ES2833351T3 - Un método para sustituir al menos un parámetro de autenticación para autenticar un elemento de seguridad, y elemento de seguridad correspondiente - Google Patents

Un método para sustituir al menos un parámetro de autenticación para autenticar un elemento de seguridad, y elemento de seguridad correspondiente Download PDF

Info

Publication number
ES2833351T3
ES2833351T3 ES16733403T ES16733403T ES2833351T3 ES 2833351 T3 ES2833351 T3 ES 2833351T3 ES 16733403 T ES16733403 T ES 16733403T ES 16733403 T ES16733403 T ES 16733403T ES 2833351 T3 ES2833351 T3 ES 2833351T3
Authority
ES
Spain
Prior art keywords
security element
authentication
authentication parameter
mobile network
parameter
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES16733403T
Other languages
English (en)
Inventor
Patrice Amiel
Michel Endruschat
Sébastien Ponard
Gabriel Pereira
Jean-Yves Fine
François Zannin
Michel Martin
Dinet Caroline Durant
Xavier Berard
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Thales DIS France SA
Original Assignee
Thales DIS France SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Thales DIS France SA filed Critical Thales DIS France SA
Application granted granted Critical
Publication of ES2833351T3 publication Critical patent/ES2833351T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/30Security of mobile devices; Security of mobile applications
    • H04W12/35Protecting application or service provisioning, e.g. securing SIM application provisioning

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Telephonic Communication Services (AREA)

Abstract

Un método para sustituir al menos un parámetro de autenticación (K1, K2, K3) para autenticar un elemento de seguridad que coopera con un terminal, permitiendo dicho parámetro de autenticación (K1, K2, K3) un sistema de autenticación de una red móvil para autenticar dicho elemento de seguridad, siendo dicha red móvil gestionada por un operador de red móvil, consistiendo dicho método en: A - Que una entidad almacene en dicho elemento de seguridad un primer parámetro de autenticación (K1, K2, K3); B - Que dicha entidad transmita a dicho operador de red móvil dicho primer parámetro de autenticación (K1, K2, K3) para que dicho operador pueda registrarlo en su sistema de autenticación para autenticar dicho elemento de seguridad; C - Al ocurrir un evento, que una plataforma remota transmita a dicho elemento de seguridad un indicador que informa a dicho elemento de seguridad de que está autorizado a sustituir dicho primer parámetro de autenticación (K1, K2, K3) por un segundo parámetro de autenticación (K1, K2, K3) si falla la autenticación de dicho elemento de seguridad con dicho sistema de autenticación la próxima vez que intente conectarse a dicha red móvil; D - Al ocurrir dicho evento, que dicha entidad transmita a dicho operador un segundo parámetro de autenticación (K1, K2, K3) para permitir que dicho operador sustituya dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3) en su sistema de autenticación; E - En caso de fallo posterior de dicho elemento de seguridad para conectarse a dicha red móvil con dicho primer parámetro de autenticación (K1) y si dicho indicador está presente en dicho elemento de seguridad, sustituir dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3) en dicho elemento de seguridad para que dicho elemento de seguridad pueda autenticarse por sí mismo con dicha red móvil mediante dicho segundo parámetro de autenticación (K1, K2, K3).

Description

DESCRIPCIÓN
Un método para sustituir al menos un parámetro de autenticación para autenticar un elemento de seguridad, y elemento de seguridad correspondiente
La presente invención se refiere a las telecomunicaciones y en particular a la autenticación de un elemento de seguridad que coopera con un terminal, como por ejemplo en una red 2G (GSM), 3G (UMTS), 4G (LTE), IMS o CDMA. El elemento de seguridad suele ser una tarjeta SIM o UICC que se puede extraer del terminal. También puede ser un denominado eUICC que está incorporado (soldado) en el terminal o es extraíble de éste con dificultad. El terminal suele ser un teléfono móvil, un teléfono inteligente, una PDA, ...
Cuando se conecta a una red de telecomunicaciones, un elemento de seguridad tiene que autenticarse. La autenticación consiste en enviar, desde el elemento de seguridad a la infraestructura backend de la red de telecomunicaciones móviles del operador (el HLR 3GPP o 3GPP2 y el AuC 3GPP para redes 2G/3G/4G, y en el Ac 3GPP2 para redes CDMA), el resultado de un cálculo de un desafío enviado desde la red a la UICC, siendo este desafío calculado gracias a al menos un parámetro de autenticación almacenado en una memoria segura del elemento de seguridad. Este resultado es, por ejemplo, un SRES calculado por el algoritmo A3 a nivel del elemento de seguridad en una red 2G, 3G o 4G, gracias a una clave secreta Ki.
La clave secreta Ki constituye un parámetro de autenticación y se almacena en el elemento de seguridad durante la fase de personalización de este elemento de seguridad, por ejemplo en un edificio del fabricante del elemento de seguridad (proceso de personalización). Este fabricante también envía la clave secreta Ki al operador de red móvil (MNO), en un archivo de salida. El archivo de salida contiene la clave secreta Ki y otros parámetros que son usados por el MNO para autenticar el elemento de seguridad, en función del algoritmo usado por el MNO y el elemento de seguridad para propósitos de autenticación. El MNO almacena este archivo de salida en su infraestructura de backend en el momento de entrega de la suscripción (el HLR se entrega con algunos datos incluidos en el archivo de salida) para poder autenticar el elemento de seguridad cuando este último intenta conectarse a la red del MNO. Este mecanismo existe en redes 2G que solo autentican el elemento de seguridad pero también en redes 3G o 4G donde se realizan autenticaciones mutuas.
Cuando un centro de personalización de elementos de seguridad entrega un elemento de seguridad a un MNO, se genera un archivo de salida en sus fábricas y se proporciona a través de Internet (a través de un canal seguro) al MNO. Entre mucha otra información, este archivo de salida contiene los secretos de autenticación de la red (IMSI, Ki, ...). A continuación, se considerará que al menos un secreto de autenticación se transmite al MNO, denominándose en general, en lo sucesivo, este secreto de autenticación parámetro de autenticación.
Un problema es que un ladrón puede robar archivos de salida comprometiendo la seguridad de la conexión a Internet entre el personalizador del elemento de seguridad y el MNO. Los archivos de salida también se pueden robar a nivel de la red del MNO. En cuanto un archivo de salida se ha visto comprometido, el atacante puede entonces espiar los intercambios de red y así escuchar las llamadas de voz o los intercambios de datos. Esto conduce a un problema de privacidad y, si el robo se revela públicamente, conduce a una rotación de MNO a iniciativa del usuario final que pierde la confianza en su MNO.
Los MNO no tienen la capacidad de saber si los elementos de seguridad se han visto comprometidos y, en caso afirmativo, cuáles. En consecuencia, si quieren seguir proporcionando el mismo nivel de seguridad en relación con las comunicaciones de voz y datos a sus usuarios finales, actualmente no tienen más remedio que sustituir sus elementos de seguridad, lo que supone un coste muy importante para ellos. Cuando los elementos de seguridad están integrados en terminales (eUICC), estos elementos de seguridad no se pueden sustituir (por ejemplo, cuando están soldados en los terminales) y esto representa una preocupación importante ya que todos los terminales tienen que ser sustituidos si se quiere garantizar su integridad.
Además, algunos MNO podrían simplemente estar interesados en tener la capacidad de actualizar los parámetros de autenticación de sus elementos de seguridad a través de un método seguro, como acción preventiva, o para brindar servicios muy específicos a algunos clientes específicos (VIP, políticos, gobiernos, ...
Los parámetros de autenticación que se utilizan para abrir una comunicación segura entre un dispositivo conectado y la red MNO se proporcionan en las dos ubicaciones siguientes:
• Dentro del elemento de seguridad (durante la personalización/producción de las fábricas) o mediante un método RPS (Sistema de Personalización Remoto), como por ejemplo al descargar vía OTA una suscripción completa a un elemento de seguridad;
• En la infraestructura backend del MNO (sistema de autenticación del MNO); más precisamente en HLR 3GPP o 3GPP2 y AuC 3GPP para redes 2G/3G/4G, y en Ac 3GPP2 para redes CDMA (en el momento de entrega de la suscripción, gracias a los archivos de salida proporcionados por el fabricante/personalizador del elemento de seguridad).
La autenticación del terminal (o elemento de seguridad) conectado solo puede ocurrir si esos conjuntos de parámetros son idénticos en el elemento de seguridad y en el HLR/AuC/Ac (secretos compartidos).
Para actualizar esos parámetros de autenticación, es obligatorio actualizar las dos entidades (elemento de seguridad y HLR/AuC/Ac) de forma sincrónica y en tiempo real. De lo contrario, el dispositivo conectado ya no podrá autenticarse en la red. Sin embargo, esta actualización síncrona es muy compleja de realizar ya que los HLR/AuC/Ac y los servidores OTA (el que puede realizar actualizaciones OTA de tarjetas SIM o elementos de seguridad en general) no se encuentran en la misma área de la infraestructura de backend del MNO. Estos sistemas se despliegan en diferentes niveles de seguridad, sin posibilidad de establecer enlaces directos.
Además, el protocolo OTA utilizado para actualizar las tarjetas SIM:
• Requiere claves OTA que también pueden haber sido comprometidas;
• Para algunos de esos protocolos de uso común (SMS), no proporciona suficiente fiabilidad sobre el éxito de las campañas de actualización.
Como consecuencia, el riesgo de tener un HLR/AuC/Ac actualizado pero un elemento de seguridad no actualizado puede ser alto. En caso de que ocurra esto, los parámetros de autenticación son simplemente inutilizables y el dispositivo conectado ya no podrá conectarse a la red con este elemento de seguridad. Solo la renovación de un elemento de seguridad (tarjeta SIM, por ejemplo) permitirá al usuario final volver a la red MNO.
Esto tiene como resultado una experiencia de usuario final muy mala (incluso peor que tener una SIM comprometida) ya que el usuario final ya no puede usar su dispositivo conectado y necesita comunicarse con el MNO o ir a una tienda minorista. La consecuencia podría ser un aumento del efecto de rotación de los MNO.
