FIPS 201
FIPS 201 (Federal Information Processing Standard Publication 201, «Федеральный стандарт обработки информации 201») — это стандарт правительства США, устанавливающий требования к идентификационным картам и системе управления удостоверениями для федеральных служащих и подрядчиков. Полное название стандарта — «Personal Identity Verification (PIV) of Federal Employees and Contractors» («Верификация личности федеральных служащих и подрядчиков»). Стандарт определяет технические и административные требования к картам PIV (Personal Identity Verification), которые используются для физического и логического доступа к защищённым ресурсам.
История
Разработка стандарта FIPS 201 была начата в 2003 году в ответ на директиву президента США Homeland Security Presidential Directive 12 (HSPD-12), подписанную Джорджем Бушем-младшим 27 августа 2004 года. HSPD-12 требовала создания единой, надёжной системы идентификации для всех федеральных служащих и подрядчиков, работающих с правительством США. Целью было устранение разрозненности в системах пропусков, повышение безопасности и предотвращение несанкционированного доступа к государственным объектам и информационным системам.
Первая версия стандарта, FIPS 201-1, была опубликована Национальным институтом стандартов и технологий (NIST) 25 февраля 2005 года. Она устанавливала базовые требования к картам PIV, включая чип с контактным интерфейсом, биометрические данные (отпечатки пальцев) и криптографические ключи. В 2006 году вышла версия FIPS 201-2, которая расширила требования к бесконтактному интерфейсу (ISO/IEC 14443) и добавила поддержку дополнительных биометрических модальностей.
Последующие версии — FIPS 201-3 (2011 год) и FIPS 201-4 (2019 год) — уточняли требования к криптографическим алгоритмам, управлению ключами, срокам действия карт и процедурам проверки подлинности. FIPS 201-4, действующая на 2024 год, включает требования к использованию эллиптической криптографии (ECC), поддержку мобильных устройств и улучшенные механизмы защиты от подделок.
Классификация
FIPS 201 относится к категории стандартов безопасности, разработанных NIST для государственных учреждений. Он входит в группу стандартов, связанных с управлением идентификацией и доступом (IAM). Внутри стандарта выделяют несколько уровней:
- Базовый уровень (PIV-I) — для карт, используемых внутри одного ведомства.
- Расширенный уровень (PIV-II) — для карт, допускающих межведомственное использование и взаимодействие с другими системами.
- Специализированные профили — для карт с повышенными требованиями к безопасности, например, для доступа к секретным объектам или системам с высоким уровнем защиты.
Устройство и характеристики
Физическая структура карты PIV
Карта PIV представляет собой пластиковую карту стандартного размера (85,6 × 54 мм, толщина 0,76 мм) с встроенным микропроцессорным чипом. Чип поддерживает два интерфейса:
- Контактный — по стандарту ISO/IEC 7816 (8 контактов).
- Бесконтактный — по стандарту ISO/IEC 14443 (частота 13,56 МГц).
На карте также могут быть нанесены:
- Фотография владельца.
- Имя, должность, ведомство.
- Срок действия.
- Голограмма или другие защитные элементы.
Электронные компоненты
Чип содержит:
- Криптографический сопроцессор для выполнения операций с открытым и закрытым ключами.
- Память (EEPROM, Flash) для хранения сертификатов, биометрических шаблонов и персональных данных.
- Сенсор отпечатков пальцев (в некоторых моделях) для локальной верификации.
Криптографические алгоритмы
FIPS 201-4 требует использования следующих алгоритмов:
- Симметричное шифрование: AES-128, AES-256.
- Асимметричное шифрование: RSA (1024–2048 бит), ECC (P-256, P-384).
- Хеширование: SHA-256, SHA-384.
- Цифровые подписи: ECDSA, RSA-PSS.
Процедуры верификации
Стандарт определяет три уровня проверки подлинности:
- Уровень 1 (L1) — только карта, без дополнительной проверки.
- Уровень 2 (L2) — карта + PIN-код.
- Уровень 3 (L3) — карта + биометрические данные (отпечаток пальца).
Применение
Физический доступ
Карты PIV используются для входа в здания, помещения и на охраняемые территории. Считыватели устанавливаются на дверях, турникетах и воротах. Для доступа требуется приложить карту к считывателю и, в зависимости от уровня безопасности, ввести PIN или приложить палец.
Логический доступ
Карты PIV применяются для аутентификации в компьютерных системах, сетях, приложениях и на веб-порталах. Пользователь вставляет карту в считыватель, подключённый к компьютеру, или использует бесконтактный интерфейс. После ввода PIN или сканирования отпечатка система проверяет сертификат на карте и предоставляет доступ.
Электронная подпись
Карты PIV могут использоваться для создания цифровых подписей документов и электронных писем. Сертификат на карте содержит открытый ключ, а закрытый ключ хранится в защищённой памяти чипа.
Мобильные устройства
FIPS 201-4 включает требования к использованию PIV-карт с мобильными телефонами и планшетами через NFC-интерфейс. Это позволяет аутентифицироваться в мобильных приложениях без дополнительного оборудования.
Примеры
- Карты PIV для сотрудников Министерства обороны США — используются для доступа к военным базам и секретным системам.
- Карты PIV для сотрудников NASA — применяются для доступа в центры управления полётами и лаборатории.
- Карты PIV для подрядчиков — выдаются частным компаниям, работающим по контрактам с правительством США.
Критика
Основные замечания к FIPS 201 связаны с:
- Сложностью внедрения — требуется значительная инфраструктура (считыватели, серверы, системы управления ключами).
- Стоимостью — карты с чипами и биометрическими датчиками дороже обычных пропусков.
- Уязвимостями — в 2010-х годах были обнаружены атаки на бесконтактный интерфейс (например, скимминг), что потребовало обновления стандарта.
- Зависимостью от одного поставщика — чипы для PIV-карт производятся ограниченным числом компаний, что создаёт риски монополии.
Интересные факты
- Стандарт FIPS 201 стал основой для разработки аналогичных систем в других странах, включая Канаду (PIV-совместимые карты) и Великобританию (UK Identity Card).
- В 2020 году NIST выпустил дополнение к FIPS 201-4, разрешающее использование PIV-карт с мобильными устройствами через Bluetooth.
- Карты PIV имеют срок действия от 3 до 5 лет, после чего требуется перевыпуск.
Источники
- National Institute of Standards and Technology. FIPS PUB 201-4: Personal Identity Verification (PIV) of Federal Employees and Contractors. — Gaithersburg, MD, 2019.
- Homeland Security Presidential Directive 12 (HSPD-12). — The White House, 2004.
- NIST Special Publication 800-73: Interfaces for Personal Identity Verification. — 2020.
- NIST Special Publication 800-76: Biometric Data Specification for Personal Identity Verification. — 2019.
- «PIV Card Implementation Guide». — U.S. General Services Administration, 2021.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →