Menu

Skontaktuj się
Logo
Prasa

Branże / Telekomunikacja

Łączyć sieci. Chronić komunikację.

Zabezpieczać sieci komunikacyjne i zarządzać kluczami dla SIM, eSIM i 5G.

Doradztwo. Integracja. Eksploatacja.

Anteny stacji telefonii komórkowej, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Operatorzy sieci komórkowych
  • Dostawcy sieci stacjonarnych i światłowodowych
  • Operatorzy MVNO i dostawcy łączności IoT
  • Operatorzy prywatnych sieci kampusowych

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Zabezpieczamy sieci rdzeniowe i dostępowe, zarządzamy kluczami SIM i eSIM w sprzętowych modułach bezpieczeństwa oraz integrujemy rdzenie sieci 5G z rozliczeniami i zarządzaniem klientami.

01

Sieć rdzeniowa 5G i bezpieczeństwo sieci

Architektura bezpieczeństwa dla sieci rdzeniowej i granicy sieci

Więcej na ten temat
02

Integracja OSS/BSS i udostępnianie API

Architektura integracji z katalogiem interfejsów i umowami danych

Więcej na ten temat
03

Security Operations i zgłaszanie incydentów zgodnie z NIS2 i TKG

Analiza luk i plan działań dotyczący TKG i NIS2

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Sieć rdzeniowa 5G i bezpieczeństwo sieci3GPP TS 33.501 · SEPP · OAuth 2.0

Nasze podejście

Sieć rdzeniowa 5G składa się z funkcji sieciowych działających jako kontenery na Kubernetes i komunikujących się przez architekturę opartą na usługach z HTTP/2. Zabezpieczamy tę komunikację zgodnie z 3GPP TS 33.501 za pomocą wzajemnego TLS i tokenów OAuth 2.0 z NRF, oddzielamy wycinki sieci od warstwy zarządzania i utwardzamy platformę chmurową. Na granicy sieci SEPP chroni sygnalizację roamingową, a zapory sygnalizacyjne filtrują SS7 i Diameter ze starszych sieci. Komponenty sieciowe testujemy zgodnie z 3GPP SCAS i analizujemy raporty GSMA NESAS producentów.

Szczegółowy zakres usług
  • Analiza bezpieczeństwa architektury opartej na usługach z funkcjami sieciowymi, interfejsami N2, N3 i N32 oraz dostępami administracyjnymi
  • Wzajemne TLS między funkcjami sieciowymi, autoryzacja OAuth 2.0 przez NRF i zarządzanie certyfikatami dla rdzenia
  • Konfiguracja SEPP z filtrowaniem N32 oraz zapory sygnalizacyjne dla SS7 i Diameter zgodne z GSMA FS.11 i FS.19
  • Utwardzanie Kubernetes, obrazów kontenerów i sieci transportowej za pomocą IPsec zgodnego z 3GPP TS 33.210
  • Testy odbiorcze funkcji sieciowych zgodne z 3GPP SCAS oraz analiza raportów z oceny NESAS producentów

Operator komórkowy uruchamia sieć rdzeniową 5G Standalone: wszystkie funkcje sieciowe komunikują się przez wzajemne TLS, a SEPP filtruje sygnalizację partnerów roamingowych jeszcze przed pierwszą umową roamingową.

Co otrzymują Państwo

  • Architektura bezpieczeństwa dla sieci rdzeniowej i granicy sieci
  • Utwardzone funkcje sieciowe z koncepcją certyfikatów i autoryzacji
  • Raporty testów zgodne z 3GPP SCAS wraz z listą działań
Omówmy ten temat
02Klucze abonenckie i eSIM w HSMUtimaco 5G Protect · Entrust nShield 5c · Thales Luna 7 Network HSM

Nasze podejście

Za pomocą klucza abonenckiego K i wartości operatora OPc sieć oblicza przy każdym logowaniu wektory uwierzytelniające dla 5G AKA, wykorzystując MILENAGE lub TUAK. Przenosimy to obliczenie oraz odszyfrowanie SUCI, czyli ukrytego identyfikatora abonenta, do sprzętowych modułów bezpieczeństwa, aby klucze nigdy nie znajdowały się w postaci jawnej w UDM ani w centrum uwierzytelniania. Doradzamy niezależnie od producentów w zakresie Utimaco 5G Protect, Entrust nShield 5c i Thales Luna, przejmujemy pliki kluczy od producentów kart przez klucze transportowe i zabezpieczamy profile eSIM na platformie SM-DP+ zgodnie z GSMA SGP.22.

