- Wichtige Erkenntnisse
- Was ist die persönliche Identitätsprüfung (PIV) und was fordert FIPS 201-3?
- Was ist die Geschichte und der aktuelle Versionsstatus von FIPS 201?
- Welche Technologien und Systeme sind von PIV betroffen?
- Was passiert, wenn PIV-Implementierungen nicht den Vorschriften entsprechen oder schlecht verwaltet werden?
- Wie überprüft man die Gültigkeit von PIV-Karten und -Zertifikaten?
- Checkliste für PIV-Einsatz und -Konformität
- Update-Protokoll
- PIV vs. PIV-I vs. CAC: Wie schneiden die drei Zertifizierungen im Vergleich ab?
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
Kurz gesagt: Personal Identity Verification (PIV) ist der US-Bundesstandard FIPS 201-3 zur Überprüfung von Bundesangestellten und Auftragnehmern und zur Ausstellung von Smartcards für den physischen und Systemzugriff. Dies ist wichtig, da Behörden und PKI-basierte Systeme, die nicht den Standards entsprechen, Zugriffsprobleme und Beanstandungen bei Audits riskieren. Überprüfen Sie jetzt Ihre PIV-Zertifikate und Ihre FIPS-201-3-Konformität.
Wichtige Erkenntnisse
- PIV wird definiert durch FIPS 201-3, veröffentlicht am 24. Januar 2022, die aktuelle Version des bundesweiten Standards für die Identitätszertifizierung.
- PIV-Karten verfügen über obligatorische X.509-Zertifikate zur PIV-Authentifizierung und Kartenauthentifizierung, die über die Agentur-PKI validiert werden, welche mit der Bundes-PKI verknüpft ist.
- Die NIST-Standards SP 800-73-5 (Kartenschnittstellen) und SP 800-78-5 (kryptografische Algorithmen und Schlüssellängen) wurden im Juli 2024 finalisiert, um sie an FIPS 201-3 anzupassen; SP 800-79-2 (2015) regelt weiterhin die Autorisierung von Kartenausstellern, wobei ein Entwurf für die Revision 3 noch offen ist.
- PIV-I erweitert die Interoperabilität auf nicht-bundesstaatliche Partner, während CAC der PIV-konforme Ausweis des Verteidigungsministeriums ist, der über DEERS/RAPIDS und nicht von einer zivilen Behörde, die PIV-Karten ausstellt, ausgestellt wird.
- Ein abgelaufenes oder falsch konfiguriertes PIV-Zertifikat kann gleichzeitig den Zugriff auf die Einrichtung, VPN, Smartcard-Anmeldung und signierte E-Mails beeinträchtigen, da ein einziges Zertifikat für all diese Funktionen erforderlich ist.
Veröffentlicht: April 2022. Aktualisiert: August 2026. Geprüft vom PKI-Team von Encryption Consulting.
Was ist die persönliche Identitätsprüfung (PIV) und was fordert FIPS 201-3?
Die persönliche Identitätsprüfung (Personal Identity Verification, PIV) ist ein Rahmenwerk der US-Bundesregierung, definiert durch NIST FIPS 201-3, zur Identitätsprüfung von Bundesangestellten und Auftragnehmern. Sie dient der Ausstellung von Chipkarten mit Unterstützung für Multi-Faktor-Authentifizierung (MFA). PIV ist kein Produkt und keine Anbietertechnologie, sondern ein verbindlicher Standard: Jede Behörde der Exekutive, die einem Mitarbeiter oder Auftragnehmer mit langfristigem physischem oder Systemzugriff einen Identitätsnachweis ausstellt, muss diesen Standard einhalten.
FIPS 201-3 verpflichtet Behörden, den gesamten Lebenszyklus der Identität abzudecken, nicht nur die Karte selbst:
- Identitätsnachweis: Eine persönliche oder, gemäß FIPS 201-3, eine beaufsichtigte Fernidentitätsprüfung ist erforderlich, bevor überhaupt ein Ausweisdokument ausgestellt wird.
