KR20210125392A - Apparatus and method for communication security using non-access stratum in wireless communication - Google Patents

Apparatus and method for communication security using non-access stratum in wireless communication Download PDF

Info

Publication number
KR20210125392A
KR20210125392A KR1020200043046A KR20200043046A KR20210125392A KR 20210125392 A KR20210125392 A KR 20210125392A KR 1020200043046 A KR1020200043046 A KR 1020200043046A KR 20200043046 A KR20200043046 A KR 20200043046A KR 20210125392 A KR20210125392 A KR 20210125392A
Authority
KR
South Korea
Prior art keywords
security
message
wireless communication
network
security mode
Prior art date
Application number
KR1020200043046A
Other languages
Korean (ko)
Inventor
서경주
Original Assignee
삼성전자주식회사
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 삼성전자주식회사 filed Critical 삼성전자주식회사
Priority to KR1020200043046A priority Critical patent/KR20210125392A/en
Publication of KR20210125392A publication Critical patent/KR20210125392A/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/08Access security
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W60/00Affiliation to network, e.g. registration; Terminating affiliation with the network, e.g. de-registration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W88/00Devices specially adapted for wireless communication networks, e.g. terminals, base stations or access point devices
    • H04W88/02Terminal devices
    • H04W88/06Terminal devices adapted for operation in multiple networks or having at least two operational modes, e.g. multi-mode terminals

Abstract

The present invention relates to a method and apparatus for communication security to maintain and reinforce security in a wireless communication environment in which two or more different networks coexist. According to one embodiment of the present invention, the method provides communication security using a non-access stratum in a terminal capable of accessing a first wireless communication system and a second wireless communication system. The method comprises the following steps of: using an initial non-access stratum message to transmit a registration request message to an access and mobility management function device through a base station of a first wireless communication system; receiving a security mode command message from the access and mobility management function device; and transmitting a security mode completion message to the access and mobility management function device in response to the security mode command message, wherein the initial non-access stratum message includes information for unencrypted routing and the security mode command message includes an indicator for requesting the entire registration request message in the security mode completion message.

Description

무선 통신 시스템에서 비-접속 계층을 이용한 통신 보안 방법 및 장치{APPARATUS AND METHOD FOR COMMUNICATION SECURITY USING NON-ACCESS STRATUM IN WIRELESS COMMUNICATION}Communication security method and apparatus using a non-access layer in a wireless communication system

본 개시는 무선 통신 시스템에서 통신의 보안을 위한 장치 및 방법에 관한 것으로, 서로 다른 둘 이상의 네트워크가 공존하는 무선 통신 환경에서 통신의 보안을 유지, 강화하기 위한 장치 및 방법에 관한 것이다.The present disclosure relates to an apparatus and method for security of communication in a wireless communication system, and to an apparatus and method for maintaining and enhancing security of communication in a wireless communication environment in which two or more different networks coexist.

4G 통신 시스템 상용화 이후 증가 추세에 있는 무선 데이터 트래픽 수요를 충족시키기 위해, 개선된 5G 통신 시스템 또는 pre-5G 통신 시스템을 개발하기 위한 노력이 이루어지고 있다. 이러한 이유로, 5G 통신 시스템 또는 pre-5G 통신 시스템은 4G 네트워크 이후 (Beyond 4G Network) 통신 시스템 또는 LTE 시스템 이후 (Post LTE) 이후의 시스템이라 불리어지고 있다. 3GPP에서 정한 5G 통신 시스템은 New Radio (NR) 시스템이라고 불리고 있다. 높은 데이터 전송률을 달성하기 위해, 5G 통신 시스템은 초고주파(mmWave) 대역 (예를 들어, 60기가(60GHz) 대역과 같은)에서의 구현이 고려되고 있다. 초고주파 대역에서의 전파의 경로손실 완화 및 전파의 전달 거리를 증가시키기 위해, 5G 통신 시스템에서는 빔포밍(beamforming), 거대 배열 다중 입출력(massive MIMO), 전차원 다중입출력(Full Dimensional MIMO: FD-MIMO), 어레이 안테나(array antenna), 아날로그 빔형성(analog beam-forming), 및 대규모 안테나 (large scale antenna) 기술들이 논의되었고, NR 시스템에 적용되었다. 또한 시스템의 네트워크 개선을 위해, 5G 통신 시스템에서는 진화된 소형 셀, 개선된 소형 셀 (advanced small cell), 클라우드 무선 액세스 네트워크 (cloud radio access network: cloud RAN), 초고밀도 네트워크 (ultra-dense network), 기기 간 통신 (Device to Device communication: D2D), 무선 백홀 (wireless backhaul), 이동 네트워크 (moving network), 협력 통신 (cooperative communication), CoMP (Coordinated Multi-Points), 및 수신 간섭제거 (interference cancellation) 등의 기술 개발이 이루어지고 있다. 이 밖에도, 5G 시스템에서는 진보된 코딩 변조(Advanced Coding Modulation: ACM) 방식인 FQAM (Hybrid FSK and QAM Modulation) 및 SWSC (Sliding Window Superposition Coding)과, 진보된 접속 기술인 FBMC(Filter Bank Multi Carrier), NOMA(non-orthogonal multiple access), 및 SCMA(sparse code multiple access) 등이 개발되고 있다.Efforts are being made to develop an improved 5G communication system or pre-5G communication system in order to meet the increasing demand for wireless data traffic after the commercialization of the 4G communication system. For this reason, the 5G communication system or the pre-5G communication system is called a system after the 4G network (Beyond 4G Network) communication system or after the LTE system (Post LTE). The 5G communication system defined by 3GPP is called the New Radio (NR) system. In order to achieve a high data rate, the 5G communication system is being considered for implementation in a very high frequency (mmWave) band (eg, such as a 60 gigabyte (60 GHz) band). In order to mitigate the path loss of radio waves and increase the propagation distance of radio waves in the very high frequency band, in the 5G communication system, beamforming, massive MIMO, and Full Dimensional MIMO (FD-MIMO) are used. ), array antenna, analog beam-forming, and large scale antenna techniques have been discussed and applied to the NR system. In addition, for network improvement of the system, in the 5G communication system, an evolved small cell, an advanced small cell, a cloud radio access network (cloud RAN), and an ultra-dense network (ultra-dense network) , Device to Device communication (D2D), wireless backhaul, moving network, cooperative communication, Coordinated Multi-Points (CoMP), and interference cancellation Technology development is underway. In addition, in the 5G system, FQAM (Hybrid FSK and QAM Modulation) and SWSC (Sliding Window Superposition Coding), which are advanced coding modulation (ACM) methods, and FBMC (Filter Bank Multi Carrier), which are advanced access technologies, NOMA (non-orthogonal multiple access), and sparse code multiple access (SCMA) are being developed.

한편, 무선 통신 시스템이 진화되면서 5세대(5G) 통신 방식이 제안되었다. 5G 통신 시스템에서는 보안이 강화되었다. 하지만, 현재 이전 시스템인 4G 통신 시스템과 5G 통신 시스템이 공존하는 환경이 대부분이며, 서로 다른 2가지(예를 들어 4G 무선 통신 시스템과 5G 무선 통신 시스템)의 무선 통신 방식 중 적어도 하나 또는 둘을 모두 사용하여 통신이 이루어질 수 있다. 이런 경우 무선 통신을 수행할 때, 서로 다른 각 무선 통신 시스템에 맞춰 통신을 수행할 시, 통신의 보안을 유지, 강화하기 위한 장치 및 방법이 필요하다.Meanwhile, as the wireless communication system has evolved, a fifth generation (5G) communication method has been proposed. Security has been strengthened in the 5G communication system. However, most of the environments currently exist in which the previous 4G communication system and the 5G communication system coexist, and at least one or both of the two different wireless communication methods (for example, the 4G wireless communication system and the 5G wireless communication system) are used. can be used to communicate. In this case, when performing wireless communication, when performing communication according to each different wireless communication system, an apparatus and method for maintaining and strengthening the security of communication are required.

따라서 본 개시에서는 둘 이상의 서로 다른 무선 통신 방식이 제공될 시 통신 시에 보안을 유지, 강화하기 위한 장치 및 방법을 제공한다.Accordingly, the present disclosure provides an apparatus and method for maintaining and enhancing security during communication when two or more different wireless communication methods are provided.

본 개시의 일실시예에 따른 방법은, 제1무선 통신 시스템과 제2무선 통신 시스템에 접속할 수 있는 단말에서 비 접속 계층을 이용한 통신 보안을 제공하기 위한 방법으로, 상기 제1무선 통신 시스템의 기지국을 통해 액세스 및 이동성 관리 기능 장치로 초기 비 접속 계층 메시지를 이용하여 등록 요청 메시지를 전송하는 단계; 상기 액세스 및 이동성 관리 기능 장치로부터 보안 모드 명령(security mode command) 메시지를 수신하는 단계; 및 상기 보안 모드 명령 메시지에 응답하여 액세스 및 이동성 관리 기능 장치로 보안 모드 완료(security mode complete)를 송신하는 단계를 포함하며,A method according to an embodiment of the present disclosure is a method for providing communication security using a non-access layer in a terminal capable of accessing a first wireless communication system and a second wireless communication system, the base station of the first wireless communication system transmitting a registration request message using an initial non-access layer message to an access and mobility management function device through a; receiving a security mode command message from the access and mobility management function device; and sending a security mode complete to an access and mobility management function device in response to the security mode command message;

상기 초기 비 접속 계층 메시지는 암호화하지 않은 라우팅을 위한 정보를 포함하며, 상기 보안 모드 명령 메시지는 상기 보안 모드 완료 메시지에 등록 요청 메시지 전체를 요청하는 지시자를 포함할 수 있다.The initial non-access layer message may include information for unencrypted routing, and the security mode command message may include an indicator for requesting the entire registration request message in the security mode completion message.

본 개시의 실시예에 따르면, 무선 통신 시스템에서 통신 시에 보안을 유지하고, 강화된, 즉, 보안적으로 안정화된 통신을 효율적으로 지원할 수 있다. According to an embodiment of the present disclosure, it is possible to maintain security during communication in a wireless communication system and efficiently support enhanced, that is, security-stabilized communication.

도 1은 본 개시의 일 실시예에 따른 4G, 5G 네트워크에서 보안 기능이 향상된 통신을 하기 위한 단말과 네트워크 환경의 제1 실시예를 도시한다.
도 2는 본 개시의 일 실시예에 따른 4G, 5G 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다.
도 3은 본 개시의 일 실시예에 따른 4G, 5G 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다.
도 4는 본 개시의 일 실시예에 따른 4G, 5G 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다.
도 5는 본 개시의 일 실시예에 따른 단말의 구성을 나타내는 도면이다.
도 6은 본 개시의 일 실시예에 따른 네트워크 엔티티의 구성을 나타내는 도면이다.
1 illustrates a first embodiment of a terminal and a network environment for communication with improved security functions in 4G and 5G networks according to an embodiment of the present disclosure.
2 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G or 5G network environment according to an embodiment of the present disclosure.
3 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G or 5G network environment according to an embodiment of the present disclosure.
4 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G or 5G network environment according to an embodiment of the present disclosure.
5 is a diagram illustrating a configuration of a terminal according to an embodiment of the present disclosure.
6 is a diagram illustrating a configuration of a network entity according to an embodiment of the present disclosure.

이하 본 개시의 실시예를 첨부된 도면을 참조하여 상세하게 설명한다. 실시예를 설명함에 있어서 본 개시가 속하는 기술 분야에 익히 알려져 있고 본 개시와 직접적으로 관련이 없는 기술 내용에 대해서는 설명을 생략한다. 이는 불필요한 설명을 생략함으로써 본 개시의 요지를 흐리지 않고 더욱 명확히 전달하기 위함이다.Hereinafter, embodiments of the present disclosure will be described in detail with reference to the accompanying drawings. In describing the embodiments, descriptions of technical content that are well known in the technical field to which the present disclosure pertains and are not directly related to the present disclosure will be omitted. This is to more clearly convey the gist of the present disclosure without obscuring the gist of the present disclosure by omitting unnecessary description.

