Новости про есим

GSMA описала усиленную изоляцию приложений внутри eUICC

Модуль SGP.27 добавляет защитные границы между приложениями, профилями операторов и системными функциями eUICC. Разбираем, что это меняет и чего документ не гарантирует.

Защищённый электронный модуль с изолированными отсеками для цифровых приложений
Защищённый электронный модуль с изолированными отсеками для цифровых приложений

Зачем eUICC понадобилась дополнительная защита

1 сентября GSMA опубликовала разъяснение о модуле профиля защиты SGP.27 для изоляции приложений в eUICC. По мере того как один защищённый элемент хранит приложения, сервисы и профили разных участников, одной предварительной проверки программ становится недостаточно для всех современных сценариев.

Новый модуль дополняет существующие требования защитным уровнем внутри самой платформы. Его задача — ограничить последствия ошибки или вредоносного поведения приложения, даже если оно не полностью соблюдает ожидаемые правила безопасности.

Как работает принцип O.ISOLATION

Центральное требование GSMA называется O.ISOLATION. Приложение должно оставаться в разрешённых границах и не получать доступ к данным другого операторского профиля, защищённым ресурсам платформы или содержимому за пределами своего функционального пространства.

Доступ между такими зонами допускается только через явно предусмотренные интерфейсы. GSMA относит к учитываемым угрозам обход контроля доступа, несанкционированное выполнение кода, изменение поведения приложения и попытки перейти через границу профиля.

Что это даёт производителям и операторам

Производителям eUICC модуль задаёт проверяемую основу для реализации защитных механизмов во время работы приложений. Это помогает подтверждать разделение между операторскими профилями, системными функциями и другими областями защищённого элемента при оценке по Common Criteria или EUCC.

Для операторов подход снижает риск того, что приложение другого участника затронет учётные данные, сведения об абоненте или функции профиля. При этом оператор по-прежнему отвечает за безопасность приложений внутри собственного профиля.

Чего публикация не подтверждает

Единственный официальный источник описывает архитектурные требования, но не перечисляет уже сертифицированные eUICC, устройства или операторские внедрения. Он также не сообщает сроки, в которые новый уровень защиты появится в потребительских смартфонах и IoT-оборудовании.

eSIM.press не проводила аудит реализации SGP.27 и не проверяла устойчивость конкретного чипа к атакам. Подтверждены назначение модуля и заявленная GSMA модель изоляции; фактическая защищённость зависит от реализации, сертификации и корректной настройки всей платформы.

Источники