收藏 分销(赏)

5G内生安全体系及关键技术研究_李伟周.pdf

上传人:自信****多点 文档编号:244490 上传时间:2023-05-06 格式:PDF 页数:5 大小:1.04MB
下载 相关 举报
5G内生安全体系及关键技术研究_李伟周.pdf_第1页
第1页 / 共5页
5G内生安全体系及关键技术研究_李伟周.pdf_第2页
第2页 / 共5页
5G内生安全体系及关键技术研究_李伟周.pdf_第3页
第3页 / 共5页
亲,该文档总共5页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、5G 内生安全体系及关键技术研究 李伟周 杨红梅 /中国信息通信研究院【摘 要】5G 网络作为新一代信息基础设施,其安全性至关重要,由于 5G 网络云化、虚拟化、智能化的特点,使得传统安全防护方式无法完全满足其安全防护需求,因此需要在传统安全防护体系的基础上,结合内生安全的思路来构建 5G 网络安全防护体系。本文介绍了内生安全概念,分析了 5G 内生安全体系及内生安全关键技术,并提出了 5G 内生安全相关工作建议。【关键词】5G 内生安全 零信任 软件定义边界 安全接入服务边界 【中图分类号】TN929.5;TP309 【文献标识码】A1 引言随 着5G全 球 大 规 模 商 用,5G网 络

2、安全 的 重 要 性 超 过 以 往 任 何 一 代 网 络。5G网络 引 入 服 务 化 架 构、网 络 功 能 虚 拟 化、网络 切 片、边 缘 计 算 等 新 技 术 新 特 性,在 物理、网 络、服 务 等 多 方 面 打 破 实 体 限 制,利 用 灵 活、共 享 的 技 术 优 势 提 升 资 源 利 用率,同 时,安 全 攻 防 局 势 快 速 变 迁,网 络攻 击 手 段 快 速 更 新,攻 击 范 围、深 度、复杂 度 持 续 加 剧,导 致 在 传 统 物 理 边 界 堆 叠安 全 设 备 的 方 式 已 不 能 有 效 识 别 内 部 及 高级 长 期 威 胁(A P T

3、)等 攻 击。因 此,需 要加 快 网 络 安 全 模 式 的 战 略 性、前 瞻 性 及 颠40|保密科学技术|2022 年 12 月网络防护覆 性 迭 代 创 新,采 用 全 新 的 安 全 思 路 来 构建5G网 络 的 安 全 防 护 体 系。在 这 种 情 况下,业 界 专 家 提 出 在5G网 络 安 全 体 系 中 引入 内 生 安 全 的 概 念,即 将 安 全 基 因 根 植 到网 络 信 息 系 统 之 中,建 立 起 具 有 内 生 效 应的 免 疫 机 制。基 于 内 生 安 全 体 系,可 以 强化5G网 络 自 身 安 全 能 力,解 决 网 络 内 部 安全 问

4、题,提 升 网 络 纵 深 防 护 能 力。2 内生安全概述对 于 内 生 安 全 的 理 解,业 界 的 典 型 观 点是:从 网 络 安 全 攻 防 的 角 度 来 看,内 生 安全 指 的 是 不 断 从 信 息 化 系 统 内 生 长 出 的 安全 能 力,能 伴 随 业 务 的 增 长 而 持 续 提 升,持 续 保 证 业 务 安 全。内 生 安 全 主 要 具 备3个特 点:自 适 应、自 主、自 生 长。其 中,自适 应 内 生 安 全 如 同 免 疫 系 统 一 样,面 对 一般 性 网 络 攻 击 能 自 我 发 现、自 我 修 复、自我 平 衡;面 对 大 型 网 络 攻

5、 击 能 自 动 预 测、自 动 告 警 和 应 急 响 应;应 对 极 端 网 络 灾 难时 能 保 证 关 键 业 务 不 中 断。自 主 内 生 安 全指 的 是 每 个 组 织 自 主 建 设 符 合 自 身 业 务 特性 和 安 全 需 求 的 安 全 能 力。自 成 长 内 生 安全 指 的 是 以 人 为 核 心,让 组 织 的 人 才、技术 和 管 理 机 制 在 各 种 网 络 风 暴 演 习、渗 透测 试、攻 防 对 抗 等 实 战 化 的 场 景 中 不 断 融合 与 提 升,从 而 动 态 提 升 总 体 安 全 能 力。从 电 信 网 络 安 全 体 系 的 角 度