마찬가지 이유로 첨부된 도면에 있어서 일부 구성요소는 과장되거나 생략되거나 개략적으로 도시되었다. 또한, 각 구성요소의 크기는 실제 크기를 전적으로 반영하는 것이 아니다. 각 도면에서 동일한 또는 대응하는 구성 요소에는 동일한 참조 번호를 부여하였다.For the same reason, some components are exaggerated, omitted, or schematically illustrated in the accompanying drawings. In addition, the size of each component does not fully reflect the actual size. The same reference numerals are assigned to the same or corresponding elements in each figure.

본 개시의 이점 및 특징, 그리고 그것들을 달성하는 방법은 첨부되는 도면과 함께 상세하게 후술되어 있는 실시예들을 참조하면 명확해질 것이다. 그러나 본 개시는 이하에서 개시되는 실시예들에 한정되는 것이 아니라 서로 다른 다양한 형태로 구현될 수 있으며, 단지 본 실시예들은 본 개시의 개시가 완전하도록 하고, 본 개시가 속하는 기술분야에서 통상의 지식을 가진 자에게 발명의 범주를 완전하게 알려주기 위해 제공되는 것이며, 본 개시는 청구항의 범주에 의해 정의될 뿐이다. 명세서 전체에 걸쳐 동일 참조 부호는 동일 구성 요소를 지칭한다.Advantages and features of the present disclosure, and methods for achieving them, will become apparent with reference to the embodiments described below in detail in conjunction with the accompanying drawings. However, the present disclosure is not limited to the embodiments disclosed below, but may be implemented in various different forms, and only the present embodiments allow the disclosure of the present disclosure to be complete, and common knowledge in the art to which the present disclosure pertains. It is provided to fully inform those who have the scope of the invention, and the present disclosure is only defined by the scope of the claims. Like reference numerals refer to like elements throughout.

이때, 처리 흐름도 도면들의 각 블록과 흐름도 도면들의 조합들은 컴퓨터 프로그램 인스트럭션들에 의해 수행될 수 있음을 이해할 수 있을 것이다.At this time, it will be understood that each block of the flowchart diagrams and combinations of the flowchart diagrams may be performed by computer program instructions.

또한, 각 블록은 특정된 논리적 기능(들)을 실행하기 위한 하나 이상의 실행 가능한 인스트럭션들을 포함하는 모듈, 세그먼트 또는 코드의 일부를 나타낼 수 있다. 또, 몇 가지 대체 실행 예들에서는 블록들에서 언급된 기능들이 순서를 벗어나서 발생하는 것도 가능함을 주목해야 한다. 예컨대, 잇달아 도시되어 있는 두 개의 블록들은 사실 실질적으로 동시에 수행되는 것도 가능하고 또는 그 블록들이 때때로 해당하는 기능에 따라 역순으로 수행되는 것도 가능하다.Additionally, each block may represent a module, segment, or portion of code that includes one or more executable instructions for executing specified logical function(s). It should also be noted that in some alternative implementations it is also possible for the functions recited in blocks to occur out of order. For example, two blocks shown one after another may in fact be performed substantially simultaneously, or it is possible that the blocks are sometimes performed in the reverse order according to the corresponding function.

이때, 본 실시예에서 사용되는 '~부'라는 용어는 소프트웨어 및/또는 FPGA(Field Programmable Gate Array) 및/또는 ASIC(Application Specific Integrated Circuit) 및/또는 적어도 하나 이상의 프로세서(at least one of processor)과 같은 하드웨어 구성요소를 의미할 수 있으며, '~부'는 본 개시에서 설명된 동작 및 그 밖에 널리 알려진 다른 동작들을 수행할 수 있다. 그렇지만 '~부'는 소프트웨어 또는 하드웨어에 한정되는 의미는 아니다. '~부'는 어드레싱할 수 있는 저장 매체에 있도록 구성될 수도 있고 하나 또는 그 이상의 프로세서들을 재생시키도록 구성될 수도 있다. 따라서, 일 예로서 '~부'는 소프트웨어 구성요소들, 객체지향 소프트웨어 구성요소들, 클래스 구성요소들 및 태스크 구성요소들과 같은 구성요소들과, 프로세스들, 함수들, 속성들, 프로시저들, 서브루틴들, 프로그램 코드의 세그먼트들, 드라이버들, 펌웨어, 마이크로코드, 회로, 데이터, 데이터베이스, 데이터 구조들, 테이블들, 어레이들, 및 변수들을 포함할 수 있다. 구성요소들과 '~부'들 안에서 제공되는 기능은 더 작은 수의 구성요소들 및 '~부'들로 결합되거나 추가적인 구성요소들과 '~부'들로 더 분리될 수 있다. 뿐만 아니라, 구성요소들 및 '~부'들은 디바이스 또는 보안 멀티미디어카드 내의 하나 또는 그 이상의 CPU들을 재생시키도록 구현될 수도 있다. 또한 실시예에서 '~부'는 하나 이상의 프로세서를 포함할 수 있다.In this case, the term '~ unit' used in this embodiment is software and/or FPGA (Field Programmable Gate Array) and/or ASIC (Application Specific Integrated Circuit) and/or at least one or more processors (at least one of processor) may mean a hardware component such as '~ unit' may perform the operations described in the present disclosure and other well-known operations. However, '-part' is not limited to software or hardware. The '~ unit' may be configured to reside on an addressable storage medium or may be configured to refresh one or more processors. Thus, as an example, '~' denotes components such as software components, object-oriented software components, class components, and task components, and processes, functions, properties, and procedures. , subroutines, segments of program code, drivers, firmware, microcode, circuitry, data, databases, data structures, tables, arrays, and variables. The functions provided in the components and '~ units' may be combined into a smaller number of components and '~ units' or further separated into additional components and '~ units'. In addition, components and '~ units' may be implemented to play one or more CPUs in a device or secure multimedia card. Also, in an embodiment, '~ unit' may include one or more processors.

또한 위에서 설명한 '~부'들은 네트워크의 특정 엔티티(예컨대, 이하에서 설명되는 특정한 “네트워크 기능(network function, NF) 장치)에 대응하여도 동일하게 적용할 수 있다. 이하에서 설명되는 각 네트워크 엔티티들은 특정한 소프트웨어 및/또는 FPGA 및/또는 ASIC 및/또는 적어도 하나 이상의 프로세서 및/또는 메모리 내에 탑재된 형태로 제공할 수 있다. 만일 메모리 내에 탑재된 경우 특정한 인터페이스를 이용하여 적어도 하나의 프로세서 상에서 구동될 수 있다. 또한 이하의 설명에서 특정한 NF 장치는 설명의 편의를 위해 NF 또는 그 기능에 대응하는 이름만으로 설명될 수 있음에 유의하자.In addition, the '~ units' described above may be equally applied to a specific entity of a network (eg, a specific “network function (NF) device described below). Each of the network entities described below may provide specific software and/or an FPGA and/or an ASIC and/or a form mounted in at least one or more processors and/or memories. If mounted in the memory, it may be driven on at least one processor using a specific interface. Also, note that in the following description, a specific NF device may be described only with a name corresponding to the NF or its function for convenience of description.

이하 설명에서 사용되는 접속 노드(node)를 식별하기 위한 용어, 망 객체(network entity)들을 지칭하는 용어, 메시지들을 지칭하는 용어, 망 객체들 간 인터페이스를 지칭하는 용어, 다양한 식별 정보들을 지칭하는 용어 등은 설명의 편의를 위해 예시된 것이다. 따라서, 본 개시가 후술되는 용어들에 한정되는 것은 아니며, 동등한 기술적 의미를 가지는 대상을 지칭하는 다른 용어가 사용될 수 있다.A term for identifying an access node used in the following description, a term referring to network entities, a term referring to messages, a term referring to an interface between network objects, and a term referring to various identification information and the like are exemplified for convenience of description. Accordingly, the present disclosure is not limited to the terms described below, and other terms referring to objects having equivalent technical meanings may be used.

이하 설명의 편의를 위하여, 본 개시는 3GPP LTE(3rd Generation Partnership Project Long Term Evolution) 규격에서 정의하고 있는 용어 및 명칭들, 혹은 이를 기반으로 변형한 용어 및 명칭들을 사용한다. 하지만, 본 개시가 상술된 용어 및 명칭들에 의해 한정되는 것은 아니며, 다른 규격에 따르는 시스템에도 동일하게 적용될 수 있다. For convenience of description, the present disclosure uses terms and names defined in 3GPP LTE (3rd Generation Partnership Project Long Term Evolution) standard, or terms and names modified based on the terms and names. However, the present disclosure is not limited by the above-described terms and names, and may be equally applied to systems conforming to other standards.

본 개시에서, 단말이라는 용어는 핸드폰, NB-IoT 기기들, 센서들 뿐만 아니라 다양한 무선 통신 기기들을 나타낼 수 있다. In the present disclosure, the term terminal may refer to a mobile phone, NB-IoT devices, sensors, as well as various wireless communication devices.

즉, 본 개시의 실시 예들을 구체적으로 설명함에 있어서, 3GPP가 규격을 정한 통신 규격을 주된 대상으로 할 것이지만, 본 개시의 주요한 요지는 유사한 기술적 배경을 가지는 여타의 통신 시스템에도 본 개시의 범위를 크게 벗어나지 아니하는 범위에서 약간의 변형으로 적용 가능하며, 이는 본 개시의 기술 분야에서 숙련된 기술적 지식을 가진 자의 판단으로 가능할 것이다. That is, in describing the embodiments of the present disclosure in detail, the 3GPP will mainly target the communication standards set by the standards, but the main gist of the present disclosure is to greatly expand the scope of the present disclosure to other communication systems having similar technical backgrounds. It can be applied with some modifications within the scope not departing from, which will be possible at the judgment of a person skilled in the art of the present disclosure.

5G 또는 NR 시스템에서는 단말의 이동성을 관리하는 관리 엔티티인 액세스 및 이동성 관리 기능(Access and Mobility management Function, AMF) 장치와 세션을 관리하는 엔티티인 세션 관리 기능(Session Management Function, SMF) 장치가 분리 되었다. 이에 따라 4G LTE 통신 시스템에서 이동성 관리 엔티티(Mobility Management Entity, MME) 장치가 이동성 관리와 세션 관리를 함께 수행하던 것과 달리, 5G 또는 NR 시스템에서는 이동성 관리와, 세션 관리를 수행하는 엔티티가 분리되어 있어, 단말과 네트워크 엔티티 간에 통신 방법 및 통신 관리 방법이 변경이 되었다. In the 5G or NR system, the Access and Mobility Management Function (AMF) device, which is a management entity that manages the mobility of the terminal, and the Session Management Function (SMF) device, which is the entity that manages the session, are separated. . Accordingly, unlike in the 4G LTE communication system, where the Mobility Management Entity (MME) device performs both mobility management and session management, in the 5G or NR system, the entity performing mobility management and session management is separated. , a communication method and a communication management method between the terminal and the network entity have been changed.

5G 또는 NR 시스템에서는 non 3GPP access에 대해서, 비-3GPP 인터워킹 기능(Non-3GPP Inter-Working Function, N3IWF) 장치를 거쳐 AMF를 통해 이동성 관리(mobility management)를 수행하고, SMF를 통해 세션 관리(session management)를 수행할 수 있다. 또한 AMF를 통해서는 이동성 관리(mobility management)에 있어서 중요한 요소인 보안 관련 정보도 처리하게 된다. In the 5G or NR system, for non 3GPP access, mobility management is performed through AMF through a Non-3GPP Inter-Working Function (N3IWF) device, and session management through SMF ( session management). In addition, security-related information, which is an important element in mobility management, is processed through the AMF.

한편, 4G LTE 시스템에서는 위에서 설명한 것과 같이, MME가 이동성 관리(mobility management)와 세션 관리(session management)를 같이 담당한다. 5G 또는 NR 시스템에서는, 이러한 4G LTE 시스템의 네트워크 엔티티를 같이 이용하여 통신을 수행하는 비 독립 아키텍쳐(non standalone architecture)를 지원할 수 있다. Meanwhile, in the 4G LTE system, as described above, the MME is in charge of both mobility management and session management. In the 5G or NR system, a non-standalone architecture for performing communication by using the network entity of the 4G LTE system together may be supported.

이하에서 설명되는 본 개시를 통해서 4G, 5G 무선 통신 시스템이 공존하는 무선 통신 환경에서는 사용자 장치(user equipment, UE)과 네트워크(network)의 엔티티(entity)에서 보안 관련 정보를 처리하는 방안을 통하여, 효율적으로 보안이 강화된 통신을 수행할 수 있다. 예컨대, 보안을 지원하는 방안이 4G, 5G 무선 통신 시스템에서 지원하는 방법이 다른 경우에 적용될 수 있다. 다른 예로, 5G 무선 통신 시스템이 단일(stand alone)의 형식으로 구성되는 경우에도 적용될 수 있다. 또 다른 예로, 5G 무선 통신 시스템이 비 독립형으로 배치 또는 비독립형 아키텍쳐(non stand alone deployment or non standalone architecture )인 경우에 적용될 수 있다.. 한편 4G, 5G 무선 통신 시스템이 공존하는 환경에서 5G 무선 통신 시스템에서 통신을 수행하던 단말(UE)이 4G 무선 통신 시스템으로 이동하여 통신을 수행하는 경우에 보다 보안이 강화된 방법으로 원활히 통신을 수행할 수 있다. Through the present disclosure described below, in a wireless communication environment where 4G and 5G wireless communication systems coexist, through a method of processing security-related information in an entity of a user equipment (UE) and a network, It is possible to efficiently perform security-enhanced communication. For example, a method for supporting security may be applied when a method supported by 4G and 5G wireless communication systems is different. As another example, it may be applied even when the 5G wireless communication system is configured in a single (stand alone) format. As another example, it may be applied when the 5G wireless communication system is deployed as a non-standalone or non-standalone architecture. On the other hand, 5G wireless communication in an environment where 4G and 5G wireless communication systems coexist When a terminal (UE), which was performing communication in the system, moves to a 4G wireless communication system and performs communication, communication may be performed smoothly in a more secure manner.

또한 이하에서 설명되는 단말(UE)은 각 무선 통신 규약에 따라 터미널(terminal), 액세스 터미널(access terminal, AT), 노드 A(node A), 이동 단말(mobile terminal, MT), 모바일 스테이션(mobile station, MS) 등으로 불릴 수도 있다. 본 개시에서는 이들을 모두 의미할 수 있다. 또한 경우에 따라서는 스마트 폰(smart phone), 핸드핼드 폰(handheld phone), 테블릿 컴퓨터(table computer) 또는 그와 유사한 다른 무선 통신 기능을 탑재한 전자 장치 등으로 구현될 수 있음은 당업자에게 자명하다.In addition, a terminal (UE) described below is a terminal, an access terminal (AT), a node A (node A), a mobile terminal (MT), a mobile station (mobile) according to each wireless communication protocol station, MS), etc. In the present disclosure, all of these may be used. In addition, it is apparent to those skilled in the art that in some cases, it may be implemented as a smart phone, a handheld phone, a tablet computer, or an electronic device equipped with another wireless communication function similar thereto. do.

도 1은 본 개시의 일 실시예에 따른 5G 무선 통신 네트워크와 4G 무선 통신 네트워크가 공존하는 네트워크 환경의 예시도이다.1 is an exemplary diagram of a network environment in which a 5G wireless communication network and a 4G wireless communication network coexist according to an embodiment of the present disclosure.

도 1을 참조하면, 5G 무선 통신 시스템 또는 NR 코어 네트워크(core network)는 사용자 평면 기능(User Plane Function, UPF) 장치(131), 세션 관리 기능(Session Management Function, SMF) 장치(121), 액세스 및 이동성 관리 기능( Access and Mobility Management Function, AMF) 장치(111), 기지국(Radio Access Network, 5G RAN or gNB)(103), 사용자 데이터 관리(User Data Management, UDM) 장치(151), 정책 제어 기능(Policy Control Function, PCF) 장치(161) 등의 네트워크 기능(Network Function, NF)으로 구성될 수 있다. 또한, 이러한 엔티티들의 인증을 위하여, 인증 서버 기능(Authentication Server Function, AUSF) 장치(141), 인증 승인 및 과금(authentication, authorization and accounting, AAA) 장치(171) 등의 엔티티를 포함할 수 있다. UE(User Equipment)(101-1)는 기지국(5G RAN, Radio Access Network, or basestation, BS)(103)을 통해 5G 코어 네트워크에 접속할 수 있다. 한편 non 3GPP access를 통해서 UE(101-1)가 통신하는 경우를 위해서 앞서 설명한 바와 같이 N3IWF (N3 interworking function)이 존재하고, non3GPP access를 통하는 경우 세션 관리(session management)는 UE(101-1), 비 3GPP 액세스(non 3GPP access) 노드(103-3), N3IWF(103-2), SMF(121)에서 제어(control)하고, 이동성 관리(mobility management)를 위해서는 UE(101-1), non 3GPP access(103-3), N3IWF(103-2), AMF(111)를 통해서 제어(control)가 이루어진다. 1, the 5G wireless communication system or NR core network (core network) is a user plane function (User Plane Function, UPF) device 131, a session management function (Session Management Function, SMF) device 121, access And Mobility Management Function (Access and Mobility Management Function, AMF) device 111, base station (Radio Access Network, 5G RAN or gNB) 103, user data management (User Data Management, UDM) device 151, policy control It may be configured as a network function (NF) such as a policy control function (PCF) device 161 . In addition, for authentication of these entities, it may include entities such as an Authentication Server Function (AUSF) device 141 and an authentication, authorization and accounting (AAA) device 171 . A user equipment (UE) 101-1 may access a 5G core network through a base station (5G RAN, Radio Access Network, or basestation, BS) 103 . On the other hand, for the case where the UE 101-1 communicates through the non 3GPP access, as described above, an N3 interworking function (N3IWF) exists, and when the non3GPP access is used, the session management is the UE 101-1. , non 3GPP access (non 3GPP access) node 103-3, N3IWF (103-2), SMF (121) to control (control), for mobility management (mobility management) UE (101-1), non Control is performed through 3GPP access (103-3), N3IWF (103-2), and AMF (111).

한편 4G 무선 통신 시스템과 와 5G 무선 통신 시스템이 공존하는 환경에서는 4G 무선 통신 시스템의 경우 UE(101-1)가 eNB(199)를 통해서 MME(183)에 등록할 수 있고, 이를 통해 UE(101-1)의 이동성(mobility) 및 세선 관리(session management)가 이루어질 수 있다. Meanwhile, in an environment where the 4G wireless communication system and the 5G wireless communication system coexist, in the case of the 4G wireless communication system, the UE 101-1 may register with the MME 183 through the eNB 199, and through this, the UE 101 -1) mobility and session management can be achieved.

또 다른 일 실시예로 4G 무선 통신 시스템과 5G 무선 통신 시스템이 공존하는 환경에서 5G 무선 통신 시스템의 non stand alone deployment의 경우에는 이동성 제어(mobility control)는 5G 무선 통신 시스템의 기지국(gNB)(103) 혹은 4G 무선 통신 시스템의 기지국(eNB)(199)을 통해서 이루어 질 수도 있다. In another embodiment, in the case of a non stand alone deployment of a 5G wireless communication system in an environment where a 4G wireless communication system and a 5G wireless communication system coexist, mobility control is a base station (gNB) 103 of the 5G wireless communication system. ) or through a base station (eNB) 199 of a 4G wireless communication system.

도 1에서 설명한 바와 같이 5G 또는 NR 무선 통신 시스템에서는 이동성 관리(mobility management)와 세션 관리(session management)를 수행하는 엔티티는 AMF(111), SMF(121)로 분리되어 있다. 한편, 5G 또는 NR 무선 통신 시스템은 5G 또는 NR 엔티티들로만 통신을 수행하는 stand alone deployment 구조와 4G 엔티티와 5G 또는 NR 엔티티들과 함께 사용하는 non stand alone deployment 구조가 고려되고 있다. As described in FIG. 1 , in a 5G or NR wireless communication system, entities performing mobility management and session management are divided into AMF 111 and SMF 121 . On the other hand, a 5G or NR wireless communication system is considered a stand alone deployment structure for performing communication only with 5G or NR entities and a non stand alone deployment structure for using with a 4G entity and 5G or NR entities.

도 1에 예시한 바와 같이 UE(101-1)가 네트워크(network)와 통신함에 있어서 제어(control)는 eNB(199)에 의해 수행되고, 코어 네트워크(core network)의 5G 엔티티(entitiy)가 사용되는 형태의 배치(deployment)가 가능할 수 있다. 이러한 경우 UE(101-1)와 AMF(111) 간 이동성 관리(mobility management) 및 UE(101-1)와 SMF(121) 간 세션 관리(session management)는 제3계층(layer 3)인 비 액세스 계층(Non Access Stratum, NAS)에서 수행될 수 있다. As illustrated in FIG. 1 , when the UE 101-1 communicates with the network, control is performed by the eNB 199, and the 5G entity of the core network is used. A form of deployment may be possible. In this case, the mobility management between the UE 101-1 and the AMF 111 and the session management between the UE 101-1 and the SMF 121 are non-access which is the third layer (layer 3). Layer (Non Access Stratum, NAS) may be performed.

한편, 제2계층(layer 2)인 액세스 계층(Access Stratum, AS)는 UE(101-1)와 eNB(199) 사이에서 전달될 수 있다. 이에 따라 UE(101-1)는 각각 5G RAN(103) 및 eNB(199)에 접속한 경우, 보안 컨텍스트(security context)를 생성하고, 관리하는 방안이 필요하다. 이에 본 개시에서는 이러한 배치(deployment) 상황에도 적용할 수 있는 보안 컨텍스트(security context) 생성, 관리, 및 프로토콜 교환을 위한 방법과 그 장치들에 대해서 설명하고자 한다. On the other hand, the second layer (layer 2), an access layer (Access Stratum, AS) may be transferred between the UE (101-1) and the eNB (199). Accordingly, when the UE 101-1 is connected to the 5G RAN 103 and the eNB 199, respectively, a method for creating and managing a security context is required. Accordingly, in the present disclosure, a method and apparatuses for generating, managing, and exchanging a protocol for a security context that can be applied to such a deployment situation will be described.

본 개시에서는 설명하는 통신망은 5G, 4G LTE의 망을 가정하고 있으나, 통상의 기술력을 가진 자가 이해할 수 있는 범주 안에서 다른 시스템에서도 같은 개념이 적용되는 경우 이를 적용할 수 있다. Although the communication network described in the present disclosure assumes a network of 5G and 4G LTE, it can be applied if the same concept is applied to other systems within a range that can be understood by a person of ordinary skill in the art.

도 1을 참조하면, UE(101-1)는 gNB(103)를 거쳐서 AMF(111)를 통해서 5G 코어 네트워크에 등록(registration)할 수 있다. 이때 UE(101-1)는 5G 무선 통신 네트워크에만 접속 가능한 UE가 아니고, 5G 무선 통신 네트워크와, 4G 무선 통신 네트워크에 통신이 가능한 UE, 즉 5G, 4G 네트워크 통신이 가능한(capable) UE일 수 있다. 이러한 경우 UE(101-1)가 접속하는 네트워크(network)는 UE(101-1)가 필요로 하는 정보를 제공하는 것이 가능할 수 있다. 즉 네트워크(network)는 “UE 가 5G, 4G capable 한 UE 임을 알고, UE(101-1)가 5G 무선 통신 네트워크에서 4G 무선 통신 네트워크로 이동하는 경우 필요한 정보를 제공하는 것”이 가능할 수 있다. 일 실시예로 UE(101-1)가 5G 무선 통신 네트워크에 등록(registration)하고 통신을 수행하다가 음성 호(voice call) 등을 위해서 4G 무선 통신 네트워크로 폴백(fallback)하는 경우가 이러한 경우의 일 실시예가 될 수 있다. 또 다른 일 실시예로 UE(101-1)가 5G 무선 통신 네트워크에 등록(registration)하고 통신을 수행하다가 4G 무선 통신 네트워크로 핸드오버(handover)하는 경우 혹은 5G 무선 통신 네트워크에서 4G 무선 통신 네트워크로 아이들(idle) 상태에서 이동을 하여 4G 무선 통신 네트워크와 통신을 수행하는 경우도 일 실시예가 될 수 있다. Referring to FIG. 1 , the UE 101-1 may register with the 5G core network through the AMF 111 via the gNB 103 . In this case, the UE 101-1 is not a UE accessible only to a 5G wireless communication network, but may be a UE capable of communicating with a 5G wireless communication network and a 4G wireless communication network, that is, a UE capable of 5G and 4G network communication. . In this case, a network to which the UE 101-1 is connected may be able to provide information required by the UE 101-1. That is, the network "knows that the UE is a 5G or 4G capable UE, and provides necessary information when the UE 101-1 moves from a 5G wireless communication network to a 4G wireless communication network" may be possible. In one embodiment, a case in which the UE 101-1 registers in the 5G wireless communication network and performs communication while falling back to the 4G wireless communication network for a voice call, etc. is a case in this case It can be an embodiment. In another embodiment, when the UE 101-1 registers in a 5G wireless communication network and performs communication while handover to a 4G wireless communication network, or from a 5G wireless communication network to a 4G wireless communication network A case of performing communication with a 4G wireless communication network by moving in an idle state may also be an embodiment.

