當前位置:首頁 > 工業(yè)控制 > 工業(yè)控制
[導讀] 1 背景  自從2009年2月Mifare卡密鑰破解事件被社會媒體廣泛關注之后,非接觸IC卡的安全性問題已經成為近三個月以來智能卡行業(yè)各個媒體最熱門的話題之一;國家工業(yè)和信息化部同時也針對此事件在全國下發(fā)了《關

       1 背景

  自從2009年2月Mifare卡密鑰破解事件被社會媒體廣泛關注之后,非接觸IC卡的安全性問題已經成為近三個月以來智能卡行業(yè)各個媒體最熱門的話題之一;國家工業(yè)和信息化部同時也針對此事件在全國下發(fā)了《關于做好應對部分IC卡出現(xiàn)嚴重安全漏洞工作的通知》,要求各地開展對IC卡使用情況的調查及應對工作。作為門禁系統(tǒng)中最重要的身份識別部分,目前國內80%的門禁產品均是采用原始IC卡的ID號或ID卡的ID號去做門禁卡,根本沒有去進行加密認證或開發(fā)專用的密鑰,其安全隱患已遠遠超過Mifare卡的破解危機;而所有在中國銷售的國內外門禁產品的安全隱患至今還沒有人提出重視,非法破解的人士只需采用的最簡單的技術手段就可以完成破解過程。

  2 如何解決目前的安全危機?

  有效防范門禁產品安全問題的根本解決方案就是升級改造現(xiàn)有ID卡或邏輯加密卡門禁機具及卡片,并逐步將ID或邏輯加密卡門禁產品替換為更為安全可靠的CPU卡安全門禁產品。

  需要從三個方面應用CPU卡安全門禁產品,包括CPU卡及COS系統(tǒng)、CPU卡門禁讀卡器、CPU卡密鑰管理系統(tǒng)。

  2.1 CPU卡

  與非接觸邏輯加密卡系統(tǒng)相比, 非接觸式 CPU卡在現(xiàn)有的技術條件下是不可偽造的;

  CPU卡是真正意義上的智能卡,就是人們常說的SmartCard??▋燃砂ㄖ醒胩幚砥?CPU)、只讀存儲器(ROM)、隨機存取存儲器(RAM)、電可擦除可編程只讀存儲器(EEPROM)等主要部分,具有卡內操作系統(tǒng)COS (Chip Operating System),用COS實現(xiàn)對卡內數(shù)據(jù)的保護,如用戶和系統(tǒng)的相互認證、應用順序控制和管理、隨機數(shù)的產生和傳輸、密鑰管理、加密、解密、信息的安全傳輸?shù)?。猶如一臺超小型電腦。具有信息量大、防偽安全性高、可脫機作業(yè),可多功能開發(fā)等優(yōu)點。

  非接觸CPU卡智能卡與非接觸邏輯加密卡相比,擁有獨立的CPU處理器和芯片操作系統(tǒng),所以可以更靈活的支持各種不同的應用需求,更安全的設計交易流程。非接觸式CPU卡具有三種認證方式,持卡者合法性認證——PIN校驗,卡合法性認證——內部認證,系統(tǒng)合法性認證——外部認證,對交易的各個單元(持卡人、卡片、終端設備)進行相互認證,保證交易介質的合法性;在以上認證過程中,密鑰是不在線路上以明文出現(xiàn)的,它每次的送出都是經過隨機數(shù)加密的,而且因為有隨機數(shù)的參加,確保每次傳輸?shù)膬热莶煌?,保證了交易內容的合法性。所以,采用非接觸式CPU卡可以杜絕偽造卡、偽造終端、偽造交易,最終保證了交易的安全性。

 2.2 CPU卡門禁讀卡器


 

  CPU卡門禁讀卡器將安全認證機制引入門禁控制領域。采用支持CPU卡并且支持PSAM卡(讀卡器本身帶SAM卡插槽)的門禁讀卡器,應用PSAM卡安全認證讀寫機制,極大地提高了傳統(tǒng)門禁讀卡器的安全級別。

  2.2.1 安全優(yōu)勢:

  CPU卡安全門禁讀卡器采用SAM(PSAM)與CPU卡的安全認證,建立了完整、嚴密的密鑰管理系統(tǒng),充分使用了CPU卡安全特性,包括CPU卡和SAM卡的密鑰系統(tǒng)。密鑰注入SAM卡后,外部無法讀取。將SAM卡插入讀卡設備內,通過SAM卡和CPU卡進行雙向驗證。驗證報文是由隨機因子參與計算的,同一張卡在一臺設備上刷卡,每次都不相同,徹底杜絕“偽卡”的出現(xiàn)。

  2.2.2 密鑰實現(xiàn)方式:

  ü 通過PSAM卡:

  在門禁讀卡器中安裝SAM卡座,所有的認證都是由安裝在SAM卡座中的SAM卡進行運算的。PSAM卡一般支持標準DES和3DES算法,并可以根據(jù)密鑰長度自動選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線路保護功能。

  通過SAM硬件模塊 :

  所有的認證都是由安裝在門禁讀卡器中的SAM模塊進行運算的。SAM模塊一般支持標準DES和3DES算法,并可以根據(jù)密鑰長度自動選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線路保護功能。