La problemática detallada anteriormente también es aplicable a la autenticación IMS, autenticación GBA, autenticación EAP-SIM, etc., con otros servidores a actualizar de manera sincronizada con el elemento de seguridad (tarjeta o tarjeta incorporada).
El problema técnico a resolver es, por consiguiente, poder actualizar tanto el elemento de seguridad como los servidores HLR/AuC/Ac sin riesgo de desincronización de parámetros, de forma muy segura y sin introducir puertas traseras explotables para un atacante. El documento US 2012/0155647 da a conocer un mecanismo criptográfico para un sistema de difusión de contenido digital. Una señal que se va a difundir se cifra mediante una clave y, en caso de que una clave se vea comprometida, se genera otra clave en el nivel de un transmisor y se utiliza en el nivel de un receptor para descifrar la señal recibida.
La invención propone una solución para realizar una actualización inalámbrica (OTA, Over-The-Air) de los parámetros de autenticación de los elementos de seguridad desplegados en campo.
Esta solución consiste en un método de sustitución de al menos un parámetro de autenticación para la autenticación de un elemento de seguridad que coopera con un terminal, permitiendo este parámetro de autenticación que un sistema de autenticación de una red móvil autentique el elemento de seguridad, siendo la red móvil gestionada por un operador de red móvil, consistiendo este método en:
A - Que una entidad almacene en el elemento de seguridad un primer parámetro de autenticación;
B - Que esta entidad transmita al operador de la red móvil el primer parámetro de autenticación para que el operador pueda registrarlo en su sistema de autenticación para autenticar el elemento de seguridad;
C - Al ocurrir un evento, que una plataforma remota transmita al elemento de seguridad un indicador que informa al elemento de seguridad de que está autorizado para sustituir el primer parámetro de autenticación con un segundo parámetro de autenticación si su autenticación falla con el sistema de autenticación la próxima vez que intente conectarse a la red móvil;
D - Al ocurrir el evento, que la entidad transmita al operador un segundo parámetro de autenticación para permitir que el operador sustituya el primer parámetro de autenticación por el segundo parámetro de autenticación en su sistema de autenticación;
E - En caso de una fallo posterior del elemento de seguridad para conectarse a la red móvil y si el indicador está presente en el elemento de seguridad, sustituir el primer parámetro de autenticación con el segundo parámetro de autenticación en el elemento de seguridad para que el elemento de seguridad pueda autenticarse por sí mismo con la red móvil por medio del segundo parámetro de autenticación.
En una primera realización, el método consiste en almacenar en el elemento de seguridad una pluralidad de parámetros de autenticación, ubicándose el primer parámetro de autenticación en la cabeza de una lista de parámetros de autenticación, y la etapa E consiste en sustituir el primer parámetro de autenticación por el segundo parámetro de autenticación, clasificándose el segundo parámetro de autenticación en la lista inmediatamente después del primer parámetro de autenticación.
En una segunda realización, el método consiste en almacenar en el elemento de seguridad una pluralidad de parámetros de autenticación y la etapa C consiste además en transmitir al elemento de seguridad la clasificación en la lista del segundo parámetro de autenticación a utilizar en el próximo intento de conexión a la red móvil, si el indicador está presente.
En una tercera realización, el segundo parámetro de autenticación es calculado por el elemento de seguridad en base a una semilla y de un diversificador.
El diversificador se puede transmitir al elemento de seguridad durante la etapa C.
Preferiblemente, el segundo parámetro de autenticación es calculado por el elemento de seguridad en base al primer parámetro de autenticación y a un identificador del elemento de seguridad.
Ventajosamente, la entidad es un fabricante del elemento de seguridad.
En una realización preferida, el indicador se transmite al elemento de seguridad a través del operador de la red móvil. El elemento de seguridad está preferiblemente constituido por cualquiera de los siguientes elementos:
• Una tarjeta de módulo de identidad de abonado (SIM);
• Una tarjeta de circuito integrado universal (UICC); o
• Una UICC integrada (eUICC).
La invención también se refiere a un elemento de seguridad que comprende un primer parámetro de autenticación para una red móvil, permitiendo este primer parámetro de autenticación que un sistema de autenticación de la red móvil autentique el elemento de seguridad, comprendiendo el elemento de seguridad:
• Medios para almacenar un indicador que informa al elemento de seguridad de que está autorizado a sustituir el primer parámetro de autenticación por un segundo parámetro de autenticación si falla su autenticación con el sistema de autenticación la próxima vez que intente conectarse a la red móvil;
• Medios para sustituir el primer parámetro de autenticación por el segundo parámetro de autenticación si el elemento de seguridad no logra conectarse a la red móvil con el primer parámetro de autenticación, siendo activados estos medios para sustituir si el indicador está presente en el elemento de seguridad, de modo que el elemento de seguridad puede autenticarse por sí mismo con la red móvil mediante el segundo parámetro de autenticación.
Preferiblemente, el elemento de seguridad comprende una memoria que almacena el segundo parámetro de autenticación.
Ventajosamente, esta memoria almacena una pluralidad de parámetros de autenticación.
Alternativamente, el elemento de seguridad comprende medios informáticos para calcular el segundo parámetro de autenticación después de haber recibido el indicador.
La presente invención se entenderá mejor con respecto a la descripción del dibujo único que muestra las etapas del método de la invención en el que un proveedor de elementos de seguridad proporciona elementos de seguridad a un MNO.
En esta figura, se representan tres etapas:
La primera etapa consiste en generar varios conjuntos de parámetros de autenticación para el mismo elemento de seguridad. Aquí, se generan y cargan tres conjuntos K1, K2 y K3 en una memoria segura del elemento de seguridad. Sin embargo, solo un conjunto K1 está activo, es decir, el elemento de seguridad solo puede autenticarse por sí mismo en la red utilizando el conjunto K1. Los conjuntos K2 y K3 son conjuntos "durmientes" y pueden activarse (se explica a continuación) posteriormente. Un conjunto de claves comprende al menos un parámetro de autenticación, por ejemplo la clave Ki. El archivo de salida OF-K1 que comprende el conjunto de claves K1 se envía al MNO y se puede entregar en los elementos backend del MNO como de costumbre. Los otros conjuntos K2 y K3 se guardan de forma segura en la fábrica del emisor, por ejemplo, en un KMS y no se transmiten al MNO. Por lo tanto, estos conjuntos se mantienen en secreto y no pueden ser comprometidos por un tercero (atacante).
