- Key Takeaways
- Wat is persoonsidentificatie (PIV) en wat vereist FIPS 201-3?
- Wat is de geschiedenis van FIPS 201 en wat is de huidige status van de versie?
- Welke technologieën en systemen worden door PIV beïnvloed?
- Wat gebeurt er als PIV-implementaties niet voldoen aan de voorschriften of slecht beheerd worden?
- Hoe controleert u de geldigheid van een PIV-kaart en -certificaat?
- PIV-implementatie en nalevingschecklist
- Updatelogboek
- PIV versus PIV-I versus CAC: Hoe verhouden de drie certificeringen zich tot elkaar?
- Beperkingen
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
Kort antwoord: Persoonlijke identiteitsverificatie (PIV) is de Amerikaanse federale standaard, FIPS 201-3, voor het verifiëren van federale werknemers en contractanten en het verstrekken van een smartcard voor fysieke en systeemtoegang. Dit is belangrijk omdat instanties en PKI-afhankelijke systemen die niet aan de standaard voldoen, het risico lopen op toegangsproblemen en bevindingen bij audits. Controleer nu uw PIV-certificaten en FIPS 201-3-conformiteit.
Key Takeaways
- PIV wordt gedefinieerd door FIPS 201-3De huidige versie van de federale standaard voor identiteitsverificatie, gepubliceerd op 24 januari 2022, is hier te vinden.
- PIV-kaarten bevatten verplichte X.509-certificaten voor PIV-authenticatie en kaartauthenticatie, gevalideerd via de PKI van het agentschap die is gekoppeld aan de federale PKI.
- NIST SP 800-73-5 (kaartinterfaces) en SP 800-78-5 (cryptografische algoritmen en sleutelgroottes) werden in juli 2024 afgerond om in lijn te komen met FIPS 201-3; SP 800-79-2 (2015) regelt nog steeds de autorisatie van kaartuitgevers, en een conceptversie 3 is nog in behandeling.
- PIV-I breidt de interoperabiliteit uit naar niet-federale organisaties, terwijl CAC de PIV-conforme identificatiekaart van het Ministerie van Defensie is, die wordt uitgegeven via DEERS/RAPIDS in plaats van door een civiele PIV-kaartuitgever.
- Een verlopen of verkeerd geconfigureerd PIV-certificaat kan tegelijkertijd de toegang tot faciliteiten, VPN, smartcardaanmelding en ondertekende e-mail verstoren, aangezien één authenticatiebewijs al deze functies ondersteunt.
Gepubliceerd: april 2022. Bijgewerkt: augustus 2026. Beoordeeld door het PKI-team van Encryption Consulting.
Wat is persoonsidentificatie (PIV) en wat vereist FIPS 201-3?
Persoonlijke identiteitsverificatie (PIV) is een raamwerk van de Amerikaanse federale overheid, gedefinieerd door NIST FIPS 201-3, voor het verifiëren van de identiteit van federale werknemers en contractanten en het verstrekken van een smartcard die multi-factor authenticatie (MFA) ondersteunt. PIV is geen product of technologie van een leverancier. Het is een verplichte standaard: elk agentschap binnen de uitvoerende macht dat een identiteitsbewijs verstrekt aan een werknemer of contractant die langdurige fysieke of systeemtoegang nodig heeft, moet zich hieraan houden.
FIPS 201-3 vereist dat instanties de volledige levenscyclus van de identiteit afdekken, niet alleen de kaart zelf:
- Identiteitscontrole: een identiteitsverificatie in persoon of, conform FIPS 201-3, onder toezicht op afstand, voordat een legitimatiebewijs wordt afgegeven.
- Uitgifte van legitimatiebewijzen: De productie van de fysieke PIV-kaart en het laden van de daarin ingebedde certificaten en biometrische gegevens door een geautoriseerde PIV-kaartuitgever (PCI).
- Gebruik: authenticatie voor fysieke toegangscontrolesystemen (PACS), aanmelden met smartcards, S/MIME-e-mailondertekening en -versleuteling, en, indien van toepassing, afgeleide PIV-referenties voor mobiele apparaten.
- Onderhoud en beëindiging: Het intrekken, opnieuw uitgeven en verlopen van vergunningen in verband met wijzigingen in de arbeids- of contractstatus.
