM Forum Open APIs · CAMARA · Apache Kafka

Onze aanpak

Operations- en business-supportsystemen sturen bestelling, provisioning, storingen en facturering aan en moeten gelijke tred houden met elke nieuwe netwerkfunctie. We plaatsen een integratielaag met TM Forum Open APIs en eventverwerking tussen netwerk en bedrijfssystemen, zodat producten ontstaan zonder point-to-point-koppelingen. Netwerkfuncties zoals SIM-swapcontrole, locatiebevestiging of dienstkwaliteit stellen we via CAMARA-interfaces en de NEF gecontroleerd open voor zakelijke klanten, met autorisaties, toestemming en logging.

Omvang van de dienstverlening in detail
  • Interfacecatalogus over OSS, BSS, netwerkinventaris en kernnetwerk met datacontracten en verantwoordelijken
  • Integratielaag met API-gateway en Apache Kafka volgens TM Forum Open APIs voor bestelling en provisioning
  • Koppeling van netwerkfuncties via NEF en netwerkbeheerinterfaces voor de geautomatiseerde activering van diensten
  • Openstelling van CAMARA-interfaces zoals SIM Swap, Device Location en Quality on Demand met OAuth 2.0 en toestemmingsbeheer
  • Geautomatiseerde tests, versiebeheer en belastingtests per interface vóór vrijgave aan partners

Een mobiele aanbieder biedt banken een CAMARA-interface voor SIM-swapcontrole; elke opvraging loopt met autorisatie en logging via de API-gateway, zonder directe toegang tot het kernnetwerk.

Dit ontvangt u

  • Integratiearchitectuur met interfacecatalogus en datacontracten
  • Geteste interfaces met versiebeheer voor netwerk en partners
  • Ontsluitings- en autorisatieconcept voor externe netwerkinterfaces
Dit onderwerp bespreken
04Netwerkanalyse en anomaliedetectieApache Kafka · Apache Flink · MLflow

Onze aanpak

Een mobiel netwerk produceert voortdurend prestatiegegevens, alarmen, verbindingsgegevens en signaleringsevents, die meestal in gescheiden tools staan. We brengen deze bronnen via streaming samen op een dataplatform en trainen modellen die piekbelasting, uitval van radiocellen en verdachte signaleringspatronen vroeg herkennen. Verkeers- en locatiegegevens worden daarbij volgens TDDDG en AVG gepseudonimiseerd, en elke waarschuwing is herleidbaar tot databron en modelversie.

Omvang van de dienstverlening in detail
  • Streamingplatform voor prestatiegegevens, alarmen, verbindingsgegevens en signaleringsevents uit radio- en kernnetwerk
  • Modellen voor het herkennen van anomalieën in belasting, celbeschikbaarheid en signalering, getoetst aan historische storingen
  • Herkenning van misbruikpatronen zoals frauduleuze SIM-swaps en wangiri-oproepen
  • Pseudonimisering van verkeers- en locatiegegevens met verwijdertermijnen volgens TDDDG en AVG
  • Modelbeheer met versiebeheer, driftmonitoring en overdracht van de waarschuwingen aan netwerkbeheer en SOC

Een netwerkoperator herkent ongebruikelijke signaleringspatronen uit een roamingnetwerk voordat abonnees worden getroffen; de waarschuwing gaat met databron en modelversie naar het Security Operations Center.

Dit ontvangt u

  • Dataplatform voor netwerk- en signaleringsgegevens
  • Detectiemodellen met versiebeheer en modelkaart
  • Gegevensbeschermingsconcept met pseudonimisering en verwijdertermijnen
Dit onderwerp bespreken
05Security operations en incidentmelding volgens NIS2 en TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Onze aanpak

De TKG verplicht exploitanten van openbare netwerken tot een beveiligingsfunctionaris, een beveiligingsconcept en de melding van ernstige beveiligingsincidenten, en NIS2 voegt een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur toe. We richten een Security Operations Center met SIEM in voor kernnetwerk, IT en cloud, verbinden detectie, classificatie en meldroute en bereiden sjablonen voor Bundesnetzagentur en BSI voor. De beveiligingscatalogus van Bundesnetzagentur en BSI brengen we in kaart in het ISMS volgens ISO 27001 en onderbouwen we met bewijsstukken.

