Persoonlijke identiteitsverificatie (PIV) is een NIST FIPS Beveiligingsnorm 201-2 die een raamwerk vastlegt voor multifactorauthenticatie (MFA) met behulp van een smartcard. Simpel gezegd kan PIV (Personal Identity Verification) worden omschreven als een multifactorauthenticatieoplossing die de volledige identiteitscyclus bestrijkt, van identiteitscontrole tot beveiligde uitgifte van inloggegevens, fysieke toegang en beveiligde vervaldatum van inloggegevens.
Kort gezegd is Personal Identity Verification een raamwerk voor identiteitsbeheer.
Geschiedenis
De federale overheid van de Verenigde Staten gaf in 2004 opdracht tot de productie van een gemeenschappelijk identiteitsbewijs. Dit was oorspronkelijk alleen bedoeld voor de Amerikaanse federale overheid, maar wordt nu veelvuldig gebruikt in commerciële toepassingen. De reden voor het wijdverbreide gebruik ervan is de hoge mate van identiteitszekerheid en de mogelijkheid om multifactorauthenticatie te gebruiken voor beveiligingsdoeleinden, zoals fraudepreventie en privacyverbetering.
Belangrijkste kenmerken van PIV
PIV is een uitstekende keuze voor bedrijven die zich moeten houden aan overheidsvoorschriften of die in streng gereguleerde gebieden werken.
- Identiteitsbewijs
- Levenscyclus management
- Geavanceerde use cases
- Fysieke/IT-systeemtoegang
Persoonlijke identiteitsverificatie (PIV) kaart
Een persoonlijke identiteitsverificatiekaart (PIV) is een smartcard die wordt uitgegeven door de Amerikaanse overheid en die de informatie bevat die nodig is om toegang te verlenen tot federale faciliteiten en informatiesystemen en om een ​​acceptabel beveiligingsniveau te garanderen voor alle federale toepassingen. Een persoonlijke identiteitsverificatiekaart beschikt over unieke technologieën die beveiligingsleessystemen voor diverse doeleinden kunnen gebruiken. FIPS stelt precieze normen vast voor deze kaarten, waaronder cryptografische methoden om gevoelige gegevens te versleutelen en beveiligingstypen, zoals wachtwoorden en biometrische systemen, om de identiteit van kaarthouders te valideren. Andere kenmerken, zoals vier verplichte cryptografische sleutels en sleutellengtes, worden ook gespecificeerd in de richtlijnen voor PIV-kaarten.
PIV-kaartfuncties
De PIV-kaart versleutelt gegevens en valideert de identiteit om ervoor te zorgen
- Integriteit:Dit betekent dat alleen de kaarthouder de gegevens op de kaart kan wijzigen.
- Vertrouwelijkheid:Dit betekent dat alleen de kaarthouder de gegevens op de kaart kan lezen en openen.
- Authenticity : Het garandeert dat de bron van de aanwezige gegevens aanwezig is.
- Niet-afwijzing:Dat betekent dat er geen sprake kan zijn van valse gegevens.
Met de PIV-kaart kunt u erop vertrouwen dat alle elektronische communicatie, gegevensopslag en -opvraging veiliger zijn.
Informatie opgeslagen op PIV-kaart
Een PIV-kaartaanvraag moet zeven verplichte interoperabele data-elementen en twee voorwaardelijk verplichte data-objecten bevatten. De zeven verplichte elementen bestaan ​​uit:
- Kaartcapaciteitscontainer
- Unieke identificatie van kaarthouder
- X.509 Certificaat voor PIV-authenticatie
- X.509-certificaat voor kaartauthenticatie
- Vingerafdrukken van kaarthouders
- Gezichtsafbeelding van de kaarthouder
- Beveiligingsobject
Als de kaarthouder op het moment van uitgifte van de inloggegevens over een door de overheid uitgegeven e-mailaccount beschikt, zijn er twee gegevensobjecten vereist:
- X.509-certificaat voor digitale handtekening
- X.509-certificaat voor Sleutelbeheer
PIV-authenticatiemechanismen
Het primaire doel van de PIV-kaart is het verifiëren van de identiteit van de kaarthouder bij een systeem of persoon die verantwoordelijk is voor het reguleren van de toegang tot een beschermde bron of faciliteit. Verschillende combinaties van een of meer van de hieronder beschreven validatieprocessen kunnen worden gebruikt om dit doel te bereiken.
