هر روز، کارمندان با کارت شناسایی به دفاتر وارد میشوند، دانشآموزان به ساختمانهای دانشگاه دسترسی پیدا میکنند و کارکنان بهداشت و درمان به مناطق محدود وارد میشوند، همه با یک سوایپ یا ضربه ساده بر روی کارت شناسایی. آسان است که این کارتها را نادیده بگیریم. اما پشت هر یک از آنها یک سری تصمیمات وجود دارد که یا سازمان شما را محافظت میکند یا آن را در معرض خطر قرار میدهد.
سازمانهای با اندازههای مختلف کارتهای شناسایی صادر میکنند: شرکتها، بیمارستانها، دانشگاهها، آژانسهای دولتی و بیشتر. و در حالی که خود کارتها ممکن است ساده به نظر برسند، زیرساخت امنیتی پشت آنها به هیچ وجه ساده نیست. یک برنامه کارت شناسایی بهخوبی مدیریت نشده میتواند به دروازهای باز برای دسترسی غیرمجاز، تقلب هویتی و سرقت دادهها تبدیل شود.
خبر خوب؟ ساخت نرمافزار چاپ کارت شناسایی نیازی به بودجه کلان یا یک تیم امنیتی اختصاصی ندارد. با این حال، نیاز به تفکر درباره امنیت در هر لایه دارد، از جمله سیاستهای سازمانی شما، خود کارت فیزیکی، پرینتری که برای تولید آن استفاده میکنید و پلتفرمی که همه چیز را مدیریت میکند. این وبلاگ هر یک از این لایهها را بررسی میکند تا شما بتوانید تصمیمات آگاهانه و مطمئن بگیرید.
ایجاد یک بنیاد امن: سیاست سازمانی و راهاندازی برنامه
قبل از اینکه یک کارت چاپ کنید، به یک برنامه نیاز دارید. سیاست برنامه کارت شناسایی رسمی ستون فقرات کل وضعیت امنیتی شماست. بدون آن، برنامه شما بر اساس فرضیات بنا شده است و فرضیات دقیقاً همان چیزی هستند که هکرها از آن بهرهبرداری میکنند.
قبل از صدور اولین کارت خود، از خود بپرسید:
- چه کسی مجاز به دریافت کارت است؟ ممکن است همه در سازمان شما به همان سطح دسترسی نیاز نداشته باشند و معیارهای صدور شما باید این را منعکس کند.
- چه کسی فرآیند صدور را کنترل میکند؟ یک نقطه مسئولیت واحد، چه HR باشد، چه IT یا یک تیم امنیتی اختصاصی، از لغزش کارتها جلوگیری میکند.
- وقتی یک کارت گم یا دزدیده میشود چه اتفاقی میافتد؟ هر سازمان باید یک فرآیند مستند برای گزارش سریع و پاسخ به کارتهای گم شده داشته باشد.
- کارتها چگونه غیرفعال یا لغو میشوند؟ وقتی کسی سازمان را ترک میکند یا نقش خود را تغییر میدهد، دسترسی کارت او باید به سرعت قطع شود، درست مانند دسترسی به سیستم او.
سازمانهایی که رویکردی غیررسمی (چاپ کارتها به درخواست بدون یک فرآیند رسمی) اتخاذ میکنند، اغلب فقط پس از یک حادثه شکافهایی را کشف میکنند. یک سیاست عمدی تضمینکننده ثبات، مسئولیتپذیری و یک برنامه پاسخ واضح در زمان بروز مشکلات است.
پس از اینکه سیاست شما محکم شد، لایه بعدی امنیت خود کارت است.
بیشتر بخوانید: چاپ کارت شناسایی، نشانها و اعتبارنامهها: یک راهنمای پایه >>
امنیت کارت فیزیکی: گزینهها و ملاحظات
کارت شناسایی شما قابل مشاهدهترین عنصر برنامه امنیتی شماست. این چیزی است که نگهبانان بررسی میکنند، ریدرها اسکن میکنند و کارمندان به عنوان مدرک هویت ارائه میدهند. این قابلیت مشاهده ویژگیهای امنیت فیزیکی کارت را به شدت مهم میکند زیرا کارتی که به راحتی قابل کپیبرداری است اساساً هیچ امنیتی ندارد.