- Ausstellung von Berechtigungsnachweisen: Herstellung der physischen PIV-Karte und Laden der darin enthaltenen Zertifikate und biometrischen Daten durch einen autorisierten PIV-Kartenaussteller (PCI).
- Verwendung: Authentifizierung für physische Zugangskontrollsysteme (PACS), Smartcard-Anmeldung, S/MIME-E-Mail-Signatur und -Verschlüsselung sowie, sofern ausgestellt, abgeleitete PIV-Anmeldeinformationen für mobile Geräte.
- Wartung und Beendigung: Bearbeitung von Widerruf, Neuausstellung und Ablauf bei Änderungen des Beschäftigungs- oder Auftragnehmerstatus.
PIV geht auf die Homeland Security Presidential Directive 12 (HSPD-12) vom 27. August 2004 zurück, die einen gemeinsamen, interoperablen Identifikationsstandard für Bundesangestellte und Auftragnehmer vorschrieb. Das NIST reagierte 2005 mit dem ursprünglichen FIPS 201, der seither zweimal überarbeitet wurde, um mit den Entwicklungen in Kryptografie, mobilem Zugriff und Identitätsprüfung Schritt zu halten.
Was ist die Geschichte und der aktuelle Versionsstatus von FIPS 201?
Seit 2005 wurde FIPS 201 dreimal grundlegend überarbeitet. Jede Überarbeitung reagierte auf eine spezifische Lücke: mobilen Zugriff, Interoperabilität zwischen nicht-staatlichen Stellen oder veraltete Kryptographie.
| Version | Status | Was hat sich geändert |
|---|---|---|
| FIPS 201 (Original) | Abgelöst | Veröffentlicht im Februar 2005 als Reaktion auf HSPD-12, wodurch der ursprüngliche PIV-Rahmen und die zugehörigen Standards (SP 800-73, SP 800-76, SP 800-78) festgelegt wurden. |
| FIPS 201-1 | Abgelöst | Überarbeitung von 2006, Klarstellung der Umsetzungshinweise für den ursprünglichen Standard. |
| FIPS 201-2 | Abgelöst | Revision von 2013, Hinzufügung abgeleiteter PIV-Anmeldeinformationen für mobile Geräte und Einführung von PIV-I für nicht-staatliche Aussteller. |
| FIPS 201-3 | Aktuell, veröffentlicht am 24. Januar 2022 | Die eindeutige Karteninhaberkennung (CHUID) wurde als Authentifizierungsmechanismus entfernt, symmetrische Kartenauthentifizierungsschlüssel wurden als veraltet markiert, überwachte Remote-Identitätsprüfung wurde hinzugefügt, abgeleitete PIV-Anmeldeinformationen wurden erweitert und die Unterstützung für Föderationen zur Gewährleistung des behördenübergreifenden Vertrauens wurde hinzugefügt. |
FIPS 201-3 steht nicht für sich allein. Die zugehörigen NIST Special Publications enthalten die technischen Details:
- NIST SP 800-73-5 (Teile 1 bis 3) definieren das Datenmodell, die Kartenschnittstelle und die Programmierschnittstelle der PIV-Karte. Die im Juli 2024 finalisierte Spezifikation entfernte veraltete Authentifizierungsmechanismen, begrenzte die Anzahl der PIN- und Aktivierungsversuche auf 10 und machte die Spezifikation der PIV-Middleware optional.
- NIST SP 800-78-5 Die Richtlinie legt die kryptografischen Algorithmen und Schlüssellängen fest, die die PIV-Karte und die zugehörigen Systeme unterstützen müssen. Ebenfalls im Juli 2024 finalisiert, wurde 3TDEA (Triple DES) als veraltet eingestuft, überholte Testkomponenten entfernt und ab 2031 eine Mindestsicherheitsstufe von 128 Bit für die Authentifizierung vorgeschrieben.
- NIST SP 800-79-2Die 2015 veröffentlichte Richtlinie ist weiterhin die geltende maßgebliche Vorgabe für die Autorisierung von PIV-Kartenausstellern (PCI) und Ausstellern abgeleiteter PIV-Zertifikate (DPCI). Ein Entwurf der Revision 3 liegt seit 2023 zur öffentlichen Kommentierung vor, war aber zum Zeitpunkt dieser Aktualisierung noch nicht finalisiert.
