{"id":1683,"date":"2022-08-08T11:25:23","date_gmt":"2022-08-08T11:25:23","guid":{"rendered":"https:\/\/adaptiverecognition.com\/the-security-of-ids-volume-3-how-rfid-chips-are-protected\/"},"modified":"2024-10-25T11:17:55","modified_gmt":"2024-10-25T11:17:55","slug":"the-security-of-ids-volume-3-how-rfid-chips-are-protected","status":"publish","type":"post","link":"https:\/\/adaptiverecognition.com\/hu\/blog\/identity-industry\/the-security-of-ids-volume-3-how-rfid-chips-are-protected\/","title":{"rendered":"Szem\u00e9lyazonos\u00edt\u00f3 okm\u00e1nyok biztons\u00e1ga 3. k\u00f6tet: Hogyan v\u00e9dik az RFID chipeket"},"content":{"rendered":"
Azonos\u00edt\u00f3 okm\u00e1nyaink v\u00e9dik a szem\u00e9lyazonoss\u00e1gunkat \u2013 ez\u00e9rt nek\u00fcnk is v\u00e9den\u00fcnk kell az okm\u00e1nyainkat. Ma a legt\u00f6bb azonos\u00edt\u00f3nk elektronikus (ez\u00e9rt haszn\u00e1lj\u00e1k az e-ID kifejez\u00e9st is): az RFID chipek integr\u00e1lt \u00e1ramk\u00f6rei kevesebb mint egy millim\u00e9ter vastagok, \u00e9s egyszer\u0171 bet\u00e9tk\u00e9nt vannak be\u00e9p\u00edtve a szem\u00e9lyes okm\u00e1nyainkba. Ahogy egy kor\u00e1bbi cikkben is le\u00edrtuk, a chipek n\u00f6velik okm\u00e1nyaink \u00e1ltal\u00e1nos biztons\u00e1g\u00e1t<\/a>, \u00e9s fontos szerepet t\u00f6ltenek be digit\u00e1lis \u00f6kosziszt\u00e9m\u00e1nkban is \u2013 az utaz\u00e1st\u00f3l a k\u00f6zigazgat\u00e1si \u00fcgyint\u00e9z\u00e9sig.<\/p>\n\n\n\n A nagyobb biztons\u00e1g azonban tov\u00e1bbi fenyeget\u00e9seket is jelenthet a hamis\u00edt\u00f3k \u00e9s adatcsal\u00f3k miatt. Az RFID chipeket v\u00e9deni kell a m\u00f3dos\u00edt\u00e1st\u00f3l, a m\u00e1sol\u00e1st\u00f3l vagy az illet\u00e9ktelen hozz\u00e1f\u00e9r\u00e9st\u0151l. <\/p>\n\n\n\n Ez a cikk bemutatja, milyen biztons\u00e1gi int\u00e9zked\u00e9seket alkalmaz egy RFID chip, \u00e9s ezek hogyan m\u0171k\u00f6dnek a gyakorlatban. Figyelem! Sok r\u00f6vid\u00edt\u00e9s k\u00f6vetkezik, de nem magyar\u00e1zat n\u00e9lk\u00fcl.<\/p>\n\n\n\n Az RFID chipek v\u00e9delme kett\u0151s: <\/p>\n\n\n\n Mindk\u00e9t v\u00e9delmi t\u00edpust az ICAO<\/a> dolgozta ki, a f\u0151bb szem\u00e9lyazonos\u00edt\u00f3 okm\u00e1ny- \u00e9s chipgy\u00e1rt\u00f3k, valamint a BSI<\/a> (Bundesamt f\u00fcr Sicherheit in der Informationstechnik \u2013 N\u00e9met Sz\u00f6vets\u00e9gi Inform\u00e1ci\u00f3biztons\u00e1gi Hivatal) bevon\u00e1s\u00e1val. Ezek a v\u00e9delmi megold\u00e1sok az elm\u00falt \u00e9vtizedek sor\u00e1n folyamatosan fejl\u0151dtek, alkalmazkodva az aktu\u00e1lis ig\u00e9nyekhez \u00e9s egyre biztons\u00e1gosabb\u00e1 t\u00e9ve az azonos\u00edt\u00f3 okm\u00e1nyokat.