Szczegółowy zakres usług
  • Architektura docelowa dla ARPF, SIDF i centrum uwierzytelniania z klastrami HSM w kilku lokalizacjach
  • Obliczenie 5G AKA i EAP-AKA' za pomocą MILENAGE i TUAK w HSM, migracja istniejących zbiorów Ki i OPc
  • Odszyfrowanie SUCI zgodne z profilem A i B ECIES za pomocą par kluczy sieci macierzystej w HSM
  • Import plików wyjściowych od producentów kart przez klucze transportowe, ceremonie kluczy z kworum i protokołem
  • Integracja HSM z platformą SM-DP+ zgodna z GSMA SGP.22 i SGP.32 z dowodami dla akredytacji zgodnej z GSMA SAS-SM

Operator komórkowy przenosi odszyfrowanie SUCI i wektory uwierzytelniające do klastra HSM: zbiory Ki są przenoszone w udokumentowanych ceremoniach, bez konieczności wymiany kart SIM przez abonentów.

Co otrzymują Państwo

  • Docelowa architektura HSM dla uwierzytelniania i odszyfrowania SUCI
  • Udokumentowane ceremonie kluczy i dowody migracji
  • Podręcznik eksploatacji z rotacją kluczy i procedurami awaryjnymi
Omówmy ten temat
03Integracja OSS/BSS i udostępnianie APITM Forum Open APIs · CAMARA · Apache Kafka

Nasze podejście

Systemy wsparcia operacyjnego i biznesowego sterują zamówieniami, provisioningiem, usterkami i rozliczeniami oraz muszą nadążać za każdą nową funkcją sieciową. Wprowadzamy warstwę integracyjną z TM Forum Open APIs i przetwarzaniem zdarzeń między siecią a systemami biznesowymi, aby produkty powstawały bez połączeń punkt-punkt. Funkcje sieciowe, takie jak kontrola wymiany SIM, potwierdzenie lokalizacji czy jakość usługi, udostępniamy klientom biznesowym w kontrolowany sposób przez interfejsy CAMARA i NEF, z uprawnieniami, zgodą i rejestrowaniem zdarzeń.

Szczegółowy zakres usług
  • Katalog interfejsów obejmujący OSS, BSS, inwentarz sieci i sieć rdzeniową z umowami dotyczącymi danych i właścicielami
  • Warstwa integracyjna z bramą API i Apache Kafka zgodna z TM Forum Open APIs dla zamówień i provisioningu
  • Integracja funkcji sieciowych przez NEF i interfejsy zarządzania siecią dla automatycznej aktywacji usług
  • Udostępnianie interfejsów CAMARA, takich jak SIM Swap, Device Location i Quality on Demand, z OAuth 2.0 i zarządzaniem zgodami
  • Automatyczne testy, wersjonowanie i testy obciążeniowe dla każdego interfejsu przed udostępnieniem partnerom

Operator komórkowy udostępnia bankom interfejs CAMARA do kontroli wymiany SIM: każde zapytanie przebiega z uprawnieniem i rejestrowaniem zdarzeń przez bramę API, bez bezpośredniego dostępu do sieci rdzeniowej.

Co otrzymują Państwo

  • Architektura integracji z katalogiem interfejsów i umowami danych
  • Przetestowane, wersjonowane interfejsy dla sieci i partnerów
  • Koncepcja udostępniania i uprawnień dla zewnętrznych interfejsów sieciowych
Omówmy ten temat
04Analityka sieciowa i wykrywanie anomaliiApache Kafka · Apache Flink · MLflow

Nasze podejście

Sieć komórkowa nieustannie generuje dane o wydajności, alarmy, rekordy połączeń i zdarzenia sygnalizacyjne, które zwykle znajdują się w oddzielnych narzędziach. Łączymy te źródła przez streaming na platformie danych i trenujemy modele, które wcześnie wykrywają szczyty obciążenia, awarie komórek i podejrzane wzorce sygnalizacji. Dane o ruchu i lokalizacji są przy tym pseudonimizowane zgodnie z TDDDG i RODO, a każde ostrzeżenie można prześledzić do źródła danych i wersji modelu.