Cuando el usuario del terminal que comprende el elemento de seguridad que comprende el conjunto K1 intente conectarse a la red del MNO, será autenticado, como es habitual, ya que el conjunto K1 está presente y activado en el elemento de seguridad y en la red (sistema de autenticación).
La segunda etapa ocurre cuando ocurre un evento. Este evento puede ser, por ejemplo:
• El emisor o el MNO considera que se ha producido un problema de seguridad (el conjunto de parámetros K1 puede haber sido robado o comprometido);
• El MNO decide que hay que lanzar (por ejemplo, mensualmente) una campaña de seguridad para cambiar los conjuntos de parámetros;
• El MNO quiere realizar alguna actualización preventiva de los parámetros en elementos de seguridad;
• Un VIP o un gobierno solicita nuevos conjuntos de parámetros por razones de seguridad, ...
En esta segunda etapa, a solicitud del MNO o por iniciativa del emisor, el emisor entrega un nuevo archivo de salida al MNO. Este archivo de salida no puede haberse visto comprometido ya que se almacenó de forma segura en las instalaciones del emisor (en un KMS/HSM, por ejemplo). El nuevo archivo de salida (OF-K2) comprende el conjunto de claves K2 ya incluido en el elemento de seguridad. El juego de claves K3 se mantiene confidencial en las instalaciones del emisor.
El MNO puede entonces lanzar una campaña dirigida a los elementos de seguridad que tienen que cambiar sus conjuntos de claves. En la figura, el elemento seguro que tiene el conjunto de claves K1 tiene que cambiar la clave de autenticación K1. Para ello, hay que lanzar una simple campaña OTA. Esta consiste en configurar, mediante una plataforma remota (como una plataforma OTA, por ejemplo perteneciente al emisor o al MNO), un indicador (marcador) en el elemento de seguridad. La plataforma remota transmite al elemento de seguridad un indicador que informa al elemento de seguridad de que está autorizado a sustituir el actual (primer) parámetro de autenticación con un segundo parámetro de autenticación si su autenticación falla con el sistema de autenticación la próxima vez que intente conectarse a la red móvil. El elemento de seguridad sigue manteniendo el conjunto de claves K1 activo (todavía no se ha sustituido K1) pero está listo para sustituirlo por uno nuevo.
Para los elementos de seguridad alcanzados por la campaña, el MNO entrega los nuevos conjuntos de claves en su infraestructura de backend utilizando su mecanismo de entrega habitual. El MNO sustituye el primer parámetro de autenticación por el segundo parámetro de autenticación en su sistema de autenticación. Cuando el dispositivo conectado realice una nueva autenticación en la red, la autenticación fallará ya que los parámetros activos en los elementos de seguridad siguen siendo los iniciales, mientras que los parámetros activos en el backend del MNO son los nuevos.
Por tanto, la tercera etapa consiste en que el elemento de seguridad detecte que no puede conectarse a la red: su autenticación ha fallado. En este caso, el elemento de seguridad comprueba si el marcador está presente. Si el marcador no está presente, el elemento de seguridad continúa autenticándose con el conjunto de claves K1. Si el marcador está presente, el elemento de seguridad sustituye el primer parámetro de autenticación K1 con el segundo parámetro de autenticación K2 para que el elemento de seguridad pueda autenticarse por sí mismo con la red móvil mediante el segundo parámetro de autenticación K2 (K2 está activo a nivel de la red y al nivel del elemento de seguridad). Si la autenticación tiene éxito con K2, el marcador se restablece y se reinicia una nueva autenticación. También es posible intentar autenticarse en la red con el segundo parámetro K2 y, si esto tiene éxito, sustituir K1 por K2 y restablecer el marcador.
Posteriormente, será posible sustituir el juego de claves K2 por el juego de claves K3 utilizando el mismo mecanismo.
Más detalladamente, el proceso de autenticación comienza con el envío de un desafío (un dato aleatorio la firma criptográfica de este dato aleatorio otros datos) por la red al dispositivo conectado. El elemento de seguridad es responsable primero de autenticar la red comprobando la firma criptográfica. Si los parámetros activos no son los buenos, el recálculo de la firma criptográfica no coincidirá: la autenticación fallará en la parte del elemento de seguridad. Sin embargo, como parte de la invención, si el mecanismo de sustitución se ha activado previamente, el elemento de seguridad puede intentar inmediatamente calcular la firma criptográfica con otro de sus parámetros proporcionados. Si el nuevo cálculo de la firma criptográfica coincide, el conjunto de parámetros utilizados se convierte en el nuevo activo y el proceso de autenticación puede continuar con esos parámetros: el elemento de seguridad enviará un desafío que permitirá a la red autenticar el elemento de seguridad (en el caso de autenticación mutua).
En la descripción anterior, los conjuntos de claves se almacenan en una lista, situándose el primer parámetro de autenticación K1 en la cabeza de esta lista (y se activa automáticamente) y se sustituye (cuando el marcador está activado y la autenticación falla) por el segundo parámetro de autenticación K2 que está en la lista inmediatamente después del primer parámetro de autenticación K1. El parámetro de autenticación K3 está clasificado en el número 3 de la lista.
Una lista de este tipo puede comprender, por ejemplo, doce parámetros de autenticación diferentes (de modo que el MNO puede cambiar los parámetros de autenticación mensualmente, siendo la lista circular, de modo que después de K12, K1 se seleccionará nuevamente, y no se utilizará ningún parámetro de autenticación más de 1 mes en un año). Al producirse el evento (segunda etapa), también es posible indicar al elemento de seguridad qué parámetro de autenticación está autorizado a utilizar más adelante indicando la clasificación en la lista del parámetro de autenticación que se utilizará en el próximo intento de conectarse a la red móvil, si el indicador está presente. Esto significa que como parte del comando OTA enviado al elemento de seguridad para activar el mecanismo de sustitución, se puede proporcionar el identificador del nuevo conjunto de parámetros que se utilizará.
Otra forma de manejar los parámetros de autenticación es calcular el parámetro de autenticación que se utilizará en caso de fallo de autenticación mediante el uso de una semilla (clave maestra) y un diversificador, instalándose la semilla en el elemento de seguridad durante la fabricación/personalización, y enviándose el diversificador al elemento de seguridad durante la campaña.
Una alternativa consiste en calcular el segundo parámetro de autenticación a nivel del elemento de seguridad en base al primer parámetro de autenticación y de un identificador del elemento de seguridad, por ejemplo su Identificador de Tarjeta de Circuito Integrado (ICCID).
