Elektronické pasy v praxi. Zdeněk Říha



Podobné dokumenty
Elektronické identifikační doklady. Jak jsou na tom další státy Evropské unie? Smart World Brno, září 2013

Elektronické doklady v ČR. Kam jsme se dostali a kde to ještě vázne?

epasy - cestovní doklady nově s otisky prstů Projekt CDBP

Rozšířené řízení přístupu EACv2 a jeho ověření v projektu BioP@ss

JIŽ VÍCE JAK 5 LET ŽIJEME S BIOMETRICKÝMI DOKLADY, UMÍME JICH VYUŽÍT? Petr Vyleťal

DRUHÁ GENERACE ELEKTRONICKÝCH PASŮ A NOVÁ GENERACE ELEKTRONICKÝCH PRŮKAZŮ O POVOLENÍ K POBYTU. aneb Nebojte se biometrie

Odborná konference Quality & Security

Elektronický občanský průkaz - eop

eobčan a egovernment ISSS 2013 Petr Mayer Atos IT Solutions and Services, s.r.o.

ISSS Mgr. Pavel Hejl, CSc. T- SOFT spol. s r.o.

ROZHODNUTÍ KOMISE. ze dne

Identifikační čipové doklady s biometrickými prvky Technické řešení bezpečnosti

MINISTERSTVO VNITRA Projekt vydávání e-cestovních dokladů. Internet ve státní správě a samosprávě Hradec Králové, duben 2008

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

Autentizace v příkladech II

Příklady využití HW tokenů

PV157 Autentizace a řízení přístupu

Zavádění PKI infrastruktury v organizaci - procesní aspekty. Vlastimil Červený, Kateřina Minaříková Deloitte Advisory, s.r.o.

eop s čipem Porovnání realizace v ČR a Německu Ing. Ivo Rosol, CSc. Smart Cards & Devices Forum 2012 Spojujeme software, technologie a služby 1

SMĚRNICE. Certifikační politika k certifikátu šifrování dat pro pracovníka PČS nebo externího uživatele PKI-PČS

Elektronické doklady a egovernment

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

IT Bezpečnostní technologie pro systémy integrované bezpečnosti

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

Kryptografie, elektronický podpis. Ing. Miloslav Hub, Ph.D. 27. listopadu 2007

František Maleč technický ředitel Státní tiskárna cenin, s.p. Libor Šmíd vedoucí obchodní skupiny Státní správa Monet+, a.s.

STORK Secure Identity Across Borders Linked

KLÍČ K e-identitě. PhDr. Radek Muška. STÁTNÍ TISKÁRNA CENIN, státní podnik

KYBERNETICKÁ BEZPEČNOST A AUTENTIZACE MONET+

Autentizace v příkladech

TECHNICKÁ SPECIFIKACE VEŘEJNÉ ZAKÁZKY

2.3 Požadavky na bezpečnost a kryptografii...19

9. DSA, PKI a infrastruktura. doc. Ing. Róbert Lórencz, CSc.

IDENTIFIKAČNÍ DOKLADY V ČESKÉ REPUBLICE. František MALEČ STÁTNÍ TISKÁRNA CENIN, státní podnik

SMĚRNICE. Certifikační politika k certifikátu pro elektronický podpis a ověření pracovníka PČS nebo externího uživatele PKI-PČS Číselná řada: 5/2006

Čipové karty, elektronické občanky a bezpečnost

Bezpečnost v Gridech. Daniel Kouřil EGEE kurz 12. prosince Enabling Grids for E-sciencE.

Bezpečná autentizace nezaměnitelný základ ochrany

Bezpečnost elektronických platebních systémů

přijatého dne 30. září 2005

PŘÍLOHA. návrh. nařízení Evropského parlamentu a Rady,

Certifikační autorita v praxi

Nadpis. Nadpis 2. Božetěchova 2, Brno

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

Zpráva pro uživatele CA

Rada Evropské unie Brusel 4. července 2016 (OR. en)

eid Kolokvium Kontext a východiska Ing. Zdeněk Jiříček AFCEA - Pracovní skupina Kybernetická bezpečnost

Uživatelská dokumentace

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

E-DOKLAD. Elektronický občanský průkaz. STÁTNÍ TISKÁRNA CENIN, státní podnik. Petr Fikar, ředitel rozvoje produktů a služeb

Bezpečnostní mechanismy

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Certifikáty a jejich použití

Zpráva pro uživatele CA

SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY. Základní registry a eidas

Crypto-World Informační sešit GCUCMP ISSN

ISMS. Autentizace ve WiFi sítích. V Brně dne 5. a 12. prosince 2013

Extrémně silné zabezpečení mobilního přístupu do sítě.

