با افزایش تهدیدات امنیتی و نیاز سازمانها به احراز هویت دقیق، استفاده از کارتهای هوشمند استاندارد شده اهمیت بیشتری پیدا کرده است. استاندارد FIPS 201 برای همین هدف ایجاد شده تا روند صدور و استفاده از کارتهای هویتی دیجیتال را امن، قابل اعتماد و هماهنگ کند. پرداختن به این موضوع ضروری است زیرا امنیت دسترسی، جلوگیری از جعل هویت و یکپارچگی سیستمهای سازمانی بهطور مستقیم به رعایت این استاندارد وابسته است.
FIPS 201 چیست و چه نقشی در احراز هویت ایمن دارد؟
FIPS 201 یک استاندارد امنیتی است که دولت آمریکا برای طراحی و استفاده از کارتهای شناسایی هوشمند کارکنانش ایجاد کرد. این کارتها باید بتوانند هویت افراد را دقیق، سریع و قابل اعتماد تأیید کنند تا فقط افراد مجاز وارد ساختمانها، سیستمها و اطلاعات حساس شوند.
بیشتر مطالعه کنید: محافظت از کارتهای فناوری در برابر سرقت هویت
تاریخچه استاندارد FIPS 201 و هدف تدوین آن
بعد از رویدادهای ۱۱ سپتامبر، دولت آمریکا متوجه شد که سیستمهای قدیمی شناسایی کارکنان، امنیت کافی ندارند. به همین دلیل در سال ۲۰۰۴ یک دستور رسمی صادر شد (به نام HSPD-12) که میگفت همه سازمانهای فدرال باید یک روش امن و یکپارچه برای صدور کارتهای شناسایی امنیتی داشته باشند. نتیجه این دستور، ایجاد استاندارد FIPS 201 بود. از آن زمان، این استاندارد پایه اصلی طراحی کارتهای هوشمند دولتی شده و با بهروزرسانیهای جدید، امنیت و سازگاری آن همچنان افزایش پیدا میکند، از جمله ویژگیهای امنیتی کارت شناسایی که در کارتهای استاندارد مورد استفاده قرار میگیرد
کارت شناسایی FIPS 201 (کارت PIV) چیست و چه کاربردی دارد؟
استاندارد FIPS 201 مجموعهای از الزامات و ویژگیها را برای کارتهای شناسایی تعیین میکند و بههمین دلیل، کارتهایی که مطابق این استاندارد ساخته میشوند باید بهصورت اختصاصی تولید شوند؛ این کارتها با نام PIV شناخته میشوند.
این کارت طراحی و ساختاری دارد که شامل اطلاعات هویتی، دادههای رمزنگاری و زیستسنجی بوده و میتوان با آن، هم وارد ساختمانها و اماکن امن شد و هم به سیستمها و دادههای کامپیوتری دسترسی پیدا کرد.
الزامات فنی استاندارد FIPS 201 برای کارتهای احراز هویت PIV
۱. امنیت فیزیکی کارت در FIPS 201 بسیار حیاتی است، زیرا کارت PIV باید در برابر تقلب، دستکاری، جعل، و سوءاستفادههای تروریستی مقاوم باشد. این امر شامل ویژگیهای فیزیکی کارت مانند عناصر چاپی امنیتی، مواد بادوام، و جلوگیری از دسترسی غیرمجاز به تراشه هوشمند و دادههای روی آن است. استاندارد تضمین میکند که کارت هویت بر اساس معیارهای دقیق تأیید هویت صادر شده و قابلیت تأیید سریع الکترونیکی را دارد.
- مطابقت با استانداردهای فیزیکی ISO (ابعاد، ضخامت، ساختار).
- بدنه مقاوم در برابر خمشدگی، ضربه، سایش، گرما، رطوبت و UV.
- وجود چیپ تماسی و بدونتماس مطابق استاندارد.
- مواد چاپی بادوام و بدون پوستهشدن یا محو شدن.
- داشتن ویژگیهای ضدجعل و ضددستکاری (هولوگرام، میکرو تکست، UV و …).
- سفید بودن زمینه کارت (جز بخشهای امنیتی).
- لایهگذاری و چاپ بدون اختلال در عملکرد چیپ و خوانش کارت.
برای حصول اطمینان از کیفیت چاپ بالا و سازگاری با استانداردهای امنیتی کارت مثل FIPS 201، انتخاب لوازم و مواد مصرفی مناسب برای پرینتر ریترنسفر اهمیت زیادی دارد.
۲.دادههای زیستسنجی (بیومتریک) یک جزء اصلی برای تایید هویت چند عاملی است که FIPS 201 الزامی میداند. این استاندارد ذخیره یک تصویر چهره الکترونیکی و حداقل دو اثر انگشت را روی کارت PIV یا برای مقایسه خارج از کارت (Off-Card Comparison) اجباری میکند. دادههای بیومتریک باید مطابق با مشخصات فنی مشخصشده توسط NIST جمعآوری و ذخیره شوند تا از تطابق و قابلیت همکاری اطمینان حاصل شود.
