Beveiligingsniveaus

HID iCLASS, iCLASS SE & Seos: Wat kan worden vervangen

Security ID Systems ·

Een compatibele vervanging voor een HID iCLASS-kaart hangt volledig af van het niveau dat u gebruikt: legacy iCLASS (Picopass) heeft een goed gedefinieerd compatibel pad, terwijl iCLASS SE, iCLASS Elite en Seos van nature beveiligd zijn en worden geleverd als compatibele blanco referenties die uw eigen toegangscontrolesysteem inschrijft met zijn eigen sleutels. Het begrijpen van het verschil voordat u bestelt, bespaart tijd, geld en een servicebezoek.

De drie HID 13.56 MHz-niveaus uitgelegd

HID Global's 13.56 MHz smartcard-assortiment is geen enkel product, maar een familie van drie architectonisch verschillende niveaus, elk met zijn eigen beveiligingsmodel, chipontwerp en praktisch vervangingsverhaal. Het samenvoegen ervan is de meest voorkomende bron van verwarring wanneer facilitaire teams op zoek gaan naar een hid iclass compatibele sleutelhanger of een kaart ter vervanging van een verouderde referentie.

De drie niveaus zijn: (1) legacy iCLASS, ook wel Picopass genoemd, dat de basis vormt voor eerstegeneratie iCLASS-lezers; (2) iCLASS SE en iCLASS Elite, die extra applicatiediversificatie toevoegen bovenop de Picopass-basis; en (3) Seos, HID's huidige generatie platform gebouwd rond AES-encryptie op een dedicated secure element. Elk niveau presenteert een andere compatibiliteitsvraag, dus de rest van deze gids behandelt ze achtereenvolgens.

Alle drie de niveaus delen de 13.56 MHz ISO 15693 / ISO 14443 frequentieband en zullen fysiek een compatibele lezer activeren. Frequentiecompatibiliteit is waar de gelijkenis eindigt. De authenticatie-, sleuteldiversificatie- en referentieopslagarchitecturen zijn aanzienlijk verschillend over de drie, en die architectuur — niet de radiofrequentie — bepaalt of een compatibele referentie een werkende applicatie kan dragen.

Legacy iCLASS (Picopass) en zijn compatibele pad

Legacy iCLASS-referenties gebruiken het Picopass-protocol met een applicatie opgeslagen in een gedefinieerde geheugenindeling. Wanneer een locatie standaard geconfigureerde legacy iCLASS gebruikt — de meest voorkomende implementatie in oudere bedrijfs- en overheidsinstallaties — zullen compatibele blanco kaarten die zijn geprogrammeerd met hetzelfde referentieformaat, authenticeren met de bestaande lezers zonder enige firmware- of hardwarewijziging.

Dit is het duidelijke compatibele geval in de iCLASS-wereld. Als het auditlogboek van uw lezerpaneel iCLASS 2K- of 16K-referenties toont, en de locatie heeft geen Elite-niveau sleuteldiversificatie ingeschakeld, bevindt u zich vrijwel zeker in het standaardconfiguratiegebied. Een HID iCLASS Legacy (2K/16K Picopass) formaat kaart, afkomstig van een gespecialiseerde leverancier, kan worden gecodeerd met uw bestaande sitecode en kaartnummer en aan gebruikers worden uitgegeven via uw normale programmeerworkflow.

De praktische vereiste is dat u een voorbeeldreferentie of de sitecodedata nodig heeft om de vervangingen correct te programmeren. Gewone lees-schrijftools die beschikbaar zijn voor elke gecertificeerde installateur kunnen de referentiedata van een voorbeeldkaart lezen en vastleggen voor het programmeren van nieuwe blanco's. Geen gespecialiseerde aanvalstools zijn nodig of gepast — dit is een routine onderhoudsproces voor elke integrator die bekend is met legacy iCLASS.

Fob-gebruikers hebben dezelfde opties. Dezelfde Picopass-applicatie draait in clamshell fob-vormfactoren, dus een hid iclass compatibele sleutelhanger met hetzelfde formaat codeert en authenticeert identiek aan het kaartequivalent. Formaat en geheugenconfiguratie zijn van belang; fysieke behuizing is uitwisselbaar in de meeste lezerinstallaties.