La entidad que almacena los parámetros de autenticación en el elemento de seguridad y los transmite al MNO es preferiblemente el fabricante (o fábrica de personalización) del elemento de seguridad. Sin embargo, en caso de personalización remota del elemento seguro, otra entidad puede realizar estas funciones, por ejemplo un operador de un servidor que gestiona elementos de seguridad. Este operador puede establecer enlaces con una pluralidad de MNO, para descargar perfiles de suscripción completos en elementos de seguridad ya in situ. De este modo, un usuario final puede solicitar la descarga de claves, programas y datos de diferentes MNO, lo que le permite tener múltiples suscripciones en su dispositivo (posiblemente obtenidas de diferentes MNO).
Para ser interoperable, el indicador (marcador) enviado al elemento de seguridad puede ser enviado por el fabricante del elemento de seguridad al MNO. En este caso, es importante que el marcador esté protegido por una información (clave) que no está incluida en el archivo de salida (porque esta información también puede haber sido pirateada previamente por un atacante). Por lo tanto, esta clave también tiene que mantenerse en secreto en el KMS/HSM del fabricante. El marcador se puede enviar, por ejemplo, a través de OTA o Wifi en un comando OTA. El método según la presente invención aplica a todos los elementos de seguridad, entre ellos:
• Tarjetas sim
• Tarjetas UICC
• UICC integradas (eUICC)
La invención introduce un nuevo comando OTA para la activación del mecanismo de sustitución. Dado que esto podría abrir un nuevo vector de ataque al elemento de seguridad, la invención también incluye una protección de seguridad adicional:
• Se tiene que haber entregado una clave en el elemento de seguridad en el momento de la fabricación, denominada "clave de protección del mecanismo de sustitución". Esta clave nunca saldrá de la fábrica del emisor del elemento de seguridad o del centro de personalización.
• Cuando el MNO solicita la entrega de nuevos conjuntos de parámetros, la fábrica emisora del elemento de seguridad también es responsable de calcular la carga útil del comando OTA que se enviará al elemento de seguridad (el utilizado en la campaña OTA mencionada anteriormente). Este comando OTA está protegido por la "clave de protección del mecanismo de sustitución" del elemento de seguridad.
• Al recibir el comando OTA, el elemento de seguridad verificará la carga útil, utilizando la "clave de protección del mecanismo de sustitución" proporcionada en el momento de la fabricación. Si la verificación no tiene éxito, el mecanismo de sustitución permanece inactivo.
• Se puede implementar un "contador de verificación de carga útil fallida" para aumentar el nivel de seguridad: el elemento de seguridad podría silenciarse si el número de verificaciones de carga útil fallidas disponibles restantes llega a 0.
Como variantes de la invención:
• Para mejorar la fiabilidad del protocolo OTA, también es posible que el elemento de seguridad envíe un mensaje (por ejemplo, un SMS originado en un móvil también llamado "MO SMS") al servidor para que conozca la activación del mecanismo de sustitución. Un MO SMS se envía solo si el SMS recibido por la tarjeta ha sido autenticado (para evitar "ataques de números premium", de acuerdo con la última versión 102.226 de ETSI y 3GPP 31.115).
• El conjunto de parámetros se puede utilizar varias veces durante la vida útil de la tarjeta SIM (sin límite en el número de cambios de conjuntos de parámetros), o la reutilización del conjunto de parámetros se puede bloquear/limitar (al cambiar un conjunto de parámetros, el conjunto antiguo se puede considerar "quemado", lo que significa que no se puede utilizar más. Esto significa que si se han proporcionado N conjuntos de parámetros en la tarjeta SIM en el momento de la fabricación, entonces se puede realizar un máximo de N-1 cambios).
• El conjunto de parámetros se puede almacenar en la fábrica del emisor de elementos de seguridad como valores individuales: N conjuntos de parámetros se almacenan de forma segura por tarjeta. Esto tiene como resultado un número importante de datos que se tienen que proteger y almacenar en el sistema backend del fabricante del emisor del elemento de seguridad. El conjunto de parámetros también se puede mutualizar almacenando solo "valores semilla primarios" que se pueden utilizar para volver a calcular dinámicamente los conjuntos de parámetros individuales bajo demanda.
• Incluso en el elemento de seguridad, en lugar de entregar el conjunto de parámetros completo en fábrica, se puede utilizar un enfoque similar de "valores semilla primarios": la generación de conjuntos de claves/parámetros integrados se puede realizar en la ejecución del mecanismo de sustitución. Como para cualquier algoritmo de diversificación, un diversificador también tiene que ser conocido por ambas partes: este diversificador puede ser parte de la carga útil del comando OTA que se enviará al SE (el utilizado en la Campaña OTA mencionada anteriormente).
Se debe observar que si se utilizan "valores semilla primarios" tanto en el lado del servidor como en el del cliente, entonces el número de conjuntos de parámetros que se pueden utilizar en la tarjeta puede volverse infinito (se genera un nuevo conjunto a petición, cada vez que se activa el mecanismo de sustitución ).
Las ventajas de la presente invención son:
• Ningún secreto/clave se transporta por el aire
• No hay interacción automática/en tiempo real de servidor a servidor entre el sistema OTA y el backend MNO (HLR/AuC/Ac)
• No se necesita sincronización en tiempo real entre los sistemas de servidor.
• Campaña OTA muy sencilla
• Funciona sea cual sea la generación de red (redes 3GPP o 3GPP2)
• Sin riesgo de pérdida de conectividad durante el proceso de cambio de parámetros
La invención también se refiere a un elemento de seguridad que comprende un primer parámetro de autenticación para una red móvil, permitiendo este primer parámetro de autenticación que un sistema de autenticación de la red móvil autentique el elemento de seguridad, comprendiendo este elemento de seguridad:
• Medios para almacenar un indicador que informa al elemento de seguridad de que está autorizado para sustituir el primer parámetro de autenticación por un segundo parámetro de autenticación si falla su autenticación con el sistema de autenticación la próxima vez que intente conectarse a la red móvil;
• Medios para sustituir el primer parámetro de autenticación por el segundo parámetro de autenticación si el elemento de seguridad no logra conectarse a la red móvil con el primer parámetro de autenticación, activándose estos medios para sustituir si el indicador está presente en el elemento de seguridad, de modo que el elemento de seguridad puede autenticarse por sí mismo con la red móvil mediante el segundo parámetro de autenticación.
El elemento de seguridad según la invención comprende preferiblemente una memoria que almacena el segundo parámetro de autenticación y ventajosamente una pluralidad de parámetros de autenticación. El primer parámetro de clasificación 1 se puede almacenar en una memoria dedicada o en la misma memoria que los parámetros de clasificaciones superiores.
Alternativamente, el elemento de seguridad comprende medios informáticos para calcular el segundo parámetro de autenticación después de haber recibido el indicador mencionado anteriormente.

