Открыть сервис

FIPS 201

FIPS 201 (Federal Information Processing Standard Publication 201, «Федеральный стандарт обработки информации 201») — это стандарт правительства США, устанавливающий требования к идентификационным картам и системе управления удостоверениями для федеральных служащих и подрядчиков. Полное название стандарта — «Personal Identity Verification (PIV) of Federal Employees and Contractors» («Верификация личности федеральных служащих и подрядчиков»). Стандарт определяет технические и административные требования к картам PIV (Personal Identity Verification), которые используются для физического и логического доступа к защищённым ресурсам.

История

Разработка стандарта FIPS 201 была начата в 2003 году в ответ на директиву президента США Homeland Security Presidential Directive 12 (HSPD-12), подписанную Джорджем Бушем-младшим 27 августа 2004 года. HSPD-12 требовала создания единой, надёжной системы идентификации для всех федеральных служащих и подрядчиков, работающих с правительством США. Целью было устранение разрозненности в системах пропусков, повышение безопасности и предотвращение несанкционированного доступа к государственным объектам и информационным системам.

Первая версия стандарта, FIPS 201-1, была опубликована Национальным институтом стандартов и технологий (NIST) 25 февраля 2005 года. Она устанавливала базовые требования к картам PIV, включая чип с контактным интерфейсом, биометрические данные (отпечатки пальцев) и криптографические ключи. В 2006 году вышла версия FIPS 201-2, которая расширила требования к бесконтактному интерфейсу (ISO/IEC 14443) и добавила поддержку дополнительных биометрических модальностей.

Последующие версии — FIPS 201-3 (2011 год) и FIPS 201-4 (2019 год) — уточняли требования к криптографическим алгоритмам, управлению ключами, срокам действия карт и процедурам проверки подлинности. FIPS 201-4, действующая на 2024 год, включает требования к использованию эллиптической криптографии (ECC), поддержку мобильных устройств и улучшенные механизмы защиты от подделок.

Классификация

FIPS 201 относится к категории стандартов безопасности, разработанных NIST для государственных учреждений. Он входит в группу стандартов, связанных с управлением идентификацией и доступом (IAM). Внутри стандарта выделяют несколько уровней:

  • Базовый уровень (PIV-I) — для карт, используемых внутри одного ведомства.
  • Расширенный уровень (PIV-II) — для карт, допускающих межведомственное использование и взаимодействие с другими системами.
  • Специализированные профили — для карт с повышенными требованиями к безопасности, например, для доступа к секретным объектам или системам с высоким уровнем защиты.

Устройство и характеристики

Физическая структура карты PIV

Карта PIV представляет собой пластиковую карту стандартного размера (85,6 × 54 мм, толщина 0,76 мм) с встроенным микропроцессорным чипом. Чип поддерживает два интерфейса:

  • Контактный — по стандарту ISO/IEC 7816 (8 контактов).
  • Бесконтактный — по стандарту ISO/IEC 14443 (частота 13,56 МГц).

На карте также могут быть нанесены:

  • Фотография владельца.
  • Имя, должность, ведомство.
  • Срок действия.
  • Голограмма или другие защитные элементы.

Электронные компоненты

Чип содержит:

  • Криптографический сопроцессор для выполнения операций с открытым и закрытым ключами.
  • Память (EEPROM, Flash) для хранения сертификатов, биометрических шаблонов и персональных данных.
  • Сенсор отпечатков пальцев (в некоторых моделях) для локальной верификации.

Криптографические алгоритмы

FIPS 201-4 требует использования следующих алгоритмов:

Процедуры верификации

Стандарт определяет три уровня проверки подлинности:

  • Уровень 1 (L1) — только карта, без дополнительной проверки.
  • Уровень 2 (L2) — карта + PIN-код.
  • Уровень 3 (L3) — карта + биометрические данные (отпечаток пальца).

Применение

Физический доступ

Карты PIV используются для входа в здания, помещения и на охраняемые территории. Считыватели устанавливаются на дверях, турникетах и воротах. Для доступа требуется приложить карту к считывателю и, в зависимости от уровня безопасности, ввести PIN или приложить палец.

Логический доступ

Карты PIV применяются для аутентификации в компьютерных системах, сетях, приложениях и на веб-порталах. Пользователь вставляет карту в считыватель, подключённый к компьютеру, или использует бесконтактный интерфейс. После ввода PIN или сканирования отпечатка система проверяет сертификат на карте и предоставляет доступ.

Электронная подпись

Карты PIV могут использоваться для создания цифровых подписей документов и электронных писем. Сертификат на карте содержит открытый ключ, а закрытый ключ хранится в защищённой памяти чипа.

Мобильные устройства

FIPS 201-4 включает требования к использованию PIV-карт с мобильными телефонами и планшетами через NFC-интерфейс. Это позволяет аутентифицироваться в мобильных приложениях без дополнительного оборудования.

Примеры

  • Карты PIV для сотрудников Министерства обороны США — используются для доступа к военным базам и секретным системам.
  • Карты PIV для сотрудников NASA — применяются для доступа в центры управления полётами и лаборатории.
  • Карты PIV для подрядчиков — выдаются частным компаниям, работающим по контрактам с правительством США.

Критика

Основные замечания к FIPS 201 связаны с:

  • Сложностью внедрения — требуется значительная инфраструктура (считыватели, серверы, системы управления ключами).
  • Стоимостью — карты с чипами и биометрическими датчиками дороже обычных пропусков.
  • Уязвимостями — в 2010-х годах были обнаружены атаки на бесконтактный интерфейс (например, скимминг), что потребовало обновления стандарта.
  • Зависимостью от одного поставщика — чипы для PIV-карт производятся ограниченным числом компаний, что создаёт риски монополии.

Интересные факты

  • Стандарт FIPS 201 стал основой для разработки аналогичных систем в других странах, включая Канаду (PIV-совместимые карты) и Великобританию (UK Identity Card).
  • В 2020 году NIST выпустил дополнение к FIPS 201-4, разрешающее использование PIV-карт с мобильными устройствами через Bluetooth.
  • Карты PIV имеют срок действия от 3 до 5 лет, после чего требуется перевыпуск.

Источники

  • National Institute of Standards and Technology. FIPS PUB 201-4: Personal Identity Verification (PIV) of Federal Employees and Contractors. — Gaithersburg, MD, 2019.
  • Homeland Security Presidential Directive 12 (HSPD-12). — The White House, 2004.
  • NIST Special Publication 800-73: Interfaces for Personal Identity Verification. — 2020.
  • NIST Special Publication 800-76: Biometric Data Specification for Personal Identity Verification. — 2019.
  • «PIV Card Implementation Guide». — U.S. General Services Administration, 2021.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →