5G çekirdek ağı ve ağ güvenliği
Çekirdek ağ ve ağ sınırı için güvenlik mimarisi
Daha fazlasıSektörler / Telekomünikasyon
İletişim şebekelerini güvence altına alın ve SIM, eSIM ile 5G anahtarlarını yönetin.
Danışmanlık. Entegrasyon. İşletim.

Sektörünüzdeki insanlar için.
Odak alanlarınız
Çekirdek ve erişim şebekelerini güvence altına alır, SIM ve eSIM anahtarlarını donanım güvenlik modüllerinde yönetir ve 5G çekirdek şebekelerini faturalama ve müşteri yönetimine entegre ederiz.
Çekirdek ağ ve ağ sınırı için güvenlik mimarisi
Daha fazlasıArayüz kataloğu ve veri sözleşmeleriyle entegrasyon mimarisi
Daha fazlasıTKG ve NIS2 için boşluk analizi ve önlem planı
Daha fazlasıStratejiden sisteme
Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.
Yaklaşımımız
5G çekirdek ağı, Kubernetes üzerinde konteyner olarak çalışan ve hizmet tabanlı bir mimariyle HTTP/2 üzerinden iletişim kuran ağ fonksiyonlarından oluşur. Bu iletişimi 3GPP TS 33.501 uyarınca karşılıklı TLS ve NRF'nin OAuth 2.0 belirteçleriyle güvence altına alıyor, ağ dilimlerini ve yönetim düzeyini ayırıyor ve bulut platformunu sertleştiriyoruz. Ağ sınırında SEPP, roaming sinyalleşmesini korur ve sinyalleşme güvenlik duvarları eski ağlardan gelen SS7 ve Diameter'ı filtreler. Ağ bileşenlerini 3GPP SCAS'a göre test ediyor ve üreticilerin GSMA NESAS raporlarını değerlendiriyoruz.
Bir mobil şebeke işletmecisi bir 5G bağımsız çekirdek ağını işletmeye alır; tüm ağ fonksiyonları karşılıklı TLS üzerinden konuşur ve SEPP, ilk roaming anlaşmasından önce roaming ortaklarının sinyalleşmesini filtreler.
Yaklaşımımız
Ağ, abone anahtarı K ve işletmeci değeri OPc ile her kayıt sırasında 5G AKA için kimlik doğrulama vektörlerini MILENAGE veya TUAK kullanarak hesaplar. Bu hesaplamayı ve gizlenmiş abone kimliği olan SUCI'nin çözülmesini donanım güvenlik modüllerine taşıyoruz, böylece anahtarlar UDM ile kimlik doğrulama merkezinde asla açık metin olarak bulunmaz. Utimaco 5G Protect, Entrust nShield 5c ve Thales Luna konusunda üreticiden bağımsız danışmanlık yapıyor, kart üreticilerinin anahtar dosyalarını taşıma anahtarları üzerinden devralıyor ve eSIM profillerini GSMA SGP.22 uyumlu SM-DP+ platformunda güvence altına alıyoruz.
Bir mobil şebeke işletmecisi, SUCI çözümünü ve kimlik doğrulama vektörlerini bir HSM kümesine taşır; Ki kayıtları, abonelerin yeni SIM kartlara ihtiyaç duymadan tutanaklı törenlerde taşınır.
Yaklaşımımız
İşletim ve iş destek sistemleri, siparişi, provizyonu, arızaları ve faturalamayı yönetir ve her yeni ağ fonksiyonuna ayak uydurmak zorundadır. Ağ ile iş sistemleri arasına TM Forum Open API'leri ve olay işlemeyle bir entegrasyon katmanı yerleştiriyoruz, böylece ürünler noktadan noktaya bağlantılar olmadan ortaya çıkar. SIM değişimi kontrolü, konum doğrulama veya hizmet kalitesi gibi ağ fonksiyonlarını, CAMARA arayüzleri ve NEF üzerinden yetkiler, onay ve tutanakla kontrollü olarak kurumsal müşterilere açıyoruz.
Bir mobil şebeke sağlayıcı, bankalara SIM değişimi kontrolü için bir CAMARA arayüzü sunar; her sorgu, çekirdek ağa doğrudan erişim olmadan yetki ve tutanakla API ağ geçidi üzerinden yürür.