PIV vindt zijn oorsprong in de presidentiële richtlijn 12 van het ministerie van Binnenlandse Veiligheid (HSPD-12), ondertekend op 27 augustus 2004, waarin een gemeenschappelijke, interoperabele identificatiestandaard voor federale werknemers en contractanten werd voorgeschreven. NIST reageerde hierop met de oorspronkelijke FIPS 201 in 2005, en de standaard is sindsdien tweemaal herzien om gelijke tred te houden met cryptografie, mobiele toegang en methoden voor identiteitsverificatie.
Wat is de geschiedenis van FIPS 201 en wat is de huidige status van de versie?
FIPS 201 heeft sinds 2005 drie grote herzieningen ondergaan. Elke herziening was een reactie op een specifieke lacune: mobiele toegang, interoperabiliteit tussen niet-federale landen of verouderde cryptografie.
| Versie | Status | Wat veranderde |
|---|---|---|
| FIPS 201 (origineel) | Vervangen | Gepubliceerd in februari 2005 als reactie op HSPD-12, waarmee het oorspronkelijke PIV-raamwerk en de bijbehorende standaarden (SP 800-73, SP 800-76, SP 800-78) werden vastgesteld. |
| FIPS 201-1 | Vervangen | Herziening uit 2006, met verduidelijking van de implementatierichtlijnen voor de oorspronkelijke norm. |
| FIPS 201-2 | Vervangen | Herziening uit 2013, waarbij afgeleide PIV-referenties voor mobiele apparaten zijn toegevoegd en PIV-I is geïntroduceerd voor niet-federale uitgevers. |
| FIPS 201-3 | Actueel, gepubliceerd op 24 januari 2022 | De Cardholder Unique Identifier (CHUID) is verwijderd als authenticatiemechanisme, symmetrische authenticatiesleutels voor kaarten zijn afgeschaft, er is een gecontroleerde verificatie van identiteit op afstand toegevoegd, de ondersteuning voor afgeleide PIV-referenties is uitgebreid en er is federatieondersteuning toegevoegd voor vertrouwen tussen verschillende instanties. |
FIPS 201-3 staat niet op zichzelf. De bijbehorende NIST Special Publications bevatten de technische details:
- NIST SP 800-73-5 (Deel 1 tot en met 3) definieert het datamodel, de interface aan de rand van de kaart en de applicatieprogrammeersinterface van de PIV-kaart. Deze versie, die in juli 2024 werd afgerond, verwijderde verouderde authenticatiemechanismen, beperkte het aantal herhaalpogingen voor PIN-code en activering tot 10 en maakte de PIV Middleware-specificatie optioneel.
- NIST SP 800-78-5 Deze norm stelt de cryptografische algoritmen en sleutelgroottes vast die de PIV-kaart en de bijbehorende systemen moeten ondersteunen. De norm, die in juli 2024 werd afgerond, verving 3TDEA (Triple DES), verwijderde verouderde testcomponenten en vereist vanaf 2031 een minimale beveiligingssterkte van 128 bits voor authenticatie.
- NIST SP 800-79-2De richtlijn, gepubliceerd in 2015, blijft de huidige leidraad voor de autorisatie van PIV-kaartuitgevers (PCI) en uitgevers van afgeleide PIV-referenties (DPCI). Een conceptversie van Revisie 3 is sinds 2023 ter openbare raadpleging verspreid, maar was op het moment van deze update nog niet definitief.
Welke technologieën en systemen worden door PIV beïnvloed?
PIV is niet beperkt tot de badge in de portemonnee van een medewerker. Het raakt elk systeem dat de certificaten van die badge vertrouwt.
- PIV-kaarten. Contactloze smartcards die voldoen aan SP 800-73-5, en die minimaal een unieke identificatiecode voor de kaarthouder, een kaartfunctionaliteitscontainer en twee verplichte X.509-certificaten bevatten.
- X.509-certificaten. Elke PIV-kaart is voorzien van een PIV-authenticatiecertificaat en een kaartauthenticatiecertificaat. Kaarthouders met een e-mailaccount van de overheid bij uitgifte ontvangen tevens een digitale handtekening. Sleutelbeheer certificaten. Alle vier worden uitgegeven via PKI-hiërarchieën van agentschappen die gekoppeld zijn aan het federale gemeenschappelijke beleidskader.