<\/p>\n\n\n\n Mi van akkor, ha egy rosszindulat\u00fa szem\u00e9ly \u00fagy akar hozz\u00e1f\u00e9rni egy \u00fatlev\u00e9l RFID-adataihoz, hogy nincs a kez\u00e9ben? Egy er\u0151s antenna ezt lehet\u0151v\u00e9 teszi, hacsak az \u00fatlev\u00e9l nem rendelkezik \u00fagynevezett hozz\u00e1f\u00e9r\u00e9s-vez\u00e9rl\u0151 rendszerrel. <\/p>\n\n\n\n Az els\u0151 ilyen rendszert Basic Access Controlnak (r\u00f6viden BAC) h\u00edvt\u00e1k, amelyet 2005-ben vezettek be a n\u00e9met \u00fatlevelek eset\u00e9ben. Ez a mechanizmus csak akkor engedi a termin\u00e1lnak megnyitni a chipet, ha a termin\u00e1l bizony\u00edtja, hogy a dokumentum fizikailag jelen van. Ha a termin\u00e1l megkap bizonyos \u00fatlev\u00e9ladatokat, felt\u00e9telezi, hogy a hozz\u00e1f\u00e9r\u00e9s jogosult: az MRZ-n (Machine Readable Zone)<\/a> alapul. El\u0151sz\u00f6r az olvas\u00f3termin\u00e1l felismeri az MRZ-t, \u00e9s \u00f6sszeveti a digit\u00e1lisan t\u00e1rolt MRZ-vel (chipadatok), amely nyilv\u00e1nosan el\u00e9rhet\u0151. Ha egyez\u00e9s van, a termin\u00e1l enged\u00e9lyezi a chip tov\u00e1bbi tartalmainak megnyit\u00e1s\u00e1t.<\/p>\n\n\n\n A BAC-nak biztons\u00e1gosabb\u00e1 kellett v\u00e1lnia, mivel az MRZ legt\u00f6bb r\u00e9sze nem annyira egyedi, hogy ne lehetne kital\u00e1lni. A BAC \u00e1ltal v\u00e9dett dokumentumokhoz \u00edgy is hozz\u00e1 lehetett f\u00e9rni hacker algoritmusokkal \u00e9s a megfelel\u0151 inform\u00e1ci\u00f3darabokkal. Ez\u00e9rt az ICAO egy \u00faj protokollk\u00e9szletet hat\u00e1rozott meg a skimming \u00e9s a lehallgat\u00e1s elker\u00fcl\u00e9s\u00e9re. A BAC logik\u00e1j\u00e1t k\u00f6vetve az ICAO bevezette a PACE-t (Password-Authenticated Access Control) a magasabb szint\u0171 biztons\u00e1g \u00e9rdek\u00e9ben.<\/p>\n\n\n\n Ha egy chip PACE v\u00e9delemmel rendelkezik, az MRZ mellett egy tov\u00e1bbi k\u00f3dot is ig\u00e9nyel. Ez a k\u00f3d a szem\u00e9lyazonos\u00edt\u00f3 okm\u00e1ny r\u00e9sze, \u00e9s nem lehet olyan k\u00f6nnyen kital\u00e1lni, mint az MRZ-t. T\u00f6bbf\u00e9lek\u00e9ppen is megval\u00f3s\u00edthat\u00f3. Leggyakrabban az okm\u00e1nygy\u00e1rt\u00f3k a szem\u00e9lyre szab\u00e1si folyamat sor\u00e1n egy speci\u00e1lis k\u00f3dot helyeznek el a dokumentumon. Ez a Card Access Number, r\u00f6viden CAN. Az MRZ \u00e9s a CAN haszn\u00e1lat\u00e1val a biztons\u00e1gos adatkommunik\u00e1ci\u00f3s csatorna a BAC eset\u00e9hez hasonl\u00f3 m\u00f3don \u00e9p\u00fcl fel. Az elm\u00falt n\u00e9h\u00e1ny \u00e9vben az okm\u00e1nygy\u00e1rt\u00f3k hat\u00e1rozottan a PACE fel\u00e9 mozdultak el.<\/p>\n\n\n\n Az Extended Access Control (r\u00f6viden EAC) az ICAO \u00e1ltal aj\u00e1nlott, opcion\u00e1lis biztons\u00e1gi funkci\u00f3 volt (a Basic Access Control kieg\u00e9sz\u00edt\u00e9sek\u00e9nt) az elektronikus \u00fati okm\u00e1nyokban tal\u00e1lhat\u00f3 \u00e9rz\u00e9keny biometrikus adatokhoz val\u00f3 hozz\u00e1f\u00e9r\u00e9s korl\u00e1toz\u00e1s\u00e1ra (ujjlenyomat a 3. adatcsoportban \u00e9s \u00edrisz a 4. adatcsoportban). R\u00e9szletes szab\u00e1lyoz\u00e1s helyett az ICAO csak a k\u00f6vetelm\u00e9nyeket r\u00f6gz\u00edtette: a chipnek egyedi kulcsokat \u00e9s feldolgoz\u00e1si k\u00e9pess\u00e9geket kell tartalmaznia, valamint tov\u00e1bbi kulcskezel\u00e9s sz\u00fcks\u00e9ges. Az ICAO azonban a t\u00e9nyleges megold\u00e1st a bevezet\u0151 orsz\u00e1gokra b\u00edzza: az EU-ban p\u00e9ld\u00e1ul az EAC-t k\u00e9t speci\u00e1lis hiteles\u00edt\u00e9s, a Chip Authentication \u00e9s a Terminal Authentication kombin\u00e1ci\u00f3j\u00e1val oldj\u00e1k meg. Olvasson tov\u00e1bb, hogy megismerkedjen ezekkel a hiteles\u00edt\u00e9si t\u00edpusokkal.<\/p>\n\n\n\n Az RFID technol\u00f3gia biztons\u00e1g\u00e1nak elemz\u00e9sekor a chipek titkos\u00edt\u00e1s\u00e1r\u00f3l is besz\u00e9ln\u00fcnk kell, t\u00f6bb k\u00e9rd\u00e9st is figyelembe v\u00e9ve, p\u00e9ld\u00e1ul:<\/p>\n\n\n\n Ezek a k\u00e9rd\u00e9sek elvezetnek minket a chip-hiteles\u00edt\u00e9sek t\u00e9m\u00e1j\u00e1hoz.<\/p>\n\n\n\n A passz\u00edv hiteles\u00edt\u00e9st a chip adatainak integrit\u00e1s\u00e1nak biztos\u00edt\u00e1s\u00e1ra fejlesztett\u00e9k ki. Digit\u00e1lis al\u00e1\u00edr\u00e1sok ellen\u0151rz\u00e9s\u00e9vel t\u00f6rt\u00e9nik. A chipben (az adatcsoportokon k\u00edv\u00fcl) tal\u00e1lhat\u00f3 egy k\u00fcl\u00f6n adat\u00e1llom\u00e1ny, az EF.SOD. Ez a chip teljes tartalm\u00e1nak titkos\u00edtott reprezent\u00e1ci\u00f3j\u00e1t tartalmazza. A chip tartalm\u00e1nak ellen\u0151rz\u00e9s\u00e9hez minden orsz\u00e1g l\u00e9trehozott egy \u00fagynevezett CSCA-t (Country Signing Certification Authority), amely tan\u00fas\u00edtja az \u00fatlevelek ki\u00e1ll\u00edt\u00e1s\u00e1\u00e9rt felel\u0151s szervezeteket (pl. \u00e1llami nyomd\u00e1k, nagyk\u00f6vets\u00e9gek stb.). Ezeket a szervezeteket Document Signers-nek nevezik. Az \u00fatlev\u00e9lben l\u00e9v\u0151 adatokat ezut\u00e1n ezen Document Signers-ek egyike \u00edrja al\u00e1. Az al\u00e1\u00edr\u00e1sok ellen\u0151rz\u00e9s\u00e9hez a kibocs\u00e1t\u00f3 orsz\u00e1g CSCA-tan\u00fas\u00edtv\u00e1nyainak rendelkez\u00e9sre kell \u00e1llniuk, \u00e9s azok integrit\u00e1s\u00e1t garant\u00e1lni kell. Az orsz\u00e1gok a CSCA-tan\u00fas\u00edtv\u00e1nyokat diplom\u00e1ciai csere \u00fatj\u00e1n haszn\u00e1lj\u00e1k.