Szczegółowy zakres usług
  • Platforma streamingowa dla danych wydajności, alarmów, rekordów połączeń i zdarzeń sygnalizacyjnych z sieci radiowej i rdzeniowej
  • Modele wykrywania anomalii w obciążeniu, dostępności komórek i sygnalizacji, zweryfikowane na historycznych zakłóceniach
  • Wykrywanie wzorców nadużyć, takich jak oszukańcza wymiana SIM i połączenia typu Wangiri
  • Pseudonimizacja danych o ruchu i lokalizacji z terminami usuwania danych zgodnymi z TDDDG i RODO
  • Eksploatacja modeli z wersjonowaniem, monitorowaniem dryfu i przekazywaniem ostrzeżeń do eksploatacji sieci i SOC

Operator sieci wykrywa nietypowe wzorce sygnalizacji z sieci roamingowej, zanim odczują to abonenci: ostrzeżenie trafia do centrum operacji bezpieczeństwa wraz ze źródłem danych i wersją modelu.

Co otrzymują Państwo

  • Platforma danych dla danych sieciowych i sygnalizacyjnych
  • Wersjonowane modele wykrywania z kartą modelu
  • Koncepcja ochrony danych z pseudonimizacją i terminami usuwania danych
Omówmy ten temat
05Security Operations i zgłaszanie incydentów zgodnie z NIS2 i TKGMicrosoft Sentinel · Splunk · MITRE ATT&CK

Nasze podejście

TKG zobowiązuje operatorów sieci publicznych do wyznaczenia pełnomocnika ds. bezpieczeństwa, opracowania koncepcji bezpieczeństwa i zgłaszania istotnych incydentów bezpieczeństwa, a NIS2 dodaje wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin. Wdrażamy centrum operacji bezpieczeństwa z SIEM dla sieci rdzeniowej, IT i chmury, łączymy wykrywanie, klasyfikację i ścieżkę zgłaszania oraz przygotowujemy wzory dla Federalnej Agencji Sieci i BSI. Katalog bezpieczeństwa Federalnej Agencji Sieci i BSI odwzorowujemy w systemie zarządzania bezpieczeństwem informacji (SZBI) zgodnym z ISO 27001 i potwierdzamy go dowodami.

Szczegółowy zakres usług
  • Analiza luk względem katalogu bezpieczeństwa, obowiązków NIS2 i istniejącej koncepcji bezpieczeństwa z uszeregowanymi działaniami
  • Integracja SIEM sieci rdzeniowej, zapór sygnalizacyjnych, platformy chmurowej i IT biurowego z przypadkami użycia dla telekomunikacji
  • Klasyfikacja incydentów i obieg zgłoszeń z terminami dla wczesnego ostrzeżenia, zgłoszenia i raportu końcowego
  • Podręczniki reagowania na incydenty przy awarii, ataku sygnalizacyjnym i przejętych dostępach, wraz z ćwiczeniami
  • SZBI zgodny z ISO 27001 i ISO/IEC 27011 z dowodami dla Federalnej Agencji Sieci, BSI i audytorów

Dostawca usług światłowodowych łączy eksploatację sieci i SOC wspólnym obiegiem zgłoszeń: awaria z podejrzeniem ataku jest klasyfikowana i zgłaszana jako wczesne ostrzeżenie w terminie.

Co otrzymują Państwo

  • Analiza luk i plan działań dotyczący TKG i NIS2
  • Przypadki użycia SOC i obieg zgłoszeń wraz z wzorami
  • Dowody SZBI dla katalogu bezpieczeństwa i audytów
Omówmy ten temat
06Mapa drogowa PQC dla kluczy abonenckich i sygnalizacjiML-KEM (FIPS 203) · ML-DSA (FIPS 204) · TUAK

