Bezpečnost sítě 5G

Proč je bezpečnost 5G odlišná od dřívějších generací

Mobilní sítě páté generace (5G) přinášejí zásadní změnu architektury: přechod na cloud-native prostředí, masivní virtualizaci (NFV), programovatelnost prostřednictvím SDN a logickou segmentaci pomocí síťového řezu (network slicing). Tyto inovace zvyšují flexibilitu a kapacitu, ale zároveň výrazně rozšiřují útočnou plochu. Bezpečnostní model již nesmí chránit pouze „rádiovou síť“; musí pokrývat celý ekosystém: od rádiového přístupu (RAN), přes 5G Core (5GC) a mobilní edge computing (MEC), až po multicloud, CI/CD pipelines a dodavatelský řetězec.

Hlavní vektory útoku v infrastruktuře 5G

  • Softwarově definovaná infrastruktura: Zranitelnosti orchestrátorů, chybné politiky v SDN, slabiny v hypervizoru a kontejnerovém runtime.
  • Rozhraní služeb (Service-Based Architecture, SBA): Expozice API (HTTP/2) mezi N-funkcemi 5GC; rizika autentizace, autorizace a omezení přístupů (rate-limiting).
  • Mezidoménové propojení: Prolínání sítí 4G/5G (referenční rozhraní N26), roaming (N32) a interworking s protokoly Diameter/SS7 vytváří vstupy pro tradiční hrozby.
  • RAN a O-RAN: Otevřená rozhraní (např. fronthaul) a aplikace xApps/rApps v RIC představují nové vstupní body útoků a rizika spojená s dodavatelským řetězcem.
  • MEC a edge: Nasazení aplikací třetích stran blízko uživatelům – širší expozice, slabší fyzická bezpečnost, více identit a citlivých údajů k ochraně.
  • Massive IoT: Obrovské množství heterogenních zařízení s různou úrovní zabezpečení, potenciál pro útoky DDoS a vytváření botnetů.
  • Synchronizace a časování: Závislost na GNSS/PNT; spoofing a jamming časových referencí ovlivní latenci a stabilitu RAN.
  • Provozní technologie (OT): Konvergence IT/OT v privátních 5G sítích (průmyslové areály) – specifické hrozby pro bezpečnost procesů (safety).

Architektura 5G Core a rozhraní SBA: specifika a rizika

5G Core přechází na service-based architekturu: síťové funkce (AMF, SMF, UPF, AUSF, UDM, NRF a další) spolu komunikují prostřednictvím API založených na HTTP/2. Výhodou této architektury je modularita a škálovatelnost; rizika však představují:

  • Autentizace a autorizace API: Nedostatečně definované scopes/claims (OAuth2/JWT), chybějící mTLS nebo nepravidelná rotace certifikátů.
  • Viditelnost a řízení provozu: Bez API gateway a service mesh je složité uplatnit principy zero trust (policy-as-code, rate-limiting, DLP, WAF).
  • Protokolové slabiny: Chyby implementace HTTP/2, gRPC a jejich multiplexingu mohou vést k DoS útokům či únikům paměti.

RAN a Open RAN: otevřenost versus zvětšená útočná plocha

Disaggregovaný RAN, zejména O-RAN, umožňuje multivendor přístup, ale zavádí nová rozhraní (A1, E2, O1) a aplikační ekosystém (xApps/rApps). Mezi hlavní výzvy patří:

  • Integrita řídicích smyček: Manipulace s xApp může vést ke zhoršení výkonu nebo výpadku buňky.
  • Dodavatelský řetězec a atestace: Nutnost spolehlivé atestace (TPM/TEE), SBOM a kontinuální ověřování integrity firmwaru a kontejnerů.
  • Fyzická bezpečnost: Vzdálené RRU/DU mohou být fyzicky dostupné, vyžadují opatření proti manipulaci (anti-tamper) a šifrování fronthaul či backhaul spojů.

Network slicing: izolace, kterou je nutné prokázat

Síťové řezy poskytují logicky oddělené SLA pro různé služby (eMBB, URLLC, mMTC). Hlavní bezpečnostní aspekty jsou:

  • Silná izolace: Ověření, že kontrolní i uživatelská rovina jsou izolovány na úrovni výpočetních zdrojů, síťových politik a klíčů.
  • Životní cyklus řezu: Bezpečné zřizování, změny konfigurace a likvidace řezu, včetně rotace tajemství a bezpečného mazání dat.
  • Propustnost mezi řezy: Politiky bránící laterálnímu pohybu mezi řezy a zajištění správného multi-tenant QoS bez možnosti zneužití.

