Протоколы безопасности и методы шифрования в Cdma Mobile Communications
Code Division Multiple Access (CDMA) - это метод доступа к каналам, который лежит в основе нескольких поколений мобильной связи, от ранних сетей 2G в Северной Америке и Азии до семейства 3G CDMA2000. В то время как дизайн CDMA обеспечивает неотъемлемую устойчивость к узкополосным помехам и некоторым формам прослушивания, он не предлагает сильную безопасность сам по себе. Поскольку беспроводной трафик расширился, чтобы включать финансовые транзакции, личные сообщения и корпоративные данные, надежные протоколы безопасности и методы шифрования стали необходимыми для защиты конфиденциальности пользователей и целостности сети. За последние три десятилетия экосистема CDMA развивалась через несколько архитектур безопасности - каждая из которых устраняла уязвимости своего предшественника и приспосабливалась к растущей вычислительной мощности и сложности атаки.
Проблемы безопасности в сетях CDMA
Сети CDMA сталкиваются с определенным набором угроз безопасности, которые проистекают из характера распространения радио, зависимости от общих секретных ключей и сложности передачи данных между базовыми станциями и операторами. Понимание этих проблем имеет решающее значение для оценки разработки контрмер безопасности.
Сигнальный перехват и подслушивание
В отличие от проводной связи, беспроводные сигналы проходят через открытый воздух и могут быть захвачены любым приемником, настроенным на правильную частоту и оснащенным соответствующей логикой демодуляции. Хотя CDMA распространяет сигнал по широкой полосе пропускания с использованием псевдослучайной последовательности, сам распространяющий код не является секретом - он часто транслируется или извлекается из общедоступных стандартов. Противник с программно-определяемым радио и доступом к параметрам распространения сети может захватывать потоки сырых чипов. Без дополнительного шифрования можно реконструировать голосовые вызовы и сеансы передачи данных.
Клонирование и имперсонация
В ранних развертываниях CDMA каждое мобильное устройство было идентифицировано уникальным электронным серийным номером (ESN) и мобильным идентификационным номером (MIN). Злоумышленники могли перехватывать пару ESN/MIN по воздуху и программировать другой телефон, чтобы маскироваться в качестве законного абонента. Эта атака клонирования позволила мошенникам совершать звонки, заряженные на учетную запись жертвы. Проблема усугублялась отсутствием сильной взаимной аутентификации в первоначальном стандарте CDMA (IS-95).
Атаки Man-in-the-Middle и Replay
Поскольку сети CDMA полагаются на беспроводную кнопку, злоумышленник, расположенный между мобильным устройством и базовой станцией («поддельная базовая станция» или «улавливатель IMSI»), может заставить устройство перейти на более слабое шифрование или даже полностью отключить шифрование. Атаки повторного воспроизведения — когда ранее захваченная последовательность аутентификации возмущается — также возможны, когда протоколы аутентификации не имеют гарантий свежести (например, временные метки или нонс).
Отказ в обслуживании
Утонченный злоумышленник может заклинивать части спектра CDMA или отправлять искаженные сигнальные сообщения, чтобы нарушить обслуживание сектора или всей базовой станции. Хотя это не проблема конфиденциальности или целостности, атаки типа «отказ в обслуживании» подрывают доверие и могут нанести экономический ущерб.
Технологии шифрования в CDMA
Шифрование в системах CDMA защищает конфиденциальность пользовательских данных и сигнализации управления. Используемые конкретные алгоритмы превратились из запатентованных 64-битных шифров в проверенные на публике сильные стандарты шифрования. Ниже приведены ключевые семейства методов шифрования, используемых в поколениях CDMA.