- ذخیره دو قالب اثر انگشت الزامی.
- ذخیره تصویر الکترونیکی چهره الزامی.
- امکان ذخیره تصویر عنبیه (اختیاری).
- امکان ذخیره قالبهای اضافی اثر انگشت برای OCC (اختیاری).
- همه دادههای بیومتریک باید با امضای دیجیتال محافظت شوند.
- همه دادهها باید مطابق SP 800-76 قالببندی و ذخیره شوند.
- احراز هویت بیومتریک باید در ثبتنام، تمدید یا صدور مجدد انجام شود.
- نگهداری و حفاظت از سوابق ثبتنام بیومتریک الزامی است.
- دادههای بیومتریک باید با کنترل دسترسی و حفاظت حریم خصوصی ذخیره و انتقال یابد.
۳. امضای دیجیتال نقش مهمی در اعتباردهی به اطلاعات و تضمین عدم دستکاری آنها ایفا میکند. کارت PIV حاوی گواهیهای دیجیتالی است که امکان احراز هویت قوی و استفاده از امضای دیجیتال را فراهم میکند. این امر به کاربران امکان میدهد تا اسناد و تراکنشهای الکترونیکی را امضا کنند و از اصالت و عدم انکار اطمینان حاصل نمایند. همچنین، زیرساخت کلید عمومی (PKI) مورد نیاز برای مدیریت کلیدهای رمزنگاری مورد استفاده در امضای دیجیتال و رمزنگاری دادهها نیز بخشی از الزامات فنی FIPS 201 است.
- استفاده از گواهی امضای دیجیتال روی کارت PIV الزامی است.
- کلید خصوصی امضا باید در خود کارت تولید و نگهداری شود.
- گواهی امضا باید توسط CA معتبر فدرال صادر شود.
- کلید امضای دیجیتال باید غیرقابل استخراج از کارت باشد.
- عملیات امضا فقط پس از احراز هویت دارنده کارت (PIN) مجاز است.
- دادههای حساس (مثل بیومتریک) باید با امضای دیجیتال برای تضمین یکپارچگی محافظت شوند.
- گواهی امضا باید دوره اعتبار، سیاستها و پسوندهای استاندارد X.509 را داشته باشد.
- کارت و زیرساخت باید از لغو گواهی (CRL/OCSP) پشتیبانی کنند.
مطالعه بیشتر: کدام هولدرهای کارت شناسایی دارای تأییدیه FIPS هستند؟
چه سازمانهایی ملزم به رعایت استاندارد FIPS 201 هستند؟
استاندارد FIPS 201 روی امنیت و هماهنگی سیستمهای کارتهای هوشمند تمرکز دارد و کمک میکند هر سازمان بتواند هویت افراد را با کارت PIV بهطور دقیق تأیید کند. در ایران این استاندارد الزام قانونی ندارد، اما بعضی سازمانها، مثل نهادهای دولتی حساس، بانکها، شبکههای پرداخت و شرکتهایی که با پروژههای بینالمللی کار میکنند، برای افزایش امنیت از اصول مشابه آن استفاده میکنند.
رایجترین خطاهای سازمانها در پیادهسازی استاندارد FIPS 201
مهمترین خطاهای سازمانها در اجرای استاندارد FIPS 201 معمولاً از برداشت ناقص از الزامات آن و تمرکز بیش از حد بر بخشهای فنی بدون توجه به چرخه کامل امنیت ناشی میشود. بسیاری از سازمانها ویژگیهای امنیت فیزیکی کارت، عناصر ضدجعل و الزامات دوام را نادیده میگیرند یا مدیریت کلیدهای رمزنگاری و گواهیها را بهدرستی اجرا نمیکنند.
استفاده نادرست از دادههای بیومتریک، ذخیرهسازی غیرایمن کلید خصوصی، فقدان سیاستهای دقیق کنترل دسترسی، بهروزرسانینکردن گواهیها و نبود فرآیند مناسب برای لغو کارتها نیز از خطاهای رایج است. علاوه بر این، عدم رعایت فرمتهای استاندارد داده و بیتوجهی به آموزش کاربران و اپراتورهای صدور کارت باعث میشود اجرای استاندارد ناقص بماند و امنیت و قابلیت همکاری سیستم بهطور جدی کاهش یابد.
پرینترها و سختافزارهای سازگار با استاندارد FIPS 201
پرینترهایی که قادر به رعایت اصول FIPS 201 هستند، علاوه بر امکانات معمولی چاپ مانند چاپ رنگی، باید توانایی کدگذاری اطلاعات روی تراشههای هوشمند کارتهای PIV را نیز داشته باشند. در اینجا، سختافزار تأییدشده به پرینتری اطلاق میشود که از استانداردهای رمزنگاری PKI پشتیبانی کند.