- Kaartlezers en middleware. Zowel fysieke toegangscontrolesystemen (PACS) in federale gebouwen als kaartlezers voor werkstations die worden gebruikt voor smartcardaanmelding, zijn afhankelijk van middleware die de updates SP 800-73-5 en SP 800-78-5 moet bijhouden om te blijven functioneren.
- Afgeleide PIV-referenties. Software- of hardware-ondersteunde authenticatiemiddelen die aan een mobiel apparaat worden verstrekt in plaats van een fysieke kaart, uitgebreid onder FIPS 201-3 voor werken op afstand en hybride werken.
- Federale PKI-infrastructuur. De instanties die certificaten uitgeven, de Federal Bridge Certification Authority en het Federal Common Policy Framework dat de PKI-hiërarchieën van de verschillende instanties met elkaar verbindt voor onderling vertrouwen.
- Relevante referenties. PIV-I voor niet-federale dochterondernemingen en CAC, de PIV-conforme kaart van het Ministerie van Defensie, worden beide besproken in de vergelijkingstabel hieronder.
Wat gebeurt er als PIV-implementaties niet voldoen aan de voorschriften of slecht beheerd worden?
Omdat één PIV-referentie meerdere systemen ondersteunt, heeft een fout in één certificaat of uitgifte een buitengewoon grote impact.
- Gelijktijdige toegangsfouten. Een verlopen of ingetrokken PIV-authenticatiecertificaat kan ertoe leiden dat een kaarthouder geen toegang meer heeft tot faciliteiten zoals badges, VPN, smartcard-aanmelding en ondertekende e-mail, aangezien al deze functies afhankelijk zijn van dezelfde authenticatiegegevens.
- Audit- en FISMA-bevindingen. Organisaties worden beoordeeld aan de hand van FIPS 201-3 en, voor een Zero Trust-aanpak, aan de hand van OMB M-22-09, het memorandum van januari 2022 dat phishingbestendige MFA vereist (PIV is de referentie-implementatie). Verlopen PCI/DPCI-autorisaties onder SP 800-79 of niet-gecorrigeerde verouderde authenticatiemechanismen komen aan het licht als bevindingen van een inspectie door de inspecteur-generaal of een FISMA-audit.
- Resterende zwakke authenticatiepaden. Systemen die nog steeds uitsluitend vertrouwen op CHUID-authenticatie of symmetrische kaartauthenticatiesleutels, die beide onder FIPS 201-3 zijn afgekeurd, houden een zwakkere verificatiemethode in stand, zelfs nadat de kaart zelf opnieuw is uitgegeven volgens de huidige standaard.
- Achterstanden bij heruitgifte. Wanneer certificeringsinstanties of kaartmiddleware niet zijn bijgewerkt voor SP 800-73-5 en SP 800-78-5, zien agentschappen de wachtrijen voor heruitgifte oplopen, wat de onboarding en het herstel van toegang voor nieuwe en terugkerende medewerkers vertraagt.
Hoe controleert u de geldigheid van een PIV-kaart en -certificaat?
Het verifiëren van een PIV-kaart bestaat in feite uit drie afzonderlijke controles die samenwerken en overeenkomen met de mechanismen die FIPS 201-3 definieert: kaartvalidatie, legitimatievalidatie en kaarthoudervalidatie.
- Controleer de kaart. Controleer of de fraudebestendige en fraudebestendige fysieke kenmerken voldoen aan de eisen voor de fysieke topologie van SP 800-73-5.
- Valideer het certificaatpad. Controleer de certificaatketens voor PIV-authenticatie aan de hand van het Federal Common Policy Framework of de Federal Bridge, en controleer de intrekkingsstatus via OCSP of een actuele CRL, niet een resultaat uit de cache.
- Controleer het algoritme en de sleutelgrootte. Vergelijk het algoritme en de sleutellengte van het certificaat met de minimumvereisten van SP 800-78-5 en markeer alles wat nog steeds gebruikmaakt van het verouderde 3TDEA.
- Controleer of de kaarthouder overeenkomt. Controleer de pincode en vergelijk, indien nodig, een live biometrisch voorbeeld met de biometrische gegevens die op de kaart zijn opgeslagen.
