3GPP ISAC 安全與隱私研究啟動 (2026.05.15)
3GPP ISAC 安全與隱私研究啟動
SA3 以 TR 33.777 接手感測資料保護議題,將 ISAC 列入 6G 安全藍圖主軸
一、前言
整合感測與通訊 (Integrated Sensing and Communication, ISAC) 將相同的無線資源同時用於通訊與環境感知,這項設計在提升頻譜效率的同時,也引入了一類過去行動網路鮮少正面處理的資料:感測結果。感測結果可能涵蓋人員位置、移動軌跡、肢體動作甚至生理特徵,敏感程度遠高於傳統使用者面流量。前幾期週報已從服務需求 (TS 22.137 [3])、Stage 2 系統架構 (SA WG2 TR 23.700-14)、RAN1 波形與通道模型等不同層面追蹤進度,本週則聚焦於另一條相對冷門但日益急迫的標準化軌道:第三代合作夥伴計畫 (3GPP) 服務與系統工作群組第 3 子群 (SA3) 的安全與隱私研究 [4]。
本週的觀察起點是 SA3 啟動的 TR 33.777 「Study on Security and Privacy Aspects of Integrated Sensing and Communication」 V0.5.0 (2026 年 4 月版本) [1]。與此同步,歐洲電信標準協會 (ETSI) 產業規範組 ISAC (Industry Specification Group, ISG ISAC) 於 2026 年 2 月發布 GR ISC 004 [5],將 6G ISAC 的安全、隱私、可信度與永續議題彙整為 19 項關鍵議題 (其中 15 項屬安全與隱私)。兩條軌道幾乎同步推進,意謂 ISAC 安全議題已從學術討論進入國際標準的體系化階段。本報導將沿 SA3 工作脈絡,盤點當前的威脅模型、與 SA2 架構研究的分工,以及對 6G 第一版規範可能造成的設計影響。
二、版本時程表
為避免將 SA3 ISAC 安全研究的進度與既有 SA1/SA2/RAN1 工作混為一談,下表彙整本主題涉及的官方文件與當前階段。時程節點皆以 3GPP 與 ETSI 官方公告為準,未公告者以「依官方公告」帶過,不臆測凍結日期。
|
工作項目 |
文件編號 / 版本 |
目前階段 |
時程 |
|
SA3 ISAC 安全與隱私研究 |
TR 33.777 V0.5.0 |
進行中 |
最新版本 V0.5.0 於 2026-04 釋出 (SA3#127) |
|
SA1 ISAC 用例與功能需求 |
TR 22.837 |
已凍結 (Rel-19) |
已完成 |
|
SA1 ISAC 服務需求 (Stage 1) |
TS 22.137 |
已凍結 (Rel-19) |
已完成 |
|
ETSI ISG ISAC 安全/隱私/永續 |
GR ISC 004 V1.1.1 |
已發布 |
2026-02 公開發布 |
由表中可見,SA1 已先行完成需求面的鋪墊,TR 22.837 [2] 在功能需求章節已點出加密、完整性保護、歐盟一般資料保護規則 (General Data Protection Regulation, GDPR) 遵循、與授權等潛在要求;但這些都僅止於需求宣告,具體機制設計則由 SA3 接力。相對而言,ETSI 在 2026 年 2 月的發布動作意謂歐洲產業界對 ISAC 安全議題的優先序高於部分 3GPP 內部觀點,這也構成 SA3 後續工作的外部參考。
三、官方定位
SA3 是 3GPP 內部專責安全與隱私架構的工作群組 [4],與 SA2 系統架構、RAN1 物理層平行運作。在 Release 20 同時兼負 5G-Advanced 完善與 6G 預備的雙重任務下,SA3 將安全工作切為三條彼此交織的脈絡:世代獨立議題 (例如零信任 Zero Trust 與後量子密碼學 Post-Quantum Cryptography, PQC)、6G 基線連線安全、以及超越連線的新能力安全 [6]。ISAC 與人工智慧 (AI)、網路曝露 (Network Exposure)、資料框架 (Data Frameworks) 並列為超越連線新能力的四大安全議題,此分類依據 Ericsson 安全標準資深專家於 2026 年 4 月底的公開撰文 [6](注:因網路存取限制,本文無法直接驗證原文細節,以公開摘要與 SA3 文件相互佐證)。
TR 33.777 [1] 的研究範圍可歸納為三項工作。首先,辨識 ISAC 特有的安全與隱私威脅,涵蓋感測訊號被竊聽、感測結果被未授權揭露、以及感測能力被冒用等情境。其次,研擬保護感測資料的機制,包含對感測會話的鑑別、感測結果在儲存與傳輸過程的機密性與完整性、以及對感測能力的存取控制。第三,確保感測結果僅由授權的服務消費者取得 [1],此要求與 SA1 在 TS 22.137 [3] 中提出的授權需求形成對應。