Yaklaşımımız
Bir mobil şebeke sürekli olarak performans verileri, alarmlar, çağrı detay kayıtları ve sinyalleşme olayları üretir; bunlar genellikle ayrı araçlarda bulunur. Bu kaynakları akış (streaming) yoluyla bir veri platformunda topluyor ve yük tepelerini, baz istasyonu arızalarını ve dikkat çekici sinyalleşme örüntülerini erken tespit eden modeller eğitiyoruz. Trafik ve konum verileri bu sırada TDDDG ve GDPR uyarınca takma adlandırılır ve her uyarı veri kaynağı ve model sürümüyle izlenebilir.
Bir şebeke işletmecisi, aboneler etkilenmeden önce bir roaming ağından gelen olağandışı sinyalleşme örüntülerini tespit eder; uyarı, veri kaynağı ve model sürümüyle güvenlik operasyon merkezine gider.
Yaklaşımımız
TKG, kamuya açık ağ işletmecilerini bir güvenlik görevlisi atamaya, bir güvenlik konsepti tutmaya ve önemli güvenlik olaylarını bildirmeye zorunlu kılar; NIS2 buna 24 saat içinde erken uyarı ve 72 saat içinde bildirim ekler. Çekirdek ağ, BT ve bulut için SIEM'li bir güvenlik operasyon merkezi kuruyor, tespit, sınıflandırma ve bildirim yolunu birbirine bağlıyor ve Federal Şebeke Ajansı ile BSI için şablonlar hazırlıyoruz. Federal Şebeke Ajansı ve BSI'nin güvenlik kataloğunu ISO 27001 uyumlu BGYS'de yansıtır ve kanıtlarla belgeleriz.
Bir fiber sağlayıcı, ağ işletimini ve SOC'u ortak bir bildirim iş akışıyla birbirine bağlar; saldırı şüphesi içeren bir arıza sınıflandırılır ve süresi içinde erken uyarı olarak bildirilir.
Yaklaşımımız
Kuantum bilgisayarlar, çekirdek ağdaki TLS'nin, taşıma ağındaki IPsec'in, eSIM PKI'nin ve SUCI gizlemesinin bugün dayandığı RSA ile eliptik eğrileri kıracak. TUAK gibi 256 bit anahtarlı simetrik yöntemler dayanıklı kabul edilir, ancak SIM kartlar ve anahtarları sahada uzun yıllar kalır. Çekirdek, roaming ve eSIM genelinde yöntemleri, anahtarları ve sertifikaların envanterini çıkarıyor, HSM'leri ML-KEM ve ML-DSA açısından kontrol ediyor ve geçişi 3GPP ile GSMA'nın çalışmalarına uygun aşamalarla planlıyoruz.
Bir mobil şebeke işletmecisi, çekirdek ağ, roaming ve eSIM üzerinde bir envanter oluşturur; yeni SIM partileri 256 bit anahtarlı TUAK alır ve dahili PKI önce hibrit sertifikalara geçer.

Tipik proje durumları
Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.
Örnek başlangıç durumları, müşteri referansı değildir.
01 / Telekomünikasyon
Başlangıcından hemen önce 5G bağımsız çekirdek, yazılımda SUCI çözümü, kimlik doğrulama merkezinde destek sonu duyurulmuş bir HSM.
5G AKA ve SUCI çözümü için birden çok konumda HSM kümesi, Ki kayıtlarının tutanaklı törenlerde taşınması.
Abone anahtarları artık yalnızca HSM'de, kart değişimi olmadan geçiş, güvenlik konsepti ve denetim için kanıtlar.
02 / Telekomünikasyon
NIS2 yeni geçerli, ağ işletimi ve BT güvenliği ayrı araçlar kullanıyor, Federal Şebeke Ajansı ve BSI'ye bir bildirim yolu eksik.
Ağ ve BT'nin SIEM'e bağlanması, sınıflandırma şeması, şablonlu bildirim iş akışı, ağ işletimi ve üst yönetimle tatbikatlar.
Yasal süreler içinde bildirim mümkün, belgelenmiş tatbikatlar, güvenlik kataloğuna ilişkin boşluklar kapatıldı.
03 / Telekomünikasyon
Kurumsal müşterilerin cihaz filoları SGP.32 uyumlu eSIM'e ihtiyaç duyuyor, profil anahtarları bir veritabanında duruyor, GSMA akreditasyonu henüz alınmadı.
SM-DP+ platformunun HSM'ye bağlanması, anahtar törenleri, yetkili ve tutanaklı kurumsal müşteri arayüzleri.
HSM'de profil anahtarları, SAS-SM akreditasyonu için kanıtlar, profiller sürümlenmiş arayüzler üzerinden cihazlara ulaşır.
İş birliği
İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.
Nasıl çalışıyoruz
Çekirdek ağ, anahtar süreçleri, arayüzler ve regülasyon boşlukları
Hedef mimari, HSM kullanımı, entegrasyon yolu, işletim modeli
Aşamalar ve bakım pencerelerinde HSM, çekirdek ağ koruması, arayüzler ve SOC
İzleme, bildirim yönetimi, denetimler, bilgi aktarımı
Ön görüşmeden önce
Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.
Ön görüşme planlayınMevcut zorluk ve istediğiniz sonuç.
Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.
Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.
BT, güvenlik ve işletimden uygun irtibat kişileri.
5G çekirdek ağından kuantum sonrası kriptografiye kadar, OTOKO® tarafından planlanan, entegre edilen ve işletilen altı eylem alanı. Abone anahtarları sertifikalı donanım güvenlik modüllerinde kalır ve her önlem Federal Şebeke Ajansı (Bundesnetzagentur), BSI ve denetçiler karşısında kanıtlanabilir.
Telekomünikasyon için BT çözümleri, çekirdek ağı, sinyalleşmeyi ve abone kimliklerini korur, ağı iş sistemleriyle bağlar ve TKG ile NIS2'den doğan yükümlülükleri makamlar karşısında kanıtlar. OTOKO® bunun için altı eylem alanını kapsar: 5G çekirdek ağı ve ağ güvenliği, HSM'de abone anahtarları ve eSIM, OSS/BSS entegrasyonu ve API erişimi, ağ analitiği ve anomali tespiti, NIS2 ve TKG uyumlu güvenlik operasyonları ve bildirim yönetimi, ayrıca uzun ömürlü abone anahtarları ve sinyalleşme için bir PQC yol haritası.
Salt bir danışmanlık projesinden farkı işletim ve kanıtlamadadır. Her anahtar töreni, her ağ fonksiyonu ve her arayüz; TKG uyumlu güvenlik kataloğunun, NIS2'nin ve denetçilerin istediği tutanağı, sürüm durumunu ve belgeleri alır. Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir; bu nedenle abone anahtarları, SUCI anahtarları ve eSIM profil anahtarları yazılım yerine sertifikalı cihazlarda bulunur.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Abone anahtarlarını, SUCI anahtarlarını ve eSIM profil anahtarlarını tutanaklı törenlerle sertifikalı cihazlarda planlıyor ve işletiyoruz.
Çözümün tamamı Alman veri merkezlerinde çalışır. Bu, barındırılan HSM, ağ analitiği için veri platformu ve güvenlik merkezi için geçerlidir.
Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Federal Şebeke Ajansı'nın, BSI'nin, denetçilerin ve bilgi güvenliğinin kamuya açık telekomünikasyon ağlarından beklentilerini biliyoruz.
Bir ekip danışmanlıktan işletime kadar size eşlik eder. Kriptografi uzmanları, çekirdek ağ güvenlik mimarları ve veri mühendisleri, değerlendirmeden olağan işletime kadar ağ işletiminizle birlikte çalışır.
Çoğu işletmeci eksik ağ teknolojisinde değil, kök salmış sistemlerde, dağınık anahtarlarda ve kanıtlamadaki boşluklarda başarısız oluyor.
01
Ki ve OPc değerleri kart üreticilerinden dosya olarak geliyor, birden çok sisteme aktarılıyor ve kısmen bir HSM'nin dışında duruyor.
02
5G çekirdeğindeki ağ fonksiyonları kısmen karşılıklı TLS olmadan konuşuyor, roaming ortakları sinyalleşmeye SEPP filtresi olmadan ulaşıyor ve eski SS7 ile Diameter sinyalleşmesi filtresiz kalıyor.
03
Sipariş, provizyon ve faturalama noktadan noktaya bağlantılar üzerinden yürüyor, bu yüzden her yeni ağ fonksiyonu ve her yeni ürün aylarca entegrasyon gerektiriyor.
