5G边缘计算安全白皮书
报告摘要
5G 边缘计算安全白皮书总结
核心内容
5G边缘计算(MEC)是一种将云计算能力下沉至网络边缘的新型网络架构,通过在靠近用户数据源的位置提供计算服务,满足行业对低时延、高带宽、安全与隐私保护的需求。MEC的部署分为广域MEC和局域MEC两种场景,分别适用于不同的安全和业务需求。
主要观点
- 5G边缘计算优势:提供高性能、低时延、高带宽,支持实时数据处理和业务服务。
- 安全挑战:MEC节点承载多行业数据,面临网络服务、硬件环境、虚拟化、平台、应用、能力开放、管理及数据等多方面的安全威胁。
- 安全边界:MEC与RAN部署在不同安全等级,需通过安全网关或防火墙实现接口安全。
- 安全防护架构:包括基础设施、网络、平台、应用、能力开放、管理、数据等多个维度,需结合业务需求设计相应的安全方案。
- 安全要求:包括组网安全、UPF安全、硬件安全、虚拟化安全、平台安全、应用安全、能力开放安全、管理安全及数据安全等。
关键信息
1.5G边缘计算概述
- MEC部署在靠近用户业务数据源头,满足低时延、高带宽、安全与隐私保护等需求。
- MEC的典型应用场景包括智慧工厂、智能电网、智能驾驶、健康医疗、娱乐和数字媒体等。
- MEC的系统架构由UPF(用户面功能)和MEP(边缘计算平台系统)组成,其中UPF为数据面,MEP为应用运行环境。
2.5G边缘计算标准及政策
- ETSI:定义MEC平台、虚机、API管理等标准。
- 3GPP:定义MEC与核心网元的交互方式,MEC归属核心网。
- ITU:立项两项国际标准项目,涉及5G边缘计算安全能力与框架。
- CCSA:发布5G边缘计算系统架构和相关安全技术研究标准。
3.5G边缘计算安全威胁
- 网络服务安全威胁:包括DDoS攻击、非法连接、传统网络攻击等。
- 硬件环境安全威胁:部署在无人值守机房,存在自然灾害和物理攻击风险。
- 虚拟化安全威胁:包括镜像篡改、容器逃逸、DOS攻击等。
- 平台安全威胁:非授权访问、数据拦截、DDoS攻击等。
- 应用安全威胁:通信协议漏洞、APP非法访问、Dos攻击等。
- 能力开放安全威胁:API未认证或未加密,易被攻击者非法调用。
- 管理安全威胁:远程运维、弱口令、未及时升级补丁等。
- 数据安全威胁:数据损毁、泄露、未加密、未脱敏等。
4.5G边缘计算安全防护
- 安全防护架构:包括基础设施安全、网络安全、平台安全、应用安全、能力开放安全、管理安全和数据安全。
- 组网安全要求:
- 支持三平面隔离(管理、业务、存储)。
- 安全域划分,实施物理/逻辑隔离。
- 支持DMZ区、抗DDoS、入侵检测、访问控制、WEB流量检测等。
- UPF安全要求:
- 支持网络不同安全域隔离。
- 支持内置接口安全功能,如IPSec。
- 支持信令数据流量控制、防DoS攻击、终端地址伪造检测、流量控制、虚拟防火墙等。
- 硬件环境安全:
- 物理环境安全:电子门禁、防拆、防盗、防恶意断电等。
- 资产管理:支持资产指纹管理、自动发现、审计等。
- 设备安全:基于TPM实现可信启动和安全运行。
- 虚拟化安全:
- 宿主机安全:禁用不必要的设备、服务,进行安全加固。
- 镜像安全:支持SHA256、SM3等摘要算法和签名算法,进行完整性校验。
- 虚拟化隔离:支持vCPU、存储、网络等资源隔离,防止虚拟机逃逸。
- 平台安全:
- MEP需进行安全加固,支持API调用安全、通信安全、服务发现与通知接口安全。
- 支持服务授权、终端互访策略、流量控制等。
- 应用安全:
- 支持应用全生命周期管理,包括隔离、访问控制、安全策略等。
- 针对不同业务类型,制定差异化的安全策略。
- 能力开放安全:
- 采用CAPIF公共API框架,实现API调用者的认证和授权。
- 支持“白名单/规则/AI算法”等技术,提升API调用安全性。
- 管理安全:
- 实现安全事件管理、用户行为管理、关键数据管理、平台基线管理、生命周期管理。
- 通过统一接入门户、日志记录、审计和告警机制,实现安全运行和管理。
- 数据安全:
- 数据全生命周期保护,包括加密、脱敏、存储、备份与恢复等。
- 支持数据分类、标识、加密和完整性保护,防止数据泄露和篡改。
5.5G边缘计算安全案例
- 智能电网:
- 采用广域MEC场景,实现数据不出园区。
- 采用省、地、区三级部署,满足电力业务的高安全隔离、低时延、高频转发、高精授时等需求。
- 5G与传统网络相比,通过MEC+切片技术实现端到端物理和逻辑隔离,保障电网业务安全。
- 智慧工厂:
- 采用局域MEC场景,确保数据不出厂区。
- 实现终端接入安全、通信安全、网络边界隔离、安全管理和审计。
- 采用5G AKA双鉴权、企业AAA二次鉴权、IPSec加密等技术,保障通信机密性和完整性。
6.未来展望
- 构建统一的5G标准和认证体系,提升安全基线要求。
- 以安全评估促进端到端安全,提升网络安全水平。
- 基于零信任理念,实现动态持续的安全与信任评估。
- 通过态势感知、协同防御、自动化响应等手段,提升安全防护能力。
附录
- 缩略语:包括MEC、MEP、UPF、AKA、CAPIF、UEBA等。
- 参考文献:引用多个标准组织的规范和白皮书,如3GPP、ETSI、ITU、CCSA等。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载