Leave Your Message
Turkcell évalue la capacité de son réseau mobile à résister aux attaques d'ordinateurs quantiques.
Nouvelles

Turkcell évalue la capacité de son réseau mobile à résister aux attaques d'ordinateurs quantiques.

2026-03-04

L'émergence des ordinateurs quantiques représente une menace importante pour les systèmes cryptographiques traditionnels, notamment pour les réseaux de liaison mobile. Ces réseaux acheminent l'ensemble du trafic entre les antennes-relais et les réseaux centraux mobiles. Du fait de leur éloignement et de la présence fréquente de données sensibles, ils constituent des cibles privilégiées pour les cyberattaques. Un aspect crucial des réseaux mobiles réside dans la nécessité d'une distribution temporelle précise. Récemment, l'impact sur la sécurité et l'impératif de protéger les informations temporelles ont été abordés dans [1].

L'approche novatrice de Turkcell en matière de réseaux durcis sur le terrain et à sécurité quantique

Pour une précision optimale, Turkcell combine les informations temporelles de deux protocoles distincts (PTP et SyncE) au sein de son réseau. Cette combinaison garantit une grande précision temporelle, mais expose chaque protocole à des menaces ciblées. Ce risque peut être atténué par un chiffrement avancé, protégeant ainsi ces protocoles contre l'écoute clandestine et la manipulation.

Turkcell a été pionnière dans le secteur en étant la première à confirmer l'exactitude de la distribution temporelle du réseau tout en utilisant une protection quantique pour les données des utilisateurs et tous les protocoles impliqués.

Mars 2025 : En collaboration avec Réseau JuniperTurkcell a validé la capacité de son réseau à se protéger contre les menaces quantiques tout en maintenant les normes de qualité les plus élevées pour la distribution du temps, sur lesquelles reposent les réseaux mobiles.

La solution consistait à utiliser le protocole MACsec (Media Access Control Security) pour sécuriser l'ensemble du trafic réseau, y compris les données, les protocoles PTP et SyncE. De plus, la validation s'appuyait sur des clés QKD générées par IDQ afin d'exécuter MACsec en mode de sécurité quantique.

La validation s'est déroulée en deux phases. Dans un premier temps, un système de gestion de clés (KMS) virtualisé a généré des clés cryptographiques transmises à deux routeurs Cloud Metro Juniper Networks™ ACX7100 déployés sur le terrain (en tant que nœuds de réseau) via une API REST ETSI-014 standard. L'ensemble du trafic était protégé par MACsec et la précision de la synchronisation était mesurée. Dans un second temps, le KMS virtuel a été remplacé par le système QKD d'IDQ, fournissant des clés QKD protégées contre l'informatique quantique et une protection des données renforcée par IPsec. La validation s'est poursuivie par la simulation de scénarios de défaillance affectant la distribution des clés et par des tests de résilience face aux pannes réseau.

Cette preuve de concept a démontré que les données et le réseau de synchronisation critique peuvent être efficacement protégés contre les attaques quantiques grâce à MACsec, sans altérer la précision des informations temporelles. De plus, même en cas de déconnexion de la gestion des clés, la synchronisation est restée opérationnelle. Ce test a démontré que le réseau de Turkcell est bien positionné pour adopter progressivement des technologies de cybersécurité critiques résistantes aux attaques quantiques, grâce à des équipements déployés sur le terrain.

 Comprendre la menace

Les ordinateurs quantiques peuvent résoudre des problèmes mathématiques complexes bien plus efficacement que les ordinateurs classiques, rendant obsolètes de nombreuses méthodes de chiffrement actuelles. Ceci est particulièrement préoccupant pour les réseaux de liaison mobile, essentiels au trafic de données critiques. Outre la protection du trafic de données, une vulnérabilité spécifique réside dans le sous-système de synchronisation temporelle de ces réseaux. Une synchronisation temporelle précise est indispensable aux fonctions de mobilité telles que les transferts d'appels et la transmission de données. Toute manipulation peut entraîner de graves conséquences, notamment :

  • Augmentation de la latence et déconnexions : Les utilisateurs peuvent subir des retards ou des interruptions de service.
  • Pertes financières pour les entreprises : Les entreprises qui dépendent des réseaux mobiles pourraient subir une baisse de productivité et des revers financiers en raison des perturbations.
  • Perte de confiance : Des problèmes fréquents peuvent éroder la confiance des utilisateurs dans la fiabilité et la sécurité des services mobiles.

