ES2215937T3 - Llamada desde un terminal radiotelefonico. - Google Patents
Llamada desde un terminal radiotelefonico.Info
- Publication number
- ES2215937T3 ES2215937T3 ES01997933T ES01997933T ES2215937T3 ES 2215937 T3 ES2215937 T3 ES 2215937T3 ES 01997933 T ES01997933 T ES 01997933T ES 01997933 T ES01997933 T ES 01997933T ES 2215937 T3 ES2215937 T3 ES 2215937T3
- Authority
- ES
- Spain
- Prior art keywords
- terminal
- mobile terminal
- trc
- authentication
- user
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Lifetime
Links
- 238000000034 method Methods 0.000 claims description 34
- 230000004044 response Effects 0.000 claims description 19
- 230000005540 biological transmission Effects 0.000 claims description 11
- 241000307874 Cucumis melo var. momordica Species 0.000 claims description 4
- 235000002326 snap melon Nutrition 0.000 claims description 4
- 238000012795 verification Methods 0.000 claims description 3
- 230000015654 memory Effects 0.000 description 9
- 238000012790 confirmation Methods 0.000 description 5
- 230000008859 change Effects 0.000 description 4
- 238000004891 communication Methods 0.000 description 4
- 238000012546 transfer Methods 0.000 description 4
- 230000004913 activation Effects 0.000 description 2
- 230000008901 benefit Effects 0.000 description 2
- 239000006185 dispersion Substances 0.000 description 2
- 230000000694 effects Effects 0.000 description 2
- 230000007246 mechanism Effects 0.000 description 2
- 230000001755 vocal effect Effects 0.000 description 2
- 230000001413 cellular effect Effects 0.000 description 1
- 230000000295 complement effect Effects 0.000 description 1
- 230000001419 dependent effect Effects 0.000 description 1
- 238000011161 development Methods 0.000 description 1
- 238000010586 diagram Methods 0.000 description 1
- 238000010191 image analysis Methods 0.000 description 1
- 230000010354 integration Effects 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 238000003825 pressing Methods 0.000 description 1
- 230000008569 process Effects 0.000 description 1
- 230000011664 signaling Effects 0.000 description 1
- 230000001360 synchronised effect Effects 0.000 description 1
- CSRZQMIRAZTJOY-UHFFFAOYSA-N trimethylsilyl iodide Substances C[Si](C)(C)I CSRZQMIRAZTJOY-UHFFFAOYSA-N 0.000 description 1
- 238000010200 validation analysis Methods 0.000 description 1
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/06—Authentication
-
- G—PHYSICS
- G07—CHECKING-DEVICES
- G07C—TIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
- G07C9/00—Individual registration on entry or exit
- G07C9/20—Individual registration on entry or exit involving the use of a pass
- G07C9/22—Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder
- G07C9/25—Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder using biometric data, e.g. fingerprints, iris scans or voice recognition
- G07C9/257—Individual registration on entry or exit involving the use of a pass in combination with an identity check of the pass holder using biometric data, e.g. fingerprints, iris scans or voice recognition electronically
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
- H04L63/0861—Network architectures or network communication protocols for network security for authentication of entities using biometrical features, e.g. fingerprint, retina-scan
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04M—TELEPHONIC COMMUNICATION
- H04M1/00—Substation equipment, e.g. for use by subscribers
- H04M1/66—Substation equipment, e.g. for use by subscribers with means for preventing unauthorised or fraudulent calling
- H04M1/667—Preventing unauthorised calls from a telephone set
- H04M1/67—Preventing unauthorised calls from a telephone set by electronic means
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/60—Context-dependent security
- H04W12/69—Identity-dependent
- H04W12/72—Subscriber identity
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Signal Processing (AREA)
- Computer Networks & Wireless Communication (AREA)
- Biomedical Technology (AREA)
- Computing Systems (AREA)
- Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- Human Computer Interaction (AREA)
- General Health & Medical Sciences (AREA)
- Computer Hardware Design (AREA)
- General Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- Mobile Radio Communication Systems (AREA)
- Telephone Function (AREA)
- Telephonic Communication Services (AREA)
- Road Signs Or Road Markings (AREA)
- Input Circuits Of Receivers And Coupling Of Receivers And Audio Equipment (AREA)
Abstract
Procedimiento para establecer una llamada realizada desde un terminal móvil (TM) de un usuario (UP) de una red de radiotelefonía (RR) a un segundo terminal (TRC), que comprende la autenticación del terminal móvil por medios de registro fijos (VLR, HLR, AUC) de la red de radiotelefonía, y una llamada (E21) de los medios fijos al segundo terminal, caracterizado porque incluye la aplicación (E3) del resultado (RAB) de la autenticación biométrica (E0-E2) del usuario (UP) en el terminal móvil (TM), y de un resultado predeterminado (RAB), respectivamente, en algoritmos idénticos (AUM) para la autenticación (E5-E13) del terminal móvil, ejecutados, respectivamente, en el terminal móvil y los medios fijos, la comparación (E11), en los medios fijos, de una firma (SRESB) producida por el algoritmo en el terminal móvil, y transmitida por éste, con un resultado de firma (RTSRESB) producido por el algoritmo en los medios fijos, la transmisión (E27) de un identificador (IDTM) del terminal móvil (TM), desde los medios fijos al segundo terminal llamado (TRC), solamente cuando la firma (SRESB) y el resultado (RTSRESB) comparados sean idénticos (E11), y la identificación (E30) del terminal móvil (TM) por el segundo terminal (TRC), con objeto de que el segundo terminal acepte la llamada saliente solamente cuando el segundo terminal haya reconocido el identificador transmitido (IDTM).
Description
Llamada desde un terminal radiotelefónico.
La presente invención se refiere al
establecimiento de una llamada realizada desde un terminal
radiotelefónico móvil, equipado con un sensor biométrico, a un
terminal receptor, que, previamente a la ejecución de órdenes
emitidas por el terminal móvil, requiere la autenticación del
terminal emisor de las órdenes.
En el estado de la técnica se conocen diferentes
mecanismos de autenticación (por ejemplo, los documentos US5661806
y US6084968).
En los terminales radiotelefónicos móviles que
comprenden un sensor biométrico, generalmente un sensor de huella
digital, se utiliza la huella biométrica del usuario propietario
del terminal, reconocida por el sensor, en lugar de un código
confidencial PIN (Personal Identification number) memorizado
previamente en la tarjeta amovible de identidad SIM (Subscriber
Identity Module), incluida en el terminal, a fin de activar los
medios funcionales vinculados con el teclado del terminal. En otros
terminales, el sensor biométrico está conectado con una tecla
utilizada con mucha frecuencia, tal como una tecla de navegación o
de cursor.
El sensor biométrico sirve para autorizar el uso
del terminal móvil solamente al usuario propietario, o a usuarios
autorizados por él, si la tarjeta SIM es capaz de reconocer las
huellas biométricas de aquellos.
Por otro lado, cada vez se incluyen con más
frecuencia sensores de reconocimiento biométrico en los equipos,
tales como, en especial, equipos informáticos o de
telecomunicaciones. Las características biométricas de los
usuarios, denominadas referencias biométricas, se registran en estos
equipos en una fase preliminar, denominada inscripción. Ello tiene
como consecuencia una pluralidad de sitios de almacenamiento
simultáneos de las referencias biométricas. Al ser la referencia
biométrica un dato personal del usuario, su dispersión va en contra
de su confidencialidad y hace que el usuario cuidadoso desconfíe
acerca del devenir de este dato. En efecto, puede temer el robo, la
pérdida o la utilización abusiva de este dato.
