ES2275746T3 - Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). - Google Patents
Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). Download PDFInfo
- Publication number
- ES2275746T3 ES2275746T3 ES01980291T ES01980291T ES2275746T3 ES 2275746 T3 ES2275746 T3 ES 2275746T3 ES 01980291 T ES01980291 T ES 01980291T ES 01980291 T ES01980291 T ES 01980291T ES 2275746 T3 ES2275746 T3 ES 2275746T3
- Authority
- ES
- Spain
- Prior art keywords
- service
- internet
- server
- supplementary
- access
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Lifetime
Links
- 238000000034 method Methods 0.000 title claims abstract description 15
- 238000013475 authorization Methods 0.000 claims abstract description 13
- 238000010561 standard procedure Methods 0.000 description 3
- 230000005540 biological transmission Effects 0.000 description 1
- 238000009434 installation Methods 0.000 description 1
- 230000011664 signaling Effects 0.000 description 1
- 238000012795 verification Methods 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/083—Network architectures or network communication protocols for network security for authentication of entities using passwords
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/12—Applying verification of the received information
- H04L63/126—Applying verification of the received information the source of the received data
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q11/00—Selecting arrangements for multiplex systems
- H04Q11/04—Selecting arrangements for multiplex systems for time-division multiplexing
- H04Q11/0428—Integrated services digital network, i.e. systems for transmission of different types of digitised signals, e.g. speech, data, telecentral, television signals
- H04Q11/0435—Details
- H04Q11/0457—Connection protocols
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13095—PIN / Access code, authentication
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13097—Numbering, addressing
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13174—Data transmission, file transfer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13196—Connection circuit/link/trunk/junction, bridge, router, gateway
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13204—Protocols
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13209—ISDN
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13215—Code checking, CRC
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13298—Local loop systems, access network
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13339—Ciphering, encryption, security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04Q—SELECTING
- H04Q2213/00—Indexing scheme relating to selecting arrangements in general and for multiplex systems
- H04Q2213/13389—LAN, internet
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Telephonic Communication Services (AREA)
Abstract
Procedimiento para el aseguramiento de un Internet Supplementary Service (servicio suplementario de Internet), según el cual - para el acceso de un mensaje de Internet Supplementary Service (servicio suplementario de Internet) de Internet a una red de servidor IP de un operador de red en un servidor de seguridad, se realiza una autorización independiente del servicio, para la que se utiliza un distintivo independiente del servicio, - tras una autorización positiva independiente del servicio en un servidor de acceso a servicios, que permite el acceso a un Internet Supplementary Service, se realiza una autorización referida al servicio, para la que se utiliza un secreto referido al servicio.
Description
Procedimiento para asegurar un Internet
Supplementary Service (servicio suplementario de Internet).
- 1.
- ¿Qué problema técnico ha de resolverse mediante su invención?
- 2.
- ¿Cómo se solucionó este problema hasta ahora?
- 3.
- ¿De qué manera resuelve su invención el problema técnico indicado (indique Vd. ventajas)?
Respecto al punto 1: ¿Qué
problema técnico ha de resolverse mediante su
invención?
Para la realización de Internet Supplementary
Services (servicios suplementarios de Internet), por ejemplo Call
Waiting Internet Busy (llamada en espera Internet ocupado),
Subscriber Controlled Input via Internet (entrada controlada de
abonado vía Internet), se necesitan mensajes (a continuación
denominados mensajes de servicios), que a través de la Internet
pública son intercambiados entre usuarios de Internet y puestos de
conmutación PSTN/ISDN. Así surgen las siguientes exigencias de
seguridad:
- a)
- Los recursos de la red de un operador de telecomunicaciones (red PSTN/ISDN, red interna de servidor), deben protegerse frente a un acceso no autorizado (acceso por parte de usuarios de Internet que no son clientes del operador de telecomunicaciones)
- b)
- el emisor de los mensajes de servicios debe ser autentificado y verificada la imposibilidad de falsear los mensajes de servicios
- c)
- el acceso del usuario al servicio debe ser autorizado.
