Nova Patents
ES2589112T3

Key management for secure communication

Abstract

A method for establishing secure communication between parts of a communication network, in which each party is able to perform a boot procedure based on local credentials, where the boot creates a shared key between each party and an associated boot function characterized by the stages of: - receive in the initiating part the first key information, depending on said starting procedure, and a seat in response to the session request sent to a first key management functionality; - storing said first key information in said first key management functionality, where reference is made to said key information with an identifier included in said seat; - generate, from the first key information, a first session key; - send the seat to at least one responding party; - forwarding from the at least one responding party the seat or parts thereof to a second key management functionality; communicate to the second key management functionality with said first key management functionality to resolve the entry in the second key information, wherein said communication includes retrieving, in the first key management functionality, the first key information by the use of the identifier, and provide the second key management functionality with information based on the first key information; - receive in the at least one responding party, the second key management functionality, said second key information, and generate from this a second session key; the use, of the issuing party and at least one responding party, of the first and second session keys for secure communication.

Term

1.2 yearsto projected expiry

Projected expiry 30 November 2027, counted from filing; an application has no term until it is granted.

  1. Priority and filed
  2. Published
  3. Today
  4. Projected expiry

14 claims: 2 independent, 12 dependent

  1. 1
    ES 2 589 112 T3 REIVINDICACIONES 1. Un método para establecer una comunicación segura entre partes de una red de comunicación, en el que cada parte es capaz de realizar un procedimiento de arranque en función de credenciales locales, donde el arranque crea una clave compartida entre cada parte y una función de arranque asociada caracterizada por las etapas de:- recibir en la parte iniciadora la primera información de clave, en función de dicho procedimiento de arranque, y un asiento como respuesta a la solicitud de sesión enviada a una primera funcionalidad de gestión de claves;- almacenar dicha primera información de clave en dicha primera funcionalidad de gestión de clave, en donde se hace referencia a dicha información de clave con un identificador incluido en dicho asiento;- generar, a partir de la primera información de clave, una primera clave de sesión;- enviar el asiento a al menos una parte respondedora;- reenviar de la al menos una parte respondedora el asiento o partes del mismo a una segunda funcionalidad de gestión de claves;comunicar a la segunda funcionalidad de gestión de claves con dicha primera funcionalidad de gestión de claves para resolver el asiento en la segunda información de clave, en donde dicha comunicación incluye recuperar, en la primera funcionalidad de gestión de clave, la primera información de clave mediante el uso del identificador, y proporcionar a la segunda funcionalidad de gestión de claves información basada en la primera información de clave;- recibir en la al menos una parte respondedora, la segunda funcionalidad de gestión de claves, dicha segunda información de clave, y generar a partir de esta una segunda clave de sesión;el uso, de la parte emisora y al menos una parte respondedora, de la primera y segunda claves de sesión para una comunicación segura.
  2. 2
    El método de la reivindicación 1, caracterizado por que el arranque se realiza según el método de GBA.
  3. 3
    El método de la reivindicación 1, en donde la al menos una información de clave comprende una clave de sesión, mediante la cual se elimina la etapa de generación correspondiente.
  4. 4
    El método de la reivindicación 1, caracterizado por que las etapas de recibir implican la protección de la información recibida mediante una clave que se deriva de dicha clave compartida creada durante el arranque de la parte respectiva con la función de arranque asociada.
  5. 5
    El método de la reivindicación 1, caracterizado por que dicho almacenamiento comprende, además, almacenar la primera información de clave obtenida de al menos un procedimiento de arranque antes del inicial.
  6. 6
    El método de la reivindicación 1, caracterizado por que dicho identificador comprende un nonce.
  7. 7
    El método de la reivindicación 1, caracterizado por que dicho identificador comprende una dirección de referencia.
  8. 8
    El método de la reivindicación 1, caracterizado por que la primera información de clave comprende una clave maestra y que al menos una parte respondedora comprende un intermediario que es el receptor en la etapa del envío y en las etapas posteriores antes de la etapa del reenvío:- el reenvío del intermediario de al menos partes del asiento a la primera funcionalidad de gestión de claves;- la recuperación en la primera funcionalidad de gestión de claves, mediante el uso del asiento, de la clave maestra K y el cálculo, a partir de esta, de la segunda información de clave para la al menos una parte respondedora;- la recepción, en el intermediario, de una respuesta de la primera funcionalidad de gestión de claves que inicia el envío del asiento a la al menos una parte respondedora;y adicionalmente el avance de dicha comunicación segura a lo largo de una vía desde la parte emisora hacia el intermediario, y desde este a la al menos una parte respondedora.
  9. 9
    El método de la reivindicación 8, caracterizado por que el envío desde el intermediario se dirige a un grupo de al menos una parte respondedora determinada a partir de una identidad grupal proporcionada en el asiento.
  10. 10
    El método de la reivindicación 8, caracterizado por que dicha respuesta incluye la clave maestra K que habilita al intermediario a generar claves de sesión para las partes emisora y respondedora. ES 2 589 112 T3
  11. 11
    El método de la reivindicación 10, caracterizado por que el intermediario decodifica, mediante el uso de la clave de sesión de la parte emisora, el procesamiento de la comunicación, seguido por la reencripción de la comunicación mediante el uso de la clave de sesión para cada una de las partes respondedoras.
  12. 12
    El método de la reivindicación 9, caracterizado por que la primera funcionalidad de gestión de claves realiza una verificación de que un usuario, para el cual resuelve un asiento, es un miembro del grupo.
  13. 13
    El método de cualquiera de las reivindicaciones que anteceden, caracterizado por que la entidad de red determina que al menos una parte respondedora no está registrada en la red, mediante lo cual se interrumpe el procesamiento y dicha entidad de red almacena información comunicada desde la parte emisora y el asiento pertinente hasta que se detecte un registro, tras lo cual dicha entidad de red continúa el procesamiento e inserta el asiento hacia la al menos una parte respondedora.
  14. 14
    Un aparato de gestión de claves que brinda soporte a la generación de claves de sesión para una comunicación segura entre partes de una red de comunicaciones, en donde el aparato tiene medios de procesamiento y se caracteriza por:- medios para generar una primera información de clave y un asiento como respuesta a una solicitud de una primera parte, donde se hace referencia a la primera información de clave mediante un identificador incluido en el asiento;- medios para la comunicación del asiento a la primera parte, - medios para almacenar la primera información de clave y el identificador, - medios para comunicarse con un segundo aparato de gestión de claves para resolver un asiento recibido en una segunda información de gestión de claves, donde dicha comunicación incluye recuperar la primera información de clave mediante el uso del identificador, y proporcionar a la segunda funcionalidad de gestión de claves información basada en la primera información de clave.
Independent claims14