JP2023021685A - Electronic information storage medium and radio communication network connection method - Google Patents

Electronic information storage medium and radio communication network connection method Download PDF

Info

Publication number
JP2023021685A
JP2023021685A JP2021126717A JP2021126717A JP2023021685A JP 2023021685 A JP2023021685 A JP 2023021685A JP 2021126717 A JP2021126717 A JP 2021126717A JP 2021126717 A JP2021126717 A JP 2021126717A JP 2023021685 A JP2023021685 A JP 2023021685A
Authority
JP
Japan
Prior art keywords
wireless communication
terminal
information
communication network
storage medium
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2021126717A
Other languages
Japanese (ja)
Inventor
尚純 山田
Naozumi Yamada
哲夫 神力
Tetsuo Jinriki
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Dai Nippon Printing Co Ltd
Original Assignee
Dai Nippon Printing Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Dai Nippon Printing Co Ltd filed Critical Dai Nippon Printing Co Ltd
Priority to JP2021126717A priority Critical patent/JP2023021685A/en
Publication of JP2023021685A publication Critical patent/JP2023021685A/en
Pending legal-status Critical Current

Links

Images

Abstract

To connect a terminal to a desired radio communication network while minimizing time and effort of key management and securing security without depending on a specific communication system like SMS.SOLUTION: A SIM mounted on a terminal T, when receiving instruction information indicating an instruction for connection to a prescribed radio communication network among the plurality of radio communication networks and signature information via a control unit 5 of the terminal T from an external device G, performs signature verification using the signature information and a public key unique to the external device G in accordance with the instruction information, and transmits to the control unit 5 a REFRESH command for connection to the prescribed radio communication network when the signature verification succeeds.SELECTED DRAWING: Figure 3

Description

本発明は、異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末に搭載されるSIM(Subscriber Identity Module)等の技術分野に関する。 The present invention relates to a technical field such as a SIM (Subscriber Identity Module) installed in a terminal connectable to any one of a plurality of different wireless communication networks.

従来、複数の無線通信網(例えば、3G,LTE,5Gなど)が混在するエリアにおいて端末が所望の無線通信網に接続するための方法として、当該端末に搭載されたSIMのREFRESHコマンドを利用する方法が知られている。この方法では、例えば特許文献1に示される3GPP(Third Generation Partnership Project)により規定されたSecured Packet形式のSMS(Short Message Service)メッセージが利用され、いたずらやサービス妨害を排除するために、適切な認証処理が行われる。かかる認証処理では、外部装置とSIMとの間で共通鍵が共有され、SIMは受信したSMSメッセージの署名に対して同共通鍵を用いて検証し、メッセージの正当性を確認するようになっている。 Conventionally, in an area where multiple wireless communication networks (e.g., 3G, LTE, 5G, etc.) coexist, the REFRESH command of the SIM installed in the terminal is used as a method for the terminal to connect to the desired wireless communication network. method is known. In this method, for example, SMS (Short Message Service) messages in Secured Packet format specified by 3GPP (Third Generation Partnership Project) shown in Patent Document 1 are used. processing takes place. In such authentication processing, a common key is shared between the external device and the SIM, and the SIM verifies the signature of the received SMS message using the common key to confirm the validity of the message. there is

特開2017-76930号公報JP 2017-76930 A

しかしながら、昨今活用の検討が進むプライベート無線通信網(プライベートLTEやローカル5G)においては、より安価なネットワーク装置が利用されており、SMS通信、及びSMS通信を利用したSecured Packetを利用できない場合が多い。また、上述の共通鍵を用いた認証処理では共通鍵の配布や管理の手間が大きく、比較的小規模なプレイヤーの多いプライベート無線通信網においては、管理者の負担となってしまう。 However, in private wireless communication networks (private LTE and local 5G), which are being considered for use in recent years, cheaper network equipment is used, and SMS communication and Secured Packet using SMS communication cannot be used in many cases. . In addition, the authentication process using the above-mentioned common key requires a lot of work for distribution and management of the common key, and in a private wireless communication network with many relatively small-scale players, it becomes a burden on the administrator.

そこで、本発明は、以上の点に鑑みてなされたものであり、SMSのような特定の通信方式に依存せず、かつ、鍵管理の手間を極小化しながらもセキュリティを確保しつつ、端末に所望の無線通信網に接続させることが可能な電子情報記憶媒体、及びプログラムを提供することを目的とする。 Therefore, the present invention has been made in view of the above points. An object of the present invention is to provide an electronic information storage medium and a program that can be connected to a desired wireless communication network.

上記課題を解決するために、請求項1に記載の発明は、異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末に搭載される電子情報記憶媒体であって、外部装置に固有の鍵ペアに含まれる公開鍵を記憶する記憶手段と、前記複数の無線通信網のうち所定の無線通信網に接続させるための指示を示す指示情報、及び当該指示情報が前記鍵ペアに含まれる秘密鍵により署名されることで生成された署名情報であって、前記外部装置から送信された前記指示情報及び前記署名情報を前記端末の情報処理部を介して受信する受信手段と、前記指示情報に応じて、前記公開鍵と前記署名情報とを用いて署名検証を行う認証手段と、前記署名検証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信する送信手段と、を備えることを特徴とする。 In order to solve the above problems, the invention according to claim 1 provides an electronic information storage medium installed in a terminal connectable to any one of a plurality of different wireless communication networks, wherein an external storage means for storing a public key included in a key pair unique to the device; instruction information indicating an instruction to connect to a predetermined wireless communication network among the plurality of wireless communication networks; and the instruction information being the key pair. receiving means for receiving, via an information processing unit of the terminal, the instruction information and the signature information transmitted from the external device, which is signature information generated by being signed by a private key included in the authentication means for performing signature verification using the public key and the signature information in accordance with the instruction information; and transmitting means for transmitting to the information processing unit.

請求項2に記載の発明は、請求項1に記載の電子情報記憶媒体において、前記情報処理部から送信されたカウンタ値を保持するカウンタをさらに備え、前記受信手段は、前記指示情報及び前記署名情報とともに、カウンタ値を受信し、前記認証手段は、前記カウンタに保持されているカウンタ値よりも前記受信手段により受信されたカウンタ値が大きいか否かを判定し、前記送信手段は、前記署名検証が成功し、且つ、前記カウンタに保持されているカウンタ値よりも前記受信手段により受信されたカウンタ値が大きいと判定された場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信することを特徴とする。 The invention according to claim 2 is the electronic information storage medium according to claim 1, further comprising a counter for holding the counter value transmitted from the information processing unit, wherein the receiving means receives the instruction information and the signature. receiving a counter value together with the information; the authenticating means determines whether the counter value received by the receiving means is greater than the counter value held in the counter; If the verification is successful and it is determined that the counter value received by the receiving means is larger than the counter value held in the counter, the command for connecting to the predetermined wireless communication network is issued to the It is characterized by transmitting to the information processing unit of the terminal.

請求項3に記載の発明は、請求項1または2に記載の電子情報記憶媒体において、前記指示情報及び前記署名情報は、前記端末を携帯するユーザが特定のエリア内に入る際に当該端末と前記外部装置との間で実施される近距離無線通信を介して当該端末により受信されることを特徴とする。 The invention according to claim 3 is the electronic information storage medium according to claim 1 or 2, wherein the instruction information and the signature information are transmitted between the terminal and the terminal when the user carrying the terminal enters a specific area. The information is received by the terminal through short-range wireless communication performed with the external device.

請求項4に記載の発明は、異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末に搭載される電子情報記憶媒体であって、前記複数の無線通信網のうち所定の無線通信網に接続させるために用いられる第1識別情報を記憶する記憶手段と、前記端末のユーザの操作に応じて前記端末の情報処理部から送信された第2識別情報を受信する受信手段と、前記記憶手段に記憶された第1識別情報と、前記受信手段により受信された第2識別情報とを用いて認証を行う認証手段と、前記認証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信する送信手段と、を備えることを特徴とする。 According to a fourth aspect of the present invention, there is provided an electronic information storage medium mounted on a terminal connectable to any one of a plurality of different wireless communication networks, wherein a predetermined number of the plurality of wireless communication networks storage means for storing the first identification information used for connecting to the wireless communication network; and reception means for receiving the second identification information transmitted from the information processing unit of the terminal according to the operation of the user of the terminal. and authentication means for performing authentication using the first identification information stored in the storage means and the second identification information received by the reception means, and if the authentication is successful, the predetermined wireless communication and transmission means for transmitting a command for connecting to the network to the information processing unit of the terminal.

請求項5に記載の発明は、請求項4に記載の電子情報記憶媒体において、前記第1識別情報及び前記第2識別情報は、前記ユーザにより入力された入力値または前記ユーザの生体情報であることを特徴とする。 The invention according to claim 5 is the electronic information storage medium according to claim 4, wherein the first identification information and the second identification information are input values input by the user or biological information of the user. It is characterized by

請求項6に記載の発明は、請求項4に記載の電子情報記憶媒体において、前記第1識別情報及び前記第2識別情報は、前記電子情報記憶媒体により生成された乱数であることを特徴とする。 The invention according to claim 6 is the electronic information storage medium according to claim 4, wherein the first identification information and the second identification information are random numbers generated by the electronic information storage medium. do.

請求項7に記載の発明は、請求項1乃至6の何れか一項に記載の電子情報記憶媒体において、前記所定の無線通信網は、移動体通信事業者が提供するパブリック通信網以外のプライベート無線通信網であることを特徴とする。 The invention according to claim 7 is the electronic information storage medium according to any one of claims 1 to 6, wherein the predetermined wireless communication network is a private communication network other than a public communication network provided by a mobile communication carrier. It is characterized by being a wireless communication network.

請求項8に記載の発明は、請求項1乃至7の何れか一項に記載の電子情報記憶媒体において、前記コマンドは、前記端末が接続中の無線通信網から前記所定の無線通信網に切り替えるためのコマンドであることを特徴とする。 The invention according to claim 8 is the electronic information storage medium according to any one of claims 1 to 7, wherein the command switches from the wireless communication network to which the terminal is connected to the predetermined wireless communication network. It is characterized by being a command for

請求項9に記載の発明は、異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末の情報処理部と、当該端末に搭載される電子情報記憶媒体とにより行われる無線通信網接続方法であって、前記電子情報記憶媒体が、外部装置に固有の鍵ペアに含まれる公開鍵を記憶するステップと、前記端末の情報処理部が、前記複数の無線通信網のうち所定の無線通信網に接続させるための指示を示す指示情報、及び当該指示情報が前記鍵ペアに含まれる秘密鍵により署名されることで生成された署名情報を前記外部装置から受信し、受信された前記指示情報及び前記署名情報を前記電子情報記憶媒体へ送信するステップと、前記電子情報記憶媒体が、前記端末の情報処理部から前記指示情報及び前記署名情報を受信した場合に、前記公開鍵と前記署名情報とを用いて署名検証を行うステップと、前記電子情報記憶媒体が、前記署名検証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信するステップと、前記端末の情報処理部が、前記電子情報記憶媒体から前記コマンドを受信した場合に、前記所定の無線通信網に接続するステップと、を含むことを特徴とする。 According to the ninth aspect of the invention, there is provided a wireless communication performed by an information processing unit of a terminal connectable to any one of a plurality of different wireless communication networks and an electronic information storage medium mounted on the terminal. In the communication network connection method, the electronic information storage medium stores a public key included in a key pair unique to an external device; receiving instruction information indicating an instruction to connect to the wireless communication network of the external device and signature information generated by signing the instruction information with a private key included in the key pair from the external device; transmitting the instruction information and the signature information to the electronic information storage medium; performing signature verification using the signature information; and sending a command for connecting to the predetermined wireless communication network to the information processing unit of the terminal when the electronic information storage medium succeeds in the signature verification. and a step of connecting to the predetermined wireless communication network when the information processing section of the terminal receives the command from the electronic information storage medium.

請求項10に記載の発明は、異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末の情報処理部と、当該端末に搭載される電子情報記憶媒体とにより行われる無線通信網接続方法であって、前記電子情報記憶媒体が、前記複数の無線通信網のうち所定の無線通信網に接続させるために用いられる第1識別情報を記憶するステップと、前記端末の情報処理部が、前記端末のユーザの操作に応じて第2識別情報を前記電子情報記憶媒体へ送信するステップと、前記電子情報記憶媒体が、前記端末の情報処理部から前記第2識別情報を受信した場合に、前記記憶された第1識別情報と、前記受信された第2識別情報とを用いて認証を行うステップと、前記電子情報記憶媒体が、前記認証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信するステップと、前記端末の情報処理部が、前記電子情報記憶媒体から前記コマンドを受信した場合に、前記所定の無線通信網に接続するステップと、を含むことを特徴とする。 According to the tenth aspect of the present invention, there is provided a wireless communication performed by an information processing unit of a terminal connectable to any one wireless communication network out of a plurality of different wireless communication networks and an electronic information storage medium mounted on the terminal. A communication network connection method, wherein the electronic information storage medium stores first identification information used for connecting to a predetermined wireless communication network among the plurality of wireless communication networks; and information processing of the terminal. a step of transmitting second identification information to the electronic information storage medium in response to an operation by a user of the terminal; and a step in which the electronic information storage medium receives the second identification information from an information processing section of the terminal. authentication using the stored first identification information and the received second identification information; a step of transmitting a command for connection to a communication network to an information processing unit of the terminal; and connecting.

本発明によれば、SMSのような特定の通信方式に依存せず、かつ、鍵管理の手間を極小化しながらもセキュリティを確保しつつ、端末に所望の無線通信網に接続させることができる。 According to the present invention, it is possible to connect a terminal to a desired wireless communication network without depending on a specific communication method such as SMS, while ensuring security while minimizing the labor of key management.

通信システムSの概要構成例を示す図である。1 is a diagram showing a schematic configuration example of a communication system S; FIG. 端末Tの概要構成例を示す図である。2 is a diagram showing a schematic configuration example of a terminal T; FIG. 実施例1において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。4 is a sequence diagram showing an example of processing of the control unit 5 of the terminal T and the SIM in the first embodiment; FIG. 実施例2において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。FIG. 12 is a sequence diagram showing an example of processing of the control unit 5 and SIM of the terminal T in the second embodiment; 実施例3において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。FIG. 12 is a sequence diagram showing an example of processing of the control unit 5 and SIM of the terminal T in the third embodiment;

以下、図面を参照して本発明の実施形態について詳細に説明する。以下に説明する実施形態は、通信システムに対して本発明を適用した場合の実施の形態である。 BEST MODE FOR CARRYING OUT THE INVENTION Hereinafter, embodiments of the present invention will be described in detail with reference to the drawings. The embodiments described below are embodiments in which the present invention is applied to a communication system.

[1.通信システムSの概要構成]
先ず、図1を参照して、本実施形態に係る通信システムSの概要構成について説明する。図1は、通信システムSの概要構成例を示す図である。図1に示すように、通信システムSは、パブリック(公共)無線通信網NW1、プライベート無線通信網NW2、及びプライベート無線通信網NW3、外部装置G、及び端末Tを含んで構成される。なお、図1の例では、外部装置G及び端末Tは、それぞれ、1つずつ示されているが、実際にはそれぞれ多数存在する。図1の例では、パブリック無線通信網NW1の通信圏(曲線で表す楕円内)には、プライベート無線通信網NW2の通信圏(曲線で表す楕円内)と、プライベート無線通信網NW3の通信圏(曲線で表す楕円内)とが含まれている。また、プライベート無線通信網NW2の通信圏とプライベート無線通信網NW3の通信圏とは一部が重複している。
[1. Outline configuration of communication system S]
First, a schematic configuration of a communication system S according to this embodiment will be described with reference to FIG. FIG. 1 is a diagram showing a schematic configuration example of a communication system S. As shown in FIG. As shown in FIG. 1, the communication system S includes a public wireless communication network NW1, a private wireless communication network NW2, a private wireless communication network NW3, an external device G, and a terminal T. Although one external device G and one terminal T are shown in the example of FIG. 1, there are actually many of each. In the example of FIG. 1, the communication area of the public wireless communication network NW1 (inside the ellipse represented by the curve) includes the communication area of the private wireless communication network NW2 (inside the ellipse represented by the curve) and the communication area of the private wireless communication network NW3 (inside the ellipse represented by the curve). in the ellipse represented by the curve) and are included. Also, the communication area of the private wireless communication network NW2 and the communication area of the private wireless communication network NW3 partially overlap.

パブリック無線通信網NW1は、移動通信サービスを提供する移動体通信事業者により構築された移動体通信ネットワークであり、音声通信、SMS通信、及びデータ通信を提供する。一方、プライベート無線通信網NW2及びNW3は、移動体通信事業者が提供するパブリック通信網以外の移動体通信ネットワークであり、例えば、上記移動体通信事業者以外の企業または団体により特定のエリア(例えば、施設)内に構築された移動体通信ネットワークであり、データ通信を提供する。パブリック無線通信網NW1、プライベート無線通信網NW2及びNW3は、いずれも、基地局を含んで構成される無線ネットワークと、coreを含んで構成されるコアネットワークとからなり、ネットワーク構築者(つまり、移動体通信事業者、または移動体通信事業者以外の企業または団体)により用意されたSIMを利用して無線通信網への接続のための認証処理が行われるようになっている。 The public wireless communication network NW1 is a mobile communication network constructed by a mobile communication carrier that provides mobile communication services, and provides voice communication, SMS communication, and data communication. On the other hand, the private wireless communication networks NW2 and NW3 are mobile communication networks other than public communication networks provided by mobile communication carriers. , facilities) to provide data communications. The public wireless communication network NW1 and the private wireless communication networks NW2 and NW3 each consist of a wireless network including base stations and a core network including cores. Authentication processing for connection to a wireless communication network is performed using a SIM prepared by a mobile communication carrier, or a company or organization other than the mobile communication carrier.