Потоковые шифры для голоса и данных
Самые ранние сети CDMA (IS-95) использовали ORANGE и ORAGEпотоковые шифры для голосового шифрования, оба получены из алгоритма сотовой промышленности CAVE (Cellular Authentication and Voice Encryption) [[Cellular Authentication and Voice Encryption]] (CALT. CAVE построена вокруг комбинации операций заменителя-бокса и линейных регистров сдвига обратной связи (LFSRs). Вариант голосового шифрования создал поток ключей, который был XORed с оцифрованными голосовыми кадрами. К сожалению, эти шифры были сохранены в секрете («безопасность через неясность») и позже реверс-инжиниринг; исследователи продемонстрировали, что 64-битный ключ может быть грубо заставлен умеренными ресурсами. Например, алгоритм ORYX[
CDMA2000 1xRTT представил алгоритмы HVX (High-speed Voice Encryption) и VTX (Variable-rate T-type Encryption) (Variable-rate T-type Encryption), которые увеличили длину ключа до 128 бит и использовали более надежные конфигурации LFSR. Однако они оставались проприетарными до тех пор, пока орган по стандартизации 3GPP2 в конечном итоге не принял публично пересмотренные шифры.
Блок-сиферы для пакетных данных
Для данных с коммутацией пакетов сети CDMA2000 отошли от потоковых шифров и приняли Advanced Encryption Standard (AES). Блок-шифр AES с 128-, 192- или 256-битными ключами стал обязательным в стандарте High Rate Packet Data (HRPD, также известный как EV-DO). AES используется либо в режиме Cipher Block Chaining (CBC), либо в режиме Counter (CTR) для шифрования IP-пакетов на уровне радиосвязи. Этот переход привел безопасность CDMA в соответствие с общими стандартами шифрования Интернета, обеспечивая совместимость с VPN и защищенными слоями сокетов.
Криптография открытого ключа для ключевого учреждения
Сети CDMA используют асимметричную криптографию для двух основных целей:
- Протокол Diffie-Hellman (DH) или его вариант эллиптической кривой (ECDH) позволяет мобильному устройству и сети согласовывать общий ключ сеанса даже по небезопасному каналу. Это используется во время первоначальной регистрации и каждой последующей настройки вызова в системах 3G.
- Цифровые подписи для сетевых элементов: RSA и подписи ECDSA позволяют мобильному устройству проверять, что оно взаимодействует с законной базовой станцией, смягчая атаки на поддельные базовые станции. В стандартах 3GPP2 сертификат открытого ключа сети предоставляется во время процесса аутентификации.
Протоколы безопасности в CDMA
Алгоритмы шифрования так же сильны, как и протоколы, которые регулируют их использование. CDMA определяет многоуровневый стек протоколов безопасности, который охватывает аутентификацию, управление ключами, целостность данных и конфиденциальность.
Протоколы аутентификации
Алгоритм CAVE сформировал сердце аутентификации в сетях IS-95 и ранних CDMA2000. Он использует 64-битный ключ аутентификации (A-Key), хранящийся в SIM-карте мобильного устройства (или, в старых телефонах, в прошивке). Во время аутентификации базовая станция отправляет на мобильный 32-битный случайный вызов (RAND) с использованием CAVE. Мобильный вычисляет 32-битный подписанный ответ (SRES) с использованием CAVE, и это сравнивается со значением, вычисленным Центром аутентификации (AuC). Если они совпадают, доступ предоставляется. Система также генерирует общие секретные данные (SSD), которые могут периодически обновляться с помощью CAVE.
У CAVE были известные слабости: 64-битный A-Key может быть восстановлен посредством атак по боковым каналам или грубой силой, если злоумышленник получил пары RAND-SRES. В ответ CDMA2000 1x и HRPD приняли протокол AKA (Authentication and Key Agreement) (Authentication and Key Agreement) (Authentication and Key Agreement) (Authentication and Key Agreement) (Определение и ключевое соглашение), первоначально определенный 3GPP для UMTS. AKA использует 128-битный главный ключ (K), хранящийся на универсальной карте интегральной схемы (UICC) и использует набор алгоритмов Milenage (или другие алгоритмы, специфичные для оператора) для создания векторов аутентификации. Векторы содержат случайную задачу, ожидаемый ответ (XRES), ключ шифра (CK) и ключ целостности (IK). Это обеспечивает взаимную аутентификацию и свежесть через порядковые номера.
