Níveis de segurança

HID iCLASS, iCLASS SE & Seos: O que pode ser substituído

Security ID Systems ·

Um substituto compatível para um cartão HID iCLASS depende inteiramente do nível que você está usando: o iCLASS legado (Picopass) tem um caminho compatível bem definido, enquanto iCLASS SE, iCLASS Elite e Seos são protegidos por design e são fornecidos como credenciais em branco compatíveis que seu próprio sistema de controle de acesso registra com suas próprias chaves. Entender a diferença antes de fazer o pedido economiza tempo, dinheiro e uma chamada de serviço.

Os três níveis HID 13.56 MHz explicados

A linha de smart-cards de 13.56 MHz da HID Global não é um único produto, mas uma família de três níveis arquitetonicamente distintos, cada um com seu próprio modelo de segurança, design de chip e história prática de substituição. Agrupá-los é a fonte mais comum de confusão quando as equipes de instalações procuram um chaveiro compatível hid iclass ou um cartão para substituir uma credencial antiga.

Os três níveis são: (1) iCLASS legado, também chamado Picopass, que sustenta os leitores iCLASS de primeira geração; (2) iCLASS SE e iCLASS Elite, que adicionam diversificação de aplicativos sobre a base Picopass; e (3) Seos, a plataforma de geração atual da HID construída em torno da criptografia AES em um elemento seguro dedicado. Cada nível apresenta uma questão de compatibilidade diferente, então o restante deste guia os trata por sua vez.

Todos os três níveis compartilham a banda de frequência de 13.56 MHz ISO 15693 / ISO 14443 e ativarão fisicamente um leitor compatível. A compatibilidade de frequência é onde a semelhança termina. As arquiteturas de autenticação, diversificação de chaves e armazenamento de credenciais são substancialmente diferentes entre os três, e essa arquitetura — não a radiofrequência — governa se uma credencial compatível pode carregar um aplicativo funcional.

iCLASS legado (Picopass) e seu caminho compatível

As credenciais iCLASS legadas usam o protocolo Picopass com um aplicativo armazenado em um layout de memória definido. Quando um site está executando o iCLASS legado de configuração padrão — a implantação mais comum em instalações corporativas e governamentais mais antigas — cartões em branco compatíveis programados para o mesmo formato de credencial autenticarão com os leitores existentes sem qualquer alteração de firmware ou hardware.

Este é o caso compatível claro no mundo iCLASS. Se o log de auditoria do seu painel de leitor mostrar credenciais iCLASS 2K ou 16K, e o site não tiver habilitado a diversificação de chaves de nível Elite, você está quase certamente em território de configuração padrão. Um HID iCLASS Legado (2K/16K Picopass) cartão de formato obtido de um fornecedor especializado pode ser codificado com seu código de site e número de cartão existentes e emitido para usuários através do seu fluxo de trabalho de programação normal.

O requisito prático é que você precisa de uma credencial de amostra ou dos dados do código do site para programar as substituições corretamente. Ferramentas comuns de leitura e gravação disponíveis para qualquer instalador certificado podem ler os dados da credencial de um cartão de amostra e registrá-los para programar novos cartões em branco. Nenhuma ferramenta de ataque especializada é necessária ou apropriada — este é um processo de manutenção de rotina para qualquer integrador familiarizado com o iCLASS legado.

Os usuários de chaveiros têm as mesmas opções. O mesmo aplicativo Picopass funciona em fatores de forma de chaveiro tipo concha, então um chaveiro compatível hid iclass contendo o mesmo formato codifica e autentica-se identicamente ao equivalente do cartão. O formato e a configuração da memória importam; o invólucro físico é intercambiável na maioria das instalações de leitores.

Se você não tem certeza se seu site é de configuração padrão ou Elite, o passo mais seguro é testar um cartão em branco compatível em seu leitor antes de fazer um pedido em massa. Um leitor de configuração padrão genuíno aceitará um cartão em branco corretamente codificado imediatamente. Um leitor Elite o rejeitará, o que lhe diz claramente que você está na categoria de nível seguro coberta na próxima seção.

Para programas iCLASS legados em larga escala — data centers, salas de servidores e campi que ainda não migraram para SE ou Seos — mantemos estoque de chaveiro compatível hid iclass e formatos de cartão nas configurações padrão 2K e 16K Picopass. Nosso iCLASS, iCLASS SE & Seos: Opções de Cartão Compatíveis por Nível guia cobre os detalhes específicos do pedido.

iCLASS SE / Elite: seguro por design

O iCLASS SE introduziu uma arquitetura de segurança fundamentalmente diferente. Onde o iCLASS legado usa uma chave de aplicativo em todo o site que é a mesma em todos os cartões em uma implantação, o iCLASS SE e o esquema de diversificação de chaves Elite derivam uma chave única por credencial de uma chave raiz mantida pelo operador. Um leitor programado com chaves Elite rejeitará qualquer cartão que não apresente uma resposta corretamente diversificada — incluindo um cartão padrão iCLASS legado apresentado a um leitor SE no modo multi-classe.