6、来 看,内生 安 全 体 系 指 的 是 构 建“防 御、检 测、响应、预 测”的 自 适 应、自 主、自 生 长 的 主动 免 疫 的 电 信 网 络 安 全 体 系。通 过 设 备 的可 信 组 件、网 元 监 控 组 件 及 基 于 端 到 端 安全 态 势 感 知 的 威 胁 识 别、策 略 闭 环 能 力,实 现 网 络 自 身 的 威 胁 检 测、处 置 闭 环。即依 靠 网 络 设 备 内 部 的 安 全 检 测 能 力,以 及网 络 自 身 的 分 析 和 处 置 能 力,实 现 检 测、处 置 闭 环。因 此,通 用 的 内 生 安 全 可 以 定 义 为:“网 络 的 一

7、种 综 合 能 力,这 个 能 力 由 一 系列安全能力构成,这些安全能力共同协作,构 成 自 感 知、自 适 应、自 生 长 的 网 络 免 疫体系。它必须在网络构建的时候同步构建,且 能 够 在 网 络 运 行 中 不 断 自 主 成 长,随 网络 的 变 化 而 变 化,随 系 统 业 务 的 提 升 而 提升,最 终 来 持 续 保 障 网 络 及 业 务 和 数 据 的安 全。”可 以 看 出,内 生 安 全 具 备2个 最 基本 的 特 点:先 天 构 建 和 后 天 成 长,先 天 构建 指 从 标 准 制 定 阶 段,安 全 能 力 就 要 与 网络 功 能 系 统 深 度 一

8、 体 化;后 天 成 长 指 安 全能 力 在 面 对 网 络 环 境 尤 其 攻 击 环 境 要 时,够 进 行 主 动 智 能 的 感 知、调 整 和 适 应 等。3 5G 内生安全3.1 5G内生安全能力体系框架5G内 生 安 全 旨 在 为5G网 络 同 步 构 建 网络 免 疫 体 系 和 安 全 能 力,使 得5G网 络 具 备内 生 安 全 能 力,同 时 保 障5G向 下 一 代 网 络平 滑 演 进 的 安 全 能 力。内 生 安 全 应 具 备2个核 心 特 征:一 体 化、免 疫。一 体 化 指 的 是标 准 制 定、顶 层 设 计、建 设、运 维 等 阶 段各 层 面

9、需 要 将 网 络 安 全 与 功 能 全 面 融 合;免 疫 指 的 是 对 恶 意 攻 击、主 动 情 报 信 息 等的 反 馈 和 响 应 进 行 智 能 和 完 整 地 闭 环 处理,同 时 保 障 网 络 数 据 全 生 命 周 期 的 不 可泄 露、不 可 篡 改 和 不 可 否 认 性。面 向5G及 未 来 空 天 海 地 一 体 化 网 络,基 于 通 用 性、广 泛 性、长 期 演 进 性,5G内生 安 全 能 力 体 系 框 架 如 图1所 示。以 统 一 的身 份 与 信 任 体 系 为 基 础,由3道 防 线 构 成:边 界 安 全、网 元 安 全、全 网 安 全。边

10、界 安全 指 终 端 接 入 网 络 时 的 边 界 安 全 机 制 及 能力;网元安全主要指构成网络侧系统的各软硬 件 及 网 络 功 能 的 自 身 安 全 机 制 及 能 力;全 网 安 全 指 全 网 视 角 的 安 全 机 制 及 能 力。2022 年 12 月|保密科学技术|41网络防护3道 防 线 间 通 过 智 能 协 作,支 撑 自 感 知、自适 应、自 生 长 等 功 能,形 成 具 备 一 体 化 和免 疫 两 大 核 心 能 力 的 内 生 安 全 能 力 体 系。图1中,边 界 内 生 安 全 能 力 聚 焦 在5G边界 做 严 格 的 检 测 控 制,尽 可 能 降

11、 低 威 胁 进入 网 络 的 可 能 和 不 利 影 响;同 时,支 撑 实现 网 络 侧 对 终 端 的 安 全 感 知,以 及 网 络 与终 端 的 安 全 一 体 化 联 动。主 要 包 括,3G P P标 准 定 义 的 边 界 相 关 安 全 能 力 要 求,如 空口 完 整 性 保 护、加 密 等;5G终 端 与 用 户 身份 安 全;用 户 权 限 安 全;5G终 端 持 续 安 全感 知 与 评 估;5G终 端 统 一 安 全 策 略 响 应 与执 行;5G终 端 安 全 存 证 与 溯 源 等。网 元 内 生 安 全 能 力 主 要 包 括3G P P标 准规 定 的 安

