Platforma pro evropskou „občanku“ OKsystem s.r.o. Ing. Ivo Rosol, CSc. ředitel divize služeb Ing. Vítězslav Vacek vedoucí.

Slides:



Advertisements
Podobné prezentace
HRADLOVÁ POLE REKONFIGUROVATELNÁ ZA PROVOZU ZAŘÍZENÍ Soběslav Valach Ústav automatizace a měřicí techniky, FEKT, VUT Brno, Czech Republic.
Advertisements

© 2004 Hewlett-Packard Development Company, L.P. The information contained herein is subject to change without notice Konference 80.let sociálního pojištění.
1 Počítačové sítě Úvodní přednáška Cíl předmětu –seznámit se s principy datové komunikace –seznámit se s principy distribučních systémů –seznámit se s.
Norma IEC Komunikační sítě a systémy v podřízených stanicích
Průmyslová komunikace
Martin Rejzl XIX. seminář Integrované dopravní systémy
Požadované vybavení pro připojení a komunikaci s IS OTE (CDS)
Vaše jistota na trhu IT Důvěryhodná výpočetní základna Ladislav Šolc Microsoft, s.r.o. Solution.
© 2010 IBM Corporation Stanislav Michelfeit, IBM IDC ČR, Služby – výzkum a výuka IT jako služba SSME - Service – Science, Management and Engineering =
Systémy pro zpřístupňování VŠKP: zkušenosti, možnosti, nabídky, potřeby … Seminář Brno,
Adresářová služba Active directory
Český normalizační institut Czech Standards Institute Seminář Řízení kvality a bezpečnosti informačních systémů v souvislostech mezinárodního akreditačního.
Ing. Stanislav Bíža, Senior IT Architect, CISA © Copyright IBM Corporation 2007 IBM Global Technology Services Zabezpečení dat v elektronických pasech.
Návrh počítačové sítě malé firmy
Profibus FMS Fieldbus Message Specification. Průmyslová sběrnice Profibus je určena pro automatizaci výrobních linek (výroba automobilů, plnicí linky,
Protokol TCP/IP a OSI model
CZ.1.07/1.4.00/ VY_32_INOVACE_169_IT 9 Výukový materiál zpracovaný v rámci projektu Vzdělávací oblast: Informační a komunikační technologie Předmět:Informatika.
Bezpečnostní požadavky pro výběr a implementaci webové aplikace Daniel Kefer II. konference ČIMIB 20. května 2009.
JEDEN CÍL, SPOLEČNÁ CESTA Ministerstvo vnitra České republiky & Ministerstvo vnitra Ing. Jaroslav Svoboda
OKsystem, spol. s r. o. Ivo Rosol ředitel vývojové divize
OBSAH PREZENTACE Elegantní autentizace = Digipass GO 1 Snadné ovládání
Krajský rok informatiky České Budějovice 26. –
JEDINÉ ŘEŠENÍ – OD HESEL K ČIPOVÝM KARTÁM! T-Soft s.r.o. Mgr.Pavel Hejl, CSc.
Informační systém pro řízení lidských zdrojů ve veřejné správě
Autor:Ing. Bronislav Sedláček Předmět/vzdělávací oblast:Telekomunikace Tematická oblast:Datová komunikace Téma:OSI - prezentační vrstva, aplikační vrstva.
Projekt realizace referenčního rozhraní Ing. Jan Pokorný Ministerstvo informatiky ČR ISSS, 5. dubna 2005.
VII. Konference Český institut manažerů kybernetické bezpečnosti Standardy v kyberprostoru Cyber Security Coordination Group.
LiWA - Living Web Archives Libor Coufal Národní knihovna ČR.
Referenční model ISO/OSI
BIS Firewall Roman Danel VŠB – TU Ostrava.
CZ.1.07/1.4.00/ VY_32_INOVACE_168_IT 9 Výukový materiál zpracovaný v rámci projektu Vzdělávací oblast: Informační a komunikační technologie Předmět:Informatika.
PROJEKT : SCADA systémy na mobilních zařízeních AUTOŘI : Ing. Ondřej Krejcar Ing. Stanislav Slíva.
1 / 7 Standardizace kartových center © HAGUESS, a.s – 2007 Standardizace kartových center Standardizace v oblasti kartových center a projekt opencard.
NÁRODNÍ DIGITÁLNÍ ARCHIV
