SK4042004A3 - System and device for secure mobile communication - Google Patents

System and device for secure mobile communication Download PDF

Info

Publication number
SK4042004A3
SK4042004A3 SK404-2004A SK4042004A SK4042004A3 SK 4042004 A3 SK4042004 A3 SK 4042004A3 SK 4042004 A SK4042004 A SK 4042004A SK 4042004 A3 SK4042004 A3 SK 4042004A3
Authority
SK
Slovakia
Prior art keywords
mobile communication
module
security
data
secure
Prior art date
Application number
SK404-2004A
Other languages
Slovak (sk)
Inventor
Igor Kočiš
Dušan Kočiš
Tomáš Krištofič
Original Assignee
Silentel, S. R. O.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Silentel, S. R. O. filed Critical Silentel, S. R. O.
Priority to SK404-2004A priority Critical patent/SK4042004A3/en
Priority to PCT/SK2005/000022 priority patent/WO2006057627A1/en
Publication of SK4042004A3 publication Critical patent/SK4042004A3/en

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0435Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply symmetric encryption, i.e. same key used for encryption and decryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/03Protecting confidentiality, e.g. by encryption
    • H04W12/033Protecting confidentiality, e.g. by encryption of the user plane, e.g. user's traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • H04L63/061Network architectures or network communication protocols for network security for supporting key management in a packet data network for key exchange, e.g. in peer-to-peer networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/18Network architectures or network communication protocols for network security using different networks or channels, e.g. using out of band channels
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]

Abstract

The invention concerns a system and a device for secure mobile communication. The principle lies in the fact that it uses mobile communication devices (6, 8), e.g. mobile phones or smartphones, in the environment of a mobile communication network to establish a highly secure voice and data communication link between communicating parties. The system consists of an audio module (1, 11), a security device (4, 9), secure data storage (5, 10), a mobile communication device (6, 8), the operator's network (7), and a server system (14). The principle of this invention is setting up a direct secure communication link between two mobile communication devices (6, 8) or terminals, and key management between them. Another principle is development of a highly modular system that can be to the most universal extent possible adjusted to security and infrastructure requirements and whose relevant modules can be easily upgraded remotely. The solution also concerns development of a highly secure, compact and ergonomic security device (4, 9).

Description

Vynález sa týka systému a zariadenia na bezpečnú komunikáciu v oblasti mobilnej telefónie a šifrovania komunikácie cez mobilné komunikačné zariadenia. Presnejšie sa dotýka šifrovania priamym kanálom medzi dvoma mobilnými komunikačnými zariadeniami. Ďalej vynález zahrňuje špeciálne bezpečnostné zariadenie, ktoré zabezpečuje pre takúto komunikáciu bezpečnostné a podporné funkcie.The invention relates to a system and a device for secure communication in the field of mobile telephony and encryption of communication via mobile communication devices. More specifically, it concerns direct channel encryption between two mobile communication devices. Further, the invention includes a special security device that provides security and support functions for such communication.

Doterajší stav technikyBACKGROUND OF THE INVENTION

Používanie mobilných telefónov je v súčasnej dobe takmer neodmysliteľné a všadeprítomné. Fenomén v podstate v osemdesiatych rokoch úplne neznámy je dnes najčastejším spôsobom dorozumievania sa na väčšie vzdialenosti. Najdôležitejšou výhodou tejto technológie je samozrejme jej schopnosť byť bezdrôtová, nezávislá od pevných pripojení a byť plne mobilná, limitovaná iba pokrytím signálom.Today, the use of mobile phones is almost inherent and ubiquitous. Essentially unknown in the 1980s, the phenomenon is nowadays the most common way of communicating at greater distances. The most important advantage of this technology is, of course, its ability to be wireless, independent of fixed connections and fully mobile, limited only by signal coverage.

Tento spôsob komunikácie však prináša aj nevýhody, a to najmä podstatne jednoduchšiu možnosť odpočúvania hovoru zo získaného signálu z prostredia oproti klasickým drôtovým spojeniam. Napriek tomu, že všeobecne existujú predpisy odrad’ujúce vstupovať do komunikácie iným osobám ako tým, ktorí sú komunikácie legálne zúčastnení, tieto pokusy sú so zdokonaľujúcou sa a lacnejšou technikou stále častejšie a relatívne jednoducho uskutočniteľné. Problém je navyše komplikovaný aj tým, že takýto narušitelia sú takmer neodhaliteľní, a preto zostávajú v anonymite.However, this method of communication also has disadvantages, in particular a much simpler possibility of intercepting a call from the received signal from the environment compared to conventional wired connections. While there are generally rules to discourage people other than those legally involved in communications, these attempts are increasingly and relatively easily feasible with improved and cheaper technology. Moreover, the problem is complicated by the fact that such intruders are almost undetected and therefore remain anonymous.

Ďalším problémom bezpečnosti a dôvery v mobilnú komunikáciu je nešifrovanie údajov na strane poskytovateľa služieb mobilnej komunikácie, t.j. mobilného operátora. Komunikácia je prenášaná cez infraštruktúru mobilného operátora v otvorenom tvare, to znamená, že je prístupná pre osoby pohybujúce sa v blízkosti tejto infraštruktúry. Ide najmä o systémových administrátorov, technikov, údržbárov, poskytovateľov služieb a podobné organizácie spolu s ich technickými prostriedkami pripojenými na infraštruktúru mobilného operátora. Títo všetci sú v prípade nelegálneho záujmu schopní za špecifických podmienok realizovať odpočúvanie mobilnej komunikácie.Another problem of security and confidence in mobile communication is the non-encryption of data on the part of the mobile communication service provider, i. mobile carrier. The communication is transmitted through the mobile operator's infrastructure in an open form, that is, it is accessible to persons moving near the infrastructure. These include, in particular, system administrators, technicians, maintenance staff, service providers and similar organizations, together with their technical resources connected to the mobile operator's infrastructure. All of them are able to perform interception of mobile communication under specific conditions.

Vážnym problémom nasadenia bezpečnostných nástrojov pre mobilné komunikačné zariadenia je ich rôznorodosť. Táto sa netýka len výrobcov mobilných telefónov, ktorý ponúkajúA serious problem with deploying security tools for mobile communication devices is their diversity. This does not only concern the mobile phone manufacturers they offer

-2často nekompatibilné zariadenia s vlastnými rozhraniami, ale aj samotných systémov mobilnej komunikácie. Medzi najznámejšie komunikačné systémy patria GSM, CDMA (IS95), AMPS (Advanced Mobile Phone Service), Irídium, Tetra (TErrestrial Trunked RAdio). Každé z týchto bezdrôtových zariadení má rôzne užívateľské rozhranie, rôzny operačný systém a rôzne komunikačné rozhrania. Tento stav výrazne sťažuje potenciálnym výrobcom šifrovacích zariadení situáciu, lebo musia vyvíjať zariadenia kompatibilné vždy len pre niektoré mobilné zariadenia. Navyše v prípade, že zákazník chce prejsť na iný typ mobilného telefónu, je nútený si zakúpiť aj nové šifrovacie zariadenie pre takýto telefón. V praxi je však s týmto spojený aj ďalší problém, pretože mobilné telefóny majú relatívne veľmi rýchlu periódu nahrádzania starších typov novými a vývoj šifrovacieho zariadenia pre nový typ telefónu si vyžaduje taktiež určitý časový úsek. Samozrejme nahradením staršieho typu telefonuje stým spojené aj jeho vymiznutie z trhu, čo prináša pre výrobcu, ako aj zákazníka, dosť vysoký rizikový faktor. Súvisiacim problémom je aj certifikácia takéhoto zariadenia napríklad pre vládne inštitúcie alebo špeciálnych zákazníkov. Každý takýto modul si vyžaduje samostatnú certifikáciu, pričom tento proces je často nákladný a zdĺhavý. Certifikácia niekoľkých typov zariadenia je preto neefektívna a finančne menej rentabilná.- often incompatible devices with their own interfaces, but also mobile communication systems themselves. The best known communication systems include GSM, CDMA (IS95), AMPS (Advanced Mobile Phone Service), Iridium, Tetra (TErrestrial Trunked RAdio). Each of these wireless devices has different user interfaces, different operating systems, and different communication interfaces. This situation makes it very difficult for potential encryption device manufacturers to develop devices that are only compatible for some mobile devices. In addition, if a customer wants to switch to another type of mobile phone, he is forced to purchase a new encryption device for that phone. In practice, however, there is another problem, since mobile phones have a relatively very fast period of replacing older types with new ones, and the development of an encryption device for a new type of phone also requires a certain amount of time. Of course, the replacement of the older type of telephone calls for its disappearance from the market, which brings quite a high risk factor for the manufacturer and the customer. A related problem is also the certification of such equipment, for example for government institutions or special customers. Each such module requires separate certification, and this process is often costly and time consuming. Certification of several types of equipment is therefore inefficient and financially less profitable.

Na riešenie týchto problémov bolo vyvinutých najmä behom posledných desiatich rokov viacero riešení, z ktorých niektoré sú aj verejne dostupné.Several solutions have been developed to address these problems, particularly in the last decade, some of which are publicly available.

Vyvinuté sú riešenia realizujúce šifrovanie prostredníctvom štandardných digitálnych alebo analógových komunikačných liniek. Takým riešením je riešenie popísané v US patente č. 6,266,418. ktoré charakterizuje zariadenie realizujúce kódovanie, šifrovanie a kľúčové hospodárstvo. Zariadenie je fyzicky pripájané na štandardný analógový alebo ISDN telefónny prístroj. Toto zariadenie však nie je použiteľné pre mobilné telefóny. Podobné zariadenie je popísané v US patente č. 6,044,158, kde ide opäť o samostatné hardvérové šifrovacie zariadenie slúžiace na prenos bezpečných dát cez štandardné telefónne linky. Zariadenie monitoruje komunikáciu a v prípade, že zdetekuje bezpečnostný tón, dáta sú routované do šifrovacieho a dešifrovacieho modulu na vytvorenie bezpečného spojenia.Encryption solutions using standard digital or analog communication lines are developed. Such a solution is described in U.S. Pat. 6,266,418. which characterizes a device that implements coding, encryption and a key economy. The device is physically connected to a standard analogue or ISDN telephone set. However, this device is not usable for mobile phones. A similar device is described in U.S. Pat. No. 6,044,158, which is again a separate hardware encryption device for transmitting secure data over standard telephone lines. The device monitors communication and if it detects a security tone, the data is routed to the encryption and decryption module to establish a secure connection.

Vyvinuté je riešenie realizujúce šifrovanie pomocou špeciálneho zariadenia pripoj iteľného k štandardným telefónnym linkám alebo k mobilným linkám riešené napríklad v US patente č. 5,410,559. Ide o samostatné hardvérové zariadenie prenášajúce dáta aj hlas. Jeho univerzálnost je obmedzená ajeho pripojenie na komunikačný systém vyžaduje pri bezdrôtových prenosných telefónoch špeciálne úpravy, ktorými by bolo toto zariadenie pripojené alebo integrované do mobilného telefónu.A solution implementing encryption using a special device connectable to standard telephone lines or to mobile lines is developed, for example, in U.S. Pat. 5,410,559. It is a standalone hardware device that transmits both data and voice. Its versatility is limited, and its connection to a communication system requires special adjustments to be made to connect or integrate this device into a mobile phone for cordless portable phones.

Tieto techniky viedli k dokonalejším technikám k skupine zariadení, ktoré sú prostredníctvom elektrického konektora pripojiteľné k mobilnému telefónu riešené v US patente č. 5,787,180. Riešenie síce v teoretickej rovine umožňuje pevné pripojenie takéhoto šifrovacieho zariadenia k väčšine typov mobilných telefónov, ale pre každý jeden typ telefónu vyžaduje hardvérovú úpravu samotného mobilného telefónu a manuálny zásah do jeho integrity, čo potenciálne môže spôsobiť jeho poškodenie. Zásah si vyžaduje kvalifikovaný servisný zákrok. Podobné riešenie je popísané aj v US patentovej prihláške č. 2004/0029562, kde je takéto zariadenie pripojené k mobilnému telefónu a funguje ako proxy server. Okrajovo sa tejto problematiky týka aj US patent č. 5,568,553, ktoré realizuje scrambling pre mobilné zariadenia. Zariadenie pracuje na princípoch uvedených vyššia, akurát namiesto šifrovania používa scrambling.These techniques have led to improved techniques for a plurality of devices that are connectable to a mobile phone via an electrical connector, disclosed in U.S. Pat. 5,787,180. While the theoretical solution allows for the fixed connection of such an encryption device to most types of mobile phones, it requires hardware modification of the mobile phone itself and manual interference with its integrity for each type of phone, potentially causing damage to the mobile phone. Intervention requires qualified service. A similar solution is described in U.S. Patent Application Ser. 2004/0029562, where such a device is connected to a mobile phone and acts as a proxy server. Marginally, U.S. Pat. 5,568,553 which implements scrambling for mobile devices. The device works on the principles above, just using scrambling instead of encryption.

Určité technológie využívajú mobilné telefóny predovšetkým ako vysielač a prijímač rádiového signálu, pričom väčšinu činností vykonáva pripojené externé zariadenie ako je napríklad riešené vUS patente č. 6,782,102. Špeciálne zariadenie je vybavené samostatným displejom s vlastnou klávesnicou, kompletne realizuje spracovanie zvuku a šifrovanie hlasu. Opäť nevýhodou tohto riešenia je potreba pevného pripojenia takéhoto zariadenia k mobilnému telefónu, kde je potrebné pre každý rad mobilných telefónov vytvoriť samostatný hardvérový modul rozhrania spolu s komunikačným softvérom. Podobné riešenie je popísané aj v patente EP 0818937. V tomto prípade ide opäť o samostatné šifrovacie zariadenie napojiteľné pevným pripojením k podporovanému mobilnému telefónu, ktorý slúži pre toto zariadenie ako komunikačný prostriedok smerom k ďalšiemu takémuto zariadeniu.Certain technologies use mobile phones primarily as a transmitter and receiver of a radio signal, most of the activities being carried out by a connected external device such as that described in US patent no. 6,782,102. The special device is equipped with a separate display with its own keyboard, completely realizes audio processing and voice encryption. Again, the disadvantage of this solution is the need for a fixed connection of such a device to a mobile phone, where it is necessary to create a separate hardware interface module for each mobile phone line together with communication software. A similar solution is also described in the patent EP 0818937. In this case again, it is a separate encryption device connectable by fixed connection to a supported mobile phone, which serves for this device as a communication means towards another such device.

