pdfПерсонализация картЧасто задаваемые вопросыГлоссарий
Если вы искали для своей СКУД карту доступа, защищенную от копирования, и купили карты MIFARE Plus, то это вовсе не означает, что вы получили то, что хотели.
С завода-изготовителя карты поступают в незащищенном состоянии. Несмотря на свою высокую стоимость, карты доступа MIFARE Plus также могут легко копироваться как и карты Em Marin.
Для того, чтобы затраты на дорогие карты доступа не были напрасными, следует выполнить 5 несложных, но важных действий. А именно:
Компания NCS предлагает программное обеспечение и считыватель для перевода карт MIFARE Plus на уровень безопасности SL3.
Но, вначале, — что такое «защищенный режим» использования карт доступа MIFARE Plus.
| Не защищенный режим | Защищенный режим |
|---|---|
| Чтение UID | Чтение данных из памяти |
| MIFARE 1K MIFARE Plus MIFAREe Ultralight MIFARE DESFire EV1 |
MIFARE Plus, но только при переводе чипа на уровень SL3 MIFARE DESFire EV1 |
В правой колонке отсутствует MIFARE 1K
Причина — отсутствие защиты, даже при чтении данных из закрытого сектора.
Вот официальное заявление компании NXP ...
Карты с чипами MIFARE Plus на уровне безопасности SL1, также, не защищены от копирования при считывании данных из закрытого блока памяти.
Официальное заявление компании NXP по этому поводу ...
Серийный номер чипа (UID — уникальный идентификатор) — это простой порядковый номер, который присваивается чипу на заводе-изготовителе. Многие виды продукции имеют свой серийный номер (это и приборы, и автомобили (VIN-номер), и телевизоры и т.п.). Серийный номер нужен для учета выпускаемой продукции, для выполнения гарантийных обязательств и т.п.
Серийный номер чипа MIFARE Plus никак не защищен от копирования. Он и не предназначен для считывания в СКУД при использовании карт доступа MIFARE Plus.
Многие изготовители считывателей пишут «... мультиформатный считыватель, поддержка стандартов MIFARE Classic, MIFARE Plus, MIFARE DESFire EV1 ...», но при этом имеют в виду только считывание UID чипа (серийного номера чипа).
Такой режим никак не защищен. Заводской уникальный идентификатор (UID) любой карты легко копируется.
Итак, что же должен сделать заказчик СКУД, чтобы его карты доступа MIFARE Plus были надежно защищены от копирования:
Количество таких секторов:
| в карте MIFARE Plus SE 1K | - 16 |
| в карте MIFARE Plus X 2K | - 32 |
| в карте MIFARE Plus X 4 K | - 40 |
| в карте MIFARE Plus EV1 2K | - 32 |
| в карте MIFARE Plus EV1 4 K | - 40 |
Для работы в составе СКУД достаточно выбрать один сектор.

В каждом секторе имеется 3 блока, доступные пользователю для записи и хранения идентификатора (Рис.1).
Надо выбрать один из трех блоков, в который и будет записан идентификатор.

То есть, тот номер, по которому работник будет идентифицироваться в системе СКУД.
Длина этого номера ограничивается типом интерфейса, по которому считыватель будет подключаться к контроллеру:
| Тип интерфейса | Максимальна длина идентификатора |
|---|---|
| Wiegand-26 | 3 байта |
| Wiegand-42 | 4 байта |
| Wiegand-58 | 7 байт |

