EP0675615A1

Method for the combined authentication of a telecommunications terminal and a user module in a communications network.

Abstract

Le terminal (PA) et le module d'utilisateur (SIM) sont authentifiés de façon combinée sur la base d'une clé d'authentification calculée d'une part par le terminal et d'autre part par le réseau. Une clé de session est d'abord calculée par le module d'utilisateur sur la base d'une clé secrète d'utilisateur (Ku), d'un paramètre d'identification du terminal (IMTI) et d'un premier nombre aléatoire. Le calcul de la clé d'authentification par le terminal fait intervenir cette clé de session calculée par le module d'utilisateur, une clé secrète d'identification du terminal (D) et un second nombre aléatoire. Le réseau calcule de la même manière la clé de session et la clé d'authentification en retrouvant les clés secrètes (Ku,D) sur la base des paramètres d'identification (IMUI,IMTI) transmis par le terminal. Les terminaux (PA) peuvent ensuite être authentifiés par le réseau indépendamment des modules d'utilisateurs (SIM) associés.

EP0675615A1, drawing sheet 1
Sheet 1 of 4

Term

Term ended

Projected expiry passed 24 March 2015, 11.5 years ago.

  1. Priority
  2. Filed
  3. Published
  4. Projected expiry
  5. Today

6 claims: 4 independent, 2 dependent

  1. 1
    Procédé pour contrôler l'accès à un réseau de télécommunications au moyen d'un terminal fonctionnant avec un module d'utilisateur (SIM), dans lequel une clé de session (Ks) est calculée, d'une part par le module d'utilisateur et d'autre part par le réseau, en fonction de données incluant une clé d'identification d'utilisateur (Ku) stockée de façon secrète dans une mémoire du module d'utilisateur et un premier nombre aléatoire (R1) fourni par le réseau, le réseau retrouvant la clé d'identification d'utilisateur (Ku) sur la base d'un paramètre d'identification d'utilisateur (IMUI) émis par le terminal, caractérisé en ce que le terminal calcule une clé d'authentification (SRES) en fonction de données incluant la clé de session (Ks) calculée par le module d'utilisateur, une clé d'identification de terminal (D) stockée de façon secrète dans une mémoire du terminal et un second nombre aléatoire (R2) fourni par le réseau, en ce que le réseau calcule de la même manière la clé d'authentification (SRES) en fonction de données incluant la clé de session (Ks) calculée par le réseau, la clé d'identification de terminal (D) retrouvée par le réseau sur la base d'un paramètre d'identification de terminal (IMTI) émis par le terminal et le second nombre aléatoire (R2), et en ce qu'on autorise le terminal à accéder au réseau en cas de concordance entre les clés d'authentification (SRES) calculées par le terminal et par le réseau.
  2. 2
    Procédé selon la revendication 1, caractérisé en ce que, le réseau comportant un système d'accès (SAA) et au moins une unité de gestion des utilisateurs (HLR), les calculs de clés de session (Ks) par le réseau sont effectués au niveau de l'unité de gestion des utilisateurs, tandis que les calculs de clés d'authentification (SRES) par le réseau sont effectués au niveau du système d'accès.
  3. 3
    Procédé selon l'une quelconque des revendications précédentes, caractérisé en ce que les données en fonction desquelles est calculée la clé de session (Ks) incluent en outre le paramètre d'identification du terminal (IMTI).
  4. 4
    Procédé selon l'une quelconque des revendications précédentes, caractérisé en ce que le terminal mémorise le paramètre d'identification d'utilisateur (IMUI) et la clé de session (Ks) calculée par le module d'utilisateur, et en ce que le réseau mémorise le paramètre d'identification d'utilisateur (IMUI) et le paramètre d'identification de terminal (IMTI) reçus du terminal ainsi que la clé de session (Ks) calculée par le réseau.
  5. 5
    Procédé selon l'une quelconque des revendications précédentes, caractérisé en ce que lorsque plusieurs modules d'utilisateur (SIM) ont été présentés successivement au terminal (PA), et que l'accès au réseau par le terminal a été autorisé pour chacun de ces modules d'utilisateurs, le terminal mémorise les paramètres d'identification d'utilisateur (IMUI, IMUI') relatifs à chacun de ces modules et au moins une clé de session (Ks') calculée par l'un de ces modules, et le réseau mémorise les paramètres d'identification d'utilisateur (IMUI, IMUI') relatifs à chacun de ces modules, le paramètre d'identification du terminal (IMTI) et au moins la clé de session (Ks') calculée par le réseau relativement audit module.
  6. 6
    Procédé selon la revendication 4 ou 5, caractérisé par une procédure d'authentification ultérieure incluant les étapes suivantes :- le terminal (PA) adresse au réseau son paramètre d'identification (IMTI) et le ou les paramètres d'identification d'utilisateur (IMUI) qu'il mémorise ;- le réseau adresse au terminal un nombre aléatoire (R2) ;- le terminal calcule une clé d'authentification (SRES) en fonction de données incluant la clé de session (Ks) qu'il a mémorisée, sa clé d'identification (D) et le nombre aléatoire (R2) qu'il vient de recevoir du réseau ;et le terminal adresse cette clé d'authentification (SRES) au réseau ;- le réseau calcule de la même manière la clé d'authentification (SRES) en fonction de données incluant la clé de session (Ks) qu'il a mémorisée en relation avec les paramètres d'identification (IMTI, IMUI) reçus du terminal, la clé d'identification de terminal (D) retrouvée sur la base du paramètre d'identification du terminal (IMTI) et le nombre aléatoire (R2) ;et - le réseau compare la clé d'authentification qu'il a reçue du terminal à celle qu'il a calculée pour autoriser le terminal à accéder au réseau en cas de concordance.