外部装置Gは、上記移動体通信事業者以外の企業または団体の特定のエリアの出入口付近(例えば、施設の出入口付近)にゲートウェイとして設置されており、例えば通信範囲が数m~数十m程度の通信範囲内にある端末Tと近距離無線通信を行うことが可能になっている。近距離無線通信には、例えば、NFC(Near field communication)、Bluetooth(登録商標)、またはUWB(Ultra Wide Band)の技術が用いられるとよい。外部装置Gは、外部装置Gに固有の秘密鍵及び公開鍵からなる鍵ペアを記憶する。 The external device G is installed as a gateway near the entrance/exit of a specific area of a company or organization other than the mobile communication carrier (for example, near the entrance/exit of a facility), and has a communication range of, for example, several meters to several tens of meters. It is possible to perform short-distance wireless communication with a terminal T within the communication range of . Near field communication, for example, NFC (Near field communication), Bluetooth (registered trademark), or UWB (Ultra Wide Band) technology may be used. The external device G stores a key pair consisting of a private key and a public key unique to the external device G.

そして、外部装置Gは、パブリック無線通信網NW1、プライベート無線通信網NW2、及びプライベート無線通信網NW3のうち、所定の無線通信網に接続させるための指示を示す指示情報を含むコマンドを近距離無線通信により端末T(つまり、近距離無線通信の通信範囲内に入った端末T)へ送信する。ここで、所定の無線通信網は、例えば、プライベート無線通信網NW2、またはプライベート無線通信網NW3であり、ネットワーク構築者によりSIMに設定される。なお、指示情報は、所定の無線通信網に接続させるための指示を示せば十分であり、所定の無線通信網を特定するための情報(例えば、識別情報)を示さなくてもよい。 Then, the external device G transmits a command including instruction information indicating an instruction to connect to a predetermined wireless communication network among the public wireless communication network NW1, the private wireless communication network NW2, and the private wireless communication network NW3. The data is transmitted to the terminal T (that is, the terminal T that has entered the communication range of the short-range wireless communication) by communication. Here, the predetermined wireless communication network is, for example, the private wireless communication network NW2 or the private wireless communication network NW3, which is set in the SIM by the network builder. It should be noted that it is sufficient for the instruction information to indicate an instruction to connect to a predetermined wireless communication network, and information (for example, identification information) for specifying the predetermined wireless communication network may not be indicated.

また、外部装置Gは、上記コマンドを送信する際に、上記指示情報を上記鍵ペアに含まれる秘密鍵により署名する(つまり、指示情報を秘密鍵で暗号化する)ことで署名情報を生成し、当該指示情報及び当該署名情報を含むコマンドを端末Tへ送信する。さらに、外部装置Gは、上記指示情報及び署名情報とともにカウンタ値を含むコマンドを端末Tへ送信するとよい。カウンタ値は、送信毎にインクリメントされる値である。例えば、1回目の送信時のカウンタ値は“1”であり、2回目の送信時のカウンタ値は“2”であるというように値が増加する。なお、外部装置Gは、近距離無線通信相手となる端末Tを識別できれば、当該端末Tへ送信したカウンタ値の履歴を管理し、当該端末Tへ送信するたびに、当該履歴に基づいて送信すべきカウンタ値を算出してもよい。例えば、当該端末Tへ前回送信したカウンタ値が“1”であれば、今回の通信において、前回のカウンタ値に1加算されたカウンタ値が当該端末Tへ送信される。 When transmitting the command, the external device G generates signature information by signing the instruction information with a secret key included in the key pair (that is, encrypting the instruction information with the secret key). , to the terminal T, a command including the instruction information and the signature information. Further, the external device G preferably transmits to the terminal T a command including the counter value together with the instruction information and the signature information. A counter value is a value that is incremented for each transmission. For example, the counter value at the first transmission is "1", the counter value at the second transmission is "2", and so on. It should be noted that, if the external device G can identify the terminal T to be the short-range wireless communication partner, the external device G manages the history of the counter value transmitted to the terminal T, and every time it transmits to the terminal T, it transmits based on the history. A power counter value may be calculated. For example, if the counter value previously transmitted to the terminal T is "1", the counter value obtained by adding 1 to the previous counter value is transmitted to the terminal T in the current communication.

図2は、端末Tの概要構成例を示す図である。端末Tは、図2に示すように、I/F部1、無線通信部2、記憶部3、操作・表示部4、及び制御部5等を備えて構成される。端末Tは、例えばスマートフォン等の携帯端末である。端末Tには、SIMが搭載される。SIMは、本発明の電子情報記憶媒体の一例であり、端末TにIC(Integrated Circuit)カードとして着脱可能に搭載されるものであってもよいし、端末Tから容易に取り外しや取り換えができないように基板上に搭載(例えば半田付け)されるeUICC(Embedded Universal Integrated Circuit Card)であってもよい。なお、端末Tには、指紋センサが備えられてもよい。指紋センサは、端末Tのユーザの指の腹から指紋を読み取り、その指紋情報(ユーザの生体情報の一例)を制御部5へ出力する。I/F部1は、SIMとの間のインターフェースを担う。かかるインターフェースは、ISO7816インターフェースであることが望ましい。ただし、I/F部1には、SPI(Serial Peripheral Interface)、またはI2C(Inter-Integrated Circuit)が適用される場合もありうる。なお、制御部5とSIMとは、I/F部1を介して、例えばAPDU(Application Protocol Data Unit)プロトコルにしたがって通信する。 FIG. 2 is a diagram showing a schematic configuration example of the terminal T. As shown in FIG. As shown in FIG. 2, the terminal T includes an I/F section 1, a wireless communication section 2, a storage section 3, an operation/display section 4, a control section 5, and the like. The terminal T is, for example, a mobile terminal such as a smart phone. The terminal T is equipped with a SIM. The SIM is an example of the electronic information storage medium of the present invention, and may be detachably mounted on the terminal T as an IC (Integrated Circuit) card. It may be an eUICC (Embedded Universal Integrated Circuit Card) that is mounted (for example, soldered) on a substrate. Note that the terminal T may be equipped with a fingerprint sensor. The fingerprint sensor reads the fingerprint from the pad of the user's finger of the terminal T and outputs the fingerprint information (an example of the user's biometric information) to the control unit 5 . The I/F unit 1 serves as an interface with SIM. Such interface is preferably an ISO7816 interface. However, SPI (Serial Peripheral Interface) or I 2 C (Inter-Integrated Circuit) may be applied to the I/F unit 1 . Note that the control unit 5 and SIM communicate via the I/F unit 1 according to, for example, an APDU (Application Protocol Data Unit) protocol.

無線通信部2は、パブリック無線通信網NW1、プライベート無線通信網NW2、及びプライベート無線通信網NW3の何れか1つに接続(切り替え可能に接続)するための第1通信モジュールと、外部装置Gとの間で近距離無線通信を行うための第2通信モジュールとから構成される。第1通信モジュールは、上記無線通信網(NW1~NW3の何れか)を検出するモデムを有し、検出された無線通信網における基地局との間で無線通信を行うことが可能になっている。無線通信部2は、上記複数の無線通信網の通信圏が重複しているエリアでは、現在接続中の無線通信網(例えば、パブリック無線通信網NW1)の接続を維持するようになっており、例えばパブリック無線通信網NW1からプライベート無線通信網NW2への切り替えは、SIMからのREFRESHコマンドにより実施される。ここで、REFRESHコマンドは、3GPPにより規定(ETSI TS 102 223及び3GPP TS 31.111に記述)されたプロアクティブコマンドである。 The wireless communication unit 2 includes a first communication module for connecting (switchably connecting) to any one of the public wireless communication network NW1, the private wireless communication network NW2, and the private wireless communication network NW3; and a second communication module for performing short-range wireless communication between. The first communication module has a modem that detects the wireless communication network (one of NW1 to NW3), and is capable of wireless communication with a base station in the detected wireless communication network. . The wireless communication unit 2 maintains the connection of the currently connected wireless communication network (for example, the public wireless communication network NW1) in an area where the communication areas of the plurality of wireless communication networks overlap, For example, switching from the public wireless communication network NW1 to the private wireless communication network NW2 is performed by a REFRESH command from the SIM. Here, the REFRESH command is a proactive command defined by 3GPP (described in ETSI TS 102 223 and 3GPP TS 31.111).