Claims (13)

REIVINDICACIONES
1. Un método para sustituir al menos un parámetro de autenticación (K1, K2, K3) para autenticar un elemento de seguridad que coopera con un terminal, permitiendo dicho parámetro de autenticación (K1, K2, K3) un sistema de autenticación de una red móvil para autenticar dicho elemento de seguridad, siendo dicha red móvil gestionada por un operador de red móvil, consistiendo dicho método en:
A - Que una entidad almacene en dicho elemento de seguridad un primer parámetro de autenticación (K1, K2, K3); B - Que dicha entidad transmita a dicho operador de red móvil dicho primer parámetro de autenticación (K1, K2, K3) para que dicho operador pueda registrarlo en su sistema de autenticación para autenticar dicho elemento de seguridad;
C - Al ocurrir un evento, que una plataforma remota transmita a dicho elemento de seguridad un indicador que informa a dicho elemento de seguridad de que está autorizado a sustituir dicho primer parámetro de autenticación (K1, K2, K3) por un segundo parámetro de autenticación (K1, K2, K3) si falla la autenticación de dicho elemento de seguridad con dicho sistema de autenticación la próxima vez que intente conectarse a dicha red móvil;
D - Al ocurrir dicho evento, que dicha entidad transmita a dicho operador un segundo parámetro de autenticación (K1, K2, K3) para permitir que dicho operador sustituya dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3) en su sistema de autenticación;
E - En caso de fallo posterior de dicho elemento de seguridad para conectarse a dicha red móvil con dicho primer parámetro de autenticación (K1) y si dicho indicador está presente en dicho elemento de seguridad, sustituir dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3) en dicho elemento de seguridad para que dicho elemento de seguridad pueda autenticarse por sí mismo con dicha red móvil mediante dicho segundo parámetro de autenticación (K1, K2, K3).
2. Un método según la reivindicación 1, caracterizado por que este consiste en almacenar en dicho elemento de seguridad una pluralidad de parámetros de autenticación (K1, K2, K3), ubicándose dicho primer parámetro de autenticación (K1, K2, K3) en la cabeza de una lista de parámetros de autenticación (K1, K2, K3) y por que, durante la etapa E, este consiste en sustituir dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3), estando dicho segundo parámetro de autenticación (K1, K2, K3) clasificado en dicha lista inmediatamente después de dicho primer parámetro de autenticación (K1, K2, K3).
3. Un método según la reivindicación 1, caracterizado por que consiste en almacenar en dicho elemento de seguridad una pluralidad de parámetros de autenticación (K1, K2, K3), y por que la etapa C consiste además en transmitir a dicho elemento de seguridad la clasificación en dicha lista de dicho segundo parámetro de autenticación (K1, K2, K3) para ser utilizado en el próximo intento de conexión a dicha red móvil, si dicho indicador está presente.
4. Un método según la reivindicación 1, caracterizado por que dicho segundo parámetro de autenticación (K1, K2, K3) es calculado por dicho elemento de seguridad en base a una semilla y de un diversificador.
5. Un método según la reivindicación 4, caracterizado por que dicho diversificador se transmite a dicho elemento de seguridad durante la etapa C.
6. Un método según la reivindicación 1, caracterizado por que dicho segundo parámetro de autenticación (K1, K2, K3) es calculado por dicho elemento de seguridad en base a dicho primer parámetro de autenticación (K1, K2, K3) y a un identificador de dicho elemento de seguridad.
7. Un método según cualquier reivindicación anterior, caracterizado por que dicha entidad es un fabricante de dicho elemento de seguridad.
8. Un método según la reivindicación 1, caracterizado por que dicho indicador se transmite a dicho elemento de seguridad a través de dicho operador de red móvil.
9. Un método según cualquier reivindicación anterior, caracterizado por que dicho elemento de seguridad está constituido por cualquiera de los siguientes elementos:
- Una tarjeta de módulo de identidad de abonado (SIM);
- Una tarjeta de circuito integrado universal (UICC); o
- Una UICC integrada (eUICC).
10. Elemento de seguridad que comprende un primer parámetro de autenticación (K1, K2, K3) para una red móvil, permitiendo dicho primer parámetro de autenticación (K1, K2, K3) un sistema de autenticación de dicha red móvil para autenticar dicho elemento de seguridad, caracterizado por que está organizado para:
- Recibir y almacenar un indicador que informe a dicho elemento de seguridad de que está autorizado para sustituir dicho primer parámetro de autenticación (K1, K2, K3) por un segundo parámetro de autenticación (K1, K2, K3) si falla la autenticación de dicho elemento de seguridad con dicho sistema de autenticación la próxima vez que intente conectarse a dicha red móvil;
- Sustituir dicho primer parámetro de autenticación (K1, K2, K3) por dicho segundo parámetro de autenticación (K1, K2, K3) si dicho elemento de seguridad no logra conectarse a dicha red móvil con dicho primer parámetro de autenticación (K1, K2, K3), activándose dicha sustitución si dicho indicador está presente en dicho elemento de seguridad, de manera que dicho elemento de seguridad puede autenticarse por sí mismo con dicha red móvil mediante dicho segundo parámetro de autenticación (K1, K2, K3).
11. Elemento de seguridad según la reivindicación 10, caracterizado por que comprende una memoria que almacena dicho segundo parámetro de autenticación (K1, K2, K3).
12. Elemento de seguridad según la reivindicación 11, caracterizado por que dicha memoria almacena una pluralidad de parámetros de autenticación (K1, K2, K3).
13. Elemento de seguridad según la reivindicación 10, caracterizado por que está dispuesto para calcular dicho segundo parámetro de autenticación (K1, K2, K3) después de haber recibido dicho indicador.
ES16733403T 2015-06-25 2016-06-23 Un método para sustituir al menos un parámetro de autenticación para autenticar un elemento de seguridad, y elemento de seguridad correspondiente Active ES2833351T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
EP15306008.2A EP3110189A1 (en) 2015-06-25 2015-06-25 A method of replacing at least one authentication parameter for authenticating a security element and corresponding security element
PCT/EP2016/064616 WO2016207316A1 (en) 2015-06-25 2016-06-23 A method of replacing at least one authentication parameter for authenticating a security element and corresponding security element