Určité technológie využívajú v rámci bezpečnej komunikácie aj špeciálne serverové zariadenie nachádzajúce sa na sieti, ktoré zabezpečuje prevádzku systému a ďalšie podporné funkcie. Takýto systém je popísaný vUS patente č. 6,275,573. Systém môže byť prevádzkovaný okrem priameho prepojenia šifrovacieho kanálu medzi dvoma telefónnymi stanicami aj nepriamo prostredníctvom servera. Toto umožňuje okrem možného monitorovania siete nadradenou autoritou do istej miery sťažiť tretej neoprávnenej osobe zisťovanie volajúcich dvojíc partnerov. Problematikou štruktúry a vlastností samotného mobilného telefónu, resp. prídavného šifrovacieho zariadenia sa autori nezaoberajú.Certain technologies also utilize special networked server equipment for secure communication that provides system operation and other support functions. Such a system is described in U.S. Pat. 6,275,573. The system can be operated indirectly via a server in addition to direct interconnection of the encryption channel between two telephone stations. This makes it possible, in addition to the possible monitoring of the network by the superior authority, to make it more difficult for a third party to identify the calling partner pairs. The structure and features of the mobile phone itself, respectively. the authors do not deal with the additional encryption device.

Riešenie popísané v US patente č. 6,137,885 popisuje spôsob prepojenia dvoch mobilných terminálov, ktoré by šifrované komunikovali rádiovo priamo bez prostredníka alebo maximálne na 1 hop v rámci základnej stanice. Týmto spôsobom by bolo možné použiť šifrovanie tak, aby sa dáta nenachádzali nechránené v sieti operátora. Riešenie využíva existujúce algoritmy na štandardné Šifrovanie prenosu so všetkými ich nedostatkami, pričom reálne nasadenie by si vyžadovalo zásadné zmeny v mobile a navyše by musel zmeny vykonať aj operátor v j eho koncových bodoch siete. Riešenie kľúčového hospodárstva je ponechané na štandardný systém.The solution described in U.S. Pat. No. 6,137,885 discloses a method of interconnecting two mobile terminals that would encrypted to communicate by radio directly without an intermediary or for a maximum of 1 hop within a base station. In this way, it would be possible to use encryption so that the data is not unprotected in the operator's network. The solution uses existing algorithms to standardize Transmission Encryption with all its shortcomings, while real deployment would require major changes in the mobile and, in addition, the operator would have to make changes at its network endpoints. The key economy solution is left to the standard system.

-4Techniky podobné alebo príbuzné technikám uvedeným vyššie sú napr. popísané v patente W003063409. Ide o systém pre zabezpečenie prenosu bezpečných dát v mobilnej sieti. Zaoberá sa najmä vytvorením dôverného spojenia špecifickým spôsobom. Ďalšie riešenie je popísané v patente W003061188, kde je popísaný systém založený na Virtuálnej privátnej sieti vytvorenej pomocou IPSEC, ktorá je schopná pracovať aj v mobilnom prostredí. Riešenie je orientované najmä na vytvorenie bezpečného kanálu v heterogénnom prostredí. Špecifickým zariadením popísaným v US patentovej prihláške č. 2004/0180694 je mobilný telefón so šifrovacím a dešifrovacím modulom, ktorý' je schopný zašifrovať a dešifrovať dokumenty uložené v rozšírenej pamäti. Nerieši šifrovanie hlasu ani on-line prenos dát.Techniques similar or related to the above techniques are e.g. disclosed in WO003063409. It is a system for ensuring the transfer of secure data in the mobile network. It is mainly concerned with establishing a confidential connection in a specific way. Another solution is described in patent WO03061188, which describes a system based on an IPSEC-based Virtual Private Network, which is also capable of operating in a mobile environment. The solution is oriented in particular to creating a safe channel in a heterogeneous environment. By the specific device described in US patent application no. 2004/0180694 is a mobile phone with an encryption and decryption module capable of encrypting and decrypting documents stored in extended memory. It does not address voice encryption or online data transfer.

Technologické podporné pozadie riešení, ktoré boli uvedené vyššie, zabezpečuje kľúčové hospodárstvo. Pre takéto systémy musí byť použité špecifické kľúčové hospodárstvo, ktoré realizuje požiadavky charakteristické pre mobilnú komunikáciu ako prenosnosť, odolnosť proti neoprávnenému použitiu a podobne. Úlohou tohto kľúčového hospodárstva je doručenie šifrovacích kľúčov pre špecifické algoritmy, pričom ich obnova má stanovenú frekvenciu. V prípade použitia rovnakého zariadenia pre viacero osôb alebo účelov sú tieto kľúče autorizované a použité iba oprávnenou osobou.The technological support background of the solutions outlined above provides a key economy. For such systems, a specific key economy must be used that implements the requirements specific to mobile communications such as portability, tamper resistance and the like. The task of this key economy is to deliver encryption keys for specific algorithms, and their recovery is at a fixed frequency. If the same device is used for several persons or purposes, these keys are authorized and used only by an authorized person.

Jedno z riešení je napr. popísané v patente EP 1376924. Systém je zameraný na šifrovanie priamym kanálom medzi dvoma mobilnými telefónmi a kľúčové hospodárstvo medzi nimi s využitím vymeniteľných smart kariet. Riešenie poskytuje možnosť obmeny tejto karty a zároveň jej využitie v iných systémoch. Jeho nedostatkom je, že nepopisuje praktické prepojenie tohto bezpečnostného prvku na komunikačný systém, rovnako ani možné upgradovanie kľúčového hospodárstva. Samotnou výmenou šifrovaných informácii sa nezaoberá.One of the solutions is eg. described in EP 1376924. The system is aimed at direct channel encryption between two mobile phones and a key economy between them using removable smart cards. The solution provides the possibility of replacing this card while using it in other systems. Its drawback is that it does not describe the practical interconnection of this security element to the communication system, nor does it describe a possible upgrade of the key economy. It does not deal with the exchange of encrypted information itself.

Samostatným problémom pri bezpečnej komunikácii je úložisko citlivých súkromných informácií, najmä tajných šifrovacích kľúčov, súkromných údajov, certifikátov a podobne. Úložisko v špeciálnom zariadení má potenciál poskytnúť vyššiu úroveň bezpečnosti uloženia citlivých informácií, ako aj zabezpečenie autorizovaného prístupu k nim v porovnaní s uložením údajov v mobilnom telefóne. Dnešné riešenia úložísk v mobilnom telefóne, závislé od užívateľského rozhrania dodávaného výrobcom telefónu, len veľmi obmedzene ponúkali možnosti pre vytvorenie takéhoto systému. V podstate jediným štandardizovaným prvkom vhodným pre takéto úložisko je karta SIM (subscriber identity module). Reálne možnosti vytvoriť naozaj bezpečné úložisko citlivých údajov dáva pripojenie alebo vloženie špeciálneho, na to určeného zariadenia alebo modulu. Takéto úložiská sú realizované buď ako samostatné pamäťové zariadenia alebo ako kombinované zariadenia aj so šifrovacími zariadeniami. V niektorých zariadeniach sa ako bezpečné úložisko používa aj smart karta, čo umožňuje takýmto systémom byť flexibilnejšími smerom na užívateľské požiadavkyA separate problem in secure communication is the storage of sensitive private information, especially secret encryption keys, private data, certificates, and the like. Storage in a special device has the potential to provide a higher level of security for storing sensitive information, as well as providing authorized access to it compared to storing data on a mobile phone. Today's mobile phone storage solutions, depending on the user interface supplied by the phone manufacturer, offered very limited options for creating such a system. Essentially, the only standardized element suitable for such storage is a subscriber identity module (SIM) card. The real possibility of creating a truly secure storage of sensitive data is the connection or insertion of a dedicated device or module. Such repositories are realized either as separate storage devices or as combined devices with encryption devices. Some devices also use a smart card as a secure storage device, allowing such systems to be more flexible towards user requirements

-5a prípadné kompatibilné systémy.-5a compatible systems, if any.

V tejto skupine spôsobov realizácie bezpečného úložiska je napríklad riešenie popísané v US patentovej prihláške č. 2004/0059921. V rámci uvádzanej bezpečnostnej metódy je popísaný aj sieťový prostriedok, ktorý realizuje funkciu úložiska kľúčov, ako aj možnosti realizácie všeobecných, ako aj bezpečnostných funkcií. Tieto postupy sú navrhnuté pre prostredie IP siete typu LAN a WAN s nešpecifikovanou infraštruktúrou s využitím technológie Voice over IP”. Súčasťou tohto riešenia môže byť aj karta realizujúca bezpečnostné funkcie. Patentová prihláška nerieši pripojenie takéhoto zariadenia k mobilným telefónom, vie ich iba využívať v špecifických prípadoch prostredníctvom brán ako súčasť IP prenosovej cesty do druhého komunikačného zariadenia na IP sieti typu LAN alebo WAN.In this group of methods of realizing a secure repository, for example, the solution is described in US patent application no. 2004/0059921. In the framework of the said security method, there is also described a network means that performs the function of the key store as well as the possibilities of realization of general as well as security functions. These procedures are designed for LAN and WAN IP environments with unspecified infrastructure using Voice over IP ”. This solution may also include a security card. The patent application does not solve the connection of such a device to mobile phones, it can only use them in specific cases through gateways as part of the IP transmission path to the second communication device on the LAN or WAN type IP network.

Tieto techniky viedli k dokonalejším technikám k skupine zariadení, ktoré sa dokážu pripojiť k mobilnému telefónu bezdrôtovo. Skupina popredných výrobcov z oblasti informačných a telekomunikačných technológií sa dohodla na vytvorení a rozšírení vhodného štandardu na bezdrôtové pripojenie prenosných počítačov, bezdrôtových slúchadiel a mikrofónov a podobných zariadení k mobilným telefónom. Táto technológia je určená na prepojenie zariadení na krátku vzdialenosť a nazýva sa Bluetooth. Bluetooth dokáže vytvoriť bezdrôtové spojenie medzi mobilným telefónom a zariadením na niekoľko metrov. Je možné týmto spôsobom vytvoriť jednoduchú sieť zariadení ako počítač, tlačiareň, handheld, mobilný telefón, klávesnica a myš a podobne. Už samotná Bluetooth komunikácia má pomerne vysokú úroveň zabezpečenia, ato ako autentizáciu, tak aj šifrovanie komunikačného kanálu.These techniques have led to improved techniques for a group of devices that can connect wirelessly to a mobile phone. A group of leading manufacturers of information and telecommunications technologies has agreed to establish and extend the appropriate standard for wireless connection of laptops, wireless headphones and microphones and similar devices to mobile phones. This technology is designed to connect devices over short distances and is called Bluetooth. Bluetooth can establish a wireless connection between your mobile phone and your device for a few meters. It is possible in this way to create a simple network of devices such as a computer, printer, handheld, mobile phone, keyboard and mouse and the like. Bluetooth communication itself has a relatively high level of security, both authentication and encryption of the communication channel.

V tejto skupine spôsobov realizácie bezpečného úložiska je napríklad riešenie popísané v US patentovej prihláške č. 2002/0114467. Charakterizované bezpečnostné zariadenie využíva pre komunikáciu s mobilným telefónom bezdrôtové rozhranie Bluetooth. Zariadenie vykonáva šifrovanie a dešifrovanie dát a implementuje elektronický podpis ako všeobecné štandardizované metódy. Má vytvorené aj úložisko šifrovacích kľúčov. Popisuje aj možnosť pripojenia smart karty, kde je preferované externé pripojenie formou on-line bankingových terminálov alebo pokladničných terminálov. Výhodou tohto riešenia je, že si nevyžaduje modifikáciu mobilných zariadení pre vykonávanie funkcií na šifrovanie a elektronický podpis, pričom pripojenie zariadenia k mobilnému telefonuje relatívne jednoduché. Riešenie sa však nezaoberá podstatným problémom pri jeho možnej realizácii, ato nutné úpravy v mobilných telefónoch, aby boli funkcie realizované zariadením aj skutočne použiteľné. Navyše riešenie sa nedotýka hlasovej komunikácie prostredníctvom mobilných telefónov, ale je orientované len na prenos dát s charakterom textových správ. Jeho využitie je smerom do oblasti on-line bankovníctva, bankových služieb, pokladní a predajných automatov.In this group of methods of realizing a secure repository, for example, the solution is described in US patent application no. 2002/0114467. Characterized security device uses Bluetooth wireless interface to communicate with mobile phone. The device performs data encryption and decryption and implements electronic signature as general standardized methods. It also has a store of encryption keys. It also describes the possibility of connecting a smart card, where external connection in the form of online banking terminals or cash register terminals is preferred. The advantage of this solution is that it does not require modification of the mobile devices to perform encryption and electronic signature functions, and the connection of the device to the mobile phone is relatively simple. However, the solution does not address the fundamental problem of its possible implementation, such as the necessary modifications in mobile phones, so that the functions realized by the device can actually be used. Moreover, the solution does not affect voice communication via mobile phones, but is focused only on data transmission with the character of text messages. Its use is directed to the field of online banking, banking services, cash registers and vending machines.

Techniky podobné alebo príbuzné technikám uvedeným vyššie a zameraným na autentizáciu súTechniques similar or related to those mentioned above and aimed at authentication

-6napr. popísané US patentovej prihláške č. 2003/0095044 popisujúcej zariadenie, ktoré slúži na autentizáciu a prípadné zablokovanie mobilného elektronického systému. Riešenie preferuje pre komunikáciu protokol Bluetooth. Porovnateľné riešenie je popísané v US patente č. 6,766,160, ktorý popisuje systém, kde je popísaný autentifikátor pre mobilné terminály, kde ich prepojenie je pomocou Bluetooth. V polohe autentifikátor môže byť samotný mobilný telefón. Dalšie riešenie popísané vUS patente 6,745,326 realizuje autentizáciu poskytovateľom služieb prostredníctvom bezpečného kanálu cez telekomunikačnú sieť.-6napr. described in U.S. Pat. 2003/0095044 describing a device which serves to authenticate and possibly block the mobile electronic system. The solution prefers Bluetooth for communication. A comparable solution is described in U.S. Pat. 6,766,160, which discloses a system where an authenticator for mobile terminals is described, where their connection is via Bluetooth. The authenticator may be the mobile phone itself. Another solution described in US Patent 6,745,326 implements authentication by a service provider over a secure channel over a telecommunications network.

Riešenia, ktoré okrajovo zasahujú do oblasti bezpečnej komunikácie, sú riešené napr. vUS patente č. 6,711,262 - kontrola aplikácií uložených v module SIM, vUS patentovej prihláške č. 2004/0030906 - autentizácia prostredníctvom SMS s využitím IMEI mobilného telefónu ako šifrovacieho kľúča, v US patente č. 6,728,553 - integrácia SIM karty s bezpečnostnou smart kartou a v US patentovej prihláške Č. 2004/0205248 - šifrovanie a dešifrovanie správ v mobilných zariadeniach s využitím dočasného ukladania kľúčov. Transakčné a platobné systémy využívajúce bezpečnostné mechanizmy v mobilnej komunikácii sú popísané vUS patente č. 6,237,093, vUS patente č. 6,169,890, vUS patentovej prihláške č. 2003/0008637 a v patentovej prihláške WO 2004/079676.Solutions that marginally interfere in the field of secure communication are solved eg. in U.S. Pat. 6,711,262 - control of applications stored in the SIM module, in US patent application no. 2004/0030906 - SMS authentication using an IMEI mobile phone as a encryption key, U.S. Pat. 6,728,553 - integration of a SIM card with a security smart card and in U.S. Patent Application Ser. 2004/0205248 - encrypting and decrypting messages on mobile devices using temporary key storage. Transaction and payment systems utilizing security mechanisms in mobile communications are described in US Patent No. 5,201,549. No. 6,237,093, U.S. Pat. No. 6,169,890, U.S. Pat. 2003/0008637 and in WO 2004/079676.

Napriek tomu, že vo všeobecnosti sú známe koncepcie šifrovania hlasu a dátového kanála pre mobilné telefóny, mnoho nedostatkov a problémov zostáva v súčasnosti nevyriešených. Najdôležitejším nevyriešeným problémom je, že nie je známa koncepcia takého systému šifrovania, aby bol naozaj jednoducho a s minimálnou extra vynaloženou energiou na špecifické úpravy použiteľný pre širokú skupinu mobilných zariadení, pričom by nevyžadoval zásahy do integrity mobilného telefónu, nevyžadoval by pevné pripájanie ďalších externých zariadení a zachovával vysoký stupeň bezpečnosti komunikácie a uloženia citlivých údajov a zabezpečoval pritom vyhovujúcu kvalitu spojenia.Although the concepts of voice and data encryption for mobile phones are generally known, many shortcomings and problems remain unresolved at present. The most important unresolved problem is that the concept of such an encryption system is not known to be truly simple and with minimal extra energy spent on specific modifications applicable to a wide range of mobile devices, without requiring interference with the integrity of the mobile phone, maintains a high degree of security of communication and storage of sensitive data while ensuring satisfactory connection quality.

Podstata vynálezuSUMMARY OF THE INVENTION

Systém vybudovaný na základe tohto vynálezu prekonáva a eliminuje problémy, slabiny, nedostatky a nevýhody súčasného stavu, najmä podstatnú časť tých, ktoré sú popísané vyššie.The system built on the basis of the present invention overcomes and eliminates the problems, weaknesses, drawbacks and drawbacks of the state of the art, in particular a substantial part of those described above.

Podstatou vynálezu je systém na bezpečnú mobilnú komunikáciu využívajúci mobilné komunikačné zariadenia v prostredí komunikačnej mobilnej siete na vytvorenie vysoko bezpečnej hlasovej a dátovej komunikácie medzi komunikujúcimi stranami, ktorý spočíva v tom, že pozostáva z audio modulov slúžiacich najmä na premenu analógového signálu z mikrofónu na digitálnySUMMARY OF THE INVENTION The present invention provides a secure mobile communication system utilizing mobile communication devices in a mobile communications network environment to provide highly secure voice and data communication between communicating parties, consisting of audio modules primarily for converting an analog signal from a microphone to a digital

-Ί signál, na ďalšie spracovanie takto získaného signálu, jeho kompresiu a paketizáciu pre ďalšie moduly, na dekompresiu paketov, na premenu takto dekomprimovaného digitálneho signálu na analógový signál pre reproduktor;A signal, for further processing of the thus obtained signal, its compression and packetization for other modules, for packet decompression, for converting the thus decompressed digital signal into an analog signal for a loudspeaker;

bezpečnostného zariadenia slúžiaceho najmä na šifrovanie a dešifrovanie dát, na bezpečnostné a podporné funkcie a na generovanie šifrovacích kľúčov, obsahujúceho aj autentifikačnú časť;a security device, in particular for encrypting and decrypting data, for security and support functions, and for generating encryption keys, including an authentication part;

bezpečného úložiska dát slúžiaceho najmä na uchovávanie dát užívateľa alebo systému; mobilného komunikačného zariadenia slúžiaceho najmä na komunikáciu medzi dvoma komunikujúcimi stranami prostredníctvom siete operátora, na riadenie komunikácie medzi ostatnými modulmi systému;a secure data storage primarily used for storing user or system data; a mobile communication device, in particular for communication between two communicating parties via the operator's network, for managing communication between the other modules of the system;

siete operátora slúžiacej najmä na prenos dát medzi dvoma mobilnými komunikačnými zariadeniami, alebo mobilným komunikačným zariadením a serverovým systémom;an operator network primarily used to transmit data between two mobile communication devices or a mobile communication device and a server system;

serverového systému slúžiaceho najmä na registračné služby pre koncových užívateľov a garanciu pravosti a platnosti certifikátov spolu s dlhodobými autentizačnými alebo inými šifrovacími kľúčmi, ako prostredníka v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení.a server system serving in particular for end-user registration services and guaranteeing the authenticity and validity of certificates, together with long-term authentication or other encryption keys, as an intermediary in the communication of two or more mobile communication devices.

Podľa ďalších znakov vynálezu audio modul pozostáva zo:According to further features of the invention, the audio module comprises:

- samostatného zariadenia pripojiteľného k mobilnému komunikačnému zariadeniu alebo bezpečnostnému zariadeniu.- a separate device connectable to a mobile communication device or security device.

- z podmodulu v rámci mobilného komunikačného zariadenia ako jeho podmodul.- a sub-module within a mobile communication device as its sub-module.

- z podmodulu v rámci bezpečnostného zariadenia.- from the sub-module within the safety device.

Podľa ďalších uskutočnení vynálezu modul bezpečného úložiska dát pozostáva zo samostatného zariadenia, smart karty, bankovej karty alebo SIM karty pripojiteľných k bezpečnostnému zariadeniu alebo mobilnému komunikačnému zariadeniu resp. z podmodulu v rámci bezpečnostného zariadenia alebo z podmodulu v rámci mobilného komunikačného zariadenia.According to further embodiments of the invention, the secure data storage module consists of a separate device, a smart card, a bank card or a SIM card connectable to a security device or a mobile communication device, respectively. from a sub-module within a security device or from a sub-module within a mobile communication device.

Podľa ďalšieho uskutočnenia vynálezu modul serverového systému pozostáva zo samostatného zariadenia alebo kombinácie zariadení resp. z podmodulu v rámci mobilného komunikačného zariadenia.According to a further embodiment of the invention, the server system module consists of a single device or a combination of devices respectively. from a sub-module within a mobile communication device.

Bezpečnostné zariadenie obsahuje pamäť, v ktorej sa nachádza bezpečnostný a riadiaci program natiahnutý do tejto pamäti.The security device includes a memory in which the security and control program loaded into the memory is located.

Tento program sa modifikuje a vykonáva sa jeho lokálny a vzdialený upgrade.This program is modified and its local and remote upgrade is performed.

Podľa ďalšieho uskutočnenia mobilné komunikačné zariadenie obsahuje pamäť, v ktorej sa nachádza bezpečnostný a riadiaci program natiahnutý do tejto pamäti.According to another embodiment, the mobile communication device comprises a memory in which the security and control program loaded into the memory is located.

-8Riešenie sa týka aj bezpečnostného zariadenia realizovaného v systéme, ktoré pozostáva z rozhrania s užívateľom poskytujúceho najmä služby na vstup hlasu, dát a autentizačných údajov od užívateľa, výstup hlasu a dát pre užívateľa a jeho informovanie o stave zariadenia;The solution also relates to a security device implemented in a system, which consists of an interface with a user providing, in particular, voice input, data and authentication data from the user, output of voice and data to the user, and information about the status of the device;

skladajúceho sa z modulu spracovania hlasu, modulu užívateľského rozhrania a modulu autentizácie užívateľa;consisting of a voice processing module, a user interface module, and a user authentication module;

bezpečnostného jadra zariadenia poskytujúceho najmä služby na šifrovanie a dešifrovanie dát a hlasu získaných z rozhrania s užívateľom alebo z komunikačnej časti, služby na overovanie autentizačných dát z rozhrania s užívateľom, implementáciu elektronického podpisu; skladajúceho sa z bezpečnostného modulu, riadiaceho modulu a lokálneho bezpečného úložiska dát;a security core of a device providing, in particular, services for encrypting and decrypting data and voice obtained from an interface with a user or a communication part, services for verifying authentication data from an interface with a user, implementing an electronic signature; consisting of a security module, a control module and a local secure data storage;

komunikačnej časti poskytujúcej najmä služby pre prenos hlasu, dát, autentizačných údajov z bezpečnostného jadra zariadenia do mobilného komunikačného zariadenia alebo zariadenia pripojiteľného k počítačovej sieti; skladajúcej sa z modulu drôtového prenosu alebo modulu bezdrôtového prenosu;a communication part providing in particular services for transmitting voice, data, authentication data from the security core of the device to a mobile communication device or a device connectable to a computer network; consisting of a wired transmission module or a wireless transmission module;

napájacej časti poskytujúcej najmä služby zabezpečenia zdroja elektrickej energie pre bezpečnostné zariadenie; skladajúcej sa z modulu kontroly napájania a batérie.a power supply unit providing, in particular, power source security services for the safety device; consisting of a power control module and a battery.

Bezpečnostné zariadenie obsahuje bezdrôtové rozhranie na prepojenie medzi bezpečnostným zariadením a mobilným komunikačným zariadením, najmä typu Bluetooth, WiFi alebo IrDA, alternatívne v špecifických prípadoch aj pevné drôtové pripojenie, najmä USB, mini USB a IEEE 1394.The security device comprises a wireless interface for the connection between the security device and the mobile communication device, in particular of the Bluetooth, WiFi or IrDA type, alternatively in specific cases also a wired wired connection, in particular USB, mini USB and IEEE 1394.

Podstatou tohto vynálezu je využiť mobilné komunikačné zariadenia, napríklad mobilné telefóny alebo smartphone, v prostredí komunikačnej mobilnej siete na vytvorenie vysoko bezpečnej hlasovej a dátovej komunikácie medzi komunikujúcimi stranami.It is an object of the present invention to utilize mobile communication devices, such as cell phones or smartphones, in a mobile communications network environment to establish highly secure voice and data communication between communicating parties.

Ďalšou podstatou tohto vynálezu je vytvorenie vysoko modulámeho systému, aby bolo možné v čo naj univerzálnej šom rozsahu prispôsobiť systém bezpečnostným a infraštrukturálnym požiadavkám. Systém dokáže pracovať so širokou škálou podporovaných mobilných komunikačných zariadení od rôznych výrobcov bez toho, aby bolo potrebné vynakladať ďalšiu relevantnú energiu venovanú na prispôsobovanie sa rôznym typom mobilných komunikačných zariadení.It is a further object of the present invention to provide a highly modular system in order to adapt the system to safety and infrastructure requirements as widely as possible. The system can work with a wide range of supported mobile communication devices from different manufacturers without the need to spend additional relevant energy dedicated to adapting to different types of mobile communication devices.

Ďalšou podstatou tohto vynálezu je zabezpečenie jednoduchej možnosti vzdialeného upgrade relevantných modulov systému. Je to podstatná vlastnosť vzhľadom na požiadavku univerzálnosti systému aj vzhľadom na novo uvedené typy mobilných komunikačných zariadení.Another object of the present invention is to provide a simple possibility to remotely upgrade relevant system modules. This is an essential feature with regard to the requirement of system versatility as well as the newly introduced types of mobile communication devices.

Ďalšou podstatou tohto vynálezu je zabezpečenie roamingu medzi tými operátormi komunikačnej mobilnej siete, ktorí podporujú prenos dát použiteľných pre prenos zašifrovanejAnother object of the present invention is to provide roaming between those mobile communications network operators that support the transmission of data usable for encrypted transmission

-9hlasovej komunikácie. Pre samotný prenos dát je nevyhnutné používanie iba štandardných postupov pri spojení, nakoľko špecifické postupy možné iba medzi konkrétnymi mobilnými komunikačnými zariadeniami alebo v rámci komunikačnej mobilnej siete konkrétneho operátora nezaručujú funkčnosť a roaming u ostatných operátorov alebo s inými mobilnými komunikačnými zariadeniami. Pre špecifické prípady je možné takúto funkčnosť realizovať, avšak paralelná kompatibilita s vyššie popísaným riešením pre zachovanie roamingu je nevyhnutná.-9 voice communication. The use of standard connection procedures alone is essential for data transmission alone, since specific procedures only possible between specific mobile communication devices or within a particular mobile communications network do not guarantee functionality and roaming with other operators or with other mobile communication devices. For specific cases such functionality can be realized, but parallel compatibility with the above-described roaming preservation solution is essential.

Ďalšou podstatou tohto vynálezu je vytvorenie malého, ergonomického, vysoko bezpečného, a pritom cenovo dostupného bezpečnostného zariadenia. Toto zariadenie sa pripája na mobilné komunikačné zariadenie štandardizovaným bezdrôtovým, alternatívne pevným pripojením. Zariadenie je schopné vykonávať bezpečnostné a podporné funkcie pre mobilné komunikačné zariadenie, funkcie kľúčového hospodárstva a bezpečného úložiska dát, respektíve kľúčov.Another object of the present invention is to provide a small, ergonomic, highly safe yet affordable security device. This device connects to a mobile communication device using a standardized wireless, alternatively wired connection. The device is capable of performing security and support functions for the mobile communication device, key management functions and secure data storage, respectively keys.

Ďalšou podstatou tohto vynálezu je použitie pamäťovej karty, karty SIM alebo smart karty ako bezpečného úložiska dát a podľa vlastností karty aj ako šifrátora, autentifikátora alebo realizátora podporných funkcií. Karta je výmenná a je umiestnená v bezpečnostnom zariadení, prípadne v mobilnom komunikačnom zariadení, ak to zariadenie umožňuje.Another object of the present invention is to use a memory card, a SIM card or a smart card as a secure data storage and, depending on the properties of the card, also as a cipher, authenticator or implementer of support functions. The card is replaceable and is located in the security device or in the mobile communication device, if the device allows it.

