KR20180098251A

Stateless access stratum security for cellular internet of things

Abstract

Aspects of security schemes (eg, integrity protection, encryption, or both) are described. The measurement of access layer security can be realized without the overhead associated with establishing and/or maintaining a cellular-device-per-cellular access layer security context at a cellular Internet of Things (CIoT) base station (C-BS). A gateway (eg, CIoT Serving Gateway Node (C-SGN)) may derive the first key. The first key may be known only to the C-SGN. The C-SGN may derive the second key from the first key and parameters unique to the C-BS. The C-SGN may also derive the third key from the second key and the identity of the cellular device. The C-SGN may send the second and third keys to the C-BS and the cellular device, respectively. Small data messages encrypted and/or integrity protected by the cellular device may be decrypted and/or verified by the C-BS.

KR20180098251A, drawing sheet 1
Sheet 1 of 16

Term

10.2 yearsto projected expiry

Projected expiry 14 December 2036, counted from filing; an application has no term until it is granted.

  1. Priority
  2. Filed
  3. Published
  4. Today
  5. Projected expiry

30 claims: 4 independent, 26 dependent

  1. 1
    통신의 방법으로서, 게이트웨이에서, 상기 게이트웨이에만 알려져 있는 제 1 키를 획득하는 단계;상기 게이트웨이에서, 상기 제 1 키 및 무선 액세스 네트워크 (RAN) 노드에 고유한 파라미터에 기초하는 제 2 키를 획득하는 단계;상기 게이트웨이에 의해, 상기 제 2 키를 상기 RAN 노드에 프로비져닝하는 단계;상기 게이트웨이에서, 상기 제 2 키 및 셀룰러 디바이스에 고유한 파라미터에 기초하여 제 3 키를 획득하는 단계;및 상기 게이트웨이에 의해, 상기 제 3 키를 상기 셀룰러 디바이스에 프로비져닝하는 단계를 포함하는, 통신의 방법.
  2. 2
    제 1 항에 있어서, 상기 게이트웨이는 셀룰러 사물 인터넷 서빙 게이트웨이 노드 (C-SGN) 인, 통신의 방법.
  3. 3
    제 1 항에 있어서, 상기 제 1 키는 어떤 다른 키로부터 획득되지 않고 및/또는 상기 게이트웨이에서 랜덤으로 생성되는, 통신의 방법.
  4. 4
    제 1 항에 있어서, 상기 RAN 노드는 셀룰러 사물 인터넷 (CIoT) 기지국 (C-BS) 또는 진화된 노드 B (eNodeB) 이고, 그리고 상기 RAN 노드에 고유한 상기 파라미터는 C-BS 아이덴티티 또는 eNodeB 아이덴티티인, 통신의 방법.
  5. 5
    제 1 항에 있어서, 상기 제 2 키는 비-액세스 계층 (NAS) 메시지에서 상기 RAN 노드에 프로비져닝되는, 통신의 방법.
  6. 6