Als u niet zeker weet of uw locatie een standaardconfiguratie of Elite is, is de veiligste stap om één compatibele blanco te testen met uw lezer voordat u een bulkbestelling plaatst. Een echte standaardconfiguratielezer accepteert een correct gecodeerde blanco onmiddellijk. Een Elite-lezer zal deze weigeren, wat u duidelijk vertelt dat u zich in de beveiligde-tiercategorie bevindt die in de volgende sectie wordt behandeld.

Voor grootschalige legacy iCLASS-programma's — datacenters, serverruimtes en campussen die nog niet zijn gemigreerd naar SE of Seos — houden we voorraad aan van hid iclass compatibele sleutelhanger en kaartformaten in standaard 2K en 16K Picopass configuraties. Onze iCLASS, iCLASS SE & Seos: Compatibele kaartopties per niveau gids behandelt de bestelspecificaties in detail.

iCLASS SE / Elite: beveiligd door ontwerp

iCLASS SE introduceerde een fundamenteel andere beveiligingsarchitectuur. Waar legacy iCLASS een site-brede applicatiesleutel gebruikt die hetzelfde is voor alle kaarten in een implementatie, leiden iCLASS SE en het Elite-sleuteldiversificatieschema een unieke sleutel per referentie af van een hoofdsleutel die in het bezit is van de operator. Een lezer die is geprogrammeerd met Elite-sleutels zal elke kaart weigeren die geen correct gediversifieerde respons presenteert — inclusief een legacy iCLASS standaardkaart die wordt aangeboden aan een SE-lezer in multi-class modus.

Deze architectuur is opzettelijk. Het is de reden waarom iCLASS SE een premium positie inneemt in bedrijfs- en overheidsinstallaties: de geïnstalleerde-lezer lock-in die wordt gecreëerd door gediversifieerde sleutels in het bezit van de operator is een echte beveiligingseigenschap, geen commercieel ongemak. Een potentiële vervangende kaart kan de applicatiegegevens van een voorbeeld niet zomaar kopiëren, omdat de verificatiestap de gediversifieerde sleutel vereist die alleen de juiste kaart zou produceren tijdens een legitieme authenticatie-uitwisseling.

Wat wij leveren voor iCLASS SE- en Elite-implementaties is daarom een compatibele blanco referentie: een hid iclass se compatibele kaart gebouwd op het juiste chipplatform met de juiste applicatiestructuur, maar zonder vooraf geladen sleutels. Het inschrijvingsproces van uw systeem — doorgaans uitgevoerd via dezelfde toegangscontrolebeheersoftware die u al gebruikt — schrijft de gediversifieerde sleutels en referentiegegevens van uw locatie naar de blanco tijdens de uitgifte.

Dit is identiek aan het proces voor het uitgeven van een gloednieuwe kaart van uw huidige leverancier, met twee verschillen: u koopt de blanco bij ons in plaats van bij HID, en de eenheidskosten zijn lager. De beveiligingseigenschappen van de uitgegeven referentie worden bepaald door de sleutels die uw systeem laadt, niet door wie de blanco drager heeft gefabriceerd.

Evenzo, de hid iclass elite compatibele kaart formaat dat we op voorraad hebben, is gebouwd om Elite-schema sleuteldiversificatie te accepteren via uw inschrijvingsinfrastructuur. Als uw installateur of systeemintegrator uw lezers heeft geconfigureerd voor Elite, is dezelfde inschrijvingsworkflow van toepassing.

Voor faciliteiten die iCLASS-niveaus combineren — een veelvoorkomende realiteit tijdens meerjarige migratieprogramma's — zijn ook multi-technologiekaarten beschikbaar die zowel een legacy Picopass-applicatie als een SE-applicatielaag bevatten. Hiermee kunt u legacy-lezers gebouw voor gebouw uitfaseren zonder dubbele referenties aan elke kaarthouder uit te geven.

Seos: AES op een secure element

Seos is HID's huidige vlaggenschipplatform en vertegenwoordigt de meest geavanceerde credential-architectuur in de iCLASS-familie. De applicatie draait binnen een toegewijd secure element — een fraudebestendige hardware-enclave — en alle credential-operaties worden beschermd door AES-128- of AES-256-encryptie met sleutels die het secure element nooit in platte tekst verlaten.

De praktische consequentie voor vervangingsaankopen is dezelfde als voor iCLASS SE, maar nog duidelijker gedefinieerd: er is geen compatibel pad dat een werkende Seos-applicatie van buitenaf schrijft. De AES-sleutels die een Seos-credential authenticeren bij een Seos-lezer bevinden zich binnen het secure element en worden uitsluitend geladen via HID's Trusted Identity Platform of een gelicentieerde inschrijvingsinfrastructuur. Een HID Seos blanco die wij leveren is daarom precies dat: een blanco credential met de juiste secure-element chip en de juiste Seos-applicatiecontainer, klaar om de sleutels van uw systeem te ontvangen via uw normale uitgifteproces.

Dit is van belang voor inkoopteams die verloren of beschadigde Seos-kaarten vervangen. U hoeft geen vervangingen aan te schaffen via uw oorspronkelijke systeemintegrator tegen de catalogusprijs. U kunt de blanco credential betrekken van een compatibele-kaartleverancier, deze door uw bestaande inschrijfstation halen en aan de kaarthouder uitgeven. De lezer weet of geeft er niet om wie de blanco heeft geproduceerd; het enige wat telt, is dat de credential een geldige AES-respons presenteert met behulp van de sleutels die uw systeem heeft geladen.

Seos is ook het platform achter HID's mobiele en draagbare credential-ecosysteem, maar dat is een softwarelicentie-vraag die losstaat van de levering van fysieke kaarten. Fysieke Seos-kaarten en -fobs voor personeel dat een fysieke credential verkiest of nodig heeft, blijven eenvoudig te verkrijgen als compatibele blanco's.

Voor omgevingen met hoge beveiliging, zoals datacenters, onderzoeksfaciliteiten en financiële operatiekamers — de soorten implementaties in onze Datacenter & Serverruimte High-Security Credentials oplossingsset — bieden Seos blanco credentials een kosteneffectief uitgiftepad zonder afbreuk te doen aan de AES-beveiligingseigenschappen die het platform moest leveren.

Operators die Seos naast andere 13.56 MHz-technologieën gebruiken, vinden mogelijk ook onze De MIFARE Familie Uitgelegd: Classic, Plus, DESFire, Ultralight gids nuttig voor het begrijpen van het parallelle smart-card landschap, aangezien gemengde lezerpanelen die zowel Seos- als MIFARE DESFire-credentials lezen steeds vaker voorkomen in toegangsbeheerprogramma's van bedrijven.

Wat wij daadwerkelijk leveren voor elke tier

Om elke dubbelzinnigheid weg te nemen, is hier precies wat Security ID Systems op voorraad heeft en verzendt voor elke tier van de HID iCLASS-familie.

Voor legacy iCLASS (Picopass) in standaardconfiguratie: wij leveren volledig compatibele blanco kaarten en fobs in 2K- en 16K-formaten. Deze kunnen vooraf gecodeerd worden besteld met uw sitecode en kaartnummerbereik, of als blanco's voor codering via uw eigen installateurstoolchain. Het iCLASS CSN passthrough-kaart compatibel formaat is ook beschikbaar voor implementaties die afhankelijk zijn van de CSN read-only modus in plaats van een volledige applicatie.

Voor iCLASS SE en Elite: wij leveren compatibele blanco credentials op het juiste chipplatform, klaar voor inschrijving via uw toegangsbeheer managementsysteem. Wij leveren geen vooraf geladen SE- of Elite-credentials omdat de sleutels toebehoren aan uw systeem, niet aan ons — dat is het beveiligingsmodel dat correct werkt.

Voor Seos: hetzelfde model. Compatibele blanco Seos-credentials, juiste secure-element chip, juiste applicatiecontainer, nul vooraf geladen sleutels. Inschrijving via uw infrastructuur laadt uw sleutels en uw credential-gegevens.

Wij voeren ook een reeks multi-technologie formaten die iCLASS-applicaties combineren met andere protocollen — nuttig tijdens migraties. Sites die bijvoorbeeld overstappen van legacy 125 kHz proximity naar iCLASS of Seos hebben vaak kaarten nodig die beide technologieën gelijktijdig dragen tijdens de overgangsperiode. Onze 13.56 MHz HF smartcards catalogus en Hoge beveiliging & Aangepaste formaten sectie behandelen het volledige multi-technologie assortiment.

Kopers die inkopen voor Bosch, TESA, Mul-T-Lock, of andere OEM-systemen die iCLASS-lezers inbedden, zullen merken dat dezelfde tier-logica van toepassing is. Een Bosch toegangscontrolekaart compatibel, tesa-hotelsleutelkaart compatibel, of een SmartAir-compatibele kaart die een iCLASS credential-laag gebruikt, volgt dezelfde standaard-config versus beveiligde-tier splitsing. Controleer welke iCLASS-tier de OEM-lezer gebruikt voordat u bestelt.

Als u tegelijkertijd een oudere 125 kHz Wiegand-omgeving migreert, biedt het HID-compatibele proximitykaart assortiment de 125 kHz-zijde van elke multi-technologie koppeling.

Onze bredere Compatibele versus originele toegangskaarten: een eerlijke kopersgids behandelt het inkoopargument volledig — wanneer compatibele blanco's commercieel zinvol zijn, wat te verifiëren voordat u in bulk bestelt, en hoe u het inschrijvingsproces via uw bestaande infrastructuur beheert.

Security ID Systems is een onafhankelijke leverancier van compatibele toegangscredentials. Wij zijn niet gelieerd aan, onderschreven door, of in enige commerciële relatie met HID Global. HID, iCLASS, iCLASS SE, Seos en Picopass zijn handelsmerken van hun respectievelijke eigenaren.

HID 13.56 MHz credential tiers: beveiligingsmodel en compatibel leveringspad

TierProtocol / ChipAuthenticatiemodelCompatibel padWat wij leveren
Legacy iCLASS StandaardPicopass (ISO 15693)Site-brede applicatiesleutel, hetzelfde voor alle kaartenDirect: compatibele blanco gecodeerd met uw sitecode en kaartnummerVoorgecodeerde of blanco 2K/16K Picopass kaarten en fobs
Legacy iCLASS ElitePicopass + Elite sleuteldiversificatiePer kaart gediversifieerde sleutel van operator root sleutelAlleen inschrijving: blanco accepteert de gediversifieerde sleutels van uw systeem bij uitgifteCompatibele blanco Elite referenties voor inschrijving via uw systeem
iCLASS SE / SE ElitePicopass SE + applicatiediversificatiePer kaart gediversifieerde sleutel, SE applicatielaagAlleen inschrijving: blanco accepteert de SE sleutels van uw systeem bij uitgifteCompatibele blanco SE referenties; multi-tech (legacy + SE) ook beschikbaar
SeosBeveiligd element, AES-128/256AES referentiebewerkingen binnen fraudebestendig beveiligd element; sleutels nooit blootgesteld in platte tekstAlleen inschrijving: blanco accepteert de AES sleutels van uw systeem via gelicentieerde inschrijvingsinfrastructuurCompatibele blanco Seos referenties met de juiste secure-element chip en applicatiecontainer

Veelgestelde vragen

Kan een HID iCLASS kaart worden vervangen door een compatibele?

Het hangt af van de tier. Legacy iCLASS die in standaardconfiguratie draait, heeft een direct compatibel pad: een correct gecodeerde compatibele blanco zal authenticeren met uw bestaande lezers zonder enige hardware- of firmwarewijziging. iCLASS SE, Elite en Seos zijn ontworpen voor beveiliging en vereisen inschrijving via de infrastructuur van uw eigen systeem. Voor die tiers leveren wij compatibele blanco referenties die uw systeem tijdens de uitgifte met zijn eigen sleutels laadt — hetzelfde proces als het uitgeven van een nieuwe kaart van uw huidige leverancier, maar tegen lagere kosten.

Kan een Seos kaart worden vervangen door een compatibele referentie?

Ja, als een compatibele blanco. Een Seos vervangende referentie bevat de juiste secure-element chip en de juiste applicatiecontainer. Uw toegangscontrolebeheersysteem — of het inschrijfstation van uw systeemintegrator — laadt de AES sleutels en referentiegegevens van uw site op de blanco tijdens de uitgifte. Eenmaal ingeschreven, authenticeert de kaart met Seos lezers precies zoals een OEM-geleverde referentie zou doen. Er is geen mogelijkheid om Seos sleutels van buiten uw systeem vooraf te laden, wat de beveiligingsarchitectuur is zoals ontworpen.

Wat is het verschil tussen iCLASS en iCLASS SE?

Legacy iCLASS (Picopass) gebruikt een site-brede applicatiesleutel die wordt gedeeld door alle referenties op een implementatie. iCLASS SE voegt een per-kaart sleuteldiversificatieschema toe, zodat elke referentie een unieke sleutel draagt die is afgeleid van een door de operator beheerde hoofdsleutel. Een lezer die is geprogrammeerd met SE- of Elite-sleutels, weigert elke kaart die geen correct gediversifieerde respons kan produceren. Dit betekent dat SE- en Elite-referenties niet kunnen worden vervangen door eenvoudige codering van een blanco kaart — ze moeten worden ingeschreven via de eigen sleutelbeheerinfrastructuur van de operator.

Levert u compatibele iCLASS blanco's voor SE en Elite?

Ja. Wij hebben compatibele blanco referenties voor iCLASS SE, iCLASS Elite en Seos op de juiste chipplatforms met de juiste applicatiestructuren. Ze worden geleverd zonder vooraf geladen sleutels. Het inschrijvingsproces van uw systeem schrijft uw gediversifieerde sleutels en referentiegegevens tijdens de uitgifte. Dit is de standaard workflow voor elke nieuwe referentie-uitgifte in een beveiligd iCLASS-programma.

Is legacy iCLASS minder veilig dan iCLASS SE?

Standaard geconfigureerde legacy iCLASS gebruikt een site-brede sleutel die wordt gedeeld door alle referenties, wat een zwakker beveiligingsmodel is dan de per-kaart sleuteldiversificatie in SE en Elite. iCLASS SE en Seos zijn specifiek geïntroduceerd om deze architectonische beperking aan te pakken. Voor faciliteiten met echt hoge beveiligingseisen — datacenters, onderzoekslaboratoria, financiële operaties — is SE of Seos het geschikte platform. Voor standaard commerciële toegangscontrole waarbij het referentiebudget belangrijker is dan het verdedigen tegen een geavanceerde tegenstander, blijft legacy iCLASS standaardconfiguratie breed ingezet en bruikbaar.

Kan ik iCLASS-compatibele kaarten bestellen die vooraf zijn gecodeerd met mijn sitecode?

Ja, voor legacy iCLASS standaardconfiguratie. Geef uw sitecode en het gewenste kaartnummerbereik op, en wij kunnen kaarten leveren die klaar zijn voor uitgifte. Voor SE-, Elite- en Seos-lagen is vooraf coderen niet mogelijk omdat de sleutels tot uw systeem behoren — wij leveren de blanco kaart en uw inschrijvingsinfrastructuur verzorgt de uitgifte. Als u niet zeker weet welke laag uw site gebruikt, test dan één blanco kaart met uw lezer voordat u een grote bestelling plaatst.

Werken iCLASS-compatibele kaarten met OEM-systemen van Bosch, TESA of Mul-T-Lock?

Veel OEM-toegangssystemen integreren HID iCLASS-lezers als de referentielaag. Dezelfde tier-logica is van toepassing: bepaal of de ingebedde lezer standaard-configuratie legacy iCLASS, Elite, SE of Seos gebruikt, en bestel vervolgens het overeenkomstige compatibele referentietype. Een compatibele kaart die is uitgegeven aan een Bosch-, TESA- of Mul-T-Lock-systeem dat legacy standaard-config iCLASS gebruikt, zal normaal authenticeren; een kaart die is uitgegeven aan een SE- of Seos-lezer moet eerst via de juiste infrastructuur worden ingeschreven.

Vraag een offerte aan

Kunt u uw formaat niet vinden? E-mail de specialisten.

Stuur het onderdeelnummer dat op uw kaart is afgedrukt of een foto van de lezer. Wij bevestigen de compatibiliteit voordat u bestelt — en wij dekken de specialistische formaten die niemand anders vermeldt.