اینجا است که عناصر امنیت بصری (VSEs) وارد میشوند. VSEs ویژگیهایی هستند که در کارت تعبیه شده یا روی آن چاپ شدهاند که جعل آن را سختتر و تأیید آن را آسانتر میکند. به آنها به عنوان معادل فیزیکی یک امضای دیجیتال یا مدرکی که کارت واقعی است فکر کنید.
VSEهای رایج شامل:
- هولوگرامها و لایههای هولوگرافیک — عناصر درخشان و نورشکن که بسیار دشوار است با تجهیزات چاپ استاندارد کپی شوند
- متن میکرو — متنهای کوچک چاپ شده که با چشم غیرمسلح در فاصله عادی قابل مشاهده نیستند و تنها تحت بزرگنمایی قابل خواندن هستند. جعلکنندگان معمولاً این جزئیات را از دست میدهند.
- چاپ UV/فلورسانت — محتوایی که تنها تحت نور فرابنفش قابل مشاهده میشود و یک لایه تأیید پنهان اضافه میکند
- تصاویر شبحی — نسخه ثانویه و کوچکتر از عکس دارنده کارت که اغلب در ناحیهای متفاوت از کارت چاپ میشود و تشخیص جایگزینی یا دستکاری را آسانتر میکند
- الگوهای گیلوشه — الگوهای هندسی پیچیده و همپوشانی که تقریباً غیرممکن است با تجهیزات چاپ مصرفی به دقت تولید شوند
واترمارکها — تصاویر یا الگوهای پسزمینهای ظریف که در طراحی کارت ادغام شدهاند
همه VSEها به یک اندازه ایجاد نشدهاند و هر سازمانی به گزینههای با بالاترین سطح نیاز ندارد. یک کسبوکار کوچک با 50 کارمند در معرض خطر متفاوتی نسبت به یک سازمان فدرال با هزاران دارنده کارت قرار دارد. کلید این است که ویژگیهای امنیتی خود را با سطح تهدید واقعی و مورد استفاده خود مطابقت دهید.
بیشتر بخوانید: فناوری امنیتی در حال امکانپذیر کردن روشهای آینده کار است >>
ملاحظات هزینه: تأمین امنیت کارتهای شما با بودجه
واقعیت این است که لایههای هولوگرافیک سفارشی و برخی از VSEهای پیچیدهتر میتوانند هزینه قابل توجهی داشته باشند، به ویژه برای سازمانها یا برنامههای کوچکی که کارتها را در حجم کم صادر میکنند. مسائل مالی همیشه منطقی نیستند.
این به این معنا نیست که شما باید بین امنیت و مقرون به صرفه بودن انتخاب کنید. واترمارکها یک گزینه میانه جذاب ارائه میدهند.
واترمارکهای کارت، همانطور که در بالا ذکر شد، عناصر بصری جاسازی شده (الگوها، لوگوها یا تصاویر) هستند که به طور مستقیم در طراحی کارت گنجانده شدهاند. این عناصر برای هر کسی که کارت را بررسی میکند قابل مشاهده هستند اما تقریباً غیرممکن است که بدون دسترسی به فایلهای طراحی اصلی و یک چاپگر کارت حرفهای به طور دقیق کپی شوند. به طور حیاتی، آنها یک لایه معنادار از امنیت بصری را بدون افزایش هزینه هر کارت اضافه میکنند.
برای سازمانهایی که با محدودیتهای بودجه یا حجم مواجه هستند، واترمارکها یکی از بهترین گزینههای ارزش برای امنیت موجود هستند. نتیجهگیری ساده است: شما نیازی به صرف هزینه بالا برای دستیابی به حفاظت معنادار ندارید. گزینههای امنیتی هوشمند و قابل دسترس در هر سطح قیمتی وجود دارد.
البته، امنیت فیزیکی کارت تنها بخشی از معادله است. چاپگر و محیط صدور به همان اندازه مهم هستند.