Las técnicas biométricas de autenticación
identifican realmente a una persona, puesto que explotan lo que la
persona "es", por ejemplo, su huella digital, y no simplemente
lo que la persona posee, tal como un distintivo, o conoce, tal como
un código secreto. Sin embargo, las técnicas biométricas de
autenticación son ciencias estadísticas que presentan principalmente
dos tasas de errores de reconocimiento: una tasa de personas
rechazadas por error FRR (False Rejected Rate), cuando una persona
cuya característica biométrica haya sido registrada no es
reconocida; y una tasa de personas aceptadas erróneamente FAR
(False Accepted Rate), cuando una persona que presente una
característica biométrica "usurpada", logra ser
reconocida.
Estas imperfecciones inherentes a la biometría
permiten que cualquiera pueda "probar suerte" para defraudar
un sistema de control de acceso. Por ejemplo, en la calle, un
individuo puede, simplemente, poner su dedo en el sensor de huella
digital integrado en la puerta de un automóvil. Si el usuario tiene
la suerte de formar parte de la tasa FAR, el sistema es
defraudado.
Por lo tanto, la autenticación biométrica, por sí
sola, no puede garantizar que un usuario cuya huella biométrica
haya sido reconocida, sea autorizado a tener acceso a un servicio o
a una orden.
La invención recurre, también, a la autenticación
de un terminal radiotelefónico móvil basándose en la criptografía,
ejecutada entre la tarjeta de identidad SIM y los medios de
registro fijos de la red de radiotelefonía a cuyo través se
comunica el terminal. Esta autenticación permite únicamente
autenticar el terminal móvil a distancia pero no a su usuario. En
efecto, la utilización de la tarjeta de identidad SIM asegura que
el usuario del terminal móvil conoce el código PIN memorizado en la
tarjeta, o es reconocido biométricamente por la tarjeta SIM, pero
sin garantizar a la red que el servicio es solicitado de manera
correcta por el usuario autorizado.
Cuando se desactiva el código PIN o el sensor
biométrico por razones prácticas o, en particular, de ergonomía, no
se produce, entonces, el procedimiento de identificación del
usuario. En otros términos, no hay ningún vínculo entre la
identificación del usuario por la tarjeta SIM y la autenticación
del terminal móvil por la red.
La presente invención tiene por objeto remediar
la dispersión de la referencia biométrica de cada usuario para
privilegiar un solo sitio de almacenamiento privado y personal del
usuario. De manera más precisa, la invención tiene como objetivo
utilizar el terminal móvil de un usuario a modo de medio de
almacenamiento privado y personal de su referencia biométrica, a fin
de combinarla con cualquier identificación del terminal realizada
por la red, o por un terminal llamado, vinculado íntimamente al
usuario del terminal móvil que llama.
Con este fin, un procedimiento para establecer
una llamada realizada desde un terminal móvil de un usuario de una
red de radiotelefonía a un segundo terminal, que comprende la
autenticación del terminal móvil por medios de registro fijos de la
red de radiotelefonía y una llamada de los medios fijos al segundo
terminal, se caracteriza porque incluye la aplicación del resultado
de la autenticación biométrica del usuario en el terminal móvil y
de un resultado predeterminado, respectivamente, en algoritmos
idénticos para la autenticación del terminal móvil ejecutados,
respectivamente, en el terminal móvil y los medios fijos, la
comparación, en los medios fijos, de una firma producida por el
algoritmo en el terminal móvil, y transmitida por éste, con el
resultado de firma producido por el algoritmo en los medios fijos,
la transmisión de un identificador del terminal móvil, desde los
medios fijos al segundo terminal llamado, solamente cuando la firma
y el resultado comparados sean idénticos, y la identificación del
terminal móvil por el segundo terminal, a fin de que el segundo
terminal acepte la llamada saliente solamente cuando dicho segundo
terminal haya reconocido el identificador transmitido. La invención
se define en las reivindicaciones independientes 1, 15, 16 y 17, y
en las reivindicaciones dependientes 2 a 14 se definen
características complementarias.
La invención combina así distintos mecanismos
hasta entonces disociados:
- la autenticación biométrica del usuario en el
terminal móvil;
- la autenticación del terminal radiotelefónico
móvil, es decir, en la práctica, la autenticación de la tarjeta SIM
de identidad contenida en el terminal móvil, por un medio
interpuesto que participa en la llamada emitida por el terminal
móvil; el medio interpuesto puede ser los medios fijos de la red de
radiotelefonía, o bien, según otra realización, el propio segundo
terminal llamado;
- la eventual autenticación del medio interpuesto
que participa en la llamada por el segundo terminal.
Para hacer que falle esta combinación, por un
lado, el usuario tiene que formar parte de la tasa FAR del terminal
móvil y, por otro, debe utilizar el terminal móvil reconocido
precisamente por el medio interpuesto.
De modo preferido, la transmisión del
identificador se protege mediante algoritmos de criptografía con
claves asimétricas que se ejecutan en los medios fijos y el
terminal receptor y que dependen de una variable aleatoria
transmitida desde los medios fijos al segundo terminal, o viceversa,
o generada en los medios fijos y el segundo terminal, por ejemplo,
mediante relojes. Como variante, la protección se obtiene mediante
algoritmos de criptografía con claves simétricas, por ejemplo,
troceados unidireccionales.
Según otra realización, se ceden derechos de
acceso a un tercero gracias a una tarjeta adicional dispuesta por
el usuario. La transmisión del identificador de terminal móvil
desde los medios fijos después de la llamada al segundo terminal se
sustituye por la conexión del terminal móvil con el segundo
terminal receptor, a través de los medios fijos, la verificación por
el segundo terminal de la presencia de una tarjeta adicional
amovible en el terminal móvil, y la transmisión, con preferencia
protegida, de un identificador de la tarjeta adicional desde el
terminal móvil al segundo terminal, a fin de que el segundo
terminal identifique al terminal móvil en función del identificador
de tarjeta transmitido. Con preferencia, los derechos de acceso del
segundo terminal sólo se modifican en respuesta a un identificador
de un terminal predeterminado transmitido por los medios fijos.
La invención se refiere, también, a un terminal
radiotelefónico móvil, a medios de registro fijos de la red de
radiotelefonía y a un segundo terminal, por ejemplo, un terminal
receptor de control domótico, para la puesta en práctica del
procedimiento de establecimiento de llamada saliente según la
invención.
El terminal radiotelefónico móvil de un usuario
de una red de radiotelefonía para la puesta en práctica del
procedimiento según la invención para establecer una llamada
saliente comprende un medio de autenticación biométrica del
usuario, y se caracteriza por un medio de ejecución de un algoritmo
para la autenticación del terminal móvil por la red, al que se
aplican el resultado de la autenticación biométrica del usuario,
una clave prememorizada y un número aleatorio, que es transmitido
por la red, con objeto de transmitir una firma a los medios
fijos.
Los medios de registro fijos de una red de
radiotelefonía para poner en práctica el procedimiento según la
invención a fin de establecer una llamada realizada desde un
terminal móvil de un usuario de la red de radiotelefonía a un
segundo terminal, a través de los medios fijos, se caracterizan por
un medio de ejecución de un algoritmo para la autenticación del
terminal móvil al que se aplican un resultado predeterminado, que
depende de la autenticación biométrica del usuario, una clave
prememorizada y un número aleatorio, transmitido por los medios
fijos al terminal móvil, a fin de comparar la firma transmitida por
el terminal móvil con un resultado de firma producido por el
algoritmo y llamar al segundo terminal cuando la firma y el
resultado de firma sean idénticos. Los medios fijos pueden
comprender un medio para transmitir un identificador del terminal
móvil al segundo terminal después de la llamada a éste, es decir,
cuando la firma y el resultado comparados sean idénticos.