Esta arquitetura é intencional. É por isso que o iCLASS SE tem um prêmio em instalações empresariais e governamentais: o bloqueio do leitor instalado criado por chaves diversificadas mantidas pelo operador é uma propriedade de segurança genuína, não um inconveniente comercial. Um cartão de substituição em potencial não pode simplesmente copiar os dados do aplicativo de uma amostra, porque a etapa de verificação requer a chave diversificada que apenas o cartão correto produziria durante uma troca de autenticação legítima.

O que fornecemos para implantações iCLASS SE e Elite é, portanto, uma credencial em branco compatível: um cartão compatível hid iclass se construído na plataforma de chip correta com a estrutura de aplicativo correta, mas sem chaves pré-carregadas. O processo de registro do seu sistema — tipicamente realizado através do mesmo software de gerenciamento de controle de acesso que você já usa — grava as chaves diversificadas e os dados da credencial do seu site no cartão em branco durante a emissão.

Isso é idêntico ao processo de emissão de um cartão novo do seu fornecedor atual, com duas diferenças: você obtém o cartão em branco de nós em vez da HID, e o custo unitário é menor. As propriedades de segurança da credencial emitida são determinadas pelas chaves que seu sistema carrega, não por quem fabricou o suporte em branco.

Da mesma forma, o cartão compatível hid iclass elite formato que temos em estoque é construído para aceitar a diversificação de chaves do esquema Elite através da sua infraestrutura de registro. Se o seu instalador ou integrador de sistemas configurou seus leitores para Elite, o mesmo fluxo de trabalho de registro se aplica.

Para instalações que misturam níveis iCLASS — uma realidade comum durante programas de migração de vários anos — cartões multi-tecnologia que carregam tanto um aplicativo Picopass legado quanto uma camada de aplicativo SE também estão disponíveis. Isso permite que você elimine gradualmente os leitores legados edifício por edifício sem emitir credenciais duplas para cada titular de cartão.

Seos: AES em um elemento seguro

Seos é a plataforma principal atual da HID e representa a arquitetura de credenciais mais sofisticada da família iCLASS. A aplicação é executada dentro de um elemento seguro dedicado — um enclave de hardware resistente a adulterações — e todas as operações de credenciais são protegidas por criptografia AES-128 ou AES-256 com chaves que nunca saem do elemento seguro em texto simples.

A consequência prática para a compra de substituição é a mesma que para o iCLASS SE, mas ainda mais claramente definida: não há um caminho compatível que escreva uma aplicação Seos funcional a partir do exterior. As chaves AES que autenticam uma credencial Seos a um leitor Seos residem dentro do elemento seguro e são carregadas exclusivamente através da Trusted Identity Platform da HID ou de uma infraestrutura de registo licenciada. Um HID Seos em branco que fornecemos é, portanto, exatamente isso: uma credencial em branco com o chip de elemento seguro correto e o contentor de aplicação Seos correto, pronto para receber as chaves do seu sistema através do seu processo normal de emissão.

Isso é importante para as equipas de compras que substituem cartões Seos perdidos ou danificados. Não precisa de comprar substituições através do seu integrador de sistema original ao preço de tabela. Pode adquirir a credencial em branco de um fornecedor de cartões compatíveis, executá-la através da sua estação de registo existente e emiti-la ao titular do cartão. O leitor não sabe nem se importa quem fabricou o cartão em branco; ele apenas se importa que a credencial apresente uma resposta AES válida usando as chaves que o seu sistema carregou.

Seos é também a plataforma por trás do ecossistema de credenciais móveis e vestíveis da HID, mas essa é uma questão de licenciamento de software separada do fornecimento de cartões físicos. Cartões e fobs Seos físicos para pessoal que prefere ou exige uma credencial física permanecem simples de adquirir como cartões em branco compatíveis.

Para ambientes de alta segurança, como centros de dados, instalações de pesquisa e salas de operações financeiras — os tipos de implementações no nosso conjunto de soluções de Credenciais de Alta Segurança para Sala de Servidores & de Centro de Dados — as credenciais em branco Seos fornecem um caminho de emissão económico sem comprometer as propriedades de segurança AES que a plataforma foi projetada para oferecer.

Operadores que utilizam Seos juntamente com outras tecnologias de 13.56 MHz também podem achar o nosso A Família MIFARE Explicada: Classic, Plus, DESFire, Ultralight guia útil para entender o cenário paralelo de smart-cards, uma vez que painéis de leitores mistos que leem credenciais Seos e MIFARE DESFire são cada vez mais comuns em programas de acesso empresarial.

