科技議題

首頁> 科技議題 - 智慧科技> 英國電信業供應鏈審查報告
英國電信業供應鏈審查報告 UK Telecoms Supply Chain Review Report
2019/07
Department for Digital, Culture, Media & Sport (DCMS), UK
https://assets.publishing.service.gov.uk/government/uploads/system/uploads/attachment_data/file/819469/CCS001_CCS0719559014-001_Telecoms_Security_and_Resilience_Accessible.pdf
電信網路安全是英國政府最重要的議題之一,政府冀望在2025年讓1500萬處所擁有全光纖網路,2027年主要人口都可享用5G寬頻網路,2033年全國全光纖網路能達到全面覆蓋率,同時希望英國能成為全球5G的領導者。若要實現此願景並享受數位連線所帶來的社會與經濟效益,則必須建立在值得信賴的基礎建設彈性與安全性之上。因此英國文化媒體暨體育部針對英國電信供應鏈展開檢討,早在2018年底便開始啟動電信供應鏈審查(The Telecoms Supply Chain Review),在安全、服務品質、經濟與策略性考量下,建立以實證為基礎的電信產業供應鏈政策架構。
5G是次世代行動技術中最受矚目的技術,除了讓資料傳輸速度更快、更值得信賴以外,更能減少傳輸延遲,也能夠支援更大量的機器對機器通訊,因此可以廣泛應用在各產業而帶來龐大的經濟效益。第一波的5G通訊將專注在提升固網及行動網的寬頻服務,特別是在人口稠密地區。然而,5G的基礎建設與過去3G、4G有所不同,主要差別在於透過平台將網路功能虛擬化(Network Function Virtualization, NFV)。為使不同的NFV獨立運作且運作順暢,必須利用軟體管理與協調流程(Management and Orchestration, MANO)保障其安全性與彈性。而且為了更接近行動網路的使用者,核心功能將由過去的集中位置改成邊緣(edge),以減少傳輸延遲,因而增加不少安全上的疑慮,也衍生出獨立組網(Standalone, SA)與非獨立組(Non-standalone, NSA)兩種不同的部署模式。英國未來數年內應該會以過去4G的既有基礎,採取NSA的模式來部署第一階段的5G。
儘管目前英國的光纖覆蓋率只有8%,但是光纖到用戶所在地(Fibre to the Premise, FTTP)的全光纖網路,將是引領固網服務邁向品質與可靠度的手段。若要在2025年達成政策目標,必須靠消費者與企業將家用及營業用網路移到光纖網路,仰賴既有的類似服務提供者Openreach及KCOM的基礎建設,長期的目標則是希望提供多元網路,讓使用者可以自由切換。但是固網在不同網路與FTTP之間的切換不如行動網路來得容易,須要工程師與設備的配合才行,因此衍生不同面向的風險。
基於5G的技術特性使然,特別容易遭受資安的考驗,英國電信網就曾分別在2017年與2018年底遭到俄羅斯與中國APT10駭客組織攻擊,英國國家網路安全中心特別提出電信供應鏈的4大風險:過度依賴任一服務供應商將危及國家自主權、設備品質不良或軟體開發不佳導致的資安危機、電信供應商利用後門竊取敏感資料、允許管理員存取或遠端存取產生的資安風險。

在經濟面的風險方面,最主要是來自電信設備商過於集中在少數市場主力,包括華為、易利信、諾基亞等,特別是華為,無論在固網及行動網都有近半的市占率,分別為44%與35%。由於研發設備投資門檻高、經濟規模發揮的效應、競爭激烈、轉換成本高、過去的記錄與全球關係的經營、國家政策的結構性因素,使得進入障礙高而導致市場過度集中,政策的介入或許能建立一個穩健的安全架構。審查報告建議安全架構應包含3大要素:
1. 共同制定新的電信資安要求(Telecoms Security Requirements, TSR):提高安全門檻,由英國政府與通訊管理局(Ofcom)負責監督。
2. 強化電信安全的法規架構:第1階段由通訊管理局在現有的法規架構下,更密切與設備商遵循TSR,第2階段強化通訊管理局權責,強力監督與調查違規行為,鼓勵設備商參與通訊管理局主辦之情報威脅滲透測試計畫(Threat Intelligence-led Penetration Testing Scheme, TBEST)。
3. 由所有供應商共同管理風險:藉由採購及合約管理約束所有供應商遵守TSR,電信業者在政府支持下與設備商密切合作,確保設備、系統與軟體的安全測試,並支援現行驗證協議,最後針對有資安疑慮之設備商進行額外管控。

為確保供應鏈更多元、更永續且更具競爭力,政府必須發展一套多元目標策略,支持產業政策、提供進入市場與成長的誘因,使得網路中所有參與者在成長中保有安全與修復能力,策略建議包括:
1. 市場設計與研發補助:由未來電信基礎建設審查(Future Telecoms Infrastructure Review, FTIR)訂定5G市場擴充的政策配套,同時包括政府投入2億英鎊在5G測試台與試驗計畫,以及23億英鎊的產業策略基金(Industrial Strategy Challenge Fund)及國家安全策略投資基金(National Security Strategic Investment Fund)等公共基金的投資。
2. 為市場新進者刺激需求、降低風險:除了前述FTIR的垂直整合以開發新的商業模式以外,下游市場的成長也能創造更多商機,政府也能以採購決策增加購買力。
3. 吸引市場玩家進入英國市場:例如低公司稅等誘因、穩定的法規體制、人才與勞動力提供等機制。
張國鈞
英文