    제 1 항에 있어서, 상기 제 3 키는 비-액세스 계층 (NAS) 메시지에서 상기 셀룰러 디바이스에 프로비져닝되는, 통신의 방법.
  7. 7
    제 6 항에 있어서, 상기 NAS 메시지는 보안 NAS 메시지인, 통신의 방법.
  8. 8
    제 1 항에 있어서, 상기 제 3 키는 상기 셀룰러 디바이스에 암호화된 정보 엘리먼트 (IE) 로서 프로비져닝되는, 통신의 방법.
  9. 9
    제 8 항에 있어서, 상기 IE 는 상기 IE 를 암호화는데 이용되는 알고리즘을 식별하는 알고리즘 식별자를 포함하는, 통신의 방법.
  10. 10
    통신 장치로서, 통신 네트워크의 노드들과 통신하기 위한 통신 인터페이스;상기 통신 인터페이스에 커플링된 프로세싱 회로를 포함하고, 상기 프로세싱 회로는, 상기 통신 장치에만 알려져 있는 제 1 키를 획득하고;상기 제 1 키 및 무선 액세스 네트워크 (RAN) 노드에 고유한 파라미터에 기초하는 제 2 키를 획득하고;상기 제 2 키를 상기 RAN 노드에 프로비져닝하고;상기 제 2 키 및 셀룰러 디바이스에 고유한 파라미터에 기초하여 제 3 키를 획득하고;그리고 상기 제 3 키를 상기 셀룰러 디바이스에 프로비져닝하도록 적응된, 통신 장치.
  11. 11
    제 10 항에 있어서, 상기 프로세싱 회로는, 상기 제 1 키를 어떤 다른 키로부터 획득할 수 없을 시에 상기 제 1 키를 획득하고;및/또는 상기 통신 장치에서 상기 제 1 키를 랜덤으로 생성하는 것에 의해 상기 제 1 키를 획득하도록 추가로 적응되는, 통신 장치.
  12. 12
    제 10 항에 있어서, 상기 프로세싱 회로는, 비-액세스 계층 (NAS) 메시지에서 상기 제 2 키를 상기 RAN 노드에 프로비져닝하도록 추가로 적응되는, 통신 장치.
  13. 13
    제 10 항에 있어서, 상기 프로세싱 회로는, 비-액세스 계층 (NAS) 메시지에서 상기 제 3 키를 상기 셀룰러 디바이스에 프로비져닝하도록 추가로 적응되는, 통신 장치.
  14. 14
    제 10 항에 있어서, 상기 프로세싱 회로는, 암호화된 정보 엘리먼트 (IE) 에서 상기 제 3 키를 상기 셀룰러 디바이스에 프로비져닝하도록 추가로 적응되는, 통신 장치.
  15. 15
    장치로서, 통신 네트워크의 노드들과 통신하기 위한 통신 인터페이스;상기 통신 인터페이스에 커플링된 프로세싱 회로를 포함하고, 상기 프로세싱 회로는, 제 1 키 및 상기 장치에 고유한 파라미터에 기초하는 제 2 키를 획득하고;디바이스 아이덴티티 및 제 1 무결성 보호 값을 포함하는 스몰 (small) 데이터 메시지를 획득하고;상기 제 2 키 및 상기 디바이스 아이덴티티에 기초하는 제 3 키를 획득하고;상기 제 3 키에 기초하는 제 2 무결성 보호 값을 획득하고;상기 제 1 무결성 보호 값과 상기 제 2 무결성 보호 값을 비교하고;상기 제 1 무결성 보호 값이 상기 제 2 무결성 보호 값과 동일하지 않다는 것을 비교 결과가 표시하면 상기 스몰 데이터 메시지를 폐기하고;그리고 상기 제 1 무결성 보호 값이 상기 제 2 무결성 보호 값과 동일하다는 것을 상기 비교 결과가 표시하면 상기 스몰 데이터 메시지를 게이트웨이로 전송하도록 적응된, 장치.
  16. 16
    제 15 항에 있어서, 상기 제 1 무결성 보호 값 및 상기 제 2 무결성 보호 값은 적어도 하나의 논스 (nonce) 및/또는 타임 스탬프를 이용하여 획득되고, 그리고 상기 스몰 데이터 메시지를 획득하기 이전에, 상기 프로세싱 회로는, 상기 디바이스 아이덴티티에 의해 식별된 디바이스에 제 1 논스 및/또는 상기 타임 스탬프를 프로비져닝하고;및/또는 상기 디바이스로부터 제 2 논스를 획득하도록 추가로 적응되는, 장치.
  17. 17
    제 16 항에 있어서, 상기 프로세싱 회로는, 랜덤 액세스 프로시저 동안에 상기 제 1 논스 및/또는 상기 타임 스탬프를 프로비져닝하고 그리고 상기 제 2 논스를 획득하도록 추가로 적응되는, 장치.
  18. 18