Nasze podejście

Komputery kwantowe złamią RSA i krzywe eliptyczne, na których dziś opierają się TLS w sieci rdzeniowej, IPsec w sieci transportowej, PKI eSIM i ukrywanie SUCI. Metody symetryczne, takie jak TUAK z kluczami 256-bitowymi, uchodzą za odporne, jednak karty SIM i ich klucze pozostają w terenie przez wiele lat. Inwentaryzujemy metody, klucze i certyfikaty w rdzeniu, roamingu i eSIM, sprawdzamy HSM pod kątem ML-KEM i ML-DSA oraz planujemy przejście etapami zgodnie z pracami 3GPP i GSMA.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący TLS w rdzeniu, IPsec, SEPP, PKI eSIM, klucze SUCI i HSM z oceną według okresu eksploatacji
  • Ocena kluczy abonenckich według długości klucza i czasu używania kart SIM w terenie, TUAK z kluczami 256-bitowymi dla nowych kart
  • Sprawdzenie HSM pod kątem oprogramowania układowego z ML-KEM, ML-DSA i metodami hybrydowymi
  • Certyfikaty hybrydowe i hybrydowe TLS dla funkcji sieciowych, SEPP i dostępów administracyjnych w fazie pilotażowej
  • Etapowa mapa drogowa zgodna z pracami 3GPP i GSMA Post-Quantum Telco Network Taskforce

Operator komórkowy tworzy inwentarz obejmujący sieć rdzeniową, roaming i eSIM: nowe partie SIM otrzymują TUAK z kluczami 256-bitowymi, a wewnętrzne PKI przechodzi jako pierwsze na certyfikaty hybrydowe.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną ryzyka
  • Mapa drogowa migracji dla sieci rdzeniowej, roamingu i eSIM
  • Raport pilotażowy dotyczący hybrydowego TLS wraz z wynikami testów
Omówmy ten temat
Anteny radiolinii na maszcie nadawczym, zdjęcie ilustracyjne
Telekomunikacja

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Telekomunikacja

Uwierzytelnianie oparte na HSM u operatora komórkowego

Rdzeń 5G Standalone tuż przed startem, odszyfrowanie SUCI w oprogramowaniu, HSM w centrum uwierzytelniania z ogłoszonym końcem wsparcia.

Rozwiązanie

Klaster HSM w kilku lokalizacjach dla 5G AKA i odszyfrowania SUCI, przeniesienie zbiorów Ki w udokumentowanych ceremoniach.

Klucze abonenckie tylko w HSM, przełączenie bez wymiany kart, dowody dla koncepcji bezpieczeństwa i audytu.

Omówmy ten temat

02 / Telekomunikacja

Zgłaszanie incydentów u dostawcy usług światłowodowych

NIS2 obowiązuje od niedawna, eksploatacja sieci i bezpieczeństwo IT korzystają z oddzielnych narzędzi, brakuje ścieżki zgłaszania do Federalnej Agencji Sieci i BSI.

Rozwiązanie

Integracja SIEM sieci i IT, schemat klasyfikacji, obieg zgłoszeń z wzorami, ćwiczenia z eksploatacją sieci i kierownictwem.

Zgłoszenia możliwe w ustawowych terminach, udokumentowane ćwiczenia, zamknięte luki względem katalogu bezpieczeństwa.

Omówmy ten temat

03 / Telekomunikacja

Platforma eSIM u dostawcy łączności IoT

Floty urządzeń klientów biznesowych potrzebują eSIM zgodnej z SGP.32, klucze profili są przechowywane w bazie danych, akredytacja GSMA jeszcze nie nastąpiła.

Rozwiązanie

Integracja HSM z platformą SM-DP+, ceremonie kluczy, interfejsy dla klientów biznesowych z uprawnieniami i rejestrowaniem zdarzeń.

Klucze profili w HSM, dowody dla akredytacji zgodnej z SAS-SM, profile trafiają na urządzenia przez wersjonowane interfejsy.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Sieć rdzeniowa, procesy kluczowe, interfejsy i luki regulacyjne

    Uszeregowana lista działań, inwentarz kryptograficzny, analiza luk dla TKG i NIS2
  2. 02

    Koncepcja

    Architektura docelowa, wdrożenie HSM, ścieżka integracji, model eksploatacji

    Architektura docelowa, wybór HSM, katalog interfejsów, koncepcja zgłaszania, model eksploatacji
  3. 03

    Wdrożenie

    HSM, ochrona sieci rdzeniowej, interfejsy i SOC etapami i w oknach serwisowych

    Zintegrowane systemy, udokumentowane ceremonie, raporty testów, dokumentacja, zatwierdzenie dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, zgłaszanie incydentów, audyty, transfer wiedzy

    Monitoring, rotacja kluczy, wsparcie podczas audytów, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym są rozwiązania IT dla telekomunikacji?

