RU2518924C2

Wireless device, user access control client request method and access control client method

Abstract

FIELD: radio engineering, communication. SUBSTANCE: invention relates to wireless communication and specifically to a method for secure access control client transmission. The method includes requesting a user access control client from a wireless network, wherein the request is associated with a first acknowledgement certificate; receiving the user access control client and a second acknowledgement certificate, wherein the first and second acknowledgement certificates are issued by a trusted entity; and storing the user access control client in a safe element if the second acknowledgement certificate is valid; wherein the user access control client is stored in a particular segment from a plurality of segments making up the safe element, and subsequent modifications of the stored user access control client can be performed only using the second acknowledgement certificate; and access to the wireless network is limited (i) by access through the user access control client and (ii) user access control client requests. EFFECT: improved security. 22 cl, 8 dwg

RU2518924C2, drawing sheet 1
Sheet 1 of 8

Term

5.1 yearsleft in the term

Expires 28 October 2031.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

22 claims: 3 independent, 19 dependent

  1. 1
    Беспроводное устройство связи, содержащее br / один или большее количество интерфейсов беспроводной связи, обеспечивающих возможность осуществления связи с по меньшей мере одной сетью; br / безопасный элемент, выполненный с возможностью хранения клиента управления доступом; br / интерфейс к безопасному элементу, который связан с криптографическим ключом и связанным с ним первым сертификатом; br / вычислительное устройство и br / устройство хранения, соединенное с возможностью обмена данными с вычислительным устройством и содержащее выполняемые компьютером инструкции, при этом выполняемые компьютером инструкции при их выполнении вычислительным устройством обеспечивают выполнение вычислительным устройством следующих действий:br / посредством интерфейса передают запрос одного или большего количества компонентов для клиента управления доступом, относящегося к по меньшей мере одной сети;br / принимают один или большее количество запрошенных компонентов и второй сертификат;br / верифицируют второй сертификат и br / в ответ на успешную верификацию второго сертификата сохраняют клиент управления доступом в безопасном элементе, причем клиент управления доступом сохраняют в индивидуальном сегменте из числа множества сегментов, из которых состоит безопасный элемент, и последующие модификации сохраненного клиента управления доступом могут быть выполнены только с использованием второго сертификата.
  2. 2
    Устройство по п.1, отличающееся тем, что клиент управления доступом включает один или большее количество электронных модулей идентификации абонента (eSIM);безопасный элемент включает электронную универсальную карту с интегральной схемой (eUICC), а каждый из указанных одного или большего количества модулей eSIM связан с международным идентификационным номером оборудования абонента (IMSI);и каждый из модулей eSIM дополнительно обеспечивает возможность установления безопасного соединения с сотовой сетью на основании, по меньшей мере частично, процедуры авторизации и согласования ключа (АКА).
  3. 3
    Устройство по п.2, отличающееся тем, что указанная по меньшей мере одна сеть включает сеть глобального стандарта мобильной связи (GSM).
  4. 4
    Устройство по п.2, отличающееся тем, что указанная по меньшей мере одна сеть включает сеть универсальной системы мобильной связи (UTMS).
  5. 5
    Устройство по п.2, отличающееся тем, что указанная по меньшей мере одна сеть включает сеть с множественным доступом с кодовым разделением 2000 (CDMA 2000).
  6. 6
    Устройство по п.1, отличающееся тем, что указанный запрос включает первый сертификат.
  7. 7
    Устройство по п.6, отличающееся тем, что криптографический ключ уникальным образом связан с первым сертификатом.
  8. 8
    Устройство по п.1, отличающееся тем, что криптографический ключ имеет асимметричный дополняющий ключ, который может распространяться открыто.
  9. 9
    Устройство по п.8, отличающееся тем, что указанный асимметричный дополняющий ключ обеспечивает безопасную передачу в беспроводное устройство связи.
  10. 10
    Устройство по п.1, отличающееся тем, что указанные один или большее количество компонентов включают клиент управления доступом, зашифрованный посредством сеансового ключа, а первый и второй сертификаты содержат соответственно первый и второй подтверждающий сертификаты.
  11. 11
    Устройство по п.10, отличающееся тем, что указанный сеансовый ключ сформирован случайным образом.
  12. 12
    Способ запроса пользовательского клиента управления доступом для использования с беспроводной сетью, включающий:br / запрос пользовательского клиента управления доступом из беспроводной сети, при этом запрос связан с первым подтверждающим сертификатом;br / прием пользовательского клиента управления доступом и второго подтверждающего сертификата, при этом первый и второй подтверждающий сертификаты выданы доверенной структурой;и br / сохранение пользовательского клиента управления доступом в безопасном элементе, если второй подтверждающий сертификат действителен;причем пользовательский клиент управления доступом сохраняют в индивидуальном сегменте из числа множества сегментов, из которых состоит безопасный элемент, и последующие модификации сохраненного пользовательского клиента управления доступом могут быть выполнены только с использованием второго подтверждающего сертификата;а br / доступ к беспроводной сети ограничен (i) доступом посредством пользовательского клиента управления доступом и (ii) запросами пользовательских клиентов управления доступом.
  13. 13
    Способ по п.12, отличающийся тем, что пользовательский клиент управления доступом включает электронный модуль идентификации абонента (eSIM).
  14. 14
    Способ по п.12, отличающийся тем, что первый и второй подтверждающий сертификаты уникальным образом связаны с первой и второй криптографическими парами ключей соответственно.
  15. 15
    Способ по п.14, отличающийся тем, что первая и вторая криптографические пары ключей содержат асимметричные пары ключей.
  16. 16
    Способ по п.12, отличающийся тем, что пользовательский клиент управления доступом зашифрован посредством сеансового ключа.
  17. 17
    Способ выполнения клиента управления доступом, включающий:выполнение самозагружаемой операционной системы, которая выбирает безопасный сегмент, связанный с клиентом управления доступом, причем клиент управления доступом обладает возможностью аутентификации в сети;br / верификацию безопасного сегмента, включающего общую операционную систему и клиент управления доступом;и br / выполнение общей операционной системы, которая загружает один клиент управления доступом.
  18. 18
    Способ по п.17, отличающийся тем, что клиент управления доступом включает электронный модуль идентификации абонента (eSIM).
  19. 19
    Способ по п.17, отличающийся тем, что шаг выбора включает идентификацию сети по умолчанию.
  20. 20
    Способ по п.19, отличающийся тем, что верификация включает проверку сертификата, связанного с безопасным сегментом.
  21. 21
    Способ по п.20, отличающийся тем, что безопасный сегмент включает одно или большее количество активных дополнений, каждое из которых связано с сертификатом.
  22. 22
    Способ по п.17, отличающийся тем, что шаг выбора включает выбор безопасного сегмента из множества безопасных сегментов, каждый из которых связан лишь с одним клиентом управления доступом.
Independent claims22