O que realmente fornecemos para cada nível

Para remover qualquer ambiguidade, aqui está exatamente o que a Security ID Systems armazena e envia para cada nível da família HID iCLASS.

Para iCLASS (Picopass) legado em configuração padrão: fornecemos cartões e fobs em branco totalmente compatíveis nos formatos 2K e 16K. Estes podem ser encomendados pré-codificados para o seu código de site e intervalo de número de cartão, ou encomendados como cartões em branco para codificação através da sua própria cadeia de ferramentas de instalador. O formato cartão compatível com passagem de csn iclass também está disponível para implementações que dependem do modo somente leitura CSN em vez de uma aplicação completa.

Para iCLASS SE e Elite: fornecemos credenciais em branco compatíveis na plataforma de chip correta, prontas para registo através do seu sistema de gestão de controlo de acesso. Não fornecemos credenciais SE ou Elite pré-carregadas porque as chaves pertencem ao seu sistema, não a nós — esse é o modelo de segurança a funcionar corretamente.

Para Seos: o mesmo modelo. Credenciais Seos em branco compatíveis, chip de elemento seguro correto, contentor de aplicação correto, zero chaves pré-carregadas. O registo através da sua infraestrutura carrega as suas chaves e os seus dados de credenciais.

Também temos uma gama de formatos multi-tecnologia que emparelham aplicações iCLASS com outros protocolos — útil durante as migrações. Por exemplo, sites que migram de proximidade legada de 125 kHz para iCLASS ou Seos frequentemente precisam de cartões que transportem ambas as tecnologias simultaneamente durante o período de transição. O nosso Cartões Inteligentes HF de 13,56 MHz catálogo e Alta Segurança & Formatos Personalizados secção cobrem toda a gama multi-tecnologia.

Compradores que procuram para Bosch, TESA, Mul-T-Lock, ou outros sistemas OEM que incorporam leitores iCLASS encontrarão a mesma lógica de nível aplicável. Um cartão de controlo de acesso bosch compatível, cartão-chave de hotel tesa compatível, ou cartão compatível com smartair que usa uma camada de credencial iCLASS segue a mesma divisão de configuração padrão vs nível seguro. Verifique qual nível iCLASS o leitor OEM está a executar antes de encomendar.

Se estiver a migrar um sistema Wiegand de 125 kHz mais antigo ao mesmo tempo, a gama de cartão de proximidade compatível com HID fornece o lado de 125 kHz de qualquer emparelhamento multi-tecnologia.

A nossa Cartões de Acesso Compatíveis vs. Genuínos: Um Guia Honesto do Comprador mais ampla abrange o argumento de aquisição na íntegra — quando os cartões em branco compatíveis fazem sentido comercial, o que verificar antes de encomendar em volume e como gerir o processo de registo através da sua infraestrutura existente.

A Security ID Systems é um fornecedor independente de credenciais de acesso compatíveis. Não somos afiliados, endossados ou temos qualquer relação comercial com a HID Global. HID, iCLASS, iCLASS SE, Seos e Picopass são marcas comerciais dos seus respetivos proprietários.

Níveis de credenciais HID 13.56 MHz: modelo de segurança e caminho de fornecimento compatível

NívelProtocolo / ChipModelo de autenticaçãoCaminho compatívelO que fornecemos
iCLASS Legacy PadrãoPicopass (ISO 15693)Chave de aplicação para todo o site, a mesma em todos os cartõesDireto: compatível em branco codificado com o seu código de site e número de cartãoCartões e fobs Picopass 2K/16K pré-codificados ou em branco
iCLASS Elite LegacyPicopass + diversificação de chave EliteChave por cartão diversificada da chave raiz do operadorApenas para inscrição: o cartão em branco aceita as chaves diversificadas do seu sistema na emissãoCredenciais Elite compatíveis em branco para inscrição através do seu sistema
iCLASS SE / SE ElitePicopass SE + diversificação de aplicaçãoChave diversificada por cartão, camada de aplicação SEApenas para inscrição: o cartão em branco aceita as chaves SE do seu sistema na emissãoCredenciais SE compatíveis em branco; multi-tecnologia (legacy + SE) também disponível
SeosElemento seguro, AES-128/256Operações de credenciais AES dentro de elemento seguro resistente a adulterações; chaves nunca expostas em texto simplesApenas para inscrição: o cartão em branco aceita as chaves AES do seu sistema via infraestrutura de inscrição licenciadaCredenciais Seos compatíveis em branco com chip de elemento seguro e contêiner de aplicação corretos

Perguntas frequentes

Um cartão HID iCLASS pode ser substituído por um compatível?