Kaartvalidatie
Dit is de procedure om te garanderen dat een PIV-kaart echt is. Kaartvalidatiemechanismen omvatten:
- visuele inspectie van de fraudebestendige en fraudebestendige eigenschappen van de PIV-kaart
- gebruik van cryptografische challenge-response-schema's met symmetrisch sleutels en,
- . asymmetrisch authenticatieschema's om de persoonlijke sleutels te valideren die in de PIV-kaart zijn opgenomen.
Validatie van referenties
Dit is de procedure voor het verifiëren van de verschillende soorten inloggegevens van de PIV-kaart. De mechanismen voor inloggegevensvalidatie omvatten:
- visuele inspectie van de visuele elementen van de PIV-kaart
- verificatie van certificaten op de PIV-kaart
- verificatie van handtekeningen op de PIV-biometrie
- Controleer de vervaldatum en herroeping Status van de inloggegevens op de PIV-kaart.
Kaarthoudervalidatie
Dit is de procedure om te bevestigen dat de PIV-kaart in het bezit is van de persoon die de kaart heeft uitgegeven. Kaarthoudervalidatiemechanismen omvatten:
- presentatie van een PIV-kaart door de kaarthouder
- het matchen van de visuele kenmerken van de kaarthouder met de foto op de PIV-kaart
- het vergelijken van de verstrekte pincode met de pincode op de PIV-kaart en,
- het vergelijken van de door de kaarthouder verstrekte levende vingerafdrukken met de biometrische informatie die in de PIV-kaart is opgeslagen.
Alternatieve opties
Er zijn twee aanvullende referenties gedefinieerd om te profiteren van de infrastructuur die is opgezet door het PIV-programma van de federale overheid, maar geen van beide is op grote schaal toegepast.
PIV-I: (Persoonlijke identiteitsverificatie – Interoperabiliteit)
Het is een versie van PIV met dezelfde criteria als PIV. De Amerikaanse federale overheid had behoefte aan een manier om de identiteit en toegang van gastgebruikers te beheren, dus werd voorgesteld om deze te creëren.
- In tegenstelling tot PIV zijn er geen achtergrondcontroles nodig, wat rechtstreeks van invloed is op de mate van geschiktheid voor toegang.
- Volgt het Federal Bridge-certificaatbeleid voor kruiscertificering.
- Oorsprong: Federale CIO Raad.
CIV: (Commerciële Identiteitsverificatie)
CIV is een ander protocol gebaseerd op de PIV-architectuur. Het belangrijkste verschil is dat de standaarden minder streng zijn.
- Volgt het beleid van de uitgevende organisatie.
- Vertrouwde referenties uitsluitend binnen de uitgevende organisatie.
- Oorsprong: Smart Card Alliance Access Control Council
Conclusie
Personal Identity Verification (PIV) is een raamwerk dat wordt gebruikt om identiteit te valideren. Het werd eerder ontworpen voor de Amerikaanse federale overheid, maar wordt tegenwoordig veel gebruikt. De belangrijkste kenmerken van PIV zijn identiteitsbewijs, levenscyclusbeheer en nog veel meer. De PIV-kaart is een smartcard die wordt uitgegeven door de Amerikaanse federale overheid en wordt gebruikt voor validatiedoeleinden. Het omvat vele functies zoals vertrouwelijkheid, integriteit, onweerlegbaarheid, enz. Basisgegevens van persoonsgegevens worden opgeslagen op de PIV-kaart. Om de PIV-kaart te beschermen, worden verschillende authenticatiemechanismen gebruikt, namelijk kaartvalidatie, credentialvalidatie en kaarthoudervalidatie. Door het toenemende gebruik worden echter ook nieuwe alternatieven voor PIV ontdekt, namelijk PIV-I en CIV, die nog niet algemeen bekend zijn.
Referenties
nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-73-4.pdf
