执行概览
O-RAN联盟致力于通过零信任架构(ZTA)提升Open RAN安全。工作组11(WG11)正推动Open RAN的ZTA,遵循NIST指导,并考虑ZTA的七项基本原则。爱立信Open RAN解决方案采用云RAN和EIAP产品,支持ZTA安全控制措施,为MNOs提供安全部署信心。
ZTA的基本原则与5G指导原则
ZTA核心概念是不信任任何内部或外部主体,每个资产作为微边界保护。NIST定义的ZTA七项原则适用于端到端5G系统。5G向云原生和混合云迁移,需ZTA保护,O-RAN联盟、3GPP等组织正推动ZTA在规范中实现。
确保安全Open RAN的ZTA关键控制措施
O-RAN联盟WG11正通过威胁建模和规范制定,提升Open RAN安全,实现ZTA初级阶段。关键控制措施包括:网络功能和应用生命周期管理、安全事件记录、软件物料清单(SBOM)签名、安全凭证、加密密钥存储、TLS 1.2/1.3、mTLS、证书管理协议(CMPv2)、NACM、IEEE 802.1X等。
实现5G ZTA成熟度的逐步阶段
CISA定义的ZTMM包含四个阶段(传统、初始、高级、最优)和五个支柱(身份、设备、网络、应用与工作负载、数据)。ZTA实施需渐进式、基于风险的方法,逐步提升安全控制措施。Open RAN ZTA关键控制措施可映射到ZTMM各阶段,逐步实现“最优”ZTA。
ZTA考虑因素在Open RAN中的应用
Open RAN引入AI/ML、APIs、云原生技术等,需ZTA保护。AI/ML安全需防范逃避攻击、投毒攻击、API攻击、供应链攻击和隐私攻击。API安全需实施访问控制、输入验证等。云原生环境需遵循行业最佳实践,如Kubernetes加固、ESF、CIS基准等,保护云基础设施免受内部和外部威胁。
云RAN:爱立信安全的Open RAN解决方案
爱立信云RAN和EIAP产品支持Open RAN云化、智能化/自动化和开放接口。爱立信安全可靠性模型(SRM)涵盖ZTA推荐控制措施和DevSecOps流程,确保安全集成。爱立信Open RAN解决方案内置ZTA安全控制,与CISA ZTMM保持一致,提供安全部署信心。
结论
5G网络正向ZTA演进,以抵御内外部威胁。ZTA提供微边界和接口保护,需采用基于风险的增量方法逐步实施。O-RAN联盟正推动Open RAN的ZTA,爱立信Open RAN解决方案支持ZTA安全控制,为MNOs提供安全部署信心。