在此基礎上,平衡視角值得強調。SA3 官方流程上仍處於關鍵議題 (Key Issues) 蒐集與解決方案 (Solutions) 累積階段;而學術界與業界先行研究 (例如 arXiv 2405.01742 [7] 與 arXiv 2511.16316 [8]) 則已提出較完整的威脅模型與機制建議。兩者並非彼此衝突,反而構成標準化常見的分工:學術提案先行探路,TR 階段彙整篩選,最終由 TS 規格定案。本週報導引用學術文獻時皆會明確標示其屬學術提案,尚未經 3GPP 採納。
四、物理層 (RAN) — 感測訊號的暴露面
4.1 ISAC 與傳統通訊的安全模型差異
ISAC 的物理層特性使其安全模型與傳統通訊明顯不同,這項差異是 SA3 必須從頭重審威脅模型的根本理由。傳統行動網路的機密性保護建立在對承載 (payload) 的加密上:即使攻擊者截獲訊框,只要無金鑰就無法還原內容。然而 ISAC 的感測資訊並非寫在承載裡,而是內含於回波訊號的時延、都卜勒與角度等實體量測之中。換言之,攻擊者只需在合法接收範圍內截獲 ISAC 訊號,即可推估目標位置、移動軌跡甚至人員的活動樣態,繞過了傳統依賴金鑰交換的機密性防線。
此一現象由學術界於 STRIDE 與 LINDDUN 雙威脅模型分析中明確指出 [7](學術提案,尚未經 3GPP 採納)。需留意的是,[7] 所分析的 STRIDE/LINDDUN 威脅係針對其自行提出的 JCAS 架構,而非直接應用於 3GPP TR 33.777 的現行架構;其論證已被多份產業與標準化文獻援引作為背景參考。
4.2 三域威脅模型與 RAN1 的設計責任
較新的學術文獻 arXiv 2511.16316 [8](學術提案,尚未經 3GPP 採納)將 ISAC 的攻擊面切為三個交互作用的域:
實體層 (Physical-layer) 域 處理空中訊號的產生、傳播與接收,攻擊形式包含訊號欺騙與干擾;通訊協定層 (Protocol) 域 涵蓋既有密碼協定,但這些協定無法偵測較低層發生的攻擊;網實整合層 (Cyber-physical) 域 則處理感測器與致動器之間的回饋迴路,若被操弄將誤導感測決策。三域威脅模型對應到 3GPP 既有的層次結構:實體層威脅須由 RAN1 在感測訊號設計階段納入考量,無法僅靠上層加密補救。
對應到實際規範,ETSI GR ISC 004 [5] 整理出 19 項關鍵議題,其中 15 項涉及安全與隱私,包含未經授權的感測、感測資料保密性、人員隱私、以及 AI 處理感測資料的安全性等類別。文件特別指出,被感測者通常無法察覺自己正被感測,亦無管道表示同意或退出(unawareness 與 unintervenability),這對既有以使用者授權為基礎的 5G 安全模型構成根本挑戰。由此可見,物理層的安全工作不僅是 RAN1 內部議題,也是 SA3 在威脅建模時必須引用的素材;兩個工作群組的協同將決定感測訊號是否在 Release 20 即引入額外的保護機制。
五、架構層 (SA) — SA3 與 SA2 的協同分工
5.1 TR 33.777 與 TR 23.700-14 的對接
在架構層面,SA3 的 TR 33.777 [1] 與 SA2 的 TR 23.700-14 緊密耦合。SA2 負責定義感測會話、感測功能模組與資料路徑,SA3 則補上對應的安全控制:實體間相互鑑別、感測能力授權、感測會話金鑰建立、以及感測資料對外暴露時的存取控制與稽核。對於 SA2 已浮現的爭議,例如低延遲量測是否走獨立感測資料路徑、匯總後事件是否經網路曝露功能 (Network Exposure Function, NEF) 對外開放,SA3 將從各路徑的威脅暴露面提供安全分析,作為架構選擇的另一條判斷依據。
5.2 SPCTM 與同意管理的學術提案
學術界 arXiv 2405.01742 [7] 提出名為「感測政策、同意與透明性管理 (Sensing Policy, Consent and Transparency Management, SPCTM)」的網路功能,作為 5G 核心網中央化的感測存取控制元件,並建議在 NEF 增設揭露日誌 (DISCLOSURE_LOG) 以符合 GDPR 的透明性義務。此一命名與機制為學術提案,尚未經 3GPP 採納,最終命名以 TR 33.777 與 TR 23.700-14 後續版本為準。
值得留意的是,SPCTM 的設計理念與 SA3 當前研究方向高度契合:將原本散落於各介面的感測政策決策集中至單一網元,便於稽核與一致性控制;但代價是該網元成為新的攻擊面,反過來需要更嚴格的鑑別與韌性設計。
5.3 同意管理在 ISAC 的特殊困難
同意管理在 ISAC 場景特別棘手,這項困難在 SA2、SA3 與 ETSI 三條軌道都被獨立指出。傳統 GDPR 框架預設資料主體可表達同意,但 ISAC 的感測目標可能是路人、車輛甚至未連網的物件,這些對象既無管道也無動機提供事前同意 [5][7]。SA3 的研究將須在「合法目的 (legitimate interest)」、公共安全例外、與使用者選擇退出機制三者之間尋求平衡,且不同司法管轄區的法律基礎差異將進一步增加設計複雜度。
