ES2275746T3 - Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). - Google Patents

Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). Download PDF

Info

Publication number
ES2275746T3
ES2275746T3 ES01980291T ES01980291T ES2275746T3 ES 2275746 T3 ES2275746 T3 ES 2275746T3 ES 01980291 T ES01980291 T ES 01980291T ES 01980291 T ES01980291 T ES 01980291T ES 2275746 T3 ES2275746 T3 ES 2275746T3
Authority
ES
Spain
Prior art keywords
service
internet
server
supplementary
access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES01980291T
Other languages
English (en)
Inventor
Ulrich Mitreuter
Renate Zygan-Maus
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens AG
Siemens Corp
Original Assignee
Siemens AG
Siemens Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens AG, Siemens Corp filed Critical Siemens AG
Application granted granted Critical
Publication of ES2275746T3 publication Critical patent/ES2275746T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/083Network architectures or network communication protocols for network security for authentication of entities using passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • H04L63/126Applying verification of the received information the source of the received data
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q11/00Selecting arrangements for multiplex systems
    • H04Q11/04Selecting arrangements for multiplex systems for time-division multiplexing
    • H04Q11/0428Integrated services digital network, i.e. systems for transmission of different types of digitised signals, e.g. speech, data, telecentral, television signals
    • H04Q11/0435Details
    • H04Q11/0457Connection protocols
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13095PIN / Access code, authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13097Numbering, addressing
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13174Data transmission, file transfer
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13196Connection circuit/link/trunk/junction, bridge, router, gateway
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13204Protocols
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13209ISDN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13215Code checking, CRC
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13298Local loop systems, access network
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13339Ciphering, encryption, security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04QSELECTING
    • H04Q2213/00Indexing scheme relating to selecting arrangements in general and for multiplex systems
    • H04Q2213/13389LAN, internet

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Telephonic Communication Services (AREA)

Abstract

Procedimiento para el aseguramiento de un Internet Supplementary Service (servicio suplementario de Internet), según el cual - para el acceso de un mensaje de Internet Supplementary Service (servicio suplementario de Internet) de Internet a una red de servidor IP de un operador de red en un servidor de seguridad, se realiza una autorización independiente del servicio, para la que se utiliza un distintivo independiente del servicio, - tras una autorización positiva independiente del servicio en un servidor de acceso a servicios, que permite el acceso a un Internet Supplementary Service, se realiza una autorización referida al servicio, para la que se utiliza un secreto referido al servicio.