\vskip1.000000\baselineskip
Respecto al punto 2:
¿Cómo se solucionó este problema hasta
ahora?
Procedimientos estándar para el aseguramiento de
mensajes de señalización para Internet Supplementary Services
(servicios suplementarios de Internet), no existen hasta hoy. En
función del servicio, se utilizan hasta ahora distintas
combinaciones de procedimientos de aseguramiento IP. En muchos casos
se transmite un secreto común (por ejemplo una palabra de paso, un
PIN), codificado con procedimientos estándar (por ejemplo
"Transport Layer Security", seguridad de capa de transporte,
RFC 2246), al servidor, que como Gateway (puerta de acceso) hacia
la PSTN/ISDN apoya el servicio. En este servidor se evalúa la
palabra de paso, basándose en interfaces con las correspondientes
bases de datos referidas al servicio del operador de red PSTN/ISDN,
que pueden ser bien bases de datos centrales de la red (en el
Gateway Server, servidor de la puerta de acceso, o bien
separadamente) o bien bases de datos que se encuentran distribuidas
en la red en los puestos de conmutación de abonado. Con tales
procedimientos pueden cumplirse las exigencias b) y c), pero no a la
vez la exigencia a).
Un ejemplo de un procedimiento de autorización
de un ofertante de servicios en una Gateway (puerta de acceso) se
encuentra en WO00/30 369.
\vskip1.000000\baselineskip
Respecto al punto 3: ¿De
qué manera resuelve su invención el problema técnico indicado
(indique Vd.
ventajas)?
El procedimiento de aseguramiento para mensajes
de servicios de usuarios de Internet Supplementary Services
(servicios suplementarios de Internet) se fracciona en dos etapas
parciales. Al acceder Internet a la red del servidor IP del
operador de red, se realiza mediante un servidor especial de
seguridad (Firewall-Server, servidor de
cortafuegos) una autorización genérica, es decir, independientemente
del servicio, para la que se utiliza un distintivo independiente
del servicio, por ejemplo el número de cliente. A continuación
realiza un servidor de acceso a servicios una autorización referida
a servicios, para la que se utiliza un secreto referido a servicios
(específico de servicios), por ejemplo una palabra de paso de
usuario, un PIN. Ni el número de cliente ni el secreto referido a
servicios se transmiten a través de Internet (esto se explicará
luego más en detalle). Un distintivo de abonado del ISS Subscriber
(abonado), por ejemplo el número de llamada, se transmite en el
mensaje de servicio en texto explícito (Plaintext) a través de
Internet y sirve al receptor (servidor de seguridad o bien servidor
de acceso a servicios) para averiguar el correspondiente secreto
común (distintivo independiente del servicio o bien secreto
referido al servicio), en base al cual el mismo puede comprobar la
correspondiente autorización. El servidor de seguridad y el servidor
de acceso a servicios pueden en particular también estar realizados
sobre una plataforma de hardware.
A continuación se describirá más en detalle la
invención (ver al respecto también la figura).
Un distintivo independiente del servicio, por
ejemplo el número de cliente del abonado, sirve como secreto común
(shared secret) para formar una suma de comprobación criptográfica,
por ejemplo según el procedimiento estándar (RFC2104) del "Hashed
Message Authentication Code, código de autentificación de mensaje
resumido, (abreviadamente HMAC)", que se añade al mensaje de
servicios como la llamada "firma digital". Un servidor de
seguridad genérico (Firewall-Server, servidor de
cortafuegos) evalúa la suma de comprobación HMAC del mensaje de
servicios recibido, basándose en interfaces con las bases de datos
del operador de red PSTN/ISDN para números de cliente y números de
llamada. Si la comprobación HMAC tiene éxito (con ello se asegura la
autentificación del cliente y la integridad de datos) recibe el
abonado el acceso a la red del servidor del operador.