Ericsson 業界撰文 [6] 點出 ISAC 與既有行動網路服務在隱私特性上的一項關鍵差異:感測可能在沒有任何裝置存在的情況下揭露關於人或物的資訊,使其隱私特性與傳統行動服務有本質性的不同。此論點與 ETSI GR ISC 004 [5] 對 Type B 感測目標(無連網裝置之人員)的分析一致,可相互佐證。
六、展望
從本週的進展可歸納三項觀察:
第一,SA3 ISAC 安全研究已從零星討論進入正式 TR 階段,TR 33.777 V0.5.0 [1] 標誌著感測資料保護被明確列入 6G 安全藍圖的起點,解決方案章節正持續累積中(截至 SA3#127 共歷經六次會議版本迭代)。
第二,威脅模型必須涵蓋傳統未曾正面處理的情境,包括物理層的被動推論與感測目標非自願暴露;相關威脅分類已在學術 [7][8] 與 ETSI [5] 兩條獨立軌道上達成大致共識,為 SA3 後續工作提供了有效的先期參考。
第三,SA3 與 SA2 的協同分工將決定感測政策與同意管理機制最終由哪個網元集中承擔,這項選擇會反向影響感測會話的訊號流與計費介面設計。
下一階段值得追蹤的方向包含:TR 33.777 後續版本是否採納類似 SPCTM 的集中式控制設計、SA3 與 SA2 在感測資料對外開放介面的安全與隱私需求對齊、以及後量子密碼學應用於 ISAC 感測訊號保護的可行性。就此而言,Ericsson 業界撰文 [6] 指出,PQC 與 ISAC 安全機制雖分屬不同議題軌道(前者為世代獨立議題,後者為超越連線新能力),但均預計在 6G 第一個 3GPP Release 中落地。若兩者如期推進,ISAC 在 6G Day 1 將不僅是功能性的「會感測」,在安全設計上也將從一開始即面對後量子威脅情境。本報導將於 TR 33.777 進入下一版本或 SA2 公布感測資料介面安全章節時,另立專題追蹤具體變化。
資料來源
[1] 3GPP TR 33.777 V0.2.0 (2025-10):Study on Security and Privacy Aspects of Integrated Sensing and Communication,SA3 ISAC 安全與隱私研究主文件。 https://www.3gpp.org/DynaReport/33777.htm
[2] 3GPP TR 22.837:ISAC 使用情境與功能需求,含安全、隱私、授權與計費等潛在需求章節。 https://www.3gpp.org/DynaReport/22837.htm
[3] 3GPP TS 22.137:ISAC 服務需求 (Stage 1),定義感測 KPI、感測發射端與接收端角色。 https://www.3gpp.org/DynaReport/22137.htm
[4] 3GPP SA WG3 工作群組首頁,安全與隱私架構主責單位,主要會議紀錄與工作項目入口。 https://www.3gpp.org/3gpp-groups/service-system-aspects-sa/sa-wg3
[5] ETSI GR ISC 004 V1.1.1 (2026-02):Integrated Sensing and Communications (ISAC); Security, Privacy, Trustworthiness and Sustainability for 6G ISAC,含 15 項安全與隱私關鍵議題。 https://www.etsi.org/deliver/etsi_gr/ISC/001_099/004/01.01.01_60/gr_ISC004v010101p.pdf
[6] Ericsson Blog (2026-04-28),作者 Vesa Lehtovirta:Designing 6G security — key topics shaping the next generation,業界對 SA3 6G 安全四大主軸的整理。 https://www.ericsson.com/en/blog/2026/4/6g-security-key-topics-sa3
[7] arXiv 2405.01742 (2024-05;學術提案,尚未經 3GPP 採納):Addressing Privacy Concerns in Joint Communication and Sensing for 6G Networks: Challenges and Prospects,提出 SPCTM 概念與 STRIDE / LINDDUN 雙威脅模型分析。 https://arxiv.org/abs/2405.01742
[8] arXiv 2511.16316 (2025-11;學術提案,尚未經 3GPP 採納):Multi-Domain Security for 6G ISAC: Challenges and Opportunities in Transportation,提出實體層、通訊協定層、網實整合層三域威脅模型。 https://arxiv.org/abs/2511.16316