چگونه تشخیص دهیم یک پرینتر کارت با FIPS 201 سازگار است؟
برای اطمینان از اینکه یک پرینتر کارت واقعاً با FIPS 201 سازگار است، باید بررسی شود که دستگاه توانایی تولید کارت مطابق مشخصات فیزیکی، امنیتی و رمزنگاری تعریفشده در این استاندارد را داشته باشد. این شامل پشتیبانی از لایههای امنیتی کارت، امکان صدور چیپهای PIV، سازگاری با مواد و فرایندهای چاپ امن، پشتیبانی از PKI، و همچنین تأییدیههای امنیتی رسمی مانند NIST یا GSA APL است. اگر پرینتر فاقد این ویژگیها باشد، حتی اگر ادعا کند «FIPS-compliant» است، واقعاً با استاندارد سازگار نیست.
پرینترها و تجهیزات تایید شده برای چاپ کارتهای PIV
پرینترهای کارت FIPS 201، معمولاً برای صدور کارتهای امنیتی و هوشمند استفاده میشوند، اما “تأیید رسمی FIPS 201” برای پرینترها به صورت عمومی وجود ندارد و تطبیق نهایی با استاندارد وابسته به فرآیند و سیستم صدور کارت است.
- DTC4500e – چاپ امنیت بالا، پشتیبانی از چیپ هوشمند و لمینت ضدجعل.
- Entrust Datacard: SD460، CR805 – کیفیت چاپ عالی، ماژول امنیتی و پشتیبانی کامل از کارت هوشمند.
- Zebra: ZC350، ZXP Series 9 – چاپ ریترافرانس، لمینت امنیتی، مناسب کارت هویتی سازمانی.
- Evolis: Primacy 2، Quantum – پشتیبانی از کارت هوشمند و لایههای حفاظتی.
- Magicard: Helix، Ultima – چاپ امن با هولوگرام داخلی، کارت contact/contactless.
- Matica: XID8300، XID8600 – مناسب پروژههای دولتی و کارت هویت با امنیت بالا.
مزایای رعایت استاندارد FIPS 201 در سیستمهای احراز هویت
رعایت استاندارد FIPS 201 تنها یک الزام فنی نیست؛ بلکه تضمینی برای امنیت، یکپارچگی و اعتماد به سیستمهای کارت هوشمند سازمان است. توجه به مزایای FIPS 201 به سازمانها کمک میکند تا ریسکهای امنیتی را کاهش دهند، فرآیندهای مدیریت هویت و دسترسی را بهینه کنند و مطمئن شوند که کارتها و سیستمها با استانداردهای بینالمللی و ممیزیهای امنیتی سازگار هستند.
- کاهش ریسک جعل کارت
با اعمال استانداردهای امنیتی کارت و ضدجعل، احتمال صدور یا استفاده کارت تقلبی به حداقل میرسد.
- یکپارچگی سیستمهای دسترسی در سازمان
تمامی سیستمهای کارتخوان و سامانههای احراز هویت میتوانند به صورت استاندارد و هماهنگ با کارتهای PIV کار کنند.
- انطباق با ممیزی و الزامات امنیتی
رعایت FIPS 201 باعث میشود سازمان در ممیزیهای امنیتی و انطباق با استانداردهای فدرال یا بینالمللی موفق باشد.
- افزایش امنیت دادههای هویتی و بیومتریک
کارتها و دادههای بیومتریک با رمزنگاری و امضای دیجیتال محافظت میشوند.
- بهبود مدیریت چرخه عمر کارت
صدور، تمدید و لغو کارتها به صورت استاندارد و امن انجام میشود، از سوءاستفاده جلوگیری میشود.
- قابلیت همکاری بین سازمانها
کارتهای صادرشده مطابق استاندارد میتوانند در سامانهها و سازمانهای مختلف بدون ناسازگاری استفاده شوند.
سوالات متداول
۱. چه سازمانهایی موظف به رعایت FIPS 201 هستند؟
تمامی آژانسهای دولتی آمریکا و پیمانکاران آنها که نیاز به دسترسی به سیستمها یا فضاهای حساس دارند، ملزم به رعایت FIPS 201 هستند.
۲. کارت PIV چه ویژگیهایی دارد؟
کارت PIV شامل اطلاعات هویتی، دادههای بیومتریک (اثر انگشت و تصویر چهره)، و کلیدهای دیجیتال برای امضای دیجیتال و احراز هویت امن است.
۳. چرا رعایت FIPS 201 مهم است؟
رعایت استاندارد باعث کاهش ریسک جعل کارت، افزایش امنیت دادههای هویتی، یکپارچگی سیستمهای دسترسی و تطابق با ممیزیهای امنیتی میشود.
۴. چگونه میتوان فهمید یک پرینتر کارت با FIPS 201 سازگار است؟
پرینتر باید توانایی چاپ کارتهای امنیتی، پشتیبانی از چیپ هوشمند و لمینت ضدجعل، و سازگاری با PKI و امضای دیجیتال را داشته باشد.