Welche Technologien und Systeme sind von PIV betroffen?
PIV beschränkt sich nicht auf den Ausweis im Portemonnaie eines Mitarbeiters. Es betrifft jedes System, das den Zertifikaten dieses Ausweises vertraut.
- PIV-Karten. Kontakt- und kontaktlose Smartcards gemäß SP 800-73-5, die mindestens eine eindeutige Karteninhaberkennung, einen Kartenfunktionscontainer und zwei obligatorische X.509-Zertifikate enthalten.
- X.509-Zertifikate. Jede PIV-Karte enthält ein PIV-Authentifizierungszertifikat und ein Kartenauthentifizierungszertifikat. Karteninhaber mit einem staatlichen E-Mail-Konto zum Zeitpunkt der Ausstellung erhalten außerdem eine digitale Signatur. Schlüsselverwaltung Zertifikate. Alle vier werden über behördeninterne PKI-Hierarchien ausgestellt, die auf den Federal Common Policy Framework zurückgreifen.
- Kartenleser und Middleware. Sowohl physische Zugangskontrollsysteme (PACS) in Bundeseinrichtungen als auch Kartenleser an Arbeitsstationen, die für die Anmeldung mit Smartcards verwendet werden, sind auf Middleware angewiesen, die SP 800-73-5- und SP 800-78-5-Updates verfolgen muss, um funktionsfähig zu bleiben.
- Abgeleitete PIV-Anmeldeinformationen. Software- oder hardwaregestützte Anmeldeinformationen, die anstelle einer physischen Karte auf einem Mobilgerät ausgegeben werden, wurden gemäß FIPS 201-3 für Remote- und Hybridarbeit erweitert.
- Föderale PKI-Infrastruktur. Behörden, die Zertifizierungsstellen ausstellen, die Federal Bridge Certification Authority und der Federal Common Policy Framework, der die PKI-Hierarchien der Behörden für behördenübergreifendes Vertrauen miteinander verbindet.
- Zugehörige Anmeldeinformationen. PIV-I für nicht-bundesstaatliche Partner und CAC, die PIV-konforme Karte des Verteidigungsministeriums, werden beide in der untenstehenden Vergleichstabelle erläutert.
Was passiert, wenn PIV-Implementierungen nicht den Vorschriften entsprechen oder schlecht verwaltet werden?
Da ein PIV-Zertifikat mehrere Systeme absichert, hat ein einzelnes Zertifikats- oder Ausstellungsversagen überproportional große Auswirkungen.
- Gleichzeitige Zugriffsfehler. Ein abgelaufenes oder widerrufenes PIV-Authentifizierungszertifikat kann dazu führen, dass ein Karteninhaber gleichzeitig vom Zugang zum Gebäudeausweis, VPN, Smartcard-Anmeldung und signierten E-Mails ausgeschlossen wird, da alle vier auf denselben Anmeldeinformationen beruhen.
- Ergebnisse der Prüfung und der FISMA-Prüfung. Behörden werden anhand von FIPS 201-3 und, im Hinblick auf ihre Zero-Trust-Strategie, anhand des OMB-Memorandums M-22-09 vom Januar 2022 bewertet, das eine phishingresistente Multi-Faktor-Authentifizierung (MFA) vorschreibt (PIV dient als Referenzimplementierung). Abgelaufene PCI/DPCI-Autorisierungen gemäß SP 800-79 oder nicht modernisierte Legacy-Authentifizierungsmechanismen werden bei Prüfungen durch den Generalinspektor oder FISMA festgestellt.
- Restliche schwache Authentifizierungspfade. Systeme, die weiterhin auf die Authentifizierung ausschließlich mit CHUID oder auf symmetrische Kartenauthentifizierungsschlüssel setzen – beides sind gemäß FIPS 201-3 veraltet –, halten einen schwächeren Verifizierungspfad aufrecht, selbst nachdem die Karte selbst auf den aktuellen Standard umgestellt wurde.
- Rückstände bei Neuausstellungen. Wenn Zertifizierungsstellen oder Karten-Middleware nicht für SP 800-73-5 und SP 800-78-5 aktualisiert wurden, sehen sich Behörden mit wachsenden Warteschlangen für die Neuausstellung konfrontiert, was die Einarbeitung und Wiederherstellung des Zugriffs für neue und zurückkehrende Mitarbeiter verzögert.
Wie überprüft man die Gültigkeit von PIV-Karten und -Zertifikaten?
Die Überprüfung einer PIV-Karte besteht eigentlich aus drei separaten Prüfungen, die zusammenwirken und den in FIPS 201-3 definierten Mechanismen entsprechen: Kartenvalidierung, Berechtigungsprüfung und Karteninhabervalidierung.
- Überprüfen Sie die Karte. Bestätigen Sie, dass die manipulationssicheren und manipulationsresistenten physikalischen Eigenschaften den Anforderungen an die physikalische Topologie gemäß SP 800-73-5 entsprechen.
- Überprüfen Sie den Zertifikatspfad. Prüfen Sie, ob die PIV-Authentifizierungszertifikatskette mit dem Federal Common Policy Framework oder der Federal Bridge übereinstimmt, und überprüfen Sie den Widerrufsstatus über OCSP oder eine aktuelle CRL, nicht über ein zwischengespeichertes Ergebnis.
- Überprüfen Sie den Algorithmus und die Schlüssellänge. Vergleichen Sie den Algorithmus und die Schlüssellänge des Zertifikats mit den Mindestanforderungen von SP 800-78-5 und kennzeichnen Sie alle Zertifikate, die noch auf dem veralteten 3TDEA basieren.
- Karteninhaberübereinstimmung bestätigen. Überprüfen Sie die PIN und gleichen Sie gegebenenfalls eine biometrische Probe mit den auf der Karte hinterlegten biometrischen Daten ab.
- Ausstellerautorisierung bestätigen. Prüfen Sie, ob die Autorisierung des ausstellenden PIV-Kartenausstellers (PCI) oder des abgeleiteten PIV-Anmeldeinformationsausstellers (DPCI) gemäß SP 800-79-2 aktuell ist.
- Führen Sie regelmäßig Inventuren durch. Die ausgestellten PIV- und abgeleiteten PIV-Berechtigungsnachweise sind regelmäßig mit den aktuellen Beschäftigungs- und Auftragnehmerdatensätzen abzugleichen, nicht nur zum Zeitpunkt der Prüfung.
Checkliste für PIV-Einsatz und -Konformität
- Prüfen Sie, ob Ihr Workflow für Identitätsprüfung und Registrierung den Anforderungen von FIPS 201-3 entspricht, einschließlich der Optionen für die überwachte Remote-Identitätsprüfung, falls diese genutzt werden.
- Prüfen Sie, ob Ihre Autorisierung als PIV-Kartenaussteller (PCI) und als abgeleiteter PIV-Anmeldeinformationsaussteller (DPCI) gemäß SP 800-79-2 aktuell ist.
- Bestätigen Sie, dass die Kartenproduktion und die Kartenschnittstellen den Anforderungen von SP 800-73-5, Teile 1 bis 3, entsprechen.
- Prüfen Sie, ob die ausgestellten Zertifikate und Schlüssellängen die Mindestanforderungen von SP 800-78-5 erfüllen, und verzichten Sie auf die Verwendung veralteter 3TDEA- oder CHUID-basierter Authentifizierungsverfahren.
- Verknüpfen Sie jedes PIV-Authentifizierungs- und Kartenauthentifizierungszertifikat mit dem Federal Common Policy Framework und stellen Sie sicher, dass OCSP- und CRL-Responder von den vertrauenden Systemen aus erreichbar sind.
- Aktivieren Sie abgeleitete PIV-Anmeldeinformationen für den mobilen Zugriff, wenn hardwaregestützte Geräteanmeldeinformationen gemäß den erweiterten FIPS 201-3-Bestimmungen erforderlich sind.
- Ordnen Sie jedes PACS, VPN, Smartcard-Anmeldesystem und S/MIME-basierte System der Zertifikatsablaufüberwachung zu, damit ein Erneuerungszyklus niemals zu einem ungeplanten Zugriffsausfall führt.