Bezpečnost na rádiové vrstvě 5G a ochrana identity

3GPP zavádí nové mechanismy: 5G-AKA, ochranu dlouhodobé identity SUPI pomocí SUCI (šifrované), povinné šifrování a integritu signalizace i uživatelských dat. Praktické výzvy jsou:

  • Správa klíčů a kryptografie: Bezpečné hardware security moduly (HSM), rotace klíčů, odolnost vůči post-quantum hrozbám (kryptoagilita).
  • IMSI catchers: Rizika jsou zmírněna, avšak stále přetrvávají zejména při fallbacku na 4G/2G a roamingu.
  • Lawful Intercept a ochrana soukromí: Nutnost striktního řízení přístupu, auditovatelnosti a segregace rolí v souladu s legislativou.

Interworking se 4G a mezinárodní roaming

Koexistence 4G EPC a 5G 5GC vyžaduje bezpečné protokolové převodníky a brány. Výzvy se objevují na hranicích domén:

  • Starší protokoly: Zranitelnosti v SS7 a Diameter mohou nepřímo ovlivnit bezpečnost 5G signalizace.
  • Důvěra mezi operátory: Nutnost robustních vzájemných politik, certificate pinningu a monitoringu rozhraní N32 a IPX.
  • Validace partnerů: Průběžné bezpečnostní due diligence a testování kompatibility bezpečnostních politik.

MEC, API a aplikace třetích stran

Edge platformy zpřístupňují síť vývojářům, kde je klíčová bezpečnostní brána pro API a celý ekosystém:

  • Zero trust pro aplikace: mTLS, krátkodobé tokeny, dynamické zásady (OPA), runtime sandboxing a enforcement pomocí eBPF/LSM.
  • Správa dat: Klasifikace dat, politiky pro umístění dat, šifrování v klidu i za běhu (TEEs), minimalizace telemetrie.
  • Secured DevEx: Podepisování artefaktů (SLSA), kontrola závislostí, SBOM a provozní atestace instancí v MEC clusterech.

Cloud-native 5G: Kubernetes, CI/CD a provozní bezpečnost

Funkce 5G Core a O-RAN často běží jako kontejnery. Klasické perimeterové modely nestačí:

  • Kubernetes kontrolní rovina: RBAC, NetworkPolicies, izolace jmenných prostorů, admission controllery (OPA/Gatekeeper), auditní logy.
  • Dodavatelský řetězec: Podepisování kontejnerů (Cosign), ověřování původu image, izolace build prostředí, skenování zranitelností (trivy/grype).
  • Ochrana za běhu: Detekce anomálií (eBPF), minimalizace privilegovaných podů, rootless kontejnery, seccomp/AppArmor.
  • CI/CD procesy: Principy „čtyř očí“, správa tajemství v HSM/externím KMS, separace prostředí (dev/stage/prod), GitOps s auditovatelností.

DDoS, volumetrické a aplikační útoky

5G zvyšuje propustnost a snižuje latenci, což paradoxně zvyšuje efektivitu DDoS útoků. Patří sem:

  • Vícevrstvá mitigace: Scrubbing centra, BGP Flowspec/RTBH, segmentové rate-limity a QoS nastavená per slice.
  • Ochrana SBA: API gateway s WAF, detekce anomálií, circuit-breakery a back-pressure na úrovni service mesh.
  • Ochrana RAN: RIC-based self-healing mechanismy, dynamické řízení plánovače a izolace problémových uživatelských zařízení (UE).

Soukromí a ochrana osobních údajů

5G generuje detailní telemetrii o poloze a chování uživatelů. Plnění regulatorních požadavků (např. GDPR, NIS2) vyžaduje:

  • Minimalizaci dat: Shromažďovat pouze nezbytné metriky; uplatňovat pseudonymizaci a agregaci.
  • Transparentní správu: Data lineage, retenční politiky, přístup na principu „need-to-know“ a pravidelné audity.
  • Bezpečný analytický stack: Šifrování, přístupové brány a techniky zachovávající soukromí (např. FHE/TEE pro citlivé výpočty).