- Bevestig de autorisatie van de uitgever. Controleer of de autorisatie van de uitgevende PIV-kaartuitgever (PCI) of de uitgever van afgeleide PIV-referenties (DPCI) actueel is volgens SP 800-79-2.
- Voer periodiek een inventarisatie uit. Vergelijk de uitgegeven PIV-gegevens en afgeleide PIV-gegevens periodiek met de actuele personeels- en contractantengegevens, niet alleen tijdens audits.
PIV-implementatie en nalevingschecklist
- Controleer of uw workflow voor identiteitsverificatie en inschrijving overeenkomt met FIPS 201-3, inclusief de opties voor identiteitsverificatie op afstand onder toezicht, indien deze worden gebruikt.
- Controleer of uw autorisatie voor de uitgifte van uw PIV-kaart (PCI) en de uitgifte van afgeleide PIV-referenties (DPCI) actueel is volgens SP 800-79-2.
- Controleer of de kaartproductie en kaartinterfaces voldoen aan SP 800-73-5, delen 1 tot en met 3.
- Controleer of de uitgegeven certificaten en sleutelgroottes voldoen aan de minimumvereisten van SP 800-78-5 en maak een einde aan het gebruik van verouderde 3TDEA- of CHUID-only-authenticatie.
- Koppel elk PIV-authenticatie- en kaartauthenticatiecertificaat aan het Federal Common Policy Framework en bevestig dat OCSP- en CRL-responders bereikbaar zijn vanuit de systemen van de vertrouwende partij.
- Schakel afgeleide PIV-referenties in voor mobiele toegang waar hardware-ondersteunde apparaatreferenties nodig zijn, onder de uitgebreide bepalingen van FIPS 201-3.
- Koppel elk PACS-, VPN-, smartcard-aanmeldings- en S/MIME-afhankelijk systeem aan de bewaking van de certificaatvervaldatum, zodat een verlengingscyclus nooit een ongeplande toegangsonderbreking veroorzaakt.
- Leg de afhandeling van PIV-I- of CAC-gegevens apart vast als uw organisatie samenwerkt met niet-federale partners of met door het Ministerie van Defensie uitgegeven legitimatiebewijzen.
- Stem de handhaving van MFA af op de vereisten voor phishingbestendige authenticatie van OMB M-22-09.
- Plan een terugkerende nalevingscontrole in, ten minste jaarlijks, aan de hand van de huidige herziening van FIPS 201 en de bijbehorende publicaties SP 800-73, SP 800-78 en SP 800-79.
Updatelogboek
| Datum | Veranderen |
|---|---|
| April 2022 | Oorspronkelijke publicatie, met een beschrijving van FIPS 201-2 en de algemene structuur van PIV-kaarten. |
| Augustus 2026 | Volledige update: bijgewerkt naar FIPS 201-3 (gepubliceerd op 24 januari 2022), details over de finalisering van SP 800-73-5 en SP 800-78-5 toegevoegd (juli 2024), status van de autorisatie van de uitgever toegevoegd volgens SP 800-79-2, vergelijkingstabel toegevoegd voor PIV, PIV-I en CAC, secties toegevoegd over detectie, herstel en impact, en de verouderde CIV-terminologie gecorrigeerd naar PIV-I en CAC, de twee referenties die momenteel actief in gebruik zijn. |
PIV versus PIV-I versus CAC: Hoe verhouden de drie certificeringen zich tot elkaar?
PIV is de federale basiskwalificatie voor burgers. Twee verwante kwalificaties breiden die basiskwalificatie uit of passen deze aan voor doelgroepen die PIV zelf niet dekt.
