در سیستم کنترل دسترسی شما، رمزنگاری در کجا انجام میشود؟ در ریدر نصب شده بر روی دیوار خارجی، یا در یک کنترلر در یک مکان داخلی امن؟
به طور معمول، ریدرها رمزنگاری را انجام میدهند — آنها اعتبارنامهها را به صورت محلی رمزگشایی کرده و تصمیمات دسترسی را به کنترلرها ارسال میکنند. اما یک مدل متفاوت وارد بحث شده است، حداقل در اروپا: معماری شفاف.
معماری شفاف چیست؟
«معماری شفاف» به نظر میرسد که میتواند معانی زیادی داشته باشد. شفاف برای چه کسی؟ درباره چه چیزی؟
این اصطلاح رویکردی را توصیف میکند که در آن ریدرها به عملیات رمزنگاری «شفاف» میشوند. به جای اینکه خودشان رمزنگاری را انجام دهند، ریدرها دادههای اعتبارنامه را ضبط کرده و آن را به کنترلرهای مرکزیتر منتقل میکنند تا کار رمزنگاری را انجام دهند.
چرا معماری شفاف در اروپا رو به گسترش است؟
این تغییر معماری ناشی از چارچوبهای قانونی است، به ویژه در محیطهای با امنیت بالا.
گواهی ANSSI Certification de Sécurité de Premier Niveau (CSPN) فرانسه نیاز به معماری شفاف برای برخی از تأسیسات دارد. ساختمانهای دولتی، زیرساختهای حیاتی و اپراتورهای اهمیت حیاتی باید نشان دهند که عملیات رمزنگاری در مکانهای فیزیکی امن انجام میشود، نه در ریدرهای در معرض.
این رویکرد در حال گسترش است. چارچوبهای مشابهی در آلمان و کشورهای شمالی در حال بررسی هستند. نگرانی در این بحثها یکسان است: ریدرهای نصب شده بر روی دیوارهای خارجی، در ساختارهای پارکینگ یا در حاشیه ساختمانها بیشتر در معرض دستکاری فیزیکی هستند تا تجهیزات مستقر در اتاقهای سرور کنترل شده.
برای روشن شدن، معماری شفاف به طور جهانی جایگزین کنترل دسترسی سنتی نمیشود. بیشتر ساختمانهای تجاری، دفاتر شرکتی، مؤسسات آموزشی و تأسیسات بهداشتی به استفاده موفق از رمزنگاری در سطح ریدر ادامه خواهند داد. معماری شفاف به نیازهای خاص قانونی برای محیطهای خاص پاسخ میدهد.
چگونه معماری شفاف با سایر رویکردها متفاوت است؟
سیستمهای کنترل دسترسی میتوانند از انواع رویکردهای معماری استفاده کنند، اما رمزنگاری در سطح ریدر بسیار رایج است. اینجا نحوه کار آن به طور معمول است:
- کسی یک اعتبارنامه (کارت یا دستگاه موبایل) را به یک ریدر ارائه میدهد
- ریدر دادههای اعتبارنامه را با استفاده از کلیدهای ذخیره شده به صورت محلی رمزگشایی میکند. (بهترین روش این است که کلیدها در یک عنصر امن تأیید شده EAL ذخیره شوند، اما این مورد برای تمام تولیدکنندگان صدق نمیکند.)
- ریدر دادههای رمزگشایی شده اعتبارنامه را به کنترلر ارسال میکند. این میتواند به صورت ساده با استفاده از Wiegand یا ارتباط RS-485 بدون رمزنگاری انجام شود، اما به شدت توصیه میشود که از OSDP با ارتباط رمزنگاری شده استفاده شود. در این حالت، ریدر ابتدا دادههای اعتبارنامه را رمزنگاری میکند.
- کنترلر دادهها را دریافت کرده و تصمیم میگیرد که ورود را رد کند یا در را باز کند
ریدر اساساً یک کامپیوتر کوچک با قدرت پردازش، حافظه و ذخیرهسازی امن کلیدهای رمزنگاری خود است. راهحلهایی که از این معماری استفاده میکنند — از جمله سیستمهای کارت هوشمند با ارتباطات کانال امن — در صورت پیادهسازی صحیح، حفاظت قوی ارائه میدهند. این مدل اثبات شده، به طور گستردهای مستقر و در سراسر درهای بیشماری در سطح جهانی مورد اعتماد است.
معماری شفاف عملیات رمزنگاری را از ریدر دور میکند.
این ممکن است چگونه به نظر برسد:
- کسی یک اعتبارنامه را به یک ریدر ارائه میدهد
- ریدر دادههای اعتبارنامه را ضبط کرده و بدون هیچ پردازش رمزنگاری آن را عبور میدهد
- دادهها به یک کنترلکننده یا دروازه واقع در یک منطقه فیزیکی امن منتقل میشود
- کنترلکننده/دروازه اعتبارنامه را رمزگشایی میکند
- اگر از دروازه استفاده شود، اعتبارنامه را به کنترلکننده ارسال میکند
- کنترلکننده آن را تأیید کرده و تصمیم دسترسی را میگیرد
- در باز میشود یا بسته میماند، بسته به مورد
ریدر هیچ کلید رمزنگاری را ذخیره نمیکند. هیچ رمزگشایی انجام نمیدهد. از دیدگاه عملیات امنیتی، ریدر شفاف است — شما اساساً میتوانید “از آن عبور کنید” به مکان امنی که کار واقعی رمزنگاری در آنجا انجام میشود.
آژانس ملی امنیت سیستمهای اطلاعاتی فرانسه (ANSSI) اینها را به عنوان ریدرهای “شفاف” در الزامات گواهی خود توصیف میکند. آنها دارای حفاظتهای فیزیکی هستند و به طور امن ارتباط برقرار میکنند، اما خود در فرآیندهای رمزنگاری شرکت نمیکنند.
زمانی که معماری شفاف اهمیت دارد
معماری شفاف به الزامات خاص نظارتی میپردازد، نه نیازهای امنیتی جهانی. سازمانها معمولاً آن را به صورت انتخابی مستقر میکنند — در نقاط ورودی با ریسک بالا، حاشیههای تأسیسات دولتی یا نقاط دسترسی به زیرساختهای حیاتی — در حالی که رمزنگاری در سطح ریدر را در جاهای دیگر حفظ میکنند.
راهحلهای نوآورانه مانند HID’s M1 Transparent Gateway بین کنترلکنندههای OSDP موجود و ریدرها قرار میگیرد و عملیات رمزنگاری را بدون نیاز به تعویض کامل سیستم متمرکز میکند. سازمانها میتوانند بر اساس نیازهای انطباق و اولویتهای امنیتی، درب به درب ارتقاء یابند.
با تکامل مقررات اروپایی، درک اصول معماری رمزنگاری متمرکز بر کنترلکننده و متمرکز بر ریدر به شما کمک میکند تا هم الزامات فعلی و هم الزامات آینده را مدیریت کنید.