Su mensaje es enrutado hacia el servidor de
acceso a servicios, que permite el acceso a un Internet
Supplementary Service (servicio suplementario de Internet), y aquí
tiene lugar la autorización específica del servicio (el servidor de
acceso a servicios puede ser en particular un Gateway Server,
servidor de puerta de acceso (ver figura), que permite el acceso a
un Internet Supplementary Service ofrecido por otra red). Para ello
evalúa el servidor de acceso a servicios un segundo "Hashed
Message Authentication Code", código de autentificación de
mensaje resumido, que ha sido formado por la aplicación ID del
usuario con la ayuda de un secreto referido al servicio. El
servidor de acceso a servicios evalúa el HMAC basándose en
interfaces con las bases de datos referidas al servicio del
operador de red PSTN/ISDN que contienen los secretos referidos al
servicio de los abonados al servicio. Estas pueden ser bien bases
de datos centrales de la red (en el Gateway Server o separadamente)
o también bases de datos que se encuentran distribuidas en la red en
las interfaces de conmutación de abonados.
El emisor añade al mensaje de servicios antes de
su envío el secreto común (aquí por ejemplo número de cliente o
palabra de paso de usuario) y forma mediante ambos una suma de
comprobación. A continuación se retira el número de cliente o la
palabra de paso, se añade la suma de comprobación al mensaje de
servicios y se envía el mensaje. El receptor retira la suma de
comprobación, añade el número de cliente o la palabra de paso
(tomada de su banco de datos) al mensaje de servicios y calcula
igualmente la suma de comprobación. Una comparación con éxito de la
suma de comprobación recibida con la calculada demuestra primero,
que el emisor conoce el número de cliente o la palabra de paso y
segundo, que el mensaje no ha sido modificado, en la transmisión
(esto habría modificado la suma de comprobación). Por lo tanto, el
número de cliente o la palabra de paso no se transmiten ni en texto
explícito ni codificados. En lugar de ello, demuestra el emisor que
conoce la palabra de paso correcta.
- \sqbullet
- Mediante el procedimiento de dos etapas descrito es posible cumplir con las exigencias a), b) y c) y a la vez utilizar bases de datos de palabras de paso existentes en los puestos de conmutación y bases de datos del servicio de la red existentes. De esta manera se ahorra la instalación y administración de bancos de datos externos adicionales y la eventual duplicación de datos relevantes para la seguridad (por ejemplo en los puestos de conmutación y en un servidor externo).
- \sqbullet
- El ISS Subscriber (abonado ISS) no tiene que anotarse ninguna palabra de paso adicional para Internet Supplementary Services, debido a la posibilidad de reutilización de palabras de paso o PINs ya existentes.
- \sqbullet
- Los bancos de datos internos de los puestos de conmutación no son accesibles desde fuera y con ello son genéricamente más seguros que bancos de datos en servidores.
- \sqbullet
- Mediante la autentificación en dos etapas se colocan obstáculos adicionales en el camino de los atacantes.
- \sqbullet
- Los costes de una autorización en dos etapas como la indicada son, debido a la reutilización de bancos de datos ya existentes, claramente inferiores a los de procedimientos de aseguramiento de similar grado de seguridad, que realizan la completa autentificación del abonado ya en el servidor de seguridad a la entrada a la red del servidor IP.
Resumiendo, puede decirse que la invención
describe un procedimiento de aseguramiento sencillo de dos etapas,
que combina datos existentes (número de cliente, número de llamada)
y procedimientos de aseguramiento para redes de telecomunicaciones
(PIN referido al número de llamada) con procedimientos de
aseguramiento de Internet existentes (HMAC).
Claims (3)
1. Procedimiento para el aseguramiento de un
Internet Supplementary Service (servicio suplementario de Internet),
según el cual
- -
- para el acceso de un mensaje de Internet Supplementary Service (servicio suplementario de Internet) de Internet a una red de servidor IP de un operador de red en un servidor de seguridad, se realiza una autorización independiente del servicio, para la que se utiliza un distintivo independiente del servicio,
- -
- tras una autorización positiva independiente del servicio en un servidor de acceso a servicios, que permite el acceso a un Internet Supplementary Service, se realiza una autorización referida al servicio, para la que se utiliza un secreto referido al servicio.
