Allot rivela: il 60% del traffico mobile rimane sensibile per anni

Il 60% del traffico gestito dagli operatori mobili contiene dati che rimangono sensibili per anni, secondo un'analisi di Allot. Tra questi, le mappature di identità degli abbonati, i record di fatturazione e i metadati delle chiamate rappresentano informazioni critiche esposte a rischi quantistici. La scoperta emerge da un'intervista esclusiva con il VP CTO Yaakov Stein, che svela come la maggior parte degli operatori sottostimi il rischio di violazioni a lungo termine.

Risposta Rapida

I dati più a rischio negli operatori mobili includono: mappature di identità degli abbonati, record di fatturazione e metadati delle chiamate. Le prime misure di protezione dovrebbero concentrarsi sugli scambi di chiavi TLS, seguiti dagli interventi sugli IPsec. Le risposte dei vendor da considerare allarmanti sono: "stiamo aspettando la stabilizzazione degli standard" e "il nostro sistema è già quantisticamente sicuro".

La priorità nascosta: traffic shelf-life e la sua importanza nella sicurezza quantistica

Il concetto di traffic shelf-life è cruciale nella valutazione della prontitudine quantistica (PQC readiness). Mentre la maggior parte del traffico di controllo degli operatori diventa obsoleto rapidamente, alcune informazioni rimangono sensibili per anni. Questo include dati personali e finanziari, ma anche informazioni di topologia interna che potrebbero compromettere le relazioni tra operatori.

Il piano di 12 settimane per la migrazione quantistica

Per un operatore di secondo livello senza un programma PQC, il processo di migrazione inizia con un inventario completo di tutti gli usi crittografici. Questo include l'identificazione delle interfacce 5G SBA, IKE per link protetti IPsec, DNSsec e API crittografate. La seconda fase prevede la migrazione a scambi di chiavi ibridi su tutte le interfacce TLS.

Seguono gli interventi sugli IPsec e altri protocolli basati su chiavi pubbliche. Solo dopo aver coperto tutti gli scambi di chiavi, si possono considerare l'autenticazione delle connessioni a lungo termine. Le connessioni a breve termine e l'autenticazione hardware possono attendere, a meno che non siano richieste da clienti enterprise o governativi.

Dove concentrare gli sforzi: il punto critico della sicurezza quantistica

Se un operatore può implementare solo una misura PQC quest'anno, il punto più critico è la protezione degli scambi di chiavi TLS. L'implementazione di ML-KEM ibrido (X25519 ECC con ML-KEM e, se possibile, con backup crypto-agile a HQC) su tutte le interfacce SBA e di gestione è la misura più semplice e impattante.

Le risposte dei vendor che dovrebbero allarmare

Alcune risposte dei vendor dovrebbero essere considerate campanelli d'allarme. Tra queste, "stiamo aspettando la stabilizzazione degli standard" è la più preoccupante. Sebbene sia vero che gli RFC non siano ancora tutti finalizzati, la standardizzazione PQC procede più rapidamente di qualsiasi altra innovazione nella storia delle telecomunicazioni.

Altre risposte allarmanti includono "i computer quantistici non sono ancora una realtà" e "il nostro sistema è già quantisticamente sicuro". Queste indicano una mancanza di comprensione o un intento deliberato di ingannare.

Il punto debole della migrazione: l'inventario incompleto

Il punto più probabile di fallimento nella migrazione PQC è l'omissione di un'interfaccia. Un operatore potrebbe aggiornare la maggior parte dei meccanismi di sicurezza, ma trascurare un'interfaccia come un dispositivo accessibile via SSH, un'interfaccia RADIUS obsoleta o uno strumento di orchestrazione non utilizzato da anni. Questo crea un falso senso di sicurezza, poiché la resistenza quantistica è solo forte quanto il suo anello più debole.

Un altro problema è rappresentato dalle nuove meccaniche che possono rompere le ipotesi degli apparecchi legacy. Questo è ciò che è accaduto quando Kyber è stato introdotto per la prima volta: il suo client hello TLS multi-pacchetto ha violato le ipotesi di vari middlebox, costringendo a un rollback.

Le implicazioni per la sicurezza mobile e le prossime mosse

La rivelazione di Allot sottolinea l'urgenza di implementare misure PQC negli operatori mobili. La protezione dei dati sensibili a lungo termine richiede un approccio strutturato e una comprensione approfondita delle vulnerabilità quantistiche. Gli operatori dovrebbero iniziare con un inventario completo e procedere con la migrazione degli scambi di chiavi TLS e IPsec.

È fondamentale anche essere consapevoli delle risposte dei vendor che potrebbero indicare una mancanza di preparazione o comprensione. Solo con un approccio proattivo e completo, gli operatori possono garantire la sicurezza dei dati sensibili in un'era quantistica.