Sześć obszarów działania: od sieci rdzeniowej 5G po kryptografię postkwantową, planowanych, integrowanych i eksploatowanych przez OTOKO®. Klucze abonenckie pozostają w certyfikowanych sprzętowych modułach bezpieczeństwa, a każde działanie można wykazać przed Federalną Agencją Sieci (Bundesnetzagentur), BSI i audytorami.

Rozwiązania IT dla telekomunikacji chronią sieć rdzeniową, sygnalizację i tożsamości abonentów, łączą sieć z systemami biznesowymi i wykazują przed organami spełnienie obowiązków wynikających z TKG i NIS2. OTOKO® obejmuje w tym zakresie sześć obszarów działania: sieć rdzeniową 5G i bezpieczeństwo sieci, klucze abonenckie i eSIM w HSM, integrację OSS/BSS i udostępnianie API, analitykę sieciową i wykrywanie anomalii, Security Operations i zgłaszanie incydentów zgodnie z NIS2 i TKG oraz mapę drogową PQC dla długo używanych kluczy abonenckich i sygnalizacji.

Różnica w porównaniu z samym projektem doradczym polega na eksploatacji i dowodach. Każda ceremonia kluczy, każda funkcja sieciowa i każdy interfejs otrzymuje protokół, informację o wersji oraz dokumentację, której wymagają katalog bezpieczeństwa zgodny z TKG, NIS2 i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego klucze abonenckie, klucze SUCI i klucze profili eSIM znajdują się w certyfikowanych urządzeniach, a nie w oprogramowaniu.

Dlaczego OTOKO® dla telekomunikacji

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze abonenckie, klucze SUCI i klucze profili eSIM planujemy i eksploatujemy w certyfikowanych urządzeniach z udokumentowanymi ceremoniami.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to hostowanych HSM, platformy danych do analityki sieciowej i centrum operacji bezpieczeństwa.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania Federalnej Agencji Sieci, BSI, audytorów i bezpieczeństwa informacji wobec publicznych sieci telekomunikacyjnych.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej i inżynierowie danych współpracują z Państwa eksploatacją sieci od oceny po bieżącą eksploatację.

Warunki ramowe i szczegóły

Większości operatorów nie brakuje techniki sieciowej: przeszkodą są rozrośnięte systemy, rozproszone klucze i luki w dowodach.

Klucze abonenckie w wielu rękach

Wartości Ki i OPc docierają jako pliki od producentów kart, są importowane do kilku systemów i częściowo znajdują się poza HSM.

Sieć rdzeniowa bez pełnej ochrony

Funkcje sieciowe w rdzeniu 5G częściowo komunikują się bez wzajemnego TLS, partnerzy roamingowi mają dostęp do sygnalizacji bez filtra SEPP, a starsza sygnalizacja SS7 i Diameter pozostaje niefiltrowana.

OSS i BSS jako wąskie gardło

Zamówienia, provisioning i rozliczenia przebiegają przez połączenia punkt-punkt, przez co każda nowa funkcja sieciowa i każdy nowy produkt wymagają miesięcy integracji.

Obowiązki zgłoszeniowe bez ścieżki zgłaszania

NIS2 i TKG wymagają zgłoszeń w ustalonych terminach, ale eksploatacja sieci, centrum operacji bezpieczeństwa i dział regulacyjny korzystają z oddzielnych narzędzi.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychPaństwa centra danych, Państwa HSM i lokalizacje sieci rdzeniowejCentra danych w Niemczech, eksploatowane zgodnie z ISO 27001Azure, AWS lub Google Cloud, z możliwością wyboru regionu Niemcy
EksploatacjaPaństwa eksploatacja sieci lub OTOKO® w modelu usługi zarządzanejOTOKO®, z prawami kontroli dla Państwa organizacjiWspólnie, usługi platformowe zapewnia dostawca
NarzędziaKlastry HSM, Kubernetes dla funkcji sieciowych, SIEM we własnej sieciHostowane HSM, platforma integracyjna i danych, SOCUsługi HSM w chmurze, zarządzane usługi Kubernetes i danych
Odpowiednie dlaUwierzytelnianie, odszyfrowanie SUCI, sieć rdzeniowaSM-DP+, interfejsy partnerskie, centrum operacji bezpieczeństwaAnalityka sieciowa, aplikacje BSS, szczyty obciążenia
Zgodność z przepisamiPełna kontrola, dowody z Państwa SZBI i koncepcji bezpieczeństwaPowierzenie przetwarzania danych zgodne z RODO, lokalizacja w Niemczech, dowody zgodne z TKGPowierzenie przetwarzania danych, standardowe klauzule umowne, weryfikacja względem katalogu bezpieczeństwa

