Sieć rdzeniowa 5G i bezpieczeństwo sieci
Architektura bezpieczeństwa dla sieci rdzeniowej i granicy sieci
Więcej na ten tematBranże / Telekomunikacja
Zabezpieczać sieci komunikacyjne i zarządzać kluczami dla SIM, eSIM i 5G.
Doradztwo. Integracja. Eksploatacja.

Dla ludzi z Państwa branży.
Państwa priorytety
Zabezpieczamy sieci rdzeniowe i dostępowe, zarządzamy kluczami SIM i eSIM w sprzętowych modułach bezpieczeństwa oraz integrujemy rdzenie sieci 5G z rozliczeniami i zarządzaniem klientami.
Architektura bezpieczeństwa dla sieci rdzeniowej i granicy sieci
Więcej na ten tematArchitektura integracji z katalogiem interfejsów i umowami danych
Więcej na ten tematAnaliza luk i plan działań dotyczący TKG i NIS2
Więcej na ten tematOd strategii po system
Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.
Nasze podejście
Sieć rdzeniowa 5G składa się z funkcji sieciowych działających jako kontenery na Kubernetes i komunikujących się przez architekturę opartą na usługach z HTTP/2. Zabezpieczamy tę komunikację zgodnie z 3GPP TS 33.501 za pomocą wzajemnego TLS i tokenów OAuth 2.0 z NRF, oddzielamy wycinki sieci od warstwy zarządzania i utwardzamy platformę chmurową. Na granicy sieci SEPP chroni sygnalizację roamingową, a zapory sygnalizacyjne filtrują SS7 i Diameter ze starszych sieci. Komponenty sieciowe testujemy zgodnie z 3GPP SCAS i analizujemy raporty GSMA NESAS producentów.
Operator komórkowy uruchamia sieć rdzeniową 5G Standalone: wszystkie funkcje sieciowe komunikują się przez wzajemne TLS, a SEPP filtruje sygnalizację partnerów roamingowych jeszcze przed pierwszą umową roamingową.
Nasze podejście
Za pomocą klucza abonenckiego K i wartości operatora OPc sieć oblicza przy każdym logowaniu wektory uwierzytelniające dla 5G AKA, wykorzystując MILENAGE lub TUAK. Przenosimy to obliczenie oraz odszyfrowanie SUCI, czyli ukrytego identyfikatora abonenta, do sprzętowych modułów bezpieczeństwa, aby klucze nigdy nie znajdowały się w postaci jawnej w UDM ani w centrum uwierzytelniania. Doradzamy niezależnie od producentów w zakresie Utimaco 5G Protect, Entrust nShield 5c i Thales Luna, przejmujemy pliki kluczy od producentów kart przez klucze transportowe i zabezpieczamy profile eSIM na platformie SM-DP+ zgodnie z GSMA SGP.22.
Operator komórkowy przenosi odszyfrowanie SUCI i wektory uwierzytelniające do klastra HSM: zbiory Ki są przenoszone w udokumentowanych ceremoniach, bez konieczności wymiany kart SIM przez abonentów.
Nasze podejście
Systemy wsparcia operacyjnego i biznesowego sterują zamówieniami, provisioningiem, usterkami i rozliczeniami oraz muszą nadążać za każdą nową funkcją sieciową. Wprowadzamy warstwę integracyjną z TM Forum Open APIs i przetwarzaniem zdarzeń między siecią a systemami biznesowymi, aby produkty powstawały bez połączeń punkt-punkt. Funkcje sieciowe, takie jak kontrola wymiany SIM, potwierdzenie lokalizacji czy jakość usługi, udostępniamy klientom biznesowym w kontrolowany sposób przez interfejsy CAMARA i NEF, z uprawnieniami, zgodą i rejestrowaniem zdarzeń.
Operator komórkowy udostępnia bankom interfejs CAMARA do kontroli wymiany SIM: każde zapytanie przebiega z uprawnieniem i rejestrowaniem zdarzeń przez bramę API, bez bezpośredniego dostępu do sieci rdzeniowej.
