Articulo de referencia

Autenticación basada en CAVE

La autenticación basada en CAVE es un protocolo de seguridad utilizado para verificar el acceso en CDMA2000 1X , un tipo de sistema de red móvil de tercera generación ( 3G ). El...

La autenticación basada en CAVE es un protocolo de seguridad utilizado para verificar el acceso en CDMA2000 1X , un tipo de sistema de red móvil de tercera generación ( 3G ). El término "CAVE" significa Autenticación Celular y Cifrado de Voz, que es el algoritmo utilizado para realizar el proceso de autenticación . [ 1 ] Este sistema ayuda a confirmar que un usuario está autorizado para conectarse a la red móvil.

También se la conoce como «autenticación HLR» (autenticación del Registro de Ubicación de Origen), « autenticación 2G » o «autenticación de acceso». En términos más sencillos, garantiza que la persona que intenta acceder a la red sea quien dice ser, protegiendo así la red de usuarios no autorizados.

Entidades de red

En la autenticación basada en CAVE, dos componentes principales trabajan juntos cuando un usuario está en itinerancia en una red móvil:

  • Centro de Autenticación (CA) (también conocido como HLR/CA o AuC): Ubicado en la red doméstica del usuario, gestiona el proceso de autenticación. Verifica directamente la identidad de la Estación Móvil (EM, comúnmente conocida como teléfono móvil) o comparte una clave de seguridad (denominada SSD) con el Registro de Ubicación de Visitantes (VLR) de la red que el usuario está visitando. El CA debe tener una clave de seguridad específica (clave A) para cada dispositivo móvil. La autenticación depende de que tanto el dispositivo como el CA tengan la misma clave A. El CA suele formar parte del Registro de Ubicación de Origen (HLR), pero también puede existir como un sistema independiente que presta servicio a varios HLR. Si bien "AuC" es la abreviatura utilizada en redes GSM, a veces se aplica incorrectamente también a redes CDMA.
  • Registro de Ubicación del Visitante (VLR): Este es el componente de red en la red visitada (aquella a la que el usuario está conectado actualmente mientras está en itinerancia). Si la clave SSD se comparte con esta red, el VLR puede autenticar al usuario localmente. De lo contrario, actúa como intermediario, enviando las solicitudes de autenticación al controlador de acceso (AC) de origen del usuario para su verificación.

Este sistema garantiza que los usuarios puedan autenticarse de forma segura incluso cuando utilizan redes fuera de su área de residencia.

Llaves

En la autenticación de redes móviles, el controlador de autenticación es responsable de determinar si la respuesta de la estación móvil (MS o teléfono móvil) es correcta. Según la situación, este controlador puede ser el Centro de Autenticación (AC) en la red doméstica del usuario o el Registro de Ubicación de Visitantes (VLR) en la red en la que el usuario se encuentra actualmente en itinerancia. Este proceso utiliza dos claves compartidas en la autenticación basada en CAVE, que se basa en el algoritmo CAVE (Autenticación Celular y Cifrado de Voz) .

  • Clave de autenticación (clave A): Se trata de una clave secreta de 64 bits conocida únicamente por el operador móvil (MS) y el controlador de acceso (AC). Si el teléfono móvil utiliza una tarjeta RUIM (similar a una tarjeta SIM), la clave A se almacena en la RUIM; de lo contrario, se almacena en la memoria del dispositivo. La clave A nunca se comparte con otras redes. Sin embargo, se utiliza para crear otra clave denominada Datos Secretos Compartidos (SSD), que sí puede compartirse con una red de roaming para permitir la autenticación local.
  • Datos secretos compartidos (SSD): Esta es una clave de 128 bits creada mediante el algoritmo CAVE durante un procedimiento conocido como actualización de SSD. [ 2 ] Tanto el MS como el AC en la red doméstica del usuario calculan este SSD de forma independiente. El SSD, no la clave A, se utiliza durante el proceso de autenticación real. El SSD puede o no compartirse entre la red doméstica del usuario y una red de itinerancia. Si se comparte, permite que la red de itinerancia autentique al usuario localmente. El SSD se divide en dos partes:
    • SSD_A: Se utiliza para generar firmas de autenticación.
    • SSD_B: Se utiliza para crear claves de sesión para el cifrado y la privacidad de la voz.

Este proceso permite autenticar a los usuarios de forma segura sin revelar la clave más sensible (clave A) a otras redes.

Desafíos de autenticación

La autenticación basada en CAVE utiliza dos tipos de desafíos para verificar la identidad de un teléfono móvil (MS):

  • Desafío global: Este proceso requiere que cada dispositivo móvil que intente acceder a la red responda a un desafío común. Este desafío se transmite a todos los dispositivos de la zona mediante los mensajes de la red. Para responder, el teléfono móvil genera una respuesta de firma de autenticación (denominada AUTHR) utilizando el algoritmo CAVE. Esta respuesta combina el valor del desafío, el número de serie electrónico (ESN) del teléfono y los últimos seis dígitos marcados (si el usuario está realizando una llamada) o parte del número de identificación único del abonado (IMSI_S1). También utiliza parte de los datos secretos compartidos (SSD_A) para generar esta respuesta.
  • Desafío único: Este proceso permite que la red (ya sea la red doméstica o una red de roaming si se comparte la SSD) desafíe específicamente a un teléfono móvil en particular. Esto puede ocurrir por motivos de seguridad o para verificar la identidad del dispositivo. El teléfono genera una respuesta de firma de autenticación diferente (llamada AUTHU), utilizando el algoritmo CAVE con los datos de entrada del valor del desafío único, ESN, IMSI_S1 y SSD_A.

La autenticación basada en CAVE es un proceso unidireccional , lo que significa que la red siempre autentica el teléfono móvil, pero el teléfono no autentica la red. La única excepción se produce durante una actualización de SSD, momento en el que el teléfono puede solicitar la autenticación de la estación base.

Especificación

Los procedimientos de autenticación basados ​​en CAVE se describen en el estándar TIA-41, que forma parte de las especificaciones creadas por 3GPP2 (3rd Generation Partnership Project 2). Estos procedimientos explican cómo los teléfonos móviles y las redes se verifican mutuamente en sistemas basados ​​en CDMA, garantizando una comunicación segura. TIA-41, también conocido como X.S0004, proporciona directrices detalladas sobre cómo se realiza esta verificación, o autenticación, utilizando el algoritmo CAVE.

Véase también

Referencias

  1. Zhang, Chi; Liu, Jun-Rong; Gu, Da-Wu; Wang, Wei-Jia; Lu, Xiang-Jun; Guo, Zheng; Lu, Hai-Ning (1 de septiembre de 2019). "Análisis de canal lateral para los protocolos de autenticación de redes celulares CDMA" . Journal of Computer Science and Technology . 34 (5): 1079– 1095. doi : 10.1007/s11390-019-1961-5 . ISSN 1860-4749 . Recuperado el 18 de junio de 2024 . 
  2. Miceli, Andrew (2003). Manual del técnico inalámbrico (PDF) (2.ª ed.). Boston, Mass.: Artech House. ISBN  978-1580533577Consultado el 18 de junio de 2024 .
  • TIA-41 - 3GPP2 X.S0004 (marzo de 2004)