當(dāng)前位置:首頁(yè) > 工業(yè)控制 > 工業(yè)控制
[導(dǎo)讀] 1 背景  自從2009年2月Mifare卡密鑰破解事件被社會(huì)媒體廣泛關(guān)注之后,非接觸IC卡的安全性問(wèn)題已經(jīng)成為近三個(gè)月以來(lái)智能卡行業(yè)各個(gè)媒體最熱門(mén)的話(huà)題之一;國(guó)家工業(yè)和信息化部同時(shí)也針對(duì)此事件在全國(guó)下發(fā)了《關(guān)

       1 背景

  自從2009年2月Mifare卡密鑰破解事件被社會(huì)媒體廣泛關(guān)注之后,非接觸IC卡的安全性問(wèn)題已經(jīng)成為近三個(gè)月以來(lái)智能卡行業(yè)各個(gè)媒體最熱門(mén)的話(huà)題之一;國(guó)家工業(yè)和信息化部同時(shí)也針對(duì)此事件在全國(guó)下發(fā)了《關(guān)于做好應(yīng)對(duì)部分IC卡出現(xiàn)嚴(yán)重安全漏洞工作的通知》,要求各地開(kāi)展對(duì)IC卡使用情況的調(diào)查及應(yīng)對(duì)工作。作為門(mén)禁系統(tǒng)中最重要的身份識(shí)別部分,目前國(guó)內(nèi)80%的門(mén)禁產(chǎn)品均是采用原始IC卡的ID號(hào)或ID卡的ID號(hào)去做門(mén)禁卡,根本沒(méi)有去進(jìn)行加密認(rèn)證或開(kāi)發(fā)專(zhuān)用的密鑰,其安全隱患已遠(yuǎn)遠(yuǎn)超過(guò)Mifare卡的破解危機(jī);而所有在中國(guó)銷(xiāo)售的國(guó)內(nèi)外門(mén)禁產(chǎn)品的安全隱患至今還沒(méi)有人提出重視,非法破解的人士只需采用的最簡(jiǎn)單的技術(shù)手段就可以完成破解過(guò)程。

  2 如何解決目前的安全危機(jī)?

  有效防范門(mén)禁產(chǎn)品安全問(wèn)題的根本解決方案就是升級(jí)改造現(xiàn)有ID卡或邏輯加密卡門(mén)禁機(jī)具及卡片,并逐步將ID或邏輯加密卡門(mén)禁產(chǎn)品替換為更為安全可靠的CPU卡安全門(mén)禁產(chǎn)品。

  需要從三個(gè)方面應(yīng)用CPU卡安全門(mén)禁產(chǎn)品,包括CPU卡及COS系統(tǒng)、CPU卡門(mén)禁讀卡器、CPU卡密鑰管理系統(tǒng)。

  2.1 CPU卡

  與非接觸邏輯加密卡系統(tǒng)相比, 非接觸式 CPU卡在現(xiàn)有的技術(shù)條件下是不可偽造的;

  CPU卡是真正意義上的智能卡,就是人們常說(shuō)的SmartCard。卡內(nèi)集成包括中央處理器(CPU)、只讀存儲(chǔ)器(ROM)、隨機(jī)存取存儲(chǔ)器(RAM)、電可擦除可編程只讀存儲(chǔ)器(EEPROM)等主要部分,具有卡內(nèi)操作系統(tǒng)COS (Chip Operating System),用COS實(shí)現(xiàn)對(duì)卡內(nèi)數(shù)據(jù)的保護(hù),如用戶(hù)和系統(tǒng)的相互認(rèn)證、應(yīng)用順序控制和管理、隨機(jī)數(shù)的產(chǎn)生和傳輸、密鑰管理、加密、解密、信息的安全傳輸?shù)?。猶如一臺(tái)超小型電腦。具有信息量大、防偽安全性高、可脫機(jī)作業(yè),可多功能開(kāi)發(fā)等優(yōu)點(diǎn)。

  非接觸CPU卡智能卡與非接觸邏輯加密卡相比,擁有獨(dú)立的CPU處理器和芯片操作系統(tǒng),所以可以更靈活的支持各種不同的應(yīng)用需求,更安全的設(shè)計(jì)交易流程。非接觸式CPU卡具有三種認(rèn)證方式,持卡者合法性認(rèn)證——PIN校驗(yàn),卡合法性認(rèn)證——內(nèi)部認(rèn)證,系統(tǒng)合法性認(rèn)證——外部認(rèn)證,對(duì)交易的各個(gè)單元(持卡人、卡片、終端設(shè)備)進(jìn)行相互認(rèn)證,保證交易介質(zhì)的合法性;在以上認(rèn)證過(guò)程中,密鑰是不在線(xiàn)路上以明文出現(xiàn)的,它每次的送出都是經(jīng)過(guò)隨機(jī)數(shù)加密的,而且因?yàn)橛须S機(jī)數(shù)的參加,確保每次傳輸?shù)膬?nèi)容不同,保證了交易內(nèi)容的合法性。所以,采用非接觸式CPU卡可以杜絕偽造卡、偽造終端、偽造交易,最終保證了交易的安全性。