Types d'attaques

Les réseaux mobiles sont confrontés à diverses menaces, notamment les attaques par usurpation d'identité, où des adversaires envoient de faux signaux de synchronisation pour déstabiliser le réseau. Cela peut entraîner :

  • Interruptions de service : Un mauvais alignement avec le réseau peut entraîner des coupures d'appel ou des échecs de transmission de données.
  • Divulgation de la localisation : La manipulation des signaux de synchronisation peut révéler la localisation des utilisateurs, permettant ainsi un accès non autorisé à des informations sensibles.
  • Instabilité du réseau : Une synchronisation inexacte peut déclencher des défaillances en cascade, affectant simultanément plusieurs utilisateurs.

Atténuer le risque

Pour se prémunir contre ces vulnérabilités, les opérateurs mobiles mettent en œuvre des mesures de sécurité robustes protégeant les données et la synchronisation. Une approche innovante utilise MACsec, un protocole de chiffrement AES256 résistant aux attaques quantiques, pour protéger les données. MACsec est une technologie de sécurité standard employée dans les réseaux Ethernet afin de garantir la confidentialité, l'intégrité et l'authenticité des données transmises sur le support physique. MACsec est défini par la norme IEEE 802.1AE. En implémentant AES directement dans le silicium, les équipements réseau peuvent décharger les tâches cryptographiques du logiciel, permettant ainsi le chiffrement des données et du trafic de synchronisation avec une haute précision temporelle. MACsec protège contre :

  • Écoutes téléphoniques passives
  • Usurpation d'adresse MAC
  • Attaques de l'homme du milieu
  • Attaques par déni de service (DoS) multiples

Phase 1 de validation de principe

Synchronisation et chemin des données :

Turkcell a validé la capacité des routeurs Juniper ACX7100 déployés sur le terrain à sécuriser le trafic de données et de synchronisation face aux attaques d'ordinateurs quantiques. Pour ce faire, Turkcell a utilisé une source de synchronisation en service afin de transmettre les informations temporelles entre deux routeurs Juniper ACX7100 déployés sur le terrain (zone verte), via un routeur universel Juniper Networks™ MX304, puis vers un appareil de mesure de synchronisation Calnex Sentinel situé dans le laboratoire Turkcell (zone bleue).

Scénarios d'utilisation 

Dans le premier scénario, la liaison entre les deux ACX7100 a été configurée sans chiffrement supplémentaire et surveillée afin d'évaluer le trafic de données et la qualité de la synchronisation. Les résultats de ce scénario ont servi de référence pour les autres scénarios.

Chiffre 1Phase –1, scénario 1

Dans le second scénario, le protocole MACsec statique a été activé et surveillé de la même manière. Aucune différence de performance n'a été observée au niveau du trafic de données et de la qualité de la synchronisation.

Figure 2Phase –1, scénario 2

Le troisième scénario impliquait une application supplémentaire développée par Juniper Networks, grâce à l'innovation Juniper® Beyond Labs, pour permettre des VPN MACsec à sécurité quantique avec Crypto Agility. Cette application récupère régulièrement des clés auprès d'une source de gestion de clés externe et renouvelle fréquemment les clés utilisées pour chiffrer la liaison via MACsec. Afin de simplifier la logistique, les équipements ACX ont été configurés pour ingérer les clés depuis un serveur virtuel. ETSI GS QKD 014 v1.1.1 – Implémentation de référence Simulation de la distribution de clés par des dispositifs QKD. Comme dans le second scénario, aucune différence de performance n'a été observée au niveau du trafic de données et de la qualité de la synchronisation par rapport au test de référence.

 

Figure 3Phase –1, scénario 3

Les données recueillies lors de cette première phase montrent que les données et le plan de synchronisation (PTP et SyncE) peuvent être protégés simultanément grâce au déploiement d'ACX7100 avec MACsec. De plus, elles ont validé le fait qu'une protection renforcée avec MACsec résistant aux attaques quantiques peut être déployée progressivement sans impacter le trafic de données et de synchronisation.