一方、第2通信モジュールは、端末Tを携帯するユーザが特定のエリア(例えば、建物)内に入る際に外部装置Gとの間で近距離無線通信を実施し、外部装置Gから送信された上記指示情報及び署名情報等を含むコマンドを受信する。記憶部3は、例えば不揮発性メモリから構成され、オペレーティングシステム及びアプリケーションが記憶される。操作・表示部4は、ユーザからの入力を受け付けるための入力機能と、ディスプレイ(例えばタッチパネル)に各種情報を表示する表示機能を有する。操作・表示部4は、ユーザにより入力されたPIN(入力値の一例)を制御部5へ出力する。 On the other hand, the second communication module performs short-range wireless communication with the external device G when the user carrying the terminal T enters a specific area (for example, a building), and the external device G transmits A command including the above instruction information, signature information, etc. is received. The storage unit 3 is composed of, for example, a non-volatile memory, and stores an operating system and applications. The operation/display unit 4 has an input function for receiving input from a user and a display function for displaying various information on a display (for example, a touch panel). The operation/display unit 4 outputs the PIN (an example of the input value) input by the user to the control unit 5 .

制御部5は、3GPPにより規定されたUEに対応し、例えばCPU(Central Processing Unit)、RAM(Random Access Memory)、及びROM(Read Only Memory)等により構成される。制御部5は、無線通信部2により上記無線通信網(NW1~NW3の何れか)に接続するための制御を行う。また、制御部5は、無線通信部2を介して外部装置Gとの間で非接触通信(近距離無線通信)を行い、外部装置Gから送信された上記指示情報及び署名情報等を含むコマンドを受信する。さらに、制御部5は、端末Tの情報処理部として、I/F部1を介してSIMと接触通信を行う。なお、端末Tの情報処理部は、ソフトウェアで構成されてもよいし、ハードウェアで構成されてもよい。 The control unit 5 corresponds to a UE defined by 3GPP, and includes, for example, a CPU (Central Processing Unit), RAM (Random Access Memory), ROM (Read Only Memory), and the like. The control unit 5 controls the wireless communication unit 2 to connect to the wireless communication network (one of NW1 to NW3). In addition, the control unit 5 performs non-contact communication (near field communication) with the external device G via the wireless communication unit 2, and receives commands including the instruction information and signature information transmitted from the external device G. receive. Furthermore, the control unit 5 performs contact communication with the SIM via the I/F unit 1 as an information processing unit of the terminal T. FIG. Note that the information processing unit of the terminal T may be configured by software or may be configured by hardware.

そして、制御部5は、外部装置Gから上記指示情報及び署名情報等を含むコマンドを受信すると、当該指示情報及び署名情報等を含むコマンドをI/F部1を介してSIMへ送信する。また、制御部5は、SIMからREFRESHコマンドをI/F部1を介して受信すると、当該REFRESHコマンドに示される無線通信網(NW1~NW3の何れか)に接続するための制御を行う。例えば、制御部5は、無線通信部2へ制御指令を出力することで、当該REFRESHコマンドに示される無線通信網(NW1~NW3の何れか)に接続させる。ここで、上述したように、例えば、端末Tがパブリック無線通信網NW1に接続中に上記REFRESHコマンドが受信された場合、当該パブリック無線通信網NW1から例えばプライベート無線通信網NW2に接続が切り替えられる。この場合、REFRESHコマンドは、端末Tが接続中の無線通信網から所定の無線通信網に切り替えるためのコマンドであるということができる。なお、REFRESHコマンドにより、プライベート無線通信網NW2からプライベート無線通信網NW3に接続が切り替えられる場合もある。 When receiving a command including the instruction information and the signature information from the external device G, the control unit 5 transmits the command including the instruction information and the signature information to the SIM via the I/F unit 1 . Further, when the control unit 5 receives a REFRESH command from the SIM via the I/F unit 1, it performs control for connecting to the wireless communication network (one of NW1 to NW3) indicated by the REFRESH command. For example, the control unit 5 outputs a control command to the wireless communication unit 2 to connect to the wireless communication network (one of NW1 to NW3) indicated by the REFRESH command. Here, as described above, for example, when the REFRESH command is received while the terminal T is connected to the public wireless communication network NW1, the connection is switched from the public wireless communication network NW1 to, for example, the private wireless communication network NW2. In this case, the REFRESH command can be said to be a command for switching from the wireless communication network to which the terminal T is currently connected to a predetermined wireless communication network. The REFRESH command may switch the connection from the private wireless communication network NW2 to the private wireless communication network NW3.

SIMは、3GPPにより規定されたUICCに対応し、図2に示すように、I/F部11、RAM12、ROM13、NVM(Nonvolatile Memory)14、及びCPU15等を備えて構成される。I/F部11は、端末Tの制御部5との間のインターフェースを担う。NVM14(記憶手段の一例)は、例えばフラッシュメモリ等の不揮発性メモリである。NVM14には、外部装置Gに固有の公開鍵が記憶される。NVM14には、上述したカウンタ値を保持するカウンタ(保持領域)が設けられてもよい。さらに、NVM14には、CPU15により実行されるUSAT(User Subscriber Identity Module Application Toolkit)アプリケーションが記憶される。USATアプリケーションは、USATフレームワーク、RFM(Remote File Management)、及びUSATアプレットを含んで構成される。 The SIM corresponds to the UICC defined by 3GPP, and as shown in FIG. The I/F section 11 serves as an interface with the control section 5 of the terminal T. FIG. The NVM 14 (an example of storage means) is a non-volatile memory such as flash memory. A public key unique to the external device G is stored in the NVM 14 . The NVM 14 may be provided with a counter (holding area) that holds the counter value described above. In addition, NVM 14 stores a USAT (User Subscriber Identity Module Application Toolkit) application executed by CPU 15 . A USAT application includes a USAT framework, RFM (Remote File Management), and a USAT applet.

USATフレームワークは、I/F部11を介して制御部5との間のやり取りを行う機能を有する。RFM及びUSATアプレットは、それぞれ、USATフレームワーク上で動作する。RFMは、USATフレームワークからの要求に応じて、NVM14に記憶されたデータファイルの書き込み及び読み出しを行う機能を有する。データファイルは、無線通信網NW1~NW3それぞれ用としてNVM14に記憶されている。それぞれのデータファイルには、無線通信網NW1~NW3それぞれに接続するために用いられる認証用情報、及び電話番号等が含まれる。USATアプレットは、外部装置Gからの指示情報を含むコマンドに応じて、所定の無線通信網(NW1~NW3の何れか)に接続させるためのREFRESHコマンドを応答する機能を有する。REFRESHコマンドは、例えば予めUSATアプレットに設定されるようになっており、所定の無線通信網を特定するための情報(例えば、識別情報)が記述されている。 The USAT framework has a function of communicating with the control unit 5 via the I/F unit 11 . The RFM and USAT applets each run on top of the USAT framework. RFM has the ability to write and read data files stored in NVM 14 as requested by the USAT framework. Data files are stored in the NVM 14 for each of the wireless communication networks NW1-NW3. Each data file contains authentication information used for connecting to each of the wireless communication networks NW1 to NW3, telephone numbers, and the like. The USAT applet has a function of responding to a command including instruction information from the external device G with a REFRESH command for connecting to a predetermined wireless communication network (one of NW1 to NW3). The REFRESH command is set in the USAT applet in advance, for example, and describes information (eg, identification information) for specifying a predetermined wireless communication network.

USATアプレットは、制御部5との間のやり取りにおいて、本発明における受信手段、認証手段、及び送信手段として機能する。具体的には、USATアプレットは、制御部5からI/F部11を介して上記指示情報及び署名情報を含むコマンドを受信すると、当該指示情報に応じて、NVM14に記憶された公開鍵と、当該コマンドに含まれる署名情報とを用いて署名検証を行う。そして、署名検証が成功した(つまり、公開鍵で署名情報を正常に復号できた)場合に、USATアプレットは、所定の無線通信網(NW1~NW3の何れか)に接続させるためのREFRESHコマンドを、I/F部11を介して制御部5へ送信する。 The USAT applet functions as receiving means, authenticating means, and transmitting means in the present invention in exchanges with the control unit 5 . Specifically, when the USAT applet receives a command including the instruction information and signature information from the control unit 5 via the I/F unit 11, the public key stored in the NVM 14 and the public key stored in the NVM 14 according to the instruction information. Signature verification is performed using the signature information included in the command. Then, when the signature verification is successful (that is, the signature information can be decrypted normally with the public key), the USAT applet issues a REFRESH command for connecting to a predetermined wireless communication network (one of NW1 to NW3). , to the control unit 5 via the I/F unit 11 .

或いは、USATアプレットは、制御部5からI/F部11を介して上記指示情報及び署名情報とともに上記カウンタ値を含むコマンドを受信した場合、署名検証を行い、且つ、カウンタに保持されているカウンタ値よりも当該コマンドに含まれるカウンタ値が大きいか否かを判定する。これにより、何度も指示情報等が送り付けられるような攻撃に対処することができる。そして、USATアプレットは、署名検証が成功し、且つ、カウンタに保持されているカウンタ値よりも当該コマンドに含まれるカウンタ値が大きいと判定した場合に、上記REFRESHコマンドを、I/F部11を介して制御部5へ送信する。 Alternatively, when the USAT applet receives a command including the counter value together with the instruction information and the signature information from the control unit 5 via the I/F unit 11, it verifies the signature and It is determined whether or not the counter value included in the command is greater than the value. As a result, it is possible to cope with an attack in which instruction information or the like is repeatedly sent. Then, when the USAT applet determines that the signature verification is successful and the counter value included in the command is larger than the counter value held in the counter, the REFRESH command is sent to the I/F unit 11. to the control unit 5 via the

なお、上記例では、外部装置Gにより発信された指示情報に応じて、SIMから端末Tの制御部5へREFRESHコマンドが送信されるように構成したが、別の例として、端末Tのユーザの操作に応じて、SIMから端末Tの制御部5へREFRESHコマンドが送信されるように構成してもよい。この場合、NVM14には所定の無線通信網に接続させるために用いられる第1識別情報が予め記憶される。第1識別情報の例として、SIMにより生成された乱数(乱数値)、端末Tのユーザにより入力されたPIN、当該ユーザの指紋情報などが挙げられる。こうして第1識別情報がNVM14に記憶された後、USATアプレットは、端末Tのユーザの操作に応じて端末Tの制御部5から送信された第2識別情報をI/F部11及びUSATフレームワークを介して受信すると、NVM14に記憶された第1識別情報と、当該受信された第2識別情報とを用いて認証を行う。そして、当該認証が成功した(例えば、第1識別情報と第2識別情報とが一致した)場合に、USATアプレットは、上記REFRESHコマンドを、I/F部11及びUSATフレームワークを介して制御部5へ送信する。 In the above example, the SIM is configured to transmit a REFRESH command to the control unit 5 of the terminal T according to the instruction information transmitted by the external device G, but as another example, the user of the terminal T It may be configured so that a REFRESH command is transmitted from the SIM to the control unit 5 of the terminal T according to the operation. In this case, the NVM 14 stores in advance first identification information used for connecting to a predetermined wireless communication network. Examples of the first identification information include a random number (random value) generated by the SIM, a PIN input by the user of the terminal T, fingerprint information of the user, and the like. After the first identification information is stored in the NVM 14 in this way, the USAT applet transmits the second identification information transmitted from the control unit 5 of the terminal T according to the operation of the user of the terminal T to the I/F unit 11 and the USAT framework. , authentication is performed using the first identification information stored in the NVM 14 and the received second identification information. Then, when the authentication is successful (for example, the first identification information and the second identification information match), the USAT applet sends the REFRESH command to the control unit via the I/F unit 11 and the USAT framework. 5.

[2.通信システムSの動作]
次に、通信システムSの動作について、実施例1~実施例3に分けて説明する。
[2. Operation of communication system S]
Next, the operation of the communication system S will be described separately for the first to third embodiments.

(実施例1)
先ず、外部装置Gにより発信された指示情報に応じて、SIMから端末Tの制御部5へREFRESHコマンドが送信される実施例1について説明する。図3は、実施例1において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。実施例1では、端末Tが特定のエリア内に入る際に近距離無線通信を介して外部装置Gから送信された、上記指示情報、署名情報、及びカウンタ値を含むコマンドが端末Tにより受信される。なお、外部装置Gに固有の公開鍵は、SIMのNVM14に予め記憶されてもよいし、上記一時公開鍵として上記指示情報、署名情報、及びカウンタ値とともに上記コマンドに含まれて受信されてもよい。
(Example 1)
First, Example 1 in which a REFRESH command is transmitted from the SIM to the control unit 5 of the terminal T according to instruction information transmitted by the external device G will be described. FIG. 3 is a sequence diagram showing an example of processing of the control unit 5 of the terminal T and SIM in the first embodiment. In the first embodiment, when the terminal T enters a specific area, the terminal T receives a command including the instruction information, the signature information, and the counter value, which is transmitted from the external device G via short-range wireless communication. be. The public key unique to the external device G may be stored in advance in the NVM 14 of the SIM, or may be included in the command as the temporary public key together with the instruction information, the signature information, and the counter value. good.

端末Tの制御部5は、外部装置Gからの上記指示情報、署名情報、及びカウンタ値を含むコマンドを、無線通信部2を介して受信すると、当該コマンドをI/F部1を介してSIMへ送信する(ステップS1)。かかるコマンドは、通信方式(例えば、UWBに依存するコマンドである。なお、端末Tの制御部5は、受信されたコマンドのプロトコルをSIM用に変換して送信してもよい。 When the control unit 5 of the terminal T receives the command including the instruction information, the signature information, and the counter value from the external device G via the wireless communication unit 2, the command is transmitted via the I/F unit 1 to the SIM (step S1). Such a command is a command dependent on a communication method (for example, UWB). Note that the control unit 5 of the terminal T may convert the protocol of the received command for SIM and transmit it.

次いで、SIMのUSATアプレット(Toolkit AP)は、制御部5からの上記コマンドをI/F部11を介して受信すると、外部装置Gの公開鍵と、当該受信されたコマンドに含まれる署名情報とを用いて署名検証を行うとともに、カウンタに保持されているカウンタ値よりも当該コマンドに含まれるカウンタ値が大きいか否かを判定(カウンタ値判定)する(ステップS2)。そして、署名検証が成功し(つまり、公開鍵で署名情報を正常に復号できた)、且つ、カウンタに保持されているカウンタ値よりも当該コマンドに含まれるカウンタ値が大きいと判定された場合に、USATアプレットは、USATフレームワークへREFRESHコマンドを送信(send())する(ステップS3)。なお、署名検証が失敗(例えば、公開鍵で署名情報を正常に復号できない)した場合、または、カウンタに保持されているカウンタ値よりもコマンドに含まれるカウンタ値が大きくないと判定された場合、エラー処理が行われ、例えばエラーを示すレスポンスが制御部5へ送信される。 Next, when the USAT applet (Toolkit AP) of the SIM receives the command from the control unit 5 via the I/F unit 11, the public key of the external device G and the signature information included in the received command is used to verify the signature, and it is determined whether or not the counter value included in the command is greater than the counter value held in the counter (counter value determination) (step S2). Then, if it is determined that the signature verification was successful (that is, the signature information was successfully decrypted with the public key) and the counter value included in the command is greater than the counter value held in the counter , the USAT applet sends (send( )) a REFRESH command to the USAT framework (step S3). If the signature verification fails (for example, the signature information cannot be decrypted normally with the public key), or if it is determined that the counter value included in the command is not greater than the counter value held in the counter, Error processing is performed, and a response indicating an error, for example, is sent to the control unit 5 .

次いで、USATフレームワークは、USATアプレットからのREFRESHコマンドを受信すると、91XXレスポンスをI/F部11を介して制御部5へ送信する(ステップS4)。ここで、“91XX”は、SIM内にデータ長“XX”のデータ(REFRESH)があることを示すステータスワードである。次いで、制御部5は、SIMからの91XXレスポンスを受信すると、FETCHコマンドをI/F部1を介してSIMへ送信する(ステップS5)。次いで、USATフレームワークは、制御部5からのFETCHコマンドを受信すると、REFRESHコマンドをI/F部11を介して制御部5へ送信する(ステップS6)。次いで、制御部5は、SIMからのREFRESHコマンドを受信すると、当該REFRESHコマンドに示される無線通信網(NW1~NW3の何れか)に接続するための制御を行う(ステップS7)。次いで、制御部5は、TERMINAL RESPONSEコマンドをI/F部1を介してSIMへ送信する(ステップS8)。次いで、USATフレームワークは、制御部5からのTERMINAL RESPONSEコマンドを受信すると、9000レスポンスをI/F部11を介して制御部5へ送信する(ステップS9)。ここで、“9000”は、正常終了を示すステータスワードである。 Next, when the USAT framework receives the REFRESH command from the USAT applet, it transmits a 91XX response to the control unit 5 via the I/F unit 11 (step S4). Here, "91XX" is a status word indicating that there is data (REFRESH) of data length "XX" in SIM. Next, upon receiving the 91XX response from the SIM, the control section 5 transmits a FETCH command to the SIM via the I/F section 1 (step S5). Next, when the USAT framework receives the FETCH command from the control unit 5, it transmits a REFRESH command to the control unit 5 via the I/F unit 11 (step S6). Next, when the control unit 5 receives the REFRESH command from the SIM, it performs control for connecting to the wireless communication network (one of NW1 to NW3) indicated by the REFRESH command (step S7). Next, the control section 5 transmits a TERMINAL RESPONSE command to the SIM via the I/F section 1 (step S8). Next, when the USAT framework receives the TERMINAL RESPONSE command from the control unit 5, it transmits a 9000 response to the control unit 5 via the I/F unit 11 (step S9). Here, "9000" is a status word indicating normal termination.

