Nova Patents
JP2014078985A

Creation of cryptographic key

Abstract

Problem to be solved.To provide a technique for generating an encryption key.

Solution.It is useful for protecting communication between two entities that execute distributed security operations in cooperation with each other. It has to provide at least two parameters, the first parameter comprising or being derived from a set of cryptographic keys calculated by the first entity by performing a security action. The second parameter either comprises or is derived from a token having a different value for the first entity each time a security action is initiated by the second entity. A key derivation function is applied based on the parameters provided to generate the desired cryptographic key. [Selection diagram] Fig. 1

JP2014078985A, drawing sheet 1
Sheet 1 of 11

Term

Projected expiry 5 December 2033.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

29 claims: 5 independent, 24 dependent

  1. 1
    2つのエンティティ(202,204)間の通信を保護するための暗号鍵(120)を生成するための方法であって、前記方法は第2エンティティ(204,304)により開始される分散セキュリティ動作の一部として第1エンティティ(202,302)により実行され、 前記セキュリティ動作を実行することによって前記第1エンティティ(202)により算出された暗号鍵(110,112)の集合を備えるか又は前記集合から導出される第1パラメータ(106)と、前記第1エンティティ(202,302)について前記セキュリティ動作が前記第2エンティティ(204,304)により開始されるごとに異なる値を有するトークン(116)を備えるか又は前記トークンから導出される第2パラメータとを含む少なくとも2つのパラメータ(106,108)を提供する工程(306)と、 前記提供されたパラメータ(106,108)に基づいて暗号鍵(120)を生成するために鍵導出関数を適用する工程(308)とを有することを特徴とする方法。
  2. 2
    前記トークン(116)は、前記第1エンティティ(202,302)について前記セキュリティ動作が前記第2エンティティ(204,304)により開始された回数を示すシーケンス番号 SQN を備えるか又は前記SQNから導出されることを特徴とする請求項1に記載の方法。
  3. 3
    前記トークン(116)は前記SQNそのものであることを特徴とする請求項2に記載の方法。
  4. 4
    前記トークン(116)は、算術演算、論理演算、及び文字列演算のうちの少なくとも1つを含むアルゴリズムを用いて前記SQNから導出されることを特徴とする請求項2に記載の方法。
  5. 5
    前記トークン(116)は、前記セキュリティ動作の一部として前記SQNに基づいて前記第2エンティティ(204,304)により作成されて前記第1エンティティ(202,302)へ配信された認証トークン AUTN を備えるか又は前記AUTNから導出されることを特徴とする請求項2乃至4の何れか1項に記載の方法。
  6. 6
    前記トークン(116)は前記SQNと匿名鍵 AK との排他的論理和を備えることを特徴とする請求項4又は5に記載の方法。
  7. 7
    前記トークンは、前記SQNと匿名鍵 AK との前記排他的論理和、認証・鍵管理フィールド AMF 、及びメッセージ認証コード MAC の連結であることを特徴とする請求項6に記載の方法。
  8. 8
    前記第1パラメータ(106)が備えるか又は前記第1パラメータ(106)が導出される前記暗号鍵(110,112)の集合は、秘匿鍵 CK (110)と完全性鍵 IK (112)とを備えるか又は前記CKと前記IKとから導出されることを特徴とする請求項1乃至7の何れか1項に記載の方法。
  9. 9
    生成された前記暗号鍵(120)に基づいて更なる暗号鍵を生成するために1つ以上の更なる鍵導出関数を適用する工程をさらに有することを特徴とする請求項1乃至8の何れか1項に記載の方法。
  10. 10