Omvang van de dienstverlening in detail
  • Gapanalyse ten opzichte van beveiligingscatalogus, NIS2-verplichtingen en bestaand beveiligingsconcept met geprioriteerde maatregelen
  • SIEM-koppeling van kernnetwerk, signaleringsfirewalls, cloudplatform en kantoor-IT met use cases voor telecommunicatie
  • Classificatie van incidenten en meldworkflow met termijnen voor vroegtijdige waarschuwing, melding en eindverslag
  • Playbooks voor incident response bij uitval, signaleringsaanvallen en gecompromitteerde toegangen, met oefeningen
  • ISMS volgens ISO 27001 en ISO/IEC 27011 met bewijsstukken voor Bundesnetzagentur, BSI en auditors

Een glasvezelaanbieder verbindt netwerkbeheer en SOC via een gezamenlijke meldworkflow; een storing met vermoeden van een aanval wordt geclassificeerd en binnen de termijn als vroegtijdige waarschuwing gemeld.

Dit ontvangt u

  • Gapanalyse en maatregelenplan voor TKG en NIS2
  • SOC-use-cases en meldworkflow met sjablonen
  • ISMS-bewijsstukken voor beveiligingscatalogus en audits
Dit onderwerp bespreken
06PQC-roadmap voor abonneesleutels en signaleringML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Onze aanpak

Quantumcomputers zullen RSA en elliptische krommen breken, waarop TLS in het kernnetwerk, IPsec in het transportnetwerk, de eSIM-PKI en de SUCI-verhulling vandaag berusten. Symmetrische algoritmen zoals TUAK met 256-bitsleutels gelden als bestendig, maar simkaarten en hun sleutels blijven vele jaren in het veld. We inventariseren algoritmen, sleutels en certificaten over kern, roaming en eSIM, controleren de HSM's op ML-KEM en ML-DSA en plannen de overstap in fasen, in lijn met het werk van 3GPP en GSMA.

Omvang van de dienstverlening in detail
  • Crypto-inventaris over TLS in de kern, IPsec, SEPP, eSIM-PKI, SUCI-sleutels en HSM's met beoordeling op levensduur
  • Beoordeling van de abonneesleutels op sleutellengte en verblijfsduur van de simkaarten in het veld, TUAK met 256-bitsleutels voor nieuwe kaarten
  • Controle van de HSM's op firmware met ML-KEM, ML-DSA en hybride methoden
  • Hybride certificaten en hybride TLS voor netwerkfuncties, SEPP en managementtoegangen in een pilot
  • Roadmap in fasen langs het werk van 3GPP en de GSMA Post-Quantum Telco Network Taskforce

Een mobiele operator stelt een inventaris op over kernnetwerk, roaming en eSIM; nieuwe simbatches krijgen TUAK met 256-bitsleutels, en de interne PKI stapt als eerste over op hybride certificaten.

Dit ontvangt u

  • Crypto-inventaris met risicobeoordeling
  • Migratieroadmap voor kernnetwerk, roaming en eSIM
  • Pilotrapport over hybride TLS met testresultaten
Dit onderwerp bespreken
Richtstraalantennes op een zendmast, symbolische afbeelding
Telecommunicatie

Typische projectsituaties

Waar verandering concreet wordt.

Vaak begint een project met een concrete uitdaging. Deze voorbeelden combineren een typische uitgangssituatie met een mogelijke aanpak en het beoogde resultaat.

Voorbeelden van uitgangssituaties, geen klantreferenties.

01 / Telecommunicatie

Authenticatie met HSM bij een mobiele operator

5G-standalone-kern kort vóór de start, SUCI-ontsleuteling in software, HSM in het authenticatiecentrum met aangekondigd einde van de support.

Oplossing

HSM-cluster over meerdere locaties voor 5G AKA en SUCI-ontsleuteling, verhuizing van de Ki-waarden in vastgelegde ceremonies.

Abonneesleutels alleen nog in de HSM, omschakeling zonder simkaartwissel, bewijsstukken voor beveiligingsconcept en audit.

Dit onderwerp bespreken

02 / Telecommunicatie

Incidentmelding bij een glasvezelaanbieder

NIS2 is nieuw van toepassing, netwerkbeheer en IT-beveiliging gebruiken gescheiden tools, een meldroute naar Bundesnetzagentur en BSI ontbreekt.

Oplossing

SIEM-koppeling van netwerk en IT, classificatieschema, meldworkflow met sjablonen, oefeningen met netwerkbeheer en directie.

