Explicación de la arquitectura de seguridad en redes 5G

pexels photo 6466266

Explicación de la arquitectura de seguridad en redes 5G

En 2024, más de 1.900 millones de conexiones 5G activas en el mundo manejan ya tráfico sensible que va desde datos médicos hasta control de infraestructuras críticas. La Explicación de la arquitectura de seguridad en redes 5G se vuelve indispensable porque el salto desde 4G no es solo de velocidad, sino de un cambio completo en cómo se protegen los flujos de información dentro de una red mucho más distribuida y virtualizada.

Table
  1. Por qué la seguridad en 5G exige un enfoque distinto al de generaciones anteriores
    1. Principales diferencias en el modelo de amenazas
  2. Cómo funciona técnicamente la arquitectura de seguridad en redes 5G
    1. Autenticación y gestión de claves
    2. Protección del plano de usuario y cifrado
  3. Componentes clave de la arquitectura SBA y sus controles de seguridad
    1. Seguridad en la interconexión con otras redes
  4. Casos prácticos reales de implementación de seguridad 5G
  5. Comparación de controles de seguridad entre 4G y 5G
    1. Consideraciones operativas al migrar
  6. Perspectiva futura y evolución de la seguridad en 5G
    1. Desafíos que siguen abiertos

Por qué la seguridad en 5G exige un enfoque distinto al de generaciones anteriores

Las redes 5G se construyen sobre una arquitectura orientada a servicios (SBA) donde cada función de red se expone como una API. Esto multiplica los puntos de interacción y obliga a aplicar controles de seguridad en cada capa, desde la radio hasta el núcleo.

El modelo de amenazas ya no se limita a la interfaz aérea. Ahora incluye ataques contra funciones virtualizadas, manipulación de rebanadas de red y exposición de APIs internas. Por eso los operadores han tenido que rediseñar completamente los mecanismos de confianza.

Principales diferencias en el modelo de amenazas

  • En 4G el núcleo era más centralizado y los elementos de red confiaban entre sí por defecto; en 5G esa confianza se elimina y se exige autenticación mutua en casi todas las comunicaciones internas.
  • El uso intensivo de virtualización y contenedores introduce riesgos de escape de contenedores y manipulación de imágenes que antes no existían en hardware dedicado.
  • Network slicing permite crear redes lógicas aisladas, pero cada rebanada necesita su propio plano de control de seguridad para evitar que un fallo en una afecte al resto.

Cómo funciona técnicamente la arquitectura de seguridad en redes 5G

La seguridad en 5G se organiza en tres dominios principales: la red de acceso radio (NG-RAN), el núcleo (5GC) y la interconexión con redes externas. Cada dominio implementa controles específicos que se complementan.

Autenticación y gestión de claves

El procedimiento 5G-AKA sustituye al antiguo EPS-AKA. Introduce un identificador de suscripción oculto (SUCI) para evitar que el IMSI viaje en claro por la interfaz radio. El proceso involucra tres entidades: el equipo de usuario, la función de autenticación (AUSF) y el servidor de datos de suscripción (UDM).

  • El UE cifra su identidad permanente usando la clave pública del operador antes de enviarla, reduciendo el riesgo de rastreo.
  • Se generan hasta seis claves derivadas diferentes para proteger distintos planos: señalización NAS, datos de usuario, y comunicaciones entre funciones de red.
  • El procedimiento permite autenticación secundaria cuando el usuario se conecta a través de una red no confiable, algo especialmente útil en roaming.

Protección del plano de usuario y cifrado

5G soporta algoritmos de cifrado más modernos como NEA3 (basado en ZUC) y NEA2 (AES-CTR). El cifrado del plano de usuario puede activarse desde el primer mensaje de datos, algo que en 4G solo ocurría después del establecimiento completo de la portadora.

Además, la integridad del plano de usuario es opcional pero recomendada en escenarios de alta seguridad. Muchos operadores la activan por defecto en rebanadas destinadas a empresas.

Componentes clave de la arquitectura SBA y sus controles de seguridad

La arquitectura basada en servicios obliga a que cada función de red (AMF, SMF, UPF, NRF, etc.) se comunique mediante HTTP/2 y TLS 1.3. El modelo de seguridad ya no depende de la ubicación física sino de certificados y políticas de autorización.

Función de red Rol principal en seguridad Mecanismo de protección
NRF Descubrimiento y registro de servicios OAuth 2.0 + mTLS
SEPP Protección en interconexión HTTP/2 con TLS + filtrado de mensajes
AUSF Autenticación primaria 5G-AKA y derivación de claves
UPF Procesamiento de tráfico de usuario Filtrado de paquetes y anclaje de sesión

Seguridad en la interconexión con otras redes

El Security Edge Protection Proxy (SEPP) actúa como puerta de enlace obligatoria para todo tráfico de señalización entre operadores. Implementa ocultamiento de topología y filtrado de mensajes para evitar que información sensible salga de la red propia.