- Die Bearbeitung von PIV-I- oder CAC-Dokumenten ist separat zu dokumentieren, wenn Ihre Organisation mit nicht-staatlichen Partnern oder vom Verteidigungsministerium ausgestellten Ausweisen interagiert.
- Die Durchsetzung der Multi-Faktor-Authentifizierung sollte an die Anforderungen der OMB-Richtlinie M-22-09 zur Phishing-Resistenz angepasst werden.
- Planen Sie mindestens einmal jährlich eine Überprüfung der Einhaltung der aktuellen FIPS 201-Revision sowie der dazugehörigen Veröffentlichungen SP 800-73, SP 800-78 und SP 800-79 ein.
Update-Protokoll
| Datum | Ändern |
|---|---|
| April 2022 | Originalveröffentlichung, die FIPS 201-2 und die allgemeine Struktur von PIV-Karten behandelt. |
| August 2026 | Vollständige Aktualisierung: Aktualisierung auf FIPS 201-3 (veröffentlicht am 24. Januar 2022), Hinzufügung von Details zur Finalisierung von SP 800-73-5 und SP 800-78-5 (Juli 2024), Hinzufügung des Autorisierungsstatus für Aussteller gemäß SP 800-79-2, Hinzufügung einer Vergleichstabelle zwischen PIV, PIV-I und CAC, Hinzufügung von Abschnitten zu Erkennung, Behebung und Auswirkungen sowie Korrektur der veralteten CIV-Terminologie zu PIV-I und CAC, den beiden aktuell verwendeten Anmeldeinformationen. |
PIV vs. PIV-I vs. CAC: Wie schneiden die drei Zertifizierungen im Vergleich ab?
PIV ist die bundesweite zivile Basislinie. Zwei verwandte Qualifikationen erweitern oder passen diese Basislinie für Zielgruppen an, die PIV selbst nicht abdeckt.
| Credential | Die aussstellende Behorde | Primärer Anwendungsfall | Flexibel Kommunikation |
|---|---|---|---|
| PIV | PIV-Kartenherausgeber (PCI) der Bundesbehörde, autorisiert gemäß SP 800-79-2 | Bundesangestellte und Auftragnehmer, die langfristigen Zugriff auf Bundeseinrichtungen oder Informationssysteme benötigen | Vollständige Gleichstellung aller Bundesbehörden durch den gemeinsamen politischen Rahmen der Bundesregierung |
| PIV-I | Nicht-bundesstaatliche Emittenten, die sich bei der Federal Bridge Certification Authority gegenseitig zertifizieren ließen | Staatliche und lokale Behörden, Rettungskräfte und andere nicht-bundesstaatliche Organisationen, die mit bundesstaatlichen Partnerorganisationen zusammenarbeiten müssen. | Technisch kompatibel mit der PIV-Infrastruktur und von den zuständigen Bundesbehörden als vertrauenswürdig eingestuft, erfordert PIV keine der gleichen bundesstaatlichen Hintergrundüberprüfungen. |
| CAC | Vom US-Verteidigungsministerium herausgegeben über DEERS/RAPIDS | Angehörige des Verteidigungsministeriums, zivile Angestellte und berechtigte Auftragnehmer | FIPS 201/PIV-konform, aber vollständig innerhalb der Systeme des US-Verteidigungsministeriums und nicht von einer zivilen Behörde herausgegeben und verwaltet (PCI). |
Einschränkungen
- PIV regelt ausschließlich die Identitätsprüfung auf Bundesebene in den USA. Es handelt sich nicht um ein allgemeines System zur kommerziellen Identitätsprüfung (KYC), und Anbieter, die Verbraucheridentitätsprüfungen als „PIV-basiert“ bezeichnen, verwenden den Begriff ungenau.
- Die Verbreitung von PIV-I ist noch geringer als die von PIV selbst. Die meisten nicht-staatlichen Organisationen, die mit staatlichen Systemen interoperabel sein müssen, nutzen SAML- oder OIDC-Federation anstelle der Ausgabe von PIV-I-Karten.
