Как защитить считыватель и карту от копирования: переход на защищенные форматы.
Уязвимости классических карт доступа: почему EM-Marine больше не защищает
Многие компании до сих пор используют классические бесконтактные карты на своих объектах. Кажется, что пластиковый пропуск надежно преграждает путь посторонним. Это опасная иллюзия. Популярные форматы радиочастотной идентификации, созданные на заре развития технологий контроля доступа, давно превратились в уязвимость, которую легко использовать для проникновения.
Каждый руководитель безопасности мечтает исключить риск саботажа. Но как быть, если система построена на компонентах, которые взламываются любым карманным дубликатором? Основная уязвимость кроется в самом принципе передачи данных старых карт.
Как копируют бесконтактные карты за 5 секунд
Бесконтактные карты формата EM-Marine работают на частоте 125 кГц. Они не имеют никакой криптографической защиты. Карта просто транслирует свой уникальный серийный номер в эфир, как только попадает в электромагнитное поле считывателя. Считыватель принимает этот номер, передает контроллеру доступа, а тот сверяет его со своей базой разрешенных ключей.
Проблема в том, что этот серийный номер ничем не защищен. Его легко перехватить, записать и воспроизвести. На рынке представлено множество дешевых китайских дубликаторов. Злоумышленнику достаточно на секунду поднести такой прибор к вашей карте в лифте или кафе. Считывание кода происходит мгновенно, без физического контакта с оригиналом.
Полученный код записывается на пустую заготовку. Всё, дубликат готов. Никаких следов взлома, никаких повреждений карты. Внешне это обычный пропуск, который автоматика СКУД воспримет как легитимный.

В нашем каталоге до сих пор присутствуют бюджетные устройства старого формата, например:
Мы рекомендуем использовать подобные решения исключительно в зонах с минимальными требованиями к безопасности либо внутри охраняемого периметра в качестве дополнительной идентификации.
Последствия взлома СКУД для бизнеса
Последствия компрометации карт доступа могут быть катастрофическими. Посторонний человек проникает на склад готовой продукции, в архив документов или серверную комнату. При этом в логах системы события будут отображаться так, будто в помещение вошел ваш штатный сотрудник. Вы даже не сразу поймете, когда именно произошла кража конфиденциальной информации или материальных ценностей.
Дополнительно уязвимость старых форматов подрывает работу систем учета рабочего времени. Сотрудники передают дубликаты друг другу, чтобы отмечать приход на работу за опаздывающих коллег. Защитить бизнес от таких злоупотреблений возможно только переходом на защищенные форматы.
Для наглядности сравним основные характеристики популярных форматов идентификаторов:
| Характеристика | EM-Marine | Mifare Classic | Mifare Plus/DESFire |
|---|---|---|---|
| Рабочая частота | 125 кГц | 13,56 МГц | 13,56 МГц |
| Шифрование данных | ✗ (Нет) | ✗ (Взломано CRYPTO1) | ✓ (AES-128 / 3DES) |
| Сложность копирования | Нулевая (5 секунд) | Низкая (нужен ПК) | Исключена на аппаратном уровне |
| Мобильный доступ | ✗ (Нет) | ✓ (Частично NFC) | ✓ (Полная интеграция NFC/BLE) |
Получить консультацию
Получить консультацию
Защищенные форматы идентификации: Mifare Plus, DESFire и мобильный доступ
Развитие технологий позволило создать новые стандарты бесконтактных карт, которые работают на частоте 13,56 МГц и обладают встроенными механизмами шифрования. Карта больше не является пассивным транслятором своего номера. Теперь это полноценный микрокомпьютер со своей операционной системой и защищенной памятью.
Основой безопасности современных систем контроля доступа является двухсторонняя аутентификация. Считыватель посылает зашифрованный запрос карте, карта обрабатывает его с помощью криптографического ключа и возвращает ответ. Если ключи шифрования совпадают, считыватель передает сигнал на контроллер.
Такой подход полностью исключает создание дубликатов на бытовых копирах. Перехватить и расшифровать сигнал в процессе передачи невозможно из-за использования стойких математических алгоритмов.