El segundo terminal para poner en práctica el
procedimiento según la invención con objeto de establecer una
llamada realizada desde un terminal móvil de un usuario de una red
de radiotelefonía se caracteriza por un medio para identificar el
terminal móvil en función de un identificador del terminal móvil
transmitido por medios de registro fijos de la red de
radiotelefonía, después de una autenticación biométrica del
usuario, en el terminal móvil, y una autenticación del terminal
móvil realizada por los medios fijos, a fin de aceptar la llamada
saliente solamente cuando el segundo terminal haya reconocido el
identificador transmitido.
Otras características y ventajas de la presente
invención se manifestarán con más claridad a partir de la lectura
de la descripción que sigue de diversas realizaciones preferidas de
la invención, con referencia a los dibujos adjuntos
correspondientes, en los que:
- la figura 1 es un diagrama de bloques,
esquemático, de un sistema de telecomunicaciones que pone en
práctica el procedimiento de autenticación según la invención;
- la figura 2 es un algoritmo de etapas de
autenticación de usuario y de terminal móvil entre un terminal
móvil y una red de radiotelefonía, para el establecimiento de una
llamada realizada a un terminal receptor de control, según la
invención;
- la figura 3 es un algoritmo de etapas de
confirmación de autenticación del terminal receptor de control,
según la invención;
- la figura 4 es una variante del algoritmo de la
figura 3, referida a una protección mediante troceado;
- la figura 5 es un algoritmo de autenticación y
de confirmación con delegación de derechos a terminales de usuarios
delegados; y
- la figura 6 es un algoritmo de autenticación y
de confirmación con delegación de derechos mediante tarjeta
adicional.
Con referencia a la figura 1, un sistema de
telecomunicaciones para la puesta en práctica del procedimiento de
autenticación según la invención comprende, esencialmente, un
terminal radiotelefónico móvil TM de un usuario propietario UP, una
red de radiotelefonía celular RR, a la que está abonado el usuario
UP, y un segundo terminal, denominado terminal receptor de control
TRC.
A título de ejemplo no limitativo, el sistema se
refiere a una aplicación domótica para el control de acceso a
distancia, a través de una central telefónica domótica, que
constituye el terminal receptor TRC, conectado con la red de
radiotelefonía RR mediante una línea de telecomunicaciones LT de un
conmutador CO de una red de telecomunicaciones RT, tal como la red
telefónica conmutada RTC. El terminal receptor TRC está conectado
por vía radioeléctrica y/o por cable con diversos aparatos y
detectores, en particular, con un portero electrónico PE para abrir
una puerta de entrada PO, un portal de entrada, o una puerta de
garaje de la casa MA del usuario propietario UP. Como se verá en lo
que sigue, el usuario UP, frente al portero, solamente dispone del
terminal móvil TM y de una huella biométrica EB, como medio de
acceso que hace las veces de llave, a fin de ordenar la activación
del portero PE mediante una instrucción COM transmitida al terminal
receptor TRC.
Como variante, el terminal receptor TRC es un
terminal móvil servido por la red RR o por otra red de
radiotelefonía. Por ejemplo, el terminal receptor TRC está
integrado en un automóvil y controla el dispositivo de cierre
centralizado automático de sus puertas.
De manera más general, la red RT incorpora
cualquier red de telecomunicaciones, incluyendo, al menos, una red
de telefonía conmutada RTC y una red de alta velocidad RHD del tipo
de Internet, que proporcionen servicio a distintos terminales
receptores instalados, por ejemplo, en el domicilio, en el
automóvil y en un emplazamiento profesional del usuario UP.
El terminal móvil TM es un puesto radiotelefónico
móvil, portátil y autónomo, clásico, por ejemplo de tipo GSM 900,
DCS 1800 o UMTS, al que se hará referencia a continuación, o bien
cualquier otro instrumento o dispositivo móvil de
telecomunicaciones personal y privado, tal como un asistente
personal digital PDA (Personal Digital Assistant) o un
microordenador portátil equipado con un módulo de
emisión-recepción radiotelefónica. De manera
conocida, el terminal TM comprende una interfaz
hombre-máquina dotada de un teclado CL y/o de un
dispositivo de diálogo vocal, una pantalla EC, un micrófono, un
altavoz y un sensor biométrico CB. El sensor CB capta una huella
biométrica EB del usuario UP que puede ser la huella digital de uno
o varios dedos, o una huella vocal que puede combinarse con un
mensaje predeterminado confidencial, el iris del ojo, una parte de
la cara del usuario, etc. El sensor CB es de un tipo conocido, por
ejemplo, basado en un análisis de imagen, y/o de presión, y/o de
temperatura, que produzca una señal eléctrica representativa de la
huella biométrica captada.
El terminal TM contiene, también, un módulo con
microcontrolador amovible, denominado tarjeta de identidad de
usuario SIM (Subscriber Identity Module), conectado con la interfaz
hombre-máquina del terminal. En el microcontrolador
de la tarjeta SIM, una memoria no volátil EEPROM contiene todas las
particularidades del perfil del usuario, en particular la identidad
internacional IMSI (International Mobile Subscriber Identity) del
usuario UP, la identidad TMSI atribuida temporalmente al usuario,
el perfil de abono a la red RR del usuario, un número internacional
de guía de usuario MSISDN (Mobile Station ISDN Number), útil para
llamar al terminal TM, un repertorio privado de números
telefónicos, en particular el número NTRC del terminal receptor TRC,
y datos de seguridad, tales como una clave K_{i} de
autenticación.
Además, la memoria EEPROM ha prememorizado, según
la invención, una referencia biométrica digital RB de la huella
biométrica del usuario UP, a fin de compararla con la producida por
el sensor CB en función de la huella EB captada.
Una memoria no regrabable ROM del
microcontrolador de la tarjeta SIM contiene el sistema operativo de
la tarjeta así como diversas aplicaciones específicas.
Según la invención, en las memorias ROM y EEPROM
están escritos, esencialmente, al menos un algoritmo de
autenticación biométrica AB, un algoritmo de autenticación de
usuario y de móvil AUM y, opcionalmente, un algoritmo de
autenticación de
móvil A3.
móvil A3.
El algoritmo AUM, o los algoritmos AUM y A3,
sustituyen a un algoritmo de autenticación conocido A3 según la
norma GSM, a fin de que un centro de autenticación AUC de la red de
radiotelefonía RR autentique el terminal móvil TM, es decir, la
tarjeta SIM contenida en él.
Según una segunda realización descrita más
adelante, el terminal móvil TM comprende un lector LE de tarjeta de
microcircuito adicional. Una tarjeta adicional CR personal del
usuario propietario UP contiene un identificador de tarjeta
personal IDCR en lugar de un identificador de terminal móvil IDTM
proporcionado por la red RR.
En la figura 1 se representan esquemáticamente,
también, medios fijos principales de la red de radiotelefonía RR de
tipo GSM, a título de ejemplo, que conectan, en un momento
determinado, el terminal radiotelefónico móvil TM con el terminal
receptor TRC. Los medios fijos principales están constituidos por
una estación de base corriente BTS que cubra radioeléctricamente la
célula corriente en la que se encuentren momentáneamente el
terminal móvil TM, un controlador de estación de base BSC y un
conmutador de servicio móvil MSC. El conmutador MSC está conectado
con, al menos, un conmutador CO o un medio equivalente de la red
RT, y está asociado con un registrador de localización de visitantes
VLR. El registrador VLR gestiona, al menos, una zona de
localización (Location Area) de algunas células de la red RR y
registra provisionalmente identidades y perfiles de usuarios, es
decir, de tarjetas SIM, que se encuentren en esta zona.
La red de radiotelefonía RR comprende también, al
menos, un registrador de localización nominal HLR conectado con
conmutadores del servicio móvil MSC a través de la red de
señalización de la red de radiotelefonía RR. El registrador HLR
contiene, principalmente, una base de datos que registran, para cada
uno de los terminales móviles predeterminados, en este caso, el
terminal TM, la identidad internacional IMSI del usuario UP
propietario de la tarjeta SIM incluida en el terminal, el número de
usuario MSISDN, el perfil de abono del usuario, y el número de
registrador VLR que proporcione servicio temporalmente al terminal
móvil TM y que se actualiza en las transferencias entre zonas de
localización.
El registrador HLR está asociado con un centro de
autenticación AUC que autentica los terminales móviles cubiertos por
las células servidas por los conmutadores MSC que estén conectados
con el registrador HLR. En particular, según la invención, el
centro AUC gestiona el algoritmo de autenticación AUM y,
opcionalmente, el algoritmo A3, y utiliza la clave de autenticación
K_{i} atribuida de modo exclusivo al usuario UP representado
mediante su identidad IMSI y memorizada en el registrador de
localización nominal HRL en el momento del abono del usuario UP al
servicio de la red de radiotelefonía RR. El centro de autenticación
AU contiene, también, un generador pseudo-aleatorio
de números aleatorios RAND.
El procedimiento de establecimiento de llamada
saliente según una primera realización de la invención comprende las
etapas de autenticación siguientes, E10 a E13, mostradas en la
figura 2, y, después, las etapas de confirmación protegida de
autenticación, E21 a E33, mostradas en la figura 3.
Inicialmente, en la etapa E0, el terminal
radiotelefónico móvil TM que contiene la tarjeta SIM del usuario
propietario UP se pone en funcionamiento apoyando en la tecla
funcionamiento/parada del terminal, lo que presenta en la pantalla
EC un mensaje de invitación para que el usuario propietario UP
disponga la huella biométrica EB en el sensor biométrico CB. En la
etapa E1, el sensor CB analiza la huella EB, a fin de extraer las
características físicas y compararlas con la referencia biométrica
RB del usuario UP memorizada en la memoria EEPROM de la tarjeta
SIM, según el algoritmo de autenticación biométrica AB. El usuario
UP se considera autenticado en la etapa E2 cuando la similitud entre
las características de la huella captada EB y la referencia
biométrica RB sea superior a un umbral predeterminado. Un resultado
de autenticación biométrica RAB, tal como una palabra
predeterminada, se escribe, entonces, en la memoria EEPROM de la
tarjeta SIM, en la etapa E3, y garantiza que la autenticación
biométrica de usuario ha tenido éxito. El resultado predeterminado
RAB es conocido, también, por el centro de autenticación AUC. En
otro caso, la autenticación ha fracasado en la etapa E2, y la
autenticación siguiente, E5 a E13, del terminal móvil TM por los
medios fijos VLR, HLR, AUC no se efectúa. Con preferencia, el
usuario es invitado a presentar de nuevo su huella EB en el sensor
CB, por ejemplo dos o tres veces.
Después de la etapa E3, si aún no lo ha
efectuado, el usuario UP marca o selecciona el número NTRC del
terminal TRC y valida esta operación para que el terminal TM
transmita una solicitud de servicio a la red RR y ésta demande la
autenticación del terminal móvil. Una demanda análoga está prevista,
también, con ocasión de la actualización de la localización del
terminal TM en el curso de la itinerancia de éste, después de una
transferencia intercelular (handover). En la figura 2, la demanda
de servicio y de autenticación se indica esquemáticamente mediante
la etapa E4, y hace intervenir a los medios fijos de la red de
radiotelefonía RR y, de modo más preciso, al registrador local VLR,
al registrador de localización nominal HRL y al centro de
autenticación AUC.
Como variante, la autenticación biométrica se
efectúa sistemáticamente, de manera previa, con toda llamada
saliente después del marcado o de la selección del número de
llamada NTRC del terminal receptor TRC en el terminal móvil. Por
ejemplo, la huella EB presentada aplicando simplemente un dedo en
una tecla de validación, tal como la tecla para descolgar, provista
del sensor biométrico CB para validar el procedimiento de llamada,
después del marcado o la selección del número de llamada NTRC.
La "demanda de autenticación" de la etapa E4
activa la autenticación del terminal móvil TM por el centro de
autenticación AUC de la red RR en la etapa siguiente E5. El
generador pseudo-aleatorio del centro AUC produce un
número aleatorio RAND con una longitud predeterminada, o, como
variante, el registrador HLR selecciona un RAND de entre una
pluralidad de números aleatorios proporcionados inicialmente por el
centro AUC al registrador HLR, junto con la identidad IMSI del
abono del usuario UP. De ese modo, después de la etapa E5, el
registrador HLR transmite, en la etapa E6, el número aleatorio RAND
al terminal TM. Simultáneamente, el número RAND, la clave de
autenticación K_{i} asociada al usuario UP y el resultado RAB
leídos por el centro AUC se aplican en el algoritmo de autenticación
AUM ejecutado en el centro AUC. El resultado RTSRESB de respuesta
biométrica firmada proporcionada por el algoritmo AUM se memoriza,
en la etapa E8, en los registradores HLR y VLR.
En la memoria EEPROM de la tarjeta SIM del
terminal TM, en respuesta al número aleatorio RAND transmitido en la
etapa E6, se leen el resultado de autenticación biométrica RAB y la
clave de autenticación K_{i}, para aplicarlos, con el número RAND
recibido, en la etapa E9, en el algoritmo de autenticación AUM de
la tarjeta SIM. El algoritmo AUM produce una respuesta biométrica
firmada SRESB que es transmitida por la tarjeta SIM, a través del
terminal TM, al registrador VLR, en la etapa E10.
Finalmente, el registrador VLR lee el resultado
RTSRESB anteriormente memorizado y lo compara, en la etapa E11, con
la respuesta SRESB recibida. Si la respuesta SRESB es diferente del
resultado RTSRESB, el registrador VLR ordena al conmutador MSC, en
la etapa E12, que desconecte el terminal de la red y, en
particular, que rechace el establecimiento de la llamada saliente
solicitada, en lo que se refiere, en este caso, al terminal
receptor TRC.
Como variante de la etapa E12, mostrada con línea
interrumpida en la figura 2, el registrador VLR continúa la llamada
mediante la etapa E13 siguiente, transmitiendo una invalidación de
autenticación al terminal receptor TRC en una etapa E27 siguiente
(figura 3); entonces, el propio terminal TRC que recibe la llamada
gestiona esta invalidación, por ejemplo, colgando o limitando los
servicios ofrecidos.
Por el contrario, con un resultado RTSRESB igual
a la respuesta biométrica firmada SRESB, el registrador VLR valida
la autenticación biométrica del usuario y la autenticación del
terminal móvil, y autoriza, en la etapa E13, que el conmutador MSC
proceda al establecimiento de la llamada saliente solicitada al
terminal TRC, en particular mediante intercambios de mensajes
cifrados entre el terminal TM y la red RR. Entonces, la respuesta
firmada SRESB transmitida por el terminal móvil TM no puede ser
idéntica a un resultado precedente del algoritmo de autenticación
AUM transmitido bajo el control de una persona fraudulenta, puesto
que el número aleatorio RAND es diferente para cada autenticación, y
es producido por el centro de autenticación AUC de la propia
red.
De ese modo, las etapas de autenticación E5 a E13
son comparables a las ya ejecutadas en un terminal de red GSM, lo
que no modifica globalmente los intercambios entre el terminal TM y
la red RR. Se apreciará que el resultado RAB participa en el
desarrollo del algoritmo AUM, de igual manera que el número
aleatorio RAND y la clave Ki, y no es una simple señal que active o
no el algoritmo AUM.
Como variante opcional, mostrada con línea
interrumpida en la figura 2, el procedimiento de establecimiento de
llamada comprende etapas suplementarias E14 a E17, paralelas y
análogas a las etapas de autenticación E7 a E11, que dependen del
resultado RAB de la autenticación biométrica, a fin de autenticar
el terminal móvil TM con los medios de registro fijos VLR, HLR, AUC
de la red RR de una manera conocida, independientemente del
resultado RAB de la autenticación biométrica
E1-E2.
Después de la etapa E5, en paralelo a las etapas
E7 y E8, el centro de autenticación AUC aplica el número aleatorio
RAND y la clave K_{i}, también, en el algoritmo A3 de
autenticación, para la autenticación del móvil TM por la red RR y,
en las etapas E14 y E15, los registradores HLR y VLR memorizan un
resultado de respuesta firmada RTSRES producido por el algoritmo A3
y emitido por el centro de autenticación.
En la etapa E16, paralela a la etapa E9, la clave
leída K_{i} en la memoria EEPROM de la tarjeta SIM, y el número
aleatorio RAND transmitido por el registrador HLR en la etapa E6,
se aplican en el algoritmo A3 ejecutado, también, en la memoria ROM
de la tarjeta SIM. El algoritmo A3 produce una respuesta firmada
SRES, transmitida por la tarjeta SIM al registrador VLR en la etapa
E17.
En la etapa E18, el registrador VLR compara el
resultado memorizado RTSRES con la respuesta recibida SRES. Si la
respuesta SRES es diferente al resultado RTSRES, o si en la etapa
E11 la respuesta SRESB transmitida en la etapa E10 es diferente al
resultado RTSRESB leído en la etapa E8, el registrador VLR ordena
al conmutador asociado MSC, en la etapa E12, que rechace la
comunicación solicitada, o bien continúa la llamada transmitiendo
una invalidación de autenticación al terminal TRC, según la
variante antedicha de la etapa E12. Por el contrario, cuando los
resultados RTSRESB y RTSRES sean, respectivamente, idénticos a las
respuestas firmadas recibidas SRESB y SRES en las etapas E11 y E18,
el registrador VLR autoriza al conmutador MSC a continuar el
establecimiento de la llamada saliente solicitada en la etapa E13.
En particular, los mensajes intercambiados entre el terminal TM y
los medios fijos, tales como, al menos, la estación de base
corriente BTS de la red RR, están cifrados. El número telefónico
NTRC marcado o seleccionado del terminal llamado TRC es transmitido
por el terminal TM al par MSC/VLR y al registrador nominal HLR.
A continuación, la red RR confirma la
autenticación del usuario UP y la autenticación del terminal TM al
terminal receptor de control TRC, llamando a éste, a través de la
red RT, en la etapa E21 siguiente. Como se muestra en la figura 3,
la confirmación de las autenticaciones positivas del usuario UP y
del terminal TM por la red RR al terminal receptor TRC se efectúa
en las etapas siguientes E22 a E34 mediante una transmisión
protegida de un identificador IDTM del terminal móvil TM al
terminal receptor TRC. Por ejemplo, el identificador IDTM es el
número internacional de usuario MSISDN memorizado en el registrador
HLR.
En respuesta a la llamada del conmutador MSC al
terminal TRC a través de la red de telecomunicaciones RT, el
terminal llamado TRC, en la etapa 22, utiliza la línea LT, es decir
simula ser descolgado, y produce una variable aleatoria VA para
transmitirla al registrador VLR asociado con el conmutador MSC. El
terminal, TRC también, aplica la variable VA, con una clave pública
KU, a un algoritmo criptográfico de clave pública AC en la etapa
E23 y memoriza un resultado RES en la etapa E24. La variable
aleatoria VA es producida, en el terminal TRC, por un generador
pseudoaleatorio.
Como variante, la variable aleatoria VA es la
hora de la recepción de la llamada E21, expresada, por ejemplo, en,
aproximadamente, centésimas de segundo. En esta variante, la
variable VA es generada por un reloj incluido en el terminal TRC y
no es transmitida al registrador VLR, que comprende, también, un
reloj que genera la variable VA a partir de la transmisión de la
llamada E21, de modo sincronizado con la variable VA producida en
el terminal TRC.
El registrador VLR leen, en la etapa E25, una
clave privada KR, que solamente conoce la red RR, y el
identificador IDTM del terminal TM, a partir del registrador HLR,
en respuesta a la variable VA transmitida en la etapa E22, o
después de la llamada de la etapa E21. La clave privada KR y la
variable VA recibida, o como variante proporcionada por el reloj,
se aplican en el algoritmo criptográfico AC, también ejecutado en
el registrador VLR, para proporcionar, en la etapa E26, una firma
SIG de red. Entonces, en la etapa E27, el registrador VLR transmite
al terminal TRC la firma SIG con el identificador IDTM. El terminal
TRC compara, en la etapa E28, la firma SIG recibida con el resultado
memorizado RES. Si la firma SIG difiere del resultado RES, el
terminal TRC rechaza la comunicación en la etapa E29, procediendo a
colgar automáticamente, y el conmutador MSC dirige un mensaje de
liberación al terminal TM.
Por el contrario, cuando la firma SIG y el
resultado RES sean idénticos, el identificador IDTM recibido en la
etapa E27 se compara con identificadores IDUT de terminales móviles
prememorizados en una tabla programable TAB del terminal receptor
TRC, en la etapa E30. Los identificadores IDUT de la tabla TAB
identifican, respectivamente, terminales autorizados a acceder a
ciertos controles y servicios dispensados por el terminal TRC.
Además, la tabla TAB hace corresponder al identificador de cada
terminal móvil predeterminado autorizado una capacidad de acceso CA
que lista el o los controles que el usuario del terminal está
autorizado a ejecutar.
En la etapa E30, si el identificador IDTM
recibido no se encuentra en la tabla TB, el terminal TRC rechaza la
llamada saliente, como en la etapa E29. El rechazo de la llamada
por el terminal TRC en la etapa E29 puede ser consecuencia,
también, de la invalidación de autenticación transmitida con el
identificador IDTM por el registrador VLR en la etapa E27, según la
variante antedicha de la etapa E12. En otro caso, en respuesta al
identificador IDTM transmitido, la llamada saliente es aceptada por
el terminal TRC, que lo indica al registrador VLR, y el conmutador
MSC envía un mensaje de conexión al terminal móvil TM a fin de
conectar los terminales TM y TRC, en la etapa E31. El terminal TM
transmite entonces una orden COM, por ejemplo, la activación del
portero electrónico PE (figura 1), que es ejecutada en la etapa
E33 por el terminal TRC, si, en la etapa E32, la orden transmitida
COM pertenece a la capacidad de acceso CA asociada con el terminal
TM. En otro caso, en la etapa E34 el terminal TRC invita al usuario
UP a emitir de nuevo una orden.
Según otra variante, mostrada en la figura 4, en
lugar de utilizar una variable aleatoria VA y un algoritmo de
autenticación asimétrica AC con claves KR y KU, el registrador VLR
aplica, en primer lugar, en una etapa E26a, la clave privada KR y
el identificador IDTM leídos en la etapa E25 en un algoritmo de
troceado unidireccional HA. El algoritmo de troceado produce una
firma SIG que constituye un código de autenticación de mensaje MAC
y que es transmitida con el identificador IDTM en una etapa E27a.