Ďalšou podstatou tohto vynálezu je vytvorenie dôvery medzi koncovými užívateľmi mobilných komunikačných zariadení. Serverový systém zabezpečuje pre koncových užívateľov najmä registračné služby a garanciu pravosti a platnosti certifikátov spolu s dlhodobými autentizačnými alebo inými šifrovacími kľúčmi. V prípade systému, kde nie je serverový systém aplikovaný, je úplná garantovaná dôvera medzi koncový užívateľmi zabezpečená aj priamym alternatívnym kanálom, ktorý môže byť napríklad vizuálny (display), zvukový, cez dátový kanál a podobne.Another object of the present invention is to create trust among end users of mobile communication devices. The server system provides end users mainly registration services and guarantee of authenticity and validity of certificates together with long-term authentication or other encryption keys. In the case of a system where the server system is not applied, full guaranteed trust between end users is also ensured by a direct alternative channel, which may be, for example, visual (display), audio, via data channel and the like.

Ďalšou podstatou tohto vynálezu je použitie serverového systému ako prostredníka v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení. Takéto spojenie môže byť vytvorené z dôvodu nemožnosti priameho spojenia dvoch mobilných komunikačných zariadení, z dôvodu bezpečného konferenčného spojenia viacerých mobilných komunikačných zariadení, z dôvodu bezpečnosti a dohľadu nad komunikáciou alebo z dôvodu zabezpečenia anonymity spojenia dvoch komunikujúcich mobilných komunikačných zariadení. Pre zachovanie vysokej bezpečnosti serverový systém zabezpečuje iba prepojenie mobilných komunikačných zariadení na úrovni prenosu dát, vytvorenie priameho bezpečného kanálu vykonávajú mobilné komunikačné zariadenia navzájom bezprostredne.Another object of the present invention is to use a server system as an intermediary in the communication of two or more mobile communication devices. Such a connection may be established because of the impossibility of directly connecting the two mobile communication devices, for the secure conference connection of several mobile communication devices, for the safety and supervision of the communication or for ensuring the anonymity of the connection of the two communicating mobile communication devices. To maintain high security, the server system ensures only the interconnection of mobile communication devices at the data transfer level, the creation of a direct secure channel is performed by the mobile communication devices directly to each other.

Ďalšou podstatou tohto vynálezu je zabezpečenie vysoko kvalitného šifrovania v reálnom čase bez ohľadu na to, ktorý modul systému ho bude vykonávať. Oneskorenie alebo výpadky komunikácie musia byť vzhľadom na celkové oneskorenie v systéme zanedbateľné.Another object of the present invention is to provide high-quality real-time encryption, regardless of which system module performs it. Communication delays or interruptions must be negligible given the overall delay in the system.

Ďalšou podstatou tohto vynálezu je vytvorenie priameho bezpečného kanálu medzi dvomaAnother object of the present invention is to provide a direct secure channel between two

- 10mobilnými komunikačnými zariadeniami alebo terminálmi a kľúčového hospodárstva medzi nimi. V prípade, že sa na komunikačnej trase medzi dvoma mobilnými komunikačnými zariadeniami nachádzajú ďalšie prvky komunikačnej siete, napríklad routre, firewally, brány medzi rôznymi typmi sietí, prepájacie prvky a podobne, integrita priameho komunikačného kanálu nie je narušená.- 10 mobile communication devices or terminals and the key economy between them. If there are other elements of the communication network on the communication path between two mobile communication devices, such as routers, firewalls, gateways between different types of networks, interconnecting elements and the like, the integrity of the direct communication channel is not impaired.

Ďalšou podstatou tohto vynálezu je vytvorenie bezpečného dátového spojenia medzi dvoma mobilnými komunikačnými zariadeniami. Po úspešnom zosynchronizovaní oboch mobilných komunikačných zariadení respektíve ich modemových modulov sa pomocou algoritmov na vytvorenie alebo dohodnutie spoločného komunikačného kľúča získa šifrovací komunikačný kľúč pre zabezpečenie komunikačného dátového kanálu. Algoritmy na vytvorenie alebo dohodnutie spoločného kľúča sú napríklad hierarchického typu alebo s použitím algoritmov Diffie-Hellman, RSA, Station-To-Station. Tieto komunikačné kľúče sa generujú pre každý hovor nanovo, pokiaľ to systém umožňuje a po ukončení hovoru sa automaticky zničia, ak zo špecifického dôvodu nie je nutné tieto kľúče uchovávať.Another object of the present invention is to provide a secure data connection between two mobile communication devices. Upon successful synchronization of the two mobile communication devices or their modem modules, an encryption communication key is obtained by means of algorithms for establishing or negotiating a common communication key to secure the communication data channel. Algorithms for creating or negotiating a common key are, for example, of a hierarchical type or using Diffie-Hellman, RSA, Station-To-Station algorithms. These communication keys are re-generated for each call, if allowed by the system and are automatically destroyed when the call ends, unless it is necessary to keep these keys for a specific reason.

Ďalšou podstatou tohto vynálezu je realizácia pomerne kvalitného audio kodeku na kompresiu a spracovanie hlasu v porovnaní s bežnými systémami, napríklad GSM. Prenosová kapacita výstupného komprimovaného prúdu je vzhľadom na možnosti siete dostatočne nízka. Spracovanie hlasu obsahuje aj prvky zabezpečujúce jeho vysokú kvalitu a odstránenie neželaných sprievodných javov, ako napríklad potláčanie echa a spätných väzieb, odstránenie nežiaducich šumov, ošetrenie výpadkov na komunikačnom kanáli a podobne.Another object of the present invention is to provide a relatively high quality audio codec for voice compression and processing as compared to conventional systems, such as GSM. The transmission capacity of the output compressed stream is sufficiently low due to the network capability. Voice processing also includes features that ensure high quality and eliminate unwanted side effects such as echo and feedback suppression, unwanted noise removal, communication channel shutdowns, and the like.

Riešenia, popísané v tomto patente, využívajú na prenos komunikačného signálu medzi dvoma mobilnými komunikačnými zariadeniami sieť operátora. Sieť operátora môže byť napríklad typu GSM, CDMA (IS95), AMPS (Advanced Mobile Phone Service), Irídium, Tetra (TErrestrial Trunked RAdio) alebo WiFi. V krajných alebo špecifických prípadoch môžu zariadenia použiť aj iný spôsob komunikácie, napríklad priamym kanálom cez rozhrania Bluetooth, USB alebo 1P sieť.The solutions described in this patent utilize an operator network to transmit a communication signal between two mobile communication devices. For example, the operator's network may be GSM, CDMA (IS95), AMPS (Advanced Mobile Phone Service), Iridium, Tetra (TErrestrial Trunked RAdio), or WiFi. In extreme or specific cases, devices may also use other means of communication, such as a direct channel via Bluetooth, USB, or 1P network.

Podstata vynálezu spočíva najmä v univerzálnosti jeho modulov. Najdôležitejšie a kritické sú z tohto pohľadu moduly mobilného komunikačného zariadenia a bezpečnostného zariadenia. Z hľadiska univerzálnosti a širokej kompatibility je podstatná architektúra a vlastnosti programového vybavenia oboch modulov. V prípade mobilného komunikačného zariadenia je podstatné v tomto module vytvorenie takého programového vybavenia, ktoré je schopné pracovat na rôznych mobilných komunikačných zariadeniach v rámci daného operačného systému, napríklad Symbian OS, Palm OS, Windows Mobile Pocket PC, Windows Mobile Smartphone alebo Linux. Programové vybavenie v plnej miere redukuje rozdiely v prístupe k prostriedkom mobilného komunikačného zariadenia, ako aj plne zjednocuje užívateľské rozhranie.The essence of the invention lies mainly in the versatility of its modules. The most important and critical in this respect are the modules of the mobile communication device and the security device. In terms of versatility and broad compatibility, the architecture and software features of both modules are essential. In the case of a mobile communication device, it is essential in this module to create software that is capable of operating on various mobile communication devices within the operating system, for example Symbian OS, Palm OS, Windows Mobile Pocket PC, Windows Mobile Smartphone or Linux. The software fully reduces the differences in access to mobile communication device resources as well as fully unifies the user interface.

- 11 V prípade bezpečnostného zariadenia je vnútorná štruktúra zariadenia do veľkej miery autonómna, podstatou univerzálnosti tohto zariadenia v systéme je použitie bezdrôtového rozhrania na mobilné komunikačné zariadenie, napr. Bluetooth, WiFi alebo IrDA. Iné pevné drôtové pripojenia, napr. na dobíjanie batérie, USB, mini USB alebo IEEE 1394 slúžia na iné účely alebo ako alternatívne spôsoby pripojenia. Komunikačné rozhranie bezpečnostného zariadenia spĺňa definované štandardy pre príslušné rozhranie a tým je jeho napojenie na iné zariadenia transparentné na rozdiel od pevných konektorov, ktorých je na trhu mobilných komunikačných zariadení množstvo a v čase sa menia. Tieto vlastnosti zabezpečujú bezpečnostnému zariadeniu využitie aj ako bezpečné úložisko dát, správca kľúčového hospodárstva alebo realizátor podporných funkcií pre iné zariadenia. Jeho funkcia a použitie nie je obmedzené len na tie, ktoré sú spomenuté vyššie, ale bezpečnostné zariadenie je použiteľné ako bezpečnostný, transakčný alebo autentizačný modul nielen pre mobilné komunikačné zariadenie, ale aj pre parkovací terminál, pokladničný terminál, bankový terminál, statický počítač, prenosný počítač, vreckový počítač, predajný automat, zariadenie na riadenie vstupu a podobne.- 11 In the case of a security device, the internal structure of the device is largely autonomous; the universality of the device in the system is based on the use of a wireless interface on a mobile communication device, e.g. Bluetooth, WiFi or IrDA. Other fixed wired connections, e.g. to recharge the battery, USB, mini USB, or IEEE 1394 for other purposes or as alternative connection methods. The communication interface of the safety device meets the defined standards for the respective interface and thus its connection to other devices is transparent as opposed to fixed connectors, which are numerous on the mobile communication market and change over time. These features ensure that the security device can also be used as a secure data store, key management manager, or implementer of support functions for other devices. Its function and use is not limited to those mentioned above, but the security device is usable as a security, transaction or authentication module not only for a mobile communication device, but also for a parking terminal, cashier terminal, bank terminal, static computer, portable computer, handheld computer, vending machine, input control device and the like.

Niektoré mobilné komunikačné zariadenia nie sú schopné zabezpečiť všetky funkcie, ktoré sú potrebné pre prevádzku systému vybudovaného na základe tohto vynálezu. Výpočtová kapacita a prístup k prostriedkom mobilných komunikačných zariadení je obvykle nastavený výrobcom a limitovaný použiteľným operačným systémom. Ide najmä o funkcie šifrovania a dešifrovania v reálnom čase, kompresie a dekompresie hlasu v reálnom čase, vstup a výstup z audio modulu, zabezpečenie plne duplexnej prevádzky komunikácie, autentizáciu užívateľa a podobne. Pre mobilné komunikačné zariadenia poskytuje potom plnú podporu takýchto funkcií bezpečnostné zariadenie. Pritom programové vybavenie mobilného komunikačného zariadenia, ktoré nevie tieto funkcie v plnom rozsahu zabezpečiť, umožňuje aspoň limitovanú funkciu bezpečného prenosu hlasu napríklad s použitím menej náročných spôsobov bezpečného prenosu hlasu ako z hľadiska výpočtových nárokov, tak aj komunikácie v reálnom čase. V tomto prípade sú použiteľné metódy komunikácie formou polovičné duplexnej prevádzky komunikácie, simplexnej komunikácie, hlasových správ a podobne.Some mobile communication devices are unable to provide all the functions necessary to operate a system built on the basis of the present invention. The computing capacity and access to mobile communication device resources is usually set by the manufacturer and limited by the applicable operating system. These include real-time encryption and decryption, real-time voice compression and decompression, audio module I / O, full duplex communication, user authentication, and the like. For mobile communication devices, the security device then provides full support for such functions. At the same time, the software of the mobile communication device, which cannot fully provide these functions, enables at least a limited function of secure voice transmission, for example using less demanding methods of secure voice transmission, both in terms of computing requirements and real-time communication. In this case, the methods of communication in the form of half duplex communication, simplex communication, voice messages and the like are applicable.

Prehľad obrázkov na výkresochBRIEF DESCRIPTION OF THE DRAWINGS

Vynález je bližšie vysvetlený v nasledujúcom opise na príkladoch uskutočnenia s odvolaním na pripojené výkresy, v ktorých znázorňuje:The invention will be explained in more detail in the following description with reference to the accompanying drawings, in which:

Na obr. 1 je znázornený systém vybudovaný na základe tohto vynálezu.In FIG. 1 shows a system built on the basis of the present invention.

Na obr. 2 je znázornená bloková schéma zariadenia na mobilnú komunikáciu.In FIG. 2 is a block diagram of a mobile communication device.

-12Na obr. 3 je znázornená schéma zapojenia modulov systému, kde jednotlivé moduly sú realizované ako samostatné zariadenie.FIG. 3 is a schematic diagram of the system modules where the individual modules are implemented as a stand-alone device.

Na obr. 4 je znázornená schéma zapojenia modulov systému, kde audio modul a mobilné komunikačné zariadenia tvoria jedno neoddeliteľné zariadenie a bezpečnostné zariadenie je samostatné zariadenie.In FIG. 4 is a schematic diagram of system modules where the audio module and the mobile communication device constitute one integral device and the security device is a separate device.

Na obr. 5 je znázornená schéma zapojenia modulov systému, kde mobilné komunikačné zariadenia a bezpečnostné zariadenie tvoria jedno neoddeliteľné zariadenie, audio modul je samostatné zariadenie.In FIG. 5 shows a wiring diagram of the system modules, wherein the mobile communication device and the security device constitute one integral device, the audio module being a separate device.

Na obr. 6 je znázornená schéma zapojenia modulov systému, kde mobilné komunikačné zariadenia, bezpečnostné zariadenie a audio modul je jedno neoddeliteľné zariadenie.In FIG. 6 is a schematic diagram of system modules where the mobile communication device, the security device, and the audio module are one integral device.