 2.3 CPU卡密鑰管理系統(tǒng)

 

  在以IC卡為應用載體的信息系統(tǒng)中,密鑰的管理是整個系統(tǒng)安全運行的基礎。密鑰管理系統(tǒng)的主要任務是進行密鑰的生成、發(fā)行和更新,它直接關系到整個系統(tǒng)的安全??蛻裟苓^此軟件自行生成和管理各類應用密鑰,自行完成卡片的初始化工作,保證了客戶擁有密鑰管理和發(fā)卡的主動權。

   密鑰管理功能

  密鑰的數(shù)據(jù)可以是AB碼單、密鑰種子等形式。AB碼單實際上是密鑰種子的一種形式,它將種子數(shù)據(jù)分成兩部分,分別由兩個人控制,這樣可以提高系統(tǒng)的安全性。通過密鑰管理系統(tǒng)生成以下幾個重要密鑰:

  用戶卡結構中主要存在以下兩個密鑰文件及相應的幾個密鑰:

  MF下的密鑰文件(簡稱KMF),其裝載的密鑰是卡片主控密鑰(簡稱CCK,以下同);

  ADF下的密鑰文件(簡稱KADF),其裝載的密鑰有應用主控密鑰(簡稱ACK,以下同),應用維護密鑰(簡稱AMK),及其它應用密鑰;

  其它密鑰,如口令密鑰PIN,口令解鎖密鑰,DES運算密鑰等等。

   卡片初始化功能

  CPU卡的卡片初始化系統(tǒng),實現(xiàn)CPU卡的密鑰灌裝和卡內結構初始化的工作。建立卡片文件結構、安裝各工作密鑰等卡片初始化工作。

  PSAM卡的卡片初始化和發(fā)行工作,裝載各類CPU卡工作密鑰。

  3 升級或新建CPU卡門禁的方案

  方式一、原有門禁系統(tǒng)的平滑升級

  如果用戶要將現(xiàn)有的傳統(tǒng)門禁升級到基于CPU卡的安全門禁系統(tǒng),使用CPU卡安全門禁系統(tǒng)可以在不用更換原有控制器和門禁軟件的前提下,實現(xiàn)平滑升級,涉及到的工作內容如下:

  通過原來的門禁管理系統(tǒng)導出系統(tǒng)中原有的卡號與人員的對應關系。

  通過CPU卡密鑰管理系統(tǒng),生成新的CPU卡密鑰。

  通過CPU卡密鑰管理系統(tǒng)導入原門禁管理系統(tǒng)中的卡號對應關系,并發(fā)行新的用戶CPU卡。

  通過CPU卡密鑰管理系統(tǒng),發(fā)行PSAM卡,并安裝到CPU卡安全門禁讀卡器中(如果是通過SAM卡模塊方式,則發(fā)行設置卡,將各類密鑰傳遞到門禁讀卡器中)。

  將原來的門禁讀卡器更換為CPU卡安全門禁讀卡器。 方式二、新門禁系統(tǒng)建設

 

  如果使用其它公司門禁控制器和門禁管理系統(tǒng)來新建用戶方的門禁系統(tǒng),使用CPU卡安全門禁讀卡器和配套的密鑰管理系統(tǒng),可以與其它公司的門禁控制器和門禁管理系統(tǒng)一并使用,以實現(xiàn)使用CPU卡安全門禁的目的,涉及到的工作內容如下:

  通過CPU卡密鑰管理系統(tǒng),生成新的CPU卡密鑰。

  通過CPU卡密鑰管理系統(tǒng),并發(fā)行新的用戶CPU卡。

  通過CPU卡密鑰管理系統(tǒng),發(fā)行PSAM卡,并安裝到CPU卡安全門禁讀卡器中(如果是通過SAM卡模塊方式,則發(fā)行設置卡,將各類密鑰傳遞到門禁讀卡器中)。

  通過第三方公司的門禁管理軟件,通過CPU卡發(fā)卡器,識讀新發(fā)行的用戶卡,并將用戶卡與后臺人員基本信息建立對應關系,并下發(fā)授權到其它公司的門禁控制器。

  安裝使用CPU卡安全門禁讀卡器。

  4 同方CPU卡安全門禁產品:

  為了應對當前M1卡破解問題,基于自主國產知識產權的CPU卡、CPU卡讀寫設備、CPU卡COS系統(tǒng)及CPU卡密鑰管理系統(tǒng)等受到廣泛關注。同方銳安科技有限公司于2009年初適時推出同方CPU卡安全門禁系列產品,并同時推出將原有ID卡或非接觸邏輯加密卡門禁系統(tǒng)升級為更為安全可靠的非接觸CPU卡改造方案。

  4.1 產品組成

  同方銳安科技有限公司推出的CPU卡安全門禁系統(tǒng)由以下幾個部分組成:CPU卡安全門禁讀卡器、CPU卡片、安全門禁密鑰管理系統(tǒng)、CPU卡發(fā)卡器、門禁控制器及門禁管理軟件。

 

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯(lián)系該專欄作者,如若文章內容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數(shù)字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