8 ZÓN 16 KLÁVESNIC 32 TYPŮ ZÓN 6 VÝSTUPŮ 10 UŽIVATELSKÝCH KÓDŮ 100 UDÁLOSTÍ V HISTORII DETEKTORY KLÁVESNICE G8.
Nebezpečí webových aplikací Tomáš Strýček Invex Forum Brno
Zkušenosti ze zavedení systému řízení bezpečnosti informací ve shodě s ISO a ISO na Ministerstvu zdravotnictví ČR Ing. Fares Shima Ing. Fares.
Kvalita a bezpečnost IT ve zdravotnictví
Copyright (C) 1999 VEMA počítače a projektování, spol. s r.o.
ISSS IS HN/SS Softwarová architektura informačního systému hmotné nouze a sociálních služeb Jindřich Štěpánek
OCHRANA DAT – JEDNODUŠE A ZCELA BEZPEČNĚ! T-Soft s.r.o. Mgr.Pavel Hejl, CSc.,
T - SOFT spol. s r.o. Systém integrované bezpečnosti Mgr. Pavel Hejl, CSc 2007.
Selektivní šifrování dat v databázích
SOA = Architektura orientovaná na služby
Klomfar Petr.  Adresářová služba  specializovaná databáze optimalizovaná pro čtení a vyhledávání.  popisující objekt pomocí atributů. Na rozdíl od.
VPN - Virtual private networks Přednášky z Projektování distribuovaných systémů Ing. Jiří Ledvina, CSc.
Technické řešení PostSignum QCA
Sales & Consulting IGS, Czech Republic © 2005 IBM Corporation Optimalizace a sdílení informací ve státní správě Pavel Hrdlička.
Web services. Co jsou webservices Součinná spolupráce počítačů v síti Technologie pro vzdálené volání procedur (RPC) Nezávislá na platformě Data v XML.
Elektronický identifikátor jako průkaz pojištěnce zdravotního pojištění Ing. Radek Papp vedoucí projektu EI Informace o projektu.
Internet Key Exchange Projektování distribuovaných systémů Ing. Jiří ledvina, CSc.
Profesní čipové karty Mgr. Lada Hrůzová Vedoucí projektu Konference ISSS, 24. – 25. březen 2003, KC Aldis Hradec Králové.
IEC 61850: Soubor norem pro komunikaci v energetice
1. 2 Zabezpečená mobilní komunikace 3 Private Circle chrání Vaši komunikaci před odposlechem či narušením. Jedná se o komplexní řešení pro zabezpečení.
Základní pojmy Standard sítě Důvod vzniku standardů
Bezpečnostní popisovače ACL. Popisovač zabezpečení  Popisovač zabezpečení – sada informací o řízení přístupu - zabezpečení, spojené se zabezpečeným objektem.
Sjednocení technologické platformy Policie ČR CZ.1.06/1.1.00/ Sjednocení technologické platformy Policie ČR CZ.1.06/1.1.00/ Projekt je.
© 2016 InterSystems Corporation. All rights reserved. Integrace OAuth 2.0 a OpenID Connect.
Historie počítačových sítí Co je to síť Důvody vzájemného sdílení zařízení Co je to rozhraní (interface) a protokol Historicky standardní rozhraní PC.
1 MOBILNÍ ZAŘÍZENÍ V PODNIKOVÝCH SÍTÍCH Petr Janda, ICZ a. s
Bezpečnostní technologie I IPSec Josef Kaderka Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg.
Pracovní skupina Standardy Ing. Martin ZEMAN předseda pracovní skupiny NSeZ – neveřejná prezentace Emauzy,
BEZPEČNOSTNÍ TECHNOLOGIE I Operační program Vzdělávání pro konkurenceschopnost Projekt: Vzdělávání pro bezpečnostní systém státu (reg. č.: CZ.1.01/2.2.00/ )
Transportní vrstva v TCP/IP Dvořáčková, Kudelásková, Kozlová.
3. Ochrana dynamických dat
Deployment of Cross-Border eHealth Services in the Czech Republic – NIXZD.CZ
Charakteristika a nástroje
Budování Integrovaného informačního systému Národního památkového ústavu Petr Volfík, NPÚ ÚP
Simple IoT platform.
Projekt KA3: ZPRACOVÁNÍ METODIK TVORBY NÁSTROJŮ PRO IMPLEMENTACI NÁRODNÍ STRATEGIE ELEKTRONICKÉHO ZDRAVOTNICTVÍ (NSEZ)
Transkript prezentace:

platforma pro evropskou „občanku“ OKsystem s.r.o. Ing. Ivo Rosol, CSc. ředitel divize služeb Ing. Vítězslav Vacek vedoucí projektu bezpečnosti

2A302 European Smart Card Platform for Citizenship and Mobile Multimedia Applications Project objectives  Two directions are targeted  provide a complete technical platform enabling the European Governments to issue interoperable e-identity documents  develop a complete HW and embedded SW platform taking full profit of the enormous potentialities offered by the development of premium Mobile Services Project structure  Split in 2 sub-projects and 9 work packages  sub-project A : European Citizen Card  sub-project B : Mobile Multi Media WP1 : Management and dissemination WP2 : Use cases WP3 : Architecture WP4 : Specifications WP5 : Infrastructure and interfaces WP6 : Biometrics WP7 : Platform development WP8 : Tools and methodology WP9 : Demonstrators Duration : Q to Q Manpower :305 man.year Countries : Czech Republik - France – Hungary - Italy – Spain – Sweden - The Netherlands

Komunikace s čipovou kartou 2. APDU (Response) 1. APDU (Command) Komunikační protokoly - kontaktní ISO , USB ISO , bezkontaktní (RF) ISO A/B + NFC + VHDR v Aplikační protokol ISO ,8 (APDU)

Stav techniky a standardizace v průběhu projektu 1/2 Základní standardy v oblasti čipových karet (ISO 7816) existují řadu let, ale nezaručují plnou kompatibilitu na aplikační úrovni a využívají poměrně archaický aplikační protokol (APDU) Rozvíjí se bezkontaktní komunikace, důležité aplikace vyžadují vyšší přenosovou rychlost a vyšší bezpečnost (dodatky k standardu ISO až 848kb/s, VHDR 1.7, 3.4 a 5.1Mb/s, specifikace EAC pro ICAO)

Stav techniky a standardizace v průběhu projektu 2/2  Potřeba lépe definovaných služeb čipové karty (povinné APDU, povinné autentizační protokoly, eliminace chování závislých na implementaci) – tvorba evropského standardu ECC (CEN TC224 WG15)  Neexistující standard pro middleware, pouze technické specifikace (zejména) obecných kryptografických rozhraní (PKCS#11, MS CAPI, JCA) – tvorba mezinárodního standardu ISO/IEC 24727

Hlavní východiska projektu V rámci Evropy:  Definované služby (na vyšší úrovni) čipové platformy jsou Identifikace, Autentizace a digitální podpis (Signature) – IAS podle ECC-2.  Tyto služby musí být jednoduchým, otevřeným a interoperabilním způsobem dostupné klientským aplikacím (zajišťuje middleware podle ECC-3)  Měla by být zachována širší mezinárodní interoperabilita na základě definice rozumné implementace ISO (ECC-3 podmnožina ISO)

Identifikace, autentizace, ePodpis (IAS) IAS jako základ pro elektronickou administrativu vzešel z iniciativy eEurope Smart Card Charter (eESC, v rámci akčního plánu EU eEurope) IAS se stal základem European Citizen Card - čtyřdílný standard vytvářeném v rámci CEN

Evropské standardizační organizace CEN – European Committee for Standardisation CENELEC - European Committee for Electrotechnical Standardisation ETSI – European Telecomunications Standards Institute CEN a ISO uzavřeli Vídeňskou dohodu o spolupráci (30% standardů v tomto režimu)

CEN CEN charakterizuje  30 národních členů (ČNI za ČR)  více než expertů  vydal více než evropských standardů  náklady 800 milionů EUR jsou z 80% kryty společnostmi poskytující experty CEN vytváří:  evropské standardy – EN  technické specifikace – TS  informativní technické zprávy – TR  pracovní specifikace – CWA Práce CEN probíhá v technických výborech

Technický výbor CEN/TC 224 CEN/TC 224 Machine readable cards, related device interfaces and operations CEN/TS Identification card systems – European Citizen Card – Part 1: Physical, electrical and transport protocol characteristics CEN/TS Identification card systems – European Citizen Card – Part 2: Logical data structures and card services CEN/TS Identification card systems – European Citizen Card – Part 3: ECC interoperability using an application interface CEN/TS Identification card systems – European Citizen Card – Part 4: Reccomendation for ECC issuance, operation and use

