10月9日,在欧盟委员会和欧盟网络安全机构的支持下,欧盟成员国发布了名为《report on the EU coordinated risk assessment on cybersecurity in Fifth Generation (5G) networks》(5G网络安全风险评估报告)的报告。这是实现欧盟2019年3月份采纳的European Commission Recommendation(欧盟关于5G网络安全的建议)的一部分措施,以确保欧盟范围内5G网络的安全。.
该报告是基于所有欧盟成员国网络安全风险评估的结果形成的,报告识别了主要的威胁和威胁单元、最敏感的资产、主要的漏洞(包括技术漏洞和其他方面的漏洞)、以及其他的战略风险。
文章仅供参考,观点不代表本机构立场。
欧盟成员国发布5G网络安全风险评估报告
作者:学术plus高级评论员 张涛
5G网络是未来数字化经济和社会的骨干和基础。关系到数十亿互联的对象和系统,包括能源、交通、银行、监控等关键领域,以及承载敏感信息和支持安全系统的工控系统。因此,确保5G网络的安全和弹性是非常必要的。
报告背景
欧盟层面:2019年3月,在得到欧盟议会支持后,欧盟委员会采纳了针对5G网络安全的建议,具体是建议欧盟成员国完成国家级的5G风险评估,审查国家级的预防措施,并在欧盟层面上进行风险评估和形成缓解措施通用工具集。
国家层面:国家级的风险评估主要分析影响5G网络的主要威胁和威胁者、敏感5G资产和相关漏洞等。
报告下载地址:
https://ec.europa.eu/newsroom/dae/document.cfm?doc_id=62132
https://europa.eu/rapid/press-release_IP-19-6049_en.htm
下一步计划
2019年12月31日前,合作小组将就解决识别的网络安全风险的工具集达成一致。
2020年10月1日前,欧盟成员国将与欧盟委员会协作来评估建议的效果,以确定下一步行动。
报告主要观点
1. 为识别国家级和欧盟级应用的缓解措施提供了基础。
2. 识别了大量重要的网络安全挑战,与现有网络相比,5G网络的主要安全挑战体现在:5G技术的关键创新;供应商在构建和运营5G网络中的角色,以及对单个供应商的依赖性。
3. 5G网络的发布将带来的主要影响有:
(1)增加攻击面和更多的潜在攻击入口。因为5G网络更多地依赖软件,因此产生了很多相关安全漏洞的风险。攻击者可以更容易地插入后门到产品中,并且更加难以检测。
(2)由于5G网络架构的新特点和功能,一些网络组件和功能变得更加敏感,比如基站和网络的关键技术管理功能。
(3)移动网络运营商对供应商的依赖相关的风险。这会引发大量攻击者可以利用的攻击路径,并增加此类攻击的潜在影响的严重程度。其中非欧盟成员国和有国家背景的风险是最严重的。
(4)网络可用性和完整性的威胁成为主要的安全考虑。除了机密性和完整性的威胁外,5G网络有望成为许多关键IT应用的骨干,这些网络的完整性和可用性将成为国家安全的主要威胁,以及欧盟的主要安全挑战。
4. 欧盟提出一个新的安全图谱,因此需要重新评估适用于相关机构和生态的当前政策和安全框架,欧盟成员国也需要采取必要的缓解措施。为完善欧盟成员国的安全评估报告,欧盟网络安全局正在制作与5G网络相关的威胁图谱映射。
欧盟成员国5G网络安全风险评估
1. 评估方法
评估使用的是ISO/ISC:27005风险评估方法。评估过程中的一些参数,包括:5G网络的主要威胁类型;主要威胁单元;主要资产和敏感程度;主要的漏洞;主要风险和相关场景。
2. 主要威胁
5G网络部署引发的网络安全风险主要是增加了供应链攻击的风险。
具体来看,与5G网络安全相关的威胁场景主要考虑:
本地和全球5G网络的破坏(对可用性的威胁)
对5G网络基础设施的流量和数据的监控(对机密性的威胁)
5G网络基础设施流量和数据的修改或重路由(完整性和机密性的威胁)
对经过5G网络的其他数字基础设施或信息系统的破坏或修改(对完整性和机密性的破坏)
与5G网络相关的特定威胁场景的严重程度是根据以下因素确定的:
受影响的用户数量和类型
事件发生后检测或修复所花费的时间
受影响的服务类型,破坏和经济损失的程度和范围
信息泄露的类型
3.威胁单元
下面介绍了欧盟成员国发现的不同类型的威胁单元:
图:威胁单元的种类
4. 资产
网络资产的评估是按照逻辑和功能部分进行评估的:
3GPP标准中定义的功能有:
核心功能。指为订阅用户提供服务的功能。
访问功能。连接订阅用户和网络提供商的功能。
3GPP标准中未定义的底层功能有:
传输功能。将访问网络连接到核心网的功能。
网络交换功能。使不同网络互联的功能。
管理系统和支撑服务。负责管理端到端网络分组和其他非关键服务。
5. 漏洞
漏洞是指与硬件、软件、过程和政策相关的漏洞。
对移动网络运营商和供应商等相关利益方来说:
缺乏专业的人员来保证5G网络的安全,并进行监控和维护。
缺乏足够的内部安全控制、监控实践、安全管理系统,并且风险管理实践不够充分。
安全或运营维护流程缺乏或不足,比如软件补丁/更新管理。
对移动网络运营商来说:
网络设计和架构存在不足
网络和IT基础设施的物理安全存在不足
到网络组件的本地和远程访问策略存在不足
采购流程的安全需求存在不足
变更管理流程存在不足
对单一供应商依赖产生的漏洞:
在单个网络中,对单个供应商的依赖会造成对特定解决方案的依赖,最终导致难以从其他供应商采购解决方案,这对那些无法实现全交互的方案来说更是如此。
因此,过度依赖单一设备供应商的基于欧盟的运营商已经暴露了大量由于商业(经济)压力引发的风险,包括是企业合并、并购或被制裁。
从国家和欧盟层面来看,在供应商方面缺乏多样性会增加5G基础设施的漏洞。依赖与单个或多个网络也会明显影响国家和欧盟范围内的弹性,并引发单点失败率。供应商数量太少会降低开发出更安全产品的积极性。
6. 总结
欧盟5G网络安全评估报告中提到最重要的安全风险还是关键基础设施和供应链的安全风险。中国5G技术在全球处于领先水平是不争的事实,以美国为首的西方国家认为5G技术中国领先会其带来国家安全、经济安全带来潜在威胁。欧盟报告中虽然强调了关键基础设施和供应链的安全风险,但没有明确将中国及华为公司列为威胁。
报告下载地址:
https://ec.europa.eu/newsroom/dae/document.cfm?doc_id=62132
https://europa.eu/rapid/press-release_IP-19-6049_en.htm
声明:本文来自学术plus,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。