Phase 2 de validation de principe

Dans le cadre d'un premier test de la deuxième phase, l'intégration IPsec sécurisée contre les attaques quantiques avec les dispositifs QKD d'IDQ a été validée entre deux SRX 1500. Le dispositif était complété par deux ACX assurant le transport IP. Le trafic IP entre les sites du VRF a permis de vérifier la connectivité.

La solution IPsec de Juniper exploite des entités de gestion de clés virtuelles et/ou physiques pour renforcer les protocoles d'échange de clés Internet (IKE) existants grâce à un secret (clé) supplémentaire, conformément à la norme RFC 8784. Cette solution combine des algorithmes classiques robustes avec des algorithmes résistants à l'informatique quantique grâce à des solutions de gestion de clés interchangeables.

La configuration a confirmé que Juniper Networks™ SRX1500 Pare-feu fournit des services IPsec à sécurité quantique entièrement compatibles avec les dispositifs QKD d'IDQ.

Figure 4Phase –2, scénario 1

Dans le cadre de cette phase, le deuxième scénario validé consistait à utiliser IPsec résistant aux attaques quantiques sur MACsec résistant aux attaques quantiques. Cette solution a permis aux opérateurs de réseau de combiner les capacités des VPN MACsec et IPsec déployés, les protégeant ainsi contre les menaces de l'ère post-quantique.

Pour couvrir ce cas de test, une paire d'ACX7100 a été déployée dans les laboratoires de Turkcell, à proximité des dispositifs QKD d'IDQ. De plus, Juniper Srx1 500 pare-feu ont été utilisés dans cette configuration. Tous les équipements SRX et ACX demandaient des clés QKD à la même paire d'équipements IDQ QKD. Comme lors de la phase 1, un dispositif de mesure de synchronisation Calnex Sentinel a été utilisé pour valider le trafic de données et la qualité de la synchronisation. Aucune différence de performance n'a été observée au niveau du trafic de données et de la qualité de la synchronisation par rapport à la phase 1.

Figure 5Phase –2, scénario 2

Résultats 

L'architecture de solution crypto-agile a permis à Turkcell de passer d'une gestion de clés par émulation QKD virtuelle à une distribution de clés quantique (QKD) sans aucune mise à niveau logicielle. Grâce au système QKD d'IDQ, la sécurité de la solution est devenue véritablement résistante aux attaques quantiques. Ceci démontre que les solutions, où les entités de gestion de clés physiques et virtuelles sont distinctes de l'infrastructure réseau existante, peuvent se reconfigurer facilement à tout moment si une méthode de distribution de clés devient vulnérable ou obsolète. De plus, l'évolution des normes ou des réglementations gouvernementales peut imposer le déploiement d'entités de gestion de clés spécifiques. Par conséquent, une crypto-agilité qui n'affecte pas la disponibilité du service VPN est essentielle. En résumé, les données recueillies confirment que les protocoles IPsec et MACsec résistants aux attaques quantiques fonctionnent de concert. La crypto-agilité a également été validée par la configuration des sources de gestion de clés, de l'implémentation de référence de la phase 1 vers de véritables dispositifs QKD lors de la phase 2, sans aucune mise à niveau en service. En bref : les technologies IPsec et MACsec avec une protection contre les attaques quantiques renforcée.

Conclusion

La synchronisation temporelle précise est cruciale pour le bon fonctionnement des réseaux mobiles. Face à la menace croissante des ordinateurs quantiques, il est essentiel que les opérateurs adoptent des stratégies globales visant à améliorer la précision de la synchronisation tout en se protégeant contre les attaques malveillantes. En priorisant ces mesures, les réseaux mobiles peuvent maintenir des services fiables, protéger les données des utilisateurs et garantir leur intégrité opérationnelle face aux futures cybermenaces. Alors que le secteur évolue vers des mesures de sécurité résistantes à l'informatique quantique, les initiatives proactives telles que celles entreprises par Turkcell servent de modèle aux autres acteurs des télécommunications.