Verifiering av personlig identitet (PIV) är en NIST FIPS Säkerhetsstandard 201-2 som etablerar ett ramverk för flerfaktorsautentisering (MFA) med hjälp av ett smartkort. Enkelt uttryckt kan PIV (Personal Identity Verification) beskrivas som en flerfaktorsautentiseringslösning som täcker hela identitetslivscykeln från identitetsbekräftelse till säkert utfärdande av autentiseringsuppgifter, fysisk åtkomst och säkert utgångsdatum för autentiseringsuppgifter.
Kort sagt är verifiering av personlig identitet ett ramverk för identitetshantering.
Historik
Den amerikanska federala regeringen beordrade produktionen av en gemensam identitetshandling år 2004. Den var ursprungligen utformad endast för den amerikanska federala regeringen men används nu i stor utsträckning i kommersiella tillämpningar. Anledningen till dess utbredda användning är standardens högkvalitativa identitetsbekräftelse och förmågan att använda flerfaktorsautentisering för säkerhetsändamål som att förhindra bedrägerier, förbättra integriteten etc.
PIV:s viktigaste funktioner
PIV är ett utmärkt val för företag som måste följa myndighetsregler eller arbeta inom hårt reglerade områden.
- Identitetsbevis
- Livscykelhantering
- Avancerade användningsfall
- Fysisk/IT-systemåtkomst
Verifieringskort för personlig identitet (PIV)
Ett personligt identitetsverifieringskort (PIV) är ett smartkort som utfärdas av USA:s regering och som innehåller den information som behövs för att ge åtkomst till federala anläggningar och informationssystem och säkerställa acceptabla säkerhetsnivåer för alla federala applikationer. Ett personligt identitetsverifieringskort har unika tekniker som säkerhetsläsarsystem kan använda för olika ändamål. FIPS fastställer exakta standarder för dessa kort, inklusive kryptografiska metoder för att kryptera känsliga data och typer av säkerhet, såsom lösenord och biometriska system, för att validera kortinnehavarnas identiteter. Andra egenskaper, såsom fyra obligatoriska kryptografiska nycklar och nyckelstorlekar, specificeras också i riktlinjerna för PIV-kort.
PIV-kortfunktioner
PIV-kortet krypterar data och validerar identitet för att säkerställa
- IntegritetDet betyder att endast kortinnehavaren kan ändra informationen som finns på kortet.
- SekretessDet representerar att endast kortinnehavaren kan läsa och komma åt informationen som finns på kortet.
- AutencitetDet garanterar källan till de aktuella data.
- Icke förnekandeDet betyder att det inte kan finnas några falska uppgifter.
Med PIV-kortet kan du vara mer säker på att all elektronisk kommunikation, datalagring och hämtning blir säkrare.
Information lagrad på PIV-kort
En PIV-kortansökan måste innehålla sju obligatoriska interoperabla dataelement och två villkorligt obligatoriska dataobjekt. Sju obligatoriska element består av:
- Kortkapacitetsbehållare
- Kortinnehavarens unika identifierare
- X.509 Certifikat för PIV-autentisering
- X.509-certifikat för kortautentisering
- Kortinnehavarens fingeravtryck
- Kortinnehavarens ansiktsbild
- Säkerhetsobjekt
Om kortinnehavaren har ett myndighetsutfärdat e-postkonto vid tidpunkten för utfärdandet av autentiseringsuppgifterna krävs två dataobjekt:
- X.509-certifikat för digital signatur
- X.509-certifikat för Nyckelhantering
PIV-autentiseringsmekanismer
Det primära syftet med PIV-kortet är att verifiera kortinnehavarens identitet med ett system eller en person som ansvarar för att reglera åtkomst till en skyddad resurs eller anläggning. Olika kombinationer av en eller flera av de valideringsprocesser som beskrivs nedan kan användas för att uppnå detta mål.
Kortvalidering
Detta är proceduren för att säkerställa att ett PIV-kort är äkta. Kortvalideringsmekanismer inkluderar:
- visuell inspektion av PIV-kortets manipulationssäkra och manipuleringssäkra egenskaper
- användning av kryptografiska utmaningssvarsscheman med symmetrisk nycklar och,
- användning asymmetrisk autentiseringsscheman för att validera privata nycklar som är inbäddade i PIV-kortet.
Behörighetsvalidering
Detta är proceduren för att autentisera PIV-kortets många olika typer av inloggningsuppgifter. Valideringsmekanismer för inloggningsuppgifter inkluderar:
- visuell inspektion av PIV-kortets visuella element
- verifiering av certifikat på PIV-kortet
- verifiering av signaturer på PIV-biometrin
- Kontrollera utgångsdatumet och återkallande status för inloggningsuppgifterna på PIV-kortet.
Kortinnehavarvalidering
Detta är proceduren för att bekräfta att PIV-kortet är i den persons besittning det utfärdades till. Kortinnehavarens valideringsmekanismer inkluderar:
- uppvisande av ett PIV-kort av kortinnehavaren
- matcha kortinnehavarens visuella egenskaper med fotot på PIV-kortet
- matcha den angivna PIN-koden med PIN-koden på PIV-kortet och,
- matcha de fingeravtrycksprover som kortinnehavaren tillhandahåller i realtid med den biometriska informationen som är inbäddad i PIV-kortet.
Alternativa alternativ
Två ytterligare behörigheter har definierats för att dra nytta av den infrastruktur som skapats av den federala regeringens PIV-program, men ingen av dem har fått någon större spridning.
PIV-I: (Verifiering av personlig identitet – Interoperabilitet)
Det är en version av PIV med samma kriterier som PIV. Den amerikanska federala regeringen behövde ett sätt att hantera gästanvändares identiteter och åtkomst, så det föreslogs att den skulle skapas.
- Till skillnad från PIV krävs inga bakgrundskontroller, vilket direkt påverkar graden av lämplighet för åtkomst.
- Följer Federal Bridges policyer för korscertifieringscertifikat.
- Ursprung: Federala CIO-rådet.
CIV: (Verifiering av kommersiell identitet)
CIV är ett annat protokoll baserat på PIV-arkitekturen, med den huvudsakliga skillnaden att standarderna är mindre stränga.
- Följer den utfärdande organisationens policyer.
- Endast betrodda inloggningsuppgifter inom den utfärdande organisationen.
- Ursprung: Smart Card Alliance Access Control Council
Slutsats
Verifiering av personlig identitet (PIV) är ett ramverk som används för att validera identitet. Det designades tidigare för den amerikanska federala regeringen men används i stor utsträckning nuförtiden. De viktigaste funktionerna i PIV inkluderar identitetssäkring, livscykelhantering och mycket mer. PIV-kortet är ett smartkort som utfärdas av den amerikanska federala regeringen och som används för valideringsändamål. Det består av många funktioner som sekretess, integritet, obestridlighet etc. Grundläggande personlig information lagras i PIV-kortet. För att skydda PIV-kortet används olika autentiseringsmekanismer, nämligen kortvalidering, validering av autentiseringsuppgifter och kortinnehavarvalidering. Men med ökande användningsfall upptäcks nya alternativ till PIV, nämligen PIV-I och CIV, vilka ännu inte är allmänt erkända.
Referensprojekt
nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-73-4.pdf
