3.7 набор данных (data set): Поименованная совокупность структур данных для функциональной совместимости.
3.8 структура данных для функциональной совместимости (data structure for interoperability): Файл по ИСО/МЭК 7816-4, идентифицируемый по двухбайтовому идентификатору файла, или информационный объект BER-TLV по стандартам серии ИСО/МЭК 8825, идентифицируемый по строке октетов, кодирующей тег АСН.1 <1>.
--------------------------------
<1> Абстрактная синтаксическая нотация версии один.
3.9 дифференциальное тождество (differential-identity): Набор информации, который содержит имя, метку и протокол аутентификации.
3.10 уровень обобщенного доступа к карте (generic card access layer): Компонент, который предоставляет интерфейс по ИСО/МЭК 24727-2 уровню доступа к сервису.
3.11 идентификация (identification): Объединенный аспект набора характеристик и процессов, посредством которого объект может быть распознан или узнан.
3.12 интерфейс (interface): Точка, в которой независимые и часто несвязанные системы входят в контакт и воздействуют одна на другую или взаимодействуют друг с другом.
3.13 функциональная совместимость (interoperability): Возможность для интерфейса любого карточного приложения, который соответствует стандартам серии ИСО/МЭК 24727, быть используемым любым клиентским приложением, соответствующим стандартам серии ИСО/МЭК 24727.
3.14 метка (marker): Элемент информации, входящий в дифференциальное тождество, представляющий собой уникальную характеристику объекта.
3.15 промежуточное программное обеспечение/промежуточное ПО (middleware): Программное обеспечение, которое соединяет два отдельных разных приложения.
3.16 SAL-упрощенный (SAL-lite): Упрощенный компонент, который предоставляет подмножество API по ИСО/МЭК 24727-3 для обнаружения структур данных клиентским приложением.
3.17 сервис (service): Набор функций обработки, доступный в интерфейсе.
3.18 уровень доступа к сервису (service access layer): Компонент, который предоставляет API по ИСО/МЭК 24727-3 клиентскому приложению.
В настоящем стандарте применены следующие сокращения:
AID - идентификатор приложения (application identifier);
ACD - описание функциональных возможностей приложения (application capability description);
APDU - блок данных прикладного протокола (application protocol data unit);
API - интерфейс программирования приложений (application programming interface);
BER - базовые правила кодирования (basic encoding rules);
CCD - описание функциональных возможностей карты (card capability description);
GCAL - уровень обобщенного доступа к карте (generic card access layer);
GCI - обобщенный интерфейс карты (generic card interface);
ICC - карта на интегральной(ых) схеме(ах) (integrated circuit card);
IFD - устройство сопряжения (interface device);
SAL - уровень доступа к сервису (service access layer);
SAL-упрощенный - упрощенный компонент уровня доступа к сервису (service access layer lightweight component);
TLV - тег-длина-значение (tag-length-value).
Функциональная совместимость касается средств, благодаря которым интерфейсы карточных приложений, соответствующие стандартам серии ИСО/МЭК 24727, могут быть доступны клиентскому приложению, соответствующему стандартам серии ИСО/МЭК 24727. В данных стандартах функциональная совместимость достигается через множество механизмов, в том числе:
- общая архитектура;
- общая семантика;
- формально определенные интерфейсы;
- обнаруживаемость;
- расширяемость;
- совместимость с предыдущими версиями;
- испытания на соответствие.
Все интерфейсы в стандартах серии ИСО/МЭК 24727 определены с использованием формальных языков. Этим обеспечивается строгое выражение грамматики и семантики, благодаря чему интерфейсы могут быть реализованы независимо и переданы через все множество стеков протоколов совместимым образом.
Как показано на рисунке 1, для каждого установленного интерфейса в соответствующих частях серии ИСО/МЭК 24727 должны быть определены поддерживаемые функции.
Стандарты серии ИСО/МЭК 24727 относятся к ICC, которая явно или неявно предоставляет описание функциональных возможностей. Описание функциональных возможностей рассмотрено в 6.6 и более точно определено в ИСО/МЭК 24727-2.
Способы расширения различных интерфейсов и протоколов, к которым обращаются стандарты серии ИСО/МЭК 24727, включая соответствующую технологию ICC, рассмотрены в различных частях данной серии.
Стандарты серии ИСО/МЭК 24727 разделяют функциональные возможности между клиентским приложением, работающим на хост-платформе, и набором сервисов, предоставляемым резидентным карточным приложением ICC, который может использовать клиентское приложение. Доступ к таким сервисам обеспечивается через стек протоколов, который предоставляет сервисный интерфейс, обобщенный интерфейс карты и одно или более резидентное карточное приложение, находящееся на ICC.