    前記更なる暗号鍵は、 ノンアクセスストラタム NAS トラフィックの保護のための暗号鍵の集合、 無線リソース制御 RRC トラフィックの保護のための暗号鍵の集合、 ユーザプレーン UP トラフィックの保護のための暗号鍵の集合、及び RRCトラフィックの保護のための前記暗号鍵とUPトラフィックの保護のための前記暗号鍵との少なくとも一方を導出するための中間暗号鍵 K eNB のうちの少なくとも1つを含むことを特徴とする請求項9に記載の方法。
  11. 11
    前記第1エンティティ(202、302)はユーザ機器であることを特徴とする請求項1乃至10の何れか1項に記載の方法。
  12. 12
    前記第2エンティティ(204,304)はネットワーク・エンティティであることを特徴とする請求項1乃至11の何れか1項に記載の方法。
  13. 13
    前記第2エンティティ(204,304)はシステムアーキテクチャエボリューション SAE /ロングタームエボリューション LTE のネットワーク内に存在することを特徴とする請求項12に記載の方法。
  14. 14
    前記第2エンティティ(204,304)は、認証センタ AuC /ホーム加入者サーバ HSS とモビリティ管理エンティティ MME とを備えることを特徴とする請求項12又は13に記載の方法。
  15. 15
    前記セキュリティ動作は前記第1エンティティ(202,302)と前記第2エンティティ(204,304)とにより連携して実行されることを特徴とする請求項1乃至14の何れか1項に記載の方法。
  16. 16
    前記セキュリティ動作はUMTSの認証/暗号鍵配送 AKA プロトコルに基づくことを特徴とする請求項1乃至15の何れか1項に記載の方法。
  17. 17
    コンピュータシステムで実行された場合に請求項1乃至16の何れか1項に記載の方法の各工程を実行するコンピュータプログラムコード部を備えることを特徴とするコンピュータプログラム。
  18. 18
    コンピュータで読み取り可能な記録媒体に格納されることを特徴とする請求項17に記載のコンピュータプログラム。
  19. 19
    セキュリティ動作を実行するように構成された通信エンティティ(202,302)のために暗号鍵(120)を生成するように構成された装置(100)であって、 前記セキュリティ動作を実行することによって前記通信エンティティ(202、302)により算出された暗号鍵(110,112)の集合を備えるか又は前記集合から導出される第1パラメータ(106)と、前記通信エンティティ(202,302)について前記セキュリティ動作が開始されるごとに異なる値を有するトークン(116)を備えるか又は前記トークンから導出される第2パラメータ(108)とを含む少なくとも2つのパラメータ(106,108)を提供するように構成された第1コンポーネント(102)と、 前記提供されたパラメータ(106,108)に基づいて暗号鍵(120)を生成するために鍵導出関数を実行するように構成された第2コンポーネント(104)とを備えることを特徴とする装置(100)。
  20. 20
    前記トークン(116)は、前記通信エンティティ(202,302)について前記セキュリティ動作が開始された回数を示すSQNを備えるか又は前記SQNから導出されることを特徴とする請求項19に記載の装置。
  21. 21
    前記トークン(116)は前記SQNそのものであることを特徴とする請求項20に記載の装置(100)。
  22. 22
    前記トークン(116)は、算術演算、論理演算、及び文字列演算のうちの少なくとも1つを含むアルゴリズムを用いて前記SQNに基づいて作成されることを特徴とする請求項20に記載の装置(100)。
  23. 23
    前記トークン(116)は、前記セキュリティ動作の一部として前記SQNに基づいて作成されて前記通信エンティティ(202,302)へ配信されたAUTNを備えるか又は前記AUTNから導出されることを特徴とする請求項20乃至22の何れか1項に記載の装置(100)。
  24. 24
    前記トークン(116)は前記SQNと匿名鍵 AK との排他的論理和を備えることを特徴とする請求項23に記載の装置(100)。
  25. 25
    前記第1パラメータ(106)が備えるか又は前記第1パラメータ(106)が導出される前記暗号鍵(110,112)の集合は、前記セキュリティ動作の一部として前記通信エンティティ(202、302)により算出された秘匿鍵 CK (110)と完全性鍵 IK (112)とを備えるか又は前記CKと前記IKとから導出されることを特徴とする請求項19乃至24の何れか1項に記載の装置(100)。
  26. 26
    生成された前記暗号鍵(120)に基づいて更なる暗号鍵を生成するために1つ以上の更なる鍵導出関数を適用するようにさらに構成されたことを特徴とする請求項19乃至25の何れか1項に記載の装置(100)。
  27. 27
    請求項19乃至26の何れか1項に記載の装置(100)を備えることを特徴とするユーザ機器(202)。
  28. 28
    請求項27に記載のユーザ機器(202,302)とネットワーク・エンティティ(304)とを備えることを特徴とするシステム。
  29. 29
    前記ネットワーク・エンティティ(304)はSAE/LTEのネットワークで用いられることを特徴とする請求項28に記載のシステム。
Independent claims29