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład migracja HSM w centrum uwierzytelniania lub wdrożenie SEPP, z ustalonym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie dla migracji HSM, wdrożeń 5G i przygotowania do audytu

Wzmocnienie zespołu

Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej lub deweloperzy integracji pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zmian.

  • Zapoznanie się z eksploatacją sieci, procedurami zmian i oknami serwisowymi
  • Skalowanie zależnie od przebiegu projektu
  • Odpowiednie dla operatorów z własnym zespołem i lukami kadrowymi

Usługa zarządzana

OTOKO® eksploatuje klastry HSM, warstwę integracyjną lub centrum operacji bezpieczeństwa z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają TKG i NIS2.

  • Monitoring, rotacja kluczy, aktualizacje i wsparcie
  • Prawa kontroli, wskaźniki usług i scenariusze wyjścia w umowie
  • Odpowiednie dla dostawców bez własnego zespołu eksploatacyjnego dla HSM lub SOC

Pięć regulacji wiążących operatorów sieci i dostawców usług, wraz z ich wymaganiami i tym, co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
TKGTechniczne i organizacyjne środki ochrony, pełnomocnik ds. bezpieczeństwa, koncepcja bezpieczeństwa, wdrożenie katalogu bezpieczeństwa Federalnej Agencji Sieci i BSI, zgłaszanie istotnych incydentów bezpieczeństwaKoncepcja bezpieczeństwa, odwzorowanie katalogu bezpieczeństwa, dowody dotyczące krytycznych komponentów, proces zgłaszania i wzory dla Federalnej Agencji Sieci
NIS2Zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw, odpowiedzialność kierownictwa, wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzinAnaliza ryzyka, ocena dostawców, szkolenie kierownictwa, SOC z obiegiem zgłoszeń i udokumentowanymi ćwiczeniami
RODOPodstawa prawna, minimalizacja danych, ochrona danych o ruchu i lokalizacji w powiązaniu z TDDDG, powierzenie przetwarzania danych, ocena skutków dla ochrony danychKoncepcja ochrony danych dla analityki sieciowej, pseudonimizacja, terminy usuwania danych, umowa powierzenia przetwarzania danych z lokalizacją w Niemczech
ISO 27001System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami według Załącznika A, audytami wewnętrznymi i przeglądem zarządzaniaBudowa SZBI ze środkami specyficznymi dla telekomunikacji zgodnymi z ISO/IEC 27011, przygotowanie do audytu, eksploatacja naszych usług zgodna z ISO 27001
3GPP TS 33.501Architektura bezpieczeństwa systemu 5G z 5G AKA i EAP-AKA', ukrywaniem SUCI, TLS i OAuth 2.0 w architekturze opartej na usługach, SEPP na granicy sieciUwierzytelnianie oparte na HSM i odszyfrowanie SUCI, koncepcja certyfikatów i autoryzacji, konfiguracja SEPP, raporty testów zgodne z 3GPP SCAS

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie rozwiązania IT dla telekomunikacji oferuje OTOKO®?

Oferta obejmuje ochronę sieci rdzeniowej 5G, klucze abonenckie i profile eSIM w sprzętowych modułach bezpieczeństwa, integrację OSS i BSS z interfejsami sieciowymi, analitykę sieciową z platformami danych, Security Operations ze zgłaszaniem incydentów zgodnie z NIS2 i TKG oraz mapę drogową PQC. Zlecają Państwo pojedyncze obszary działania lub pakiet, eksploatowany w Państwa centrum danych, w niemieckich centrach danych lub u hyperscalera.