Depende do nível. O iCLASS Legacy em configuração padrão tem um caminho compatível direto: um cartão em branco compatível corretamente codificado autenticará com seus leitores existentes sem qualquer alteração de hardware ou firmware. iCLASS SE, Elite e Seos são seguros por design e exigem inscrição através da infraestrutura do seu próprio sistema. Para esses níveis, fornecemos credenciais compatíveis em branco que seu sistema carrega com suas próprias chaves durante a emissão — o mesmo processo de emissão de um novo cartão do seu fornecedor atual, mas a um custo menor.

Um cartão Seos pode ser substituído por uma credencial compatível?

Sim, como um cartão compatível em branco. Uma credencial de substituição Seos possui o chip de elemento seguro correto e o contêiner de aplicação correto. Seu sistema de gerenciamento de controle de acesso — ou a estação de inscrição do seu integrador de sistemas — carrega as chaves AES e os dados da credencial do seu site no cartão em branco durante a emissão. Uma vez inscrito, o cartão autentica com os leitores Seos exatamente como uma credencial de origem OEM faria. Não há caminho para pré-carregar chaves Seos de fora do seu sistema, o que é a arquitetura de segurança funcionando como projetado.

Qual é a diferença entre iCLASS e iCLASS SE?

O iCLASS legado (Picopass) usa uma chave de aplicação para todo o site, partilhada por todas as credenciais numa implementação. O iCLASS SE adiciona um esquema de diversificação de chaves por cartão, de modo que cada credencial possui uma chave única derivada de uma chave raiz detida pelo operador. Um leitor programado com chaves SE ou Elite rejeitará qualquer cartão que não consiga produzir uma resposta corretamente diversificada. Isso significa que as credenciais SE e Elite não podem ser substituídas por simples codificação de um cartão em branco — elas devem ser inscritas através da infraestrutura de gestão de chaves do próprio operador.

Vocês fornecem cartões iCLASS compatíveis em branco para SE e Elite?

Sim. Temos em stock credenciais compatíveis em branco para iCLASS SE, iCLASS Elite e Seos nas plataformas de chip corretas com as estruturas de aplicação corretas. Elas chegam sem chaves pré-carregadas. O processo de inscrição do seu sistema escreve as suas chaves diversificadas e dados da credencial durante a emissão. Este é o fluxo de trabalho padrão para qualquer nova emissão de credencial num programa iCLASS de nível seguro.

O iCLASS legado é menos seguro que o iCLASS SE?

O iCLASS legado de configuração padrão usa uma chave para todo o site partilhada por todas as credenciais, o que é um modelo de segurança mais fraco do que a diversificação de chaves por cartão em SE e Elite. O iCLASS SE e o Seos foram introduzidos especificamente para resolver esta limitação arquitetónica. Para instalações com requisitos de segurança genuinamente elevados — centros de dados, laboratórios de pesquisa, operações financeiras — SE ou Seos é a plataforma apropriada. Para controlo de acesso comercial padrão, onde o orçamento da credencial é mais importante do que a defesa contra um adversário sofisticado, o iCLASS legado de configuração padrão permanece amplamente implementado e utilizável.

Posso encomendar cartões compatíveis com iCLASS pré-codificados com o meu código de site?

Sim, para iCLASS legado de configuração padrão. Forneça o seu código de site e o intervalo de números de cartão de que necessita, e podemos fornecer cartões prontos para emissão. Para os níveis SE, Elite e Seos, a pré-codificação não é possível porque as chaves pertencem ao seu sistema — nós fornecemos o cartão em branco e a sua infraestrutura de inscrição faz a emissão. Se não tiver certeza de qual nível o seu site utiliza, teste um cartão em branco no seu leitor antes de fazer um pedido em volume.

Os cartões compatíveis com iCLASS funcionam com sistemas OEM da Bosch, TESA ou Mul-T-Lock?

Muitos sistemas de acesso OEM incorporam leitores HID iCLASS como camada de credencial. A mesma lógica de nível aplica-se: determine se o leitor incorporado está a executar iCLASS legado de configuração padrão, Elite, SE ou Seos, e depois encomende o tipo de credencial compatível correspondente. Um cartão compatível emitido para um sistema Bosch, TESA ou Mul-T-Lock que executa iCLASS legado de configuração padrão autenticará normalmente; um emitido para um leitor SE ou Seos deve ser inscrito através da infraestrutura apropriada primeiro.

Solicitar um orçamento

Não consegue encontrar o seu formato? Envie um e-mail para os especialistas.

Envie o número da peça impresso no seu cartão ou uma foto do leitor. Confirmamos a compatibilidade antes de você fazer o pedido — e cobrimos os formatos especializados que ninguém mais lista.