본 개시에서는 상기와 같은 다양한 실시예에 있어서 UE, 네트워크의 엔티티들이 가진 능력(capability), 혹은 파라미터(parameter), 혹은 보안(security) 관련된 정보의 동기화 (synchronization)를 위한 방안을 제안하고자 한다. 또 다른 일 실시예로 본 개시에서는 상기와 같은 다양한 실시예에 있어서 UE, 네트워크들이 가진 능력(capability), 혹은 파라미터(parameter), 혹은 보안(security) 관련된 정보의 동기화를 맞추기 위하여 필요한 정보를 전송하거나 동기화를 맞추기 위한 동작, 혹은 관련 정보를 다루는 동작에 대해서 정의하고자 한다.The present disclosure intends to propose a method for synchronizing information related to capabilities, parameters, or security of UE and network entities in various embodiments as described above. In another embodiment, in the present disclosure, in the various embodiments as described above, information necessary to synchronize information related to a capability, a parameter, or security related to the UE and networks is transmitted or We would like to define an operation to match synchronization or an operation to handle related information.

도 2는 본 개시의 일 실시예에 따른 4G 무선 통신 네트워크, 5G 무선 통신 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다. 2 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G wireless communication network and 5G wireless communication network environment according to an embodiment of the present disclosure.

본 개시에서 일 실시예로 UE(101), 네트워크(network)가 보안 컨텍스트(security context)를 가지고 있지 않은 경우를 예로 들어 설명한다. In the present disclosure, as an embodiment, a case in which the UE 101 and the network do not have a security context will be described as an example.

도 2를 참조하면, 201 단계에서 UE(101)는 AMF(111)로 등록 요청(registration Request)을 전송하고 등록을 수행할 수 있다. Referring to FIG. 2 , in step 201 , the UE 101 may transmit a registration request to the AMF 111 and perform registration.

이러한 registration request 메시지가 초기 접속 메시지(initial NAS message) 인 경우 UE(101) 및 AMF(111)는 UE(101)에 대한 이동성(mobility) 정보, 보안(security) 정보 등을 가지고 있지 않을 수 있다. 즉 UE(101) 또는 AMF(111)가 UE(101)에 대한 보안 컨텍스트(security context) 정보를 가지고 있지 않을 수 있다. 이러한 security context 정보는 무결성 알고리즘(integrity algorithm), 암호화 알고리즘(encryption algorithm), 보안 키(security key), 보안 키 인덱스(security key index) 값 중 적어도 하나를 포함할 수 있다. When the registration request message is an initial NAS message, the UE 101 and the AMF 111 may not have mobility information and security information for the UE 101 . That is, the UE 101 or the AMF 111 may not have security context information for the UE 101 . The security context information may include at least one of an integrity algorithm, an encryption algorithm, a security key, and a security key index value.

한편 앞서 설명한 바와 같이 UE(101)가 initial registration 즉 초기 접속을 하는 경우에는 UE(101)에 대한 security context 를 AMF(111)가 가지고 있지 않을 수 있다. 따라서 이러한 경우 registration request 메시지에는 라우팅(routing)을 위한 최소한의 정보만이 “clear text information element” 즉 암호화 되지 않은 평문(clear text, plane text)로 전송될 수 있다. 이러한 clear text 로 전송되는 정보는 ngKSI (next generation key set identifier) 예를 들어 보안 키 인덱스(security key identifier ), 5G 모바일 아디덴티티(5G mobile identity), UE 보안 능력(security capability), EPS(evolved packet system) NAS 메시지 컨테이너(message container), 부가적인(additional) GUTI (Globally Unique Temporary Identity) 정보 중 적어도 하나를 포함할 수 있다. Meanwhile, as described above, when the UE 101 performs initial registration, that is, initial access, the AMF 111 may not have a security context for the UE 101 . Therefore, in this case, only minimal information for routing can be transmitted in the registration request message as a “clear text information element,” that is, unencrypted clear text (plane text). Information transmitted as such clear text is ngKSI (next generation key set identifier), for example, a security key index (security key identifier), 5G mobile identity, UE security capability (security capability), EPS (evolved) packet system) may include at least one of a NAS message container and additional GUTI (Globally Unique Temporary Identity) information.

한편 이렇게 암호화 되지 않은 채로 최소한의 정보만이 전송되기 때문에, 아래와 같은 이후 과정에서 에러 상황으로 인한 또는 보안을 설정하기 위해 통신 시간이 오래 걸리도록 하는 부가적인 과정이 추가될 수 있다. 따라서 본 발영에서는 에러 상황을 방지하고 보안을 설정하기 위해 통신 시간이 오래 걸리도록 하는 부작용을 방지하는 방안을 제시한다. On the other hand, since only the minimum amount of information is transmitted without being encrypted in this way, an additional process that takes a long time for communication due to an error situation or to set security may be added in the subsequent process as follows. Therefore, the present invention proposes a method of preventing the side effect of taking a long communication time to prevent an error situation and set security.

211 단계에서 AMF(111)는 UE(101)로 보안 모드 명령(security mode command) 메시지를 보낼 수 있다.In step 211 , the AMF 111 may send a security mode command message to the UE 101 .

AMF(111)에서 UE(101)로 전송되는 security mode command에는 AMF(111)가 UE(101)로 이후 보안 모드 완료(security mode complete) 시에 initial NAS 메시지, 예를 들면 registration request 메시지 전체를 보내달라고 요청하는 지시자 (indicator)가 포함될 수 있다. In the security mode command transmitted from the AMF (111) to the UE (101), the AMF (111) sends an initial NAS message, for example, the entire registration request message, when the security mode completes to the UE (101). An indicator requesting a request may be included.

213 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 보낼 수 있다. In step 213 , the UE 101 may send a security mode complete message to the AMF 111 .

UE(101)에서 AMF(111)로 security mode complete 메시지의 전송하는 경우는 다음과 같은 경우가 있을 수 있다. In the case of transmitting the security mode complete message from the UE 101 to the AMF 111, there may be the following cases.

예를 들어, network node가 UE(101)에 대한 security context를 가지고 있지 않은 경우, 혹은 UE(101)가 network에 대한 security context를 가지고 있지 않은 경우, 혹은 5G 무선 통신 네트워크와 4G 무선 통신 네트워크가 N26 인터페이스(interface)를 통해서 통신을 할 수 있는 경우가 아닌 경우For example, if the network node does not have a security context for the UE 101, or the UE 101 does not have a security context for the network, or the 5G wireless communication network and the 4G wireless communication network are N26 When it is not possible to communicate through an interface

위와 같은 경우들 중 적어도 하나의 경우에 다음과 같은 형태로 security mode complete 메시지를 전송할 수 있다(또는 전송해야 한다). In at least one of the above cases, the security mode complete message can be transmitted (or must be transmitted) in the following form.

UE(101)는 AMF(111)로 security mode complete 메시지를 보내는데, 이러한 security mode complete 메시지에는 NAS message container IE ( information element) 에 initial NAS 메시지 즉 registration request 메시지 전체를 전송할 수 있다. 또한 이러한 경우, security mode complete 메시지는 암호화(ciphering)될 수 있다. The UE 101 sends a security mode complete message to the AMF 111. In this security mode complete message, an initial NAS message, that is, the entire registration request message may be transmitted to the NAS message container IE (information element). Also in this case, the security mode complete message may be ciphered.

여기서 주목할 점은 211단계에서와 213 단계에서 전송되는 메시지의 파라미터 즉 information element들이다. 즉 211 단계에서 UE(101)는 network로 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 UE의 security 관련 정보, 예를 들면 UE security capability 메시지를 보낼 수 있다. 이 메시지에 포함된 UE security capability information element에는 UE(101)가 사용할 수 있는 security algorithm, 즉 integrity protection algorithm, encryption algorithm 중 적어도 하나를 포함할 수 있다. Here, it should be noted that the parameters of the message transmitted in steps 211 and 213, that is, information elements. That is, in step 211, the UE 101 may send to the network security-related information of the UE that the UE 101 can use in a 5G wireless communication system, for example, a UE security capability message. The UE security capability information element included in this message may include at least one of a security algorithm that the UE 101 can use, that is, an integrity protection algorithm and an encryption algorithm.

211 단계와 213 단계에서 UE(101)가 5G, 4G capable 한 단말이라 할 지라도 다음과 같은 제약이 있을 수 있다. UE 혹은 network가 security context를 가지고 있지 않은 경우에, UE(101)는 UE security capability information element를 통해서 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 security algorithm에 대한 정보만을 전송하게 되는 것이다. 따라서, UE(101)가 5G, 4G capable 한 단말이라 할지라도 network는 UE(101)가 4G capable한지 알 수가 없으므로 UE(101)로 4G 관련 security parameter를 전송할 수 없다.In steps 211 and 213, even if the UE 101 is a 5G or 4G capable terminal, the following restrictions may exist. When the UE or the network does not have a security context, the UE 101 transmits only information about the security algorithm that the UE 101 can use in the 5G wireless communication system through the UE security capability information element. Therefore, even if the UE 101 is a 5G or 4G capable terminal, the network cannot know whether the UE 101 is 4G capable, and thus cannot transmit 4G-related security parameters to the UE 101 .

한편, 이하에서 설명되는 221 단계 및 223 단계는 생략될 수도 있다. 생략되는 일 실시예로는 UE(101) 혹은 Network의 node가 4G, 5G capable하지 않고, 5G 무선 통신 네트워크만 지원하는 경우는 생략될 수 있다.Meanwhile, steps 221 and 223 described below may be omitted. In an omitted embodiment, the UE 101 or the node of the network is not capable of 4G or 5G and supports only a 5G wireless communication network may be omitted.

다른 일 실시예로 221 단계 및 223 단계가 수행될 수도 있다. 일 실시예로 UE(101) 혹은 network의 node가 4G, 5G capable한 경우 수행될 수도 있다. 즉 221 단계 내지 223단계는 UE(101)와 network가 가지고 있는 security context의 정보의 동기화를 맞춰주기 위한 과정이므로 경우에 따라서는 생략될 수도 있다. In another embodiment, steps 221 and 223 may be performed. In one embodiment, it may be performed when the UE 101 or a node of the network is capable of 4G or 5G. That is, since steps 221 to 223 are a process for synchronizing information on security contexts possessed by the UE 101 and the network, they may be omitted in some cases.

221 단계에서 AMF(111)는 UE(101)로 security mode command 메시지를 보낼 수 있다. 이때 AMF(111)는 UE(101)로 223 단계에서 UE(101)에서 AMF(111)로 전송하게 될 security mode complete 메시지에 initial NAS message container IE를 포함하도록 요청할 수 있다. In step 221 , the AMF 111 may send a security mode command message to the UE 101 . In this case, the AMF 111 may request the UE 101 to include the initial NAS message container IE in the security mode complete message to be transmitted from the UE 101 to the AMF 111 in step 223 .

223 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 보낼 수 있다. 이러한 security mode complete 메시지에는 initial NAS message container IE 가 포함될 수 있다. 또한 이러한 security mode complete 메시지는 암호화(ciphering)될 수 있다. In step 223 , the UE 101 may send a security mode complete message to the AMF 111 . This security mode complete message may include an initial NAS message container IE. In addition, this security mode complete message may be encrypted (ciphering).