Протоколы шифрования
Шифрование в CDMA происходит на двух уровнях:
- Зашифрование по воздуху (OTA): Радиосвязь между мобильным устройством и базовой станцией шифруется с использованием сессионных ключей, полученных во время аутентификации. В IS-95 ключ голосового шифрования был сгенерирован из A-Key и случайного семени. В CDMA2000 ключ шифра (CK) от AKA используется для привода AES или унаследованных потоковых шифров.
- Сквозное шифрование (необязательно): Поскольку базовые станции дешифровывают трафик OTA перед его пересылкой в проводную сеть, сетевой оператор имеет доступ к чётким текстовым данным. Для достижения истинной сквозной конфиденциальности приложения должны реализовывать собственное шифрование (например, HTTPS, VoIP-SRTP или безопасный обмен сообщениями).
Ключевое управление
Правильное управление ключами имеет решающее значение. Сети CDMA поддерживают иерархию ключей:
- A-Key / K: Долгосрочный секрет, хранящийся в UICC и AuC.
- SSD: 128-битные общие секретные данные, используемые для промежуточной аутентификации и генерации ключей шифрования в CDMA 2G/3G.
- Сессионные ключи (CK, IK): Выводятся за сеанс с использованием протокола аутентификации, действующего только на время сеанса вызова или передачи данных.
- Ключи шифрования: Получены из CK и используются непосредственно алгоритмом шифрования.
Распределение ключей обрабатывается сетевой инфраструктурой: AuC генерирует векторы аутентификации и отправляет их в обслуживающую базовую станцию или регистр локации дома (HLR) через защищенные проводные линии (часто защищенные IPSec или выделенными арендованными линиями).
Проверка целостности
Для обеспечения того, чтобы данные не были подделаны во время транзита, протоколы CDMA включают коды аутентификации сообщений (MACs). В CDMA2000 HRPD кадры RLP (Radio Link Protocol) защищены 16-битным CRC, который обеспечивает обнаружение ошибок, но не аутентичность. Для большей целостности IP-слой может использовать IPsec с AH (заголовок аутентификации) или ESP с защитой целостности. На уровне радиодоступа протокол AKA предоставляет ключ целостности (IK), который используется для вычисления MAC по сигнальным сообщениям. Это предотвращает изменение злоумышленником управляющих сообщений (например, команд передачи).
Эволюция от 2G до 3G и 4G
Архитектура безопасности сетей CDMA претерпела значительные улучшения по мере того, как технология перешла от переключателя схем IS-95 к семейству CDMA2000, ориентированному на пакеты, а затем к LTE (который, хотя и не CDMA, построен на извлеченных уроках).
IS-95 (2G)
- Аутентификация: CAVE с 64-битным ключом A-Key, только односторонней аутентификацией (сеть аутентифицирует мобильную, а не наоборот).
- Шифрование: шифрование потоков (ORANGE, ORYX) с 64-битными ключами; маска конфиденциальности для MIN/ESN.
- Уязвимости: слабые ключи, клонирование, отсутствие защиты целостности для голоса, тривиальная грубая сила для шифрования.
CDMA2000 1x (3G)
- Аутентификация: опция для CAVE обновлена до 128-битного SSD; позднее вводится 3GPP AKA (не обязательная до Rev. C).
- Шифрование: AES обязательна для пакетных данных; необязательная HVX/VTX для голоса с 128-битными ключами.
- Улучшения: более длинные ключи, взаимная аутентификация, защита целостности для передачи сигналов через целостность RRC (Radio Resource Control).
- Слабые стороны: Legacy CAVE по-прежнему используется во многих сетях; обратная совместимость позволяет понижать рейтинг.
CDMA2000 EV-DO Rev. A/B (3.5G)
- Полное внедрение AKA с 128-битным ключом мастера.
- Шифрование: AES-CTR для пользовательских данных; AES-CBC для управляющих сообщений.
- Целостность: AES-CMAC для управляющих сообщений, заменяющий более слабый MAC на основе CAVE.
- Безопасность на стороне сети: IPSec рекомендуется для обратного соединения между узлами радиодоступа и ядром пакета.