Dlaczego klucze abonenckie powinny znajdować się w sprzętowym module bezpieczeństwa?

Kto zna klucz K i wartość OPc karty SIM, może podszyć się pod abonenta w sieci i zaatakować jego połączenia. HSM oblicza wektory uwierzytelniające i odszyfrowuje SUCI, przy czym klucze nigdy nie opuszczają urządzenia w postaci jawnej, i rejestruje każde użycie. Dzięki temu mogą Państwo wykazać tę ochronę przed Federalną Agencją Sieci, audytorami i partnerami roamingowymi.

Jak OTOKO® wdraża obowiązki zgłoszeniowe wynikające z NIS2 i TKG?

Najpierw sprawdzamy, jakie obowiązki z TKG, NIS2 i katalogu bezpieczeństwa dotyczą Państwa firmy, i porównujemy je z istniejącymi środkami. Następnie łączymy wykrywanie w SOC, klasyfikację i ścieżkę zgłaszania w jeden proces z terminami i wzorami dla Federalnej Agencji Sieci i BSI. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi oraz ćwiczymy ten proces z eksploatacją sieci i kierownictwem.

Czy istniejące HSM w centrum uwierzytelniania mogą pozostać w eksploatacji?

W wielu przypadkach tak. Sprawdzamy wersje oprogramowania układowego, certyfikacje, wsparcie producenta oraz obsługę TUAK, odszyfrowania SUCI i nowych metod. Wymianę planujemy tylko tam, gdzie urządzenia kończą wsparcie lub nie spełniają wymagań, a klucze abonenckie są przenoszone w udokumentowanych ceremoniach bez wymiany kart.

Czy dane sieciowe mogą być wykorzystywane do analityki i AI?

W ustalonych granicach. Dane o ruchu i lokalizacji podlegają TDDDG i RODO i mogą być przetwarzane wyłącznie w dozwolonych celach, takich jak usuwanie usterek czy wykrywanie nadużyć. Pseudonimizujemy je przed analizą, ograniczamy okresy przechowywania i dokumentujemy przetwarzanie w ocenie skutków dla ochrony danych. Każde ostrzeżenie modelu można prześledzić do źródła danych i wersji modelu.

Kiedy operatorzy sieci powinni zacząć wdrażanie kryptografii postkwantowej?

Już teraz, od inwentaryzacji. Karty SIM, certyfikaty roamingowe i klucze główne eSIM pozostają w użyciu przez wiele lat, a sygnalizację zarejestrowaną dziś można później odszyfrować. Inwentaryzacja pokazuje, które połączenia i klucze przechodzą migrację jako pierwsze, a mapa drogowa łączy przejście z nowymi partiami SIM, odnowieniami HSM oraz wymaganiami 3GPP i GSMA.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa sieci rdzeniowej: Architektura bezpieczeństwa dla rdzenia 5G, SEPP i granicy sieci. Specjalista ds. kryptografii: Integracja HSM, ceremonie kluczy, mapa drogowa PQC. Deweloper integracji: Interfejsy OSS/BSS, brama API, CAMARA. Inżynier danych: Platforma streamingowa, modele wykrywania, pseudonimizacja. Doradca ds. zgodności: TKG, NIS2, katalog bezpieczeństwa, zgłaszanie incydentów. Kierownictwo projektu: Kamienie milowe, okna serwisowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Sieć rdzeniowa, procesy kluczowe, interfejsy i luki regulacyjne Uszeregowana lista działań, inwentarz kryptograficzny, analiza luk dla TKG i NIS2

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład migracja HSM w centrum uwierzytelniania lub wdrożenie SEPP, z ustalonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej lub deweloperzy integracji pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zmian. Usługa zarządzana: OTOKO® eksploatuje klastry HSM, warstwę integracyjną lub centrum operacji bezpieczeństwa z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają TKG i NIS2.

Jak przebiega przekazanie do eksploatacji?

Monitoring, zgłaszanie incydentów, audyty, transfer wiedzy Monitoring, rotacja kluczy, wsparcie podczas audytów, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Telekomunikacja

Omówmy kolejny krok.

Omówmy, jak Państwa sieć, klucze abonenckie i rdzeń sieci 5G mogą bezpiecznie współdziałać.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.