Nasze podejście
Sieć komórkowa nieustannie generuje dane o wydajności, alarmy, rekordy połączeń i zdarzenia sygnalizacyjne, które zwykle znajdują się w oddzielnych narzędziach. Łączymy te źródła przez streaming na platformie danych i trenujemy modele, które wcześnie wykrywają szczyty obciążenia, awarie komórek i podejrzane wzorce sygnalizacji. Dane o ruchu i lokalizacji są przy tym pseudonimizowane zgodnie z TDDDG i RODO, a każde ostrzeżenie można prześledzić do źródła danych i wersji modelu.
Operator sieci wykrywa nietypowe wzorce sygnalizacji z sieci roamingowej, zanim odczują to abonenci: ostrzeżenie trafia do centrum operacji bezpieczeństwa wraz ze źródłem danych i wersją modelu.
Nasze podejście
TKG zobowiązuje operatorów sieci publicznych do wyznaczenia pełnomocnika ds. bezpieczeństwa, opracowania koncepcji bezpieczeństwa i zgłaszania istotnych incydentów bezpieczeństwa, a NIS2 dodaje wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin. Wdrażamy centrum operacji bezpieczeństwa z SIEM dla sieci rdzeniowej, IT i chmury, łączymy wykrywanie, klasyfikację i ścieżkę zgłaszania oraz przygotowujemy wzory dla Federalnej Agencji Sieci i BSI. Katalog bezpieczeństwa Federalnej Agencji Sieci i BSI odwzorowujemy w systemie zarządzania bezpieczeństwem informacji (SZBI) zgodnym z ISO 27001 i potwierdzamy go dowodami.
Dostawca usług światłowodowych łączy eksploatację sieci i SOC wspólnym obiegiem zgłoszeń: awaria z podejrzeniem ataku jest klasyfikowana i zgłaszana jako wczesne ostrzeżenie w terminie.
Nasze podejście
Komputery kwantowe złamią RSA i krzywe eliptyczne, na których dziś opierają się TLS w sieci rdzeniowej, IPsec w sieci transportowej, PKI eSIM i ukrywanie SUCI. Metody symetryczne, takie jak TUAK z kluczami 256-bitowymi, uchodzą za odporne, jednak karty SIM i ich klucze pozostają w terenie przez wiele lat. Inwentaryzujemy metody, klucze i certyfikaty w rdzeniu, roamingu i eSIM, sprawdzamy HSM pod kątem ML-KEM i ML-DSA oraz planujemy przejście etapami zgodnie z pracami 3GPP i GSMA.
Operator komórkowy tworzy inwentarz obejmujący sieć rdzeniową, roaming i eSIM: nowe partie SIM otrzymują TUAK z kluczami 256-bitowymi, a wewnętrzne PKI przechodzi jako pierwsze na certyfikaty hybrydowe.

Typowe sytuacje projektowe
Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.
Przykładowe sytuacje wyjściowe, a nie referencje klientów.
01 / Telekomunikacja
Rdzeń 5G Standalone tuż przed startem, odszyfrowanie SUCI w oprogramowaniu, HSM w centrum uwierzytelniania z ogłoszonym końcem wsparcia.
Klaster HSM w kilku lokalizacjach dla 5G AKA i odszyfrowania SUCI, przeniesienie zbiorów Ki w udokumentowanych ceremoniach.
Klucze abonenckie tylko w HSM, przełączenie bez wymiany kart, dowody dla koncepcji bezpieczeństwa i audytu.
02 / Telekomunikacja
NIS2 obowiązuje od niedawna, eksploatacja sieci i bezpieczeństwo IT korzystają z oddzielnych narzędzi, brakuje ścieżki zgłaszania do Federalnej Agencji Sieci i BSI.
Integracja SIEM sieci i IT, schemat klasyfikacji, obieg zgłoszeń z wzorami, ćwiczenia z eksploatacją sieci i kierownictwem.
Zgłoszenia możliwe w ustawowych terminach, udokumentowane ćwiczenia, zamknięte luki względem katalogu bezpieczeństwa.
03 / Telekomunikacja
Floty urządzeń klientów biznesowych potrzebują eSIM zgodnej z SGP.32, klucze profili są przechowywane w bazie danych, akredytacja GSMA jeszcze nie nastąpiła.
Integracja HSM z platformą SM-DP+, ceremonie kluczy, interfejsy dla klientów biznesowych z uprawnieniami i rejestrowaniem zdarzeń.