Digitální podepisování pomocí asymetrické kryptografie

Diffieho-Hellmanův protokol ustanovení klíče

eidentita 2019 NÁRODNÍ IDENTITNÍ AUTORITA V PRAXI MICHAL PEŠEK ŘEDITEL SPRÁVY ZÁKLADNÍCH REGISTRŮ PRAHA 24. DUBNA 2019

KVALIFIKOVANÉ CERTIFIKÁTY

Směry rozvoje v oblasti ochrany informací PS 7

Bezpečnostní aspekty informačních a komunikačních systémů PS2-1

Elektronický podpis. Marek Kumpošt Kamil Malinka

Roman Cinkais Wincor Nixdorf s.r.o. Biometrické podepisování elektronických dokumentů

Programové vybavení OKsmart pro využití čipových karet

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

Rok informatiky 2016 SPRÁVA ZÁKLADNÍCH REGISTRŮ ČESKÉ REPUBLIKY SZR JE NYNÍ EIDENTITA READY

Zpráva pro uživatele CA

Bezpečná autentizace přístupu do firemní sítě

Nařízení eidas aneb elektronická identifikace nezná hranice

Projekt 2 - Nejčastější chyby. Ing. Dominik Breitenbacher

Úvod do biometrie. Vladimír Lieberzeit UPEK Inc.

Zpráva pro uživatele CA

Aktuální stav implementace eidas. Filip Bílek

Dokumentace. k projektu Czech POINT. Popis použití komerčního a kvalifikovaného certifikátu

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

Použití čipových karet v IT úřadu

Obnovování certifikátů

Využívání čipových karet na MPSV. Mgr. Karel Lux, vedoucí odd. koncepce informatiky

SIM karty a bezpečnost v mobilních sítích

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

Akreditovaná certifikační autorita eidentity

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

Zpráva pro uživatele CA

Průkaz státního zaměstnance jako komplexní bezpečnostní předmět

Autentizace. Ing. Miloslav Hub, Ph.D. 10. října 2007

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

SPECIFIKACE POSKYTNUTÉHO TECHNICKÉHO ZAŘÍZENÍ

Informatika / bezpečnost

Certifikační autorita EET. Veřejný souhrn certifikační politiky

s ohledem na Smlouvu o fungování Evropské unie, a zejména na čl. 79 odst. 2 písm. a) této smlouvy,

Pokročilé Webové služby a Caché security. Š. Havlíček

LETEM SVĚTEM egovernmentem. Roman Vrba, ředitel odboru egovernmentu MV ČR

Hesla a bezpečnost na internetu MjUNI 2019 Dětská univerzita,

dokumentaci Miloslav Špunda

ČESKÉ VYSOKÉ UČENÍ TECHNICKÉ VPRAZE Fakulta elektrotechnická

Identifikace a autentizace

Legislativní novinky týkající se evidence obyvatel, občanských průkazů a cestovních dokladů

Transkript:

Elektronické pasy v praxi Zdeněk Říha

Co je elektronický pas Klasická knížečka plus Bezkontaktní čip Anténa Komunikace podle ISO 14443 0-10cm, 106 až 848 kbps Soubory DG1 až DG16 Textová data, foto obličeje, otisky prstů Digitální podpis dat povinný Řízení přístupu BAC, EACv1, EACv2, SAC

epas - logo

Čip a anténa I

Čip a anténa II

Historie Malajsie 1998 11/9/2001 Visa Waiver Program (VWP) Nařízení Rady (ES) č. 2252/2004 Rozhodnutí K(2005) 409 z 28 února 2005 deadline: 28 srpen 2006 Rozhodnutí K(2006) 2909 z 28 června 2006 deadline: 28 červen 2009 ICAO Doc 9303, 6. vydání, 2006 Německé elektronické občanky, 10/2010

Kdo vydává pasy? Zdroj: Wikipedie

Vydávání pasů dle ICAO Zpráva ICAO z léta 2011: 93 zemí vydává elektronické pasy 34 zemí ukládá pouze fotografie držitelů 14 zemí ukládá pouze fotografie, ale plánuje ukládat i otisky prstů 45 zemí ukládá fotografie držitelů a otisky prstů Odhad počtu vydaných elektronických pasů: 345 039 000 Vše dle 9303 kromě Pákistánu, Moldávie a Iráku Malajsie od roku 2010

Digitální podpisy Jediný povinný bezpečnostní prvek Podpis dat v pase (CMS) včetně certifikátu podepisovatele dat (DS) Pro ověření je třeba kořenový certifikát CSCA vydávající země

Pasivní autentizace Stát A Stát B CSCA A CSCA B DS1 DS2 DS1 DS2 epas 1 epas 2 epas 3 epas 1 epas 2 epas 3

Pasivní autentizace DS certifikáty, překlenovací CSCA certifikáty a CRL mohu stáhnout odkudkoliv DS certifikáty přímo v pasu CRL typicky z webu Diplomatická výměna CSCA certifikátů DVD/CD skončí kdovíkde Australský experiment Důvěrnost vs. Integrita Zákonná omezení CRL zatím prázdné ICAO PKD

ICAO PKD Public Key Directory DS certifikáty a CRL S CSCA nemůže pomoci přímo Zavádí se Master List Německo podepisuje CSCA certifikáty 45 zemí Austrálie podepisuje CSCA certifikáty 3 zemí https://pkddownloadsg.icao.int Poplatky: 1x 56 000 USD 43 000 USD za rok 2011

ICAO PKD mapa Zdroj: ICAO

Nedostatečnost BAC Základní řízení přístupu Založeno na čísle dokumentu, datu narození, datu exspirace pasu Vytištěno v pase (i jako součást MRZ) Nedostatečná entropie -> možné útoky Změna výpočtu klíče odmítnuta Náhodná čísla dokumentů Německo (entropie klíče 35 -> 45 bitů )

Výpočet klíče pro BAC Zdroj: MV ČR

Nedostatečnost BAC Cena útoku na BAC pro pas s entropií BAC klíče 41 bitů Zdroj: TAG on MRTD

Řešení: SAC Supplementary access control (SAC) Dodatečné řízení přístupu Založeno na protokolu PACE Password authenticated Connection Establishment Užívá stejná data pro klíč Číslo dokladu, datum narození, datum exspirace Bezpečnost PACE však nezávisí (tak významně) na entropii klíče

Technikálie SAC 1. Pas generuje náhodné číslo a odesílá čtecímu systému šifrovaně 2.Čtečka dešifruje a obě strany použijí číslo pro odvození náhodného generátoru grupy (DH/ECDH) 3. Nad takto získanou grupou proběhne klasický anonymní (DH/ECDH) 4. Generování a ověření autentizačních tokenů

Protokoly a verze 0. generace pasů Žádné řízení přístupu 1. generace pasů BAC 2. generace pasů BAC + EACv1 (CA,TA) Německé občanky EACv2 (TA, CA, PACEv1) 3.generace pasů (od roku 2014) BAC + PACEv2 (+EACv1) Zpětná kompatibilita přítomnost BAC!!!

Praktické aspekty EAC Přístup k citlivým údajům Otisky prstů a oční duhovky (nevyužíváno) Chráněno pomocí autorizačního certifikátu a patřičného soukromého klíče Infrastruktura klíčů (PKI) Státy musí navázat iniciální vazbu důvěry A potom mnohokrát ročně obnovit certifikát

Vydávání certifikátů Emailem!!! Nezabezpečený email s přílohami typu žádost o certifikát a certifikát. Popis původně v technické specifikace EACv1, později přesunuto do certifikační politiky Email je nespolehlivý Nevíme zda se ztratil již požadavek nebo až odpověď Při implementaci se ukázalo, že spolehlivější bude nasadit web services 1. Dobrovolná skupina aktivnějších zemí 2. Emailová komunikace zcela nahrazena webem I legislativně ošetřeno

SPOC Webové služby založeny na SPOC jednotlivých zemí Single Point of Contact (SPOC) Komunikace chráněna pomocí SSL/TLS Specifikace dle ČSN 369791:2009 Aktuální situace První úspěšné výměny mezi několika málo zeměmi EU

Využívání epasů na hranicích Červnová zpráva ICAO 10 zemí čte epasy Co znamená čtení pasů? Austrálie, Kanada, Německo, Indonésie, Japonsko, Nový Zéland, Portugalsko, Singapur, Spojené království, Spojené státy americké Povinné využívání v EU zatím není Cena zařízení

ABC systémy ABC Automated Border Control Starší systémy vyžadovaly registraci PEGASE (Paříž), ABG (Frankfurt), Novější systémy využijí přímo data z pasu Dnes založeno na snímcích tváře V budoucnu i na otiscích prstů Komplikováno certifikáty EAC

První ABC Systémy Smart Gate v Austrálii RAPID v Portugalsku ABC v UK

RAPID - Portugalsko

ABC systémy Bezpečnost Ověření digitálního podpisu Chybějící CSCA certifikáty Aktivní autentizace Další 1-2s při čtení pasu Autentizace čipu Relativně nový protokol Biometrie RAPID (prahová hodnota 40%) zero effort FAR: 0,03 % Test univerzity Algarve (448 párů osob): FAR 1,25 % Německo: ABG (duhovka) -> EasyPass (obličej)

Bezpečnost ABC Zdroj: Telegraph.co.uk

Interoperabilita Dnes interoperabilita pasů a čteček není problém Čtení EAC pasu za 2,6 s Asi 48kB Včetně CA+TA

Ochrana soukromí

Děkuji za pozornost