Стандарты Mifare: разница между Classic, Plus и DESFire
Семейство Mifare от компании NXP является мировым стандартом в СКУД. Однако не все карты Mifare одинаково безопасны. Рассмотрим три основные модификации, представленные на рынке:
Mifare Classic. Это первый массовый стандарт на частоте 13,56 МГц. К сожалению, встроенный в него алгоритм шифрования CRYPTO1 был полностью взломан учеными еще в 2008 году. Сейчас для копирования такой карты злоумышленнику потребуется ноутбук со специальным софтом и несколько минут времени. Мы не рекомендуем этот формат для объектов с повышенными требованиями к безопасности.
Mifare Plus. Современный стандарт, разработанный на замену Classic. Он поддерживает аппаратное шифрование AES-128. Карта имеет модульную структуру безопасности, что позволяет плавно переводить СКУД со старых технологий на защищенный протокол.
Mifare DESFire. Самый совершенный и надежный стандарт в линейке. Имеет собственную файловую систему, поддерживает стандарты шифрования DES, 3DES и AES. Эти карты используются в банковских системах, на режимных объектах и государственных предприятиях, где безопасность является безусловным приоритетом.
Преимущества Mifare Plus
- Аппаратное шифрование AES-128
- Полная совместимость с прошлыми версиями
- Высокая скорость обработки данных
Преимущества DESFire
- Максимальная криптостойкость
- Гибкая структура файлов в памяти
- Защита от атак методом подбора
Уровни безопасности Mifare Plus (SL1, SL2, SL3)
Для понимания принципа работы карт Mifare Plus важно знать об уровнях безопасности (Security Levels), заложенных в чип разработчиками:
SL1 (Security Level 1). Карта работает в режиме эмуляции устаревшего Mifare Classic. Шифрование AES не задействовано, данные защищены только слабым алгоритмом CRYPTO1. Этот уровень выбирают при поэтапном обновлении считывателей, чтобы старые устройства могли продолжать принимать новые карты.
SL2 (Security Level 2). Промежуточный уровень. Аутентификация выполняется по алгоритму AES, но передача данных в линию СКУД защищается по алгоритму CRYPTO1. Степень защиты выше, чем на SL1, но всё еще компромиссная.
SL3 (Security Level 3). Режим максимальной безопасности. И аутентификация, и обмен данными между картой и считывателем происходят исключительно по защищенному протоколу AES-128. Скопировать или подделать карту на уровне SL3 физически невозможно на современном этапе развития вычислительной техники.

Мобильная идентификация (NFC и BLE) как альтернатива картам
Использование смартфона в качестве пропуска набирает огромную популярность. Мобильный доступ реализуется с помощью двух технологий: NFC (Near Field Communication) и BLE (Bluetooth Low Energy).
NFC работает на близком расстоянии (до 10 см). Пользователь подносит телефон к считывателю так же, как обычную карту. BLE позволяет взаимодействовать со считывателем на дистанции до 10–15 метров, что очень удобно на автомобильных парковках и КПП. Проезд открывается автоматически при приближении машины.
Основной плюс мобильного идентификатора — его невозможно украсть незаметно для владельца. Смартфон защищен биометрией (Face ID, Touch ID) или графическим ключом. Даже если телефон утерян, доступ легко заблокировать удаленно через административную панель вашей системы СКУД.
Интеграция мобильных технологий требует использования современных считывателей и контроллеров, поддерживающих работу со смартфонами и беспроводными модулями:
Мы разрабатываем и внедряем проекты, объединяющие классические физические карты Mifare Plus и удобный мобильный доступ для сотрудников калининградских компаний.
Как защитить считыватель от саботажа и подделки
Многие полагают, что безопасность заканчивается на выборе надежной карты. Это опасное заблуждение. Представьте, что у вас установлена самая защищенная карта Mifare DESFire. Но сам считыватель смонтирован на внешней стороне стены здания, а линия связи от него идет к контроллеру по простому незашифрованному кабелю.