12、全 能 力;5G网 元 内 嵌 基 础 安 全 原子 能 力(如 内 嵌 虚 拟 化 防 火 墙 等),形 成具 有 自 防 护 功 能 的 网 元 单 元;5G网 元 应 配置 合 规 生 命 周 期 管 理、网 元 软 件 完 整 性 校验 管 理;5G网 元 安 全 感 知 检 测 与 事 件 关 联分 析,5G网 元 定 期 或 者 按 需 检 测 自 身 安 全状 态,并 具 备 一 定 的 异 常 发 现 能 力,且 能进 行 关 联 事 件 分 析 与 预 警 上 报;5G网 元 安全 状 态 上 报,包 括 状 态 检 测 结 果 及 预 警上 报;5G网 元 统 一 安 全

13、策 略 响 应,接 收 并执 行5G全 网 下 发 的 统 一 安 全 策 略,同 时 支持 应 急 响 应 协 同 处 置;5G网 元 安 全 存 证 溯源 等。全 网 内 生 安 全 能 力 是 实 现5G全 网 级 体系 化、智 能 化 协 同 的 核 心。负 责5G全 网 安全 集 中 管 控,聚 合5G边 界 与 各5G网 元 能力,从全局角度形成全网协同一致的智能安全 管 控,主 要 能 力 包 括5G资 产 安 全 管 理,涵盖采集、发现、评估、分级、可视化等;5G安 全 感 知 检 测 与 事 件 关 联 分 析;5G全网 安 全 联 动 预 警 与 应 急 响 应;5G全 网

14、 统 一安 全 策 略 编 排 及5G全 网 安 全 存 证 溯 源 等。3.2 5G内生安全关键技术5G内 生 安 全 关 键 技 术 主 要 包 括 零 信 任安全、软件定义边界(SDP)、安全接入服图1 5 G 内生安全能力体系架构接入网终端5G边界内生安全能力应用5G网元内生安全能力核心网控制管理功能物理基础设施虚拟基础设施信令与数据边缘功能网络功能切片1切片2切片3能力开放平台eMBB业务uRLLC业务mMTC业务5G全网内生安全能力42|保密科学技术|2022 年 12 月网络防护务边界(SASE)、人工智能(AI)、可信计算、拟态防御等。3.2.1 零 信 任 安 全传 统 边

15、界 防 护 架 构 的 特 点 是 一 次 认 证 始终 信 任,即 采 用 虚 拟 专 用 网 络(V P N)、虚 拟 局 域 网(V L A N)等 接 入 隔 离 技 术 在边 界 进 行 一 次 性 安 全 认 证,结 合 防 火 墙、入 侵 防 御 等 基 于 静 态 规 则 的 边 界 安 全 设 备将 入 侵 拒 之 门 外,但 是 其 基 于 已 知 攻 击 特征,外挂在边界的本质,难以应对未知攻击及 边 界 内 部 威 胁。考 虑 到5G网 络 边 界 泛 在接 入 的 场 景 特 性,需 要 在5G接 入 边 界 构 建严 格 的 安 全 访 问 控 制 能 力,零 信

16、任 技 术 可以 满 足 该 需 求。零 信 任 技 术 的 特 点 是“从不 信 任,持 续 认 证”,不 再 默 认 信 任5G物理 安 全 边 界 内 部 及 外 部 的 任 何 用 户、设 备或 者 系 统、应 用,采 用 全 面 身 份 化 授 权、动 态 评 估 认 证 和 细 粒 度 授 权 的 方 法,以5G身 份 认 证 和 权 限 控 制 作 为 核 心,将 认 证 和授 权 作 为5G访 问 控 制 的 基 础,进 行 持 续的 安 全 检 测 和 风 险 评 估,尽 可 能 早 地 以 最小 的 代 价 发 现 安 全 风 险 并 进 行 相 应 处 理。3.2.2 S

17、 DPS D P通 过 在 授 权 前 对 用 户 和 设 备 进 行动 态、按 需、细 粒 度 地 访 问 控 制 验 证,创 建 虚 拟 化 安 全 边 界,确 保 企 业 应 用 和服 务 对 非 授 权 访 问“网 络 隐 身”,实 现安 全 防 护 与 应 用 业 务 的 深 度 融 合。S D P技 术 核 心 优 势 包 括 提 供 细 粒 度 动 态 访 问 控制 和 未 授 权 时 网 络 隐 身,从 边 界 内 外 两 侧提 供 安 全 防 护 能 力。其 中,细 粒 度 动 态 访问 控 制 指 的 是 基 于 用 户、业 务 等 实 体 级别 的 访 问 控 制 取 代