En una etapa E23a, que sigue a la etapa de descolgar y de selección
de clave E22a, el terminal TRC aplica la clave KR y el
identificador IDTM recibido en el algoritmo de troceado HA,
implementado, también, en el terminal TRC, para producir un
resultado RES que se compara con la firma SIG recibida en la etapa
E28. Después, el procedimiento se continúa con las etapas E30 a
E33.
De ese modo, según la invención, el usuario UP
dispone de la posibilidad de abrir a distancia su casa en todo
momento. A raíz de un contratiempo, puede activar la apertura para
una cuidadora llamada justo antes para hacerse cargo del cuidado de
sus hijos.
En caso de cambio de domicilio, o, de modo más
general, de cambio de propietario del terminal receptor TRC, el
propietario cedente UP sustituye, en la tabla TAB, el identificador
IDTM por el identificador del nuevo propietario adquiriente.
Entonces, el nuevo propietario puede modificar en la TAB todos los
derechos de acceso, incluidos los identificadores de usuarios
autorizados temporales UT y sus derechos de acceso CA, como se verá
a continuación.
Si el usuario propietario UP cambia de terminal
móvil, su tarjeta SIM se introduce en el nuevo terminal sin que el
procedimiento de la invención se modifique, puesto que la tarjeta
SIM contiene la referencia biométrica RB del usuario
propietario.
Cuando la identificación del usuario propietario
UP es seguida por un control de los derechos concedidos al usuario
UP, como se ha indicado en la etapa E31, pueden delegarse a un
tercer usuario UT derechos de acceso a los controles susceptibles
de ser ejecutados por el terminal receptor TRC.
Según un primer modo de delegación, el usuario
propietario UP delega sus derechos al usuario UT, bien cediendo su
tarjeta SIM o bien cediendo su terminal móvil con su tarjeta SIM,
cuando la tarjeta SIM haya memorizado previamente distintas
referencias biométricas RB que correspondan a las huellas
biométricas de distintos usuarios. En la etapa E2 (figura 2), la
huella EB captada por el sensor CB del terminal TM, o de cualquier
otro terminal que contenga la tarjeta SIM del usuario UP, se
compara con todas las referencias biométricas, y el resultado RAB
solamente se produce y memoriza en la etapa E3 cuando la mayor de
las similitudes entre la huella EB y las referencias biométricas sea
superior a un umbral predeterminado.
Según un segundo modo de delegación, mostrado en
la figura 5, el usuario propietario UP añade a la tabla programable
TAB, en una etapa inicial DO, el identificador IDUT del terminal
TMUT de, al menos, un usuario delegado UT, de acuerdo con una
capacidad de acceso CAUT respectiva y una franja horaria PHUT
respectiva durante la cual el usuario UT está autorizado a emitir
órdenes listadas en la capacidad CAUT.
Ulteriormente, el usuario delegado UT utiliza su
propio terminal móvil TMUT para llamar al terminal receptor TRC, lo
que activa una autenticación biométrica del usuario UT en su
terminal móvil TMUT, y una autenticación del terminal TMUT por la
red, según etapas D1 análogas a las E1 a E13 mostradas en la figura
2. A continuación, medios fijos MSC, VLR, HLR de la red de
radiotelefonía RR confirman al terminal receptor TRC la
autenticación biométrica del usuario UT y la autenticación del
terminal TMUT del usuario UT, según etapas D2 análogas a las E21 a
E33 mostradas en la figuras 3 ó 4, con excepción de la etapa E30,
sustituida por una etapa E30b más completa.
En la etapa E30b, el terminal receptor TRC
verifica no solamente que el identificador IDUT del usuario delegado
UT esté bien inscrito en la tabla TAB, sino que, también, la hora
corriente HC esté incluida en la franja horaria PHUT. Si una u otra
de estas condiciones no es satisfecha, la comunicación es rechazada
en la etapa E29. Por el contrario, si el identificador IDUT ha sido
transmitido a una hora corriente HC durante la franja horaria PHUT,
el terminal receptor TRC acepta la llamada emitida por el terminal
TMUT, que es conectado con el terminal TRC en la etapa E31.
Entonces, en la etapa E32, antes de ejecutar la orden en la etapa
E33, se verifica la pertenencia a la capacidad de acceso CAUT de
cada orden COM seleccionada por el usuario UT y transmitida por el
terminal TMUT.
Según un tercer modo de delegación, cada uno de
los terminales radiotelefónicos móviles TM y TMUT del usuario
propietario UP y de cualquier usuario delegado están equipados con
un lector LE de una tarjeta CR adicional, amovible, como se muestra
con línea discontinua en la figura 1. La tarjeta CR es, por
ejemplo, una simple tarjeta con memoria, o bien una tarjeta con
microcontrolador, con o sin contactos. La memoria de la tarjeta CR
contiene un identificador IDCR de tarjeta.
Para este tercer modo de delegación, el terminal
receptor TRC ha registrado previamente el identificador IDCR de
tarjeta en lugar del identificador IDTM de terminal.
Para acceder a un control o servicio dispensado
por el terminal TRC, cualquier usuario UT, incluido el usuario
propietario UP, introduce la tarjeta CR adicional en el lector LE
de su propio terminal móvil TMUT en una etapa inicial DEO, con
referencia a la figura 6. La autenticación biométrica del usuario
UT en el terminal TMUT y la autenticación del terminal TMUT por
medios fijos de la red RR se efectúan según las etapas DE1 análogas
a las etapas E1 a E13 mostradas en la figura 2.
Después, en una etapa DE2, el conmutador MSC al
que está conectado temporalmente el terminal TMUT llama al terminal
receptor TRC y conecta éste con el terminal móvil TMUT a través de
los medios fijos correspondientes de la red RR.
A continuación, en una etapa DE3, el terminal TRC
interroga al terminal TMUT para verificar si la tarjeta adicional
CR está presente en el terminal TMUT. Si no hay ninguna tarjeta CR,
el terminal TMUT interrumpe la comunicación en la etapa DE4.
Si la tarjeta CR se encuentra en el terminal
TMUT, se desarrollan etapas DE5 análogas a las etapas E23 a E30,
para autenticar la tarjeta CR mediante el terminal receptor TRC,
pero, entre el terminal TMUT, en lugar de los registradores VLR y
HLR, y el terminal receptor TRC. El identificador de terminal IDTM
y la clave KR son sustituidos por el identificador IDCR y una clave
secreta KS leídos en la tarjeta CR en la etapa E25, a fin de que en
la etapa E27 (figura 3), E27a (figura 4), el identificador de
tarjeta IDCR con una firma SIG sea transmitido de manera protegida
por el terminal TMUT al terminal receptor TRC, y en la etapa E30, el
identificador de tarjeta IDCR sea buscado en el terminal receptor
TRC, para identificar el terminal TMUT.
Si en la etapa E30, según este tercer modo de
delegación, el identificador de tarjeta IDCR es reconocido por el
terminal receptor TRC, y si una orden seleccionada por el usuario
UT pertenece a la capacidad de acceso CA asociada a la tarjeta CR,
la orden COM transmitida se ejecuta en la etapa E33, como se
muestra en la etapa DE6.
