5G 核心网与网络安全
核心网与网络边界的安全架构
了解更多
服务于您所在行业的从业者。
您的重点领域
我们保护核心网与接入网,在硬件安全模块中管理 SIM 与 eSIM 密钥,并将 5G 核心网与计费和客户管理系统集成。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
5G 核心网由以容器形式运行在 Kubernetes 上的网络功能组成,通过基于服务的架构以 HTTP/2 进行通信。我们依据 3GPP TS 33.501,用双向 TLS 和来自 NRF 的 OAuth 2.0 令牌保护这些通信,将网络切片与管理平面分离,并对云平台进行加固。在网络边界,SEPP 保护漫游信令,信令防火墙对来自旧网络的 SS7 和 Diameter 进行过滤。我们依据 3GPP SCAS 对网络组件进行测试,并评估厂商提供的 GSMA NESAS 报告。
某移动运营商投入运行一套 5G 独立核心网;所有网络功能均通过双向 TLS 通信,SEPP 在首份漫游协议生效前即对漫游伙伴的信令进行过滤。
我们的方法
网络利用用户密钥 K 和运营商值 OPc,在每次注册时依据 MILENAGE 或 TUAK 算法计算 5G AKA 所需的认证向量。我们将这一计算过程以及 SUCI(经过隐匿处理的用户标识)的解密过程迁移到硬件安全模块中,确保密钥不会以明文形式出现在 UDM 或认证中心。我们以厂商中立的立场就 Utimaco 5G Protect、Entrust nShield 5c 和 Thales Luna 提供咨询,通过传输密钥接手 SIM 卡制造商的密钥文件,并依据 GSMA SGP.22 在 SM-DP+ 平台上保护 eSIM 配置文件。
某移动运营商将 SUCI 解密和认证向量计算迁移至 HSM 集群;Ki 存量在有记录的仪式中完成迁移,用户无需更换新的 SIM 卡。
我们的方法
运营支撑系统和业务支撑系统负责管理订购、开通、故障处理和计费,必须跟上每一项新网络功能的节奏。我们在网络与业务系统之间搭建一层集成层,采用 TM Forum Open API 和事件处理,使新产品无需再依赖点对点连接即可生成。我们通过 CAMARA 接口和 NEF,在受控条件下向企业客户开放诸如 SIM 卡更换核验、位置确认或按需服务质量等网络能力,并配套权限管理、用户同意和日志记录。
某移动运营商为银行提供用于 SIM 卡更换核验的 CAMARA 接口;每次查询均通过 API 网关,并带有权限管理和日志记录,不直接访问核心网。
我们的方法
移动网络持续产生性能数据、告警、通话详单和信令事件,这些数据通常分散在各自独立的工具中。我们通过流式处理将这些数据源汇总到一个数据平台中,并训练模型,及早识别负载高峰、基站故障和异常信令模式。流量和位置数据会依据《德国电信数字服务数据保护法》(TDDDG)和 GDPR 进行假名化处理,每条预警都可追溯到其数据来源和模型版本。
某网络运营商在用户受到影响之前,发现来自某漫游网络的异常信令模式;预警连同数据来源和模型版本一并发送至安全运营中心。
我们的方法
《电信法》要求公共网络运营商设立安全负责人、制定安全方案并报告重大安全事件,NIS2 在此基础上增加了 24 小时内的早期预警和 72 小时内的正式报告义务。我们建立覆盖核心网、IT 和云的 SIEM 安全运营中心,将检测、分级和报告渠道连接起来,并为联邦网络局和 BSI 准备好报告模板。我们依据 ISO 27001 在 ISMS 中落实联邦网络局和 BSI 的安全目录要求,并提供相应证明材料。
某光纤运营商通过统一的报告工作流连接网络运维部门和 SOC;一次疑似遭受攻击的故障经过分级后,在期限内以早期预警的形式上报。
我们的方法
量子计算机将破解 RSA 和椭圆曲线算法,而目前核心网中的 TLS、传输网络中的 IPsec、eSIM PKI 和 SUCI 隐匿处理都依赖这些算法。TUAK 等采用 256 位密钥的对称算法被认为具有较强的抵御能力,但 SIM 卡及其密钥往往要在现场使用许多年。我们对核心网、漫游和 eSIM 领域的算法、密钥和证书进行清点,检查 HSM 是否支持 ML-KEM 和 ML-DSA,并沿着 3GPP 和 GSMA 的工作进度分阶段规划迁移。
某移动运营商建立了覆盖核心网、漫游和 eSIM 的清单;新一批 SIM 卡采用 256 位密钥的 TUAK,内部 PKI 率先切换至混合证书。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 电信行业
5G 独立核心网即将上线,SUCI 解密仍在软件中完成,认证中心的 HSM 已被告知即将停止支持。
为 5G AKA 和 SUCI 解密部署跨多个站点的 HSM 集群,Ki 存量在有记录的仪式中完成迁移。
用户密钥仅保存在 HSM 中,切换过程无需更换 SIM 卡,为安全方案和审计提供了证明材料。
02 / 电信行业
NIS2 新近生效,网络运维部门和 IT 安全部门使用各自独立的工具,缺少通向联邦网络局和 BSI 的报告渠道。