Na obr. 7 je znázornená schéma zapojenia modulov systému, kde audio modul a bezpečnostné zariadenie tvoria jedno neoddeliteľné zariadenie, mobilné komunikačné zariadenie je samostatné zariadenie.In FIG. 7 shows a wiring diagram of the system modules, wherein the audio module and the security device constitute one integral device, the mobile communication device being a separate device.

Na obr. 8 je znázornená schéma zapojenia modulov systému, kde komunikujúce strany nekomunikujú medzi sebou priamo cez sieť operátora, ale cez serverový systém.In FIG. 8 shows a wiring diagram of system modules where the communicating parties do not communicate with each other directly through the operator network, but through the server system.

Na obr. 9 je znázornená schéma zapojenia modulov systému, kde je registrácia užívateľa do systému realizovaná pomocou serverového systému.In FIG. 9 is a schematic diagram of system modules where user registration to the system is accomplished using a server system.

Na obr. 10 je znázornená schéma zapojenia modulov systému, kde je registrácia užívateľa do systému realizovaná v samotnom bezpečnostnom zariadení.In FIG. 10 shows a wiring diagram of system modules where user registration to the system is performed in the security device itself.

Na obr. 11 je znázornené nadviazanie spojenia medzi mobilným komunikačným zariadením A a mobilným komunikačným zariadením B.In FIG. 11 shows the establishment of a connection between the mobile communication device A and the mobile communication device B.

Príklady uskutočnenia vynálezuDETAILED DESCRIPTION OF THE INVENTION

Príklad 1Example 1

Na obr.l je znázornený systém vybudovaný na základe tohto vynálezu, ktorý sa skladá z nasledujúcich modulov: audio modul i, 11, bezpečnostné zariadenie 4, 9, bezpečné úložisko dát 5, 10, mobilné komunikačné zariadenie 6, 8, sieť operátora 7 a serverový systém 14. Jednotlivé moduly systému navzájom komunikujú buď bezdrôtovým alebo drôtovým spôsobom. Príkladom bezdrôtového prenosu sú všeobecne známe bezdrôtové rozhrania ako napríklad 802.11b, 802.11 g, Bluetooth alebo pomocou siete operátora. Príkladom drôtového prenosu sú všeobecne známe sériové rozhrania ako napríklad USB, RS232,12C, SPI, alebo všeobecne známe paralelné rozhrania ako napríklad Centronics, ISA, PCI, PCMCIA.Fig. 1 shows a system built on the basis of the present invention, which comprises the following modules: audio module 1, 11, security device 4, 9, secure data storage 5, 10, mobile communication device 6, 8, operator network 7 and server system 14. The individual modules of the system communicate with each other either wirelessly or wired. Examples of wireless transmission are generally known wireless interfaces such as 802.11b, 802.11g, Bluetooth, or through an operator's network. Examples of wired transmission are commonly known serial interfaces such as USB, RS232,12C, SPI, or commonly known parallel interfaces such as Centronics, ISA, PCI, PCMCIA.

Audio modul 1,11 slúži na premenu analógového signálu z mikrofónu 2,12 na digitálny signál, na ďalšie spracovanie takto získaného signálu, jeho kompresiu a paketizáciu pre ďalšie moduly,The audio module 1.11 is used to convert the analog signal from the microphone 2.12 to the digital signal, to further process the signal thus obtained, to compress it and packet it for other modules,

- 13 najmä však pre bezpečnostné zariadenie 4, 9 a mobilné komunikačné zariadenie 6, 8. Audio modul i, H ďalej slúži na dekompresiu paketov získaných najmä z bezpečnostného zariadenia 4, 9 a mobilného komunikačného zariadenia 6, 8 a na premenu takto dekomprimovaného digitálneho signálu na analógový signál pre reproduktor 3, ]_3.13, but in particular for the security device 4, 9 and the mobile communication device 6, 8. The audio module i, H further serves to decompress packets obtained in particular from the security device 4, 9 and the mobile communication device 6, 8 and to convert the digital signal thus decompressed. to an analog signal for the speaker 3, 13.

Bezpečnostné zariadenie 4, 9 slúži na šifrovanie a dešifrovanie dát niektorým zo všeobecne známych algoritmov, získaných najmä z audio modulu i, H. a mobilného komunikačného zariadenia 6, 8. Ďalej slúži na generovania šifrovacích kľúčov všeobecne známymi algoritmami. Bezpečnostné zariadenie 4, 9 môže ďalej obsahovať aj autentifikačnú časť, ktorú tvorí niektorý, alebo všetky z nasledujúcich komponentov: snímač čipových kariet, bezdrôtový snímač čipových kariet, snímač odtlačkov prstov, klávesnica, prípadne iné zariadenie overujúce identitu užívateľa bezpečnostného zariadenia 4, 9.The security device 4, 9 serves for encrypting and decrypting data by some of the well-known algorithms obtained, in particular, from the audio module 1, H. and the mobile communication device 6, 8. It further serves to generate encryption keys by generally known algorithms. The security device 4, 9 may further comprise an authentication portion comprising any or all of the following components: a smart card reader, a wireless smart card reader, a fingerprint reader, a keyboard, or another device verifying the identity of the user of the security device 4, 9.

Bezpečné úložisko dát 5, 10 slúži na uchovávanie dát užívateľa, pričom dáta sú pred zapísaním do bezpečného úložiska dát 5, 10 šifrované niektorým zo všeobecne známych algoritmov, a to najmä bezpečnostným zariadením 4,9.The secure data storage 5, 10 serves for storing user data, wherein the data is encrypted by some of the generally known algorithms, in particular by the security device 4.9, before being written to the secure data storage 5, 10.

Mobilné komunikačné zariadenie 6, 8 slúži na komunikáciu medzi dvomi komunikujúcimi stranami prostredníctvom siete operátora 7. Ďalej slúži aj na riadenie komunikácie medzi ostatnými modulmi systému, najmä bezpečnostného zariadenia 4, 9 a audio modulu 1_, 11. Mobilné komunikačné zariadenie 6, 8 môže byť napríklad mobilný telefón alebo smartphone.The mobile communication device 6, 8 serves for communication between two communicating parties via the operator's network 7. It also serves to control the communication between the other modules of the system, in particular the security device 4, 9 and the audio module 7, 11. The mobile communication device 6, 8 can be such as a mobile phone or smartphone.

Sieť operátora 7 slúži na prenos dát medzi dvoma mobilnými komunikačnými zariadeniami 6, 8, alebo mobilným komunikačným zariadením 6, 8 a serverovým systémom 14. Sieť operátora 7 môže byť napríklad typu GSM, CDMA, AMPS, Irídium, Tetra alebo WiFi.The operator network 7 is used to transmit data between two mobile communication devices 6, 8, or a mobile communication device 6, 8, and a server system 14. For example, the operator network 7 may be GSM, CDMA, AMPS, Iridium, Tetra or WiFi.

Serverový systém 14 slúži najmä na registračné služby pre koncových užívateľov a garanciu pravosti a platnosti certifikátov spolu s dlhodobými autentizačnými alebo inými šifrovacími kľúčmi. Ďalej serverový systém M môže slúžiť ako prostredník v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení 6, 8. Serverový systém H komunikuje s mobilnými komunikačnými zariadeniami pomocou siete operátora 7.In particular, the server system 14 serves end-user registration services and guarantees the authenticity and validity of certificates along with long-term authentication or other encryption keys. Further, the server system M may serve as an intermediary in the communication of two or more mobile communication devices 6, 8. The server system H communicates with the mobile communication devices via the operator's network 7.

Príklad 2Example 2

Zariadenie 25 (obr. 2) slúži na šifrovanie a dešifrovania hlasu a dát získaných z rozhrania s užívateľom 34, šifrovanie a dešifrovanie hlasu a dát mobilného zariadenia, alebo zariadenia pripojiteľného k počítačovej sieti 28, ďalej slúži na autentizáciu užívateľa 29 a prístup do mobilného zariadenia, alebo zariadenia pripoj iteľného k počítačovej sieti 28. Zariadenie 25 sa skladá z nasledujúcich častí: rozhranie s užívateľom 31, bezpečnostné jadro 32 zariadenia, komunikačná časť 33 a napájacia časť 34.Device 25 (FIG. 2) is used to encrypt and decrypt voice and data obtained from the user interface 34, encrypt and decrypt the voice and data of a mobile device or device connectable to a computer network 28, further authenticate user 29 and access the mobile device or a device connectable to a computer network 28. The device 25 comprises the following parts: an interface with a user 31, a security core 32 of the device, a communication portion 33, and a power portion 34.

Rozhranie s užívateľom 31 slúži na vstup hlasu, dát a autentizačných údajov od užívateľa 29,User Interface 31 is used to input voice, data, and authentication data from User 29,

- 14výstup hlasu a dát pre užívateľa 29 a jeho informovanie o stave zariadenia 25. Rozhranie 3.1. s užívateľom je zložené z modulu spracovania hlasu 1_8, modulu užívateľského rozhrania J9 a modulu autentizácie užívateľa 20.- 14 Voice and data output for user 29 and its status information 25. Interface 3.1. The user interface is comprised of a voice processing module 18, a user interface module 19, and a user authentication module 20.

Modul spracovania hlasu 18 slúži na premenu analógového signálu z mikrofónu 30 na digitálny signál, na ďalšie spracovanie takto získaného signálu, jeho kompresiu a paketizáciu pre ďalšie časti zariadenia, najmä však pre riadiaci modul 17 a bezpečnostný modul 15. Modul spracovania hlasu 18 ďalej slúži na dekompresiu paketov získaných najmä z riadiaceho modulu 17 a bezpečnostného modulu 15 a na premenu takto dekomprimovaného digitálneho signálu na analógový signál pre reproduktor 30.The voice processing module 18 is used to convert the analog signal from the microphone 30 to a digital signal, further process the signal thus obtained, compress it and packet it for other parts of the device, in particular the control module 17 and the security module 15. decompressing the packets obtained, in particular, from the control module 17 and the security module 15, and converting the thus decompressed digital signal into an analog signal for the loudspeaker 30.

Modul užívateľského rozhrania 19 obsahuje rozhranie pre vstup informácie od užívateľa 29, a to tlačidlo alebo klávesnicu, prípadne tlačidlo aj klávesnicu a rozhranie pre informáciu zo zariadenia 25 pre užívateľa 29, a to informačné kontrolky alebo displej, prípadne informačné kontrolky a displej.The user interface module 19 comprises an interface for inputting information from a user 29, either a button or a keyboard, or both a button and a keyboard, and an interface for information from a device 25 to a user 29, namely information lights or a display or information lights and a display.

Modul autentizácie užívateľa 20 obsahuje niektorú, alebo všetky z nasledujúcich komponentov v závislosti od konfigurácie a požiadaviek na zariadenie 25, a to: snímač čipových kariet, bezdrôtový snímač čipových kariet, snímač odtlačkov prstov, klávesnicu, prípadne iné zariadenie overujúce identitu užívateľa 29 zariadenia 25.The user authentication module 20 includes some or all of the following components, depending on the configuration and requirements of the device 25: a smart card reader, a wireless smart card reader, a fingerprint reader, a keyboard, or another device authenticating the user 29 of the device 25.

Bezpečnostné jadro 32 zariadenia slúži na šifrovanie a dešifrovanie dát a hlasu získaných z rozhrania s užívateľom 31 alebo z komunikačnej časti 33; overovanie autentizačných dát z rozhrania s užívateľom 3L Bezpečnostné jadro zariadenia 32 je zložené z bezpečného úložiska dát 16, bezpečnostného modulu 15 a riadiaceho modulu 17.The device security core 32 serves to encrypt and decrypt the data and voice obtained from the interface with the user 31 or the communication portion 33; authenticating authentication data from the user interface 3L The security core of the device 32 is comprised of a secure data storage 16, a security module 15, and a control module 17.

Bezpečné úložisko dát _16 slúži na uchovávanie dát užívateľa 29, pričom dáta sú pred zapísaním do bezpečného úložiska dát _16 šifrované niektorým zo všeobecne známych algoritmov a to najmä bezpečnostným modulom 15 alebo riadiacim modulom 17.The secure data storage 16 serves to store the data of the user 29, wherein the data is encrypted by some of the commonly known algorithms, in particular the security module 15 or the control module 17, before being written to the secure data storage 16.

Bezpečnostný modul Γ5 obsahuje najmä nasledujúce moduly:In particular, the security module najmä5 contains the following modules:

- šifrovací modul pre šifrovanie a dešifrovanie dát niektorým z všeobecne známych algoritmov, najmä z riadiaceho modulu 17, modulu spracovania hlasu 18 a pre bezpečné úložisko dát 16- an encryption module for encrypting and decrypting data by some of the well-known algorithms, in particular from the control module 17, the voice processing module 18 and for secure data storage 16

- modul generovania šifrovacích kľúčov všeobecne známymi algoritmamia module for generating encryption keys by generally known algorithms

- modul úschovy šifrovacích kľúčov- Encryption key storage module

- modul potrebný na autentizáciu užívateľa 29 pomocou modulu autentizácie užívateľa 20.- a module required to authenticate the user 29 using the user authentication module 20.

Riadiaci modul 17 zabezpečuje najmä výmenu a spracovanie dát medzi nasledujúcimi modulmi: modulom spracovania hlasu 18, modulom užívateľského rozhrania 19, modulom autentizácie užívateľa 20, bezpečným úložiskom dát 16, bezpečnostným modulom 15, modulom drôtového prenosu 22 a modulom bezdrôtového prenosu 21; ďalej zabezpečuje riadenie modulov, aIn particular, the control module 17 provides data exchange and processing between the following modules: voice processing module 18, user interface module 19, user authentication module 20, secure data storage 16, security module 15, wired transmission module 22, and wireless transmission module 21; further ensures module management; and

- 15to najmä modulu spracovania hlasu 18, modulu užívateľského rozhrania 19, modulu autentizácie užívateľa 20, bezpečného úložiska dát jó, bezpečnostného modulu 15, modulu drôtového prenosu 22 a modulu bezdrôtového prenosu 21.In particular, a voice processing module 18, a user interface module 19, a user authentication module 20, a secure data storage y, a security module 15, a wired transmission module 22, and a wireless transmission module 21.