2. Procedimiento según la reivindicación 1,
caracterizado porque la identificación
necesaria en el marco de la autorización independiente del servicio
o bien referida al servicio del abonado, se realiza en base a un
distintivo de abonado incluido en el mensaje Internet Supplementary
Service.
3. Procedimiento según la reivindicación 1 ó
2,
caracterizado porque el mensaje Internet
Supplementary Service para el acceso de Internet a una red de
servidor IP de un operador de red está dotado de una firma
digital.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| EP00118893 | 2000-08-31 | ||
| EP00118893A EP1185049A1 (de) | 2000-08-31 | 2000-08-31 | Verfahren zur Sicherung eines Internet Supplementary Service |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2275746T3 true ES2275746T3 (es) | 2007-06-16 |
Family
ID=8169712
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES01980291T Expired - Lifetime ES2275746T3 (es) | 2000-08-31 | 2001-08-28 | Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). |
Country Status (6)
| Country | Link |
|---|---|
| US (1) | US9264424B2 (es) |
| EP (2) | EP1185049A1 (es) |
| CN (1) | CN1178423C (es) |
| DE (1) | DE50111972D1 (es) |
| ES (1) | ES2275746T3 (es) |
| WO (1) | WO2002019657A2 (es) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| EP3329397A4 (en) * | 2015-07-27 | 2019-05-01 | Doring, Simon | NON-HIERARCHICAL BINARY MODULAR SYSTEM FOR ORGANIZING, RECORDING, DELIVERING AND MANAGING CONTENT IN MULTIPLE PRIVATE NETWORKS REGENABLE ON A GENERAL PLATFORM |
Family Cites Families (14)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US5918019A (en) * | 1996-07-29 | 1999-06-29 | Cisco Technology, Inc. | Virtual dial-up protocol for network communication |
| US7145898B1 (en) * | 1996-11-18 | 2006-12-05 | Mci Communications Corporation | System, method and article of manufacture for selecting a gateway of a hybrid communication system architecture |
| US6665718B1 (en) * | 1997-10-14 | 2003-12-16 | Lucent Technologies Inc. | Mobility management system |
| US6675208B1 (en) * | 1997-10-14 | 2004-01-06 | Lucent Technologies Inc. | Registration scheme for network |
| US6512754B2 (en) * | 1997-10-14 | 2003-01-28 | Lucent Technologies Inc. | Point-to-point protocol encapsulation in ethernet frame |
| CA2356998C (en) * | 1998-05-21 | 2002-04-16 | Equifax Inc. | System and method for authentication of network users |
| US6275934B1 (en) * | 1998-10-16 | 2001-08-14 | Soft Book Press, Inc. | Authentication for information exchange over a communication network |
| FI982443A0 (fi) * | 1998-11-10 | 1998-11-10 | Ericsson Telefon Ab L M | Turvallisuus telekommunikaatioverkoissa |
| US6940847B1 (en) * | 1999-01-15 | 2005-09-06 | Telefonaktiebolaget Lm Ericsson (Publ) | System and method for providing access to service nodes from entities disposed in an integrated telecommunications network |
| US7116646B1 (en) * | 2000-03-07 | 2006-10-03 | Telefonakitebolaget Lm Ericsson (Publ) | CDMA internet protocol mobile telecommunications network architecture and methodology |
| US7039027B2 (en) * | 2000-12-28 | 2006-05-02 | Symbol Technologies, Inc. | Automatic and seamless vertical roaming between wireless local area network (WLAN) and wireless wide area network (WWAN) while maintaining an active voice or streaming data connection: systems, methods and program products |
| US6898188B1 (en) * | 2001-04-19 | 2005-05-24 | 3Com Corporation | Gatekeeper simulator in a LAN telephony system |
