Poziomy bezpieczeństwa

HID iCLASS, iCLASS SE i Seos: Co można zastąpić

Security ID Systems ·

Kompatybilny zamiennik karty HID iCLASS zależy wyłącznie od używanego poziomu: starszy iCLASS (Picopass) ma dobrze zdefiniowaną ścieżkę kompatybilności, podczas gdy iCLASS SE, iCLASS Elite i Seos są zabezpieczone z założenia i są dostarczane jako kompatybilne puste identyfikatory, które Twój własny system kontroli dostępu rejestruje za pomocą własnych kluczy. Zrozumienie różnicy przed złożeniem zamówienia oszczędza czas, pieniądze i koszty serwisu.

Wyjaśnienie trzech poziomów HID 13.56 MHz

Gama kart inteligentnych HID Global 13.56 MHz to nie jeden produkt, ale rodzina trzech architektonicznie odrębnych poziomów, każdy z własnym modelem bezpieczeństwa, projektem chipa i praktyczną historią wymiany. Grupując je razem, jest to najczęstsze źródło zamieszania, gdy zespoły obiektowe szukają kompatybilny brelok HID iCLASS lub karty do wymiany starzejącego się identyfikatora.

Trzy poziomy to: (1) starszy iCLASS, zwany również Picopass, który stanowi podstawę czytników iCLASS pierwszej generacji; (2) iCLASS SE i iCLASS Elite, które nakładają dodatkową dywersyfikację aplikacji na bazę Picopass; oraz (3) Seos, obecna platforma HID zbudowana wokół szyfrowania AES na dedykowanym bezpiecznym elemencie. Każdy poziom przedstawia inne pytanie dotyczące kompatybilności, więc reszta tego przewodnika traktuje je po kolei.

Wszystkie trzy poziomy współdzielą pasmo częstotliwości 13.56 MHz ISO 15693 / ISO 14443 i fizycznie aktywują kompatybilny czytnik. Kompatybilność częstotliwości to koniec podobieństw. Architektury uwierzytelniania, dywersyfikacji kluczy i przechowywania identyfikatorów są znacznie różne w tych trzech poziomach, i to ta architektura — a nie częstotliwość radiowa — decyduje o tym, czy kompatybilny identyfikator może przenosić działającą aplikację.

Starszy iCLASS (Picopass) i jego ścieżka kompatybilności

Starsze identyfikatory iCLASS używają protokołu Picopass z aplikacją przechowywaną w zdefiniowanym układzie pamięci. Gdy obiekt używa starszego iCLASS w standardowej konfiguracji — najczęstsze wdrożenie w starszych instalacjach korporacyjnych i rządowych — kompatybilne puste karty zaprogramowane do tego samego formatu identyfikatora będą uwierzytelniać się z istniejącymi czytnikami bez żadnych zmian w oprogramowaniu układowym lub sprzęcie.

Jest to jednoznaczny przypadek kompatybilności w świecie iCLASS. Jeśli dziennik audytu panelu czytnika pokazuje identyfikatory iCLASS 2K lub 16K, a obiekt nie włączył dywersyfikacji kluczy na poziomie Elite, prawie na pewno znajdujesz się w obszarze standardowej konfiguracji. Karta w formacie HID iCLASS Legacy (2K/16K Picopass) pochodząca od wyspecjalizowanego dostawcy może być zakodowana z istniejącym kodem obiektu i numerem karty oraz wydana użytkownikom poprzez normalny przepływ pracy programowania.

Praktycznym wymogiem jest posiadanie przykładowego identyfikatora lub danych kodu obiektu do prawidłowego zaprogramowania zamienników. Zwykłe narzędzia do odczytu/zapisu dostępne dla każdego certyfikowanego instalatora mogą odczytać dane identyfikatora z przykładowej karty i zapisać je do programowania nowych pustych kart. Nie są potrzebne ani odpowiednie żadne specjalistyczne narzędzia do ataku — jest to rutynowy proces konserwacji dla każdego integratora zaznajomionego ze starszym iCLASS.

Użytkownicy breloków mają te same opcje. Ta sama aplikacja Picopass działa w formach breloków typu clamshell, więc kompatybilny brelok HID iCLASS przenoszący ten sam format koduje i uwierzytelnia się identycznie jak odpowiednik karty. Konfiguracja formatu i pamięci ma znaczenie; fizyczna obudowa jest wymienna w większości instalacji czytników.