امنیت چاپگر: محافظت از محیط صدور
یک برنامه کارت شناسایی امن، چاپگر را به عنوان یک جزء حیاتی از زیرساخت امنیتی در نظر میگیرد، زیرا دقیقاً همینطور است. هنگام ارزیابی چاپگرهای کارت شناسایی، به دنبال ویژگیهای زیر باشید:
- رمزگذاری دادهها —دادههای کارت باید در حین انتقال از سیستم شما به چاپگر محافظت شوند. بدون رمزگذاری، آن جریان داده میتواند مورد حمله قرار گیرد.
- محافظت با رمز عبور و کنترلهای دسترسی —نباید هر کسی قادر به کار با چاپگر باشد. کنترلهای دسترسی مبتنی بر نقش اطمینان حاصل میکند که تنها پرسنل مجاز میتوانند کارهای چاپی را آغاز کنند.
- ردیابیهای حسابرسی و لاگهای فعالیت —یک لاگ قابل مشاهده از اینکه چه کسی چه چیزی را و چه زمانی چاپ کرده است. در صورت وجود یک کارت غیرمجاز، شما باید بدانید که از کجا آمده است.
- امنیت خروجی کارت —ویژگیهایی که از بازیابی کارتهای چاپ شده توسط افراد غیرمجاز جلوگیری میکند، مانند قفل کردن خروجیها یا سیستمهای مدیریت اعتبار که قبل از آزاد کردن یا آغاز یک کار چاپی به چاپگر نیاز به احراز هویت دارند.
- قفل کنتینگتون / امنیت فیزیکی —ساده اما مهم. سختافزار باید به طور فیزیکی ایمن شود تا از سرقت جلوگیری شود؛ یک چاپگر دزدیده شده با ریبون هنوز نصب شده یک مسئولیت بزرگ دادهای است.
- محافظت از دادههای مخلوط رزین —پنلهای ریبون استفاده شده یک اثر از هر چیزی که بر روی آنها چاپ شده است را حفظ میکنند، که این واقعیت به طور مکرر مورد سوءاستفاده قرار میگیرد. فناوری مخلوط رزین دادههای هر دارنده کارت که با پنل رزین چاپ شده است را مخلوط و پنهان میکند، و پنلهای ریبون استفاده شده را غیرقابل خواندن میکند و این آسیبپذیری را از بین میبرد.
رویکرد صحیح جامع است: کارت را ایمن کنید، چاپگر را ایمن کنید و دادهها را در حال انتقال ایمن کنید. ضعف در هر یک از نقاط، دیگران را تضعیف میکند.
فناوری چاپ و امنیت: چاپ مجدد (HDP) در مقابل چاپ مستقیم به کارت (DTC)
فناوری که پرینتر شما برای تولید کارتها استفاده میکند، به طور مستقیم بر روی امنیت و دوام آن کارتها تأثیر میگذارد. دو رویکرد اصلی وجود دارد: چاپ مستقیم به کارت (DTC) و چاپ مجدد (HDP).
چاپ مستقیم به کارت (DTC) جوهر را مستقیماً بر روی سطح کارت اعمال میکند. این گزینه رایجتر و مقرون به صرفهتر است و برای بسیاری از کاربردها به خوبی عمل میکند.
چاپ مجدد (HDP) رویکرد متفاوتی دارد: ابتدا بر روی یک فیلم نازک چاپ میکند، که سپس به صورت حرارتی به سطح کارت متصل میشود. این مرحله اضافی مزایای امنیتی و دوام معناداری را ایجاد میکند.
چرا چاپ مجدد انتخاب امنیتی برتر است:
- فیلم چاپ مجدد به عنوان یک مانع محافظ طبیعی بر روی تصویر چاپ شده عمل میکند و دستکاری یا جدا کردن آن را بسیار سختتر میسازد
- کارتها به طور ذاتی دوام بیشتری دارند. آنها در برابر سایش روزمره، خراش و کمرنگ شدن مقاوم هستند، که به معنای عمر طولانیتر کارت و تعداد کمتر چاپ مجدد است
- کارتها به طور ذاتی نشاندهنده دستکاری هستند: اگر کسی سعی کند لایهها را جدا کند تا تصویر را تغییر دهد، تصویر خود را از بین میبرد. کارت غیرقابل استفاده میشود.
