Открыть сервис

PIV-карта

PIV-карта (Personal Identity Verification, карта персональной верификации) — это стандартизированная смарт-карта, используемая в США для идентификации и аутентификации сотрудников федеральных органов власти, подрядчиков и военнослужащих. Она соответствует требованиям стандарта FIPS 201 (Federal Information Processing Standard Publication 201), разработанного Национальным институтом стандартов и технологий США (NIST). PIV-карта служит физическим пропуском и цифровым удостоверением, обеспечивая доступ к зданиям, информационным системам и защищённым данным.

История и предпосылки создания

Разработка PIV-карт началась после терактов 11 сентября 2001 года в США, когда остро встала проблема повышения безопасности государственных объектов и информационных систем. В 2004 году президент Джордж Буш подписал директиву Homeland Security Presidential Directive 12 (HSPD-12), которая предписывала создание единой системы идентификации для всех федеральных служащих. В ответ на это NIST выпустил стандарт FIPS 201, первая версия которого была опубликована в 2005 году. Последующие обновления (FIPS 201-1, 201-2, 201-3) расширяли функциональность и повышали криптостойкость карт.

Внедрение PIV-карт в США шло поэтапно, начиная с 2006 года. К 2015 году большинство федеральных ведомств перешли на использование этих карт, а в 2021 году был утверждён стандарт FIPS 201-3, который ввёл поддержку более современных криптографических алгоритмов, включая эллиптическую криптографию.

Устройство и характеристики

PIV-карта представляет собой пластиковую карту размером с обычную банковскую (формат ID-1 по ISO 7810) с встроенным микропроцессором и контактной площадкой. В некоторых вариантах также присутствует бесконтактный интерфейс (NFC) для быстрой аутентификации на расстоянии.

Аппаратная часть

  • Микропроцессор: специализированное защищённое устройство, устойчивое к физическому взлому и считыванию данных.
  • Память: энергонезависимая память (EEPROM или флеш) для хранения сертификатов, ключей и биометрических шаблонов.
  • Интерфейсы: контактный (ISO 7816) и/или бесконтактный (ISO 14443).

Программное обеспечение

На карте хранится набор криптографических ключей и сертификатов, соответствующих стандарту X.509. Основные компоненты:

  • Сертификат аутентификации (PIV Authentication Certificate): используется для входа в информационные системы.
  • Сертификат цифровой подписи (Digital Signature Certificate): для подписания электронных документов.
  • Сертификат шифрования (Encryption Certificate): для защиты данных.
  • Сертификат управления ключами (Key Management Certificate): для обмена ключами.
  • Биометрические данные: обычно отпечатки пальцев (один или два), хранящиеся в зашифрованном виде.

Функциональные возможности

PIV-карта выполняет три основные функции:

  1. Физический доступ: карта используется как пропуск для входа в здания, помещения и на охраняемые территории. Бесконтактный интерфейс позволяет быстро проходить через турникеты.
  2. Логический доступ: аутентификация в компьютерных системах, сетях, базах данных и веб-приложениях. Для этого требуется ввод PIN-кода и/или биометрическая проверка.
  3. Цифровая подпись и шифрование: подписание электронных сообщений и документов, а также шифрование конфиденциальной информации.

Процесс выдачи и использования

Выдача PIV-карты включает несколько этапов:

  • Проверка личности: сотрудник предоставляет документы, удостоверяющие личность (паспорт, водительские права), и проходит проверку в базе данных.
  • Сбор биометрии: снимаются отпечатки пальцев и фотография.
  • Генерация ключей: на карте создаются криптографические ключи, которые никогда не покидают её память.
  • Запись данных: на карту записываются сертификаты, биометрические шаблоны и идентификационные данные.
  • Активация: карта блокируется до момента вручения сотруднику, который вводит свой PIN-код.

При использовании карты для аутентификации в системе требуется:

  • Вставить карту в считыватель или приложить к бесконтактному устройству.
  • Ввести PIN-код (или пройти биометрическую проверку).
  • Система проверяет сертификат карты и предоставляет доступ.