 2.2 CPU卡門(mén)禁讀卡器


 

  CPU卡門(mén)禁讀卡器將安全認(rèn)證機(jī)制引入門(mén)禁控制領(lǐng)域。采用支持CPU卡并且支持PSAM卡(讀卡器本身帶SAM卡插槽)的門(mén)禁讀卡器,應(yīng)用PSAM卡安全認(rèn)證讀寫(xiě)機(jī)制,極大地提高了傳統(tǒng)門(mén)禁讀卡器的安全級(jí)別。

  2.2.1 安全優(yōu)勢(shì):

  CPU卡安全門(mén)禁讀卡器采用SAM(PSAM)與CPU卡的安全認(rèn)證,建立了完整、嚴(yán)密的密鑰管理系統(tǒng),充分使用了CPU卡安全特性,包括CPU卡和SAM卡的密鑰系統(tǒng)。密鑰注入SAM卡后,外部無(wú)法讀取。將SAM卡插入讀卡設(shè)備內(nèi),通過(guò)SAM卡和CPU卡進(jìn)行雙向驗(yàn)證。驗(yàn)證報(bào)文是由隨機(jī)因子參與計(jì)算的,同一張卡在一臺(tái)設(shè)備上刷卡,每次都不相同,徹底杜絕“偽卡”的出現(xiàn)。

  2.2.2 密鑰實(shí)現(xiàn)方式:

  ü 通過(guò)PSAM卡:

  在門(mén)禁讀卡器中安裝SAM卡座,所有的認(rèn)證都是由安裝在SAM卡座中的SAM卡進(jìn)行運(yùn)算的。PSAM卡一般支持標(biāo)準(zhǔn)DES和3DES算法,并可以根據(jù)密鑰長(zhǎng)度自動(dòng)選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線(xiàn)路保護(hù)功能。

  通過(guò)SAM硬件模塊 :

  所有的認(rèn)證都是由安裝在門(mén)禁讀卡器中的SAM模塊進(jìn)行運(yùn)算的。SAM模塊一般支持標(biāo)準(zhǔn)DES和3DES算法,并可以根據(jù)密鑰長(zhǎng)度自動(dòng)選擇算法,具有明文加MAC、密文、密文加MAC三種方式的數(shù)據(jù)和密鑰線(xiàn)路保護(hù)功能。

 2.3 CPU卡密鑰管理系統(tǒng)

 

  在以IC卡為應(yīng)用載體的信息系統(tǒng)中,密鑰的管理是整個(gè)系統(tǒng)安全運(yùn)行的基礎(chǔ)。密鑰管理系統(tǒng)的主要任務(wù)是進(jìn)行密鑰的生成、發(fā)行和更新,它直接關(guān)系到整個(gè)系統(tǒng)的安全??蛻?hù)能過(guò)此軟件自行生成和管理各類(lèi)應(yīng)用密鑰,自行完成卡片的初始化工作,保證了客戶(hù)擁有密鑰管理和發(fā)卡的主動(dòng)權(quán)。

   密鑰管理功能

  密鑰的數(shù)據(jù)可以是AB碼單、密鑰種子等形式。AB碼單實(shí)際上是密鑰種子的一種形式,它將種子數(shù)據(jù)分成兩部分,分別由兩個(gè)人控制,這樣可以提高系統(tǒng)的安全性。通過(guò)密鑰管理系統(tǒng)生成以下幾個(gè)重要密鑰:

  用戶(hù)卡結(jié)構(gòu)中主要存在以下兩個(gè)密鑰文件及相應(yīng)的幾個(gè)密鑰:

  MF下的密鑰文件(簡(jiǎn)稱(chēng)KMF),其裝載的密鑰是卡片主控密鑰(簡(jiǎn)稱(chēng)CCK,以下同);

  ADF下的密鑰文件(簡(jiǎn)稱(chēng)KADF),其裝載的密鑰有應(yīng)用主控密鑰(簡(jiǎn)稱(chēng)ACK,以下同),應(yīng)用維護(hù)密鑰(簡(jiǎn)稱(chēng)AMK),及其它應(yīng)用密鑰;

  其它密鑰,如口令密鑰PIN,口令解鎖密鑰,DES運(yùn)算密鑰等等。

   卡片初始化功能

  CPU卡的卡片初始化系統(tǒng),實(shí)現(xiàn)CPU卡的密鑰灌裝和卡內(nèi)結(jié)構(gòu)初始化的工作。建立卡片文件結(jié)構(gòu)、安裝各工作密鑰等卡片初始化工作。

  PSAM卡的卡片初始化和發(fā)行工作,裝載各類(lèi)CPU卡工作密鑰。

  3 升級(jí)或新建CPU卡門(mén)禁的方案

  方式一、原有門(mén)禁系統(tǒng)的平滑升級(jí)