Description

Procedimiento para asegurar un Internet Supplementary Service (servicio suplementario de Internet).
1.
¿Qué problema técnico ha de resolverse mediante su invención?
2.
¿Cómo se solucionó este problema hasta ahora?
3.
¿De qué manera resuelve su invención el problema técnico indicado (indique Vd. ventajas)?
Respecto al punto 1: ¿Qué problema técnico ha de resolverse mediante su invención?
Para la realización de Internet Supplementary Services (servicios suplementarios de Internet), por ejemplo Call Waiting Internet Busy (llamada en espera Internet ocupado), Subscriber Controlled Input via Internet (entrada controlada de abonado vía Internet), se necesitan mensajes (a continuación denominados mensajes de servicios), que a través de la Internet pública son intercambiados entre usuarios de Internet y puestos de conmutación PSTN/ISDN. Así surgen las siguientes exigencias de seguridad:
a)
Los recursos de la red de un operador de telecomunicaciones (red PSTN/ISDN, red interna de servidor), deben protegerse frente a un acceso no autorizado (acceso por parte de usuarios de Internet que no son clientes del operador de telecomunicaciones)
b)
el emisor de los mensajes de servicios debe ser autentificado y verificada la imposibilidad de falsear los mensajes de servicios
c)
el acceso del usuario al servicio debe ser autorizado.
\vskip1.000000\baselineskip
Respecto al punto 2: ¿Cómo se solucionó este problema hasta ahora?
Procedimientos estándar para el aseguramiento de mensajes de señalización para Internet Supplementary Services (servicios suplementarios de Internet), no existen hasta hoy. En función del servicio, se utilizan hasta ahora distintas combinaciones de procedimientos de aseguramiento IP. En muchos casos se transmite un secreto común (por ejemplo una palabra de paso, un PIN), codificado con procedimientos estándar (por ejemplo "Transport Layer Security", seguridad de capa de transporte, RFC 2246), al servidor, que como Gateway (puerta de acceso) hacia la PSTN/ISDN apoya el servicio. En este servidor se evalúa la palabra de paso, basándose en interfaces con las correspondientes bases de datos referidas al servicio del operador de red PSTN/ISDN, que pueden ser bien bases de datos centrales de la red (en el Gateway Server, servidor de la puerta de acceso, o bien separadamente) o bien bases de datos que se encuentran distribuidas en la red en los puestos de conmutación de abonado. Con tales procedimientos pueden cumplirse las exigencias b) y c), pero no a la vez la exigencia a).
Un ejemplo de un procedimiento de autorización de un ofertante de servicios en una Gateway (puerta de acceso) se encuentra en WO00/30 369.
\vskip1.000000\baselineskip
Respecto al punto 3: ¿De qué manera resuelve su invención el problema técnico indicado (indique Vd. ventajas)?
El procedimiento de aseguramiento para mensajes de servicios de usuarios de Internet Supplementary Services (servicios suplementarios de Internet) se fracciona en dos etapas parciales. Al acceder Internet a la red del servidor IP del operador de red, se realiza mediante un servidor especial de seguridad (Firewall-Server, servidor de cortafuegos) una autorización genérica, es decir, independientemente del servicio, para la que se utiliza un distintivo independiente del servicio, por ejemplo el número de cliente. A continuación realiza un servidor de acceso a servicios una autorización referida a servicios, para la que se utiliza un secreto referido a servicios (específico de servicios), por ejemplo una palabra de paso de usuario, un PIN. Ni el número de cliente ni el secreto referido a servicios se transmiten a través de Internet (esto se explicará luego más en detalle). Un distintivo de abonado del ISS Subscriber (abonado), por ejemplo el número de llamada, se transmite en el mensaje de servicio en texto explícito (Plaintext) a través de Internet y sirve al receptor (servidor de seguridad o bien servidor de acceso a servicios) para averiguar el correspondiente secreto común (distintivo independiente del servicio o bien secreto referido al servicio), en base al cual el mismo puede comprobar la correspondiente autorización. El servidor de seguridad y el servidor de acceso a servicios pueden en particular también estar realizados sobre una plataforma de hardware.
A continuación se describirá más en detalle la invención (ver al respecto también la figura).
Un distintivo independiente del servicio, por ejemplo el número de cliente del abonado, sirve como secreto común (shared secret) para formar una suma de comprobación criptográfica, por ejemplo según el procedimiento estándar (RFC2104) del "Hashed Message Authentication Code, código de autentificación de mensaje resumido, (abreviadamente HMAC)", que se añade al mensaje de servicios como la llamada "firma digital". Un servidor de seguridad genérico (Firewall-Server, servidor de cortafuegos) evalúa la suma de comprobación HMAC del mensaje de servicios recibido, basándose en interfaces con las bases de datos del operador de red PSTN/ISDN para números de cliente y números de llamada. Si la comprobación HMAC tiene éxito (con ello se asegura la autentificación del cliente y la integridad de datos) recibe el abonado el acceso a la red del servidor del operador.
Su mensaje es enrutado hacia el servidor de acceso a servicios, que permite el acceso a un Internet Supplementary Service (servicio suplementario de Internet), y aquí tiene lugar la autorización específica del servicio (el servidor de acceso a servicios puede ser en particular un Gateway Server, servidor de puerta de acceso (ver figura), que permite el acceso a un Internet Supplementary Service ofrecido por otra red). Para ello evalúa el servidor de acceso a servicios un segundo "Hashed Message Authentication Code", código de autentificación de mensaje resumido, que ha sido formado por la aplicación ID del usuario con la ayuda de un secreto referido al servicio. El servidor de acceso a servicios evalúa el HMAC basándose en interfaces con las bases de datos referidas al servicio del operador de red PSTN/ISDN que contienen los secretos referidos al servicio de los abonados al servicio. Estas pueden ser bien bases de datos centrales de la red (en el Gateway Server o separadamente) o también bases de datos que se encuentran distribuidas en la red en las interfaces de conmutación de abonados.
Breve explicación del funcionamiento del HMAC
El emisor añade al mensaje de servicios antes de su envío el secreto común (aquí por ejemplo número de cliente o palabra de paso de usuario) y forma mediante ambos una suma de comprobación. A continuación se retira el número de cliente o la palabra de paso, se añade la suma de comprobación al mensaje de servicios y se envía el mensaje. El receptor retira la suma de comprobación, añade el número de cliente o la palabra de paso (tomada de su banco de datos) al mensaje de servicios y calcula igualmente la suma de comprobación. Una comparación con éxito de la suma de comprobación recibida con la calculada demuestra primero, que el emisor conoce el número de cliente o la palabra de paso y segundo, que el mensaje no ha sido modificado, en la transmisión (esto habría modificado la suma de comprobación). Por lo tanto, el número de cliente o la palabra de paso no se transmiten ni en texto explícito ni codificados. En lugar de ello, demuestra el emisor que conoce la palabra de paso correcta.
Ventajas de la invención
\sqbullet
Mediante el procedimiento de dos etapas descrito es posible cumplir con las exigencias a), b) y c) y a la vez utilizar bases de datos de palabras de paso existentes en los puestos de conmutación y bases de datos del servicio de la red existentes. De esta manera se ahorra la instalación y administración de bancos de datos externos adicionales y la eventual duplicación de datos relevantes para la seguridad (por ejemplo en los puestos de conmutación y en un servidor externo).
\sqbullet
El ISS Subscriber (abonado ISS) no tiene que anotarse ninguna palabra de paso adicional para Internet Supplementary Services, debido a la posibilidad de reutilización de palabras de paso o PINs ya existentes.
\sqbullet
Los bancos de datos internos de los puestos de conmutación no son accesibles desde fuera y con ello son genéricamente más seguros que bancos de datos en servidores.
\sqbullet
Mediante la autentificación en dos etapas se colocan obstáculos adicionales en el camino de los atacantes.
\sqbullet
Los costes de una autorización en dos etapas como la indicada son, debido a la reutilización de bancos de datos ya existentes, claramente inferiores a los de procedimientos de aseguramiento de similar grado de seguridad, que realizan la completa autentificación del abonado ya en el servidor de seguridad a la entrada a la red del servidor IP.
Resumiendo, puede decirse que la invención describe un procedimiento de aseguramiento sencillo de dos etapas, que combina datos existentes (número de cliente, número de llamada) y procedimientos de aseguramiento para redes de telecomunicaciones (PIN referido al número de llamada) con procedimientos de aseguramiento de Internet existentes (HMAC).