Сервисный интерфейс реализует функции, рассматриваемые в 6.5, которые более точно определены в ИСО/МЭК 24727-3.
Обобщенный интерфейс карты реализует функции, рассматриваемые в 6.8, которые более точно определены в ИСО/МЭК 24727-2.
Связующий интерфейс реализует функции, рассматриваемые в 6.9, которые более точно определены в ИСО/МЭК 24727-3 и ИСО/МЭК 24727-6.
Интерфейс доверительного канала реализует функции, рассматриваемые в 6.10, которые более точно определены в ИСО/МЭК 24727-4.
Карточные приложения управляют наборами данных, включая создание пространства уникальных имен для наборов данных и всю информацию, содержащуюся в них. Каждый набор данных поименован, и список имен наборов данных от карточного приложения доступен клиентскому приложению благодаря непосредственному знанию или в результате обнаружения. Клиентское приложение использует имя набора данных при запросе сервиса, который следует применить к набору данных.
Доступ к наборам данных контролируют с помощью списка управления доступом. Список управления доступом описывает условия защиты, которые должны быть соблюдены, чтобы совершить действие над набором данных. В ИСО/МЭК 24727-3 и ИСО/МЭК 24727-4 приведена дополнительная подробная информация о списках управления доступом, проверке идентичности и действиях.
Карточные приложения организованы на ICC в виде охватывающего карточного альфа-приложения и одного или нескольких содержащихся внутри него карточных приложений. Карточные приложения можно выбирать по AID через сервисный интерфейс.
На рисунке 1 показаны взаимосвязи между клиентским приложением, уровнями и интерфейсами, определенными в стандартах серии ИСО/МЭК 24727, и резидентным карточным приложением на ICC. Поток запросов от клиентского приложения к карточному приложению показан направляющими стрелками, означающими или запрос, или подтверждение. Каждая стрелка показывает функции, поддерживаемые соответствующим стандартом. Фактический формат и синтаксис запроса или подтверждения описаны в указанной части серии ИСО/МЭК 24727.
![]() по стандартам серии ИСО/МЭК 24727
Функции, предусмотренные в стандартах серии ИСО/МЭК 24727, могут быть реализованы многими способами при соответствии интерфейса, подтвержденном испытаниями по ИСО/МЭК 24727-5.
Интерфейсы из стандартов серии ИСО/МЭК 24727 определены с помощью описания на основе нотации АСН.1 с дополняющими XML-описаниями. Интерфейсы определены способом, не зависимым от протоколов, необходимых для установления взаимодействия между клиентским и карточным приложениями.
На рисунке 1 показан стек уровней и интерфейсов, необходимых для обеспечения возможности связи между клиентскими и карточными приложениями.
Механизм прокси-агента представляет собой реализацию интерфейса элемента стека, которая позволяет реализации элемента стека быть разделенной между прокси и агентом, обнаруженным в некой другой точке в пределах стека протоколов. Способный к взаимодействию механизм прокси-агента зависит от спецификации интерфейса, использующей формальные языки, и четко определенного механизма кадрирования. Данные возможности описаны в ИСО/МЭК 24727-4.
В приложении A представлены некоторые полезные в общем конфигурации. Данные конфигурации более детально рассмотрены в ИСО/МЭК 24727-4.
ИСО/МЭК 24727-3 содержит подробное описание сервисного интерфейса, доступного клиентскому приложению.
Реализация сервисного интерфейса:
- переводит запрос действия, выраженный в семантике клиентского приложения, в один или несколько обобщенных запросов, выраженных в семантике резидентного карточного приложения ICC;
- переводит одно или несколько обобщенных подтверждений, исходящих от карточного приложения, в подтверждение действия, предназначенное для клиентского приложения.
Сервисный интерфейс включает в себя:
- возможности и средства взаимодействия клиентского приложения с карточным приложением, использующие обобщенный интерфейс карты;
- средства защиты связи клиентского приложения с карточным приложением в соответствии с основами безопасности;
- криптографический сервис;
- сервис дифференциального тождества.
Сервисный интерфейс и обобщенный интерфейс карты определены таким образом, чтобы облегчать обнаружение функциональных возможностей одного или нескольких резидентных карточных приложений, находящихся на ICC. Информационной структурой, благодаря которой данный механизм обнаружения становится возможным, является описание функциональных возможностей (Capability Description).