LTE и Beyond (4G/5G)
В то время как LTE (Long Term Evolution) использует OFDMA, а не CDMA, механизмы безопасности, принятые 3GPP для LTE - EPS AKA, 128-битные ключи, AES, SNOW 3G и ZUC - представляют зрелую эволюцию принципов, впервые примененных в CDMA2000. Переход от CDMA к LTE позволил операторам использовать новые алгоритмы, сохраняя обратную совместимость с помощью резервных процедур (например, CSFB к 1xRTT для голоса).
Достижения и будущие тенденции
Несколько новых технологий и направлений исследований обещают еще больше укрепить безопасность в мобильных сетях CDMA и следующего поколения.
End-to-End шифрование (E2EE)
Поскольку шифрование с радиодоступом прекращается на базовой станции, сетевые операторы (и любой субъект с доступом к проводной инфраструктуре) могут перехватывать расшифрованный трафик. Истинное E2EE возможно только тогда, когда приложения связи обрабатывают шифрование самостоятельно. Мобильные операционные системы теперь требуют E2EE для приложений обмена сообщениями (например, Signal, WhatsApp), но для традиционного переключаемого на схему голоса операторы развертывают Voice over LTE (VoLTE) с управлением ключами SRTP и MIKEY, которые могут быть объединены с решениями E2EE, которые скрывают содержимое вызова даже от поставщика.
Биометрическая и поведенческая аутентификация
В дополнение к криптографической аутентификации, мобильные устройства теперь включают в себя отпечатки пальцев, распознавание лиц и непрерывную аутентификацию на основе поведения. Для устройств на основе CDMA в приложениях IoT эти методы могут дополнять AKA на основе SIM, обеспечивая проверку второго фактора и обнаруживая аномальные шаблоны использования (например, внезапная мобильность телефона, несовместимая с фиксированным датчиком IoT).
Криптография после квантовой
По мере развития квантовых компьютеров безопасность алгоритмов с открытым ключом, таких как RSA и ECDH, может быть нарушена. Мобильная индустрия активно изучает постквантовые криптографические схемы (например, основанные на решетке, основанные на коде, многовариантные), которые могут быть развернуты в будущих протоколах аутентификации. В то время как сам CDMA постепенно сворачивается, его наследие безопасности влияет на дизайн 5G-Advanced и 6G, которые должны будут поддерживать квантово-устойчивые обмены ключами.
Программное обеспечение для сетевой безопасности
С переходом к виртуализированным RAN и облачным базовым сетям операторы CDMA развертывают системы обнаружения вторжений на основе машинного обучения, которые отслеживают схемы сигнализации для аномалий, указывающих на поддельные базовые станции или сигнальные штормы. Эти системы могут динамически управлять трафиком, корректировать политику шифрования или изолировать скомпрометированные устройства - возможности, которые не были возможны в аппаратном обеспечении фиксированной функции устаревших сетей CDMA.
Заключение
Протоколы безопасности и методы шифрования в мобильной связи CDMA продвинулись от слабых, проприетарных шифров до надежных, международно стандартизированных алгоритмов, поддерживаемых общественным контролем. Путь от CAVE до AKA и от 64-битных потоковых шифров до 256-битных AES отражает растущую признательность телекоммуникационной отрасли за активную многоуровневую безопасность. В то время как сама CDMA устраняется на многих рынках, извлеченные уроки - и проекты протоколов, затвердевшие в течение двух десятилетий - продолжают информировать основы безопасности 4G, 5G и за его пределами. Обеспечение надежной аутентификации, шифрования и целостности остается необходимым для поддержания доверия пользователей и защиты конфиденциальной информации во всех беспроводных сетях.
Читать далее:
- 3GPP TS 33.102: 3G Security; архитектура безопасности (включает в себя детали AKA)
- 3GPP2 C.S0024-A: спецификация воздушного интерфейса CDMA2000 с высокой скоростью передачи пакетных данных (разделы шифрования и целостности)
- IEEE 802.16-2004: сравнение подслоев безопасности с CDMA2000