| US6986050B2 (en) * | 2001-10-12 | 2006-01-10 | F-Secure Oyj | Computer security method and apparatus |
| CA2501991C (en) * | 2002-10-18 | 2010-09-14 | Kineto Wireless, Inc. | Apparatus and method for extending the coverage area of a licensed wireless communication system using an unlicensed wireless communication system |
-
2000
- 2000-08-31 EP EP00118893A patent/EP1185049A1/de not_active Withdrawn
-
2001
- 2001-08-28 CN CNB018066100A patent/CN1178423C/zh not_active Expired - Lifetime
- 2001-08-28 US US10/221,519 patent/US9264424B2/en not_active Expired - Lifetime
- 2001-08-28 EP EP01980291A patent/EP1314296B1/de not_active Expired - Lifetime
- 2001-08-28 DE DE50111972T patent/DE50111972D1/de not_active Expired - Lifetime
- 2001-08-28 ES ES01980291T patent/ES2275746T3/es not_active Expired - Lifetime
- 2001-08-28 WO PCT/EP2001/009909 patent/WO2002019657A2/de not_active Ceased
Also Published As
| Publication number | Publication date |
|---|---|
| WO2002019657A3 (de) | 2003-01-09 |
| CN1178423C (zh) | 2004-12-01 |
| EP1314296A2 (de) | 2003-05-28 |
| EP1314296B1 (de) | 2007-01-24 |
| CN1429447A (zh) | 2003-07-09 |
| US20040015577A1 (en) | 2004-01-22 |
| US9264424B2 (en) | 2016-02-16 |
| WO2002019657A2 (de) | 2002-03-07 |
| EP1185049A1 (de) | 2002-03-06 |
| DE50111972D1 (de) | 2007-03-15 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US8144874B2 (en) | Method for obtaining key for use in secure communications over a network and apparatus for providing same | |
| US8737624B2 (en) | Secure email communication system | |
| ES2424474T3 (es) | Método y aparato para establecer una asociación de seguridad | |
| US20060262929A1 (en) | Method and system for identifying the identity of a user | |
| US20100306539A1 (en) | Method and system for content delivery control using a parallel network | |
| US20070083918A1 (en) | Validation of call-out services transmitted over a public switched telephone network | |
| US8230218B2 (en) | Mobile station authentication in tetra networks | |
| PT1364508E (pt) | Método e aparelho de certificação de dados | |
| ES2241275T3 (es) | Metodo, disposicion y aparato para autentificacion. | |
| US8302175B2 (en) | Method and system for electronic reauthentication of a communication party | |
| ES2340916T3 (es) | Procedimiento para verificar informacion de devolucion de llamadas telefonicas para devoluciones de llamadas telefonicas iniciadas a traves de internet. | |
| CN108737087A (zh) | 邮箱账号密码的保护方法及计算机可读存储介质 | |
| KR100850506B1 (ko) | 사용자 인증의 이중 강화를 위한 보안 관리 웹 서비스시스템 및 방법 | |
| ES2984819T3 (es) | Procedimiento para la verificación centrada en la red de un número de teléfono en una red telefónica y procedimiento para el enriquecimiento de llamadas | |
| US20040015577A1 (en) | Method for protecting an internet supplementary service | |
| CN100596066C (zh) | 一种基于h323系统的实体认证方法 | |
| US20040148522A1 (en) | Method for a secure information transfer | |
| KR20010038851A (ko) | 보안통신 시스템에서의 암호키 분배 방식 | |
| ES2290228T3 (es) | Procedimiento para generar un certificado electronico autentico. | |
| Yu | Kerberos authentication of X connections | |
| Molva et al. | Strong authentication in intelligent networks | |
| KR20010100326A (ko) | 보안통신 시스템에서의 암호키 분배 방식 | |
| KR970056188A (ko) | 종합정보 통신망(isdn)에서의 정당한 사용자 인증을 위한 발신 및 착신측 처리 방법 | |
| Etique et al. | Strong Authentication in Intelligent Networks | |
| RECOMMENDATION | ITU-Tj. 170 |