Злоумышленнику достаточно демонтировать корпус внешнего считывателя, чтобы получить прямой доступ к проводам. Подключив к ним компактное устройство-перехватчик (так называемый Wiegand-логгер), можно легко записать все проходящие коды карт, а затем воспроизвести их для открытия двери.
Для обеспечения высокого уровня безопасности необходимо защищать все звенья цепи контроля доступа: от пластика карты до шины данных внутри контроллера.
Режим шифрования связи между считывателем и контроллером (OSDP vs Wiegand)
Интерфейс Wiegand является стандартом де-факто в системах контроля доступа с 1980-х годов. Он передает данные в одностороннем порядке без какого-либо подтверждения связи или шифрования. Контроллер никак не проверяет, действительно ли сигнал пришел от штатного считывателя, или в линию внедрился посторонний прибор.
Современной альтернативой является протокол OSDP (Open Supervised Device Protocol). Он основан на стандарте RS-485 и обладает важными преимуществами:
Двусторонняя связь. Контроллер постоянно опрашивает считыватель, проверяя его работоспособность. Если считыватель отключат от линии или попытаются заменить другим устройством, система мгновенно зафиксирует потерю связи и поднимет тревогу.
Шифрование AES-128. Все данные, передаваемые от считывателя к контроллеру СКУД, надежно шифруются. Перехват трафика с помощью сторонних логгеров становится абсолютно бесполезным — расшифровать полученные данные злоумышленник не сможет.
Уменьшение количества кабелей. В отличие от Wiegand, требующего прокладки индивидуальных многожильных кабелей к каждому считывателю, устройства OSDP можно подключать последовательно по одной витой паре, что значительно упрощает монтаж.
Если вы планируете надежно защитить объект, модернизация СКУД должна включать замену контроллеров и считывателей на модели с поддержкой протокола OSDP.
Проблемы классического интерфейса Wiegand
- Отсутствие шифрования — данные передаются в открытом виде
- Односторонняя связь — контроллер не знает о саботаже на линии
- Уязвимость к аппаратному перехвату кодов
- Большое количество жил кабеля для подключения
Возможности современного протокола OSDP
- Полноценное шифрование трафика алгоритмом AES-128
- Контроль состояния линии и самого считывателя в реальном времени
- Высокая помехозащищенность линии связи на больших расстояниях
- Простая топология подключения по шине RS-485
Защита от физического копирования и подбора кода
Уличные считыватели подвергаются рискам не только электронного, но и грубого физического воздействия. Защитить оборудование от вандализма и попыток физического взлома помогают следующие меры:
Эффективные меры защиты оборудования
Установка считывателей в прочных антивандальных металлических корпусах с высокой степенью пыле- и влагозащиты (не ниже IP66).
Использование встроенного оптического тампера вскрытия. При попытке оторвать считыватель от стены срабатывает микропереключатель, и контроллер немедленно отправляет сигнал тревоги на пульт охраны.
Размещение исполнительных реле СКУД внутри защищаемого помещения, а не внутри самого считывателя на внешней стороне двери.
Для надежного управления исполнительными механизмами внутри помещения мы рекомендуем использовать автономные контроллеры и специализированные модули доступа:
Использование таких контроллеров в паре с защищенными считывателями позволяет свести к нулю вероятность саботажа аппаратной части системы безопасности.
Нужна экспертная консультация по защите вашей СКУД?
Пошаговый план миграции СКУД на защищенный формат
Полная единовременная замена всех элементов системы контроля доступа на крупном предприятии — сложный процесс, требующий остановки работы проходных и больших финансовых затрат. Однако защитить объект можно планомерно, минимизировав неудобства для сотрудников и нагрузку на бюджет.
Многолетний опыт специалистов Камера39 в проектировании и монтаже СКУД позволяет нам предложить оптимальный алгоритм плавного перехода на безопасные стандарты идентификации.
Аудит существующего оборудования
Любая модернизация начинается с детального обследования текущей инфраструктуры. Необходимо составить карту оборудования:
Выяснить точные модели установленных контроллеров доступа. Поддерживают ли они протоколы шифрования и интерфейс связи RS-485 / OSDP? Возможно ли обновление их прошивки для интеграции новых стандартов?
Определить типы используемых считывателей и кабельных трасс. Оценить возможность физической замены внешних модулей без штробления стен и прокладки новых линий связи.
Подсчитать точное количество активных карт доступа, выданных сотрудникам. Это поможет составить бюджет на закупку новых защищенных идентификаторов.
Выбор гибридных считывателей на переходный период
Чтобы избежать хаоса на проходных, замена карт должна происходить постепенно. Для этого на первом этапе устанавливаются гибридные (мультиформатные) считыватели. Такие устройства способны одновременно распознавать и старые карты EM-Marine (125 кГц), и новые защищенные Mifare Plus (13,56 МГц) в режиме эмуляции.
В процессе перехода сотрудники продолжают пользоваться своими старыми пропусками, а при утере или плановом перевыпуске получают новые криптостойкие карты. Как только весь штат будет обеспечен новыми картами, гибридные считыватели программно переводятся в режим работы исключительно с высокой частотой 13,56 МГц и шифрованием AES.
Перевыпуск идентификаторов и настройка шифрования
Финальный этап модернизации — перевод системы в полностью защищенный режим. Для этого выполняется эмиссия (программирование) карт Mifare Plus с записью индивидуальных мастер-ключей в защищенные сектора памяти чипа.
Мастер-ключи генерируются уникально для каждого предприятия. Они хранятся в зашифрованном виде на сервере СКУД или в памяти считывателей. После записи ключей карты переводятся на уровень безопасности SL3. С этого момента старые дубликаты полностью блокируются системой, а создание новых становится невозможным.
FAQ: Часто задаваемые вопросы по защите карт СКУД
▼
Обычно бесконтактные пластиковые карты СКУД выглядят одинаково — белый кусок пластика стандартного размера. Но есть простой способ. Посмотрите на карту на просвет под яркой лампой или фонариком смартфона. Внутри карты EM-Marine вы увидите круглую медную антенну из тонкой проволоки и небольшой чип в центре. В картах Mifare антенна идет строго по периметру карты в виде прямоугольного контура.
▼
Итоговая стоимость зависит от масштаба вашей системы контроля доступа. Основные статьи расходов — это закупка мультиформатных считывателей и новых карт. Например, если у вас небольшой офис на одну дверь с установленным электромагнитным замком, то замена считывателя и покупка 30 защищенных карт Mifare Plus обойдется в небольшую сумму. Для крупного завода с десятками турникетов мы составляем индивидуальную смету с поэтапной оплатой.
▼
Для записи мастер-ключей на карты Mifare Plus и перевода их на уровень защиты SL3 требуется специализированное оборудование (настольный считыватель-программатор) и программное обеспечение. Без опыта и понимания принципов криптографии настроить шифрование AES-128 сложно — есть риск испортить всю партию закупленных карт. Рекомендуем доверить эту процедуру инженерам нашей компании.
▼
Для работы мобильной идентификации смартфон должен поддерживать технологию NFC или Bluetooth (BLE). Почти все современные телефоны, выпущенные за последние 5–7 лет, оснащены этими модулями. Если у кого-то из сотрудников телефон не поддерживает данные функции, мы просто выдаем ему стандартную защищенную пластиковую карту Mifare Plus. Система СКУД отлично совмещает оба типа идентификаторов.
▼
Стандартные радиопульты для шлагбаумов с фиксированным кодом копируются так же легко, как и старые карты EM-Marine. Чтобы защитить территорию, мы рекомендуем устанавливать приемники с динамическим (роллинг) кодом или переходить на считывание автомобильных номеров с помощью умных IP-камер с аналитикой распознавания. Также эффективен мобильный доступ через Bluetooth-считыватели BLE на въезде.
Обезопасьте свой бизнес уже сегодня!
Не ждите, пока уязвимостями устаревшей СКУД воспользуются посторонние лица. Закажите бесплатный аудит вашей системы контроля доступа в Калининграде у инженеров Камера39.