Стандарты и совместимость

PIV-карты соответствуют следующим стандартам:

  • FIPS 201: основной стандарт, определяющий требования к аппаратному и программному обеспечению.
  • NIST SP 800-73: интерфейсы и форматы данных для PIV-карт.
  • NIST SP 800-76: требования к биометрическим данным.
  • NIST SP 800-78: криптографические алгоритмы и размеры ключей.
  • ISO 7816: физические характеристики и контактный интерфейс.
  • ISO 14443: бесконтактный интерфейс.

Карты совместимы с большинством операционных систем (Windows, macOS, Linux) и поддерживаются через стандартные драйверы (например, Microsoft PIV Smart Card Driver). Для работы с картами в корпоративных средах часто используются специализированные программные решения, такие как ActivClient или SafeNet Authentication Manager.

Безопасность

PIV-карта считается одним из самых защищённых средств аутентификации. Основные меры безопасности включают:

  • Аппаратная защита: микропроцессор устойчив к атакам по сторонним каналам (power analysis, timing attacks) и физическому взлому.
  • Криптографическая стойкость: используются алгоритмы RSA (до 4096 бит) и ECC (P-256, P-384), а также симметричное шифрование AES.
  • Двухфакторная аутентификация: карта (что у вас есть) + PIN-код или биометрия (что вы знаете или что вы есть).
  • Защита от клонирования: ключи генерируются на карте и не могут быть извлечены.
  • Управление жизненным циклом: карты имеют ограниченный срок действия (обычно 3-5 лет), после чего подлежат замене. При увольнении сотрудника карта блокируется или уничтожается.

Применение за пределами США

Хотя PIV-карта разработана для федеральных нужд США, её архитектура и стандарты были адаптированы в других странах. Например, в Канаде используется аналогичная система Government of Canada Public Key Infrastructure (GC PKI), а в Великобритании — Identity Card (ID Card) для государственных служащих. В России аналогом PIV-карты можно считать электронную карту сотрудника (например, карты «Сбербанк» или «Ростелеком» для корпоративных нужд), однако единого федерального стандарта, аналогичного FIPS 201, не существует.

Критика и ограничения

Несмотря на высокую степень защиты, PIV-карты имеют ряд недостатков:

  • Стоимость: производство, выдача и обслуживание карт требуют значительных затрат (около 50–100 долларов на одну карту).
  • Сложность внедрения: требуется инфраструктура считывателей, серверов сертификации и обучение персонала.
  • Уязвимости PIN-кода: при подглядывании или перехвате PIN-кода злоумышленник может получить доступ к карте, если она оставлена без присмотра.
  • Физический износ: контактные площадки могут изнашиваться при частом использовании, что приводит к сбоям.
  • Совместимость: не все сторонние системы поддерживают PIV-карты, что ограничивает их применение в межведомственных взаимодействиях.

Интересные факты

  • PIV-карты используются не только в федеральных органах, но и в некоторых частных компаниях, сотрудничающих с правительством США.
  • В 2020 году было объявлено о планах перехода на мобильные PIV-карты (PIV-M), которые будут храниться на смартфонах с использованием технологии eSIM и NFC.
  • Стандарт FIPS 201-3, принятый в 2021 году, ввёл поддержку квантовоустойчивых криптографических алгоритмов (например, CRYSTALS-Kyber) для защиты от будущих квантовых атак.

Источники

  • National Institute of Standards and Technology. FIPS 201-3: Personal Identity Verification (PIV) of Federal Employees and Contractors. 2021.
  • NIST Special Publication 800-73: Interfaces for Personal Identity Verification. 2020.
  • NIST Special Publication 800-76: Biometric Data Specification for Personal Identity Verification. 2019.
  • NIST Special Publication 800-78: Cryptographic Algorithms and Key Sizes for Personal Identity Verification. 2020.
  • Homeland Security Presidential Directive 12 (HSPD-12). 2004.
  • Сайт GSA (General Services Administration) — раздел PIV Card Program.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →