JP4976548B2

Method for negotiating security capability when terminal moves

Abstract

This record has no abstract on file.

JP4976548B2, drawing sheet 1
Sheet 1 of 4

Term

1.9 yearsleft in the term

Expires 27 August 2028.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

17 claims: 4 independent, 13 dependent

  1. 1
    端末が移動するときにセキュリティ機能を折衝するための方法であって、移動局(UE)が、第2/第3世代(2G/3G)ネットワークからロングタームエボリューション(LTE)ネットワークに移動するとき、 移動性管理エンティティ(MME)が、前記UEから送られたトラッキングエリアアップデート(TAU)要求メッセージを受け取り、かつ前記UEによりサポートされる非アクセスシグナリング(NAS)セキュリティアルゴリズムと、認証ベクトル関連鍵、もしくは前記認証ベクトル関連鍵により導出されるルート鍵とを取得するステップと、 前記MMEが、前記UEによりサポートされる前記NASセキュリティアルゴリズムに従ってNASセキュリティアルゴリズムを選択し、前記認証ベクトル関連鍵または前記ルート鍵によりNAS保護鍵を導出し、かつ前記選択されたNASセキュリティアルゴリズムを運ぶメッセージを前記UEに送るステップと、 前記UEが、その認証ベクトル関連鍵によりNAS保護鍵を導出するステップとを含む方法。
  2. 2
    前記MMEが前記UEによりサポートされる前記NASセキュリティアルゴリズムを取得する前記ステップが、 前記MMEが、前記UEから送られた前記TAU要求メッセージから、前記UEによりサポートされるセキュリティ機能情報を取得するステップを含み、前記TAU要求メッセージが、前記UEによりサポートされる前記NASセキュリティアルゴリズムを含む、請求項1に記載の方法。
  3. 3
    前記MMEが前記UEによりサポートされる前記NASセキュリティアルゴリズムを取得する前記ステップが、 前記MMEが、サービス汎用パケット無線サービス(GPRS)サポートノード(SGSN)から送られた移動性管理コンテキスト応答メッセージから、前記UEによりサポートされるセキュリティ機能情報を取得するステップを含み、前記移動性管理コンテキスト応答メッセージが、前記UEによりサポートされる前記NASセキュリティアルゴリズムを含む、請求項1に記載の方法。
  4. 4
    前記MMEが前記認証ベクトル関連鍵を取得する前記ステップが、 前記MMEが、SGSNから送られた移動性管理コンテキスト応答メッセージから、前記認証ベクトル関連鍵を取得するステップを含み、また 前記MMEが、前記認証ベクトル関連鍵により導出される前記ルート鍵を取得する前記ステップが、 前記MMEが、前記SGSNから送られた前記移動性管理コンテキスト応答メッセージから、前記認証ベクトル関連鍵により導出される前記ルート鍵を取得するステップを含む、請求項1に記載の方法。
  5. 5
    前記SGSNが、前記2GネットワークのSGSNであるとき、前記認証ベクトル関連鍵は少なくとも、暗号化鍵Kc、または前記暗号化鍵Kcに対して一方向変換が行われた後に得られた値を含み、あるいは 前記SGSNが、前記3GネットワークのSGSNであるとき、前記認証ベクトル関連鍵は少なくとも、完全性鍵IKおよび暗号化鍵CKを、または前記IKおよび前記暗号化鍵CKに対して一方向変換が行われた後に得られた値を含む、請求項4に記載の方法。
  6. 6
    前記SGSNが、前記2GネットワークのSGSNであるとき、前記認証ベクトル関連鍵により導出される前記ルート鍵が、暗号化鍵Kc、または前記暗号化鍵Kcに基づいて一方向に変換された値により前記SGSNによって導出されて、次いで、前記MMEに送られ、あるいは 前記SGSNが、前記3GネットワークのSGSNであるとき、前記認証ベクトル関連鍵により導出される前記ルート鍵が、完全性鍵IKおよび暗号化鍵CK、または前記完全性鍵IKおよび前記暗号化鍵CKに対して一方向変換が行われた後に得られた値により前記SGSNによって導出されて、次いで、前記MMEに送られる、請求項4に記載の方法。
  7. 7
    前記MMEが前記認証ベクトル関連鍵により導出される前記ルート鍵を取得する前記ステップが、 前記MMEが、認証および鍵共有(AKA)手順を介して、前記認証ベクトル関連鍵により導出される前記ルート鍵を直接取得するステップを含む、請求項1に記載の方法。
  8. 8
    前記MMEおよび前記UEがそれぞれ、前記認証ベクトル関連鍵により前記NAS保護鍵を導出する前記ステップが、 前記MMEおよび前記UEが、前記認証ベクトル関連鍵により前記ルート鍵を導出し、次いで、前記導出されたルート鍵により前記NAS保護鍵を導出するステップを含む、請求項1に記載の方法。
  9. 9
    前記MMEが前記選択されたNASセキュリティアルゴリズムを運ぶメッセージを前記UEに送る前記ステップの前に、 前記MMEが前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージに対して完全性保護を実施するステップと、 前記UEが、前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージを受け取った後に、前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージに対して実施された前記完全性保護が、前記導出されたNAS保護鍵に従って正しいかどうかを検出するステップとをさらに含む、請求項1に記載の方法。
  10. 10
    前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージが、前記UEによりサポートされる前記セキュリティ機能情報をさらに運び、また 前記UEが、前記受け取った前記UEによりサポートされるセキュリティ機能情報が、前記UEにサポートされたセキュリティ機能情報と矛盾していないかどうかを判定することにより、劣化攻撃が行われたかどうかを判定するステップをさらに含む、請求項2に記載の方法。
  11. 11
    前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージが、前記UEによりサポートされる前記セキュリティ機能情報をさらに運び、また 前記UEが、前記受け取った前記UEによりサポートされるセキュリティ機能情報が、前記UEによりサポートされるセキュリティ機能情報と矛盾していないかどうかを判定することにより、劣化攻撃が行われたかどうかを判定するステップをさらに含む、請求項3に記載の方法。
  12. 12
    端末が移動するときにセキュリティ機能を折衝するためのシステムであって、移動局(UE)と移動性管理エンティティ(MME)とを備え、 前記UEが、トラッキングエリアアップデート(TAU)要求メッセージを前記MMEに送り、前記MMEから送られた、選択された非アクセスシグナリング(NAS)セキュリティアルゴリズムを運ぶメッセージを受け取り、認証ベクトル関連鍵によりNAS保護鍵を導出するように適合されており、 前記MMEが、前記UEから送られた前記TAU要求メッセージを受け取り、認証ベクトル関連鍵、もしくは前記認証ベクトル関連鍵により導出されるルート鍵と、前記UEによりサポートされるNASセキュリティアルゴリズムとを取得し、前記UEによりサポートされる前記NASセキュリティアルゴリズムに従ってNASセキュリティアルゴリズムを選択して、前記選択されたNASセキュリティアルゴリズムを運ぶメッセージを生成して前記UEに送信し、前記取得された認証ベクトル関連鍵もしくは前記ルート鍵によりNAS保護鍵を導出するように適合される、システム。
  13. 13
    前記MMEがさらに、前記UEによりサポートされるセキュリティ機能情報を取得し、前記UEに送られる前記選択されたNASセキュリティアルゴリズムを運ぶメッセージ中で、前記UEによりサポートされる前記セキュリティ機能情報を搬送し、 前記UEがさらに、前記MMEから送られた前記UEによりサポートされる前記セキュリティ機能情報が、前記UEによりサポートされるセキュリティ機能と矛盾していないかどうかを判定することにより、劣化攻撃が行われたかどうかを判定する、請求項12に記載のシステム。
  14. 14
    取得モジュール、選択モジュール、および鍵導出モジュールを備え、 前記取得モジュールが、移動局(UE)から送られたトラッキングエリアアップデート(TAU)要求メッセージを受け取り、認証ベクトル関連鍵、もしくは前記認証ベクトル関連鍵により導出されるルート鍵と、前記UEによりサポートされる非アクセスシグナリング(NAS)セキュリティアルゴリズムとを取得するように適合され、 前記選択モジュールが、前記UEによりサポートされ、かつ前記取得モジュールにより取得された前記NASセキュリティアルゴリズムに従ってNASセキュリティアルゴリズムを選択し、前記選択されたNASセキュリティアルゴリズムを運ぶメッセージを生成して前記UEに送信するように適合され、 前記鍵導出モジュールが、前記取得モジュールにより取得された、前記認証ベクトル関連鍵、もしくは前記認証ベクトル関連鍵により導出される前記ルート鍵と、前記選択モジュールにより選択された前記NASセキュリティアルゴリズムとにより、NAS保護鍵を導出するように適合される移動性管理エンティティ(MME)。
  15. 15
    前記取得モジュールが、前記UEによりサポートされるセキュリティ機能情報をさらに取得し、また前記選択モジュールが、前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージ中で、前記UEによりサポートされ、かつ前記取得モジュールにより取得された前記セキュリティ機能情報をさらに搬送する、請求項14に記載のMME。
  16. 16
    更新モジュール、鍵導出モジュール、ストレージモジュール、および検出モジュールを備え、 前記更新モジュールが、前記UEによりサポートされ、かつ前記ストレージモジュール中に記憶されたセキュリティ機能情報を運ぶトラッキングエリアアップデート(TAU)要求メッセージを移動性管理エンティティ(MME)に送り、また前記MMEから送られた、選択された非アクセスシグナリング(NAS)セキュリティアルゴリズムを運ぶメッセージを受け取るように適合され、 前記鍵導出モジュールが、認証ベクトル関連鍵、および前記更新モジュールにより受信された前記NASセキュリティアルゴリズムによりNAS保護鍵を導出するように適合され、 前記ストレージモジュールが、前記UEによりサポートされる前記セキュリティ機能情報を記憶するように適合され、 前記検出モジュールが、前記UEによりサポートされかつ前記MMEから受け取ったセキュリティ機能情報が、前記UEによりサポートされかつ前記ストレージモジュールに記憶された前記セキュリティ機能情報と矛盾していることを検出した場合、劣化攻撃が行われたと判定するように適合される移動局(UE)。
  17. 17
    前記MMEから送られた、前記選択されたNASセキュリティアルゴリズムを運ぶ前記メッセージが、前記UEによりサポートされるセキュリティ機能情報をさらに運ぶ、請求項16に記載のUE。
Independent claims17