Claims (3)

1. Procedimiento para el aseguramiento de un Internet Supplementary Service (servicio suplementario de Internet), según el cual
-
para el acceso de un mensaje de Internet Supplementary Service (servicio suplementario de Internet) de Internet a una red de servidor IP de un operador de red en un servidor de seguridad, se realiza una autorización independiente del servicio, para la que se utiliza un distintivo independiente del servicio,
-
tras una autorización positiva independiente del servicio en un servidor de acceso a servicios, que permite el acceso a un Internet Supplementary Service, se realiza una autorización referida al servicio, para la que se utiliza un secreto referido al servicio.
2. Procedimiento según la reivindicación 1,
caracterizado porque la identificación necesaria en el marco de la autorización independiente del servicio o bien referida al servicio del abonado, se realiza en base a un distintivo de abonado incluido en el mensaje Internet Supplementary Service.
3. Procedimiento según la reivindicación 1 ó 2,
caracterizado porque el mensaje Internet Supplementary Service para el acceso de Internet a una red de servidor IP de un operador de red está dotado de una firma digital.
ES01980291T 2000-08-31 2001-08-28 Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet). Expired - Lifetime ES2275746T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
EP00118893 2000-08-31
EP00118893A EP1185049A1 (de) 2000-08-31 2000-08-31 Verfahren zur Sicherung eines Internet Supplementary Service

Publications (1)

Publication Number Publication Date
ES2275746T3 true ES2275746T3 (es) 2007-06-16

Family

ID=8169712

Family Applications (1)

Application Number Title Priority Date Filing Date
ES01980291T Expired - Lifetime ES2275746T3 (es) 2000-08-31 2001-08-28 Procedimiento para asegurar un internet supplementary service (servicio suplementario de internet).

Country Status (6)

Country Link
US (1) US9264424B2 (es)
EP (2) EP1185049A1 (es)
CN (1) CN1178423C (es)
DE (1) DE50111972D1 (es)
ES (1) ES2275746T3 (es)
WO (1) WO2002019657A2 (es)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3329397A4 (en) * 2015-07-27 2019-05-01 Doring, Simon NON-HIERARCHICAL BINARY MODULAR SYSTEM FOR ORGANIZING, RECORDING, DELIVERING AND MANAGING CONTENT IN MULTIPLE PRIVATE NETWORKS REGENABLE ON A GENERAL PLATFORM