  如果用戶(hù)要將現(xiàn)有的傳統(tǒng)門(mén)禁升級(jí)到基于CPU卡的安全門(mén)禁系統(tǒng),使用CPU卡安全門(mén)禁系統(tǒng)可以在不用更換原有控制器和門(mén)禁軟件的前提下,實(shí)現(xiàn)平滑升級(jí),涉及到的工作內(nèi)容如下:

  通過(guò)原來(lái)的門(mén)禁管理系統(tǒng)導(dǎo)出系統(tǒng)中原有的卡號(hào)與人員的對(duì)應(yīng)關(guān)系。

  通過(guò)CPU卡密鑰管理系統(tǒng),生成新的CPU卡密鑰。

  通過(guò)CPU卡密鑰管理系統(tǒng)導(dǎo)入原門(mén)禁管理系統(tǒng)中的卡號(hào)對(duì)應(yīng)關(guān)系,并發(fā)行新的用戶(hù)CPU卡。

  通過(guò)CPU卡密鑰管理系統(tǒng),發(fā)行PSAM卡,并安裝到CPU卡安全門(mén)禁讀卡器中(如果是通過(guò)SAM卡模塊方式,則發(fā)行設(shè)置卡,將各類(lèi)密鑰傳遞到門(mén)禁讀卡器中)。

  將原來(lái)的門(mén)禁讀卡器更換為CPU卡安全門(mén)禁讀卡器?!》绞蕉⑿麻T(mén)禁系統(tǒng)建設(shè)

 

  如果使用其它公司門(mén)禁控制器和門(mén)禁管理系統(tǒng)來(lái)新建用戶(hù)方的門(mén)禁系統(tǒng),使用CPU卡安全門(mén)禁讀卡器和配套的密鑰管理系統(tǒng),可以與其它公司的門(mén)禁控制器和門(mén)禁管理系統(tǒng)一并使用,以實(shí)現(xiàn)使用CPU卡安全門(mén)禁的目的,涉及到的工作內(nèi)容如下:

  通過(guò)CPU卡密鑰管理系統(tǒng),生成新的CPU卡密鑰。

  通過(guò)CPU卡密鑰管理系統(tǒng),并發(fā)行新的用戶(hù)CPU卡。

  通過(guò)CPU卡密鑰管理系統(tǒng),發(fā)行PSAM卡,并安裝到CPU卡安全門(mén)禁讀卡器中(如果是通過(guò)SAM卡模塊方式,則發(fā)行設(shè)置卡,將各類(lèi)密鑰傳遞到門(mén)禁讀卡器中)。

  通過(guò)第三方公司的門(mén)禁管理軟件,通過(guò)CPU卡發(fā)卡器,識(shí)讀新發(fā)行的用戶(hù)卡,并將用戶(hù)卡與后臺(tái)人員基本信息建立對(duì)應(yīng)關(guān)系,并下發(fā)授權(quán)到其它公司的門(mén)禁控制器。

  安裝使用CPU卡安全門(mén)禁讀卡器。

  4 同方CPU卡安全門(mén)禁產(chǎn)品:

  為了應(yīng)對(duì)當(dāng)前M1卡破解問(wèn)題,基于自主國(guó)產(chǎn)知識(shí)產(chǎn)權(quán)的CPU卡、CPU卡讀寫(xiě)設(shè)備、CPU卡COS系統(tǒng)及CPU卡密鑰管理系統(tǒng)等受到廣泛關(guān)注。同方銳安科技有限公司于2009年初適時(shí)推出同方CPU卡安全門(mén)禁系列產(chǎn)品,并同時(shí)推出將原有ID卡或非接觸邏輯加密卡門(mén)禁系統(tǒng)升級(jí)為更為安全可靠的非接觸CPU卡改造方案。

  4.1 產(chǎn)品組成

  同方銳安科技有限公司推出的CPU卡安全門(mén)禁系統(tǒng)由以下幾個(gè)部分組成:CPU卡安全門(mén)禁讀卡器、CPU卡片、安全門(mén)禁密鑰管理系統(tǒng)、CPU卡發(fā)卡器、門(mén)禁控制器及門(mén)禁管理軟件。

 

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專(zhuān)欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車(chē)的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國(guó)汽車(chē)技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車(chē)工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車(chē)。 SODA V工具的開(kāi)發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車(chē) 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來(lái)越多用戶(hù)希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來(lái)越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場(chǎng)的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開(kāi)幕式在貴陽(yáng)舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱(chēng),數(shù)字世界的話(huà)語(yǔ)權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營(yíng)業(yè)績(jī)穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤(rùn)率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長(zhǎng) 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競(jìng)爭(zhēng)力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競(jìng)爭(zhēng)優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營(yíng)商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國(guó)電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場(chǎng) NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長(zhǎng)三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡(jiǎn)稱(chēng)"軟通動(dòng)力")與長(zhǎng)三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