- FIPS 201-3 schreibt keinen bestimmten PKI- oder Hardware-Token-Anbieter vor, daher ist vor der Implementierung weiterhin ein Konformitätstest anhand der Liste der vom GSA FIPS 201 Evaluation Program zugelassenen Produkte erforderlich.
- Legacy-Systeme, die auf den Annahmen von FIPS 201-2 basieren, einschließlich der Authentifizierung ausschließlich mit CHUID, müssen überarbeitet werden, bevor sie als mit FIPS 201-3 konform angesehen werden können.
Was würde Encryption Consulting empfehlen?
Die Vertrauenswürdigkeit einer PIV-Karte hängt maßgeblich vom zugrundeliegenden Zertifikatslebenszyklus ab. Die Karte selbst versagt selten; vielmehr sind es die Zertifikate, die ausstellende Zertifizierungsstelle und die Widerrufsinfrastruktur, die unter Prüfungsdruck tatsächlich versagen. Drei Faktoren unterscheiden Behörden und Auftragnehmer, die die Prüfungen bestehen, von denen, die durchfallen.
Automatisieren Sie zunächst die Verwaltung des Zertifikatslebenszyklus, anstatt PIV-Authentifizierungs-, Kartenauthentifizierungs-, digitale Signatur- und Schlüsselverwaltungszertifikate in einer Tabellenkalkulation zu erfassen. CertSecure Manager erkennt, überwacht und erneuert Zertifikate in Ihrer gesamten Zertifizierungsstellenhierarchie, sodass ein ablaufendes PIV-Zertifikat niemals zu einem gesperrten Ausweisleser oder einem fehlgeschlagenen VPN-Login führt.
Zweitens, wenn Sie die PKI-Hierarchie hinter behördenseitig ausgestellten oder PIV-I-Berechtigungen aufbauen oder modernisieren, bieten Ihnen PKI-as-a-Service und unsere PKI-Dienste , einschließlich der CP/CPS-Entwicklung, die auf die Anforderungen der Federal Bridge-Kreuzzertifizierung abgestimmt ist, eine PKI-fähige Grundlage für den Bundesbereich, ohne dass Sie die CA-Infrastruktur intern aufbauen und betreiben müssen.
Drittens sollten Sie FIPS 201-3, SP 800-79 (Emittentenautorisierung) und OMB M-22-09 als ein einziges Compliance-Programm und nicht als drei separate Programme behandeln. Unsere Compliance-Beratung ordnet die Anforderungen des Bundes an die Identitätsprüfung Ihren tatsächlichen Implementierungsanforderungen zu, sodass die Auditvorbereitung nicht länger einer Hektik gleicht.
Encryption Consulting ist nach ISO/IEC 27001:2022 und SOC 2 zertifiziert und besitzt eine Zertifizierung als Unternehmen im Besitz von Minderheiten in Texas – Qualifikationen, die von direkter Bedeutung sind, wenn Sie PKI-Dienstleistungen für ein Identitätsprogramm der Bundesregierung oder eines mit der Bundesregierung verbundenen Programms beschaffen.
Fazit
Die persönliche Identitätsprüfung (PIV) ist ein klar definierter Bundesstandard und kein allgemeines Konzept zur Identitätsverifizierung. Die aktuell gültige Version ist FIPS 201-3, unterstützt durch SP 800-73-5, SP 800-78-5 und SP 800-79-2. Für eine erfolgreiche PIV-Implementierung ist weniger die Chipkarte selbst entscheidend, sondern vielmehr der Zertifikatslebenszyklus, die PKI-Hierarchie und die zugehörige Ausstellerautorisierung. Behörden und Auftragnehmer, die die Zertifikatsgültigkeit regelmäßig überprüfen, Ausstellerautorisierungen aktuell halten und veraltete Authentifizierungsmechanismen ersetzen, vermeiden Zugriffsfehler und Beanstandungen, die andere unvorbereitet treffen.