18、 传 统 基 于I P地 址 的 访问 控 制 策 略,同 时 依 据 最 小 授 权 原 则,为通 过 认 证 的 用 户 和 业 务 授 予 应 用 层 级 别 的访 问 权 限,建 立 业 务 需 求 驱 动 的 动 态 临时 访 问 隧 道,有 效 应 对 用 户、设 备、应用 等 网 络 资 源 及 相 应 访 问 权 限 的 快 速 变化,提 高 动 态 网 络 安 全 保 护 效 率;未 授权 时 网 络 隐 身 指 的 是 在 建 立 访 问 隧 道 前对 访 问 用 户 和 设 备 进 行 预 验 证,仅 在 通过 验 证 并 获 得 访 问 授 权 后,才 在 数 据 平面

19、 建 立 与 应 用 服 务 器 之 间 的 数 据 访 问 通道,以 此 实 现 被 保 护 的 网 络 资 源 对 未 授 权用 户 的 隐 身 屏 蔽,从 而 抵 御 网 络 恶 意 扫描、资 源 消 耗、暴 力 破 解 等 外 部 攻 击。3.2.3 S AS ES A S E通 过 云 服 务 化 交 付 聚 合 的 网 络 接入 和 安 全 能 力,可 确 保 用 户、设 备、应 用及 云 计 算 和 边 缘 计 算 的 安 全 接 入,降 低 网络 复 杂 度 并 提 升 网 络 和 安 全 运 营 效 率,满足 云、网、边 动 态 业 务 需 求。基 于 软 件 定义 广 域

20、网(S D-WA N)搭 建 虚 拟 化 架 构,在S A S E云 中 对 身 份 即 服 务(I D a a S)、防 火 墙 即 服 务(F W a a S)、软 件 定 义 边界(S D P)、用 户 及 实 体 行 为 分 析、威 胁检 测 等 安 全 能 力 进 行 集 中 定 义、编 排、管理,并 通 过SASE边 缘 连 接 器 在 边 缘 提 供 数据 处 理 和 基 于 实 体 的 安 全 能 力。在5G行 业 应 用 场 景 中,可 将S A S E与零 信 任 结 合,以 应 用 层 身 份 为 中 心,融 合S D P、防 火 墙、数 据 泄 露 防 护(D L P)

21、、用 户 和 实 体 行 为 分 析(U E B A)等,将5G安 全 接 入 的 身 份 控 制、权 限 控 制 与 信 任 评估 等 安 全 接 入 机 制 云 化 且 基 于 策 略 进 行 服务 化,以 允 许 更 多 样 的 用 户、设 备、行 业应 用 等 外 部 终 端 和 服 务 安 全 接 入5G。3.2.4 AI基 于A I技 术,可 以 构 造 系 列5G安 全 能力 关 键 知 识 库 及 算 法,这 是 实 现5G内 生 安全 自 感 知、自 适 应、自 生 长 能 力 的 关 键。可 构 造5G安 全 能 力 关 键 知 识 库 清 单,从5G设 备、边 界、网 元

22、、全 网 管 理 的 多 种 角度 进 行 设 计,如 分 类 分 级、行 为、增 强 防御 能 力 规 则 库、关 联 关 系 库、攻 击 对 抗 策略 库、黑 名 单、白 名 单 等。基 于 知 识 库 清2022 年 12 月|保密科学技术|43网络防护单,设 计 和 训 练 系 列 化A I算 法,如 基 于 状态 及 行 为 特 征 挖 掘 的 漏 洞 检 测 算 法、基 于应 用 程 序 接 口(A P I)关 系 图 的 聚 类 检 测算 法、基 于 行 为 特 征 的 关 联 分 析 算 法 等,构 建5G网 元 对 安 全 的 记 忆 能 力 和 学 习 能 力系 统,实 现

23、 智 能 的5G安 全 感 知 与 检 测、事件 关 联 等。3.2.5 可 信 计 算可 信 计 算 技 术 的 核 心 是 通 过 硬 件 安 全模 块 或 可 信 执 行 环 境(T E E),来 提 高 系统 安 全 性。可 信 执 行 环 境 指 的 是 通 过 软 硬件 方 法 在 中 央 处 理 器(C P U)中 构 建 一 个安 全 区 域,保 证 其 内 部 加 载 的 程 序 和 数 据在 机 密 性 和 完 整 性 上 得 到 保 护。基 于 可 信 计 算 技 术,能 够 保 障5G硬件、软 件 和 功 能 的 启 动 及 执 行 过 程 的 安 全可 信。以 启 动