<\/p>\n\n\n\n A passz\u00edv hiteles\u00edt\u00e9s alkalmas a chip tartalm\u00e1nak megv\u00e1ltoztat\u00e1s\u00e1nak megakad\u00e1lyoz\u00e1s\u00e1ra. Azonban nem haszn\u00e1lhat\u00f3 az ellene, hogy valaki azonos m\u00e1solatot k\u00e9sz\u00edtsen r\u00f3la (kl\u00f3noz\u00e1s), ez\u00e9rt ezt a t\u00e9m\u00e1t tov\u00e1bb kell vizsg\u00e1lnunk.<\/p>\n\n\n\n A kl\u00f3noz\u00e1s megel\u0151z\u00e9s\u00e9re az e-ID-k bevezett\u00e9k az akt\u00edv hiteles\u00edt\u00e9st: biztons\u00e1gos kriptogr\u00e1fiai technik\u00e1k kombin\u00e1ci\u00f3j\u00e1t. F\u0151 eleme egy aszimmetrikus kulcsp\u00e1r, amelyet a chip t\u00e1rol. M\u00edg a nyilv\u00e1nos kulcs szabadon olvashat\u00f3 (a DG15-ben van t\u00e1rolva, \u00e9s a hash-\u00e9t digit\u00e1lisan al\u00e1\u00edrj\u00e1k), a priv\u00e1t kulcs nem olvashat\u00f3 ki a chipb\u0151l. Jelenl\u00e9te csak egy kih\u00edv\u00e1s\u2013v\u00e1lasz algoritmussal ellen\u0151rizhet\u0151 (ISO 9796-2 alapj\u00e1n). Az akt\u00edv hiteles\u00edt\u00e9s nem tal\u00e1lhat\u00f3 meg minden e-\u00fatlev\u00e9lben, mivel opcion\u00e1lis, nem k\u00f6telez\u0151.<\/p>\n\n\n\n A Chip hiteles\u00edt\u00e9s (CA) az\u00e9rt j\u00f6tt l\u00e9tre, hogy er\u0151sebb titkos\u00edt\u00e1st biztos\u00edtson, mint a BAC eset\u00e9ben (a BAC-kulcs alacsony entr\u00f3pi\u00e1j\u00e1nak kik\u00fcsz\u00f6b\u00f6l\u00e9s\u00e9re). A CA priv\u00e1t \u00e9s nyilv\u00e1nos kulcsok kommunik\u00e1l\u00e1s\u00e1val t\u00f6rt\u00e9nik, a biztons\u00e1gos Diffie-Hellman kulcsp\u00e1r-logik\u00e1t alkalmazva.<\/p>\n\n\n\n K\u00f6nny\u0171 elveszni a hiteles\u00edt\u00e9si t\u00edpusok sokas\u00e1g\u00e1ban \u2013 \u00e9s felmer\u00fclhet a k\u00e9rd\u00e9s: minden m\u00f3dszert ugyanabban a szem\u00e9lyazonos\u00edt\u00f3 okm\u00e1nyban haszn\u00e1lnak, vagy csak n\u00e9h\u00e1nyat? Ez az okm\u00e1ny t\u00edpus\u00e1t\u00f3l \u00e9s a kibocs\u00e1t\u00f3 orsz\u00e1g szab\u00e1lyoz\u00e1s\u00e1t\u00f3l f\u00fcgg. P\u00e9ld\u00e1ul az Eur\u00f3pai Uni\u00f3ban a g\u00e9ppel olvashat\u00f3 \u00fati okm\u00e1nyoknak tartalmazniuk kell a PACE-t (BAC), a passz\u00edv hiteles\u00edt\u00e9st \u00e9s a Therminal hiteles\u00edt\u00e9st a BSI ir\u00e1nyelvei szerint.