В стандартах серии ИСО/МЭК 24727 подробно представлены два уровня описания функциональных возможностей:
- описание функциональных возможностей карты (CCD), используемое, чтобы обнаруживать одно или несколько резидентных карточных приложений ICC. CCD постоянно находится в карточном альфа-приложении. CCD предоставляет информацию по преобразованию APDU;
- описание функциональных возможностей приложения (ACD), которое может быть предоставлено вместе с карточным приложением. ACD, если присутствует, служит для информирования запрашивающей стороны о дополнительных или измененных функциональных возможностях по сравнению с представленными в CCD.
В ИСО/МЭК 24727-2 подробно рассмотрены оба уровня описания функциональных возможностей. Назначение описания функциональных возможностей - сделать возможным обнаружение как через обобщенный интерфейс карты, так и через сервисный интерфейс. Преобразование любой пары команда - ответ между обобщенным интерфейсом карты и сервисным интерфейсом может быть определено с помощью описания функциональных возможностей.
Также в ИСО/МЭК 24727-2 подробно представлена методология описания функциональных возможностей, касающаяся того, как информацию организуют, защищают, извлекают и обновляют, используя резидентные карточные приложения ICC.
Подмножество API, называемое SAL-упрощенный, реализуемое исключительно на локальном хосте, поддерживает возможность обнаружения карточных приложений.
Сервисный интерфейс, описанный в ИСО/МЭК 24727-3, основан на структуре модели данных, которая определяет элементы данных и их взаимосвязь. Хотя они связаны с приложением, элементы данных и их связи последовательно представлены посредством этой структуры модели данных. Таким образом, относящиеся к приложению модели данных могут быть обнаружены клиентскими приложениями через сервисный интерфейс.
ИСО/МЭК 24727-2 определяет средства доступа к резидентному карточному приложению на ICC. Обобщенный интерфейс карты, описанный в ИСО/МЭК 24727-2, предоставляет фиксированный набор функциональных возможностей.
Реализация обобщенного интерфейса карты:
- переводит обобщенный запрос в один или несколько специфичных запросов;
- переводит одно или несколько специфичных подтверждений в обобщенное подтверждение.
ИСО/МЭК 24727-2 определяет функциональные возможности, применимые для обработки данных, управления безопасностью и администрирования.
В ИСО/МЭК 24727-3 приведено подробное описание связующего интерфейса, применимого для компонентов. Механизмы установления связи определены в ИСО/МЭК 24727-4. Реализацию связующего интерфейса используют для создания канала коммуникации между смежными компонентами в коммуникационном стеке.
В ИСО/МЭК 24727-4 приведено подробное описание интерфейса доверительного канала, применимого для компонентов стека. Реализацию интерфейса доверительного канала используют для создания канала безопасной коммуникации между смежными компонентами в стеке протоколов.
В стандартах серии ИСО/МЭК 24727 используют концепцию безопасности и механизмы защиты, определенные в ИСО/МЭК 7816-4:2005.
В стандартах серии ИСО/МЭК 24727 применен безопасный обмен сообщениями, согласующийся с ИСО/МЭК 7816-4 и установленный в ИСО/МЭК 24727-4.
Безопасность при реализации согласно стандартам серии ИСО/МЭК 24727 зависит от способности преобразовывать механизмы архитектуры безопасности, определенные в ИСО/МЭК 24727-3 и ИСО/МЭК 24727-4, в механизмы архитектуры безопасности, поддерживаемые ICC, как установлено в ИСО/МЭК 7816-4.
Обнаружение криптографической информации может быть реализовано в более чем одной форме, например:
- использование описания функциональных возможностей;
- использование ИСО/МЭК 7816-15, как установлено в ИСО/МЭК 24727-2 и ИСО/МЭК 24727-4.
В ИСО/МЭК 24727-3 подробно описаны механизмы обеспечения безопасности с точки зрения клиентского приложения.
(справочное)
A.1 Общие положения
В настоящем приложении рассмотрены предполагаемые конфигурации стеков. Их более подробные описания приведены в ИСО/МЭК 24727-4. Набор представленных конфигураций стеков охватывает все случаи использования, установленные к настоящему времени. Тем не менее, следует отметить, что стандарты серии ИСО/МЭК 24727 не препятствуют специализации этих конфигураций. Несомненно, такая специализация является важным элементом, необходимым для достижения желаемых уровней функциональной совместимости.
Каждая диаграмма представляет собой проекцию физической архитектуры, где одно клиентское приложение находится во взаимодействии с одним карточным приложением, как показано на рисунке A.1. Возможное расширение обменов запросами/подтверждениями через интерфейс карточного приложения не показано на данных рисунках.