Примечание: если вы записали в память MIFARE Plus идентификатор длиной 4 байта, а считыватель подключается по Wiegand-26, то при передаче считанного с карты номера один байт не будет передан и потеряется. Это приводит к появлению в системе одинаковых номеров.
Только на уровне SL3 начинают работать криптографические алгоритмы, встроенные в чип MIFARE Plus...
Для перевода на SL3 требуется программатор MIFARE Plus, подключенный к компьютеру и специальное программное обеспечение.
Это довольно сложная операция. Для выполнения перевода на SL3 предлагаются следующие средства...
На уровне безопасности SL3 вступает в силу криптография AES. Но, изначально вся память MIFARE Plus открыта, все крипто-ключи, по которым осуществляется доступ к секторам памяти, имеют открытое (транспортное) значение:
- FF FF FF FF FF FF FF FF FF FF FF FF FF FF FF FF.
Длина ключа 16 байт.
Для того, чтобы доступ к выбранному на шаге 1 сектору был закрыт, необходимо поменять значение крипто-ключа c транспортного на ваше секретное.
Например, вот такое значение:
- 77 77 77 77 77 77 77 77 77 77 77 77 77 77 77 77
или, такое:
- AF 02 DC BB EF 88 41 FB CE 30 56 BA FC AA 22 FD.
Это очень важный момент, так как, тот, кто знает значение вашего крипто-ключа, может изготавливать копии ваших карт доступа.
Это шаг, после выполнения которого защита карты от копирования вступает в силу.
Если выполнить все предыдущие шаги, но не поменять значения крипто-ключей, то никакой защиты не будет.
От того, кто и как будет выполнять этот шаг, зависит реальная защита карты доступа от копирования.
| Ошибка | Последствие |
|---|---|
| Значение крипто ключа придумал поставщик карт. Значение крипто ключа придумал поставщик оборудования СКУД. Значение крипто ключа придумал ваш программист или специалист по АйТи |
Реальная защита зависит от добросовестности этих лиц |
| Значение крипто-ключа генерируется автоматически на сервере СКУД | Все что на сервере — это окно для мошенников. И потенциальная «дыра», через которую могут утекать секретные ключи заказчика. Как устроено программное обеспечение СКУД — заказчику неведомо. А вдруг там есть ловушка для скрытой от вас выдачи ваших крипто-ключей? |
Распространенный пример двух первых видов ошибок — это карты доступа HID iClass.
Какой-то заокеанский менеджер придумывает значение SIO, записывает это SIO на карты доступа и отправляет карты заказчикам.
А вдруг он продаст ваш SIO злоумышленнику? От вас это не зависит.
Типичный пример ошибки третьего и четвертого типа: Некоторые поставщики оборудования пишут: « ... При использовании защищенного режима идентификатором является не серийный номер карты, а данные, записываемые в защищенный сектор карты. Ключи доступа к перезаписываемому сектору MIFARE® задаются администратором системы ...».
Ключи доступа задаются администратором системы ... Вот это и есть ошибка, слабое место, если не сказать «дыра». Администратор системы уволился, стер на сервере все ключи, ничего не оставил. Кому он «сольет» потом ваши секретные ключи? Как вы будете выпускать карты новым работникам, если ключ стерт на сервере и вы его не знаете?
Подобные формулировки вытекают либо от поверхностного отношения к проблеме защиты, либо в виду отсутствия у поставщика технических средств хранения ключей на SAM-модуле или на мастер-карте.
Для того, чтобы собственник объекта СКУД был уверен в прозрачности процесса защиты и в надежности реализации процесса защиты карт доступа от подделок, - ему следует озадачиться этим вопросом.
Самое простое и надежное — самому придумать значения крипто-ключей.
Или поручить это доверенному лицу. Очень доверенному.
Актуальность этого момента особенно возрастает особо важных, стратегических объектов.
Придумав значение крипто-ключа, надо закодировать это значение во все карты доступа, выдаваемые работникам.

На этом шаге закрывается открытый доступ к выбранному на шаге 1 сектору памяти MIFARE Plus (в нашем случае Сектор 1). После выполнения этого шага прочитать выбранный сектор памяти будет невозможно (Рис.4).
Как записать в память MIFARE Plus свое значение крипто-ключа?
Написать это значение на бумажке и передать ее системному администратору или оператору, — значит забыть про реальную защиту.
Есть надежные способы записи и хранения криптографических ключей AES. Это SAM-модуль или мастер-карта.
Компания NCS предлагает готовые решения по записи крипто-ключей на SAM-модуль или на мастер-карту.
В это решение входит программатор, подключаемый к компьютеру по USB, и программное обеспечение.
Далее, мастер-карту (или SAM-модуль) можно передать оператору, который будет выполнять эмиссию карт доступа (т.е., реализовывать все 5 перечисленных выше шагов). Но он не будет иметь доступа к секретной информации, так как прочитать мастер-карту или SAM-модуль невозможно.
Есть еще один шаг, напрямую не связанный с картами доступа. Нужно симметрично «прошить» считыватели, устанавливаемые на турникетах или дверях.
То есть каждый считыватель СКУД должен:
Типы считывателей, поддерживающих криптографию AES на уровне безопасности SL3...
Компания NCS — официальный партнер компании NXP по продуктам MIFARE®
Как партнер NXP, компания NCS имеет не только статус изготовителя и поставщика карт MIFARE и считывателей, но также и статус консультанта по применению MIFARE (MIFARE Application Consultancy) и статус консультанта по техническим характеристикам MIFARE (MIFARE Technical Consultancy).
MIFARE®, NXP’s brand of contactless IC products.
MIFARE® зарегистрированная торговая марка, принадлежащая компании NXP.
MIFARE® является интеллектуальной собственностью компании NXP.
ВНИМАНИЕ!
Полное или частичное копирование материалов сайта разрешено только при обязательном указании автора и прямой гиперссылки вида < href="https://www.neftocard.ru/адрес_страницы_со_статьей">текст cсылки на источник</a>.
Не допускается использование технологий маскировки ссылок, например, атрибут rel="nofollow" в ссылке, редирект и т.п.