Klucze profili w HSM, dowody dla akredytacji zgodnej z SAS-SM, profile trafiają na urządzenia przez wersjonowane interfejsy.
Współpraca
Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.
Tak pracujemy
Sieć rdzeniowa, procesy kluczowe, interfejsy i luki regulacyjne
Architektura docelowa, wdrożenie HSM, ścieżka integracji, model eksploatacji
HSM, ochrona sieci rdzeniowej, interfejsy i SOC etapami i w oknach serwisowych
Monitoring, zgłaszanie incydentów, audyty, transfer wiedzy
Przed pierwszą rozmową
Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.
Umów pierwszą konsultacjęAktualne wyzwanie i oczekiwany przez Państwa wynik.
Przegląd lokalizacji, aplikacji i interfejsów.
Terminy projektu, okna serwisowe i znane zależności.
Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.
Sześć obszarów działania: od sieci rdzeniowej 5G po kryptografię postkwantową, planowanych, integrowanych i eksploatowanych przez OTOKO®. Klucze abonenckie pozostają w certyfikowanych sprzętowych modułach bezpieczeństwa, a każde działanie można wykazać przed Federalną Agencją Sieci (Bundesnetzagentur), BSI i audytorami.
Rozwiązania IT dla telekomunikacji chronią sieć rdzeniową, sygnalizację i tożsamości abonentów, łączą sieć z systemami biznesowymi i wykazują przed organami spełnienie obowiązków wynikających z TKG i NIS2. OTOKO® obejmuje w tym zakresie sześć obszarów działania: sieć rdzeniową 5G i bezpieczeństwo sieci, klucze abonenckie i eSIM w HSM, integrację OSS/BSS i udostępnianie API, analitykę sieciową i wykrywanie anomalii, Security Operations i zgłaszanie incydentów zgodnie z NIS2 i TKG oraz mapę drogową PQC dla długo używanych kluczy abonenckich i sygnalizacji.
Różnica w porównaniu z samym projektem doradczym polega na eksploatacji i dowodach. Każda ceremonia kluczy, każda funkcja sieciowa i każdy interfejs otrzymuje protokół, informację o wersji oraz dokumentację, której wymagają katalog bezpieczeństwa zgodny z TKG, NIS2 i audytorzy. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją, dlatego klucze abonenckie, klucze SUCI i klucze profili eSIM znajdują się w certyfikowanych urządzeniach, a nie w oprogramowaniu.
Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Klucze abonenckie, klucze SUCI i klucze profili eSIM planujemy i eksploatujemy w certyfikowanych urządzeniach z udokumentowanymi ceremoniami.
Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to hostowanych HSM, platformy danych do analityki sieciowej i centrum operacji bezpieczeństwa.
Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania Federalnej Agencji Sieci, BSI, audytorów i bezpieczeństwa informacji wobec publicznych sieci telekomunikacyjnych.
Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej i inżynierowie danych współpracują z Państwa eksploatacją sieci od oceny po bieżącą eksploatację.
Większości operatorów nie brakuje techniki sieciowej: przeszkodą są rozrośnięte systemy, rozproszone klucze i luki w dowodach.
01
Wartości Ki i OPc docierają jako pliki od producentów kart, są importowane do kilku systemów i częściowo znajdują się poza HSM.
02
Funkcje sieciowe w rdzeniu 5G częściowo komunikują się bez wzajemnego TLS, partnerzy roamingowi mają dostęp do sygnalizacji bez filtra SEPP, a starsza sygnalizacja SS7 i Diameter pozostaje niefiltrowana.
03
Zamówienia, provisioning i rozliczenia przebiegają przez połączenia punkt-punkt, przez co każda nowa funkcja sieciowa i każdy nowy produkt wymagają miesięcy integracji.