Definice ECC ECC je personalizovaná čipová karta formátu ID- 1 s kontaktním rozhraním ISO (12) nebo bezkontaktním rozhraním ISO/IEC ECC podporuje služby IAS (Identification, Authentication, Signature) na základě CEN/TS

Fyzické specifikace ECC 1/2 ECC musí:  integrovat čipový modul pracující v kontaktním režimu podle ISO 7816 a podle ISO 14443, pokud bude pracovat v bezkontaktním režimu  obsahovat administrativní údaje držitele (jména...)  obsahovat černobílou nebo barevnou fotografii a podpis držitele  obsahovat MRZ podle doporučení ICAO  obsahovat fyzické bezpečnostní elementy alespoň třídy 1 a 2 (3 a 4 doporučeny na národním základě)

Fyzické specifikace ECC 2/2  Materiál těla karty není předepsán, musí být kompatibilní s kontaktní, bezkontaktní a personalizační technologií  Biografická data na lícové straně by měla být personalizována do materiálu těla karty  Podtisk by měl obsahovat guilloches, duhový tisk, UV fluorescentní prvky, OVI a mikrotisk nebo srovnatelnou technologii na datové straně

Lícová strana ECC

Rubová strana ECC

Funkce ECC  vizuální i elektronická identifikace a autentizace držitele s využitím referenčních dat uložených na kartě  oboustranná autentizace mezi kartou a terminálem, pokud požaduje aplikace  bezpečný přenos dat pomocí kontaktního a volitelně bezkontaktního rozhraní  generování elektronického podpisu  mechanismus řízení přístupu k uloženým datům  multiaplikační podpora

Interoperabilita ECC Elektronická interoperabilita ECC je dosažena ve 3 vrstvách:  společná sada příkazů a datových struktur (CEN/TS )  middleware API (CEN/TS )  definice profilů ECC (CEN/TS )

Operační systém čipové karty ECC IAS

- operační systém Aplikace IAS rezidentní na čipové kartě tvoří operační systém čipové platformy Aplikace vychází z publikovaného standardu CEN/TS

Základní komponenty IAS  Hierarchický souborový systém podle ISO  Bezpečnostní architektura a služby  Příkazová sada

Souborový systém IAS  Fixní počet DF a EF  Implementace pomocí 3 polí - directory list array, file list array, data blocks array  Typy EF: Transparent, Linear fixed, Linear Variable, Cyclic  Operace v systému souborů: inicializace, vytvoření MF, vytvoření DF, vytvoření EF, smazání DF, smazání EF

Bezpečnostní služby IAS  Symetric Device Authentication  Secure Messaging  Digital Signature  Client/Server Authentication  Encryption Key Decipherment  Card Verifiable Certificate Verification  Key Transport Protocol

Příkazová sada IAS  Sada příkazů pro souborový systém  CREATE FILE, SELECT, READ BINARY, UPDATE BINARY, READ RECORD, UPDATE RECORD, APPEND RECORD, ACTIVATE FILE, DEACTIVATE FILE, TERMINATE DF, TERMINATE EF, DELETE EF  Sada příkazů pro bezpečnostní služby  GENERATE ASYMETRIC KEY PAIR, GET CHALLEGE, INTERNAL AUTHENTICATE, EXTERNAL AUTHENTICATE, MUTUAL AUTHENTICATE, VERIFY, CHANGE REFERENCE DATA, RESET RETRY COUNTER, MANAGE SECURITY ENVIRONMENT, PERFORM SECURITY OPERATION  Sada příkazů pro komunikaci  GET RESPONSE

Software pro interoperabilitu middleware

Návrh ISO standardů pro middleware ISO/IEC FDIS Identification cards -- Integrated circuit card programming interfaces -- Part 1: Architecture ISO/IEC FCD Identification cards -- Integrated circuit card programming interfaces -- Part 2: Generic card interface ISO/IEC CD Identification cards -- Integrated circuit card programming interfaces -- Part 3: Application interface ISO/IEC NP Identification Cards -- Programming Interfaces for Integrated Circuit Cards -- Part 4: API administration ISO/IEC NP Identification Cards -- Programming Interfaces for Integrated Circuit Cards -- Part 5: Testing