241 단계에서 AMF(111)는 gNB(103)에서 사용할 security key 즉 KgNB를 생성(generation)할 수 있다. 이 때 입력(input) 값으로 uplink NAS 카운트(count) 값이 사용될 수 있다. In step 241 , the AMF 111 may generate a security key to be used by the gNB 103 , that is, the KgNB. At this time, an uplink NAS count value may be used as an input value.

251 단계에서 AMF(111)는 gNB(103)로 initial context setup request 메시지를 전송할 수 있다. 이러한 initial context setup request 메시지에는 security key 관련 정보, UE security capability 중 적어도 하나의 정보가 포함될 수 있다. 일 실시예로 241 단계에서 생성(generation)된 KgNB 값이 전송될 수 있다. In step 251 , the AMF 111 may transmit an initial context setup request message to the gNB 103 . This initial context setup request message may include at least one of security key related information and UE security capability. In one embodiment, the KgNB value generated in step 241 may be transmitted.

261 단계에서 gNB(103)는 UE(101)로 security mode command 메시지를 전송할 수 있다. 이 때 security mode command 메시지를 전송하는 RRC 메시지는 AS security mode command가 될 수 있다. In step 261 , the gNB 103 may transmit a security mode command message to the UE 101 . In this case, the RRC message for transmitting the security mode command message may be an AS security mode command.

263 단계에서 UE(101)는 gNB(103)로 security mode complete 메시지를 전송할 수 있다. 이러한 RRC 메시지는 AS security mode complete 메시지가 될 수 있다. In step 263 , the UE 101 may transmit a security mode complete message to the gNB 103 . This RRC message may be an AS security mode complete message.

271 단계에서 AMF(111)는 UE(101)로 registration accept 메시지를 전송할 수 있다. 이후 281 단계에서 UE(101)는 AMF(111)로 registration complete 메시지를 전송할 수 있다.In step 271 , the AMF 111 may transmit a registration accept message to the UE 101 . Thereafter, in step 281 , the UE 101 may transmit a registration complete message to the AMF 111 .

도 3은 본 개시의 일 실시예에 따른 4G, 5G 무선 통신 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다. 3 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G or 5G wireless communication network environment according to an embodiment of the present disclosure.

본 개시에서는 일 실시예로 UE(101), network가 security context를 가지고 있지 않은 경우를 예로 들어 설명하기로 한다. In the present disclosure, as an embodiment, a case in which the UE 101 and the network do not have a security context will be described as an example.

도 3을 참조하면, 301 단계에서 UE(101)는 AMF(111)로 등록 요청(registration Request)을 전송하고 등록을 수행할 수 있다. 이러한 registration request 메시지가 초기 접속 메시지(initial NAS message) 인 경우 UE(101) 및 AMF(111)가 UE(101)에 대한 mobility 정보, security 정보 등의 정보를 가지고 있지 않을 수 있다. 즉 UE(101) 또는 AMF(111)가 UE(101)에 대한 security context 정보를 가지고 있지 않을 수 있다. 이러한 security context 정보에는 integrity algorithm, encryption algorithm, security key, security key index 값 중 적어도 하나를 포함할 수 있다. Referring to FIG. 3 , in step 301 , the UE 101 may transmit a registration request to the AMF 111 and perform registration. When the registration request message is an initial NAS message, the UE 101 and the AMF 111 may not have information such as mobility information and security information for the UE 101 . That is, the UE 101 or the AMF 111 may not have security context information for the UE 101 . The security context information may include at least one of an integrity algorithm, an encryption algorithm, a security key, and a security key index value.

앞서 설명한 바와 같이 UE(101)가 initial registration 즉 초기 접속을 하는 경우에는 UE(101)에 대한 security context를 AMF(111)가 가지고 있지 않을 수 있다. 따라서 이러한 경우 registration request 메시지에는 라우팅(routing)을 위한 최소한의 정보만이 “clear text information element” 즉 암호화 되지 않은 평문(clear text, plane text)으로 전송될 수 있다. 이러한 clear text로 전송되는 정보에는 ngKSI 즉 security key index, 5G mobile identity, UE security capability, EPS NAS message container, additional GUTI 중 적어도 하나를 포함할 수 있다. As described above, when the UE 101 performs initial registration, that is, initial access, the AMF 111 may not have a security context for the UE 101 . Therefore, in this case, only minimal information for routing can be transmitted in the registration request message as a “clear text information element” that is, unencrypted plain text (clear text, plane text). The information transmitted in such clear text may include at least one of ngKSI, that is, a security key index, 5G mobile identity, UE security capability, EPS NAS message container, and additional GUTI.

한편 이렇게 암호화 되지 않은 채로 최소한의 정보만이 전송되기 때문에, 아래와 같은 이후 과정에서 에러 상황 혹은 통신 시간이 오래 걸리도록 하는 부가적인 과정이 추가될 수 있다. On the other hand, since only the minimum amount of information is transmitted without being encrypted in this way, an error condition or an additional process that takes a long time for communication may be added in the following process as follows.

301 단계에서 다음과 같이 clear text에 다음과 같은 정보가 추가될 수 있다. 예를 들어 5GMM (5G mobility management) capability와 같은 정보가 포함될 수 있다. 이러한 5G MM capability는 UE(101)가 5G 코어 네트워크(core network, CN) 관련된 정보 혹은 EPS와 인터워킹(interworking)하기 위해 필요한 정보를 UE(101)가 network에 알려주기 위함이다. In step 301, the following information may be added to the clear text as follows. For example, information such as 5G mobility management (5GMM) capability may be included. This 5G MM capability is for the UE 101 to inform the network of information required for the UE 101 to interworking with the 5G core network (CN) related information or EPS.

예를 들면 EPC NAS supported 즉 S1 mode를 지원(support) 하는지 여부를 나타내는 지시 비트(indication bit) 혹은 지시(indication) 정보가 UE(101)에서 network로 plane text로 제공될 수 있다. For example, an indication bit or indication information indicating whether EPC NAS supported, ie, S1 mode is supported, may be provided as plane text from the UE 101 to the network.

이러한 경우를 위해서는 다음과 같은 조건(condition)이 필요할 수 있다. 즉 UE(101)가 4G, 5G capable한 경우, 혹은 UE(101)가 4G 음성 호 폴백(voice call fallback)을 이용할 수 있는 경우 등의 조건을 만족하는 경우 5GMM capability 정보는 plane text에 포함되는 정보로 전송될 수 있다. For this case, the following conditions may be required. That is, if the UE 101 is 4G or 5G capable, or if the UE 101 can use 4G voice call fallback, etc., the 5GMM capability information is information included in the plane text. can be transmitted to

311 단계에서 AMF(111)는 UE(101)로 security mode command 메시지를 전송할 수 있다. AMF(111)에서 UE(101)로 전송되는 security mode command 메시지에는 AMF(111)가 UE(101)로 이후 security mode complete 과정에서 initial NAS 메시지, 예를 들면 registration request 메시지 전체를 보내달라고 요청하는 지시자(indicator)를 포함할 수 있다. In step 311 , the AMF 111 may transmit a security mode command message to the UE 101 . In the security mode command message transmitted from the AMF 111 to the UE 101, the AMF 111 requests the UE 101 to send an initial NAS message, for example, the entire registration request message in the subsequent security mode complete process. (indicator) may be included.

313 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 전송할 수 있다. UE(101)에서 AMF(111)로 security mode complete 메시지를 전송하는 경우는 다음과 같은 경우가 있을 수 있다. In step 313 , the UE 101 may transmit a security mode complete message to the AMF 111 . In the case of transmitting the security mode complete message from the UE 101 to the AMF 111, the following may be the case.

예를 들어 network node가 UE(101)에 대한 security context를 가지고 있지 않은 경우, 혹은 UE(101)가 network에 대한 security context를 가지고 있지 않은 경우, 혹은 5G 무선 통신 네트워크의 특정 앤티티와 4G 무선 통신 네트워크의 특정 앤티티가 N26 interface를 통해서 통신을 할 수 없는 경우에 대해서 다음과 같은 형태로 security mode complete 메시지를 전송할 수 있다(또는 전송해야 한다). For example, when the network node does not have a security context for the UE 101, or when the UE 101 does not have a security context for the network, or 4G wireless communication with a specific entity in the 5G wireless communication network When a specific entity in the network cannot communicate through the N26 interface, the security mode complete message can be transmitted (or must be transmitted) in the following form.

예를 들어 UE(101)는 AMF(111)로 security mode complete 메시지를 전송할 때, security mode complete 메시지에 NAS message container IE (information element)에 initial NAS 메시지 즉 registration request 메시지 전체를 전송할 수 있다. 또한 이러한 경우, security mode complete 메시지는 암호화(ciphering)될 수 있다. For example, when the UE 101 transmits the security mode complete message to the AMF 111 , the UE 101 may transmit the entire initial NAS message, that is, the registration request message to the NAS message container IE (information element) in the security mode complete message. Also in this case, the security mode complete message may be ciphered.

여기서 주목할 점은 311단계에서와 313 단계에서 전송되는 메시지의 파라미터 즉 information element들이다. 즉 311 단계에서 UE(101) network로 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 UE(101)의 security 관련 정보, 예를 들면 UE security capability 메시지를 보낼 수 있다. 이 메시지에 포함된 UE security capability information element에는 UE(101)가 사용할 수 있는 security algorithm, 즉 integrity protection algorithm, encryption algorithm 중 적어도 하나를 포함할 수 있다. Here, it should be noted that the parameters of the message transmitted in steps 311 and 313, that is, information elements. That is, in step 311 , the UE 101 may transmit security-related information of the UE 101 that can be used in the 5G wireless communication system, for example, a UE security capability message to the UE 101 network. The UE security capability information element included in this message may include at least one of a security algorithm that the UE 101 can use, that is, an integrity protection algorithm and an encryption algorithm.

311 단계와 313 단계에서 UE(101)가 5G, 4G capable 한 단말이라 할 지라도 다음과 같은 제약이 있을 수 있다. UE(101) 혹은 network가 security context를 가지고 있지 않은 경우에, UE(101)는 UE security capability information element를 통해서 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 security algorithm에 대한 정보만을 전송하게 되는 것이다. 따라서, UE(101)가 5G, 4G capable 한 단말이라 할지라도 network는 UE(101)가 4G capable 한지 알 수가 없으므로 UE(101)로 4G 관련 security parameter를 전송할 수 없다. 한편, 이하의 321 단계 및 323 단계는 생략될 수도 있다. 생략되는 일 실시예로는 UE(101) 혹은 Network의 node가 4G, 5G capable하지 않고, 5G 무선 통신 네트워크만 지원하는 경우는 생략될 수 있다.Even if the UE 101 is a 5G or 4G capable terminal in steps 311 and 313, there may be restrictions as follows. When the UE 101 or the network does not have a security context, the UE 101 transmits only information about the security algorithm that the UE 101 can use in the 5G wireless communication system through the UE security capability information element. will be. Therefore, even if the UE 101 is a 5G or 4G capable terminal, the network cannot know whether the UE 101 is 4G capable and thus cannot transmit 4G-related security parameters to the UE 101 . Meanwhile, the following steps 321 and 323 may be omitted. In an omitted embodiment, the UE 101 or the node of the network is not capable of 4G or 5G and supports only a 5G wireless communication network may be omitted.

다른 일 실시예로 321 단계 및 323 단계가 수행될 수도 있다. 이러한 일 실시예로 UE(101) 혹은 network의 node가 4G, 5G capable한 경우 수행될 수도 있다. 즉 321 단계 내지 323단계는 UE(101)와 network가 가지고 있는 security context의 정보의 동기화를 맞춰주기 위한 과정이므로 경우에 따라서는 생략될 수도 있다. In another embodiment, steps 321 and 323 may be performed. In this embodiment, the UE 101 or the node of the network may be performed when 4G or 5G capable. That is, since steps 321 to 323 are a process for synchronizing information on security contexts possessed by the UE 101 and the network, they may be omitted in some cases.

321 단계에서 AMF(111)는 UE(101)로 security mode command 메시지를 보낼 수 있다. 이때 AMF(111)는 UE(101)로 323 단계에서 UE(101)에서 AMF(111)로 전송하게 될 security mode complete 메시지에 initial NAS message container IE를 포함하도록 요청할 수 있다. In step 321 , the AMF 111 may send a security mode command message to the UE 101 . In this case, the AMF 111 may request the UE 101 to include the initial NAS message container IE in the security mode complete message to be transmitted from the UE 101 to the AMF 111 in step 323 .

323 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 보낼 수 있다. 이러한 security mode complete 메시지에는 initial NAS message container IE가 포함될 수 있다. 또한 이러한 security mode complete 메시지는 암호화(ciphering)될 수 있다. In step 323 , the UE 101 may send a security mode complete message to the AMF 111 . This security mode complete message may include an initial NAS message container IE. In addition, this security mode complete message may be encrypted (ciphering).

341 단계에서 AMF(111)는 gNB(103)에서 사용할 security key 즉 KgNB를 생성(generation)할 수 있다. 이 때 입력(input) 값으로 업링크(uplink) NAS 카운트(count) 값이 사용될 수 있다. In step 341 , the AMF 111 may generate a security key to be used by the gNB 103 , that is, the KgNB. In this case, an uplink NAS count value may be used as an input value.

351 단계에서 AMF(111)는 gNB(103)로 initial context setup request 메시지를 보낼 수 있다. In step 351 , the AMF 111 may send an initial context setup request message to the gNB 103 .

이러한 initial context setup request 메시지에는 security key 관련 정보, UE security capability 중 적어도 하나의 정보가 포함될 수 있다. 일 실시예로 341 단계에서 생성(generation)된 KgNB 값이 전송될 수 있다. This initial context setup request message may include at least one of security key related information and UE security capability. In one embodiment, the KgNB value generated in step 341 may be transmitted.

361 단계에서 gNB(103)는 UE(101)로 security mode command 메시지를 전송할 수 있다. 이 때 security mode command 메시지를 전송하는 RRC 메시지는 AS security mode command가 될 수 있다. In step 361 , the gNB 103 may transmit a security mode command message to the UE 101 . In this case, the RRC message for transmitting the security mode command message may be an AS security mode command.

363 단계에서 UE(101)는 gNB(103)로 security mode complete 메시지를 전송할 수 있다. 이러한 RRC 메시지는 AS security mode complete 메시지가 될 수 있다. In step 363 , the UE 101 may transmit a security mode complete message to the gNB 103 . This RRC message may be an AS security mode complete message.

371 단계에서 AMF(111)는 UE(101)로 registration accept 메시지를 전송할 수 있다. 이후 381 단계에서 UE(101)는 AMF(111)로 registration complete 메시지를 전송할 수 있다. In step 371 , the AMF 111 may transmit a registration accept message to the UE 101 . Thereafter, in step 381 , the UE 101 may transmit a registration complete message to the AMF 111 .

도 4는 본 개시의 일 실시예에 따른 4G, 5G 무선 통신 네트워크 환경에서 보안 기능이 향상된 통신을 수행하기 위한 절차를 설명하기 위한 흐름도이다. 4 is a flowchart illustrating a procedure for performing communication with improved security functions in a 4G or 5G wireless communication network environment according to an embodiment of the present disclosure.

본 개시에서는 일 실시예로 UE(101), network가 security context를 가지고 있지 않은 경우를 예로 들어 설명하기로 한다. In the present disclosure, as an embodiment, a case in which the UE 101 and the network do not have a security context will be described as an example.

도 4를 참조하면, 401 단계에서 UE(101)는 AMF(111)로 등록 요청(registration Request)을 전송하고 등록을 수행할 수 있다. 이러한 registration request 메시지가 초기 접속 메시지(initial NAS message)인 경우 UE(101) 및 AMF(111)가 UE(101)에 대한 mobility 정보, security 정보 등의 정보를 가지고 있지 않을 수 있다. 즉 UE(101) 또는 AMF(111)가 UE(101)에 대한 security context 정보를 가지고 있지 않을 수 있다. 이러한 security context 정보에는 integrity algorithm, encryption algorithm, security key, security key index 값 중 적어도 하나를 포함할 수 있다. Referring to FIG. 4 , in step 401 , the UE 101 may transmit a registration request to the AMF 111 and perform registration. When the registration request message is an initial NAS message, the UE 101 and the AMF 111 may not have information such as mobility information and security information for the UE 101 . That is, the UE 101 or the AMF 111 may not have security context information for the UE 101 . The security context information may include at least one of an integrity algorithm, an encryption algorithm, a security key, and a security key index value.

앞서 설명한 바와 같이 UE(101)가 initial registration 즉 초기 접속을 하는 경우에는 UE(101)에 대한 security context를 AMF(111)가 가지고 있지 않을 수 있다. 따라서 이러한 경우 registration request 메시지에는 라우팅(routing)을 위한 최소한의 정보만이 “clear text information element” 즉 암호화 되지 않은 평문(clear text, plane text)으로 전송될 수 있다. 이러한 clear text로 전송되는 정보에는 ngKSI 즉 security key index, 5G mobile identity, UE security capability, EPS NAS message container, additional GUTI 중 적어도 하나를 포함할 수 있다. As described above, when the UE 101 performs initial registration, that is, initial access, the AMF 111 may not have a security context for the UE 101 . Therefore, in this case, only minimal information for routing can be transmitted in the registration request message as a “clear text information element” that is, unencrypted plain text (clear text, plane text). The information transmitted in such clear text may include at least one of ngKSI, that is, security key index, 5G mobile identity, UE security capability, EPS NAS message container, and additional GUTI.

한편 이렇게 암호화 되지 않은 채로 최소한의 정보만이 전송되기 때문에, 아래와 같은 이후 과정에서 에러 상황 혹은 통신 시간이 오래 걸리도록 하는 과정이 추가될 수도 있다. On the other hand, since only the minimum amount of information is transmitted without being encrypted in this way, an error condition or a process that takes a long time for communication may be added in the following process as follows.

401 단계에서 전송되는 registration request 메시지에는 아래 <표 1>같이 새로운 지시자(indicator)가 포함될 수 있다. 이 indicator는 UE(101)가 4G, 5G capable 한 경우 4G, 5G capable 함을 network로 알려주기 위함이다. The registration request message transmitted in step 401 may include a new indicator as shown in Table 1 below. This indicator is to inform the network that the UE 101 is capable of 4G, 5G if it is capable of 4G, 5G.

[표 1][Table 1]

Figure pat00001
Figure pat00001

<표 1>의 의미는 다음과 같이 해석될 수 있다. UE(101)는 network로 자신의 capability를 알린다. 또한 UE(101)로부터 network로 <표 1>과 같은 정보가 전송되면 network는 하기 <표 2>와 같이 해석할 수 있다. The meaning of <Table 1> can be interpreted as follows. UE 101 announces its capability to the network. In addition, when information as shown in <Table 1> is transmitted from the UE 101 to the network, the network may interpret it as shown in <Table 2> below.

[표 2][Table 2]

Figure pat00002
Figure pat00002

이러한 경우를 위해서는 다음과 같은 조건(condition)이 필요할 수 있다. 즉 UE(101)가 4G, 5G capable 한 경우, 혹은 UE(101)가 4G 음성 호 폴백(voice call fallback)을 이용할 수 있는 경우 등의 조건을 만족하는 경우 5GMM capability 정보는 plane text에 포함되는 정보로 전송될 수 있다.For this case, the following conditions may be required. That is, if the UE 101 is 4G or 5G capable, or if the UE 101 is capable of using 4G voice call fallback, etc., the 5GMM capability information is information included in the plane text. can be transmitted to

411 단계에서 AMF(111)는 UE(101)로 security mode command 메시지를 전송할 수 있다. AMF(111)에서 UE(101)로 전송되는 security mode command 메시지에는 AMF(111)가 UE(101)로 이후 security mode complete 과정에서 initial NAS 메시지, 예를 들면 registration request 메시지 전체를 보내달라고 요청하는 지시자 (indicator)를 포함할 수 있다.413 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 전송할 수 있다. UE(101)에서 AMF(111)로 security mode complete 메시지를 전송하는 경우는 다음과 같은 경우가 있을 수 있다. In step 411 , the AMF 111 may transmit a security mode command message to the UE 101 . In the security mode command message transmitted from the AMF 111 to the UE 101, the AMF 111 requests the UE 101 to send an initial NAS message, for example, the entire registration request message in the subsequent security mode complete process. (indicator). In step 413 , the UE 101 may transmit a security mode complete message to the AMF 111 . In the case of transmitting the security mode complete message from the UE 101 to the AMF 111, the following may be the case.

예를 들어, network node가 UE(101)에 대한 security context를 가지고 있지 않은 경우, 혹은 UE(101)가 network에 대한 security context를 가지고 있지 않은 경우, 혹은 5G 무선 통신 네트워크의 특정 앤티티와 4G 무선 통신 네트워크의 특정 앤티티가 N26 interface를 통해서 통신을 할 수 없는 경우에 대해서 다음과 같은 형태로 security mode complete 메시지를 전송할 수 있다(또는 전송해야 한다). For example, when the network node does not have a security context for the UE 101, or when the UE 101 does not have a security context for the network, or a specific entity of a 5G wireless communication network and a 4G radio When a specific entity in the communication network cannot communicate through the N26 interface, the security mode complete message can be transmitted (or must be transmitted) in the following form.

예를 들어 UE(101)는 AMF(111)로 security mode complete 메시지를 전송할 때, security mode complete 메시지에 NAS message container IE (information element)에 initial NAS 메시지 즉 registration request 메시지 전체를 전송할 수 있다. 또한 이러한 경우, security mode complete 메시지는 암호화(ciphering)할 수 있다. For example, when the UE 101 transmits the security mode complete message to the AMF 111 , the UE 101 may transmit the entire initial NAS message, that is, the registration request message to the NAS message container IE (information element) in the security mode complete message. Also in this case, the security mode complete message may be encrypted (ciphering).

여기서 주목할 점은 411단계에서와 413 단계에서 전송되는 메시지의 파라미터 즉 information element들이다. 즉 411 단계에서 UE(101)는 network로 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 UE(101)의 security 관련 정보, 예를 들면 UE security capability 메시지를 보낼 수 있다. 이 메시지에 포함된 UE security capability information element에는 UE(101)가 사용할 수 있는 security algorithm, 즉 integrity protection algorithm, encryption algorithm 중 적어도 하나를 포함할 수 있다. Here, it should be noted that the parameters of the message transmitted in steps 411 and 413, that is, information elements. That is, in step 411, the UE 101 may send to the network security-related information of the UE 101 that the UE 101 can use in a 5G wireless communication system, for example, a UE security capability message. The UE security capability information element included in this message may include at least one of a security algorithm that the UE 101 can use, that is, an integrity protection algorithm and an encryption algorithm.

411 단계와 413 단계에서 UE(101)가 5G, 4G capable 한 단말이라 할 지라도 다음과 같은 제약이 있을 수 있다. UE(101) 혹은 network가 security context를 가지고 있지 않은 경우에, UE(101)는 UE security capability information element를 통해서 UE(101)가 5G 무선 통신 시스템에서 사용할 수 있는 security algorithm에 대한 정보만을 전송하게 되는 것이다. 따라서, UE(101)가 5G, 4G capable 한 단말이라 할지라도 network는 UE(101)가 4G capable 한지 알 수가 없으므로 UE(101)로 4G 관련 security parameter를 전송할 수 없다.Even if the UE 101 is a 5G or 4G capable terminal in steps 411 and 413, the following restrictions may exist. When the UE 101 or the network does not have a security context, the UE 101 transmits only information about the security algorithm that the UE 101 can use in the 5G wireless communication system through the UE security capability information element. will be. Therefore, even if the UE 101 is a 5G or 4G capable terminal, the network cannot know whether the UE 101 is 4G capable and thus cannot transmit 4G-related security parameters to the UE 101 .

한편, 이하의 421 단계 및 423 단계는 생략될 수도 있다. 421 단계 및 423 단계 가 생략되는 일 실시예로는 UE(101) 혹은 Network의 node가 4G, 5G capable 하지 않고, 5G 무선 통신 네트워크만 지원하는 경우는 생략될 수 있다.Meanwhile, the following steps 421 and 423 may be omitted. In an embodiment in which steps 421 and 423 are omitted, the case where the UE 101 or the node of the network is not capable of 4G or 5G and supports only a 5G wireless communication network may be omitted.

다른 일 실시예로 421 단계 및 423 단계가 수행될 수도 있다. 이러한 일 실시예로 UE(101) 혹은 network의 node가 4G, 5G capable한 경우 수행될 수도 있다. 즉 421 단계 내지 423단계는 UE(101)와 network가 가지고 있는 security context의 정보의 동기화를 맞춰주기 위한 과정이므로 경우에 따라서는 생략될 수도 있다. In another embodiment, steps 421 and 423 may be performed. In this embodiment, the UE 101 or the node of the network may be performed when 4G or 5G capable. That is, steps 421 to 423 are a process for synchronizing information of the security context possessed by the UE 101 and the network, and thus may be omitted in some cases.

421 단계에서 AMF(111)는 UE(101)로 security mode command 메시지를 전송할 수 있다. 이때 AMF(111)는 UE(101)로 423 단계에서 UE(101)에서 AMF(111)로 전송하게 될 security mode complete 메시지에 initial NAS message container IE를 포함하도록 요청할 수 있다. In step 421 , the AMF 111 may transmit a security mode command message to the UE 101 . In this case, the AMF 111 may request the UE 101 to include the initial NAS message container IE in the security mode complete message to be transmitted from the UE 101 to the AMF 111 in step 423 .

423 단계에서 UE(101)는 AMF(111)로 security mode complete 메시지를 보낼 수 있다. 이러한 security mode complete 메시지에는 initial NAS message container IE가 포함될 수 있다. 또한 이러한 security mode complete 메시지는 암호화(ciphering)될 수 있다. In step 423 , the UE 101 may send a security mode complete message to the AMF 111 . This security mode complete message may include an initial NAS message container IE. In addition, this security mode complete message may be encrypted (ciphering).

441 단계에서 AMF(111)는 gNB(103)에서 사용할 security key 즉 KgNB를 생성(generation)할 수 있다. 이 때 입력(input) 값으로 uplink NAS count 값이 사용될 수 있다. In step 441 , the AMF 111 may generate a security key to be used by the gNB 103 , that is, the KgNB. In this case, the uplink NAS count value may be used as an input value.

451 단계에서 AMF(111)는 gNB(103)로 initial context setup request 메시지를 전송할 수 있다. 이러한 initial context setup request 메시지에는 security key 관련 정보, UE security capability 중 적어도 하나의 정보가 포함될 수 있다. 일 실시예로 441 단계에서 생성(generation)된 KgNB 값이 전송될 수 있다. In step 451 , the AMF 111 may transmit an initial context setup request message to the gNB 103 . This initial context setup request message may include at least one of security key related information and UE security capability. In one embodiment, the KgNB value generated in step 441 may be transmitted.

461 단계에서 gNB(103)는 UE(101)로 security mode command 메시지를 전송할 수 있다. 이 때 security mode command 메시지를 전송하는 RRC 메시지는 AS security mode command가 될 수 있다. In step 461 , the gNB 103 may transmit a security mode command message to the UE 101 . In this case, the RRC message for transmitting the security mode command message may be an AS security mode command.

463 단계에서 UE(101)는 gNB(103)로 security mode complete 메시지를 전송할 수 있다. 이러한 RRC 메시지는 AS security mode complete 메시지가 될 수 있다. In step 463 , the UE 101 may transmit a security mode complete message to the gNB 103 . This RRC message may be an AS security mode complete message.

471 단계에서 AMF(111)는 UE(101)로 registration accept 메시지를 전송할 수 있다. 이후 481 단계에서 UE(101)는 AMF(111)로 registration complete 메시지를 전송할 수 있다. In step 471 , the AMF 111 may transmit a registration accept message to the UE 101 . Thereafter, in step 481 , the UE 101 may transmit a registration complete message to the AMF 111 .

도 5는 본 개시의 일 실시예에 따른 단말의 구성을 나타내는 도면이다.5 is a diagram illustrating the configuration of a terminal according to an embodiment of the present disclosure.

도 5에서 도시되는 바와 같이, 본 개시의 단말은 송수신부(510), 메모리(520), 프로세서(530)를 포함할 수 있다. 전술한 단말(101)의 통신 방법에 따라 단말(101)의 프로세서(530), 송수신부(510) 및 메모리(520)가 동작할 수 있다. 다만, 단말(101)의 구성 요소가 전술한 예에 한정되는 것은 아니다. 예를 들어, 단말(101)은 전술한 구성 요소들 보다 더 많은 구성 요소를 포함하거나 더 적은 구성 요소를 포함할 수도 있다. 뿐만 아니라 프로세서(530), 송수신부(510) 및 메모리(520)가 하나의 칩(chip) 형태로 구현될 수도 있다. As shown in FIG. 5 , the terminal of the present disclosure may include a transceiver 510 , a memory 520 , and a processor 530 . According to the communication method of the terminal 101 described above, the processor 530 , the transceiver 510 , and the memory 520 of the terminal 101 may operate. However, the components of the terminal 101 are not limited to the above-described example. For example, the terminal 101 may include more or fewer components than the aforementioned components. In addition, the processor 530 , the transceiver 510 , and the memory 520 may be implemented in the form of a single chip.

송수신부(510)는 단말의 수신부와 단말의 송신부를 통칭한 것으로 기지국 혹은 네트워크 엔티티와 신호를 송수신할 수 있다. 기지국과 송수신하는 신호는 제어 정보와 데이터를 포함할 수 있다. 이를 위해, 송수신부(510)는 송신되는 신호의 주파수를 상승 변환 및 증폭하는 RF 송신기와, 수신되는 신호를 저 잡음 증폭하고 주파수를 하강 변환하는 RF 수신기 등으로 구성될 수 있다. 다만, 이는 송수신부(510)의 일 실시예일 뿐이며, 송수신부(510)의 구성요소가 RF 송신기 및 RF 수신기에 한정되는 것은 아니다.The transmitter/receiver 510 collectively refers to a receiver of a terminal and a transmitter of the terminal, and may transmit/receive a signal to/from a base station or a network entity. A signal transmitted and received with the base station may include control information and data. To this end, the transceiver 510 may include an RF transmitter that up-converts and amplifies a frequency of a transmitted signal, and an RF receiver that low-noise amplifies and down-converts a received signal. However, this is only an embodiment of the transceiver 510 , and components of the transceiver 510 are not limited to the RF transmitter and the RF receiver.

또한, 송수신부(510)는 유무선 송수신부를 포함할 수 있으며, 신호를 송수신하기 위한 다양한 구성을 포함할 수 있다. 또한, 송수신부(510)는 무선 채널을 통해 신호를 수신하여 프로세서(530)로 출력하고, 프로세서(530)로부터 출력된 신호를 무선 채널을 통해 전송할 수 있다. 또한, 송수신부(510)는 통신 신호를 수신하여 프로세서(530)로 출력하고, 프로세서(530)로부터 출력된 신호를 유무선망을 통해 네트워크 엔티티로 전송할 수 있다. In addition, the transceiver 510 may include a wired/wireless transceiver, and may include various components for transmitting and receiving signals. In addition, the transceiver 510 may receive a signal through a wireless channel and output it to the processor 530 , and transmit the signal output from the processor 530 through a wireless channel. In addition, the transceiver 510 may receive a communication signal and output it to the processor 530 , and transmit the signal output from the processor 530 to a network entity through a wired/wireless network.

메모리(520)는 단말의 동작에 필요한 프로그램 및 데이터를 저장할 수 있다. 또한, 메모리(520)는 단말에서 획득되는 신호에 포함된 제어 정보 또는 데이터를 저장할 수 있다. 메모리(520)는 롬(ROM), 램(RAM), 하드디스크, CD-ROM 및 DVD 등과 같은 저장 매체 또는 저장 매체들의 조합으로 구성될 수 있다.The memory 520 may store programs and data necessary for the operation of the terminal. Also, the memory 520 may store control information or data included in a signal obtained from the terminal. The memory 520 may be configured as a storage medium or a combination of storage media such as ROM, RAM, hard disk, CD-ROM, and DVD.

프로세서(530)는 상술한 본 개시의 실시 예에 따라 단말이 동작할 수 있도록 일련의 과정을 제어할 수 있다. 프로세서(530)는 적어도 하나 이상의 프로세서를 포함할 수 있다. 예를 들어, 프로세서(530)는 통신을 위한 제어를 수행하는 CP(communication processor) 및 응용 프로그램 등 상위 계층을 제어하는 AP(application processor)를 포함할 수 있다.The processor 530 may control a series of processes so that the terminal can operate according to the above-described embodiment of the present disclosure. The processor 530 may include at least one or more processors. For example, the processor 530 may include a communication processor (CP) that controls for communication and an application processor (AP) that controls an upper layer such as an application program.

도 6은 본 개시의 일 실시예에 따른 네트워크 엔티티의 구성을 나타내는 도면이다.6 is a diagram illustrating a configuration of a network entity according to an embodiment of the present disclosure.

도 6에서 도시되는 바와 같이, 본 개시의 네트워크 엔티티(network entity)는 송수신부(610), 메모리(620), 프로세서(630)를 포함할 수 있다. 전술한 네트워크 엔티티의 통신 방법에 따라 네트워크 엔티티의 프로세서(630), 송수신부(610) 및 메모리(620)가 동작할 수 있다. 다만, 네트워크 엔티티의 구성 요소가 전술한 예에 한정되는 것은 아니다. 예를 들어, 네트워크 엔티티는 전술한 구성 요소들 보다 더 많은 구성 요소를 포함하거나 더 적은 구성 요소를 포함할 수도 있다. 뿐만 아니라 프로세서(630), 송수신부(610) 및 메모리(620)가 하나의 칩(chip) 형태로 구현될 수도 있다. 네트워크 엔티티는, 위에서 설명한 AMF(Access and Mobility management Function), SMF Session Management Function), PCF(Policy and Charging Function), NEF(Network Exposure Function), UDM(Unified Data Management), UPF(User Plane Function) 등의 네트워크 기능(NF, Network Function)을 포함할 수 있다. 또한, 기지국(base station)을 포함할 수도 있다. As shown in FIG. 6 , the network entity of the present disclosure may include a transceiver 610 , a memory 620 , and a processor 630 . According to the above-described communication method of the network entity, the processor 630 , the transceiver 610 , and the memory 620 of the network entity may operate. However, the components of the network entity are not limited to the above-described example. For example, the network entity may include more or fewer components than the aforementioned components. In addition, the processor 630 , the transceiver 610 , and the memory 620 may be implemented in the form of a single chip. The network entity is, as described above, AMF (Access and Mobility Management Function), SMF Session Management Function), PCF (Policy and Charging Function), NEF (Network Exposure Function), UDM (Unified Data Management), UPF (User Plane Function), etc. may include a network function (NF, Network Function) of In addition, it may include a base station (base station).

송수신부(610)는 네트워크 엔티티의 수신부와 네트워크 엔티티의 송신부를 통칭한 것으로 단말 또는 다른 네트워크 엔티티와 신호를 송수신할 수 있다. 이때, 송수신하는 신호는 제어 정보와 데이터를 포함할 수 있다. 이를 위해, 송수신부(610)는 송신되는 신호의 주파수를 상승 변환 및 증폭하는 RF 송신기와, 수신되는 신호를 저 잡음 증폭하고 주파수를 하강 변환하는 RF 수신기 등으로 구성될 수 있다. 다만, 이는 송수신부(610)의 일 실시예일 뿐이며, 송수신부(610)의 구성요소가 RF 송신기 및 RF 수신기에 한정되는 것은 아니다. 송수신부(610)는 유무선 송수신부를 포함할 수 있으며, 신호를 송수신하기 위한 다양한 구성을 포함할 수 있다. The transmitter/receiver 610 collectively refers to a receiver of a network entity and a transmitter of a network entity, and may transmit/receive a signal to/from a terminal or other network entity. In this case, the transmitted/received signal may include control information and data. To this end, the transceiver 610 may include an RF transmitter that up-converts and amplifies a frequency of a transmitted signal, and an RF receiver that low-noise amplifies and down-converts a received signal. However, this is only an embodiment of the transceiver 610 , and components of the transceiver 610 are not limited to the RF transmitter and the RF receiver. The transceiver 610 may include a wired/wireless transceiver, and may include various components for transmitting and receiving signals.

또한, 송수신부(610)는 통신 채널(예를 들어, 무선 채널)을 통해 신호를 수신하여 프로세서(630)로 출력하고, 프로세서(630)로부터 출력된 신호를 통신 채널을 통해 전송할 수 있다. In addition, the transceiver 610 may receive a signal through a communication channel (eg, a wireless channel) and output it to the processor 630 , and transmit the signal output from the processor 630 through the communication channel.

또한, 송수신부(610)는 통신 신호를 수신하여 프로세서로 출력하고, 프로세서로부터 출력된 신호를 유무선망을 통해 단말 또는 다른 네트워크 엔티티로 전송할 수 있다. In addition, the transceiver 610 may receive a communication signal and output it to the processor, and transmit the signal output from the processor to a terminal or other network entity through a wired/wireless network.

메모리(620)는 네트워크 엔티티의 동작에 필요한 프로그램 및 데이터를 저장할 수 있다. 또한, 메모리(620)는 네트워크 엔티티에서 획득되는 신호에 포함된 제어 정보 또는 데이터를 저장할 수 있다. 메모리(820)는 롬(ROM), 램(RAM), 하드디스크, CD-ROM 및 DVD 등과 같은 저장 매체 또는 저장 매체들의 조합으로 구성될 수 있다.The memory 620 may store programs and data necessary for the operation of the network entity. Also, the memory 620 may store control information or data included in a signal obtained from a network entity. The memory 820 may be configured as a storage medium or a combination of storage media, such as ROM, RAM, hard disk, CD-ROM, and DVD.

프로세서(630)는 상술한 본 개시의 실시 예에 따라 네트워크 엔티티가 동작할 수 있도록 일련의 과정을 제어할 수 있다. 프로세서(630)는 적어도 하나 이상의 프로세서를 포함할 수 있다. 본 개시의 청구항 또는 명세서에 기재된 실시 예들에 따른 방법들은 하드웨어, 소프트웨어, 또는 하드웨어와 소프트웨어의 조합의 형태로 구현될(implemented) 수 있다. The processor 630 may control a series of processes so that the network entity operates according to the above-described embodiment of the present disclosure. The processor 630 may include at least one or more processors. Methods according to the embodiments described in the claims or specifications of the present disclosure may be implemented in the form of hardware, software, or a combination of hardware and software.

소프트웨어로 구현하는 경우, 하나 이상의 프로그램(소프트웨어 모듈)을 저장하는 컴퓨터 판독 가능 저장 매체가 제공될 수 있다. 컴퓨터 판독 가능 저장 매체에 저장되는 하나 이상의 프로그램은, 전자 장치(device) 내의 하나 이상의 프로세서에 의해 실행 가능하도록 구성된다(configured for execution). 하나 이상의 프로그램은, 전자 장치로 하여금 본 개시의 청구항 또는 명세서에 기재된 실시 예들에 따른 방법들을 실행하게 하는 명령어(instructions)를 포함한다. When implemented in software, a computer-readable storage medium storing one or more programs (software modules) may be provided. One or more programs stored in the computer-readable storage medium are configured to be executable by one or more processors in an electronic device (device). One or more programs include instructions for causing an electronic device to execute methods according to embodiments described in a claim or specification of the present disclosure.

이러한 프로그램(소프트웨어 모듈, 소프트웨어)은 랜덤 액세스 메모리(random access memory), 플래시(flash) 메모리를 포함하는 불휘발성(non-volatile) 메모리, 롬(read only memory, ROM), 전기적 삭제가능 프로그램가능 롬(electrically erasable programmable read only memory, EEPROM), 자기 디스크 저장 장치(magnetic disc storage device), 컴팩트 디스크 롬(compact disc-ROM, CD-ROM), 디지털 다목적 디스크(digital versatile discs, DVDs) 또는 다른 형태의 광학 저장 장치, 마그네틱 카세트(magnetic cassette)에 저장될 수 있다. 또는, 이들의 일부 또는 전부의 조합으로 구성된 메모리에 저장될 수 있다. 또한, 각각의 구성 메모리는 다수 개 포함될 수도 있다. Such programs (software modules, software) include random access memory, non-volatile memory including flash memory, read only memory (ROM), electrically erasable programmable ROM (electrically erasable programmable read only memory, EEPROM), magnetic disc storage device, compact disc-ROM (CD-ROM), digital versatile discs (DVDs), or other It may be stored in an optical storage device or a magnetic cassette. Alternatively, it may be stored in a memory composed of a combination of some or all thereof. In addition, each configuration memory may be included in plurality.

또한, 프로그램은 인터넷(Internet), 인트라넷(Intranet), LAN(local area network), WAN(wide area network), 또는 SAN(storage area network)과 같은 통신 네트워크, 또는 이들의 조합으로 구성된 통신 네트워크를 통하여 접근(access)할 수 있는 부착 가능한(attachable) 저장 장치(storage device)에 저장될 수 있다. 이러한 저장 장치는 외부 포트를 통하여 본 개시의 실시 예를 수행하는 장치에 접속할 수 있다. 또한, 통신 네트워크상의 별도의 저장장치가 본 개시의 실시 예를 수행하는 장치에 접속할 수도 있다.In addition, the program is transmitted through a communication network consisting of a communication network such as the Internet, an intranet, a local area network (LAN), a wide area network (WAN), or a storage area network (SAN), or a combination thereof. It may be stored on an attachable storage device that can be accessed. Such a storage device may be connected to a device implementing an embodiment of the present disclosure through an external port. In addition, a separate storage device on the communication network may be connected to the device implementing the embodiment of the present disclosure.

상술한 본 개시의 구체적인 실시 예들에서, 개시에 포함되는 구성 요소는 제시된 구체적인 실시 예에 따라 단수 또는 복수로 표현되었다. 그러나, 단수 또는 복수의 표현은 설명의 편의를 위해 제시한 상황에 적합하게 선택된 것으로서, 본 개시가 단수 또는 복수의 구성 요소에 제한되는 것은 아니며, 복수로 표현된 구성 요소라 하더라도 단수로 구성되거나, 단수로 표현된 구성 요소라 하더라도 복수로 구성될 수 있다.In the specific embodiments of the present disclosure described above, components included in the disclosure are expressed in the singular or plural according to the specific embodiments presented. However, the singular or plural expression is appropriately selected for the context presented for convenience of description, and the present disclosure is not limited to the singular or plural element, and even if the element is expressed in plural, it is composed of the singular or singular. Even an expressed component may be composed of a plurality of components.

한편 본 개시의 상세한 설명에서는 구체적인 실시 예에 관해 설명하였으나, 본 개시의 범위에서 벗어나지 않는 한도 내에서 여러 가지 변형이 가능함은 물론이다. 그러므로 본 개시의 범위는 설명된 실시 예에 국한되어 정해져서는 아니 되며 후술하는 특허청구의 범위뿐만 아니라 이 특허청구의 범위와 균등한 것들에 의해 정해져야 한다.Meanwhile, although specific embodiments have been described in the detailed description of the present disclosure, various modifications are possible without departing from the scope of the present disclosure. Therefore, the scope of the present disclosure should not be limited to the described embodiments and should be defined by the claims described below as well as the claims and equivalents.

101, 101-1: UE
103: gNB
103-2: IWF
103-3: Non 3GPP
111: AMF
121: SMF
131: UPF
141: AUSF
151: UDM
171: AAA
183: MME
185: SGW
199: eNB
510, 610: 송수신부
520, 620: 메모리
530, 630: 프로세서
101, 101-1: UE
103: gNB
103-2: IWF
103-3: Non 3GPP
111: AMF
121: SMF
131: UPF
141: AUSF
151: UDM
171: AAA
183: MME
185: SGW
199: eNB
510, 610: transceiver
520, 620: memory
530, 630: processor

Claims (1)

제1무선 통신 시스템과 제2무선 통신 시스템에 접속할 수 있는 단말에서 비 접속 계층을 이용한 통신 보안을 제공하기 위한 방법에 있어서,
상기 제1무선 통신 시스템의 기지국을 통해 액세스 및 이동성 관리 기능 장치로 초기 비 접속 계층 메시지를 이용하여 등록 요청 메시지를 전송하는 단계;
상기 액세스 및 이동성 관리 기능 장치로부터 보안 모드 명령(security mode command) 메시지를 수신하는 단계; 및
상기 보안 모드 명령 메시지에 응답하여 액세스 및 이동성 관리 기능 장치로 보안 모드 완료(security mode complete)를 송신하는 단계를 포함하며,
상기 초기 비 접속 계층 메시지는 암호화하지 않은 라우팅을 위한 정보를 포함하며,
상기 보안 모드 명령 메시지는 상기 보안 모드 완료 메시지에 등록 요청 메시지 전체를 요청하는 지시자를 포함하는, 무선 통신 시스템에서 비-접속 계층을 이용한 통신 보안 방법.
A method for providing communication security using a non-access layer in a terminal capable of accessing a first wireless communication system and a second wireless communication system, the method comprising:
transmitting a registration request message using an initial non-access layer message to an access and mobility management function device through a base station of the first wireless communication system;
receiving a security mode command message from the access and mobility management function device; and
sending a security mode complete to an access and mobility management function device in response to the security mode command message;
The initial non-access layer message includes information for unencrypted routing,
The security mode command message includes an indicator for requesting the entire registration request message in the security mode completion message.
KR1020200043046A 2020-04-08 2020-04-08 Apparatus and method for communication security using non-access stratum in wireless communication KR20210125392A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
KR1020200043046A KR20210125392A (en) 2020-04-08 2020-04-08 Apparatus and method for communication security using non-access stratum in wireless communication

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
KR1020200043046A KR20210125392A (en) 2020-04-08 2020-04-08 Apparatus and method for communication security using non-access stratum in wireless communication

Publications (1)

Publication Number Publication Date
KR20210125392A true KR20210125392A (en) 2021-10-18

Family

ID=78271503

Family Applications (1)

Application Number Title Priority Date Filing Date
KR1020200043046A KR20210125392A (en) 2020-04-08 2020-04-08 Apparatus and method for communication security using non-access stratum in wireless communication

Country Status (1)

Country Link
KR (1) KR20210125392A (en)

Similar Documents

Publication Publication Date Title
EP2813098B1 (en) A fast-accessing method and apparatus
US10798082B2 (en) Network authentication triggering method and related device
CN109906624B (en) Method for supporting authentication in a wireless communication network, related network node and wireless terminal
CN112637785B (en) Method and apparatus for multicast transmission
JP2021502030A (en) Medium Access Control Protocol Data Unit Processing Methods and Devices
US10531291B2 (en) Apparatus and method for generating secure key
US11445367B2 (en) Apparatus and method for managing security keys in wireless communication system
CN113543126A (en) Key obtaining method and device
KR20210020696A (en) Apparatus and method for access control, protection and management in wireless communication system
WO2021180209A1 (en) Method for transmitting paging information and communication apparatus
US20240080340A1 (en) Security for Groupcast Message in D2D Communication
CN110831247A (en) Communication method and device
KR102405412B1 (en) Apparatus and method for security of information in wireless communication
CN113727342A (en) Network registration method and device
EP3606196B1 (en) Communication methods, terminal device, and access network device
KR102642804B1 (en) Multi-band communication method and device
KR20210095435A (en) Apparatus and method for performing authentication in wireless communication system
KR20210125392A (en) Apparatus and method for communication security using non-access stratum in wireless communication
WO2021088471A1 (en) Connection resume method and apparatus
KR20210094417A (en) Method and apparatus for handling access information
KR20210095458A (en) Apparatus and method for providing security in wireless communication system
WO2024066436A1 (en) Communication method and apparatus
WO2023072271A1 (en) Method and apparatus for managing security context
WO2022001964A1 (en) Communication method, terminal device, and radio access network device
KR20210088301A (en) Method and apparatus for performing session authneication in wireless communication system