Защита карт СКУД от копирования: миграция с EM-Marine на Mifare Plus и DESFire EV2/EV3
- Появление дубликатов карт доступа у персонала (копии делаются за 10 секунд в любой мастерской ключей).
- Использование устаревших считывателей, работающих только по открытому заводскому серийному номеру карты (CSN / UID).
- Успешный взлом ключей шифрования секторов Mifare Classic с помощью атак Crypto-1 (Nested / Darkside Attack).
- Служба безопасности не может подтвердить аутентичность карты сотрудника при проверке.
1. Анализ уязвимостей устаревших форматов карт
| Тип карты | Частота | Шифрование | Стойкость к копированию |
|---|---|---|---|
| EM-Marine (EM4100) | 125 кГц | Отсутствует (открытый ID) | Нулевая (копируется брелоками за 50 руб) |
| Mifare Classic (1K/4K) | 13.56 МГц | Crypto-1 (проприетарный) | Низкая (взломан, копируется на заготовки UID) |
| Mifare Plus EV1/EV2 | 13.56 МГц | AES-128 (в режиме SL3) | Высокая (криптостойкий) |
| Mifare DESFire EV2/EV3 | 13.56 МГц | 3DES / AES-128 / AES-256 | Максимальная (Enterprise-стандарт) |
2. Настройка защищенного режима считывания (Защита по криптосектору)
Чтение UID карты 13.56 МГц является уязвимым, так как существуют заготовки с перезаписываемым UID (Zero/Magic Cards). Для защиты считыватель должен читать зашифрованный закрытый блок данных:
- Сгенерируйте мастер-ключ шифрования
Master Key (AES-128)с алгоритмом диверсификации по UID карты (CMAC / SAM-модуль). - С помощью программатора карт запишите авторизационные данные в защищенную область памяти (Application / Sector).
- Сконфигурируйте считыватели СКУД на обязательную взаимную криптоаутентификацию (Mutual 3-pass Authentication) перед выдачей данных в контроллер.
3. План бесшовной миграции объекта
Установите мультиформатные считыватели, поддерживающие одновременную работу по 125 кГц и 13.56 МГц. Постепенно заменяйте карты у сотрудников, после чего аппаратно отключите чтение 125 кГц и открытого UID на всех точках прохода.
Частые вопросы (FAQ)
Почему чтение UID на картах Mifare не защищает от копирования?
Хотя производитель NXP заявляет UID как неизменяемый заводской номер, китайские болванки Mifare (UID Changeable / Magic Chinese Cards) позволяют перезаписать нулевой блок и полностью клонировать чужой UID через смартфон с NFC.
В чем разница между уровнями безопасности Mifare Plus SL1 и SL3?
SL1 (Security Level 1) обеспечивает обратную совместимость со старыми системами Mifare Classic и использует взломанный алгоритм Crypto-1. SL3 (Security Level 3) переводит карту на полноценное шифрование AES-128.
Что такое аппаратный модуль безопасности SAM (Secure Access Module)?
SAM — это специализированная смарт-карта (в формате SIM), которая вставляется внутрь считывателя. Ключи шифрования хранятся внутри SAM-чипа и никогда не покидают его пределы в открытом виде, что исключает их кражу при разборке считывателя.
Что такое диверсификация ключей?
Это метод, при котором для каждой отдельной карты генерируется собственный уникальный ключ шифрования на основе общего мастер-ключа и UID карты. Даже если злоумышленник скомпрометирует одну карту, он не сможет расшифровать остальные карты предприятия.