![]() На рисунке 1 (раздел 6) и на рисунке A.1 показана одна и та же система, но в разных аспектах. На рисунке 1 показано логическое представление архитектуры, а на рисунке A.1 - ее физическое представление. Отображение компонентов между логическим и физическим аспектами зависит от выбранной конфигурации реализации, как показано в общих чертах в следующих подразделах настоящего приложения и детально рассмотрено в ИСО/МЭК 24727-4.
Пояснения к краткому описанию физической архитектуры, представленной на рисунке A.1, приведены ниже.
Сервисы ICC: Реализация, которая предоставляет сервисы клиентскому приложению и включает в работу ICC.
ICC: Элемент сервисов ICC. Является компонентом, идентичным физической ICC.
Компоненты, не относящиеся к ICC: Данный элемент представляет все остальные функциональные возможности, предоставляемые в рамках сервисов ICC. Этот элемент является дополнением к ICC.
Электрические сигналы: Два главных функциональных раздела сервисов ICC осуществляют связь через канал, называемый "Электрические сигналы". Конкретный тип электрических сигналов [например, в соответствии с ИСО/МЭК 7816-3 (протоколы T = 0, T = 1), ИСО/МЭК 7816-12 (USB), ИСО/МЭК 14443 (бесконтактная связь), а также протоколом TLS <1>] рассмотрен в соответствующих стандартах.
--------------------------------
<1> Безопасность транспортного уровня (transport layer security).
I/O <2> ICC: Это - компонент ICC. Его назначение заключается в преобразовании сообщений, получаемых по каналу "Электрические сигналы", в запросы, направляемые карточному приложению. Кроме того, данный компонент преобразует подтверждения, получаемые от карточного приложения, в электрические сигналы и посылает их по каналу "Электрические сигналы". Стандарты серии ИСО/МЭК 24727 не определяют I/O ICC.
--------------------------------
<2> Ввод/вывод (input/output).
I/O IFD: Данная функциональность, входящая в состав "Компонентов, не относящихся к ICC", отвечает за операции, аналогичные операциям на I/O ICC. Стандарты серии ИСО/МЭК 24727 не определяют I/O IFD.
Карточное приложение: В соответствии с разделом 3.
Промежуточное ПО: В соответствии с разделом 3.
A.2 Конфигурация с отдельными уровнями
Диаграмма конфигурации с отдельными уровнями представлена на рисунке A.2.
![]() каждого интерфейса и уровня
Данная конфигурация демонстрирует реализацию ИСО/МЭК 24727-2 и ИСО/МЭК 24727-3 в виде отдельных компонентов. Как показано в ИСО/МЭК 24727-4, данный класс реализации может представлять непрозрачный стек ICC или полный сетевой стек.
Данная конфигурация предложена для случая меняющихся требований. Уровень обобщенного доступа к карте, выступающий в качестве прокси ICC, может обеспечивать необходимое преобразование, требуемое для реальной, включенной в работу ICC.
A.3 Объединенная конфигурация
Диаграмма объединенной конфигурации представлена на рисунке A.3.
![]() Данная конфигурация предлагает реализацию сервисного интерфейса, обнаружения и преобразования любого APDU в виде единого компонента программного обеспечения. Взаимодействие между обобщенным интерфейсом карты по ИСО/МЭК 24727-2 и уровнем доступа к сервису по ИСО/МЭК 24727-3 в этом случае не определяют. Как показано в ИСО/МЭК 24727-4, данный класс конфигурации стеков может представлять лояльный стек, удаленный лояльный стек, удаленный стек ICC или резидентный стек ICC.
A.4 Конфигурация с реализацией на ICC уровня обобщенного доступа к карте
Диаграмма конфигурации с реализацией на ICC уровня обобщенного доступа к карте представлена на рисунке A.4.
![]() к карте, реализованный на ICC
Данная конфигурация предлагает реализацию на ICC обобщенного интерфейса карты и уровня обобщенного доступа к карте. В ИСО/МЭК 24727-4 это представлено в виде резидентного стека ICC. В данной конфигурации стека доступ к карточному приложению может быть предоставлен с использованием связи на основе APDU через APDU ENVELOPE, указанный в ИСО/МЭК 24727-2 <1>, и/или непосредственно через структуру сообщения TLS, если ICC может иметь прямую связь с сетью. Поддержка TLS через прямое сетевое соединение не определена в стандартах серии ИСО/МЭК 7816.
--------------------------------
<1> На APDU ENVELOPE ссылается ИСО/МЭК 24727-4.