04
NIS2 i TKG wymagają zgłoszeń w ustalonych terminach, ale eksploatacja sieci, centrum operacji bezpieczeństwa i dział regulacyjny korzystają z oddzielnych narzędzi.
| On-premises | Niemiecka chmura | Hyperscaler | |
|---|---|---|---|
| Przechowywanie danych | Państwa centra danych, Państwa HSM i lokalizacje sieci rdzeniowej | Centra danych w Niemczech, eksploatowane zgodnie z ISO 27001 | Azure, AWS lub Google Cloud, z możliwością wyboru regionu Niemcy |
| Eksploatacja | Państwa eksploatacja sieci lub OTOKO® w modelu usługi zarządzanej | OTOKO®, z prawami kontroli dla Państwa organizacji | Wspólnie, usługi platformowe zapewnia dostawca |
| Narzędzia | Klastry HSM, Kubernetes dla funkcji sieciowych, SIEM we własnej sieci | Hostowane HSM, platforma integracyjna i danych, SOC | Usługi HSM w chmurze, zarządzane usługi Kubernetes i danych |
| Odpowiednie dla | Uwierzytelnianie, odszyfrowanie SUCI, sieć rdzeniowa | SM-DP+, interfejsy partnerskie, centrum operacji bezpieczeństwa | Analityka sieciowa, aplikacje BSS, szczyty obciążenia |
| Zgodność z przepisami | Pełna kontrola, dowody z Państwa SZBI i koncepcji bezpieczeństwa | Powierzenie przetwarzania danych zgodne z RODO, lokalizacja w Niemczech, dowody zgodne z TKG | Powierzenie przetwarzania danych, standardowe klauzule umowne, weryfikacja względem katalogu bezpieczeństwa |
Współpraca
Projekt
Jasno określone przedsięwzięcie, na przykład migracja HSM w centrum uwierzytelniania lub wdrożenie SEPP, z ustalonym wynikiem, kamieniami milowymi i odbiorem.
Wzmocnienie zespołu
Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej lub deweloperzy integracji pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zmian.
Usługa zarządzana
OTOKO® eksploatuje klastry HSM, warstwę integracyjną lub centrum operacji bezpieczeństwa z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają TKG i NIS2.
Pięć regulacji wiążących operatorów sieci i dostawców usług, wraz z ich wymaganiami i tym, co dostarcza w tym zakresie OTOKO®.
| Wymóg | Wymaga | OTOKO® dostarcza |
|---|---|---|
| TKG | Techniczne i organizacyjne środki ochrony, pełnomocnik ds. bezpieczeństwa, koncepcja bezpieczeństwa, wdrożenie katalogu bezpieczeństwa Federalnej Agencji Sieci i BSI, zgłaszanie istotnych incydentów bezpieczeństwa | Koncepcja bezpieczeństwa, odwzorowanie katalogu bezpieczeństwa, dowody dotyczące krytycznych komponentów, proces zgłaszania i wzory dla Federalnej Agencji Sieci |
| NIS2 | Zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw, odpowiedzialność kierownictwa, wczesne ostrzeżenie w ciągu 24 godzin i zgłoszenie w ciągu 72 godzin | Analiza ryzyka, ocena dostawców, szkolenie kierownictwa, SOC z obiegiem zgłoszeń i udokumentowanymi ćwiczeniami |
| RODO | Podstawa prawna, minimalizacja danych, ochrona danych o ruchu i lokalizacji w powiązaniu z TDDDG, powierzenie przetwarzania danych, ocena skutków dla ochrony danych | Koncepcja ochrony danych dla analityki sieciowej, pseudonimizacja, terminy usuwania danych, umowa powierzenia przetwarzania danych z lokalizacją w Niemczech |
| ISO 27001 | System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami według Załącznika A, audytami wewnętrznymi i przeglądem zarządzania | Budowa SZBI ze środkami specyficznymi dla telekomunikacji zgodnymi z ISO/IEC 27011, przygotowanie do audytu, eksploatacja naszych usług zgodna z ISO 27001 |
| 3GPP TS 33.501 | Architektura bezpieczeństwa systemu 5G z 5G AKA i EAP-AKA', ukrywaniem SUCI, TLS i OAuth 2.0 w architekturze opartej na usługach, SEPP na granicy sieci | Uwierzytelnianie oparte na HSM i odszyfrowanie SUCI, koncepcja certyfikatów i autoryzacji, konfiguracja SEPP, raporty testów zgodne z 3GPP SCAS |
Najczęściej zadawane pytania
15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.
Oferta obejmuje ochronę sieci rdzeniowej 5G, klucze abonenckie i profile eSIM w sprzętowych modułach bezpieczeństwa, integrację OSS i BSS z interfejsami sieciowymi, analitykę sieciową z platformami danych, Security Operations ze zgłaszaniem incydentów zgodnie z NIS2 i TKG oraz mapę drogową PQC. Zlecają Państwo pojedyncze obszary działania lub pakiet, eksploatowany w Państwa centrum danych, w niemieckich centrach danych lub u hyperscalera.