| Geloofsbrief | Autoriteit van afgifte | Primaire use case | Interoperabiliteit |
|---|---|---|---|
| PIV | Federale instantie PIV-kaartuitgever (PCI), geautoriseerd onder SP 800-79-2 | Federale werknemers en contractanten die langdurige toegang nodig hebben tot federale faciliteiten of informatiesystemen. | Volledige gelijkheid tussen federale agentschappen via het Federal Common Policy Framework. |
| PIV-I | Niet-federale emittenten die een kruiscertificering hebben bij de Federal Bridge Certification Authority. | Overheidsinstanties op staats- en lokaal niveau, hulpverleners en andere niet-federale organisaties die moeten samenwerken met federale partijen die op deze diensten vertrouwen. | Technisch compatibel met de PIV-infrastructuur en vertrouwd door federale partijen, zonder dat dezelfde federale achtergrondcontrole nodig is die PIV vereist. |
| CAC | Ministerie van Defensie, uitgegeven via DEERS/RAPIDS | Militairen van het Ministerie van Defensie, burgerpersoneel en in aanmerking komende contractanten | Voldoet aan FIPS 201/PIV, maar wordt volledig uitgegeven en beheerd binnen de eigen systemen van het Ministerie van Defensie in plaats van door een civiele instantie. PCI |
Beperkingen
- PIV is alleen van toepassing op de federale identiteitsverificatie in de VS. Het is geen algemeen commercieel identiteitsverificatiesysteem (KYC) en leveranciers die consumentenidentiteitscontroles omschrijven als "PIV-gebaseerd" gebruiken de term op een onnauwkeurige manier.
- De acceptatie van PIV-I blijft beperkter dan die van PIV zelf. De meeste niet-federale organisaties die moeten samenwerken met federale systemen, gebruiken SAML of OIDC-federatie in plaats van PIV-I-kaarten uit te geven.
- FIPS 201-3 schrijft geen specifieke PKI- of hardwaretokenleverancier voor, dus conformiteitstesten tegen de GSA FIPS 201 Evaluation Program Approved Products List zijn nog steeds vereist vóór implementatie.
- Verouderde relying-party-systemen die gebouwd zijn op basis van de aannames van FIPS 201-2, inclusief authenticatie die uitsluitend gebruikmaakt van CHUID, moeten worden aangepast voordat ze als conform aan FIPS 201-3 kunnen worden beschouwd.
Wat zou Encryption Consulting aanbevelen?
Een PIV-kaart is slechts zo betrouwbaar als de certificaatlevenscyclus erachter. De kaart zelf faalt zelden; het zijn de certificaten, de keten van uitgevende certificeringsinstanties en de intrekkingsinfrastructuur die onder auditdruk daadwerkelijk falen. Drie zaken onderscheiden consequent instanties en aannemers die hun audits doorstaan ​​van diegenen die dat niet doen.
Ten eerste kunt u het beheer van de levenscyclus van certificaten automatiseren in plaats van PIV-authenticatie, kaartauthenticatie, digitale handtekeningen en sleutelbeheercertificaten in een spreadsheet bij te houden. CertSecure Manager detecteert, bewaakt en vernieuwt certificaten binnen uw CA-hiërarchie, zodat een verlopend PIV-certificaat nooit leidt tot een geblokkeerde badgelezer of een mislukte VPN-aanmelding.
Ten tweede, als u de PKI-hiërarchie achter door instanties uitgegeven of PIV-I-referenties opzet of moderniseert, bieden PKI-as-a-Service en onze PKI-diensten , inclusief CP/CPS-ontwikkeling afgestemd op de Federal Bridge-cross-certificeringsvereisten, u een federale PKI-geschikte basis zonder dat u de CA-infrastructuur intern hoeft te bouwen en te beheren.
Ten derde, beschouw FIPS 201-3, SP 800-79 (autorisatie voor uitgevers) en OMB M-22-09 als één complianceprogramma, niet als drie afzonderlijke programma's. Onze Compliance Advisory-praktijk koppelt de federale identiteitsvereisten aan uw daadwerkelijke implementatie, zodat de auditvoorbereiding geen noodsituatie meer wordt.
Encryption Consulting is ISO/IEC 27001:2022 en SOC 2 gecertificeerd en beschikt over een Texaanse certificering als bedrijf in handen van een minderheid. Deze kwalificaties zijn van groot belang wanneer u PKI-diensten aanschaft voor een federaal of aan de federale overheid gerelateerd identiteitsprogramma.