Häufig gestellte Fragen
Worin besteht der Unterschied zwischen einer PIV-Karte und einer CAC-Karte? Beide sind FIPS-201-konforme Smartcards, die auf demselben PIV-Datenmodell und derselben Zertifikatsstruktur basieren. Der Unterschied liegt in der Ausstellung und Verwaltung: Zivile Bundesbehörden stellen PIV-Karten über einen autorisierten PIV-Kartenaussteller gemäß SP 800-79-2 aus, während das Verteidigungsministerium CAC-Karten über sein eigenes DEERS/RAPIDS-System an Angehörige der Streitkräfte, zivile Angestellte und berechtigte Auftragnehmer ausgibt.
Ist eine Sicherheitsüberprüfung für den Erhalt einer PIV-Karte erforderlich? Ja. Die Ausstellung einer PIV-Karte erfordert einen Identitätsnachweis und eine dem Risikoniveau der jeweiligen Position angemessene Sicherheitsüberprüfung, bevor die Karte ausgestellt wird. Dies ist einer der Hauptunterschiede zwischen PIV und PIV-I, für die keine vergleichbare bundesweite Sicherheitsüberprüfung erforderlich ist.
Was ist ein abgeleiteter PIV-Ausweis? Ein abgeleiteter PIV-Ausweis ist ein software- oder hardwarebasierter Ausweis, der anstelle einer physischen PIV-Karte auf einem Mobilgerät ausgestellt wird. So kann sich der Karteninhaber ohne Kartenleser von einem Smartphone oder Tablet aus authentifizieren. FIPS 201-3 hat die Unterstützung für abgeleitete Ausweise erweitert, um die Anforderungen von Remote- und Hybridarbeit im öffentlichen Dienst besser zu erfüllen.
Ist FIPS 201-2 noch gültig oder müssen Behörden FIPS 201-3 verwenden? FIPS 201-3, veröffentlicht am 24. Januar 2022, ist der aktuelle Standard, und Behörden müssen neue Veröffentlichungen und Systemdesigns daran anpassen. FIPS 201-2 ist veraltet; Systeme, die noch auf den von FIPS 201-2 als veraltet eingestuften Authentifizierungsmechanismen basieren, wie z. B. die reine CHUID-Authentifizierung, müssen angepasst werden.
Können kommerzielle Organisationen PIV nutzen? Kommerzielle Organisationen dürfen keine PIV-Karten ausgeben; die Ausgabe von PIV-Karten ist auf autorisierte PIV-Kartenaussteller des Bundes beschränkt. Kommerzielle Organisationen, die mit Systemen des Bundes interoperabel sein müssen, wie beispielsweise Auftragnehmer oder Partner von Landes- oder Kommunalbehörden, verwenden stattdessen PIV-I, das von einem nicht-bundesstaatlichen Aussteller ausgestellt wird, der über eine Zertifizierung im Rahmen des Federal Bridge-Programms verfügt.
Referenzen
- NIST FIPS 201-3, Persönliche Identitätsprüfung (PIV) von Bundesangestellten und Auftragnehmern
- NIST FIPS 201 Projektseite
- NIST SP 800-73-5, Schnittstellen zur Überprüfung der persönlichen Identität
- NIST SP 800-78, Kryptografische Algorithmen und Schlüssellängen zur Überprüfung der persönlichen Identität
- NIST SP 800-79-2, Richtlinien für die Autorisierung von PIV-Kartenausstellern und abgeleiteten PIV-Ausweisausstellern
- OMB M-22-09, Die US-Regierung auf dem Weg zu Zero-Trust-Cybersicherheitsprinzipien
- Wichtige Erkenntnisse
- Was ist die persönliche Identitätsprüfung (PIV) und was fordert FIPS 201-3?
- Was ist die Geschichte und der aktuelle Versionsstatus von FIPS 201?
- Welche Technologien und Systeme sind von PIV betroffen?
- Was passiert, wenn PIV-Implementierungen nicht den Vorschriften entsprechen oder schlecht verwaltet werden?
- Wie überprüft man die Gültigkeit von PIV-Karten und -Zertifikaten?
- Checkliste für PIV-Einsatz und -Konformität
- Update-Protokoll
- PIV vs. PIV-I vs. CAC: Wie schneiden die drei Zertifizierungen im Vergleich ab?
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