Komunikačná časť 33 slúži pre prenos hlasu, dát, autentizačných údajov z bezpečnostného jadra 32 zariadenia do mobilného zariadenia, alebo zariadenia pripoj iteľného k počítačovej sieti 28 pomocou modulu drôtového prenosu 22, alebo modulu bezdrôtového prenosu 21.The communication portion 33 is used to transmit voice, data, authentication data from the device security core 32 to a mobile device, or a device connectable to a computer network 28 using a wired transmission module 22, or a wireless transmission module 21.

Modul drôtového prenosu 22 slúži ako komunikačné rozhranie s fyzickým prepojením zariadenia 25 s externými mobilnými zariadeniami a zariadeniami pripoj iteľnými k počítačovej sieti 28. Príkladom modulu drôtového prenosu 22 sú všeobecne známe sériové rozhrania ako napríklad USB, RS232,12C, SPI, alebo všeobecne známe paralelné rozhrania ako napríklad Centronics, ISA, PCI, PCMCIA.The wired transmission module 22 serves as a communication interface with the physical connection of the device 25 to external mobile devices and devices connectable to a computer network 28. An example of a wired transmission module 22 is generally known serial interfaces such as USB, RS232,12C, SPI, or commonly known parallel interfaces such as Centronics, ISA, PCI, PCMCIA.

Modul bezdrôtového prenosu 21 slúži ako komunikačné rozhranie bezdrôtovým spôsobom zariadenia 25 s externými mobilnými zariadeniami a zariadeniami pripoj iteľnými k počítačovej sieti 28. Príkladom modulu bezdrôtového prenosu 21 sú všeobecne známe bezdrôtové rozhrania ako napríklad 802.11 b, 802.11 g, Bluetooth.The wireless module 21 serves as a wireless communication interface of the device 25 with external mobile devices and devices connectable to a computer network 28. An example of a wireless module 21 is generally known wireless interfaces such as 802.11b, 802.11g, Bluetooth.

Napájacia časť 34 zabezpečuje zdroj elektrickej energie pre zariadenie 25. V prípade pripojenia vonkajšieho DC zdroja napájania 26, alebo pripojenia zdroja napájania zo signálu zbernice 27 je možné aby bola batéria 24 dobíjaná. Napájacia časť 34 sa skladá z modulu kontroly napájania 23 a batérie 24.The power portion 34 provides a power source for the device 25. In the case of connecting an external DC power supply 26 or a power supply from a bus 27 signal, it is possible for the battery 24 to be recharged. The power section 34 comprises a power control module 23 and a battery 24.

Modul kontroly napájania 23 slúži pre riadenie a kontrolu napájania zariadenia 25 a nabíjanie batérie 24. Zdrojom napájania pre zariadenie môže byť vonkajší DC zdroj napájania 26, zdroj napájania zo signálu zbernice 27 alebo batéria 24.The power control module 23 serves to control and control the power supply of the device 25 and charge the battery 24. The power supply for the device may be an external DC power supply 26, a bus power supply 27, or a battery 24.

Batéria 24 slúži ako záložný zdroj napájania pre zariadenie 25.The battery 24 serves as a backup power source for the device 25.

Priklad 3Example 3

Jedno uskutočnenie podľa tohto vynálezu je znázornené na obr. 3. Vzťahové značky uvedené nižšie sa vzťahujú na obr.l. Ide o systém, v ktorom audio modul i, H, bezpečnostné zariadenie 4, 9 a mobilné komunikačné zariadenie 6, 8_sú realizované ako tri samostatné zariadenia. Hlasová komunikácia medzi komunikujúcimi stranami je prevádzaná z analógového signálu na digitálny signál a naopak v audio module I, Π.. Ďalej sa v audio module i, 1_1 realizuje kompresia adekompresia digitálneho signálu ajeho následná paketizácia. Audio modul i, 11 ie pripojený k bezpečnostnému zariadeniu 4, V a to buď bezdrôtovým alebo drôtovým spôsobom. Bezpečnostné zariadenie 4, 9_slúži na šifrovanie a dešifrovanie digitálneho signálu, ďalej slúži na generovanie šifrovacích kľúčov. Bezpečnostné zariadenie 4, 9 sa skladá aj z bezpečného úložiska dát 5, JO, kde sú uschované užívateľské a systémové dáta. Bezpečnostné zariadenie 4, 9je pripojený k mobilnémuOne embodiment of the present invention is shown in FIG. 3. The reference numerals below refer to Fig. 1. It is a system in which the audio module 1, H, the security device 4, 9 and the mobile communication device 6, 8 are implemented as three separate devices. The voice communication between the communicating parties is transferred from the analog signal to the digital signal and vice versa in the audio module I, Π. Furthermore, the audio module i, 11 compresses and compresses the digital signal and its subsequent packetization. The audio module 1, 11 is connected to the security device 4, V either wirelessly or wired. The security device 4, 9 serves to encrypt and decrypt the digital signal, and further to generate encryption keys. The security device 4, 9 also comprises a secure data storage 5, 10, where the user and system data are stored. The security device 4, 9 is connected to the mobile

- 16komunikačnému zariadeniu 6, 8, a to buď bezdrôtovým alebo drôtovým spôsobom. Mobilné komunikačné zariadenie 6, 8 slúži na zostavenie spojenia cez sieť operátora 7 s druhou komunikujúcou stranou a na odoslanie a prijatie zašifrovaného digitálneho signálu.- 16 communication equipment 6, 8, either wireless or wired. The mobile communication device 6, 8 serves to establish a connection through the operator's network 7 to the other communicating party and to send and receive an encrypted digital signal.

Príklad 4Example 4

Iné uskutočnenie podľa vynálezu môže byť také, že audio modul 1,11a mobilné komunikačné zariadenie 6, 8 tvoria jedno neoddeliteľné zariadenie, bezpečnostné zaradenie 4, 9 je samostatné zariadenie, ktoré je pripojené k audio modulu 1_, J_J_ a mobilnému komunikačnému zariadeniu 6, 8 buď bezdrôtovým alebo drôtovým spôsobom (obr.4). V audio module i, 11 sa analógový signál prevádza na digitálny signál a naopak, realizuje sa kompresia a dekompresia digitálneho signálu ajeho následná paketizácia. Digitálny signál z audio modulu i, JJ_ je odosielaný resp. prijímaný z bezpečnostného zariadenia 4, 9. Bezpečnostné zariadenie 4, 9 slúži na šifrovanie a dešifrovanie digitálneho signálu, ďalej slúži na generovanie šifrovacích kľúčov. Bezpečnostné zariadenie 4, 9 sa skladá aj z bezpečného úložiska dát 5, J_0, kde sú uschované užívateľské a systémové dáta. Bezpečnostné zariadenie 4, 9 buď prijíma alebo odosiela zašifrovaný digitálny signál na mobilné komunikačné zariadenie 6, 8. Mobilné komunikačné zariadenie 6, 8 slúži na zostavenie spojenia cez sieť operátora s druhou komunikujúcou stranou ana odoslanie a prijatie zašifrovaného digitálneho signálu.Another embodiment of the invention may be such that the audio module 1, 11a and the mobile communication device 6, 8 form one integral device, the security device 4, 9 being a separate device which is connected to the audio module 7, 11 and the mobile communication device 6, 8. either wireless or wired (Fig. 4). In the audio module 1, 11, the analog signal is converted into a digital signal and vice versa, the compression and decompression of the digital signal and its subsequent packetization is performed. The digital signal from the audio module 1, 11 is sent, respectively. received from the security device 4, 9. The security device 4, 9 serves to encrypt and decrypt the digital signal, and further to generate encryption keys. The security device 4, 9 also comprises a secure data storage 5, 10 where the user and system data are stored. The security device 4, 9 either receives or sends the encrypted digital signal to the mobile communication device 6, 8. The mobile communication device 6, 8 serves to establish a connection through the operator's network to the other communicating party and to send and receive the encrypted digital signal.

Príklad 5Example 5

Podľa ďalšieho výhodného uskutočnenia vynálezu je mobilné komunikačné zariadenie 6, 8 a bezpečnostné zariadenie 4, 9 jedno neoddeliteľné zariadenie, audio modul L 11 je samostatné zariadenie, ktoré je pripojené k mobilnému komunikačnému zariadeniu 6, 8 a bezpečnostnému zariadeniu 4, 9 buď bezdrôtovým alebo drôtovým spôsobom (obr.5). V audio module 1, H. sa analógový signál prevádza na digitálny signál a naopak, realizuje sa kompresia a dekompresia digitálneho signálu ajeho následná paketizácia. Digitálny signál z audio modulu 1, Uje odosielaný resp. prijímaný z bezpečnostného zariadenia 4, 9. Bezpečnostné zariadenie 4, 9 slúži na šifrovanie a dešifrovanie digitálneho signálu, ďalej slúži na generovanie šifrovacích kľúčov. Bezpečnostné zariadenie 4, 9 sa skladá aj z bezpečného úložiska dát 5, K), kde sú uschované užívateľské a systémové dáta. Bezpečnostné zariadenie 4, 9 buď prijíma alebo odosiela zašifrovaný digitálny signál na mobilné komunikačné zariadenie 6, 8. Mobilné komunikačné zariadenie 6, 8 slúži na zostavenie spojenia cez sieť operátora 7 s druhou komunikujúcou stranou a na odoslanie a prijatie zašifrovaného digitálneho signálu.According to a further preferred embodiment of the invention, the mobile communication device 6, 8 and the security device 4, 9 are one inseparable device, the audio module L11 is a separate device which is connected to the mobile communication device 6, 8 and the security device 4, 9 either wireless or wired method (Fig. 5). In the audio module 1, H., the analog signal is converted to a digital signal and vice versa, the digital signal is compressed and decompressed and subsequently packetized. Digital signal from audio module 1 received from the security device 4, 9. The security device 4, 9 serves to encrypt and decrypt the digital signal, and further to generate encryption keys. The security device 4, 9 also comprises a secure data storage 5, 10, where the user and system data are stored. The security device 4, 9 either receives or sends the encrypted digital signal to the mobile communication device 6, 8. The mobile communication device 6, 8 serves to establish a connection through the operator's network 7 to the other communicating party and to send and receive the encrypted digital signal.

Príklad 6Example 6

Ďalšie preferované uskutočnenie podľa vynálezu je znázornené na obr. 6. Mobilné komunikačné zariadenie 6, 8, bezpečnostné zariadenie 4, 9 a audio modul i, Uje jedno neoddeliteľné zariadenie.Another preferred embodiment of the invention is shown in FIG. 6. The mobile communication device 6, 8, the security device 4, 9 and the audio module 1, is one integral device.

- 17V audio module i, H sa analógový signál prevádza na digitálny signál a naopak, realizuje sa kompresia a dekompresia digitálneho signálu a jeho následná paketizácia. Digitálny signál z audio modulu 1, 1_1 je odosielaný resp. prijímaný z bezpečnostného zariadenia 4, 9. Bezpečnostné zariadenie 4, 9 slúži na šifrovanie a dešifrovanie digitálneho signálu, ďalej slúži na generovanie šifrovacích kľúčov. Bezpečnostné zariadenie 4, 9 sa skladá aj z bezpečného úložiska dát 5, 10, kde sú uschované užívateľské a systémové dáta. Bezpečnostné zariadenie 4, 9 buď prijíma alebo odosiela zašifrovaný digitálny signál na mobilné komunikačné zariadenie 6, 8. Mobilné komunikačné zariadenie 6, 8 slúži na zostavenie spojenia cez sieť operátora 7 s druhou komunikujúcou stranou a na odoslanie a prijatie zašifrovaného digitálneho signálu.- The 17V audio module i, H converts the analog signal into a digital signal and vice versa, compresses and decompresses the digital signal and then packets it. The digital signal from the audio module 1, 1_1 is sent or received. received from the security device 4, 9. The security device 4, 9 serves to encrypt and decrypt the digital signal, and further to generate encryption keys. The security device 4, 9 also comprises a secure data storage 5, 10 where the user and system data are stored. The security device 4, 9 either receives or sends the encrypted digital signal to the mobile communication device 6, 8. The mobile communication device 6, 8 serves to establish a connection through the operator's network 7 to the other communicating party and to send and receive the encrypted digital signal.

Príklad 7Example 7

Podľa ďalšieho výhodného uskutočnenia vynálezu je audio modul 1, Jri a bezpečnostné zariadenie 4, 9 jedno neoddeliteľné zariadenie, mobilné komunikačné zariadenie 6, 8 je samostatné zariadenie, ktoré je pripojené k audio modulu i, Jri a bezpečnostnému zariadeniu 4, 9 buď bezdrôtovým alebo drôtovým spôsobom (obr.7). V audio module i, Π. sa analógový signál prevádza na digitálny signál a naopak, realizuje sa kompresia a dekompresia digitálneho signálu a jeho následná paketizácia. Digitálny signál z audio modulu i, i! je odosielaný resp. prijímaný z bezpečnostného zariadenia 4, 9. Bezpečnostné zariadenie 4, 9 slúži na šifrovanie a dešifrovanie digitálneho signálu, ďalej slúži na generovanie šifrovacích kľúčov. Bezpečnostné zariadenie 4, 9 sa skladá aj z bezpečného úložiska dát 5, 10, kde sú uschované užívateľské a systémové dáta. Bezpečnostné zariadenie 4, 9 buď prijíma alebo odosiela zašifrovaný digitálny signál na mobilné komunikačné zariadenie 6, 8. Mobilné komunikačné zariadenie 6, 8 slúži na zostavenie spojenia cez sieť operátora 7 s druhou komunikujúcou stranou a na odoslanie a prijatie zašifrovaného digitálneho signálu.According to a further preferred embodiment of the invention, the audio module 1, JRI and the security device 4, 9 are one integral device, the mobile communication device 6, 8 is a separate device which is connected to the audio module 1, Jri and the security device 4, 9 either wireless or wired method (Fig. 7). In the audio module i, Π. the analog signal is converted to a digital signal and vice versa, compression and decompression of the digital signal and its subsequent packetization is performed. Digital signal from audio module i, i! is being sent or sent. received from the security device 4, 9. The security device 4, 9 serves to encrypt and decrypt the digital signal, and further to generate encryption keys. The security device 4, 9 also comprises a secure data storage 5, 10 where the user and system data are stored. The security device 4, 9 either receives or sends the encrypted digital signal to the mobile communication device 6, 8. The mobile communication device 6, 8 serves to establish a connection through the operator's network 7 to the other communicating party and to send and receive the encrypted digital signal.