(実施例2)
次に、端末Tのユーザの操作に応じて、SIMから制御部5へREFRESHコマンドが送信される実施例2について説明する。図4は、実施例2において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。実施例2では、端末Tの制御部5により動的に生成された乱数(第1識別情報の一例)がSIMのNVM14に予め記憶される。この乱数は、端末Tのユーザの操作に応じて、SIM(例えば、USATアプレット)により生成される。そして、SIMは、生成した乱数をSET UP MENUコマンドに埋め込んで制御部5に提供する。ここで、SET UP MENUコマンドは、3GPPにより規定されたプロアクティブコマンドであり、SET UP MENUコマンドにより提供された複数のメニュー(menu items)のうち何れかのメニュー(a menu item)アイテムがユーザにより設定されるようになっている。SIMにより生成された乱数は、ユーザにより設定されたメニューの識別子に対応付けられて記憶部3に記憶されるとともに、当該メニューの識別子に対応付けられてNVM14に記憶される。なお、実施例2において、端末Tが特定のエリア内に入る際に近距離無線通信を介して外部装置Gから送信された上記指示情報が端末Tにより受信されたときに、端末Tの制御部5は、無線通信網の切り替えを促すメッセージを操作・表示部4に表示させてもよい。
(Example 2)
Next, Example 2 in which a REFRESH command is transmitted from the SIM to the control unit 5 according to the operation of the user of the terminal T will be described. FIG. 4 is a sequence diagram showing an example of processing of the control unit 5 and SIM of the terminal T in the second embodiment. In Example 2, a random number (an example of the first identification information) dynamically generated by the control unit 5 of the terminal T is pre-stored in the NVM 14 of the SIM. This random number is generated by the SIM (for example, the USAT applet) according to the operation of the terminal T user. Then, the SIM embeds the generated random number in the SET UP MENU command and provides it to the controller 5 . Here, the SET UP MENU command is a proactive command defined by 3GPP, and when any one of a plurality of menu items provided by the SET UP MENU command is selected by the user. is set. The random number generated by the SIM is associated with the menu identifier set by the user and stored in the storage unit 3, and is also associated with the menu identifier and stored in the NVM 14. FIG. In the second embodiment, when the terminal T receives the instruction information transmitted from the external device G via short-range wireless communication when the terminal T enters a specific area, the control unit of the terminal T 5 may cause the operation/display unit 4 to display a message prompting switching of the wireless communication network.

上記乱数がSIMに記憶された後、端末Tのユーザが操作・表示部4を操作して上記設定されたメニューを選択すると、端末Tの制御部5は、選択されたメニューの識別子及び乱数(第2識別情報の一例)を含むENVELOPE(MENU SELECTION)コマンドをI/F部1を介してSIMへ送信する(ステップS11)。ここで、ENVELOPE(MENU SELECTION)コマンドに含まれる乱数は、ユーザにより設定されたメニューの識別子に対応つけられて記憶された乱数である。次いで、SIMのUSATフレームワークは、制御部5からのENVELOPEコマンドを受信すると、USATアプレットを呼び出し(process Toolkit())(ステップS12)、USATアプレットは、NVM14に記憶された乱数と、当該受信されたコマンドに含まれる乱数とを用いて認証を行う(ステップS13)。そして、当該認証が成功した(つまり、乱数が一致した)場合に、USATアプレットは、実施例1と同様、上記REFRESHコマンドをUSATフレームワークへ送信する(ステップS3)ことで、以降の処理が行われる。なお、認証が失敗した(例えば、乱数が一致しない)場合、エラー処理が行われ、例えばエラーを示すレスポンスが制御部5へ送信される。 After the random number is stored in the SIM, when the user of the terminal T operates the operation/display unit 4 to select the set menu, the control unit 5 of the terminal T stores the identifier of the selected menu and the random number ( An ENVELOPE (MENU SELECTION) command including (an example of the second identification information) is transmitted to the SIM via the I/F section 1 (step S11). Here, the random number included in the ENVELOPE (MENU SELECTION) command is a random number stored in association with the identifier of the menu set by the user. Next, when the USAT framework of the SIM receives the ENVELOPE command from the control unit 5, it calls the USAT applet (process Toolkit( )) (step S12), and the USAT applet calls the random number stored in the NVM 14 and the received Authentication is performed using the random number included in the received command (step S13). Then, if the authentication is successful (that is, the random numbers match), the USAT applet sends the REFRESH command to the USAT framework (step S3), as in the first embodiment, and the subsequent processing is performed. will be If the authentication fails (for example, the random numbers do not match), error processing is performed, and a response indicating the error is sent to the control unit 5, for example.

(実施例3)
次に、端末Tのユーザの操作に応じて、SIMから制御部5へREFRESHコマンドが送信される実施例3について説明する。図5は、実施例3において端末Tの制御部5及びSIMの処理の一例を示すシーケンス図である。実施例3では、端末Tのユーザにより入力されたPIN(第1識別情報の一例)がSIMのNVM14に予め記憶される。なお、PINに代えて、ユーザの指紋情報がNVM14に予め記憶されてもよい。このPINは、特に限定されるものでないが、何らかの方法(例えば、セキュリティ工場や企業の所定部門に設置された特別な端末)によりSIMに書き込まれる。つまり、PINは、当該特別な端末のユーザ(端末Tのユーザと同じ人)とSIMだけが知っており、当該特別な端末はPINを知らないことを想定している。なお、実施例3においても、端末Tが特定のエリア内に入る際に近距離無線通信を介して外部装置Gから送信された上記指示情報が端末Tにより受信されたときに、端末Tの制御部5は、無線通信網の切り替えを促すメッセージを操作・表示部4に表示させてもよい。
(Example 3)
Next, Example 3 in which a REFRESH command is transmitted from the SIM to the control unit 5 according to the operation of the user of the terminal T will be described. FIG. 5 is a sequence diagram showing an example of processing of the control unit 5 of the terminal T and the SIM in the third embodiment. In Example 3, a PIN (an example of first identification information) input by the user of terminal T is pre-stored in NVM 14 of the SIM. Note that fingerprint information of the user may be pre-stored in the NVM 14 instead of the PIN. This PIN is written into the SIM by some method (for example, a special terminal installed in a security factory or a predetermined department of a company), although it is not particularly limited. That is, it is assumed that the PIN is known only by the user of the special terminal (the same person as the user of terminal T) and the SIM, and the special terminal does not know the PIN. Note that in the third embodiment as well, when the terminal T receives the instruction information transmitted from the external device G via short-range wireless communication when the terminal T enters a specific area, the control of the terminal T is performed. The unit 5 may cause the operation/display unit 4 to display a message prompting switching of the wireless communication network.

上記PINがSIMに記憶された後、実施例2と同様、SIMからのSET UP MENUコマンドにより提供された複数のメニューのうち何れかのメニューアイテムがユーザにより設定される。その後、端末Tのユーザが操作・表示部4を操作して上記設定されたメニューを選択すると、端末Tの制御部5は、選択されたメニューの識別子を含むENVELOPE(MENU SELECTION)コマンドをI/F部1を介してSIMへ送信する(ステップS21)。SIMのUSATフレームワークは、制御部5からのENVELOPEコマンドを受信すると、USATアプレットを呼び出し(process Toolkit())(ステップS22)、USATアプレットは、USATフレームワークへレスポンスを送信(send())する(ステップS23)。 After the PIN is stored in the SIM, the user sets any menu item among the plurality of menus provided by the SET UP MENU command from the SIM, as in the second embodiment. After that, when the user of the terminal T operates the operation/display unit 4 to select the above set menu, the control unit 5 of the terminal T sends the ENVELOPE (MENU SELECTION) command including the identifier of the selected menu to I/O. It is transmitted to the SIM via the F unit 1 (step S21). When the USAT framework of SIM receives the ENVELOPE command from the control unit 5, it calls the USAT applet (process Toolkit()) (step S22), and the USAT applet transmits a response to the USAT framework (send()). (Step S23).