Jeśli nie masz pewności, czy Twoja witryna jest w standardowej konfiguracji, czy Elite, najbezpieczniejszym krokiem jest przetestowanie jednej kompatybilnej pustej karty z czytnikiem przed złożeniem zamówienia hurtowego. Prawdziwy czytnik w standardowej konfiguracji natychmiast zaakceptuje prawidłowo zakodowaną pustą kartę. Czytnik Elite ją odrzuci, co wyraźnie wskazuje, że znajdujesz się w kategorii zabezpieczonego poziomu, omówionej w następnej sekcji.

W przypadku programów iCLASS na dużą skalę — centrów danych, serwerowni i kampusów, które jeszcze nie migrowały do SE lub Seos — utrzymujemy zapasy kompatybilny brelok HID iCLASS i formatów kart w standardowych konfiguracjach Picopass 2K i 16K. Nasz przewodnik iCLASS, iCLASS SE i Seos: Opcje kart kompatybilnych według poziomu zabezpieczeń szczegółowo omawia specyfikę zamawiania.

iCLASS SE / Elite: zabezpieczone z założenia

iCLASS SE wprowadził fundamentalnie inną architekturę bezpieczeństwa. Tam, gdzie starszy iCLASS używa klucza aplikacji dla całej witryny, który jest taki sam dla wszystkich kart wdrożonych, iCLASS SE i schemat dywersyfikacji kluczy Elite wyprowadzają unikalny klucz dla każdego identyfikatora z klucza głównego przechowywanego przez operatora. Czytnik zaprogramowany kluczami Elite odrzuci każdą kartę, która nie przedstawi prawidłowo zdywersyfikowanej odpowiedzi — w tym standardową kartę starszego iCLASS przedstawioną czytnikowi SE w trybie wieloklasowym.

Ta architektura jest celowa. To dlatego iCLASS SE osiąga wyższą cenę w instalacjach klasy korporacyjnej i rządowej: uzależnienie od zainstalowanego czytnika, wynikające z kluczy dywersyfikacji przechowywanych przez operatora, to rzeczywista właściwość bezpieczeństwa, a nie niedogodność handlowa. Potencjalna karta zastępcza nie może po prostu ponownie wykorzystać danych aplikacji z próbki, ponieważ etap weryfikacji wymaga klucza dywersyfikacji, który wygenerowałaby tylko właściwa karta podczas legalnej wymiany uwierzytelniającej.

To, co dostarczamy dla wdrożeń iCLASS SE i Elite, to zatem kompatybilny pusty identyfikator: kompatybilna karta HID iCLASS SE zbudowana na prawidłowej platformie chipowej z prawidłową strukturą aplikacji, ale bez wstępnie załadowanych kluczy. Proces rejestracji Twojego systemu — zazwyczaj wykonywany za pomocą tego samego oprogramowania do zarządzania kontrolą dostępu, którego już używasz — zapisuje zdywersyfikowane klucze i dane identyfikatora Twojej witryny na pustej karcie podczas wydawania.

Jest to identyczne z procesem wydawania zupełnie nowej karty od Twojego obecnego dostawcy, z dwoma różnicami: puste karty pozyskujesz od nas, a nie od HID, a koszt jednostkowy jest niższy. Właściwości bezpieczeństwa wydanego identyfikatora są określane przez klucze ładowane przez Twój system, a nie przez to, kto wyprodukował pusty nośnik.

Podobnie, format kompatybilna karta HID iCLASS Elite który posiadamy w magazynie, jest zbudowany tak, aby akceptować dywersyfikację kluczy w schemacie Elite poprzez Twoją infrastrukturę rejestracji. Jeśli Twój instalator lub integrator systemu skonfigurował Twoje czytniki dla Elite, obowiązuje ten sam przepływ pracy rejestracji.

Dla obiektów, które mieszają poziomy iCLASS — co jest częstą rzeczywistością podczas wieloletnich programów migracyjnych — dostępne są również karty wielotechnologiczne, zawierające zarówno starszą aplikację Picopass, jak i warstwę aplikacji SE. Pozwalają one na stopniowe wycofywanie starszych czytników w poszczególnych budynkach bez podwójnego wydawania identyfikatorów każdemu posiadaczowi karty.

Seos: AES na bezpiecznym elemencie

Seos to obecna flagowa platforma HID i reprezentuje najbardziej zaawansowaną architekturę identyfikatorów w rodzinie iCLASS. Aplikacja działa w dedykowanym bezpiecznym elemencie — odpornej na manipulacje enklawie sprzętowej — a wszystkie operacje identyfikatora są chronione szyfrowaniem AES-128 lub AES-256 z kluczami, które nigdy nie opuszczają bezpiecznego elementu w postaci jawnego tekstu.

