欧盟发布《5G网络安全风险评估报告》,并未将中国列入威胁
2019加入学术plus丨2018学术大礼包丨2017不可以错过的重磅报告们
10月9日,在欧盟委员会和欧盟网络安全机构的支持下,欧盟成员国发布了名为《report on the EU coordinated risk assessment on cybersecurity in Fifth Generation (5G) networks》(5G网络安全风险评估报告)的报告。这是实现欧盟2019年3月份采纳的European Commission Recommendation(欧盟关于5G网络安全的建议)的一部分措施,以确保欧盟范围内5G网络的安全。.
该报告是基于所有欧盟成员国网络安全风险评估的结果形成的,报告识别了主要的威胁和威胁单元、最敏感的资产、主要的漏洞(包括技术漏洞和其他方面的漏洞)、以及其他的战略风险。
文章仅供参考,观点不代表本机构立场。
欧盟成员国发布5G网络安全风险评估报告
作者:学术plus高级评论员 张涛
欧盟层面:2019年3月,在得到欧盟议会支持后,欧盟委员会采纳了针对5G网络安全的建议,具体是建议欧盟成员国完成国家级的5G风险评估,审查国家级的预防措施,并在欧盟层面上进行风险评估和形成缓解措施通用工具集。
国家层面:国家级的风险评估主要分析影响5G网络的主要威胁和威胁者、敏感5G资产和相关漏洞等。
报告下载地址:
https://ec.europa.eu/newsroom/dae/document.cfm?doc_id=62132
https://europa.eu/rapid/press-release_IP-19-6049_en.htm
2019年12月31日前,合作小组将就解决识别的网络安全风险的工具集达成一致。
2020年10月1日前,欧盟成员国将与欧盟委员会协作来评估建议的效果,以确定下一步行动。
1. 为识别国家级和欧盟级应用的缓解措施提供了基础。
2. 识别了大量重要的网络安全挑战,与现有网络相比,5G网络的主要安全挑战体现在:5G技术的关键创新;供应商在构建和运营5G网络中的角色,以及对单个供应商的依赖性。
3. 5G网络的发布将带来的主要影响有:
(1)增加攻击面和更多的潜在攻击入口。因为5G网络更多地依赖软件,因此产生了很多相关安全漏洞的风险。攻击者可以更容易地插入后门到产品中,并且更加难以检测。(2)由于5G网络架构的新特点和功能,一些网络组件和功能变得更加敏感,比如基站和网络的关键技术管理功能。(3)移动网络运营商对供应商的依赖相关的风险。这会引发大量攻击者可以利用的攻击路径,并增加此类攻击的潜在影响的严重程度。其中非欧盟成员国和有国家背景的风险是最严重的。(4)网络可用性和完整性的威胁成为主要的安全考虑。除了机密性和完整性的威胁外,5G网络有望成为许多关键IT应用的骨干,这些网络的完整性和可用性将成为国家安全的主要威胁,以及欧盟的主要安全挑战。4. 欧盟提出一个新的安全图谱,因此需要重新评估适用于相关机构和生态的当前政策和安全框架,欧盟成员国也需要采取必要的缓解措施。为完善欧盟成员国的安全评估报告,欧盟网络安全局正在制作与5G网络相关的威胁图谱映射。
欧盟成员国5G网络
安全风险评估
评估使用的是ISO/ISC:27005风险评估方法。评估过程中的一些参数,包括:5G网络的主要威胁类型;主要威胁单元;主要资产和敏感程度;主要的漏洞;主要风险和相关场景。
5G网络部署引发的网络安全风险主要是增加了供应链攻击的风险。
具体来看,与5G网络安全相关的威胁场景主要考虑:
本地和全球5G网络的破坏(对可用性的威胁)
对5G网络基础设施的流量和数据的监控(对机密性的威胁)
5G网络基础设施流量和数据的修改或重路由(完整性和机密性的威胁)
对经过5G网络的其他数字基础设施或信息系统的破坏或修改(对完整性和机密性的破坏)
与5G网络相关的特定威胁场景的严重程度是根据以下因素确定的:
受影响的用户数量和类型
事件发生后检测或修复所花费的时间
受影响的服务类型,破坏和经济损失的程度和范围
信息泄露的类型
下面介绍了欧盟成员国发现的不同类型的威胁单元:
图:威胁单元的种类
网络资产的评估是按照逻辑和功能部分进行评估的:
3GPP标准中定义的功能有:
核心功能。指为订阅用户提供服务的功能。
访问功能。连接订阅用户和网络提供商的功能。
3GPP标准中未定义的底层功能有:
传输功能。将访问网络连接到核心网的功能。
网络交换功能。使不同网络互联的功能。
管理系统和支撑服务。负责管理端到端网络分组和其他非关键服务。
漏洞是指与硬件、软件、过程和政策相关的漏洞。
对移动网络运营商和供应商等相关利益方来说:
缺乏专业的人员来保证5G网络的安全,并进行监控和维护。
缺乏足够的内部安全控制、监控实践、安全管理系统,并且风险管理实践不够充分。
安全或运营维护流程缺乏或不足,比如软件补丁/更新管理。
对移动网络运营商来说:
网络设计和架构存在不足
网络和IT基础设施的物理安全存在不足
到网络组件的本地和远程访问策略存在不足
采购流程的安全需求存在不足
变更管理流程存在不足
对单一供应商依赖产生的漏洞:
在单个网络中,对单个供应商的依赖会造成对特定解决方案的依赖,最终导致难以从其他供应商采购解决方案,这对那些无法实现全交互的方案来说更是如此。
因此,过度依赖单一设备供应商的基于欧盟的运营商已经暴露了大量由于商业(经济)压力引发的风险,包括是企业合并、并购或被制裁。
从国家和欧盟层面来看,在供应商方面缺乏多样性会增加5G基础设施的漏洞。依赖与单个或多个网络也会明显影响国家和欧盟范围内的弹性,并引发单点失败率。供应商数量太少会降低开发出更安全产品的积极性。
欧盟5G网络安全评估报告中提到最重要的安全风险还是关键基础设施和供应链的安全风险。中国5G技术在全球处于领先水平是不争的事实,以美国为首的西方国家认为5G技术中国领先会其带来国家安全、经济安全带来潜在威胁。欧盟报告中虽然强调了关键基础设施和供应链的安全风险,但没有明确将中国及华为公司列为威胁。
报告下载地址:
https://ec.europa.eu/newsroom/dae/document.cfm?doc_id=62132
https://europa.eu/rapid/press-release_IP-19-6049_en.htm
(全文完,完整报告请点击原文链接)
张涛,学术plus高级评论员,专注研究人工智能产业技术与网络信息安全。
5G失利,美国想引领6G?丨美发布《5G市场份额和风险分析》简报丨【CNAS】美国战法转型丨欧盟AI发展不起来的原因丨我国的三艘航母丨特朗普签署《网络安全人才行政令》我国网络安全人才缺口超100万丨俄罗斯断网进行时,战斗种族也怕美国?丨欧盟最新《AI网络安全政策发展框架》丨中美AI竞赛,中国惜败?丨两会热点:人工智能立法丨美新一轮技术出口管制,或得不偿失丨美国国会发布《美国未来四大战略威胁》丨人工智能监管指南丨关于区块链你必须知道的:10个行业案例+核心问题与解决方案丨中美贸易战下,日本被这4个困境团团围住丨【Nature】如果AI可以预测和限制战争?丨【麦肯锡】政策制定者必读的AI报告:人工智能时代应解决这三件事丨美国发布《武器系统网络安全报告》丨欧盟发布国家网络安全战略评估工具,涵盖15个目标142个问题丨美国发布AI白皮书《机器崛起:人工智能及对美国政策不断增长的影响》丨网络战,没有规则!丨美国《国家网络安全应急措施》四大挑战与十项措施丨Deepfakes变脸术 竟成为美国国家安全的新威胁丨【布鲁金斯】2020-2040年军事技术变化预测丨【五眼情报联盟】最新发布:加密数据三原则丨机器学习的偏见丨牛津大学在思考:如何让AI成为一个好人?丨无人驾驶,法律你准备好了吗?
长按识别二维码查看更多观点或进入公众号“个人专栏”结识“学术plus”专家作者团队。
展望2019
人间不合逻辑,同志尚须努力丨2019年的世界与中国丨智库2019:救赎与涅槃丨2019 全球财经关键词丨2019 法学界大事件丨2019 全球财经关键词丨2019 后真相时代的痛点丨2019 世界战斗机如何发展?
点击领取:2018学术大礼包
声明:版权归原作者所有。文章观点不代表本机构立场。图片均来自与网络。
《中国电子科学研究院学报》欢迎各位专家、学者赐稿!投稿链接
http://kjpl.cbpt.cnki.net
学报电话:010-68893411
学报邮箱:dkyxuebao@vip.126.com