Meldingen binnen de wettelijke termijnen mogelijk, gedocumenteerde oefeningen, hiaten ten opzichte van de beveiligingscatalogus gedicht.

Dit onderwerp bespreken

03 / Telecommunicatie

eSIM-platform bij een aanbieder van IoT-connectiviteit

Apparaatvloten van zakelijke klanten hebben eSIM volgens SGP.32 nodig, profielsleutels staan in een database, de GSMA-accreditatie moet nog volgen.

Oplossing

HSM-koppeling van het SM-DP+-platform, sleutelceremonies, interfaces voor zakelijke klanten met autorisaties en logging.

Profielsleutels in de HSM, bewijsstukken voor de accreditatie volgens SAS-SM, profielen bereiken de apparaten via interfaces met versiebeheer.

Dit onderwerp bespreken

Samenwerking

Een duidelijk traject. Met uw team.

Van het eerste overzicht tot het lopende beheer: wij stemmen prioriteiten, verantwoordelijkheden en de resultaten van de afzonderlijke stappen samen af.

Zo werken wij

  1. 01

    Assessment

    Kernnetwerk, sleutelprocessen, interfaces en hiaten in de naleving van regelgeving

    Geprioriteerde lijst met maatregelen, crypto-inventaris, gapanalyse voor TKG en NIS2
  2. 02

    Concept

    Doelarchitectuur, HSM-inzet, integratiepad, beheermodel

    Doelarchitectuur, HSM-selectie, interfacecatalogus, meldconcept, beheermodel
  3. 03

    Realisatie

    HSM's, kernnetwerkbeveiliging, interfaces en SOC in fasen en onderhoudsvensters

    Geïntegreerde systemen, vastgelegde ceremonies, testrapporten, documentatie, vrijgave per fase
  4. 04

    Beheer

    Monitoring, incidentmelding, audits, kennisoverdracht

    Monitoring, sleutelrotatie, auditbegeleiding, stapsgewijze overdracht

Vóór het kennismakingsgesprek

U hoeft nog niet alle antwoorden te hebben.

Een concrete uitdaging is voldoende. Deze vier vragen helpen ons om samen de juiste richting te bepalen.

Kennismakingsgesprek plannen
  1. 01

    Wat moet er veranderen?

    De huidige uitdaging en uw gewenste resultaat.

  2. 02

    Welke systemen zijn betrokken?

    Een overzicht van locaties, applicaties en interfaces.

  3. 03

    Wat bepaalt het kader?

    Projectdata, onderhoudsvensters en bekende afhankelijkheden.

  4. 04

    Wie moet aan tafel zitten?

    De juiste contactpersonen uit IT, beveiliging en beheer.

Achtergrond & beslishulpen

Wat zijn IT-oplossingen voor telecommunicatie?

Zes aandachtsgebieden, van het 5G-kernnetwerk tot post-quantumcryptografie, gepland, geïntegreerd en beheerd door OTOKO®. Abonneesleutels blijven in gecertificeerde hardware security modules, en elke maatregel is aantoonbaar richting Bundesnetzagentur, BSI en auditors.

IT-oplossingen voor telecommunicatie beschermen kernnetwerk, signalering en abonnee-identiteiten, verbinden het netwerk met de bedrijfssystemen en tonen de verplichtingen uit TKG en NIS2 aan richting de overheid. OTOKO® bestrijkt daarvoor zes aandachtsgebieden: 5G-kernnetwerk en netwerkbeveiliging, abonneesleutels en eSIM in de HSM, OSS/BSS-integratie en API-ontsluiting, netwerkanalyse en anomaliedetectie, security operations en incidentmelding volgens NIS2 en TKG en een PQC-roadmap voor langlevende abonneesleutels en signalering.

Het verschil met een puur adviesproject zit in het beheer en de bewijsvoering. Elke sleutelceremonie, elke netwerkfunctie en elke interface krijgt een logboek, een versiestatus en de stukken die de beveiligingscatalogus volgens TKG, NIS2 en auditors verlangen. Cryptografie en hardware security modules zijn onze kerncompetentie; abonneesleutels, SUCI-sleutels en eSIM-profielsleutels liggen daarom in gecertificeerde apparaten in plaats van in software.

Waarom OTOKO® voor telecommunicatie

  • Cryptografie en HSM

    Cryptografie en hardware security modules zijn onze kerncompetentie. Abonneesleutels, SUCI-sleutels en eSIM-profielsleutels plannen en beheren we in gecertificeerde apparaten met vastgelegde ceremonies.