Kto zna klucz K i wartość OPc karty SIM, może podszyć się pod abonenta w sieci i zaatakować jego połączenia. HSM oblicza wektory uwierzytelniające i odszyfrowuje SUCI, przy czym klucze nigdy nie opuszczają urządzenia w postaci jawnej, i rejestruje każde użycie. Dzięki temu mogą Państwo wykazać tę ochronę przed Federalną Agencją Sieci, audytorami i partnerami roamingowymi.
Najpierw sprawdzamy, jakie obowiązki z TKG, NIS2 i katalogu bezpieczeństwa dotyczą Państwa firmy, i porównujemy je z istniejącymi środkami. Następnie łączymy wykrywanie w SOC, klasyfikację i ścieżkę zgłaszania w jeden proces z terminami i wzorami dla Federalnej Agencji Sieci i BSI. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi oraz ćwiczymy ten proces z eksploatacją sieci i kierownictwem.
W wielu przypadkach tak. Sprawdzamy wersje oprogramowania układowego, certyfikacje, wsparcie producenta oraz obsługę TUAK, odszyfrowania SUCI i nowych metod. Wymianę planujemy tylko tam, gdzie urządzenia kończą wsparcie lub nie spełniają wymagań, a klucze abonenckie są przenoszone w udokumentowanych ceremoniach bez wymiany kart.
W ustalonych granicach. Dane o ruchu i lokalizacji podlegają TDDDG i RODO i mogą być przetwarzane wyłącznie w dozwolonych celach, takich jak usuwanie usterek czy wykrywanie nadużyć. Pseudonimizujemy je przed analizą, ograniczamy okresy przechowywania i dokumentujemy przetwarzanie w ocenie skutków dla ochrony danych. Każde ostrzeżenie modelu można prześledzić do źródła danych i wersji modelu.
Już teraz, od inwentaryzacji. Karty SIM, certyfikaty roamingowe i klucze główne eSIM pozostają w użyciu przez wiele lat, a sygnalizację zarejestrowaną dziś można później odszyfrować. Inwentaryzacja pokazuje, które połączenia i klucze przechodzą migrację jako pierwsze, a mapa drogowa łączy przejście z nowymi partiami SIM, odnowieniami HSM oraz wymaganiami 3GPP i GSMA.
Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.
Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.
Architekt bezpieczeństwa sieci rdzeniowej: Architektura bezpieczeństwa dla rdzenia 5G, SEPP i granicy sieci. Specjalista ds. kryptografii: Integracja HSM, ceremonie kluczy, mapa drogowa PQC. Deweloper integracji: Interfejsy OSS/BSS, brama API, CAMARA. Inżynier danych: Platforma streamingowa, modele wykrywania, pseudonimizacja. Doradca ds. zgodności: TKG, NIS2, katalog bezpieczeństwa, zgłaszanie incydentów. Kierownictwo projektu: Kamienie milowe, okna serwisowe, odbiory, raporty.
Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.
Sieć rdzeniowa, procesy kluczowe, interfejsy i luki regulacyjne Uszeregowana lista działań, inwentarz kryptograficzny, analiza luk dla TKG i NIS2
Projekt: Jasno określone przedsięwzięcie, na przykład migracja HSM w centrum uwierzytelniania lub wdrożenie SEPP, z ustalonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Specjaliści ds. kryptografii, architekci bezpieczeństwa sieci rdzeniowej lub deweloperzy integracji pracują w Państwa zespołach, z Państwa narzędziami i w Państwa procesach zmian. Usługa zarządzana: OTOKO® eksploatuje klastry HSM, warstwę integracyjną lub centrum operacji bezpieczeństwa z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają TKG i NIS2.
Monitoring, zgłaszanie incydentów, audyty, transfer wiedzy Monitoring, rotacja kluczy, wsparcie podczas audytów, stopniowe przekazanie
Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.
Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.
Telekomunikacja
Omówmy, jak Państwa sieć, klucze abonenckie i rdzeń sieci 5G mogą bezpiecznie współdziałać.
Umów pierwszą konsultację