04
NIS2 ve TKG sabit süreler içinde bildirim istiyor, ancak ağ işletimi, güvenlik operasyon merkezi ve regülasyon departmanı ayrı araçlarla çalışıyor.
| Şirket içi | Alman bulutu | Hyperscaler | |
|---|---|---|---|
| Veri tutma | Kendi veri merkezleriniz, kendi HSM'leriniz ve çekirdek ağ konumlarınız | Almanya'daki veri merkezleri, ISO 27001'e göre işletilir | Azure, AWS veya Google Cloud, Almanya bölgesi seçilebilir |
| İşletim | Kendi ağ işletiminiz veya yönetilen hizmet olarak OTOKO® | OTOKO®, kurumunuz için denetim haklarıyla | Ortak, sağlayıcı tarafından platform hizmetleri |
| Araçlar | HSM kümesi, ağ fonksiyonları için Kubernetes, kendi ağınızda SIEM | Barındırılan HSM, entegrasyon ve veri platformu, SOC | Bulut HSM hizmetleri, yönetilen Kubernetes ve veri hizmetleri |
| Uygun olduğu durumlar | Kimlik doğrulama, SUCI çözümü, çekirdek ağ | SM-DP+, ortak arayüzleri, güvenlik merkezi | Ağ analitiği, BSS uygulamaları, yük tepeleri |
| Uyum | Tam kontrol, BGYS'niz ve güvenlik konseptinizden kanıtlar | GDPR uyumlu veri işleme sözleşmesi, Almanya konumu, TKG uyumlu kanıtlar | Veri işleme sözleşmesi, standart sözleşme maddeleri, güvenlik kataloğuna karşı kontrol |
İş birliği
Proje
Kimlik doğrulama merkezinde bir HSM geçişi veya bir SEPP kurulumu gibi sabit sonuç, kilometre taşları ve kabulle net şekilde sınırlandırılmış bir proje.
Ekip takviyesi
Kriptografi uzmanları, çekirdek ağ güvenlik mimarları veya entegrasyon geliştiricileri, sizin ekiplerinizde, araçlarınızla ve değişiklik süreçlerinizde çalışır.
Yönetilen hizmet
OTOKO®, HSM kümesini, entegrasyon katmanını veya güvenlik operasyon merkezini kararlaştırılmış hizmet düzeyleri, raporlar ve TKG ile NIS2'nin istediği kanıtlarla işletir.
Ağ işletmecilerini ve hizmet sağlayıcılarını bağlayan beş düzenleme; gereksinimleri ve OTOKO®'nun bunlar için ne sağladığıyla birlikte.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| TKG | Teknik ve organizasyonel koruma önlemleri, güvenlik görevlisi, güvenlik konsepti, Federal Şebeke Ajansı ve BSI'nin güvenlik kataloğunun uygulanması, önemli güvenlik olaylarının bildirimi | Güvenlik konsepti, güvenlik kataloğunun yansıtılması, kritik bileşenlere ilişkin kanıtlar, Federal Şebeke Ajansı için bildirim süreci ve şablonlar |
| NIS2 | Risk yönetimi, tedarik zinciri güvenliği, üst yönetimin sorumluluğu, 24 saat içinde erken uyarı ve 72 saat içinde bildirim | Risk analizi, tedarikçilerin değerlendirilmesi, üst yönetimin eğitimi, bildirim iş akışlı ve belgelenmiş tatbikatlı SOC |
| GDPR | Yasal dayanak, veri minimizasyonu, TDDDG ile birlikte trafik ve konum verilerinin korunması, veri işleme sözleşmesi, veri koruma etki değerlendirmesi | Ağ analitiği için veri koruma konsepti, takma adlandırma, silme süreleri, Almanya konumlu veri işleme sözleşmesi |
| ISO 27001 | Risk işleme, Ek A önlemleri, iç denetimler ve yönetim gözden geçirmesiyle bilgi güvenliği yönetim sistemi | ISO/IEC 27011 uyumlu telekomünikasyon önlemleriyle BGYS kurulumu, denetim hazırlığı, hizmetlerimizin ISO 27001 uyumlu işletimi |
| 3GPP TS 33.501 | 5G AKA ve EAP-AKA' ile 5G sisteminin güvenlik mimarisi, SUCI gizlemesi, hizmet tabanlı mimaride TLS ve OAuth 2.0, ağ sınırında SEPP | HSM destekli kimlik doğrulama ve SUCI çözümü, sertifika ve yetkilendirme konsepti, SEPP yapılandırması, 3GPP SCAS uyumlu test raporları |
Sıkça sorulan sorular
Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.
Hizmetlerimiz, 5G çekirdek ağının korunmasını, donanım güvenlik modüllerinde abone anahtarları ve eSIM profillerini, ağ arayüzleriyle OSS ve BSS entegrasyonunu, veri platformlarıyla ağ analitiğini, NIS2 ve TKG uyumlu bildirim yönetimiyle güvenlik operasyonlarını ve bir PQC yol haritasını kapsar. Tek tek eylem alanlarını veya paketi sipariş edersiniz; işletim kendi veri merkezinizde, Alman veri merkezlerinde veya bir hyperscaler'da yapılır.