    제 15 항에 있어서, 상기 스몰 데이터 메시지는 상기 제 3 키로 암호화되고, 그리고 상기 프로세싱 회로는, 상기 제 3 키를 이용하여 상기 스몰 데이터 메시지를 해독하도록 추가로 적응되는, 장치.
  19. 19
    제 15 항에 있어서, 상기 스몰 데이터 메시지를 획득하기 이전에, 상기 프로세싱 회로는, 트래픽 부하 값을 모니터링하고;상기 트래픽 부하 값이 미리결정된 임계값을 초과한다는 것을 검출하고;그리고 상기 트래픽 부하 값이 상기 미리결정된 임계값을 초과한다는 것을 검출하는 것에 응답하여, 상기 디바이스 아이덴티티에 의해 식별되는 디바이스로, 상기 장치로 전송된 다음의 하나 이상의 메시지들에 상기 제 1 무결성 보호 값을 포함시킬 것을 상기 디바이스에 요청하는 메시지를 전송하도록 추가로 적응되는, 장치.
  20. 20
    제 19 항에 있어서, 네트워크가 상기 미리결정된 임계값을 구성하는, 장치.
  21. 21
    제 15 항에 있어서, 상기 프로세싱 회로는, 게이트웨이로부터 상기 제 2 키를 획득하도록 추가로 적응되는, 장치.
  22. 22
    제 21 항에 있어서, 상기 게이트웨이는 셀룰러 사물 인터넷 서빙 게이트웨이 노드 (C-SGN) 인, 장치.
  23. 23
    제 15 항에 있어서, 상기 장치는 셀룰러 사물 인터넷 (CIoT) 기지국 (C-BS) 또는 진화된 노드 B (eNodeB) 이고, 그리고 장치에 고유한 상기 파라미터는 C-BS 아이덴티티 또는 eNodeB 아이덴티티인, 장치.
  24. 24
    제 15 항에 있어서, 상기 프로세싱 회로는, 적어도 하나의 논스 및/또는 타임 스탬프를 이용하여 상기 제 1 무결성 보호 값 및 상기 제 2 무결성 보호 값을 획득하도록 추가로 적응되는, 장치.
  25. 25
    제 15 항에 있어서, 상기 프로세싱 회로는, 디바이스와 초기 어태치 프로시저 동안에 액세스 계층 보안 구성을 협상하도록 추가로 적응되고, 상기 액세스 계층 보안 구성은, 보안 없이, 무결성 보호로, 암호화로, 무결성 보호 및 암호화로, 및/또는 온디맨드 무결성 보호로 스몰 데이터 메시지들이 상기 디바이스로부터 전송되는지 여부를 특정하고, 무결성 보호 및 암호화는 상기 제 3 키를 이용하여 수행되는, 장치.
  26. 26
    장치로서, 통신 네트워크의 노드들과 통신하기 위한 통신 인터페이스;상기 통신 인터페이스에 커플링된 프로세싱 회로를 포함하고, 상기 프로세싱 회로는, 제 2 키 및 상기 장치에 고유한 파라미터에 기초하는 제 3 키를 획득하고;액세스 계층 보안 구성을 협상하고;상기 제 3 키를 이용하여 상기 액세스 계층 보안 구성에 기초한 스몰 데이터 메시지를 보호하고;그리고 상기 제 3 키를 이용하여 보호된 상기 스몰 데이터 메시지를 전송하도록 적응된, 장치.
  27. 27
    제 26 항에 있어서, 상기 프로세싱 회로는, RAN 노드와 상기 액세스 계층 보안 구성을 협상하고;그리고 상기 제 3 키를 이용하여 보호된 상기 스몰 데이터 메시지를 상기 RAN 노드로 전송하도록 추가로 적응되는, 장치.
  28. 28
    제 26 항에 있어서, 상기 프로세싱 회로는, 게이트웨이로부터 상기 제 3 키를 획득하도록 추가로 적응되고, 상기 제 2 키는 제 1 키 및 RAN 노드에 고유한 파라미터에 기초하고, 그리고 상기 제 1 키는 상기 게이트웨이에만 알려져 있는, 장치.
  29. 29
    제 26 항에 있어서, 상기 프로세싱 회로는, 초기 어태치 프로시저 동안에 상기 액세스 계층 보안 구성을 협상하도록 추가로 적응되는, 장치.
  30. 30
    제 26 항에 있어서, 상기 프로세싱 회로는, 디바이스와 초기 어태치 프로시저 동안에 액세스 계층 보안 구성을 협상하도록 추가로 적응되고, 상기 액세스 계층 보안 구성은, 보안 없이, 무결성 보호로, 암호화로, 무결성 보호 및 암호화로, 및/또는 온디맨드 무결성 보호로 스몰 데이터 메시지들이 상기 디바이스로부터 전송되는지 여부를 특정하고, 무결성 보호 및 암호화는 상기 제 3 키를 이용하여 수행되는, 장치.
Independent claims30