Контакты
Подписка
МЕНЮ
Контакты
Подписка

пароли - Форум по вопросам информационной безопасности

пароли - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Bio | 8581 22.01.2009 16:47
To malotavr, Вы абсолютно правы, есть такие сканеры, которые гонят на ПК сырую бмп картинку, обработка данных идет на ПК. А есть еще и новые решения, например сканер отпечатков пальцев с внутренней памятью и процессором внутри для распознавания, опционально можно использовать смарт-карту и даже записывать шаблоны на саму карту. Плюс такого решения, что на ПК ни шаблонов, ни паролей не хранится.

Автор: Прохожий, - | 8583 22.01.2009 17:02
BIO
Мне не интересно, раз нет сертификата.
И вопрос даже не в защите ГТ - нет в этом смысла.
Лет десять назад на выставке какая-то фирма из Днепропетровска предлагала мышки со сканером отпечатка.
И стоила мышка 35$ сейчас наверное
0,5 $ - тогда это было интересно, не теперь, когда на многих лептопах уже эта фича прикручена
(см сайт IBM НАПРИМЕР) - это прошлогодний снег.
И к тому же НЕ бесплатный.

Автор: Bio | 8586 22.01.2009 17:25
Для ГТ тогда действительно лучше применять журнал со шнурочком, чем современные средства ЗИ. За 10 лет пожалуй очень много изменилось в технологии биометрии, тем более что уж там на выставке хохлы могли показывать :)))) А в ноутбуках это вообще не биометрия, сканеры тепловые, низкого DPI, математика неизвестного происхождения.

Автор: Прохожий, - | 8636 26.01.2009 20:30
для BIO

а как с этим быть - все удовлетворяет?

ПРАВИТЕЛЬСТВО РОССИЙСКОЙ ФЕДЕРАЦИИ

ПОСТАНОВЛЕНИЕ
от 6 июля 2008 г. N 512

ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ
К МАТЕРИАЛЬНЫМ НОСИТЕЛЯМ БИОМЕТРИЧЕСКИХ
ПЕРСОНАЛЬНЫХ ДАННЫХ И ТЕХНОЛОГИЯМ ХРАНЕНИЯ ТАКИХ ДАННЫХ
ВНЕ ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ

http://www.consultant.ru/online/base/?req=doc;base=LAW;n=78154

Автор: Bio | 8642 27.01.2009 09:22
Требования
к материальным носителям биометрических персональных данных и технологиям
хранения таких данных вне информационных систем персональных данных
(утв. постановлением Правительства РФ от 6 июля 2008 г. N 512)

1. Настоящие требования применяются при использовании материальных
носителей, на которые осуществляется запись биометрических персональных
данных, а также при хранении биометрических персональных данных вне
информационных систем персональных данных.
2. В настоящих требованиях под материальным носителем понимается
машиночитаемый носитель информации (в том числе магнитный и электронный),
на котором осуществляются запись и хранение сведений, характеризующих
физиологические особенности человека и на основе которых можно установить
его личность (далее - материальный носитель).

Уважаемый Прохожий, если на диске записывать сырые графические изображения отпечатков пальцев и подписывать каждый файл строчкой - Иванов мизинец левый например :)))) , то тогда можно однозначно определить принадлежность к личности. В нашем случае мы пишем математический шаблон (это набор координат с кодировкой контрольных точек), файл подписан скажем ID1.tml, то как тогда определить кому принадлежит этот шаблон??? Только специальной программой, которая сравнивает исходный шаблон с базой.
Предлагаю и обсудить данную тему в форуме

Автор: malotavr | 8652 27.01.2009 16:33
Bio,
а вас неверна исходная предпосылка.
Биометрической информацией является отпечаток пальца, а не связка отпечаток+имя субъекта. Закон нужно читать буквально.

По определению, биометрические ПЛ -
сведения, 1) характеризующие физиологические особенности субъекта, 2) _НА_ОСНОВЕ_КОТОРЫХ_ можно установить личность субъекта.

В этом смысле кодировка контрольных точек - это именно сведения о физиологических особенностях, так что 1) выполнено.

Для понятия "установить личность" в законодательств определения нет. Но есть, например, криминалистика, в методиках которых под установлением личности понимают отождествление субъекта (например, неопознанного трупа) с человеком, информация о котором есть в базе данных. В этом смысле отпечатки пальцев - основной инструмент установления личности. А сравнение отпечатков производится именно по контрольным узлам, так что сырой отпечаток и набор контрольных узлов эквивалентны. Кстати, как вы понимаете, не имея сырого отпечатка человека, но имея вектор контрольных узлов, нарушитель может воссоздать изображение, которое будет распознаваться сканером как отпечаток субъекта.