Publications (1)

Publication Number Publication Date
ES2833351T3 true ES2833351T3 (es) 2021-06-15

Family

ID=53496599

Family Applications (1)

Application Number Title Priority Date Filing Date
ES16733403T Active ES2833351T3 (es) 2015-06-25 2016-06-23 Un método para sustituir al menos un parámetro de autenticación para autenticar un elemento de seguridad, y elemento de seguridad correspondiente

Country Status (7)

Country Link
US (1) US10959094B2 (es)
EP (2) EP3110189A1 (es)
JP (1) JP6581221B2 (es)
KR (2) KR102095136B1 (es)
CN (1) CN107750470B (es)
ES (1) ES2833351T3 (es)
WO (1) WO2016207316A1 (es)

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3468130A1 (en) * 2017-10-06 2019-04-10 Gemalto Sa A method for transmitting to a physical or virtual element of a telecommunications network an encrypted subscription identifier stored in a security element, corresponding security element, physical or virtual element and terminal cooperating with this security element
EP3684088A1 (en) 2019-01-18 2020-07-22 Thales Dis France SA A method for authentication a secure element cooperating with a mobile equipment within a terminal in a telecommunication network
GB2590592A (en) 2019-09-30 2021-07-07 Truphone Ltd Network connectivity
SE547842C2 (en) * 2019-12-05 2025-12-09 Atlastica Ab A method for identifying and separating legitimate attempts to register to a network from fraudulent
EP4057659A1 (en) 2021-03-11 2022-09-14 Thales DIS France SA A method of replacing a current key in a security element and corresponding security element
EP4278632A4 (en) * 2021-04-14 2024-07-17 Samsung Electronics Co., Ltd. METHOD AND APPARATUS FOR MANAGING EVENTS IN A WIRELESS COMMUNICATION SYSTEM
DE102021004115A1 (de) * 2021-08-10 2023-02-16 Giesecke+Devrient Mobile Security Gmbh Verfahren in einem secure element