  • Duitse datacenters

    De volledige oplossing draait in Duitse datacenters. Dat geldt voor gehoste HSM's, het dataplatform voor netwerkanalyse en het beveiligingscentrum.

  • KRITIS en gereguleerde sectoren

    Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren. We kennen de verwachtingen van Bundesnetzagentur, BSI, auditors en informatiebeveiliging ten aanzien van openbare telecommunicatienetwerken.

  • Eén team tot en met het beheer

    Eén team begeleidt u van advies tot beheer. Cryptografiespecialisten, securityarchitecten voor het kernnetwerk en data engineers werken van assessment tot regulier beheer samen met uw netwerkbeheer.

Randvoorwaarden en details

De meeste operators lopen niet vast op een gebrek aan netwerktechniek, maar op gegroeide systemen, verspreide sleutels en hiaten in de bewijsvoering.

Abonneesleutels in veel handen

Ki- en OPc-waarden komen als bestanden van kaartfabrikanten, worden in meerdere systemen geïmporteerd en liggen deels buiten een HSM.

Kernnetwerk zonder doorlopende bescherming

Netwerkfuncties in de 5G-kern communiceren deels zonder wederzijdse TLS, roamingpartners bereiken de signalering zonder SEPP-filtering en oudere SS7- en Diameter-signalering blijft ongefilterd.

OSS en BSS als knelpunt

Bestelling, provisioning en facturering lopen via point-to-point-koppelingen, zodat elke nieuwe netwerkfunctie en elk nieuw product maanden integratie vergt.

Meldplichten zonder meldroute

NIS2 en TKG eisen meldingen binnen vaste termijnen, maar netwerkbeheer, Security Operations Center en de afdeling regulering werken met gescheiden tools.

Drie beheermodellen
On-premisesDuitse cloudHyperscaler
DataopslagUw datacenters, uw HSM's en kernnetwerklocatiesDatacenters in Duitsland, beheerd volgens ISO 27001Azure, AWS of Google Cloud, regio Duitsland te kiezen
BeheerUw netwerkbeheer of OTOKO® als managed serviceOTOKO®, met auditrechten voor uw organisatieGedeeld, platformdiensten door de aanbieder
ToolsHSM-clusters, Kubernetes voor netwerkfuncties, SIEM in het eigen netwerkGehoste HSM's, integratie- en dataplatform, SOCCloud-HSM-diensten, beheerde Kubernetes- en datadiensten
Geschikt voorAuthenticatie, SUCI-ontsleuteling, kernnetwerkSM-DP+, partnerinterfaces, beveiligingscentrumNetwerkanalyse, BSS-applicaties, piekbelasting
ComplianceVolledige controle, bewijsstukken uit uw ISMS en beveiligingsconceptVerwerking door een verwerker volgens de AVG, locatie Duitsland, bewijsstukken volgens TKGVerwerking door een verwerker, modelcontractbepalingen, toetsing aan de beveiligingscatalogus

Samenwerking

Project

Duidelijk afgebakend project zoals een HSM-migratie in het authenticatiecentrum of de invoering van een SEPP, met een vast resultaat, mijlpalen en acceptatie.

  • Assessment, concept, implementatie, overdracht
  • Vaste prijs of nacalculatie per mijlpaal
  • Geschikt voor HSM-migraties, 5G-invoeringen en auditvoorbereiding

Teamversterking

Cryptografiespecialisten, securityarchitecten voor het kernnetwerk of integratieontwikkelaars werken in uw teams, met uw tools en binnen uw changeprocessen.

  • Inwerken in netwerkbeheer, changeprocedures en onderhoudsvensters
  • Schaalbaar naar projectverloop
  • Geschikt voor exploitanten met eigen team en capaciteitstekorten

Managed service

OTOKO® beheert HSM-clusters, integratielaag of Security Operations Center met afgesproken serviceniveaus, rapportages en de bewijsstukken die TKG en NIS2 vereisen.

  • Monitoring, sleutelrotatie, updates en support
  • Auditrechten, serviceniveaus en exitscenario's in het contract
  • Geschikt voor aanbieders zonder eigen beheerteam voor HSM's of SOC

Vijf kaders die netwerkoperators en dienstaanbieders binden, met hun eisen en wat OTOKO® daarvoor levert.

