3.1.1 — Boordcomputerproductie Regeling specificaties en typegoedkeuring boordcomputer taxi
Boordcomputerproductie
Elke boordcomputerfabrikant die een typegoedkeuring heeft verkregen kan, per typegoedkeuringsnummer, bij de Kaartuitgever een verzoek voor een transportkey indienen. De Kaartuitgever zal, na verificatie van het typegoedkeuringsnummer, via de Personalisator een transportkey voor het typegoedkeuringsnummer genereren. Deze transportkey zal op een pinmailer aan de fabrikant worden verzonden.
Wanneer de fabrikant boordcomputers van het desbetreffende type wil gaan produceren, zal de fabrikant op basis van het typegoedkeuringsnummer een of meer batches van systeemkaarten bestellen bij de Kaartuitgever. De Kaartuitgever / Personalisator gebruikt de eerder vastgelegde transportkey (zie voorgaande alinea) om de te produceren systeemkaarten mee te beschermen. De door de fabrikant geproduceerde boordcomputerunits dienen door de fabrikant te worden voorgeprogrammeerd met diezelfde transportkey.
Met het bovenstaande scenario kan elke nieuw geproduceerde boordcomputerunit (van een specifiek type) communiceren met elke gepersonaliseerde eerste systeemkaart (voor datzelfde boordcomputertype).
Nadat de operator bij de fabrikant een boordcomputerunit van een nieuwe systeemkaart (uit de bij de fabrikant aanwezige voorraad) heeft voorzien, dient die operator de “koppelfunctie” van de boordcomputerunit te gebruiken. Die koppelfunctie dient de typespecifieke transportkey te vervangen met een door de boordcomputerunit gegenereerde “true random” waarde. Deze sleutelvervanging dient uiteraard zowel in de boordcomputerunit als in de systeemkaart te gebeuren. Hierna kan de betreffende boordcomputerunit uitsluitend nog met de betreffende systeemkaart werken.
De onderstaande tabel geeft een overzicht van de toegangscondities en de inhoud van de verschillende security objecten van systeemkaart en boordcomputerunit zowel voor als na het koppelproces.
Tabel 1. Toegangscondities/inhoud van objecten bij eerste systeemkaarten
Security / Data Object | Access Condition | Geproduceerd | Gekoppeld
Read | Write | Use | Reset
STK1.RSA.Private | never | never | SM | n.a. | rsakey1 | rsakey1
STK1.DO.NextKey | SM | SM | n.a. | n.a. | transportkey2 | transportkey2
STK1.DO.BC.Serial | Always | SM | n.a. | n.a. | Leeg | Serienr. BCT
STK1.SMkeyset | never | SM | always | n.a. | transportkey1 | uniquekey1
BCT.Secret | BCT custom access conditions | transportkey1 | uniquekey1
NB. De constructie en/of logica van de boordcomputer dient het object BCT.SECRET op adequate wijze te beschermen tegen ontvreemding (dit geheim mag uitsluitend toegankelijk zijn voor de boordcomputerlogica en uitsluitend voor de in dit document beschreven doelen worden toegepast.
De Personalisator levert een systeemkaart op met de volgende waarden:
• Een per kaart unieke en nergens onthouden waarde in het RSA private key object;
• Een per typegoedkeuringsnummer unieke en bij de Personalisator en fabrikant bekende, bewaarde en geheimgehouden waarde “transportkey1” in het object SMkeyset;
• Een per kaart unieke en bij de Personalisator bewaarde waarde “transportkey2” in het dataobject NextKey;
• Een lege string in het dataobject BC.Serial.
Omdat de waarde “transportkey1” geheimgehouden is, is een gepersonaliseerde niet-gekoppelde kaart tijdens distributie onbruikbaar voor:
• Het gebruik van de RSA private key
(nodig voor het zetten van elektronische handtekeningen);
• Het uitlezen van het object NextKey
(nodig voor het koppelen aan een vervangende systeemkaart);
• Het beschrijven van het object BC.Serial
(nodig als onderdeel van het koppelproces).
Omdat de waarde “transportkey1” wel bij de fabrikant bekend is, is die waarde voorgeprogrammeerd in het “Secret” object van elke nieuw geproduceerde boordcomputerunit. Hiermee kan een boordcomputerunit het koppelproces doorlopen:
1. Lees de waarde “transportkey1” uit de variabele Secret;
2. Genereer een nieuwe unieke (random) waarde “uniquekey1”;
3. Gebruik “transportkey1” als een 3DES sleutelset om via een MUTUAL AUTHENTICATE een veilig kanaal (MAC_ENC Secure Messaging kanaal) op te zetten met de systeemkaart (zie § 4.6);
4. Gebruik een PUT DATA om de SMkeyset te wijzigen in “uniquekey1”, gebruikmakend van het SM kanaal;
5. Gebruik het SM kanaal om het dataobject BC.SERIAL te beschrijven met het serienummer van de boordcomputer.
Het dataobject BC.SERIAL is 64 bytes groot. In de eerste byte dient de lengte van het serienummer in bytes te worden opgeslagen als een (unsigned) byte. Het serienummer, weergegeven als een (8-bits) ASCII string, wordt vanaf de tweede byte opgeslagen. De maximale lengte van een serienummer is hiermee 63 karakters (bytes);
6. Overschrijf de variabele Secret met “uniquekey1” en vernietig daarbij de kennis van “transportkey1”;
7. Sluit de kaartsessie.
NB. Het initiëren van het koppelproces kan, naar keuze van de fabrikant, een (beschermde) menugestuurde optie zijn of automatisch gebeuren als gevolg van het herkennen van een nog niet gekoppelde systeemkaart in het systeemkaartslot.
De systeemkaart is nu een-op-een gekoppeld aan de boordcomputerunit die met zijn kennis van “uniquekey1” een MAC_ENC SM kanaal kan opzetten en daarmee het volgende kan doen:
• Zetten van elektronische handtekeningen;
• Uitlezen van NextKey voor het koppelen van een vervangende systeemkaart;
• Opnieuw doorlopen van het koppelproces om de waarde “uniquekey1” te wijzigen in een nieuwe waarde.
Ondersteuning van de laatstgenoemde mogelijkheid is niet voorgeschreven, maar kan als extra veiligheidsmaatregel periodiek worden gedaan.
- Regeling
- Regeling specificaties en typegoedkeuring boordcomputer taxi
- Soort
- Ministeriële regeling
- Geldend vanaf
- 19-12-2020
- BWB-id
- BWBR0027945
- Versie
- 2020-12-19_0