<\/p>\n\n\n\n B\u00e1r az optikai biztons\u00e1gi elemek manu\u00e1lis ellen\u0151rz\u00e9ssel \u00e9s digit\u00e1lis k\u00e9palkot\u00e1ssal is hiteles\u00edthet\u0151k, az RFID chipek ellen\u0151rz\u00e9s\u00e9hez (\u00e9s olvas\u00e1s\u00e1hoz) digit\u00e1lis eszk\u00f6zre van sz\u00fcks\u00e9g, p\u00e9ld\u00e1ul egy boarding pass szkennerre<\/a> vagy egy speci\u00e1lis \u00fatlev\u00e9lolvas\u00f3ra<\/a>, mint az Osmond<\/strong>. Nemzetk\u00f6zi \u00fati okm\u00e1nyok eset\u00e9ben azonban ennek az eszk\u00f6znek OCR (Optical Character Recognition) funkci\u00f3val is rendelkeznie kell ahhoz, hogy el tudja v\u00e9gezni a fent ismertetett hozz\u00e1f\u00e9r\u00e9s-ellen\u0151rz\u00e9si feladatokat.<\/p>\n\n\n\n Ezeknek az \u00fatlev\u00e9lolvas\u00f3knak vagy ID-szkennereknek nevezett eszk\u00f6z\u00f6knek meg kell felelni\u00fck a leg\u00fajabb RFID-technol\u00f3gi\u00e1nak.<\/p>\n\n\n\n Az Osmond, leg\u00fajabb \u00fatlev\u00e9lolvas\u00f3<\/a> eszk\u00f6z\u00fcnk fejleszt\u00e9se sor\u00e1n az RFID-kompatibilit\u00e1sra \u00f6sszpontos\u00edtottunk: tudva, hogy term\u00e9keinket a legig\u00e9nyesebb alkalmaz\u00e1sokban, p\u00e9ld\u00e1ul hat\u00e1rellen\u0151rz\u00e9sn\u00e9l is haszn\u00e1lj\u00e1k, kompromisszummentes RFID-olvas\u00e1si teljes\u00edtm\u00e9nyt t\u0171zt\u00fcnk ki c\u00e9lul. Ennek eredm\u00e9nyek\u00e9nt az eszk\u00f6z t\u00f6bb el\u0151re telep\u00edtett RFID-tan\u00fas\u00edtv\u00e1nyt is tartalmaz, hogy megk\u00f6nny\u00edtse az RFID-kommunik\u00e1ci\u00f3t, \u00e9s felhaszn\u00e1l\u00f3bar\u00e1t fel\u00fcletet k\u00edn\u00e1l a leg\u00fajabb tan\u00fas\u00edtv\u00e1nyf\u00e1jlok egyszer\u0171 felt\u00f6lt\u00e9s\u00e9hez a termin\u00e1lra. Mindezeken fel\u00fcl az Osmond \u2013 ak\u00e1rcsak el\u0151dei \u2013 a legszigor\u00fabb RFID-szabv\u00e1nynak is megfelel: a BSI TR-03105-nek<\/a>.<\/p>\n\n\n\n Van b\u00e1rmilyen k\u00e9rd\u00e9se vagy \u00e9rdekl\u0151d\u00e9se? Minden l\u00e9p\u00e9sn\u00e9l t\u00e1mogatjuk.<\/p>\n\n\n\nKett\u0151s biztons\u00e1g: hozz\u00e1f\u00e9r\u00e9s \u00e9s hiteles\u00edt\u00e9s<\/h2>\n\n\n\n
\n
<\/figure>\n\n\n\nHiteles\u00edt\u00e9si protokollok a hozz\u00e1f\u00e9r\u00e9s-vez\u00e9rl\u00e9shez<\/h2>\n\n\n\n
Alapvet\u0151 hozz\u00e1f\u00e9r\u00e9s-vez\u00e9rl\u00e9s<\/h3>\n\n\n\n
Kieg\u00e9sz\u00edt\u0151 hozz\u00e1f\u00e9r\u00e9s-vez\u00e9rl\u00e9s<\/h3>\n\n\n\n
PACE<\/h3>\n\n\n\n
EAC<\/h3>\n\n\n\n
Chipv\u00e9delem \u00e9s hiteles\u00edt\u00e9s<\/h2>\n\n\n\n
\n
Passz\u00edv hiteles\u00edt\u00e9s<\/h3>\n\n\n\n
Akt\u00edv hiteles\u00edt\u00e9s<\/h3>\n\n\n\n
Chip hiteles\u00edt\u00e9s<\/h3>\n\n\n\n
Ennyi lehet\u0151s\u00e9g: melyik a legjobb?<\/h2>\n\n\n\n
Hogyan v\u00e1lassza ki a megfelel\u0151 RFID-olvas\u00f3 termin\u00e1lt<\/h2>\n\n\n\n
\n
\n