Standaarden en bewijsvoering
VoorschriftVereistOTOKO® levert
TKGTechnische en organisatorische beschermingsmaatregelen, beveiligingsfunctionaris, beveiligingsconcept, implementatie van de beveiligingscatalogus van Bundesnetzagentur en BSI, melding van ernstige beveiligingsincidentenBeveiligingsconcept, vertaling van de beveiligingscatalogus, bewijsstukken over kritieke componenten, meldproces en sjablonen voor de Bundesnetzagentur
NIS2Risicobeheer, beveiliging van de toeleveringsketen, verantwoordelijkheid van de directie, vroegtijdige waarschuwing binnen 24 uur en melding binnen 72 uurRisicoanalyse, beoordeling van leveranciers, training van de directie, SOC met meldworkflow en gedocumenteerde oefeningen
AVGRechtsgrondslag, dataminimalisatie, bescherming van verkeers- en locatiegegevens samen met de TDDDG, verwerking door een verwerker, gegevensbeschermingseffectbeoordelingGegevensbeschermingsconcept voor netwerkanalyse, pseudonimisering, verwijdertermijnen, verwerkersovereenkomst met locatie Duitsland
ISO 27001Managementsysteem voor informatiebeveiliging met risicobehandeling, maatregelen volgens bijlage A, interne audits en directiebeoordelingOpzet van een ISMS met maatregelen voor telecommunicatie volgens ISO/IEC 27011, auditvoorbereiding, beheer van onze diensten volgens ISO 27001
3GPP TS 33.501Beveiligingsarchitectuur van het 5G-systeem met 5G AKA en EAP-AKA', SUCI-verhulling, TLS en OAuth 2.0 in de servicegebaseerde architectuur, SEPP aan de netwerkgrensAuthenticatie en SUCI-ontsleuteling met HSM, certificaat- en autorisatieconcept, SEPP-configuratie, testrapporten volgens 3GPP SCAS

Veelgestelde vragen

Goede vragen. Heldere antwoorden.

15 antwoorden over uw sector, het project en het beheer daarna.

Sector & aandachtsgebieden6 vragen

Welke IT-oplossingen voor telecommunicatie biedt OTOKO® aan?

Het aanbod omvat de bescherming van het 5G-kernnetwerk, abonneesleutels en eSIM-profielen in hardware security modules, de integratie van OSS en BSS met netwerkinterfaces, netwerkanalyse met dataplatformen, security operations met incidentmelding volgens NIS2 en TKG en een PQC-roadmap. U neemt afzonderlijke aandachtsgebieden of het pakket af, beheerd in uw datacenter, in Duitse datacenters of bij een hyperscaler.

Waarom horen abonneesleutels in een hardware security module?

Wie de sleutel K en de OPc-waarde van een simkaart kent, kan zich in het netwerk voordoen als de abonnee en diens verbindingen aanvallen. Een HSM berekent de authenticatievectoren en ontsleutelt de SUCI zonder dat sleutels het apparaat onversleuteld verlaten, en logt elk gebruik. Zo toont u de bescherming aan richting Bundesnetzagentur, auditors en roamingpartners.

Hoe geeft OTOKO® invulling aan de meldplichten uit NIS2 en TKG?

We toetsen eerst welke verplichtingen uit TKG, NIS2 en beveiligingscatalogus voor uw organisatie gelden en vergelijken ze met de bestaande maatregelen. Daarna verbinden we detectie in het SOC, classificatie en meldroute tot één proces met termijnen en sjablonen voor Bundesnetzagentur en BSI. Wij werken met exploitanten van kritieke infrastructuur en gereguleerde sectoren en oefenen het proces met netwerkbeheer en directie.

Kunnen bestaande HSM's in het authenticatiecentrum blijven draaien?

In veel gevallen wel. We controleren firmwareversies, certificeringen, leveranciersondersteuning en de ondersteuning van TUAK, SUCI-ontsleuteling en nieuwe algoritmen. Vervanging plannen we alleen waar apparaten het einde van hun support bereiken of niet aan de eisen voldoen, en de abonneesleutels verhuizen in vastgelegde ceremonies zonder simkaartwissel.

Mogen netwerkgegevens worden gebruikt voor analyse en AI?

Binnen vaste grenzen. Verkeers- en locatiegegevens vallen onder TDDDG en AVG en mogen alleen voor toegestane doelen zoals het verhelpen van storingen of het herkennen van misbruik worden verwerkt. We pseudonimiseren ze vóór de analyse, beperken de bewaartermijnen en documenteren de verwerking in een gegevensbeschermingseffectbeoordeling. Elke waarschuwing van een model is herleidbaar tot databron en modelversie.