Príklad 8Example 8

Ďalšie preferované uskutočnenie podľa vynálezu je znázornené na obr. 8. Pri tomto uskutočnení komunikujúce strany nekomunikujú medzi sebou priamo cez sieť operátora 7, ako to je v príklade 3 až 7, ale cez serverový systém 14. Serverový systém 14 slúži ako prostredník v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení 6, 8. Serverový systém 14 komunikuje s mobilnými komunikačnými zariadeniami 6, 8 pomocou siete operátora 7. Takýmto spôsobom serverový systém 7 môže poskytovať prepojenie dvoch alebo viacerých vzájomne nekompatibilných sietí a zaručiť čiastočnú anonymitu komunikujúcich strán. Takúto komunikáciu pomocou serverového systému 7 môžeme uplatniť vo všetkých príkladoch 3 až 7.Another preferred embodiment of the invention is shown in FIG. In this embodiment, the communicating parties do not communicate with each other directly through the operator's network 7, as in Example 3 to 7, but through a server system 14. The server system 14 serves as an intermediary in the communication of two or more mobile communication devices 6, 8. the system 14 communicates with the mobile communication devices 6, 8 via the operator's network 7. In this way, the server system 7 may provide interconnection of two or more mutually incompatible networks and guarantee partial anonymity of the communicating parties. Such communication using the server system 7 can be applied in all examples 3 to 7.

Príklad 9Example 9

Ďalšie preferované uskutočnenie podľa vynálezu je znázornené na obr. 9. Pri tomto uskutočneníAnother preferred embodiment of the invention is shown in FIG. 9. In this embodiment

-18 je registrácia užívateľa do systému realizovaná pomocou serverového systému 7. Serverový systém 7 slúži na registračné služby pre koncových užívateľov a garanciu pravosti a platnosti certifikátov spolu s dlhodobými autentizačnými alebo inými šifrovacími kľúčmi. V bezpečnostnom zariadení 4, 9 sa vygeneruje kľúčový pár, z ktorého sa odošle verejný kľúč aj s údajmi o užívateľovi do mobilného komunikačného zariadenia 6, 8. Mobilné komunikačné zariadenie 6, 8 odošle tieto údaje na serverový systém 14, kde sa vygeneruje certifikát podpísaný serverovým systémom 14. Následne je certifikát odoslaný do mobilného komunikačného zariadenia 6, 8 a uložený v bezpečnom úložisku 5, K). Takáto registrácia do systému pomocou serverového systému 14 môže byť použitá vo všetkých príkladoch 3 až 8.-18 the user registration to the system is accomplished by the server system 7. The server system 7 serves for end-user registration services and guarantees the authenticity and validity of the certificates along with long-term authentication or other encryption keys. In the security device 4, 9, a key pair is generated from which the public key with user data is sent to the mobile communication device 6, 8. The mobile communication device 6, 8 sends this data to the server system 14, where a certificate signed by the server is generated. The certificate is then sent to the mobile communication device 6, 8 and stored in a secure storage 5, 10). Such registration to the system using the server system 14 can be used in all examples 3 to 8.

Príklad 10Example 10

Podľa ďalšieho výhodného uskutočnenia vynálezu je registrácia užívateľa do systému realizovaná v samotnom bezpečnostnom zariadení 4, 9 (obr. 10). V bezpečnostnom zariadení 4, 9 sa vygeneruje kľúčový' pár, z ktorého sa z verejného kľúča a údajov o užívateľovi vygeneruje certifikát užívateľa. Tento certifikát je následne uložený v bezpečnom úložisku 5, 10. Takáto registrácia do systému môže byť použitá vo všetkých príkladoch 3 až 8.According to a further preferred embodiment of the invention, the registration of the user in the system is performed in the security device 4, 9 itself (Fig. 10). In the security device 4, 9, a key pair is generated, from which a user certificate is generated from the public key and the user data. This certificate is then stored in a secure repository 5, 10. Such registration to the system can be used in all examples 3 to 8.

Príklad 11Example 11

Ďalším uskutočnením vynálezu je samostatné fyzicky oddelené bezpečné úložisko dát 5, J_0 realizované smart kartou, pamäťovou kartou, alebo iným médiom s pamäťou pripojeného drôtovo cez konektor, alebo bezdrôtovo napr. RFID rozhraním. Na bezpečnom úložisku dát 5, K) sú uschované užívateľské a systémové dáta, prípadne certifikáty a kontakty iných užívateľov systému. Takáto konfigurácia bezpečného úložiska dát 5, 10 môže byť použitá vo všetkých príkladoch 1 ažAnother embodiment of the invention is a separate physically separate secure data storage 5, 10 realized by a smart card, a memory card, or other storage medium wired via a connector, or wirelessly e.g. RFID interface. User and system data or certificates and contacts of other users of the system are stored on a secure data storage 5, K). Such a secure data storage configuration 5, 10 can be used in all examples 1 to 10

10.10th

Príklad 12Example 12

Ďalšie preferované uskutočnenie podľa vynálezu je znázornené na obr. 11. Nadviazanie spojenia medzi mobilným komunikačným zariadením A 6 a mobilným komunikačným zariadením B 8 je podmienené výmenou kľúčov, ktorá prebieha medzi bezpečnostným zariadením A 4 a bezpečnostným zariadením B 9 . Výmena kľúčov je založená na niektorom zo všeobecne známych algoritmov ako napr. Diffie-Hellman, Station-to-Station protokol, Shamirov trojcestný protokol, Comset, EKE a pod. Jednou z realizácii je Station-to-Station protokol, kde sa po vygenerovaní náhodného čísla x pomocou generátora šumu v bezpečnostnom zariadení A 4 vypočíta verejný Diffie-Hellman kľúč k = gx mod p a následne sa zašle do bezpečnostného zariadenia B 9. Následne sa v bezpečnostnom zariadení B 9 vygeneruje náhodné číslo y pomocou generátora šumu a vytvorí sa spoločný kľúč k = gxy mod p. V ďalšom prebehne podpísanie verejných kľúčov, certifikátu bezpečnostného zariadenia B 9, systémových parametrov Diffie-Hellman (p, g) a následnéAnother preferred embodiment of the invention is shown in FIG. 11. The establishment of a connection between the mobile communication device A 6 and the mobile communication device B 8 is subject to the exchange of keys which takes place between the security device A 4 and the security device B 9. The key exchange is based on some of the well known algorithms such as e.g. Diffie-Hellman, Station-to-Station protocol, Shamir three-way protocol, Comset, EKE etc. One implementation is the Station-to-Station protocol, where, after generating a random number x using a noise generator in security device A 4, the public Diffie-Hellman key is calculated k = g x mod pa and then sent to security device B 9. The security device B 9 generates a random number y using a noise generator and creates a common key k = g xy mod p. Next, the public keys will be signed, the B 9 security device certificate, the Diffie-Hellman system parameters (p, g) and

- 19zašifrovanie pomocou vytvoreného kľúča, pričom sa zašifruje vyššie uvedený podpis a certifikát s údajmi užívateľa mobilného komunikačného zariadenia B 8, najmä telefónneho čísla, ktoré bude neskôr overované - Ek (Certe,SB(CertB, (p, g), gy, gx)). Verejný kľúč modulu B k = gy mod p je spolu s Ek (Certe,SB(CertB, (p, g), gy, gx)) odoslaný do bezpečnostného zariadenia A 4, kde sa vytvorí spoločný kľúč k = gxy mod p. Po dešifrovaní a overení podpisu sa zobrazia na mobilnom komunikačnom zariadení A 6 parametre z certifikátu, napr. telefónne číslo mobilného komunikačného zariadenia B 8. Užívateľ mobilného komunikačného zariadenia A 6 teda porovná zobrazené parametre s parametrami užívateľa, s ktorým iniciálne nadväzoval komunikáciu, napr. overí telefónne číslo užívateľa, ktorého volal so zobrazeným telefónnym číslom. Následne bezpečnostné zariadenie A 4 zabezpečí podpísanie verejných kľúčov, certifikátu modulu A, systémových parametrov Diffie-Hellman (p, g) a následné zašifrovanie pomocou vytvoreného kľúča, pričom sa zašifruje vyššie uvedený podpis a certifikát s údajmi užívateľa mobilného komunikačného zariadenia A 6 - Ek (CertA,SA(CertA, (p, g), g\ gy)). Komunikačný modul A odošle Ek (CertA,SA(CertA, (p, g), gx, gy)) a na strane mobilného komunikačného zariadenia B 8 príde k dešifrovaniu, overeniu podpisu, zobrazeniu parametrov z certifikátu bezpečnostného zariadenia A 4. Užívateľ A a aj užívateľ B si majú možnosť overiť zobrazený digitálny odtlačok (hash), ktorý je vypočítaný príslušným bezpečnostným zariadením 4, 9. Vzájomným prečítaním ho môžu preveriť, čo zabezpečuje odolnosť výmeny kľúča proti útoku muža v strede (man in the middle attack). Po takto, príp. iným všeobecne známym algoritmom výmeny kľúčov, uskutočnenej výmene kľúčov je možné vytvoriť bezpečný šifrovaný komunikačný kanál medzi mobilnými komunikačnými zariadeniami 6, 8 niektorým zo všeobecne známych symetrických šifrovacích algoritmov, ako napr. AES s dĺžkou kľúča 256 bitov. Takéto nadviazanie spojenia môže byť použité vo všetkých príkladoch 1 až 9.- 19 encryption using a generated key, encrypting the above-mentioned signature and certificate with the user's B 8 mobile communication equipment data, in particular the telephone number to be verified later - Ek (Certe, S B (Cert B , (p, g), g y) , g x )). The public key of module B k = g y mod p is sent together with Ek (Certe, S B (Cert B , (p, g), g y , g x )) to security device A 4, where a common key k = g xy mod p. After decrypting and verifying the signature, the parameters of the certificate, e.g. the mobile communication device telephone number B8. Thus, the user of the mobile communication device A6 compares the displayed parameters with the parameters of the user with whom he initially established communication, e.g. verifies the phone number of the user called with the displayed phone number. Subsequently, the security device A 4 ensures signing of public keys, module A certificate, Diffie-Hellman system parameters (p, g) and subsequent encryption using the created key, encrypting the above-mentioned signature and the certificate with data of the user of the mobile communication device A 6 - Ek ( hell, SA (CERT, (p, g), g \ g y)). Communication module A sends Ek (CertA, SA (CertA, (p, g), g x , g y )) and the mobile communication device B 8 decrypts, verifies the signature, displays the parameters from the security device A 4 certificate. A and user B have the option to verify the displayed hash, which is calculated by the respective security device 4, 9. By reading each other, they can verify it, making the key change resistant to man in the middle attack. After this, respectively. by another commonly known key exchange algorithm, performed by the key exchange, it is possible to establish a secure encrypted communication channel between the mobile communication devices 6, 8 by one of the generally known symmetric encryption algorithms, such as e.g. AES with a key length of 256 bits. Such coupling can be used in all Examples 1 to 9.

Claims (25)