Bir SIM'in K anahtarını ve OPc değerini bilen kişi, aboneyi ağda taklit edebilir ve bağlantılarına saldırabilir. Bir HSM, kimlik doğrulama vektörlerini hesaplar ve SUCI'yi çözer; anahtarlar cihazı asla açık metin olarak terk etmez ve her kullanım tutanağa geçirilir. Böylece korumayı Federal Şebeke Ajansı, denetçiler ve roaming ortakları karşısında kanıtlarsınız.
Önce, işletmeniz için TKG, NIS2 ve güvenlik kataloğundan hangi yükümlülüklerin geçerli olduğunu kontrol eder ve bunları mevcut önlemlerle karşılaştırırız. Ardından SOC'daki tespiti, sınıflandırmayı ve bildirim yolunu, Federal Şebeke Ajansı ile BSI için süreler ve şablonlar içeren bir sürece bağlarız. Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışır ve süreci ağ işletimi ile üst yönetimle tatbik ederiz.
Çoğu durumda evet. Aygıt yazılımı sürümlerini, sertifikaları, üretici desteğini ve TUAK, SUCI çözümü ile yeni yöntemlerin desteklenip desteklenmediğini kontrol ederiz. Değişim yalnızca cihazların ömrü dolduğunda veya gereksinimleri karşılamadığında planlanır ve abone anahtarları kart değişimi olmadan tutanaklı törenlerde taşınır.
Sabit sınırlar içinde. Trafik ve konum verileri TDDDG ile GDPR'ye tabidir ve yalnızca arıza giderme veya kötüye kullanım tespiti gibi izin verilen amaçlar için işlenebilir. Değerlendirmeden önce onları takma adlandırır, saklama sürelerini sınırlar ve işlemeyi bir veri koruma etki değerlendirmesinde belgeleriz. Bir modelin her uyarısı, veri kaynağı ve model sürümüyle izlenebilir.
Şimdi, envanterle. SIM kartlar, roaming sertifikaları ve eSIM kök anahtarları uzun yıllar kullanımda kalır ve bugün kaydedilen sinyalleşme daha sonra çözülebilir. Envanter, hangi bağlantıların ve anahtarların önce dönüştürüleceğini gösterir; yol haritası geçişi yeni SIM partilerine, HSM yenilemelerine ve 3GPP ile GSMA'nın gereksinimlerine bağlar.
Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.
Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.
Çekirdek Ağ Güvenlik Mimarı: 5G çekirdeği, SEPP ve ağ sınırı için güvenlik mimarisi. Kriptografi Uzmanı: HSM entegrasyonu, anahtar törenleri, PQC yol haritası. Entegrasyon Geliştiricisi: OSS/BSS arayüzleri, API ağ geçidi, CAMARA. Veri Mühendisi: Akış platformu, tespit modelleri, takma adlandırma. Uyum Danışmanı: TKG, NIS2, güvenlik kataloğu, bildirim yönetimi. Proje Yöneticisi: Kilometre taşları, bakım pencereleri, kabuller, raporlar.
Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.
Çekirdek ağ, anahtar süreçleri, arayüzler ve regülasyon boşlukları Önceliklendirilmiş önlem listesi, kripto envanteri, TKG ve NIS2 için boşluk analizi
Proje: Kimlik doğrulama merkezinde bir HSM geçişi veya bir SEPP kurulumu gibi sabit sonuç, kilometre taşları ve kabulle net şekilde sınırlandırılmış bir proje. Ekip takviyesi: Kriptografi uzmanları, çekirdek ağ güvenlik mimarları veya entegrasyon geliştiricileri, sizin ekiplerinizde, araçlarınızla ve değişiklik süreçlerinizde çalışır. Yönetilen hizmet: OTOKO®, HSM kümesini, entegrasyon katmanını veya güvenlik operasyon merkezini kararlaştırılmış hizmet düzeyleri, raporlar ve TKG ile NIS2'nin istediği kanıtlarla işletir.
İzleme, bildirim yönetimi, denetimler, bilgi aktarımı İzleme, anahtar rotasyonu, denetime eşlik, kademeli devir
Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.
Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.
Telekomünikasyon
Şebekenizin, abone anahtarlarınızın ve 5G çekirdek şebekenizin nasıl güvenle bir arada çalıştığını görüşelim.
Ön görüşme planlayın