Conclusie
Persoonlijke identiteitsverificatie (PIV) is een goed gedefinieerde federale standaard, geen algemeen concept voor identiteitsverificatie. De huidige versie is FIPS 201-3, ondersteund door SP 800-73-5, SP 800-78-5 en SP 800-79-2. Een correcte PIV-implementatie draait minder om de smartcard zelf en meer om de levenscyclus van het certificaat, de PKI-hiërarchie en de bijbehorende autorisatie van de uitgever. Instanties en aannemers die de geldigheid van certificaten volgens een vast schema controleren, de autorisaties van de uitgever actueel houden en verouderde authenticatiemechanismen herstellen, voorkomen toegangsproblemen en auditbevindingen die anderen vaak onverwacht treffen.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen een PIV-kaart en een CAC? Beide zijn FIPS 201-conforme smartcards die gebouwd zijn op hetzelfde PIV-datamodel en certificaatstructuur. Het verschil zit hem in wie ze uitgeeft en beheert: civiele federale instanties geven PIV-kaarten uit via een geautoriseerde PIV-kaartuitgever onder SP 800-79-2, terwijl het Ministerie van Defensie CAC's uitgeeft aan militairen, burgerpersoneel en in aanmerking komende contractanten via zijn eigen DEERS/RAPIDS-systeem.
Moet ik een antecedentenonderzoek ondergaan om een ​​PIV-kaart te krijgen? Ja. Voor de afgifte van een PIV-kaart is een identiteitsbewijs vereist, evenals een antecedentenonderzoek dat is afgestemd op het risiconiveau van de functie, voordat de kaart wordt afgegeven. Dit is een van de belangrijkste verschillen tussen een PIV-kaart en een PIV-I-kaart, waarvoor geen federaal antecedentenonderzoek vereist is.
Wat is een afgeleide PIV-referentie? Een afgeleide PIV-referentie is een door software of hardware ondersteunde referentie die is uitgegeven aan een mobiel apparaat in plaats van een fysieke PIV-kaart. Hierdoor kan een kaarthouder zich authenticeren vanaf een telefoon of tablet zonder kaartlezer. FIPS 201-3 heeft de ondersteuning voor afgeleide referenties uitgebreid om beter aan te sluiten bij werken op afstand en hybride werken binnen de federale overheid.
Is FIPS 201-2 nog steeds geldig, of moeten instanties FIPS 201-3 gebruiken? FIPS 201-3, gepubliceerd op 24 januari 2022, is de huidige standaard en van instanties wordt verwacht dat zij nieuwe uitgiften en systeemontwerpen hierop afstemmen. FIPS 201-2 is vervangen; systemen die nog steeds afhankelijk zijn van de door FIPS 201-2 afgeschafte authenticatiemechanismen, zoals authenticatie met alleen CHUID, moeten worden aangepast.
Kan een commerciële organisatie PIV gebruiken? Een commerciële organisatie kan geen PIV-kaarten uitgeven; de uitgifte van PIV-kaarten is voorbehouden aan geautoriseerde federale PIV-kaartuitgevers. Een commerciële organisatie die moet samenwerken met federale systemen, zoals een aannemer of een partner van een staats- of lokale overheid, gebruikt in plaats daarvan PIV-I, uitgegeven door een niet-federale uitgever die is gecertificeerd door de Federal Bridge.
Referenties
- NIST FIPS 201-3, Persoonsidentificatie (PIV) van federale werknemers en contractanten
- NIST FIPS 201 projectpagina
- NIST SP 800-73-5, Interfaces voor persoonsidentificatie
- NIST SP 800-78, Cryptografische algoritmen en sleutelgroottes voor persoonsidentificatie
- NIST SP 800-79-2, Richtlijnen voor de autorisatie van PIV-kaartuitgevers en uitgevers van afgeleide PIV-referenties
- OMB M-22-09, De Amerikaanse overheid op weg helpen naar Zero Trust-cyberbeveiligingsprincipes
- Key Takeaways
- Wat is persoonsidentificatie (PIV) en wat vereist FIPS 201-3?
- Wat is de geschiedenis van FIPS 201 en wat is de huidige status van de versie?
- Welke technologieën en systemen worden door PIV beïnvloed?
- Wat gebeurt er als PIV-implementaties niet voldoen aan de voorschriften of slecht beheerd worden?
- Hoe controleert u de geldigheid van een PIV-kaart en -certificaat?
- PIV-implementatie en nalevingschecklist
- Updatelogboek
- PIV versus PIV-I versus CAC: Hoe verhouden de drie certificeringen zich tot elkaar?
- Beperkingen
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
