コンテンツにスキップ

Security辞典(Security)

5GCセキュリティの主要用語を、意味・使われ方で引くための辞典です。詳しい流れはAuthentication章 / Security章を参照してください。

関連: Authentication章 / Security章 / Identifier辞典 / NF辞典


認証・鍵の用語

用語 意味 主体/場所 備考 Spec
5G-AKA 5G版のAKA認証方式 UE / AUSF / SEAF / UDM SEAFはHRES照合(RES生成はUE側)に加え、KSEAFを受けてKAMF以降の鍵導出も担う TS 33.501 §6.1.3.2
EAP-AKA' EAPフレームワーク上のAKA'認証方式 UE / AUSF / UDM EAPベースの相互認証 TS 33.501 §6.1.3.1 / RFC 5448
認証方式選択 5G-AKAかEAP-AKA'かを選ぶ UDM/ARPF UDM/ARPFが決定する TS 33.501 §6.1.2
KSEAF 認証成功でAUSF→SEAFへ授受される最上位アンカー鍵 AUSF→SEAF 鍵階層の最上位 TS 33.501 §6.2
KAMF KSEAFから導出される鍵 AMFが保持 KSEAFの下位 TS 33.501 §6.2
KNASint / KNASenc NAS完全性鍵 / NAS暗号鍵 AMF・UE KAMFから導出 TS 33.501 §6.2
KgNB→KRRCint/KRRCenc/KUPint/KUPenc AS側で用いる各鍵 gNB・UE KAMFから導いたKgNBを起点にAS各鍵を導出 TS 33.501 §6.2
SUCI / SUPI / SIDF 恒久識別子SUPIを秘匿したSUCIを、UDMのSIDFが復号する UE(秘匿)/ UDM内SIDF(復号) 詳細はIdentifier辞典 TS 33.501
ARPF 長期鍵の保管と認証ベクトル生成 UDM内 Authentication Credential Repository and Processing Function TS 33.501

アルゴリズム・手順の用語

用語 意味 主体/場所 備考 Spec
NEA(NEA0/1/2/3) 暗号化アルゴリズム NAS層・AS層 NAS/ASの暗号化に使用 TS 33.501 §5.11
NIA(NIA0/1/2/3) 完全性保護アルゴリズム NAS層・AS層 NIA0は認証されていない緊急呼に限定 TS 33.501 §5.11
NAS SMC(Security Mode Command) NAS層のセキュリティ起動 AMF⇔UE NASの暗号化・完全性保護を有効化 TS 33.501 §6.7.2
AS SMC AS(無線)層のセキュリティ起動 gNB⇔UE ASの暗号化・完全性保護を有効化 TS 33.501 §6.7.4
UP完全性保護(KUPint) ユーザプレーンの完全性保護 gNB・UE Rel-15で導入・Rel-16で制約緩和 TS 33.501

鍵は階層で降りてくる

認証成功で最上位の KSEAF が決まり、KAMF → NAS/AS各鍵へと段階的に導出されます(TS 33.501 §6.2)。恒久識別子 SUPI はエア区間で SUCI として秘匿され、UDMの SIDF が復号します。手順の流れはAuthentication章、鍵と保護の詳細はSecurity章を参照してください。

図解: 鍵階層ツリー

上の表の導出関係を1枚のツリーにしたものです。上位の鍵から下位の鍵が導出され、下位ほど守る範囲(区間)が狭くなります。KAMF から NAS 用の鍵(AMF が終端)と AS 用の起点 KgNB(gNB が終端)に枝分かれするのが要点です。

flowchart TB
    KSEAF["KSEAF
最上位アンカー鍵
(認証成功で AUSF→SEAF)"] KAMF["KAMF
(AMF が保持)"] subgraph NAS["NAS 用(UE ⇔ AMF で終端)"] direction LR KNI["KNASint
NAS 完全性"] KNE["KNASenc
NAS 暗号"] end KGNB["KgNB
AS 用の起点
(gNB へ)"] subgraph AS["AS=無線用(UE ⇔ gNB で終端)"] direction LR KRI["KRRCint
RRC 完全性"] KRE["KRRCenc
RRC 暗号"] KUI["KUPint
UP 完全性"] KUE["KUPenc
UP 暗号"] end KSEAF --> KAMF KAMF --> KNI KAMF --> KNE KAMF --> KGNB KGNB --> KRI KGNB --> KRE KGNB --> KUI KGNB --> KUE classDef anchor fill:#fde,stroke:#c69,stroke-width:2px; classDef nas fill:#eef,stroke:#66a; classDef as fill:#efe,stroke:#3a3; class KSEAF,KAMF anchor; class KNI,KNE nas; class KRI,KRE,KUI,KUE as;

図の読み方

最上位の KSEAF(認証成功で AUSF→SEAF へ授受されるアンカー鍵)から KAMF が導出され、そこから NAS 用の鍵(KNASint / KNASenc)AS 用の起点 KgNB に分かれます。KgNB からさらに無線区間の RRC 用・UP 用の各鍵 が導出されます。NAS 鍵は UE⇔AMF、AS 鍵は UE⇔gNB でそれぞれ終端し、下位ほど守る区間が狭くなります。この階層により、どこか1区間の鍵が漏れても上位鍵や他区間には波及しにくくなります。なお KSEAF より上位(K →〔CK/IK〕→ KAUSF → KSEAF)の導出も存在し、その全体像は Security応用(level5) を参照してください。