Family Cites Families (27)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5799084A (en) * 1996-05-06 1998-08-25 Synacom Technology, Inc. System and method for authenticating cellular telephonic communication
WO1998031161A2 (en) * 1997-01-11 1998-07-16 Tandem Computers, Incorporated Method and apparatus for automated a-key updates in a mobile telephone system
US9098958B2 (en) * 1998-09-15 2015-08-04 U-Paid Systems, Ltd. Convergent communications platform and method for mobile and electronic commerce in a heterogeneous network environment
US7010699B1 (en) * 2000-06-12 2006-03-07 Lucent Technologies Inc Apparatus, method and system for providing a default mode for authentication failures in mobile telecommunication networks
JP2003169050A (ja) * 2001-12-03 2003-06-13 Matsushita Electric Ind Co Ltd 鍵管理装置、鍵管理方法、これを用いた記憶媒体およびプログラム
FR2837009A1 (fr) * 2002-03-11 2003-09-12 Schlumberger Systems & Service Mise a jour d'un algorithme d'authentification dans un systeme informatique
US7099476B2 (en) * 2002-06-04 2006-08-29 Inventec Appliances Corp. Method for updating a network ciphering key
FR2847756B1 (fr) * 2002-11-22 2005-09-23 Cegetel Groupe Procede d'etablissement et de gestion d'un modele de confiance entre une carte a puce et un terminal radio
CN1549482B (zh) * 2003-05-16 2010-04-07 华为技术有限公司 一种实现高速率分组数据业务认证的方法
US7721092B2 (en) * 2003-12-26 2010-05-18 Mitsubishi Electric Corporation Authenticating device, authenticated device and key updating method
JP4330631B2 (ja) * 2004-01-15 2009-09-16 ノキア コーポレイション 移動局のためのセキュリティ関連パラメータの更新技法
CN100505927C (zh) * 2004-10-22 2009-06-24 北京握奇数据系统有限公司 动态口令认证方法
EP1679925B1 (en) * 2005-01-07 2017-04-05 LG Electronics Inc. Authentication of a mobile station
US20120130838A1 (en) * 2006-09-24 2012-05-24 Rfcyber Corp. Method and apparatus for personalizing secure elements in mobile devices
US8547859B2 (en) * 2007-11-15 2013-10-01 Ubeeairwalk, Inc. System, method, and computer-readable medium for authentication center-initiated authentication procedures for a mobile station attached with an IP-femtocell system
EP2245872A4 (en) * 2008-02-15 2016-04-13 Ericsson Telefon Ab L M APPLICATION-SPECIFIC MASTER KEY SELECTION IN EVOLVED NETWORKS
EP2315464B1 (en) * 2009-10-23 2019-04-10 Vodafone Holding GmbH Modification of a secured parameter in a user identification module
CN102238135A (zh) * 2010-04-26 2011-11-09 许丰 安全认证服务器
US9509686B2 (en) * 2010-12-03 2016-11-29 Microsoft Technology Licensing, Llc Secure element authentication
US20120155647A1 (en) * 2010-12-21 2012-06-21 General Instrument Corporation Cryptographic devices & methods
KR101363753B1 (ko) * 2011-10-18 2014-02-17 에스케이씨앤씨 주식회사 모바일 단말기의 se 키 교체 방법 및 시스템
US9185089B2 (en) * 2011-12-20 2015-11-10 Apple Inc. System and method for key management for issuer security domain using global platform specifications
CN103117856B (zh) * 2012-01-16 2015-07-01 深圳市可秉资产管理合伙企业(有限合伙) 在移动装置中配置应用的方法和装置
CN103313241B (zh) * 2012-03-15 2016-12-14 中国移动通信集团公司 一种se密钥管理方法、业务平台、管理平台和系统
US9820216B1 (en) * 2014-05-12 2017-11-14 Sprint Communications Company L.P. Wireless traffic channel release prevention before update process completion
US9648164B1 (en) * 2014-11-14 2017-05-09 United Services Automobile Association (“USAA”) System and method for processing high frequency callers
JP6365410B2 (ja) * 2015-05-22 2018-08-01 株式会社デンソー 車両用通信システム

Also Published As

Publication number Publication date
KR20190026058A (ko) 2019-03-12
WO2016207316A1 (en) 2016-12-29
KR20180021838A (ko) 2018-03-05
JP2018527778A (ja) 2018-09-20
EP3110189A1 (en) 2016-12-28
CN107750470A (zh) 2018-03-02
US20180176778A1 (en) 2018-06-21
KR102095136B1 (ko) 2020-03-30
JP6581221B2 (ja) 2019-09-25
EP3314935B1 (en) 2020-08-19
US10959094B2 (en) 2021-03-23
CN107750470B (zh) 2021-05-25
EP3314935A1 (en) 2018-05-02

Similar Documents

Publication Publication Date Title
US11039311B2 (en) Profile download method and apparatus for use in wireless communication system
JP6062828B2 (ja) 加入者プロファイル転送方法、加入者プロファイル転送システム及びユーザ装置
ES2979346T3 (es) Comunicación segura con un dispositivo móvil
ES2876269T3 (es) Privacidad de identidad en redes inalámbricas
US20210092603A1 (en) Subscriber identity privacy protection against fake base stations
CN110650478B (zh) Ota方法、系统、设备、se模块、程序服务器和介质
US10959094B2 (en) Method of replacing at least one authentication parameter for authenticating a security element and corresponding security element
EP1879325B1 (en) Method and system for updating a secret key
US10356614B2 (en) Secure electronic subscriber identity module (eSIM) restoration
US20150350894A1 (en) Method and System for Establishing a Secure Communication Channel
CN101494854B (zh) 一种防止非法sim lock解锁的方法、系统和设备
CN103155614A (zh) 漫游网络中接入终端身份的认证
ES2817556T3 (es) Servidor de autenticación de una red de telecomunicación celular y UICC correspondiente
EP3229398A1 (en) A method for updating a long-term key used to protect communications between a network and a remote device
KR20230154195A (ko) 보안 요소의 현재 키를 교체하는 방법 및 해당 보안 요소
JP6663537B2 (ja) 端末アプリケーションをセキュリティエレメントにバインドする方法、対応するセキュリティエレメント、端末アプリケーション及びサーバ
JP2017103761A (ja) 移転認証方法、ユーザ装置及び移転確認方法
KR101603476B1 (ko) 이중 채널을 이용한 이중 인증 방법