会员登录 - 用户注册 - 设为首页 - 加入收藏 - 网站地图 零信任如何缓解5G安全挑战?!

零信任如何缓解5G安全挑战?

时间:2025-11-05 15:56:00 来源:益强数据堂 作者:IT科技类资讯 阅读:429次

1.5G网络安全面临新的零信考验

“4G改变生活,5G改变社会”,任何在“新基建”大潮的缓解助推下,5G被赋予了时代意义。全挑同时我们也要看到,零信5G赋能了千行百业的任何喷薄发展,也面临着全新的缓解威胁和挑战。

5G 时代,全挑移动网络的零信商业环境、应用场景、任何技术形态、缓解网络环境、全挑监管要求等都发生了改变,零信移动网络生态发生了变化:

从商业环境上看,任何移动网络从单主体网络演进为一个多主体的缓解网络,存在更多不同的信任关系;从应用场景看,面向人的连接向面向机器的连接演变,承载了更多业务;从技术上看,引入基础设施云化、网络功能虚拟化、软件定义网络、网络切片、边缘计算、能力开放等技术,使网络的IT技术网架构和层次复杂化、边界模糊化;从安全治理上看,国家对移动网络提出更高的安全要求;需要从被动防御到主动防御的转变。

移动网络从可信可控网络向非可信网络发展,而目前移动网络安全架构(包括 5G 网络)还是按照安全域和安全层进行设计的,采用传统的基于位置和区域的安全设计方法和安全技术。因此,网络无边界和传统安全防护之间巨大的鸿沟会给网络、应用都带来极大的安全风险。5G 时代云网融合需要新的解决方案适应无边界无处不在的网络时代。

2.基于零信任理念拓展5G网络安全

5GC安全协议在设计时并没有刻意参考零信任架构,但实际上作为移动通信网安全架构,3GPP 的安全设计和零信任存在一定的非严格映射关系。

a)身份认证:

UDM/UDR存储终端的身份信息,提供终端接入网络时的 IAM 功能;NRF通过证书实现对NF身份的校验认证。

b)访问授权:

NRF 可以看作类似策略引擎,基于NF 身份认证结果、运营商策略、站群服务器网络切片等信息集中控制各 NF 间的互访关系,并通过 OAuth 2.0 完成服务授权。

c)流量安全性:

TLS 广泛应用于 PLMN 内各 NF间、运营商互通等场景,提供控制面流量的安全防护。

d)最小服务集:

NF/NRF 等 5GC 网元仅针对规定的API提供服务。

根据零信任架构的核心观点,5GC 内外网的安全威胁级别是一致的:5G 会广泛应用于工业互联网、物联网等业务场景,部署环境复杂;在多个厂家互操作、某些 NF 在不安全环境部署、安全协议实现理解有差异、特定情况下 NF被恶意感染等多个特殊场景中,信任域内的5G NF也一样面临风险。因此可以使用零信任架构的设计理念对5G安全协议进一步增强。

3.基于零信任打造5G网络自适应安全

基于零信任安全的5G网络自适应安全防护系统,可以提升5G网络自身的安全性,尤其是网络管理平面和5G核心网,满足 5G网络安全运营的需要。通过在 5GC SBA 架构中引入零信任安全的源码下载基本要素,实现基于证书体系的 NFS 认证、基于 NFS ID的业务访问授权、和基于 TLS 的安全传输;通过细化访问策略,实现最小权限访问;通过网络层动态白名单,SPA(单包认证)技术,实现服务入口的隐藏;通过流量检测、可视化分析,实现持续的安全评估、安全评级、和全生命周期的安全管理。

图:“1+3+9+N”5G网络自适应安全防护系统

“1+3+9+N”5G网络自适应安全防护系统,即1个5G网络自适应安全防护系统,3大基础平台:零信任可信接入平台、零信任威胁感知平台、零信任终端管控平台,实现9大安全能力:可信身份管理能力、最小化授权能力、业务准入控制能力、暴露面收敛能力、流量威胁检测能力、联动阻断能力、终端环境感知能力、数据管控能力,动态策略编排能力,保护N个业务系统,强化5G网络纵深主动防御能力。

可信接入:

NF Consumer在正式发起TLS通信前,可以向策略服务器(可以是 NRF等)发送 SPA预认证报文,NRF通知 NF Producer 为该 Consumer 打开对应的定制安全规则,允许该NF Consumer作为客户端进行连接,该安全规则可以基于 IPtable 等状态防火墙机制实现,在 SPA完成之前,NF Producer上防火墙规则默认为All Deny。这样的预认证实现了防火墙规则的动态开关,避免了知名端口的滥用。