قابلیت چاپ بر روی لبه، نتیجهای حرفهایتر و سختتر برای تکرار ارائه میدهد
چاپ مجدد بیشتر برای:
- محیطهای با امنیت بالا مانند سازمانهای دولتی، اجرای قانون و مراکز بهداشتی
- برنامههایی که طول عمر و دوام کارت عوامل مهمی هستند
- سازمانهایی که جعل یک تهدید واقعی و مادی است
- صدور مبتنی بر ابر
بیشتر سازمانها صدور کارت شناسایی خود را به ابر منتقل میکنند و به طور طبیعی، برخی سوالاتی در مورد اینکه این امر چه معنایی برای امنیت دارد، دارند. پاسخ کوتاه: صدور مبتنی بر ابر میتواند به اندازه تنظیمات سنتی ایمن باشد و در برخی موارد حتی بیشتر. پاسخ طولانیتر به طور کامل به پلتفرمی که انتخاب میکنید بستگی دارد.
هنگام ارزیابی یک راهحل صدور ابری، به دنبال:
- رمزنگاری دادهها در حین انتقال و در حالت سکون — تمام دادههای دارنده کارت باید رمزنگاری شوند، چه در حال حرکت بین سیستمها باشند و چه در حالت سکون
- کنترلهای دسترسی مبتنی بر نقش — کاربران باید سطوح دسترسی متناسب با نقشهای خود داشته باشند، با عملکردهای حساس که به مدیران مجاز محدود شدهاند
- احراز هویت چندعاملی (MFA) — یک رمز عبور به تنهایی برای یک پلتفرم مدیریت اعتبارنامههای هویتی حفاظت کافی نیست
- رعایت استانداردهای امنیتی مربوطه — به دنبال گواهینامههای شناخته شده و رعایت استانداردهای امنیتی صنعت باشید
- حسابرسیهای امنیتی منظم — فروشنده شما باید قادر باشد نشان دهد که پلتفرم آنها تحت آزمایشهای منظم آسیبپذیری قرار میگیرد
ارتباط امن پرینتر به ابر — ارتباط بین پلتفرم ابری شما و پرینترهای فیزیکی باید رمزنگاری و احراز هویت شود
پلتفرمهای مبتنی بر ابر همچنین مزایای عملی را ارائه میدهند که تنظیمات سنتی و غیر ابری به راحتی نمیتوانند با آنها رقابت کنند: مدیریت متمرکز در چندین مکان، بهروزرسانیها و وصلههای آسانتر، و مقیاسپذیری که با سازمان شما رشد میکند. کلید این موضوع دقت در بررسی است — فروشندگان خود را به دقت ارزیابی کنید، سوالات سختی درباره شیوههای امنیتی آنها بپرسید و فرض نکنید که همه پلتفرمها برابر هستند.
بیشتر بخوانید: چگونه پذیرش ابر در حال شکلدهی به اعتبارنامههای امن است >>
نتایج نهایی
یک کارت شناسایی به نظر میرسد که یک تکه پلاستیک ساده است. اما این کارت نمایانگر اعتماد است؛ اعتمادی که شخص دارنده آن همان کسی است که میگوید و اینکه مجاز است در جایی که میرود، باشد.
حفاظت از آن اعتماد نیازمند تفکر درباره امنیت در هر لایه است: سیاستهایی که تعیین میکنند چه کسی کارت میگیرد، ویژگیهای فیزیکی که کارت را سخت به جعل میکند، پرینتری که آن را به طور امن تولید میکند و پلتفرمی که همه چیز را مدیریت میکند. ضعف در هر لایهای خطراتی را در کل سیستم ایجاد میکند.
سازمانهایی که در این زمینه موفق هستند لزوماً بزرگترین بودجهها را ندارند؛ آنها کسانی هستند که رویکردی دقیق و لایهای را اتخاذ میکنند. و با ابزارها و شرکای مناسب، آن رویکرد برای هر سازمانی در دسترس است.
آمادهاید تا برنامه کارت شناسایی امنتری بسازید؟ محصولات و راهحلهای چاپ کارت شناسایی HID را بررسی کنید تا مناسبترین گزینه را برای نیازهای سازمان خود پیدا کنید.