Open RANは実証から大規模商用運用の段階へ 楽天モバイルが大規模な商用Open RANネットワークを立ち上げてから、約6年が経過しました。ハードウェアとソフトウェアを分離し、汎用サーバーとクラウド基盤を活用することで、専用機器を中心とした従来の通信設備とは異なるネットワークを構築してきました。Open RANの商用利用は、日本以外にも広がっています。楽天シンフォニーが構築を支援したドイツの通信事業者1&1は、2025年11月初めまでに約1,000万件の既存顧客契約を自社のOpen RANネットワークへ移行しました。2026年3月末時点では、1,248万件のモバイル契約を抱えています。Open RANは、限られた地域で性能を確かめる実証技術ではなく、多数の利用者を抱える商用ネットワークで継続運用される段階に入りつつあります。
欧州の指摘を受けてセキュリティ要件を具体化 Open RANには、以前からセキュリティ面の懸念が示されてきました。2022年、EU加盟国は欧州委員会と欧州連合サイバーセキュリティ機関(ENISA)の支援を受け、Open RANのサイバーセキュリティに関する報告書をまとめました。ベンダーや構成部品、接続インターフェースが増えれば、攻撃の入口も増える可能性があります。システムが複雑になることで設定ミスや脆弱性を見落としやすくなるほか、クラウド基盤や外部サービスへの依存が、新たなリスクを生むことも指摘されました。こうした課題に対応するため、O-RAN ALLIANCEでセキュリティを担当するWork Group 11は、要件や試験方法の整備を進めてきました。2025年には、セキュリティ要件、プロトコル、試験、脅威評価に関する四つの主要文書がETSIとATISから公開されています。Open RANのセキュリティ対策は、理念を示す段階から、実装や第三者試験に利用できる具体的な仕様へと進んでいます。
アプリから無線装置までを継続的に検証 楽天モバイルが採用するセキュリティ対策は、特定の装置だけを守るものではありません。第三者製アプリケーションについては、提供ベンダーがアプリに署名し、ネットワーク管理を担うSMOが署名を検証します。機密データの確実な削除や、不要になったアプリケーションの安全な廃止も管理対象です。Open RANのインターフェースには、種類に応じてTLSやmTLS、IPsecなどを適用し、通信内容の機密性と完全性を保護します。接続相手の認証に加え、操作できる範囲を最小限に抑える認可制御も組み込まれています。無線装置やO-Cloudについても、セキュリティログ、ソフトウェアの完全性、証明書と暗号鍵の管理、コンテナや仮想マシンの分離などを強化しています。AI・機械学習モデルには、改ざんやデータ汚染、不正利用を防ぐための要件が設けられました。サプライチェーン対策の中心となるのが、SBOM(Software Bill of Materials)です。SBOMは、ソフトウェアに含まれる部品やライブラリを一覧化した「ソフトウェアの部品表」に当たります。ベンダーは、O-RAN向けソフトウェアを提供するたびに、署名付きのSBOMを提出することが求められます。ハードウェアには、起動時に正規のソフトウェアであることを確かめるセキュアブートや暗号署名を利用します。アプリケーション、ソフトウェア、ハードウェア、通信経路を個別に検証することで、一つの防御が破られても被害を広げにくい構造を目指しています。
問われるのは侵入を前提に被害を抑える力 Open RANのセキュリティは、「オープンだから危険」「クローズドだから安全」といった単純な二分法では評価できません。重要なのは、ネットワークを構成する部品を把握し、異常を早く見つけ、影響を限定し、確実に復旧できるかどうかです。楽天モバイルの次の試金石は、Open RANを構築できたことではありません。変化し続ける脅威に対応しながら、1,000万回線を超えるネットワークを今後も長期にわたって安全に運用し、その成果を具体的な指標で示せるかどうかだと思います。
How Rakuten Mobile built a Secure Open RAN network
How Rakuten Mobile built a Secure Open RAN network It’s been six years since Rakuten launched a mobile revolution with the world’s first large-scale commercial Open RAN network.