The practical consequence for replacement purchasing is the same as for iCLASS SE, but even more clearly defined: there is no compatible path that writes a working Seos application from the outside. The AES keys that authenticate a Seos credential to a Seos reader reside inside the secure element and are loaded exclusively through HID's Trusted Identity Platform or a the enrolment infrastructure. A HID Seos pusty identyfikator, który dostarczamy, jest dokładnie tym: pustym identyfikatorem z prawidłowym chipem bezpiecznego elementu i prawidłowym kontenerem aplikacji Seos, gotowym do przyjęcia kluczy Twojego systemu poprzez normalny proces wydawania.

Ma to znaczenie dla zespołów zakupowych wymieniających zgubione lub uszkodzone karty Seos. Nie musisz kupować zamienników za pośrednictwem swojego oryginalnego integratora systemu po cenie katalogowej. Możesz pozyskać pusty identyfikator od dostawcy kompatybilnych kart, przeprowadzić go przez istniejącą stację rejestracji i wydać posiadaczowi karty. Czytnik nie wie ani nie obchodzi go, kto wyprodukował pusty identyfikator; obchodzi go tylko to, że identyfikator przedstawia prawidłową odpowiedź AES przy użyciu kluczy załadowanych przez Twój system.

Seos to także platforma stojąca za ekosystemem mobilnych i noszonych identyfikatorów HID, ale to jest kwestia licencjonowania oprogramowania, oddzielna od dostarczania fizycznych kart. Fizyczne karty i breloki Seos dla personelu, który preferuje lub wymaga fizycznego identyfikatora, pozostają proste do pozyskania jako kompatybilne puste identyfikatory.

Dla środowisk o wysokim poziomie bezpieczeństwa, takich jak centra danych, placówki badawcze i pomieszczenia operacyjne finansowe — rodzaje wdrożeń w naszym zestawie rozwiązań Identyfikatory wysokiego bezpieczeństwa dla centrów danych i serwerowni — puste identyfikatory Seos zapewniają opłacalną ścieżkę wydawania bez kompromitowania właściwości bezpieczeństwa AES, do których platforma została zaprojektowana.

Operatorzy używający Seos wraz z innymi technologiami 13.56 MHz mogą również uznać nasz The 13.56 MHz Smart Card Family Explained: Classic, Plus, Secure, Memory guide useful for understanding the parallel smart-card landscape, since mixed-reader panels reading both Seos and AES-secured 13.56 MHz smart cards are increasingly common in enterprise access programmes.

Co faktycznie dostarczamy dla każdego poziomu

Aby usunąć wszelkie niejasności, oto dokładnie to, co Security ID Systems magazynuje i wysyła dla każdego poziomu rodziny HID iCLASS.

Dla starszych iCLASS (Picopass) w standardowej konfiguracji: dostarczamy w pełni kompatybilne puste karty i breloki w formatach 2K i 16K. Można je zamówić wstępnie zakodowane do Twojego kodu obiektu i zakresu numerów kart, lub zamówić jako puste do kodowania za pomocą własnego łańcucha narzędzi instalatora. Format kompatybilna karta iCLASS CSN passthrough jest również dostępny dla wdrożeń, które polegają na trybie tylko do odczytu CSN, a nie na pełnej aplikacji.

Dla iCLASS SE i Elite: dostarczamy kompatybilne puste identyfikatory na prawidłowej platformie chipowej, gotowe do rejestracji za pośrednictwem Twojego systemu zarządzania kontrolą dostępu. Nie dostarczamy wstępnie załadowanych identyfikatorów SE lub Elite, ponieważ klucze należą do Twojego systemu, a nie do nas — to jest prawidłowo działający model bezpieczeństwa.

Dla Seos: ten sam model. Kompatybilne puste identyfikatory Seos, prawidłowy chip bezpiecznego elementu, prawidłowy kontener aplikacji, zero wstępnie załadowanych kluczy. Rejestracja za pośrednictwem Twojej infrastruktury ładuje Twoje klucze i dane identyfikatora.

Posiadamy również szereg formatów wielotechnologicznych, które łączą aplikacje iCLASS z innymi protokołami — przydatne podczas migracji. Na przykład, obiekty przechodzące z starszych 125 kHz proximity na iCLASS lub Seos często potrzebują kart, które jednocześnie obsługują obie technologie w okresie przejściowym. Nasz Karty inteligentne HF 13.56 MHz katalog i Wysokie bezpieczeństwo & Niestandardowe formaty sekcja obejmują pełną gamę wielotechnologiczną.

Kupujący zaopatrujący się w systemy Bosch, TESA, Mul-T-Lock lub inne systemy OEM, które zawierają czytniki iCLASS, stwierdzą, że obowiązuje ta sama logika poziomów. Karta kompatybilna karta kontroli dostępu Bosch, kompatybilna karta hotelowa TESA, lub kompatybilna karta Smartair która wykorzystuje warstwę identyfikatorów iCLASS, podlega temu samemu podziałowi na konfigurację standardową i poziom zabezpieczony. Przed złożeniem zamówienia sprawdź, który poziom iCLASS obsługuje czytnik OEM.

Jeśli jednocześnie migrujesz starszy system Wiegand 125 kHz, seria kompatybilna karta zbliżeniowa HID zapewnia stronę 125 kHz każdego parowania wielotechnologicznego.

Nasza szersza Kompatybilne a oryginalne karty dostępu: Uczciwy przewodnik dla kupującego omawia w pełni argumenty dotyczące zamówień — kiedy kompatybilne puste identyfikatory mają sens komercyjny, co należy zweryfikować przed zamówieniem w dużych ilościach i jak zarządzać procesem rejestracji za pośrednictwem istniejącej infrastruktury.

Security ID Systems jest niezależnym dostawcą kompatybilnych identyfikatorów dostępu. Nie jesteśmy powiązani, wspierani ani w żadnym stosunku handlowym z HID Global. HID, iCLASS, iCLASS SE, Seos i Picopass są znakami towarowymi ich odpowiednich właścicieli.

Poziomy identyfikatorów HID 13.56 MHz: model bezpieczeństwa i kompatybilna ścieżka dostaw

PoziomProtokół / ChipModel uwierzytelnianiaKompatybilna ścieżkaCo dostarczamy
iCLASS Standard starszej generacjiPicopass (ISO 15693)Klucz aplikacji dla całej witryny, taki sam dla wszystkich kartBezpośrednio: kompatybilny blank zakodowany z kodem witryny i numerem kartyWstępnie zakodowane lub puste karty i breloki Picopass 2K/16K
iCLASS Elite starszej generacjiPicopass + dywersyfikacja klucza EliteKlucz dla każdej karty zdywersyfikowany z klucza głównego operatoraTylko do rejestracji: blank akceptuje zdywersyfikowane klucze systemu podczas wydawaniaKompatybilne puste identyfikatory Elite do rejestracji przez system
iCLASS SE / SE ElitePicopass SE + dywersyfikacja aplikacjiKlucz zdywersyfikowany dla każdej karty, warstwa aplikacji SETylko do rejestracji: blank akceptuje klucze SE systemu podczas wydawaniaKompatybilne puste identyfikatory SE; dostępne również wielotechnologiczne (starsze + SE)
SeosBezpieczny element, AES-128/256Operacje identyfikatora AES w odpornym na manipulacje bezpiecznym elemencie; klucze nigdy nie są ujawniane w postaci jawnego tekstuEnrolment-only: blank accepts your system's AES keys via the enrolment infrastructureKompatybilne puste identyfikatory Seos z prawidłowym chipem bezpiecznego elementu i kontenerem aplikacji

Często zadawane pytania

Czy kartę HID iCLASS można zastąpić kompatybilną?

To zależy od poziomu. Starsza wersja iCLASS działająca w standardowej konfiguracji ma bezpośrednią ścieżkę kompatybilności: prawidłowo zakodowany kompatybilny blank uwierzytelni się z istniejącymi czytnikami bez żadnych zmian sprzętowych ani oprogramowania układowego. iCLASS SE, Elite i Seos są zabezpieczone z założenia i wymagają rejestracji za pośrednictwem infrastruktury własnego systemu. Dla tych poziomów dostarczamy kompatybilne puste identyfikatory, które system ładuje własnymi kluczami podczas wydawania — ten sam proces, co wydawanie nowej karty od dotychczasowego dostawcy, ale po niższej cenie.

Czy kartę Seos można zastąpić kompatybilnym identyfikatorem?

Tak, jako kompatybilny blank. Zastępczy identyfikator Seos zawiera prawidłowy chip bezpiecznego elementu i prawidłowy kontener aplikacji. System zarządzania kontrolą dostępu — lub stacja rejestracji integratora systemu — ładuje klucze AES i dane identyfikatora witryny na blank podczas wydawania. Po zarejestrowaniu karta uwierzytelnia się z czytnikami Seos dokładnie tak, jak identyfikator pochodzący od producenta OEM. Nie ma możliwości wstępnego załadowania kluczy Seos spoza systemu, co jest zgodne z zaprojektowaną architekturą bezpieczeństwa.

Czym różni się iCLASS od iCLASS SE?

Starszy iCLASS (Picopass) używa klucza aplikacji dla całej witryny, współdzielonego przez wszystkie identyfikatory wdrożone w systemie. iCLASS SE dodaje schemat dywersyfikacji klucza dla każdej karty, dzięki czemu każdy identyfikator zawiera unikalny klucz pochodzący z klucza głównego posiadanego przez operatora. Czytnik zaprogramowany kluczami SE lub Elite odrzuci każdą kartę, która nie może wygenerować prawidłowo zdywersyfikowanej odpowiedzi. Oznacza to, że identyfikatorów SE i Elite nie można zastąpić poprzez proste zakodowanie pustej karty — muszą one zostać zarejestrowane za pośrednictwem własnej infrastruktury zarządzania kluczami operatora.

Czy dostarczacie kompatybilne puste karty iCLASS dla SE i Elite?

Tak. Posiadamy kompatybilne puste identyfikatory dla iCLASS SE, iCLASS Elite i Seos na odpowiednich platformach chipowych z odpowiednimi strukturami aplikacji. Dostarczane są bez wstępnie załadowanych kluczy. Proces rejestracji w systemie zapisuje zdywersyfikowane klucze i dane identyfikatora podczas wydawania. Jest to standardowy przepływ pracy dla każdego nowego wydania identyfikatorów w programie iCLASS o zabezpieczonym poziomie.

Czy starszy iCLASS jest mniej bezpieczny niż iCLASS SE?

Standardowa konfiguracja starszego iCLASS wykorzystuje klucz dla całej witryny, współdzielony przez wszystkie identyfikatory, co jest słabszym modelem bezpieczeństwa niż dywersyfikacja klucza dla każdej karty w SE i Elite. iCLASS SE i Seos zostały wprowadzone specjalnie w celu rozwiązania tego ograniczenia architektonicznego. Dla obiektów z prawdziwie wysokimi wymaganiami bezpieczeństwa — centrów danych, laboratoriów badawczych, operacji finansowych — SE lub Seos jest odpowiednią platformą. Dla standardowej kontroli dostępu komercyjnego, gdzie budżet na identyfikatory jest ważniejszy niż obrona przed wyrafinowanym przeciwnikiem, starszy iCLASS w standardowej konfiguracji pozostaje szeroko wdrożony i użyteczny.

Czy mogę zamówić karty kompatybilne z iCLASS wstępnie zakodowane moim kodem witryny?

Tak, dla starszego iCLASS w standardowej konfiguracji. Podaj swój kod witryny i zakres numerów kart, których potrzebujesz, a my możemy dostarczyć karty gotowe do wydania. Dla poziomów SE, Elite i Seos wstępne kodowanie nie jest możliwe, ponieważ klucze należą do Twojego systemu — dostarczamy pustą kartę, a Twoja infrastruktura rejestracji zajmuje się wydaniem. Jeśli nie masz pewności, który poziom działa w Twojej witrynie, przetestuj jedną pustą kartę na swoim czytniku przed złożeniem zamówienia hurtowego.

Czy karty kompatybilne z iCLASS działają z systemami OEM firm Bosch, TESA lub Mul-T-Lock?

Wiele systemów kontroli dostępu OEM osadza czytniki HID iCLASS jako warstwę identyfikatorów. Obowiązuje ta sama logika poziomów: określ, czy wbudowany czytnik działa w standardowej konfiguracji starszego iCLASS, Elite, SE, czy Seos, a następnie zamów pasujący typ kompatybilnego identyfikatora. Kompatybilna karta wydana do systemu Bosch, TESA lub Mul-T-Lock działającego na starszym iCLASS w standardowej konfiguracji zostanie uwierzytelniona normalnie; karta wydana do czytnika SE lub Seos musi najpierw zostać zarejestrowana za pośrednictwem odpowiedniej infrastruktury.

Poproś o wycenę

Nie możesz znaleźć swojego formatu? Napisz e-mail do specjalistów.

Send the part number printed on your card or a photo of the reader. We confirm compatibility before you order — and we cover specialist and legacy formats too.