ISO/IEC FDIS – architektura Aplikace rezidentní na kartě Odvozeno z CEN TC224 WG15 spec. Generic Card Access Layer (GCAL) Odvozeno z ISO Externí aplikace Service Access Layer (SAL) - Rozhraní čipové karty (HCE) Generické rozhraní (GCE) Aplikační rozhraní (API) Discovery data (Access Control List, Elements of Identities, Data Sets for IOP) Application Capabilities Descriptor DF.CIA (ISO ) EF.DIR Poskytovatel 1 Odvozeno z ISO ICC Odvozeno z ISO Poskytovatel 2 Poskytovatel 3 Poskytovatel 4 Odvozeno z ISO

Hlavní cíle middleware  Kompatibilita s ISO  Podpora biometrické autentizace a biometrických zařízení  Možnost síťové komunikace s čipovou kartou  Podpora šifrované komunikace s čipovou kartou (secure messaging)  Podpora vysokorychlostních bezkontaktních zařízení (VHDR)  Maximální využití existujících standardů (ISO )

Servisní vrstva SAL  Služby připojení  Navázání/rušení spojení  Aplikační služby  Seznam aplikací, vytváření aplikací  Služby datových objektů  Čtení, zápis, vytváření, mazání  Kryptografické služby  Šifrování, dešifrování, hash, podpis, ověření podpisu, náhodná čísla  Služby diferenciální identit  Čtení seznamu identit, vytváření, mazání identit  Autorizační služby  Čtení přístupových práv

Instrukční vrstva CIL  Zajišťuje nezávislost na konkrétním typu čipové karty  Volání CIL vrstvy přestavují jakési virtuální instrukce které se přeloží do řeči dané karty  Poskytované služby:  Služby souborového systému  Autentizační služby  Kryptografické služby  Služby zabezpečené komunikace

Transportní vrstva CTL  Zajišťuje přenos APDU příkazů do čipové karty  Rozšiřuje PC/SC o podporu  Biometrických čteček  Síťové komunikace  Vysokorychlostních bezkontaktních zařízení  Poskytované služby:  Čtení seznamu čteček  Navázání/rušení spojení  Čekání na události  Biometrické operace  Tato architektura byla převzata do ISO

Realizace šifrované komunikace  Umožňuje aplikaci uchovávat klíče v bezpečném úložišti  Aplikace není nucena sdílet klíče s middleware  Šifrování probíhá na úrovni APDU příkazů, přesto aplikace nemusí znát jejich strukturu  Middleware žádá aplikaci o zašifrování/dešifrování dat

Demonstrátor Rousset, Francie Pro demonstraci a prokázání správnosti koncepce byly v rámci projektu demonstrovány dva komplexní příklady použití middleware, které integrují inovativní technologie partnerů projektu:  Čipovou kartu se systémem IAS (Gemalto, Oberthur)  Biometrickou autentizaci provedenou na kartě (Precise Biometrics)  Bezpečné biometrické zařízení (ID3, Precise Biometrics)  Vysokorychlostní bezkontaktní komunikaci VHDR (CEA Leti, NXP)  Middleware kompatibilní s ISO (OKsystem)  Systém ověření identity uživatele (Safelayer)  Síťová komunikace, ActiveX (Compuworx)

Zhodnocení mezinárodního projektu Klady  Všechny úkoly a cíle projektu byly týmem řešitele splněny  Tým řešitele získal respekt u partnerů projektu a byl přizván k dalším mezinárodním projektům  Byly získány cenné kontakty, znalosti a zkušenosti v oblasti tvorby mezinárodních standardů  Vývoj a výzkum přinesl nové technologie a architekturu, která je základem pro komerční produkt OKsmart Zápory  Vyšší náklady a nižší efektivita v mezinárodním týmu  Závislost na plnění cílů partnerů projektu

Cena Medea+ Board za nejlepší projekt roku 2007 Výbor MEDEA+ Board udělil během výročního zasedání MEDEA+ Forum 2007 v Budapešti cenu „Jean-Pierre Noblanc Award for Excelence“ za nejlepší projekt roku projektu Tato cena byla slavnostně udělena před 350 delegáty a členy výboru MEDEA+, reprezentujících špičku evropských společností v mikroelektronice. Je to historicky poprvé, kdy projekt čipových karet obdržel tuto cenu.