Так что в приведенном вами случае (набор координат с указанием типа папиллярного узла) - это именно биометрические персональные данные (выполнены оба условия).

В сканерах, которые у себя применяют немцы, сделан следующий шаг: на векторах контрольных точек строится мера (т.е. одностороннее преобразование, хоть и не криптографическое). Сканер работает только с мерой, восстановить по ней исходный вектор не получится. В этом случае СКУД работает просто с персональными данными (условие 2 по-прежнему выполнено), но не биометрическими (не выполнено условие 1).

Автор: Bio | 8664 28.01.2009 08:54
В нашем случае, невозможно восстановить исходное изображение по векторной модели, тем более что формат записи нашего шаблона - это закрытая информация нашего алгоритма распознавания. Каждый разработчик алгоритма использует разный формат записи шаблона. То что Вы описываете, возможность создания изображения по векторной модели, скорее относится к дактилокартам из полицескийх систем AFIS.

Автор: malotavr | 8672 28.01.2009 17:54
1. Еще раз формулировка: "...сведения о физиологических особенностях...". ФЗ защищается не изображение отпечатка пальцев, а сведения о физиологических особенностях.(в данном случае - о наличии характерных папиллярных узлов), которые в этом изображении содержатся. Шаблон ведь эти сведения содержит?

2. Для обхода аутентификации по отпечатку пальца нарушителю не нужно воспроизводить исходный отпечаток. Ему нужно воспроизвести какой-нибудь отпечаток, который даст на сканере такой же вектор.(будет соответствовать шаблону). Положа руку на сердце - ваши специалисты смогут с помощью "клея и ножниц" сфабриковать изображение, которое алгоритм вашего сканера распознает как лично ваш отпечаток пальца? Значит, и нарушитель сможет.

3. Незнание формата сообщения не есть способ его защиты :) Спецификации чипа mifare, протокола SMB, протокола ICQ, протокола DECT и т.п. формально никому не раскрывались, что не мешает умельцам клонировать карточки проезда в метрополитене, разрабатывать амбу и Квип, прослушивать DECTовские телефоны. Вопрос мотивации :)

4. К слову о "закрытой информации" -во время внедрения ПВДНП шла дикая грызня между ФСБ и МВД. Каждая из сторон твердила, что если базу отпечатков отдать второй стороне, то завтра она будет продаваться на Горбушке. И в обоих случаях опасения имели под собой некоторую основу :)

Автор: Bio | 8676 29.01.2009 08:51
1. C формальной точки зрения Вы правы, да в шаблон пишутся контрольные точки паппиляроного узора, только ведь по ним не возможно воссоздать исходное изображение отпечатка.
2. Есть технология LFD распознавание живой-неживой, у нас на сайте расписана, ссылку на сайт давать не буду чтобы не выглядело как реклама.
3. при желании любую систему можно сломать, даже которая имеет кучу лицензий и сертификатов.
4. При всем желании наша база шаблонов абсолютно бесполезна для МВД и ФСБ, у них особые требования к формату записи дактилокарт.

Вообще, постановление 512 изначально разрабатывалось для биометрических паспортов, т.е. паспорта начали внедрять, а НД никаких не было, смех да и только.

Автор: malotavr | 8687 29.01.2009 22:42
Bio,

1. По существу я с вами согласен :) Но мы с вами обсуждаем соответствие продукта формальным требованиям закона и подзаконых сактов.

На мой взгляд, биометрические методы аутентификации гораздо надежнее чем криптографические, а тем более - чем "алфавитно-цифровые пароли условно-постоянного действия". Но увы - есть формальные требования, которые приходится выполнять. Вот такие дурацкие у нас законы :)

2. Про LFD знаю. Но мы спорим о другом - есть ли в ваших шаблонах биометрические ПД? Они там есть.

3. Поэтому сертификат - необходимое, но отнюдь не достаточное условие.

4. Вопрос не в пользе ваших шаблонов для спецслужб. Просто аргумент "никто не воспользуется, потому что это закрытая информация" в нынешние времена звучит очень неубедительно, тем более для госорганов :)

Страницы: < 1 2

Просмотров темы: 10218

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*