威胁感知:

通过非侵入式的长期记录和分析网络流量,可以进行流量分类、感知通信模式变化和分析可能的攻击模式。在 Indirect 模式下,SCP 作为 HTTPS 的转发节点,可以提供对应的流量监控、异常告警、日志记录和安全审计功能,并通过API方式提供服务,供管理节点查询或连接安全态势感知系统;在 Direct 模式下,各NF/NRF同样具备类似的功能并以API方式提供这些安全能力。例如当一个Access Token被多个NF使用、向同一个NF发起多个连接时,该目标NF应该进行告警,告知管理员该Access Token可能已泄露和发生了中间人攻击。

终端管控:

5GC 自适应安全防护在提供服务时,充分考虑端侧的评分机制,以防止对端NF加载完成并通过可信验证后的网络攻击行为,该攻击行为可能是在NF运行期间被攻击者渗入植入恶意软件,也可能是软件设计不严谨导致的漏洞。NF 根据对端 NF 的运行时间、流量和网络行为逐渐积累其信任积分,并根据攻击类型的严重等级扣减积分,这样既避免了偶尔突发异常造成的误判导致业务中断,也做到了攻击持续发生时的恶意 NF隔离。

4.打造5G安全运营闭环

新一代零信任网络空间防护体系对于5G网络的全域安全防护体系建设,遵循“先验证用户和设备、后访问业务”的产品逻辑,实现针对终端域安全、边缘域安全、核心域安全、应用域安全和管理域安全的全覆盖。通过传统安全产品和技术的升级和改造,以及针对性的创新研究和突破,实现安全能力与5G安全需求的完美适配。着力打造智能、敏捷的5G安全运营闭环。

(责任编辑:人工智能)

上一篇:三星S6Edge925a(一起探索这款引人注目的智能手机吧!)
下一篇:在LINUX中自带的中文输入法 一直不太友好,用的不够爽。最近SOGO开发出了UBUNTU下的SOGO,安装了下。SOGO的智能化  ,是目前用的最舒服的输入法。下面是个人详细的安装步骤以及遇到问题的解决方法。软件名称:搜狗输入法 for Linux 2.0.0.0066 中文官方安装版 32位软件大小:17.8MB更新时间:2015-10-19软件名称:搜狗输入法 for Linux 2.0.0.0066 中文官方安装版 64位软件大小:17.8MB更新时间:2015-10-191、可以使用本文上面提供的下载,也可以打开下图中的SOGO官网,下载搜狗输入法安装包sogou_pinyin_linux_1.1.0.0037_i386.deb ,注意选择32BIT系统的安装包。2、为什么选择32BIT,不选择64BIT的呢?因为我的UBUNTU2.04安装的是32BIT版本。那如何判断系统是32还是64呢?在终端下输入命令getconf LONG_BIT,可以获取当前系统BIT数[xxx@ ~]getconf LONG_BIT323、安装输入法DEB包前,需要升级系统的一些基本库4、执行安装命令[xxx@ ~]sudo dpkg -i sogou_pinyin_linux_1.1.0.0037_i386.deb 发现错误,提示/usr/lib/libfreetype.so.6不是软链接执行以下命令[xxx@ ~]sudo ln -sf /usr/lib/i386-linux-gnu/libfreetype.so.6 /usr/lib/libfreetype.so.6解决后再次执行安装DEB包命令[xxx@ ~]sudo dpkg -i sogou_pinyin_linux_1.1.0.0037_i386.deb这样就可以安装成功5、安装成功后,需要重启电脑,输入法会自动替换成SOGO,测试了下很爽,熟悉的WINDOW回来了,谢谢阅读,希望能帮到大家,请继续关注脚本之家,我们会努力分享更多优秀的文章。相关推荐:Ubuntu 14.10系统中IBUS 中文输入法安装的图文教程
推荐内容
  • 电脑分区调整检测错误全解析(深入剖析电脑分区调整中的常见错误及解决方案)
  • 改变手机字体,个性化你的手机体验(探索自定义手机字体的方法与技巧)
  • mini2升级iOS10的优势与劣势(探索mini2升级iOS10的关键问题与解决方案)
  • 苹果6十系统的优势与特点(体验升级,尽在苹果6十系统)
  • 探索K610DA29D4的性能和特点(全面解析K610DA29D4的关键技术和使用体验)
  • 通信硬件(探索通信硬件的进展及应用领域)