午前I問題
移動体通信ネットワークの世代進化に関する記述として、適切なものはどれか。
ア)5Gは4Gまでの専用ハードウェア中心の構成から、仮想化・クラウドネイティブ技術を活用したサービスベースアーキテクチャ(SBA)へと移行した。
イ)5Gは4Gと比較して常に単一の物理ネットワークで運用され、用途ごとの論理分割は行われない。
ウ)5Gのコアネットワークは4Gと同一のプロトコルスタックをそのまま使用しており、セキュリティ機構に変更はない。
エ)5Gは低遅延通信を実現するため、すべての通信区間で暗号化を省略する設計になっている。
午前I の解答・解説を見る
正解: ア)
解説:
- ア)正解。5Gコアネットワークは、4Gまでの専用ハードウェア機器中心の構成から、仮想化・コンテナ技術を活用したSBA(Service Based Architecture)へ移行し、各ネットワーク機能(NF)がAPI経由で連携する構成に変わった。
- イ)不正解。5Gは「ネットワークスライシング」により、用途(IoT向け、高速大容量、超低遅延等)ごとに論理的に分割された仮想ネットワークを1つの物理基盤上に構成できる点が特徴であり、記述は逆である。
- ウ)不正解。5Gでは認証プロトコルやSUPI暗号化など、4Gから強化されたセキュリティ機構が導入されている。
- エ)不正解。5Gは低遅延を実現しつつも暗号化を省略する設計ではなく、むしろ加入者識別子の暗号化などプライバシー保護が強化されている。
午前II問題
5Gネットワークにおける「ネットワークスライシング」がもたらすセキュリティ上の考慮点として、最も適切なものはどれか。
ア)ネットワークスライシングにより全ての通信が単一のセキュリティポリシーで一元管理されるため、個別スライスごとのリスク評価は不要になる。
イ)複数のスライスが同一の物理インフラ・仮想化基盤を共有するため、あるスライスへの侵害が分離不備によって他のスライスに波及する「スライス間分離」の脆弱性リスクがある。
ウ)ネットワークスライシングは物理的に完全に独立した回線を用いるため、論理的な分離設定の不備によるリスクは存在しない。
エ)ネットワークスライシングは暗号化通信のみを対象とした技術であり、認証機構とは無関係である。
午前II の解答・解説を見る
正解: イ)
解説:
- ア)不正解。スライスごとに用途(重要インフラ制御、一般消費者向け等)やリスクレベルが異なるため、スライスごとの個別リスク評価とセキュリティポリシーが必要である。
- イ)正解。ネットワークスライシングは共通の物理インフラ・仮想化基盤(NFV基盤)上に論理的に分離した複数のスライスを構成する技術であり、ハイパーバイザやオーケストレーション層の脆弱性、設定不備によって、あるスライスから別のスライスへ侵害が波及する「スライス間分離不備」がセキュリティ上の重要な懸念事項となる。
- ウ)不正解。スライシングは論理的な分離技術であり、物理的に独立した回線を用いるわけではないため、分離設定の不備はリスクとして存在する。
- エ)不正解。スライシングはネットワークリソースの論理分割技術であり、認証機構(SUPI保護等)とも密接に関連する。
午後問題
通信キャリアG社では、5Gネットワークスライシングを用いて、一般消費者向けスライスSと、工場の産業用IoT機器向けスライスTを同一の物理基盤上に構築している。ある監査で、スライスSとスライスTが共通のオーケストレーション基盤(MANO: Management and Orchestration)で管理されており、オーケストレーション基盤の管理者権限を持つアカウントが両スライスの設定変更権限を保有していることが判明した。監査担当者は「オーケストレーション基盤が侵害された場合、産業用IoT機器向けスライスTにも影響が及ぶ可能性がある」と指摘した。
設問1
この構成における最大のセキュリティリスクを、スライシングの技術的特徴を踏まえて40字以内で述べよ。
設問1の解答・解説を見る
正解例: オーケストレーション基盤が共通のため、侵害時に一般向けスライスから産業用IoTスライスへ影響が波及するリスク。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 共通基盤への言及 | オーケストレーション(MANO)基盤の共有という構造 | 6点 |
| 波及リスク | スライス間での侵害波及・分離不備 | 6点 |
| 影響の重大性 | 産業用IoT(重要インフラ相当)への影響という具体性 | 3点 |
複数スライスが論理的に分離されていても、管理・制御を担うオーケストレーション層が単一障害点になり得るという、ネットワークスライシング特有の構造的リスクを的確に指摘できるかがポイントとなる。
設問2
このリスクを軽減するためにG社が実施すべき対策を、権限管理とスライス設計の両観点からそれぞれ30字以内で述べよ。
設問2の解答・解説を見る
正解例:
権限管理:スライスごとに管理権限を分離し最小権限の原則を適用する。
スライス設計:重要度の高いスライスは専用リソースまたは強固な分離ポリシーで構成する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 権限管理の対策 | 管理権限のスライス別分離・最小権限の原則 | 8点 |
| スライス設計の対策 | 重要スライスの分離強化・専用リソース割当 | 7点 |
オーケストレーション基盤の管理者アカウントをスライスごとに分離し、必要な範囲のみに権限を限定する「最小権限の原則」の適用に加え、産業用IoTのような重要度の高いスライスには、より強固なアイソレーション(専用ハードウェアや厳格なアクセス制御)を適用することが望ましい。
重要キーワード
| 用語 | 説明 |
|---|---|
| SBA(Service Based Architecture) | 5Gコアネットワークの各機能をAPI連携するサービス単位で構成するアーキテクチャ |
| ネットワークスライシング | 単一の物理インフラ上に用途別の論理的な仮想ネットワークを複数構成する技術 |
| SUPI(Subscription Permanent Identifier) | 5Gにおける加入者永続識別子。無線区間では暗号化(SUCI化)されて送信されプライバシーを保護 |
| MANO(Management and Orchestration) | ネットワークスライスや仮想化リソースを管理・オーケストレーションする基盤 |
| NFV(Network Functions Virtualization) | ネットワーク機能を汎用サーバ上で仮想化する技術。5Gコアの基盤技術の一つ |
| ゼロトラスト | スライス間・機能間の通信であっても暗黙に信頼せず検証する5Gセキュリティ設計の考え方 |
まとめ
- 午前I視点: 5GがSBA・仮想化技術を基盤とし、4Gから大きくアーキテクチャが変化した点を押さえる
- 午前II視点: ネットワークスライシングが論理分離技術であり、共通基盤ゆえの分離不備リスクを内包する点を正確に理解する
- 午後視点: オーケストレーション基盤の共有がもたらす波及リスクを見抜き、権限分離とスライス設計の両面から対策を論述できるようにする