Prossimi passi per gli operatori: come prepararsi

Gli operatori mobili dovrebbero iniziare valutando il proprio traffico per identificare i dati sensibili a lungo termine. Successivamente, dovrebbero creare un inventario completo di tutti gli usi crittografici e iniziare la migrazione agli scambi di chiavi ibridi. È anche importante essere consapevoli delle risposte dei vendor che potrebbero indicare una mancanza di preparazione.

Infine, gli operatori dovrebbero considerare l'implementazione di misure PQC su tutte le interfacce critiche, garantendo così una sicurezza completa contro le minacce quantistiche. Con un approccio strutturato e proattivo, gli operatori possono proteggere i dati sensibili e garantire la sicurezza a lungo termine.

Il contesto industriale e le sfide della migrazione PQC

La migrazione verso la sicurezza post-quantistica (PQC) non avviene in un vuoto industriale. Gli operatori mobili devono navigare tra le pressioni competitive, le limitazioni tecnologiche e le aspettative dei clienti. Le aziende che forniscono soluzioni PQC variano notevolmente nella loro maturità e comprensione delle sfide uniche delle reti mobili.

Un problema critico è la frammentazione del mercato. Alcuni vendor offrono soluzioni complete, mentre altri si concentrano su componenti specifici. Questo significa che gli operatori potrebbero dover integrare più soluzioni, aumentando la complessità della migrazione. Inoltre, la mancanza di standardizzazione completa crea incertezza su quale tecnologia adottare per il lungo termine.

L'importanza della crypto-agility

Un concetto chiave emerso dall'intervista è la crypto-agility, la capacità di un sistema di adattarsi a nuovi algoritmi crittografici senza richiedere un redesign radicale. Questo è particolarmente importante perché gli standard PQC continuano a evolversi. Gli operatori dovrebbero cercare soluzioni che non solo implementino algoritmi PQC attuali, ma che siano anche progettate per facilitare futuri aggiornamenti.

Un esempio è l'uso di backup crypto-agile a HQC (Hash-based Quantum-Safe Cryptography). Anche se non è ancora ampiamente adottato, la sua inclusione come opzione di backup può fornire una protezione aggiuntiva contro l'eventuale scoperta di vulnerabilità negli algoritmi PQC attuali.

Le implicazioni per i clienti enterprise e governativi

Mentre i clienti consumer possono non essere immediatamente preoccupati dalle minacce quantistiche, lo stesso non si può dire per le aziende e le agenzie governative. Questi clienti spesso gestiscono dati sensibili che devono essere protetti per decenni. La migrazione PQC non è solo una questione di conformità, ma anche di fiducia del cliente.

Gli operatori dovrebbero comunicare chiaramente con i clienti enterprise e governativi sui loro progressi nella migrazione PQC. Questo può includere relazioni dettagliate sulle misure implementate e sui piani futuri. La trasparenza può aiutare a costruire fiducia e a prevenire la perdita di clienti sensibili alla sicurezza.

Il ruolo della gestione delle operazioni di rete

La migrazione PQC non è solo una questione tecnica, ma anche operativa. Gli operatori devono garantire che le nuove soluzioni PQC siano gestite e monitorate in modo efficace. Questo richiede l'integrazione di strumenti di gestione delle operazioni di rete (NOM) che possano supportare le nuove tecnologie.

Una guida come "The ultimate guide to network operations management" può essere un punto di partenza utile per gli operatori che cercano di modernizzare le loro capacità di gestione. Tuttavia, è importante notare che la gestione delle soluzioni PQC richiede competenze specializzate che potrebbero non essere disponibili internamente.

Le sfide della formazione e del personale

Un altro aspetto critico è la formazione del personale. La migrazione PQC richiede competenze tecniche avanzate che molti professionisti delle telecomunicazioni potrebbero non possedere. Gli operatori devono investire nella formazione continua e, in alcuni casi, nella ricerca di nuove assunzioni con competenze specifiche in crittografia post-quantistica.

La collaborazione con università e centri di ricerca può essere un modo efficace per accedere a talenti specializzati. Inoltre, la partecipazione a forum industriali e workshop può aiutare a mantenere il personale aggiornato sulle ultime innovazioni.

Le prossime mosse per gli operatori: un approccio strategico

Alla luce di queste considerazioni, gli operatori mobili dovrebbero adottare un approccio strategico alla migrazione PQC. Questo include:

  • Valutazione delle priorità: Identificare quali dati e interfacce sono più critici per la protezione a lungo termine.
  • Selezione dei vendor: Scegliere partner che non solo offrono soluzioni tecniche, ma che comprendono anche le sfide operative e strategiche degli operatori.
  • Pianificazione della formazione: Creare un piano per sviluppare le competenze interne necessarie per gestire e mantenere le nuove soluzioni PQC.
  • Comunicazione con i clienti: Stabilire canali di comunicazione chiari con i clienti enterprise e governativi per discutere delle misure di sicurezza implementate.

Con un approccio strutturato e proattivo, gli operatori possono non solo affrontare le minacce quantistiche, ma anche rafforzare la loro posizione nel mercato delle telecomunicazioni.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.