次いで、USATフレームワークは、USATアプレットからのレスポンスを受信すると、91XXレスポンスをI/F部11を介して制御部5へ送信する(ステップS24)。次いで、制御部5は、SIMからの91XXレスポンスを受信すると、FETCHコマンドをI/F部1を介してSIMへ送信する(ステップS25)。次いで、USATフレームワークは、制御部5からのFETCHコマンドを受信すると、GET INPUTコマンドをI/F部11を介して制御部5へ送信する(ステップS26)。ここで、GET INPUTコマンドは、3GPPにより規定されたプロアクティブコマンドである。次いで、制御部5は、SIMからのGET INPUTコマンドを受信すると、ユーザにPIN(指紋情報でもよい)の入力要求が操作・表示部4に表示されることでユーザにより入力されたPINを含むTERMINAL RESPONSEコマンドをI/F部1を介してSIMへ送信する(ステップS27)。 Next, when the USAT framework receives the response from the USAT applet, it transmits the 91XX response to the control unit 5 via the I/F unit 11 (step S24). Next, upon receiving the 91XX response from the SIM, the control section 5 transmits a FETCH command to the SIM via the I/F section 1 (step S25). Next, when the USAT framework receives the FETCH command from the control unit 5, it transmits a GET INPUT command to the control unit 5 via the I/F unit 11 (step S26). Here, the GET INPUT command is a proactive command defined by 3GPP. Next, when the control unit 5 receives the GET INPUT command from the SIM, the operation/display unit 4 prompts the user to input a PIN (fingerprint information may be used), and the TERMINAL including the PIN input by the user is displayed. A RESPONSE command is sent to the SIM via the I/F section 1 (step S27).

次いで、SIMのUSATフレームワークは、制御部5からのTERMINAL RESPONSEコマンドを受信すると、TERMINAL RESPONSEコマンドに含まれるPINをUSATアプレットに渡し(return from send())(ステップS28)、USATアプレットは、NVM14に記憶されたPINと、USATフレームワークから渡されたPINとを用いて認証を行う(ステップS29)。そして、当該認証が成功した(つまり、PINが一致した)場合に、USATアプレットは、実施例1と同様、上記REFRESHコマンドをUSATフレームワークへ送信する(ステップS3)ことで、以降の処理が行われる。なお、認証が失敗した(例えば、PINが一致しない)場合、エラー処理が行われ、例えばエラーを示すレスポンスが制御部5へ送信される。 Next, when the USAT framework of the SIM receives the TERMINAL RESPONSE command from the control unit 5, it passes the PIN included in the TERMINAL RESPONSE command to the USAT applet (return from send()) (step S28), and the USAT applet receives the NVM 14 and the PIN passed from the USAT framework are used for authentication (step S29). Then, if the authentication is successful (that is, the PINs match), the USAT applet sends the REFRESH command to the USAT framework (step S3) as in the first embodiment, and the subsequent processing is performed. will be If the authentication fails (for example, the PINs do not match), error processing is performed, and a response indicating the error is sent to the control unit 5, for example.

以上説明したように、上記実施形態によれば、端末Tに搭載されたSIMは、外部装置Gから端末Tの制御部5を介して上記指示情報及び署名情報等を受信すると、当該指示情報に応じて、外部装置Gに固有の公開鍵と当該署名情報とを用いて署名検証を行い、当該署名検証が成功した場合に、所定の無線通信網に接続させるためのREFRESHコマンドを制御部5へ送信するように構成したので、SMSのような特定の通信方式に依存せず、かつ、鍵管理の手間を極小化しながらもセキュリティを確保しつつ、端末Tに所望の無線通信網に接続させることができる。 As described above, according to the above embodiment, when the SIM installed in the terminal T receives the instruction information and the signature information from the external device G via the control unit 5 of the terminal T, In response, a signature verification is performed using a public key unique to the external device G and the signature information, and if the signature verification is successful, a REFRESH command for connecting to a predetermined wireless communication network is sent to the control unit 5. To allow a terminal T to connect to a desired wireless communication network without depending on a specific communication method such as SMS and ensuring security while minimizing the labor of key management because it is configured to transmit. can be done.

また、上記実施形態によれば、端末Tに搭載されたSIMは、複数の無線通信網のうち所定の無線通信網に接続させるために用いられる第1識別情報を予め記憶しておき、端末Tのユーザの操作に応じて端末Tの制御部5から送信された第2識別情報を受信すると、上記記憶された第1識別情報と、当該受信された第2識別情報とを用いて認証を行い、当該認証が成功した場合に、所定の無線通信網に接続させるためのREFRESHコマンドを制御部5へ送信するように構成したので、SMSのような特定の通信方式に依存せず、かつ、鍵管理の手間を極小化しながらもセキュリティを確保しつつ、端末Tに所望の無線通信網に接続させることができる。 Further, according to the above embodiment, the SIM installed in the terminal T stores in advance the first identification information used for connecting to a predetermined wireless communication network among a plurality of wireless communication networks, and the terminal T When the second identification information transmitted from the control unit 5 of the terminal T is received in response to the user's operation, authentication is performed using the stored first identification information and the received second identification information , when the authentication is successful, a REFRESH command for connecting to a predetermined wireless communication network is transmitted to the control unit 5. The terminal T can be connected to a desired wireless communication network while ensuring security while minimizing management effort.

なお、上記実施形態において、複数の無線通信網の中に1つのパブリック無線通信網が含まれる例について説明したが、複数のパブリック無線通信網が含まれている場合も本発明は適用可能である。この場合も、図3~図5で説明したシーケンスによって、あるパブリック無線通信網から別のパブリック無線通信網に接続が切り替えることができる。また、上記実施形態において、USATフレームワークを介さずに、制御部5のアプリケーションとSIMのUSATアプレットとが直接連携するように構成してもよい。 In the above embodiment, an example in which one public wireless communication network is included in a plurality of wireless communication networks has been described, but the present invention can also be applied when a plurality of public wireless communication networks are included. . Again, the sequences described in FIGS. 3-5 allow connection switching from one public wireless network to another public wireless network. Further, in the above embodiment, the application of the control unit 5 and the USAT applet of the SIM may be directly linked without going through the USAT framework.

1 I/F部
2 無線通信部
3 記憶部
4 操作・表示部
5 制御部
11 I/F部
12 RAM
13 ROM
14 NVM
15 CPU
T 端末
G 外部装置
NW1 パブリック無線通信網
NW2,NW3 プライベート無線通信網
S 通信システム
1 I/F unit 2 Wireless communication unit 3 Storage unit 4 Operation/display unit 5 Control unit 11 I/F unit 12 RAM
13 ROMs
14 NVM
15 CPUs
T terminal G external device NW1 public wireless communication networks NW2, NW3 private wireless communication network S communication system

Claims (10)