Bezpečnostní testování a assurance

Kritická infrastruktura vyžaduje průběžné ověřování odolnosti:

  • Threat modeling pro 5G: Rozšíření STRIDE/PASTA o specifika RAN/SBA; mapování proti ATT&CK frameworku pro 5G.
  • Pentestování a red teaming: Zaměření na rozhraní N2/N3/N6/N32, API 5GC, O-RAN RIC a MEC platformy.
  • Fuzzing protokolů: NAS/RRC/NGAP, HTTP/2, gRPC; validace odolnosti orchestrátorů a agentů.
  • Chaos engineering: Testování odolnosti proti selháním (pod/host selhání, latence, packet loss) s monitoringem bezpečnostní telemetrie.

Monitorování, detekce a reakce

Detekční schopnosti musí pokrýt control plane, user plane i management plane:

  • Telemetrie a observabilita: Export metrik, logů a tras (OpenTelemetry), korelace událostí napříč řezy a doménami.
  • Behaviorální analýza: Modely anomálií pro signalizační toky (AMF/SMF/UPF), baseline pro eMBB/URLLC/mMTC.
  • SOAR playbooky: Automatizované reakce: izolace řezu, rotace certifikátů, škálování ochranných mechanismů, blokace na hranicích.
  • Forenzní připravenost: Časově synchronizované logy, neměnné úložiště, chain-of-custody, reprodukovatelné buildy.

Správa identit a přístupů (IAM) v telekomunikačním prostředí

Nejde pouze o uživatele, ale i o síťové funkce, mikroservisy a robotické účty:

  • Princip nejmenších práv: Jemnozrnná autorizace (ABAC/RBAC), krátkodobé přihlašovací údaje a rotace na úrovni default.
  • Silná atestace entit: mTLS s certifikáty vydávanými skrze centrální PKI, hardware root of trust (TPM/TEE), vzdálená atestace.
  • Segmentace přístupů: Oddělené identity a politiky pro RAN/CORE/MEC; just-in-time privilegovaný přístup.

Dodavatelský řetězec a multi-vendor prostředí

5G staví na širokém ekosystému. Minimalizace rizik vyžaduje:

  • Due diligence: Posouzení dodavatelů, bezpečnostních praktik, patch managementu a transparentnosti zranitelností.
  • SBOM a VEX: Kompletní seznam komponent a kontext zranitelností pro rychlá rozhodnutí při incidentech.
  • SLA a smluvní bezpečnost: Požadavky na šifrování, logování, reakční časy, penetrační testy a auditní práva.

Praktické kontrolní seznamy pro operátory a podnikové 5G

  • Architektura a design: Zero trust, segmentace, model hrozeb, bezpečnostní vzory pro SBA a RAN.
  • Kryptografie: mTLS v celé síti, separace klíčů per slice a per funkce, HSM/KMS, kryptoagilita.
  • API a service mesh: API gateway + service mesh s politikami (autentizace/autorizace, rate-limits, WAF, DLP, circuit-breakery).
  • Kubernetes: Hardened baseline (PSa/PSs), NetworkPolicies, admission policy, podepisování image, runtime ochrana.
  • Monitoring: Telemetrie OpenTelemetry, SIEM/SOAR, metriky bezpečnosti (MTTD/MTTR, počet zablokovaných útoků, míra konfiguračních odchylek).
  • Procesy: Incident response runbooky, tabletop cvičení, red team vs. blue team, pravidelné patchování a compliance konfigurace.
  • Edge/MEC: Sandbox aplikací, kontrola závislostí, izolace tenantů, audit nasazení třetích stran.

Metodiky souladu a regulace

Provozovatelé by měli sladit bezpečnost s regulatorními rámci a osvědčenými postupy. Zahrnuje to požadavky pro kritickou infrastrukturu, řízení rizik dodavatelů a důraz na security-by-design v souladu s principy privacy-by-design. Klíčová je prokazatelnost kontrol – měřitelné metriky, auditní stopy a opakovatelné procesy.

Závěr: bezpečnost jako nepřetržitý proces

5G není pouze rychlejší síť, ale především softwarový ek