PATENTOVÉ NÁROKYPATENT CLAIMS 1. Systém na bezpečnú mobilnú komunikáciu využívajúci mobilné komunikačné zariadenia v prostredí komunikačnej mobilnej siete na vytvorenie vysoko bezpečnej hlasovej a dátovej komunikácie medzi komunikujúcimi stranami, vyznačujúci sa tým, že pozostáva z audio modulov (1, 11) slúžiacich najmä na premenu analógového signálu z mikrofónu (2, 12) na digitálny signál, na ďalšie spracovanie takto získaného signálu, jeho kompresiu a paketizáciu pre ďalšie moduly, na dekompresiu paketov, na premenu takto dekomprimovaného digitálneho signálu na analógový signál pre reproduktor (3, 13);System for secure mobile communication using mobile communication devices in a mobile communication network environment for creating highly secure voice and data communication between communicating parties, characterized in that it consists of audio modules (1, 11) serving mainly to convert analog signal from microphone (2, 12) to a digital signal, to further process the thus obtained signal, to compress it and to packet it for other modules, to decompress the packets, to convert the thus decompressed digital signal into an analog signal for the loudspeaker (3, 13); bezpečnostného zariadenia (4, 9) slúžiaceho najmä na šifrovanie a dešifrovanie dát, na bezpečnostné a podporné funkcie a na generovanie šifrovacích kľúčov, obsahujúceho aj autentifikačnú časť;a security device (4, 9), in particular for encrypting and decrypting data, for security and support functions, and for generating encryption keys, including an authentication part; bezpečného úložiska dát (5, 10) slúžiaceho najmä na uchovávanie dát užívateľa alebo systému;a secure data storage device (5, 10), in particular for storing user or system data; mobilného komunikačného zariadenia (6, 8) slúžiaceho najmä na komunikáciu medzi dvoma komunikujúcimi stranami prostredníctvom siete operátora (7), na riadenie komunikácie medzi ostatnými modulmi systému;a mobile communication device (6, 8), in particular for communication between two communicating parties via the operator's network (7), for controlling communication between the other modules of the system; siete operátora (7) slúžiacej najmä na prenos dát medzi dvoma mobilnými komunikačnými zariadeniami (6, 8), alebo mobilným komunikačným zariadením (6, 8) a serverovým systémom (14);an operator's network (7), in particular for transmitting data between two mobile communication devices (6, 8) or a mobile communication device (6, 8) and a server system (14); serverového systému (14) slúžiaceho najmä na registračné služby pre koncových užívateľov a garanciu pravosti a platnosti certifikátov spolu s dlhodobými autentizačnými alebo inými šifrovacími kľúčmi, ako prostredníka v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení (6, 8).a server system (14) serving in particular for end-user registration services and guaranteeing the authenticity and validity of certificates together with long-term authentication or other encryption keys, as an intermediary in the communication of two or more mobile communication devices (6, 8). 2. Systém podľa nároku 1, vyznačujúci sa tým, že audio modul (1, 11) pozostáva zo samostatného zariadenia pripojiteľného k mobilnému komunikačnému zariadeniu (6, 8) alebo bezpečnostnému zariadeniu (4,9).System according to claim 1, characterized in that the audio module (1, 11) consists of a separate device connectable to a mobile communication device (6, 8) or a security device (4,9). 3. Systém podľa nároku 1, vyznačujúci sa tým, že audio modul (1, 11) pozostáva z podmodulu v rámci mobilného komunikačného zariadenia (6, 8).System according to claim 1, characterized in that the audio module (1, 11) consists of a sub-module within the mobile communication device (6, 8). 4. Systém podľa nároku 1, vyznačujúci sa tým, že audio modul (1, 11) pozostáva z podmodulu v rámci bezpečnostného zariadenia (4, 9).System according to claim 1, characterized in that the audio module (1, 11) consists of a sub-module within the safety device (4, 9). 5. Systém podľa nároku 1, vyznačujúci sa tým, že modul bezpečného úložiska dát (5, 10) pozostáva zo samostatného zariadenia, smart karty, bankovej karty alebo SIM karty pripoj iteľných k bezpečnostnému zariadeniu (4, 9) alebo mobilnému komunikačnému zariadeniuSystem according to claim 1, characterized in that the secure data storage module (5, 10) consists of a stand-alone device, a smart card, a bank card or a SIM card connectable to a security device (4, 9) or a mobile communication device. -21 (6, 8).-21 (6.8). 6. Systém podľa nároku 1, vyznačujúci sa tým, že modul bezpečného úložiska dát (5,10) pozostáva z podmodulu v rámci bezpečnostného zariadenia (4, 9).System according to claim 1, characterized in that the secure data storage module (5, 10) consists of a sub-module within the security device (4, 9). 7. Systém podľa nároku 1, vy zn a č u j ú c i sa t ý m, že modul bezpečného úložiska dát (5, 10) pozostáva z podmodulu v rámci mobilného komunikačného zariadenia (6, 8).System according to claim 1, characterized in that the secure data storage module (5, 10) consists of a sub-module within the mobile communication device (6, 8). 8. Systém podľa nároku 1, vyznačujúci sa tým, že modul bezpečnostného zariadenia (4, 9) pozostáva zo samostatného zariadenia pripojiteľného k mobilnému komunikačnému zariadeniu (6, 8).System according to claim 1, characterized in that the module of the security device (4, 9) consists of a separate device connectable to the mobile communication device (6, 8). 9. Systém podľa nároku 1, vyznačujúci sa tým, že modul bezpečnostného zariadenia (4,9) pozostáva z podmodulu v rámci mobilného komunikačného zariadenia (6, 8).System according to claim 1, characterized in that the security device module (4,9) consists of a sub-module within the mobile communication device (6, 8). 10. Systém podľa nároku 1, vyznačujúci sa tým, že modul serverového systému (14) pozostáva zo samostatného zariadenia alebo kombinácie zariadení.System according to claim 1, characterized in that the server system module (14) consists of a single device or a combination of devices. 11. Systém podľa nároku 1, vyznačujúci sa tým, že modul serverového systému (14) pozostáva z podmodulu v rámci mobilného komunikačného zariadenia (6, 8).System according to claim 1, characterized in that the server system module (14) consists of a sub-module within the mobile communication device (6, 8). 12. Systém podľa ktoréhokoľvek z nárokov 2 až 11, vyznačujúci sa tým, že bezpečnostné zariadenie (4, 9) obsahuje pamäť, v ktorej sa nachádza bezpečnostný a riadiaci program natiahnutý do tejto pamäti.System according to any one of claims 2 to 11, characterized in that the security device (4, 9) comprises a memory in which the security and control program loaded into the memory is located. 13. Systém podľa nároku 12, vy zn a č u j ú c i sa t ý m, že tento program sa modifikuje a vykonáva sa jeho lokálny a vzdialený upgrade.13. The system of claim 12, wherein the program is modified and performed locally and remotely. 14. Systém podľa ktoréhokoľvek z nárokov 2 až 11, vyznačujúci sa tým, že mobilné komunikačné zariadenie (6, 8) obsahuje pamäť, v ktorej sa nachádza bezpečnostný a riadiaci program natiahnutý do tejto pamäti.System according to any one of claims 2 to 11, characterized in that the mobile communication device (6, 8) comprises a memory in which the security and control program loaded into the memory is located. 15. Systém podľa nároku 14, vyznačujúci sa tým, že tento program sa modifikuje a vykonáva sa jeho lokálny a vzdialený upgrade.System according to claim 14, characterized in that the program is modified and its local and remote upgrade is performed. 16. Systém podľa ktoréhokoľvek z nárokov 2 až 11, v y z n a č u j ú c i sa t ý m, že pri šifrovaní hlasu zabezpečuje šifrovanie v reálnom čase bez ohľadu ma to, v ktorom zariadení je bezpečnostný modul realizovaný.A system as claimed in any one of claims 2 to 11, in which voice encryption provides real-time encryption regardless of which device the security module is implemented in. 17. Systém podľa ktoréhokoľvek z nárokov 2ažll, vyznačujúci sa tým, že obsahuje virtuálny priamy bezpečný kanál.System according to any one of claims 2 to 11, characterized in that it comprises a virtual direct secure channel. 18. Systém podľa nároku 17, vy zn ač uj ú c i sa tým, že obsahuje šifrovací komunikačný kľúč získaný prostredníctvom dátového kanálu medzi komunikujúcimi stranami, a to najmä jeho vytvorením, vytvorením z certifikátu, výmenou dohovoreným protokolom.System according to claim 17, characterized in that it comprises an encryption communication key obtained through a data channel between the communicating parties, in particular by creating it, creating it from a certificate, by exchanging it by an agreed protocol. 19. Systém podľa nároku 17, vyznačujúci sa tým, že obsahuje šifrovací komunikačný kľúč získaný prostredníctvom iného kanálu medzi komunikujúcimi stranami, a toSystem according to claim 17, characterized in that it comprises an encryption communication key obtained through another channel between the communicating parties, namely -22najmä prostredníctvom kuriéra, priamej výmeny pri prepojení zariadení na krátku vzdialenosť, sprostredkovanie dôvery treťou stranou a serverovým systémom (14).-22 in particular by courier, direct exchange when connecting equipment over short distances, mediating trust by a third party and the server system (14). 20. Systém podľa nároku 17, vyznačujúci sa tým, že obsahuje alternatívny kanál.20. The system of claim 17 including an alternative channel. 21. Systém podľa nároku 20, vyznačujúci sa tým, že ako alternatívny kanál je použitý najmä vizuálny kanál (display), zvukový a hlasový kanál, náhradný dátový kanál.System according to claim 20, characterized in that as an alternative channel, in particular, a visual channel (display), an audio and a voice channel, a replacement data channel are used. 22. Systém podľa nárokov 10 alebo 11, v y z n a č u j ú c i sa t ý m, že serverový systém (14) obsahuje registráciu oprávnených užívateľov, ktorým vystavuje a potvrdzuje oprávnenia alebo certifikáty nevyhnutné pre akceptáciu týchto užívateľov s systéme.System according to claims 10 or 11, characterized in that the server system (14) comprises the registration of authorized users to which it issues and confirms the authorizations or certificates necessary to accept these users with the system. 23. Systém podľa nároku 10 alebo 11, v y z n a č u j ú c i sa t ý m, že obsahuje serverový systém (14), ktorý je použitý ako prostredník v komunikácii dvoch alebo viacerých mobilných komunikačných zariadení.System according to claim 10 or 11, characterized in that it comprises a server system (14) which is used as an intermediary in the communication of two or more mobile communication devices. 24. Bezpečnostné zariadenie (4,9) realizované v systéme podľa nároku 8, vyznačujúce sa tým, že pozostáva z rozhrania s užívateľom poskytujúceho najmä služby na vstup hlasu, dát a autentizačných údajov od užívateľa, výstup hlasu a dát pre užívateľa a jeho informovanie o stave zariadenia; skladajúceho sa z modulu spracovania hlasu, modulu užívateľského rozhrania a modulu autentizácie užívateľa;Security device (4,9) implemented in the system according to claim 8, characterized in that it consists of an interface with a user providing, in particular, services for inputting voice, data and authentication data from the user, output of voice and data for the user and information thereof. the condition of the equipment; consisting of a voice processing module, a user interface module, and a user authentication module; bezpečnostného jadra zariadenia poskytujúceho najmä služby na šifrovanie a dešifrovanie dát a hlasu získaných z rozhrania s užívateľom alebo z komunikačnej časti, služby na overovanie autentizačných dát z rozhrania s užívateľom, implementáciu elektronického podpisu; skladajúceho sa z bezpečnostného modulu, riadiaceho modulu a lokálneho bezpečného úložiská dát;a security core of a device providing, in particular, services for encrypting and decrypting data and voice obtained from an interface with a user or a communication part, services for verifying authentication data from an interface with a user, implementing an electronic signature; consisting of a security module, a control module, and a local secure data storage; komunikačnej časti poskytujúcej najmä služby pre prenos hlasu, dát, autentizačných údajov z bezpečnostného jadra zariadenia do mobilného komunikačného zariadenia (6, 8) alebo zariadenia pripojiteľného k počítačovej sieti; skladajúcej sa z modulu drôtového prenosu alebo modulu bezdrôtového prenosu;a communication part providing, in particular, services for the transmission of voice, data, authentication data from the security core of the device to a mobile communication device (6, 8) or a device connectable to a computer network; consisting of a wired transmission module or a wireless transmission module; napájacej časti poskytujúcej najmä služby zabezpečenia zdroja elektrickej energie pre bezpečnostné zariadenie (4, 9); skladajúcej sa z modulu kontroly napájania a batérie.a power supply part providing, in particular, power supply services for the safety device (4, 9); consisting of a power control module and a battery. 25. Bezpečnostné zariadenie (4,9) realizované v systéme podl á nároku 8. vyznačujúce sa tým, že obsahuje bezdrôtové rozhranie na prepojenie medzi bezpečnostným zariadením (4, 9) a mobilným komunikačným zariadením (6, 8), najmä typu Bluetooth, WiFi alebo IrDA, alternatívne v špecifických prípadoch aj pevné drôtové pripojenie, najmä USB, mini USB a IEEE 1394.Security device (4,9) implemented in the system according to claim 8, characterized in that it comprises a wireless interface for connection between the security device (4, 9) and the mobile communication device (6, 8), in particular of Bluetooth, WiFi or IrDA, alternatively in specific cases also fixed wired connection, especially USB, mini USB and IEEE 1394.
SK404-2004A 2004-11-23 2004-11-23 System and device for secure mobile communication SK4042004A3 (en)

Priority Applications (2)

Application Number Priority Date Filing Date Title
SK404-2004A SK4042004A3 (en) 2004-11-23 2004-11-23 System and device for secure mobile communication
PCT/SK2005/000022 WO2006057627A1 (en) 2004-11-23 2005-11-23 Apparatuses for establishing a highly secure voice amd data link between communicating parties

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
SK404-2004A SK4042004A3 (en) 2004-11-23 2004-11-23 System and device for secure mobile communication

Publications (1)

Publication Number Publication Date
SK4042004A3 true SK4042004A3 (en) 2006-08-03

Family

ID=35592255

Family Applications (1)

Application Number Title Priority Date Filing Date
SK404-2004A SK4042004A3 (en) 2004-11-23 2004-11-23 System and device for secure mobile communication

Country Status (2)

Country Link
SK (1) SK4042004A3 (en)
WO (1) WO2006057627A1 (en)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102007012953A1 (en) * 2007-03-14 2008-09-18 Bundesdruckerei Gmbh Telecommunication method with subscriber authentication
WO2011112767A2 (en) 2010-03-10 2011-09-15 Sra International, Inc. One vault voice encryption
EP2963854A1 (en) * 2014-07-02 2016-01-06 SECVRE GmbH Device for secure peer-to-peer communication for voice and data
US9537833B2 (en) 2014-12-31 2017-01-03 Google Inc. Secure host communications
US9900769B2 (en) * 2015-05-29 2018-02-20 Nagravision S.A. Methods and systems for establishing an encrypted-audio session
CN105405271A (en) * 2015-11-21 2016-03-16 惠州Tcl移动通信有限公司 Health intelligent system and health intelligent management method for reminding user of airing quilt in time
US10972450B1 (en) 2019-04-15 2021-04-06 Wells Fargo Bank, N.A. Systems and methods for securely migrating data between devices
WO2021158868A1 (en) * 2020-02-06 2021-08-12 Quantum Cloak, Inc. Securing communications via computing devices

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO1998002991A1 (en) * 1996-07-12 1998-01-22 Ulrich Seng Key distribution process between two units in an isdn/internet connection
KR100380518B1 (en) * 2001-05-24 2003-04-18 한국전자통신연구원 Secure codeless phone having the bluetooth
FI20021260A0 (en) * 2002-06-27 2002-06-27 Nokia Corp Management of the encryption key in a mobile communication system
EP1550341B1 (en) * 2002-10-07 2007-01-03 Telefonaktiebolaget LM Ericsson (publ) Security and privacy enhancements for security devices

Also Published As

Publication number Publication date
WO2006057627A1 (en) 2006-06-01

Similar Documents

Publication Publication Date Title
US7382882B1 (en) Secure session set up based on the wireless application protocol
CN100525345C (en) Mobile phone, communication terminal, phone call method and phone call program
US20070239994A1 (en) Bio-metric encryption key generator
EP2547051B1 (en) Confidential communication method using vpn, a system and program for the same, and memory media for program therefor
KR20010114272A (en) Method and apparatus for initializing secure communications among, and for exclusively pairing wireless devices
KR20080104180A (en) Sim based authentication
KR20090041352A (en) Method of secure personalization of a nfc chipset
US20150128243A1 (en) Method of authenticating a device and encrypting data transmitted between the device and a server
EP4150857A1 (en) Secure messaging between cryptographic hardware modules
CN102209318A (en) Real-time mobile phone encrypted conversation method and device based on intelligent TF (Transflash) card
CN101964805B (en) Method, equipment and system for safely sending and receiving data
WO2006057627A1 (en) Apparatuses for establishing a highly secure voice amd data link between communicating parties
CN112182624A (en) Encryption method, encryption device, storage medium and electronic equipment
US20070154015A1 (en) Method for cipher key conversion in wireless communication
CN110691359A (en) Safety protection method for power marketing professional Bluetooth communication
CN100367701C (en) Apparatus and method for implementing data safety transmission of mobile communication apparatus
GB2342817A (en) Secure session setup based on wireless application protocol
CN107690667A (en) Use the payment system and its method for user's non-repudiation of user terminal
WO2009004411A1 (en) Communication device with secure storage of user data
KR100601405B1 (en) Certificate information management system using communication terminal and thereof method
WO2016165429A1 (en) Service processing method and apparatus, and terminal
JP2003309552A (en) Control system for electronic certificate by portable telephone
CN201025534Y (en) Electronic key system for secure keyboard
KR102149313B1 (en) Method for Processing Electronic Signature based on Universal Subscriber Identity Module
CN115001705B (en) Network protocol security improving method based on encryption equipment

Legal Events

Date Code Title Description
FC9A Refused patent application