異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末に搭載される電子情報記憶媒体であって、
外部装置に固有の鍵ペアに含まれる公開鍵を記憶する記憶手段と、
前記複数の無線通信網のうち所定の無線通信網に接続させるための指示を示す指示情報、及び当該指示情報が前記鍵ペアに含まれる秘密鍵により署名されることで生成された署名情報であって、前記外部装置から送信された前記指示情報及び前記署名情報を前記端末の情報処理部を介して受信する受信手段と、
前記指示情報に応じて、前記公開鍵と前記署名情報とを用いて署名検証を行う認証手段と、
前記署名検証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信する送信手段と、
を備えることを特徴とする電子情報記憶媒体。
An electronic information storage medium mounted in a terminal connectable to any one of a plurality of different wireless communication networks,
a storage means for storing a public key included in a key pair unique to the external device;
Instruction information indicating an instruction to connect to a predetermined wireless communication network among the plurality of wireless communication networks, and signature information generated by signing the instruction information with a private key included in the key pair. receiving means for receiving the instruction information and the signature information transmitted from the external device via an information processing unit of the terminal;
authentication means for performing signature verification using the public key and the signature information in accordance with the instruction information;
transmission means for transmitting a command for connecting to the predetermined wireless communication network to an information processing unit of the terminal when the signature verification is successful;
An electronic information storage medium comprising:
前記情報処理部から送信されたカウンタ値を保持するカウンタをさらに備え、
前記受信手段は、前記指示情報及び前記署名情報とともに、カウンタ値を受信し、
前記認証手段は、前記カウンタに保持されているカウンタ値よりも前記受信手段により受信されたカウンタ値が大きいか否かを判定し、
前記送信手段は、前記署名検証が成功し、且つ、前記カウンタに保持されているカウンタ値よりも前記受信手段により受信されたカウンタ値が大きいと判定された場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信することを特徴とする請求項1に記載の電子情報記憶媒体。
Further comprising a counter that holds the counter value transmitted from the information processing unit,
the receiving means receives a counter value together with the instruction information and the signature information;
The authenticating means determines whether the counter value received by the receiving means is greater than the counter value held in the counter,
When the signature verification is successful and it is determined that the counter value received by the receiving means is greater than the counter value held in the counter, the transmitting means transmits to the predetermined wireless communication network. 2. The electronic information storage medium according to claim 1, wherein a command for connection is transmitted to the information processing section of said terminal.
前記指示情報及び前記署名情報は、前記端末を携帯するユーザが特定のエリア内に入る際に当該端末と前記外部装置との間で実施される近距離無線通信を介して当該端末により受信されることを特徴とする請求項1または2に記載の電子情報記憶媒体。 The instruction information and the signature information are received by the terminal through short-range wireless communication performed between the terminal and the external device when the user carrying the terminal enters a specific area. 3. The electronic information storage medium according to claim 1, wherein: 異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末に搭載される電子情報記憶媒体であって、
前記複数の無線通信網のうち所定の無線通信網に接続させるために用いられる第1識別情報を記憶する記憶手段と、
前記端末のユーザの操作に応じて前記端末の情報処理部から送信された第2識別情報を受信する受信手段と、
前記記憶手段に記憶された第1識別情報と、前記受信手段により受信された第2識別情報とを用いて認証を行う認証手段と、
前記認証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信する送信手段と、
を備えることを特徴とする電子情報記憶媒体。
An electronic information storage medium mounted in a terminal connectable to any one of a plurality of different wireless communication networks,
storage means for storing first identification information used for connecting to a predetermined wireless communication network among the plurality of wireless communication networks;
receiving means for receiving the second identification information transmitted from the information processing unit of the terminal according to the operation of the user of the terminal;
authentication means for performing authentication using the first identification information stored in the storage means and the second identification information received by the reception means;
transmission means for transmitting a command for connecting to the predetermined wireless communication network to an information processing unit of the terminal when the authentication is successful;
An electronic information storage medium comprising:
前記第1識別情報及び前記第2識別情報は、前記ユーザにより入力された入力値または前記ユーザの生体情報であることを特徴とする請求項4に記載の電子情報記憶媒体。 5. The electronic information storage medium according to claim 4, wherein said first identification information and said second identification information are input values input by said user or biological information of said user. 前記第1識別情報及び前記第2識別情報は、前記電子情報記憶媒体により生成された乱数であることを特徴とする請求項4に記載の電子情報記憶媒体。 5. The electronic information storage medium according to claim 4, wherein said first identification information and said second identification information are random numbers generated by said electronic information storage medium. 前記所定の無線通信網は、移動体通信事業者が提供するパブリック通信網以外のプライベート無線通信網であることを特徴とする請求項1乃至6の何れか一項に記載の電子情報記憶媒体。 7. The electronic information storage medium according to claim 1, wherein said predetermined wireless communication network is a private wireless communication network other than a public communication network provided by a mobile communication carrier. 前記コマンドは、前記端末が接続中の無線通信網から前記所定の無線通信網に切り替えるためのコマンドであることを特徴とする請求項1乃至7の何れか一項に記載の電子情報記憶媒体。 8. The electronic information storage medium according to claim 1, wherein said command is a command for switching from a wireless communication network to which said terminal is connected to said predetermined wireless communication network. 異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末の情報処理部と、当該端末に搭載される電子情報記憶媒体とにより行われる無線通信網接続方法であって、
前記電子情報記憶媒体が、外部装置に固有の鍵ペアに含まれる公開鍵を記憶するステップと、
前記端末の情報処理部が、前記複数の無線通信網のうち所定の無線通信網に接続させるための指示を示す指示情報、及び当該指示情報が前記鍵ペアに含まれる秘密鍵により署名されることで生成された署名情報を前記外部装置から受信し、受信された前記指示情報及び前記署名情報を前記電子情報記憶媒体へ送信するステップと、
前記電子情報記憶媒体が、前記端末の情報処理部から前記指示情報及び前記署名情報を受信した場合に、前記公開鍵と前記署名情報とを用いて署名検証を行うステップと、
前記電子情報記憶媒体が、前記署名検証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信するステップと、
前記端末の情報処理部が、前記電子情報記憶媒体から前記コマンドを受信した場合に、前記所定の無線通信網に接続するステップと、
を含むことを特徴とする無線通信網接続方法。
A wireless communication network connection method performed by an information processing unit of a terminal connectable to any one of a plurality of different wireless communication networks and an electronic information storage medium mounted on the terminal,
the electronic information storage medium storing a public key included in a key pair unique to the external device;
Instruction information indicating an instruction for the information processing unit of the terminal to connect to a predetermined wireless communication network among the plurality of wireless communication networks, and the instruction information being signed by a private key included in the key pair. receiving the signature information generated in from the external device, and transmitting the received instruction information and the signature information to the electronic information storage medium;
a step of performing signature verification using the public key and the signature information when the electronic information storage medium receives the instruction information and the signature information from the information processing unit of the terminal;
a step in which the electronic information storage medium transmits a command for connecting to the predetermined wireless communication network to the information processing unit of the terminal when the signature verification is successful;
a step of connecting the information processing unit of the terminal to the predetermined wireless communication network when the command is received from the electronic information storage medium;
A wireless communication network connection method, comprising:
異なる複数の無線通信網のうち何れか1つの無線通信網に接続可能な端末の情報処理部と、当該端末に搭載される電子情報記憶媒体とにより行われる無線通信網接続方法であって、
前記電子情報記憶媒体が、前記複数の無線通信網のうち所定の無線通信網に接続させるために用いられる第1識別情報を記憶するステップと、
前記端末の情報処理部が、前記端末のユーザの操作に応じて第2識別情報を前記電子情報記憶媒体へ送信するステップと、
前記電子情報記憶媒体が、前記端末の情報処理部から前記第2識別情報を受信した場合に、前記記憶された第1識別情報と、前記受信された第2識別情報とを用いて認証を行うステップと、
前記電子情報記憶媒体が、前記認証が成功した場合に、前記所定の無線通信網に接続させるためのコマンドを前記端末の情報処理部へ送信するステップと、
前記端末の情報処理部が、前記電子情報記憶媒体から前記コマンドを受信した場合に、前記所定の無線通信網に接続するステップと、
を含むことを特徴とする無線通信網接続方法。
A wireless communication network connection method performed by an information processing unit of a terminal connectable to any one of a plurality of different wireless communication networks and an electronic information storage medium mounted on the terminal,
a step of storing, in the electronic information storage medium, first identification information used for connecting to a predetermined wireless communication network among the plurality of wireless communication networks;
a step in which the information processing unit of the terminal transmits second identification information to the electronic information storage medium in response to an operation of the user of the terminal;
When the electronic information storage medium receives the second identification information from the information processing unit of the terminal, it performs authentication using the stored first identification information and the received second identification information. a step;
a step in which the electronic information storage medium transmits a command for connecting to the predetermined wireless communication network to the information processing unit of the terminal when the authentication is successful;
a step of connecting the information processing unit of the terminal to the predetermined wireless communication network when the command is received from the electronic information storage medium;
A wireless communication network connection method, comprising:
JP2021126717A 2021-08-02 2021-08-02 Electronic information storage medium and radio communication network connection method Pending JP2023021685A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2021126717A JP2023021685A (en) 2021-08-02 2021-08-02 Electronic information storage medium and radio communication network connection method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2021126717A JP2023021685A (en) 2021-08-02 2021-08-02 Electronic information storage medium and radio communication network connection method

Publications (1)

Publication Number Publication Date
JP2023021685A true JP2023021685A (en) 2023-02-14

Family

ID=85201592

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2021126717A Pending JP2023021685A (en) 2021-08-02 2021-08-02 Electronic information storage medium and radio communication network connection method

Country Status (1)

Country Link
JP (1) JP2023021685A (en)

Similar Documents

Publication Publication Date Title
EP3528518B1 (en) Profile download method and device
CA2935199C (en) Communication device, method and system for establishing communications using the subscriber identity data of another communication device
KR100414926B1 (en) System and method for provisioning or updating a mobile station using over-the-air transfer of interpreted byte-code program
EP2671398B1 (en) Subscriber identity module provisioning
JP3749284B2 (en) Message transfer device for voice and data processing communication network
CN102724315B (en) The remote-operated method and system of smart card are realized based on smart card web page server
KR100623340B1 (en) Management of authentication and encryption user information in digital user terminals
CN101563943A (en) Method and apparatus for sharing cellular account subscription among multiple devices
CN104301857A (en) Method and device for wireless communication between communication terminals
WO2006062194A1 (en) Radio communication terminal and radio communication method
KR20160143333A (en) Method for Double Certification by using Double Channel
KR20090072071A (en) Apparatus and method for providing sim application toolkit in mobile communication system
KR20080101147A (en) Apparatus and method for saving network prameter information in portable communication system
JP3350012B2 (en) Mobile terminal authentication method
CN102014387A (en) Wireless terminal and registration and authentication method thereof
EP1422864B1 (en) Method of activating/deactivating encryption of data/voice in a mobile communication system
KR100686713B1 (en) Method and System for Providing Locking/Releasing Function for Mobile Communication Terminal Equipped with Smart Card
KR20100042679A (en) Method for remotely controlling a portable terminal and system therefor
US11076282B2 (en) Telecommunications apparatus with a radio-linked smart card
JP2023021685A (en) Electronic information storage medium and radio communication network connection method
JP4783615B2 (en) Mobile communication system
KR100950662B1 (en) A method of certifying smart card for Identification Module using Network
KR20070028732A (en) Mobile communication terminal having an register function of the attestation certificate and controlling method therefore
KR101408437B1 (en) Method for tracking missed mobile communication terminal
KR100259053B1 (en) Method for registering and identifying radio equipment in home base station of digital radio telephone system