Wanneer moeten netwerkoperators beginnen met post-quantumcryptografie?

Nu, met de inventaris. Simkaarten, roamingcertificaten en eSIM-rootsleutels blijven vele jaren in gebruik, en signalering die vandaag wordt opgenomen, kan later worden ontsleuteld. De inventaris laat zien welke verbindingen en sleutels als eerste worden omgezet, en de roadmap koppelt de overstap aan nieuwe simbatches, HSM-vernieuwingen en de specificaties van 3GPP en GSMA.

Start & uitvoering5 vragen

Kunnen wij met één aandachtsgebied beginnen?

Ja. Wij kunnen eerst een concrete taak afbakenen. Daarbij kijken wij naar de interfaces met de overige infrastructuur en stemmen wij vóór de uitvoering af welke diensten tot de opdracht behoren.

Wat kunnen wij het best voorbereiden voor het kennismakingsgesprek?

Een korte beschrijving van de uitdaging, de betrokken systemen en uw gewenste resultaat is voldoende om te beginnen. Bekende data en de juiste contactpersonen helpen daarnaast. Toegangsgegevens of vertrouwelijke systeemdocumentatie horen niet thuis in een eerste contactaanvraag.

Wie zou bij het project betrokken moeten zijn?

Securityarchitect kernnetwerk: Beveiligingsarchitectuur voor 5G-kern, SEPP en netwerkgrens. Cryptografiespecialist: HSM-integratie, sleutelceremonies, PQC-roadmap. Integratieontwikkelaar: OSS/BSS-interfaces, API-gateway, CAMARA. Data engineer: Streamingplatform, detectiemodellen, pseudonimisering. Complianceadviseur: TKG, NIS2, beveiligingscatalogus, incidentmelding. Projectleiding: Mijlpalen, onderhoudsvensters, acceptaties, rapportages.

Hoe worden planning en inspanning bepaald?

Wij kijken naar systemen, interfaces, de stand van de documentatie en operationele randvoorwaarden. Een afgestemde omvang en mijlpalen vormen de basis voor de inschatting van de inspanning. Een vaste doorlooptijd zonder deze gegevens zou niet betrouwbaar zijn.

Wat levert de eerste projectfase op?

Kernnetwerk, sleutelprocessen, interfaces en hiaten in de naleving van regelgeving Geprioriteerde lijst met maatregelen, crypto-inventaris, gapanalyse voor TKG en NIS2

Beheer & doorontwikkeling4 vragen

Welke vormen van samenwerking zijn mogelijk?

Project: Duidelijk afgebakend project zoals een HSM-migratie in het authenticatiecentrum of de invoering van een SEPP, met een vast resultaat, mijlpalen en acceptatie. Teamversterking: Cryptografiespecialisten, securityarchitecten voor het kernnetwerk of integratieontwikkelaars werken in uw teams, met uw tools en binnen uw changeprocessen. Managed service: OTOKO® beheert HSM-clusters, integratielaag of Security Operations Center met afgesproken serviceniveaus, rapportages en de bewijsstukken die TKG en NIS2 vereisen.

Hoe verloopt de overdracht naar het beheer?

Monitoring, incidentmelding, audits, kennisoverdracht Monitoring, sleutelrotatie, auditbegeleiding, stapsgewijze overdracht

Kunnen wij later nog vestigingen of systemen toevoegen?

Dat kan al in het eerste concept worden meegenomen. Gedocumenteerde interfaces en herbruikbare regels vormen een basis voor de uitbreiding. Elke extra vestiging en elk nieuw systeem wordt echter op de eigen specifieke eisen getoetst.

Hoe blijft de oplossing op lange termijn beheerbaar?

Verantwoordelijkheden, terugkerende taken en wijzigingsprocessen worden samen met de technische uitvoering vastgelegd. Documentatie en kennisoverdracht helpen uw team in de dagelijkse praktijk. Welke werkzaamheden en doorlopende ondersteuning daarbij horen, wordt afgesproken in de omvang van de dienstverlening.

Telecommunicatie

Laten we de volgende stap bespreken.

Laten we bespreken hoe uw netwerk, uw abonneesleutels en uw 5G-kernnetwerk veilig samenwerken.

Kennismakingsgesprek plannen

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.