将网络和 IT 接入 SIEM,建立分级方案和带模板的报告工作流,并与网络运维部门和管理层共同开展演练。
报告可在法定期限内完成,演练留有记录,与安全目录的差距已经消除。
03 / 电信行业
企业客户的设备群需要依据 SGP.32 使用 eSIM,配置文件密钥存放在数据库中,GSMA 认证仍未完成。
将 SM-DP+ 平台接入 HSM,开展密钥仪式,并为企业客户提供带权限管理和日志记录的接口。
配置文件密钥保存在 HSM 中,SAS-SM 认证获得所需证明材料,配置文件通过版本化接口下发到设备。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
核心网、密钥相关流程、接口和监管缺口
目标架构、HSM 部署方案、集成路径、运维模式
在阶段和维护窗口内完成 HSM、核心网防护、接口和 SOC 建设
监测、事件报告、审计、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域涵盖从 5G 核心网到后量子密码学,由 OTOKO® 规划、集成并运维。用户密钥始终保存在经过认证的硬件安全模块中,每项措施均可向德国联邦网络局(BNetzA)、BSI 和审计人员提供证明。
电信行业 IT 解决方案保护核心网、信令和用户身份,将网络与业务系统连接起来,并向监管机构证明履行了德国《电信法》(TKG)和 NIS2 规定的义务。OTOKO® 为此提供六大行动领域:5G 核心网与网络安全、保存在 HSM 中的用户密钥与 eSIM、OSS/BSS 集成与 API 开放、网络分析与异常检测、依据 NIS2 与《电信法》的安全运营与报告体系,以及面向长期使用的用户密钥和信令的 PQC 路线图。
与单纯的咨询项目相比,区别在于运维和证明材料。每一次密钥仪式、每项网络功能和每个接口都会留有记录和版本信息,以及《电信法》安全目录、NIS2 和审计人员所要求的文档。密码学和硬件安全模块是我们的核心能力,用户密钥、SUCI 密钥和 eSIM 配置文件密钥因此保存在经过认证的设备中,而非软件里。
密码学和硬件安全模块是我们的核心能力。我们在经过认证的设备中规划并运维用户密钥、SUCI 密钥和 eSIM 配置文件密钥,并留有记录在案的仪式流程。
整套方案均在德国数据中心运行。这适用于托管式 HSM、用于网络分析的数据平台以及安全运营中心。
我们长期服务于关键基础设施运营方和受监管行业。我们深知联邦网络局、BSI、审计人员和信息安全领域对公共电信网络的期望。
同一支团队将为您提供从咨询阶段一直到运维阶段的全程支持。密码学专家、核心网安全架构师和数据工程师从评估到常规运维始终与您的网络运维团队协作。
大多数运营商的困境并非源于网络技术缺失,而是历史遗留系统、分散的密钥管理和证明材料中的缺口。
01
Ki 和 OPc 密钥值以文件形式从 SIM 卡制造商处获取,被导入多个系统,部分甚至存放在 HSM 之外。
02
5G 核心网中的部分网络功能通信未使用双向 TLS,漫游伙伴访问信令时未经 SEPP 过滤,较旧的 SS7 和 Diameter 信令也未经过滤。
03
订购、开通和计费均通过点对点连接实现,导致每项新的网络功能和每个新产品都需要数月的集成工作。
04
NIS2 和《电信法》要求在固定期限内完成报告,但网络运维、安全运营中心和监管事务部门各自使用独立的工具。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您自有的数据中心、您的 HSM 和核心网站点 | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择德国区域 |
| 运维 | 您自有的网络运维团队,或由 OTOKO® 以托管服务形式运维 | OTOKO®,并向贵单位提供审计权限 | 共同承担,平台服务由云服务商提供 |
| 工具 | HSM 集群、面向网络功能的 Kubernetes、自有网络中的 SIEM | 托管式 HSM、集成与数据平台、SOC | 云端 HSM 服务、托管式 Kubernetes 与数据服务 |
| 适用于 | 身份认证、SUCI 解密、核心网 | SM-DP+、合作伙伴接口、安全运营中心 | 网络分析、BSS 应用、负载高峰 |
| 合规 | 完全掌控,证明材料来自您自有的 ISMS 和安全方案 | 依据 GDPR 签订数据处理协议,数据位于德国,并提供符合《电信法》的证明材料 | 数据处理协议、标准合同条款,并对照安全目录进行审查 |
合作方式
项目
边界清晰的项目,例如认证中心的 HSM 迁移或 SEPP 部署,具有明确的成果、里程碑和验收标准。
团队扩充
密码学专家、核心网安全架构师或集成开发人员在您的团队中工作,使用您的工具并遵循您的变更流程。
托管服务
OTOKO® 负责运维 HSM 集群、集成层或安全运营中心,并按约定的服务水平提供报告,以及《电信法》和 NIS2 所要求的证明材料。