Family Cites Families (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5918019A (en) * 1996-07-29 1999-06-29 Cisco Technology, Inc. Virtual dial-up protocol for network communication
US7145898B1 (en) * 1996-11-18 2006-12-05 Mci Communications Corporation System, method and article of manufacture for selecting a gateway of a hybrid communication system architecture
US6665718B1 (en) * 1997-10-14 2003-12-16 Lucent Technologies Inc. Mobility management system
US6675208B1 (en) * 1997-10-14 2004-01-06 Lucent Technologies Inc. Registration scheme for network
US6512754B2 (en) * 1997-10-14 2003-01-28 Lucent Technologies Inc. Point-to-point protocol encapsulation in ethernet frame
CA2356998C (en) * 1998-05-21 2002-04-16 Equifax Inc. System and method for authentication of network users
US6275934B1 (en) * 1998-10-16 2001-08-14 Soft Book Press, Inc. Authentication for information exchange over a communication network
FI982443A0 (fi) * 1998-11-10 1998-11-10 Ericsson Telefon Ab L M Turvallisuus telekommunikaatioverkoissa
US6940847B1 (en) * 1999-01-15 2005-09-06 Telefonaktiebolaget Lm Ericsson (Publ) System and method for providing access to service nodes from entities disposed in an integrated telecommunications network
US7116646B1 (en) * 2000-03-07 2006-10-03 Telefonakitebolaget Lm Ericsson (Publ) CDMA internet protocol mobile telecommunications network architecture and methodology
US7039027B2 (en) * 2000-12-28 2006-05-02 Symbol Technologies, Inc. Automatic and seamless vertical roaming between wireless local area network (WLAN) and wireless wide area network (WWAN) while maintaining an active voice or streaming data connection: systems, methods and program products
US6898188B1 (en) * 2001-04-19 2005-05-24 3Com Corporation Gatekeeper simulator in a LAN telephony system
US6986050B2 (en) * 2001-10-12 2006-01-10 F-Secure Oyj Computer security method and apparatus
CA2501991C (en) * 2002-10-18 2010-09-14 Kineto Wireless, Inc. Apparatus and method for extending the coverage area of a licensed wireless communication system using an unlicensed wireless communication system

Also Published As

Publication number Publication date
WO2002019657A3 (de) 2003-01-09
CN1178423C (zh) 2004-12-01
EP1314296A2 (de) 2003-05-28
EP1314296B1 (de) 2007-01-24
CN1429447A (zh) 2003-07-09
US20040015577A1 (en) 2004-01-22
US9264424B2 (en) 2016-02-16
WO2002019657A2 (de) 2002-03-07
EP1185049A1 (de) 2002-03-06
DE50111972D1 (de) 2007-03-15

Similar Documents

Publication Publication Date Title
US8144874B2 (en) Method for obtaining key for use in secure communications over a network and apparatus for providing same
US8737624B2 (en) Secure email communication system
ES2424474T3 (es) Método y aparato para establecer una asociación de seguridad
US20060262929A1 (en) Method and system for identifying the identity of a user
US20100306539A1 (en) Method and system for content delivery control using a parallel network
US20070083918A1 (en) Validation of call-out services transmitted over a public switched telephone network
US8230218B2 (en) Mobile station authentication in tetra networks
PT1364508E (pt) Método e aparelho de certificação de dados
ES2241275T3 (es) Metodo, disposicion y aparato para autentificacion.
US8302175B2 (en) Method and system for electronic reauthentication of a communication party
ES2340916T3 (es) Procedimiento para verificar informacion de devolucion de llamadas telefonicas para devoluciones de llamadas telefonicas iniciadas a traves de internet.
CN108737087A (zh) 邮箱账号密码的保护方法及计算机可读存储介质
KR100850506B1 (ko) 사용자 인증의 이중 강화를 위한 보안 관리 웹 서비스시스템 및 방법
ES2984819T3 (es) Procedimiento para la verificación centrada en la red de un número de teléfono en una red telefónica y procedimiento para el enriquecimiento de llamadas
US20040015577A1 (en) Method for protecting an internet supplementary service
CN100596066C (zh) 一种基于h323系统的实体认证方法
US20040148522A1 (en) Method for a secure information transfer
KR20010038851A (ko) 보안통신 시스템에서의 암호키 분배 방식
ES2290228T3 (es) Procedimiento para generar un certificado electronico autentico.
Yu Kerberos authentication of X connections
Molva et al. Strong authentication in intelligent networks
KR20010100326A (ko) 보안통신 시스템에서의 암호키 분배 방식
KR970056188A (ko) 종합정보 통신망(isdn)에서의 정당한 사용자 인증을 위한 발신 및 착신측 처리 방법
Etique et al. Strong Authentication in Intelligent Networks
RECOMMENDATION ITU-Tj. 170