A.5 Реализация на ICC уровня доступа к сервису и уровня обобщенного доступа к карте
Диаграмма конфигурации с реализацией на ICC уровня доступа к сервису и уровня обобщенного доступа к карте представлена на рисунке A.5.
![]() и обобщенного доступа к карте, реализованные на ICC
При данной конфигурации ИСО/МЭК 7816-4 направляет к инкапсуляции действий посредством информационных объектов АСН.1 в форме структур BER-TLV.
A.6 Фиксированное или с загрузкой размещение описания функциональных возможностей на ресурсах компонентов, не относящихся к ICC
Диаграмма конфигурации с фиксированным или с загрузкой размещением описания функциональных возможностей на ресурсах компонентов, не относящихся к ICC, представлена на рисунке A.6.
![]() Загружаемая конфигурация рассчитана на ICC, которая не может поддерживать загрузку описания функциональных возможностей. CCD и ACD предоставляют промежуточное программное обеспечение, используя ресурсы, не связанные с ICC. ИСО/МЭК 24727-2 устанавливает специальный механизм передачи сигналов, посредством которого промежуточное программное обеспечение может обращаться к этим ресурсам.
Фиксированная конфигурация рассчитана на ICC, которая не может поддерживать загрузку описания функциональных возможностей. Более того, промежуточное программное обеспечение поддерживает известный набор реализаций ICC. Описание функциональных возможностей может быть предоставлено явно или следовать из функциональных возможностей промежуточного программного обеспечения (например, загружаемый API).
A.7 Конфигурация с использованием веб-сервиса
Диаграмма конфигурации с использованием веб-сервиса представлена на рисунке A.7.
![]() WS - веб-сервис (web service)
Данная конфигурация предлагает интерфейс веб-сервиса, который может быть доступен из веб-приложений. Все интерфейсы из стандартов серии ИСО/МЭК 24727 формально определены с использованием прежде всего нотации АСН.1, но во вторую очередь - через XML-описания, что представлено, соответственно, в ИСО/МЭК 24727-3 и ИСО/МЭК 24727-4.
A.8 Конфигурация со множеством приложений
Диаграмма конфигурации со множеством приложений представлена на рисунке A.8.
![]() Данная конфигурация демонстрирует сосуществование карточного приложения, соответствующего стандартам серии ИСО/МЭК 24727, на ICC, которая также поддерживает другие карточные приложения - соответствующие стандартам серии ИСО/МЭК 7816. Механизмы размещения и передачи сигналов таких карточных приложений установлены в ИСО/МЭК 24727-3 и ИСО/МЭК 24727-4.
A.9 Распределенная реализация стека
Диаграммы распределенной реализации стека показаны на рисунке A.9.
![]() Данные диаграммы используют один и тот же синтаксис (стандартные вызовы, жирный нижний контур прямоугольника) для доступа к специфичному API и обобщенному интерфейсу карты (заштрихованные области). Это гарантирует, что уровни, вставленные в стек или доступные через прокси (например, с помощью эмуляторов карты, инструментария проверки на соответствие), не влияют на стандартные модули при условии, что эти уровни также предлагают обобщенный интерфейс карты и используют стандартные вызовы.
Сервисные вызовы, помеченные как "проприетарные", обеспечивают начальное использование базовых возможностей связи TLS. Они могут последовательно обеспечить использование других протоколов, разрешенных TLS, в том числе исключительно проприетарных протоколов.
Упомянутый механизм прокси-агента описан в ИСО/МЭК 24727-4.
A.10 Распределенная реализация, использующая механизм доверия
Диаграмма распределенной реализации, использующей механизм доверия, показана на рисунке A.10.
![]() SMC - карта с модулем безопасности (security module card);
SM - безопасный обмен сообщениями (secure messaging);
ПК - персональный компьютер
механизм доверия
Данная конфигурация показывает использование механизмов доверия, описанных в ИСО/МЭК 24727-3 и ИСО/МЭК 24727-4. Серверный уровень обобщенного доступа к карте посылает запрос серверному обобщенному интерфейсу, указывая на необходимость использования механизма доверия.
Механизм доверия с помощью SMC создает защищенный запрос для посылки по доверительному каналу и обрабатывает защищенное подтверждение, поступающее из доверительного канала. Любые ответные данные поступают в виде читаемого текста на серверный уровень обобщенного доступа к карте. Использование SMC подробно рассмотрено в ИСО/МЭК 24727-3 в описаниях API.
(справочное)
НАЦИОНАЛЬНЫМ СТАНДАРТАМ
Таблица ДА.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/32/gost_32987.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||