  1. Todos los mensajes N32 entre SEPPs viajan cifrados con TLS 1.3 y llevan un token de autorización.
  2. El SEPP puede modificar o eliminar ciertos elementos de información antes de reenviar el mensaje, protegiendo la topología interna.
  3. Se recomienda desplegar al menos dos SEPP en configuración activa-activa para evitar puntos únicos de fallo.

Casos prácticos reales de implementación de seguridad 5G

Telefónica Alemania desplegó en 2023 una red 5G standalone con rebanado de red para clientes industriales. Cada rebanada empresarial cuenta con su propio UPF dedicado y políticas de cifrado de plano de usuario activadas por defecto. Los resultados mostraron una reducción del 40 % en incidentes de tráfico anómalo comparado con su red 4G anterior.

En Corea del Sur, SK Telecom implementó autenticación secundaria basada en certificados para todos los dispositivos IoT que se conectan a su red 5G. El sistema verifica tanto la SIM como un certificado de hardware antes de autorizar el acceso a la rebanada de red industrial. Esta medida redujo los intentos de suplantación en más de un 85 % durante el primer año.

Un operador latinoamericano que prefirió mantener el anonimato activó integridad del plano de usuario en todas sus rebanadas de red privada durante 2024. Aunque el consumo de CPU en los UPF aumentó aproximadamente un 12 %, la medida permitió detectar y bloquear ataques de manipulación de paquetes que antes pasaban desapercibidos.

Comparación de controles de seguridad entre 4G y 5G

La tabla siguiente resume las principales diferencias en controles de seguridad que un ingeniero de redes encuentra al migrar de una arquitectura 4G a 5G standalone.

Aspecto 4G 5G
Identidad del suscriptor IMSI en claro en muchos casos SUCI cifrado desde el primer mensaje
Comunicación entre funciones Protocolos legacy sin cifrado obligatorio TLS 1.3 + OAuth 2.0 obligatorio
Integridad del plano de usuario No soportada Opcional pero recomendada
Protección en roaming Limitada a Diameter SEPP + filtrado avanzado

Consideraciones operativas al migrar

  • El aumento de latencia por el uso de TLS en todas las comunicaciones internas suele ser inferior a 2 ms en redes bien dimensionadas, pero requiere hardware con aceleración criptográfica.
  • La gestión de certificados se convierte en una tarea crítica; muchos operadores están adoptando sistemas de gestión de identidad de máquinas basados en SPIFFE/SPIRE.
  • Las herramientas de monitorización deben adaptarse para inspeccionar tráfico HTTP/2 cifrado, lo que obliga a desplegar puntos de terminación TLS controlados.

Perspectiva futura y evolución de la seguridad en 5G

La Release 18 de 3GPP ya introduce mejoras en la seguridad de las comunicaciones entre vehículos y la red (V2X) y en la protección de datos de localización. Se espera que la Release 19 profundice en la seguridad de la computación en el borde (MEC) y en mecanismos de detección de anomalías basados en machine learning dentro del propio núcleo.

Los operadores que están desplegando ahora sus redes 5G standalone están invirtiendo en arquitecturas zero-trust completas. Esto implica que ninguna función de red, ni siquiera las internas, recibe acceso por defecto. Cada petición debe presentar credenciales válidas y cumplir políticas de autorización granulares.

Una tendencia clara es la integración de capacidades de seguridad nativas en el propio plano de datos mediante funciones como el Security Information and Event Management (SIEM) embebido en la UPF. Esto permite detectar patrones de ataque en tiempo real sin tener que enviar todo el tráfico a sistemas externos.

Desafíos que siguen abiertos

  • La fragmentación de implementaciones de SEPP entre distintos proveedores sigue generando problemas de interoperabilidad en roaming internacional.
  • El consumo energético de los algoritmos de cifrado más robustos sigue siendo una preocupación en dispositivos IoT de bajo consumo.
  • La escasez de personal cualificado en seguridad de redes 5G obliga a muchos operadores a externalizar parte de la operación de los controles de seguridad.

La Explicación de la arquitectura de seguridad en redes 5G muestra que no existe una solución única, sino un conjunto de controles que deben combinarse según el caso de uso. Los operadores que han obtenido mejores resultados son aquellos que tratan la seguridad como un requisito de diseño desde el primer día y no como una capa que se añade después.

Para quien está evaluando o gestionando una red 5G, la recomendación más práctica es comenzar por mapear todos los flujos de señalización interna y exigir TLS mutuo en cada uno de ellos. Esa medida por sí sola ya elimina una gran parte de los vectores de ataque que heredamos de arquitecturas anteriores.

Si quieres conocer otros artículos parecidos a Explicación de la arquitectura de seguridad en redes 5G puedes visitar la categoría Ciberseguridad.

Entradas Relacionadas