五项约束网络运营商和服务提供商的规定,包含各自的要求以及 OTOKO® 提供的相应交付内容。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| TKG | 技术与组织防护措施、安全负责人、安全方案、落实联邦网络局和 BSI 的安全目录、报告重大安全事件 | 安全方案、安全目录的落实映射、关键组件的证明材料、报告流程及面向联邦网络局的模板 |
| NIS2 | 风险管理、供应链安全、管理层责任、24 小时内的早期预警和 72 小时内的正式报告 | 风险分析、供应商评估、管理层培训、带报告工作流和记录在案演练的 SOC |
| GDPR | 法律依据、数据最小化、结合 TDDDG 保护流量和位置数据、数据处理协议、数据保护影响评估 | 面向网络分析的数据保护方案、假名化处理、保留期限、位置在德国的数据处理协议 |
| ISO 27001 | 信息安全管理体系,包含风险处置、附录 A 控制措施、内部审计和管理层评审 | 依据 ISO/IEC 27011 建立包含电信专属措施的 ISMS、审计准备、按 ISO 27001 运维我们提供的服务 |
| 3GPP TS 33.501 | 5G 系统的安全架构,包括 5G AKA 和 EAP-AKA'、SUCI 隐匿处理、基于服务架构中的 TLS 和 OAuth 2.0,以及网络边界的 SEPP | 基于 HSM 的身份认证和 SUCI 解密、证书与授权方案、SEPP 配置、依据 3GPP SCAS 的测试报告 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
我们的服务涵盖:5G 核心网防护,将用户密钥和 eSIM 配置文件保存在硬件安全模块中,通过网络接口集成 OSS 和 BSS,借助数据平台开展网络分析,依据 NIS2 与《电信法》建立安全运营与报告体系,以及制定 PQC 路线图。您既可以委托单个行动领域,也可以整体委托,运维可在您自有数据中心、德国数据中心或超大规模云服务商处进行。
只要知道某张 SIM 卡的密钥 K 和 OPc 值,就能在网络中冒充该用户并攻击其通信。HSM 负责计算认证向量并解密 SUCI,密钥不会以明文形式离开设备,每次使用都会被记录。这样,您就能向联邦网络局、审计人员和漫游伙伴证明相关防护措施到位。
我们首先核查《电信法》、NIS2 和安全目录对贵单位适用的具体义务,并与现有措施进行比对。随后,我们将 SOC 中的检测、分级和报告渠道整合为一套流程,配套面向联邦网络局和 BSI 的时限与模板。我们长期服务于关键基础设施运营方和受监管行业,并与网络运维部门和管理层共同演练这一流程。
在许多情况下可以。我们会检查固件版本、认证情况、厂商支持,以及对 TUAK、SUCI 解密和新算法的支持情况。只有在设备即将停止支持或无法满足要求时,我们才会规划更换,用户密钥会在有记录的仪式中完成迁移,无需更换 SIM 卡。
在固定的限制范围内可以。流量和位置数据受 TDDDG 和 GDPR 约束,只能用于故障排除或滥用检测等被允许的目的。我们会在分析之前对其进行假名化处理,限定保留期限,并在数据保护影响评估中记录相关处理过程。每条模型预警都可追溯到其数据来源和模型版本。
现在就要从清点开始。SIM 卡、漫游证书和 eSIM 根密钥往往要使用许多年,而今天被记录下来的信令,日后仍有可能被解密。清点结果可以显示哪些连接和密钥需要优先迁移,路线图则将这一转换与新批次 SIM 卡、HSM 更新,以及 3GPP 和 GSMA 的规范要求相结合。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
核心网安全架构师: 面向 5G 核心网、SEPP 和网络边界的安全架构. 密码学专家: HSM 集成、密钥仪式、PQC 路线图. 集成开发人员: OSS/BSS 接口、API 网关、CAMARA. 数据工程师: 流式处理平台、检测模型、假名化处理. 合规顾问: 《电信法》、NIS2、安全目录、事件报告. 项目负责人: 里程碑、维护窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
核心网、密钥相关流程、接口和监管缺口 优先级排序的措施清单、密码资产清单、面向《电信法》和 NIS2 的差距分析
项目: 边界清晰的项目,例如认证中心的 HSM 迁移或 SEPP 部署,具有明确的成果、里程碑和验收标准。 团队扩充: 密码学专家、核心网安全架构师或集成开发人员在您的团队中工作,使用您的工具并遵循您的变更流程。 托管服务: OTOKO® 负责运维 HSM 集群、集成层或安全运营中心,并按约定的服务水平提供报告,以及《电信法》和 NIS2 所要求的证明材料。
监测、事件报告、审计、知识转移 监测、密钥轮换、审计支持,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
电信行业
让我们探讨如何让您的网络、用户密钥与 5G 核心网安全协同运作。
预约初步沟通