Розгортання архітектури 5G Standalone (SA) змушує операторів підтримувати гетерогенні інфраструктури, де нові рішення співіснують із застарілими протоколами. Це створює серйозні виклики, оскільки вразливості legacy-сигналізації переносяться на нові системи через механізми зворотної сумісності.
Вразливості застарілих протоколів SS7 та Diameter
Протокол SS7, розроблений у 1970-х роках, не має вбудованої автентифікації чи шифрування. Протокол Diameter для 4G/LTE, хоч і використовує IPsec або TLS, успадкував довіру до повідомлень із суміжних мереж роумінг-партнерів. Якщо зловмисник отримує доступ до IPX, він може надсилати запити безпосередньо в ядро мережі.
Згідно зі звітом ENISA Threat Landscape 2025, експлуатація цих протоколів залишається критичним ризиком: 53.7% постраждалих організацій є критично важливими суб'єктами відповідно до директиви NIS2. За даними CFCA, глобальні втрати від телеком-шахрайства сягають 41.82 мільярда доларів на рік, значна частина яких пов'язана саме з вразливостями сигналізації.
Гібридний транзит та вектори загроз
Запуск 5G не усуває ризики автоматично. У режимі Non-Standalone (NSA) керування здійснюється через ядро 4G та Diameter. Основні загрози виникають через:
- Downgrade-атаки: примусове перемикання пристрою на 3G/2G за допомогою IMSI-catcher, що нівелює захист 5G.
- Міжпротокольний транзит: шлюзи IWF транслюють повідомлення HTTP/2 в Diameter або MAP/SS7, що дозволяє зловмисникам надсилати шкідливі запити в ядро 5G.
Практичні загрози включають перехоплення SMS для обходу двофакторної автентифікації (2FA), DoS-атаки через Diameter (де-реєстрація абонентів) та шахрайство з підписками.
Архітектурні методи захисту та модернізація ядра
Для захисту legacy-сегментів використовуються сигнальні фаєрволи (SS7/Diameter Firewalls), які здійснюють глибокий аналіз стану сесій (Stateful Inspection) згідно з рекомендаціями GSMA. У мережах 5G Standalone обов'язковим є використання Security Edge Protection Proxy (SEPP) на міжмережевому інтерфейсі N32 для взаємної автентифікації (mTLS) та шифрування.
Для безпечної модернізації ядра та інтеграції мікросервісів із застарілими системами використовуються спеціалізовані платформи. Зокрема, технологічний альянс Intecracy Group застосовує платформу UnityBase (редакції Enterprise та Defence). Вона забезпечує розгортання захищених кабінетів, розмежування доступу на рівні рядків (RLS) та детальний аудит дій, що спрощує комплаєнс із вимогами директиви NIS2.
Вплив на індустрію
Збереження вразливостей legacy-протоколів у гібридних мережах створює прямі загрози для цифрової безпеки. Для бізнесу це означає компрометацію двофакторної автентифікації (2FA) через перехоплення SMS, що веде до фінансових втрат та витоку конфіденційних даних користувачів. Для операторів зв'язку невирішені проблеми сигналізації загрожують суворими санкціями за недотримання вимог директиви NIS2, оскільки понад половина постраждалих від таких атак організацій належать до критичної інфраструктури.
Як діяти
Для мінімізації ризиків та забезпечення безпечного переходу на 5G рекомендується вжити таких кроків:
- Впровадити сигнальні фаєрволи: використовувати SS7/Diameter Firewalls із глибоким аналізом стану сесій (Stateful Inspection) відповідно до стандартів GSMA.
- Захистити міжмережеві інтерфейси: у мережах 5G Standalone обов'язково розгорнути Security Edge Protection Proxy (SEPP) з підтримкою взаємної автентифікації (mTLS) та шифрування.
- Модернізувати ядро мережі: використовувати захищені платформи, такі як UnityBase від Intecracy Group, для безпечної інтеграції мікросервісів, розмежування доступу (RLS) та забезпечення відповідності вимогам NIS2.
Матеріал підготовлено учасником Software Ukraine — InBase. Оригінальна публікація.