24、 为 例,通 过 对5G软 硬 件 启动 过 程 中 的 各 环 节 进 行 逐 级 验 证,来 确 保对 启 动 过 程 的 完 整 性 校 验,防 止 在 启 动 过程 中 被 植 入 恶 意 软 件,最 终 实 现 启 动 过 程的 安 全 可 信。可 信 启 动 的 工 作 原 理 如 下:利 用 设 备 硬 件 能 力,如 可 信 赖 平 台 模 块(T P M)芯 片,配 合 初 始 启 动 代 码,建 立可 信 启 动 信 任 根;系 统 启 动 时,从 信 任 根出 发,按 照 基 本 输 入 输 出 系 统(B I O S)、引 导 加 载 程 序(b o o t l o a

25、 d e r)、操 作 系 统(O S)、应 用 程 序 的 启 动 顺 序,每 一 级 负责 度 量 下 一 级 部 件,并 将 度 量 结 果 不 可 逆地 保 存 到T P M芯 片 中,从 而 实 现 信 任 链 的建 立;同 时,部 署 远 程 证 明 服 务 器,存 储正 确 的 状 态 值,和 从 设 备 获 取 的 度 量 报 告进 行 比 对,校 验 系 统 文 件 是 否 被 篡 改。3.2.6 拟 态 防 御拟 态 防 御 技 术 主 要 以 异 构 冗 余 可 靠 性技 术 架 构 为 基 础,通 过 导 入 基 于 拟 态 伪 装策 略 的 多 维 动 态 重 构 机

26、 制,建 立 动 态 异 构冗 余 的 内 生 安 全 系 统,能 够 在 不 依 赖 攻 击者 先 验 知 识 和 行 为 特 征 信 息,以 及 附 加 式防 御 措 施 的 前 提 下,有 效 抑 制 和 管 控 传 统安 全 和 非 传 统 安 全 威 胁 导 致 的 系 统 内 部 广义 不 确 定 性 扰 动。在5G内 生 安 全 技 术 实 现 中,可 考 虑 利用 拟 态 技 术,应 对 利 用 未 知 漏 洞 所 带 来 的安 全 攻 击 和 威 胁 问 题。在 应 用 层 面,可 构造 拟 态 化 边 界、拟 态 化 的5G切 片、拟 态 网元 等,构 造 设 计5G拟 态

27、 部 件,如 多 协 议、多 样 化 软 件、多 版 本 编 译、异 构 冗 余C P U等,实 现 迭 代 裁 决 的5G多 维 动 态 重 构 反 馈机 制,使 得 任 何 针 对5G的 独 立 试 错 或 者 攻击,都 被5G异 构 容 错 机 制 屏 蔽,进 而 获 得测 不 准 效 应,形 成 拟 态5G防 护 迷 雾,实 现未 知 威 胁 的 防 护。4 结语可 以 看 出,5G内 生 安 全 体 系 是 基 于 网络 安 全 模 式 的 战 略 性、前 瞻 性 创 新 思 路 构建 的5G网 络 安 全 防 护 体 系,可 以 为5G网 络同 步 构 建 网 络 免 疫 体 系

28、和 安 全 能 力,保 障5G安 全 向 下 一 代 网 络 平 滑 演 进。建 议 产 业链 相 关 单 位 及 标 准 化 组 织 加 大 内 生 安 全 领域 的 研 究 和 投 入,持 续 增 强5G网 络 的 安 全保 障 能 力,以 应 对 不 断 变 化 的 网 络 攻 击 和安 全 风 险,助 力 我 国5G网 络 及 应 用 的 高 质量 健 康 发 展。参考文献1 中国电信白皮书.云网融合2030技术白皮书R.2020.2 奇安信.内生安全 新一代网络安全框架体系与实践M.北京:人民邮电出版社,2021.3 中兴通讯,中国信通院,中国移动,中国电信,中国联通,奇安信.2030+网络内生安全愿景白皮书R.2021.4 邬江兴.网络空间内生安全:拟态防御&广义鲁棒控制M.北京:中国科学出版社,2020.44|保密科学技术|2022 年 12 月网络防护

展开阅读全文
相似文档                                   自信AI助手自信AI助手
猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 学术论文 > 自然科学论文

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服