Así, el usuario propietario UP de la tarjeta CR
solicita que el servicio sea realizado por el terminal TRE
solamente si el usuario delegado UT dispone de la tarjeta CR
adicional. A partir del momento en que el usuario UP recupera la
tarjeta CR, priva al usuario UT de los derechos delegados, sin tener
que modificar inmediatamente la tabla de los derechos de acceso
TAB. De ese modo, la delegación se gestiona volviendo a disponer la
tarjeta CR adicional en un terminal de usuario delegado, lo que ya
no requiere en el terminal TRC el identificador IDUT de cualquier
usuario y, por lo tanto, la elaboración previa de una tabla TAB de
derechos de acceso. Cualquier usuario UT que tenga la tarjeta CR
recibe los derechos concedidos al usuario propietario de la tarjeta.
La tarjeta adicional CR, al ser amovible, puede utilizarse con
cualquier terminal móvil.
Al contener la tarjeta CR el identificador IDCR y
al ser representativa de los derechos de acceso del usuario
propietario UP de la tarjeta frente al terminal receptor TRC, el
robo de la tarjeta CR permite acceder de manera fraudulenta a los
controles y servicios ofrecidos por el terminal TRC. En cambio, el
ladrón de la tarjeta y el terminal móvil en el que está inserta la
tarjeta son autenticados. Entonces, el ladrón puede ser localizado,
lo que incita a limitar la utilización abusiva de la tarjeta CR. El
operador telefónico de la red RR puede establecer una tabla de
acontecimientos y entregarla al usuario propietario UP del terminal
TRC para que esté informado acerca de una eventual utilización
fraudulenta. En consecuencia, un usuario "delegado" no tiene
interés en utilizar la tarjeta CR de manera abusiva.
Al ceder sus derechos mediante la tarjeta CR, el
usuario UP es tan libre como con un manojo de llaves físicas. El
usuario UP puede confiar los derechos de apertura de su casa a una
persona de confianza en su ausencia. En función de las necesidades,
pueden distribuirse distintas tarjetas idénticas a miembros de la
familia del usuario UP, a modo de manojos de llaves.
Con ocasión de un cambio de propietario del
terminal receptor TRC, los derechos concedidos a la tarjeta del
propietario cedente serán rechazados en tanto que el identificador
de la tarjeta adicional del nuevo propietario no esté registrado en
el terminal TRC, en sustitución del antiguo identificador IDCR.
Otra solución es transferir la tarjeta del propietario cedente al
nuevo propietario, a modo de transferencia de un manojo de
llaves.
Según los tres modos de delegación precedentes,
el usuario delegado UT, al que se hayan delegado derechos, no
puede, por otra parte, utilizar un terminal móvil robado puesto que
no será reconocido al efectuarse la autenticación biométrica
E0-E2. La cesión de derechos es útil si el terminal
receptor TRC, incluido, por ejemplo, en un automóvil cuya apertura
se efectúe según el procedimiento de la invención, es un objeto
compartido entre el propietario del automóvil, un garagista y una
empresa de alquiler.
Los modos de delegación segundo y tercero
mostrados en la figuras 5 y 6 pueden combinarse. El usuario UP cede
su tarjeta CR habiendo delegado previamente sus derechos mediante
la modificación de la tabla TAB de derechos de acceso. De ese modo,
las dos delegaciones precedentes se asocian, para ofrecer el máximo
de posibilidades al usuario propietario. Por motivos de seguridad,
la adición de un identificador de usuario IDUT a la tabla TAB de
derechos de acceso solamente puede hacerse a distancia, desde el
terminal móvil TM, por el usuario propietario UP, y la orden para
modificar la tabla TAB sólo es autorizada en respuesta al
identificador IDTM del usuario propietario UP, que es transmitido
por los medios fijos de red VLR, HLR, AUC y que es reconocido de
acuerdo con el segundo modo de delegación. De ese modo, aún cuando
el usuario UP se aleje de su tarjeta CR, el usuario delegado UT que
disponga del uso no puede modificar la tabla de los derechos
definidos por el usuario UP.
La integración del sensor biométrico CB en el
terminal móvil TM y no en el terminal receptor de control TRC
reduce el riesgo de personas tentadas de probar suerte y, por lo
tanto, la tasa FAR de personas aceptadas erróneamente. La tarjeta
adicional CR permite ceder derechos sin tener que ceder el terminal
móvil TM y, eventualmente, sin tener que gestionar la tabla de
derechos TAB, es decir, evita el olvido de retirada de derecho, la
disponibilidad para modificar la tabla de derechos, etc. La tarjeta
adicional encontrada o robada no puede utilizarse como un manojo de
llaves encontrado o robado, puesto que según la invención, puede
determinarse el usuario que haya utilizado la tarjeta, o en su
defecto, el terminal móvil que haya recibido la tarjeta.
Aunque la invención haya sido descrita con
referencia a una aplicación domótica, puede ponerse en práctica en
otros dominios de aplicación.
Por ejemplo, la verificación de la autenticación
del terminal móvil y, también, de la autenticación del usuario UP
ofrecen un nivel de confianza suplementario a una institución
bancaria cuando una operación se efectúe a distancia. La
institución bancaria verifica, entonces, que el terminal móvil
desde el que se ha pasado una orden de transacción es el que ha sido
declarado al suscribirse el servicio bancario, y que es utilizado
por un usuario autorizado y no por un tercero que haya encontrado,
por casualidad o no, el terminal móvil. Por su parte, el usuario UP
no tiene que memorizar una contraseña de acceso al servicio y se
beneficia plenamente de la ergonomía aportada por el proceso
biométrico E0 a E3.
Claims (17)
1. Procedimiento para establecer una llamada
realizada desde un terminal móvil (TM) de un usuario (UP) de una
red de radiotelefonía (RR) a un segundo terminal (TRC), que
comprende la autenticación del terminal móvil por medios de
registro fijos (VLR, HLR, AUC) de la red de radiotelefonía, y una
llamada (E21) de los medios fijos al segundo terminal,
caracterizado porque incluye la aplicación (E3) del
resultado (RAB) de la autenticación biométrica
(E0-E2) del usuario (UP) en el terminal móvil (TM),
y de un resultado predeterminado (RAB), respectivamente, en
algoritmos idénticos (AUM) para la autenticación
(E5-E13) del terminal móvil, ejecutados,
respectivamente, en el terminal móvil y los medios fijos, la
comparación (E11), en los medios fijos, de una firma (SRESB)
producida por el algoritmo en el terminal móvil, y transmitida por
éste, con un resultado de firma (RTSRESB) producido por el
algoritmo en los medios fijos, la transmisión (E27) de un
identificador (IDTM) del terminal móvil (TM), desde los medios
fijos al segundo terminal llamado (TRC), solamente cuando la firma
(SRESB) y el resultado (RTSRESB) comparados sean idénticos (E11), y
la identificación (E30) del terminal móvil (TM) por el segundo
terminal (TRC), con objeto de que el segundo terminal acepte la
llamada saliente solamente cuando el segundo terminal haya
reconocido el identificador transmitido (IDTM).
2. Procedimiento conforme a la reivindicación 1,
según el cual no se efectúa la autenticación
(E5-E13) del terminal móvil (TM) por los medios
fijos (VLR, HLR, AUC) cuando la autenticación biométrica haya
fracasado (E2, NO).
3. Procedimiento conforme a las reivindicaciones
1 ó 2, según el cual la autenticación biométrica
(E0-E2) se efectúa después del marcado o de la
selección del número de llamada (NTRC) del segundo terminal (TRC) en
el terminal móvil (TM).
4. Procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 3, según el cual el resultado (RAB) de la
autenticación biométrica, una clave de autenticación (K_{i})
memorizada en el terminal móvil (TM) y un número aleatorio (RAND)
transmitido por los medios fijos (VLR, HLR, AUC) al terminal móvil
se aplican en el algoritmo (AUM) para la autenticación del terminal
móvil.
5. Procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 4, que comprende una autenticación
(E14-E18) del terminal móvil (TM) por los medios
fijos (VLR, HLR, AUC), independiente del resultado (RAB) de la
autenticación biométrica (E0-E2) y paralela a la
autenticación (E5-E13) que depende del resultado
(RAB) de la autenticación biométrica.
6. Procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 5, según el cual la transmisión (E27) del
identificador (IDTM) se protege mediante algoritmos de criptografía
(AC) con claves asimétricas (KR, KU) implementados en los medios
fijos (VLR, HLR, AUC) y el segundo terminal (TRC).
7. Procedimiento conforme a la reivindicación 6,
según el cual los algoritmos de criptografía (AC) dependen de una
variable aleatoria (VA) transmitida desde los medios fijos (VLR,
HLR, AUC) al segundo terminal (TRC), o viceversa, o generada en los
medios fijos y el segundo terminal.
8. Procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 5, según el cual la transmisión (E27) del
identificador (IDTM) se protege mediante algoritmos de criptografía
(HA) con claves simétricas (KR) ejecutados en los medios fijos
(VLR, HLR, AUC) y el segundo terminal (TRC).
9. Procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 8, según el cual el resultado (RAB) de la
autenticación biométrica (E0-E2) solamente se
produce cuando la mayor de las similitudes entre la huella (EB)
captada por el terminal móvil (TM) y las referencias biométricas
(RB) prememorizadas en el terminal móvil sea superior a un umbral
predeterminado.
10. Procedimiento conforme a una cualquiera de
las reivindicaciones 1 a 9, según el cual el segundo terminal (TRC)
contiene una tabla (TAB) que ha memorizado previamente una
pluralidad de identificadores (IDUT) de terminales móviles
predeterminados (TMUT), y acepta (E30) la llamada saliente en
respuesta a uno de los identificadores transmitidos por los medios
fijos (VLR, HLR, AUC).
11. Procedimiento conforme a la reivindicación
10, según el cual la tabla (TAB) del segundo terminal (TRC) hace
corresponder al identificador (IDUT) de cada terminal móvil
predeterminado (TMUT) una capacidad de acceso (CA), a fin de
aceptar (E32) una orden (COM) transmitida por el terminal móvil
predeterminado solamente cuando la orden pertenezca a la capacidad
de acceso.
12. Procedimiento conforme a las reivindicaciones
10 u 11, según el cual la tabla (TAB) del segundo terminal (TRC)
hace corresponder al identificador (IDUT) de cada terminal móvil
predeterminado una franja horaria respectiva (PHUT), a fin de
aceptar (E30b) una llamada emitida por el terminal móvil
predeterminado, en respuesta a su identificador transmitido,
únicamente durante la franja horaria correspondiente.
13. Procedimiento conforme a una cualquiera de
las reivindicaciones 1 a 12, según el cual la transmisión del
identificador de terminal móvil desde los medios fijos, después de
la llamada del segundo terminal, se sustituye por la conexión
(DE2) del terminal móvil (TM, TMUT) con el segundo terminal (TRC) a
través de los medios fijos (VLR, HLR, AUC), la verificación (DE3)
por el segundo terminal (TRC) de la presencia de una tarjeta
adicional amovible (CR) en el terminal móvil (TM), y la transmisión
(DE5, E27) de un identificador (IDCR) de la tarjeta adicional desde
el terminal móvil al segundo terminal, a fin de que el segundo
terminal (TRC) identifique el terminal móvil en función del
identificador de tarjeta (IDCA) transmitido.
14. Procedimiento conforme a la reivindicación
13, según el cual los derechos de acceso (TAB) del segundo terminal
(TRC) se modifican únicamente en respuesta a un identificador
(IDTM) de un terminal predeterminado (TM) transmitido por los
medios fijos (VLR, HLR, AUC).
15. Terminal radiotelefónico móvil (TM) de un
usuario (UP) de una red de radiotelefonía (RR) para la puesta en
práctica del procedimiento conforme a una cualquiera de las
reivindicaciones 1 a 14 para establecer una llamada saliente, que
comprende un medio (CB, SIM) de autenticación biométrica del
usuario, caracterizado por un medio (SIM) de ejecución de un
algoritmo (AUM) para la autenticación del terminal móvil por la
red, en el que se aplican el resultado (RAB) de la autenticación
biométrica del usuario (UP), una clave prememorizada (K_{i}) y un
número aleatorio (RAND) que es transmitido por la red, a fin de
transmitir una firma (SRESB) a la red (RR).
16. Medios de registro fijos (VLR, HLR, AUC) de
una red de radiotelefonía, para poner en práctica el procedimiento
conforme a una cualquiera de las reivindicaciones 1 a 14, a fin de
establecer una llamada realizada desde un terminal móvil (TM) de un
usuario (UP) de la red de radiotelefonía (RR) a un segundo terminal
(TRC), a través de los medios fijos, caracterizados por un
medio (AUC) de ejecución de un algoritmo (AUM) para la autenticación
del terminal móvil, al que se aplican un resultado predeterminado
(RAB) que depende de la autenticación biométrica del usuario (UP),
una clave prememorizada (K_{i}) y un número aleatorio (RAND)
transmitido por los medios fijos al terminal móvil (TM), a fin de
comparar la firma (SRESB) transmitida por el terminal móvil con el
resultado de firma (RTSRESB) producido por el algoritmo y llamar al
segundo terminal cuando la firma y el resultado de firma sean
idénticos, y un medio para transmitir un identificador del terminal
móvil al segundo terminal después de la llamada.
17. Segundo terminal (TRC) para poner en práctica
el procedimiento conforme a una cualquiera de las reivindicaciones
1 a 14, a fin de establecer una llamada emitida por un terminal
móvil (TM) de un usuario (UP) de una red de radiotelefonía (RR),
caracterizado por un medio para identificar el terminal
móvil, en función de un identificador (IDTM) del terminal móvil
transmitido por medios de registro fijos (VLR, HLR, AUC) de la red
de radiotelefonía, después de la autenticación biométrica del
usuario (UP) en el terminal móvil (TM) y la autenticación
(E5-E13) del terminal móvil por los medios fijos, a
fin de aceptar la llamada saliente solamente cuando el segundo
terminal haya reconocido el identificador transmitido (IDTM,
IDCR).
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR0015161 | 2000-11-22 | ||
| FR0015161A FR2817102B1 (fr) | 2000-11-22 | 2000-11-22 | Appel depuis un terminal radiotelephonique avec authentification biometrique |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2215937T3 true ES2215937T3 (es) | 2004-10-16 |
Family
ID=8856821
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES01997933T Expired - Lifetime ES2215937T3 (es) | 2000-11-22 | 2001-11-16 | Llamada desde un terminal radiotelefonico. |
Country Status (9)
| Country | Link |
|---|---|
| US (1) | US7251731B2 (es) |
| EP (1) | EP1336287B1 (es) |
| JP (1) | JP3829803B2 (es) |
| AT (1) | ATE264589T1 (es) |
| AU (1) | AU2002218381A1 (es) |
| DE (1) | DE60102834T2 (es) |
| ES (1) | ES2215937T3 (es) |
| FR (1) | FR2817102B1 (es) |
| WO (1) | WO2002043355A1 (es) |
Families Citing this family (18)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FI112904B (fi) * | 2001-06-29 | 2004-01-30 | Nokia Corp | Menetelmä suojata elektroninen laite ja elektroninen laite |
| FR2844665B1 (fr) * | 2002-09-12 | 2005-02-04 | France Telecom | Dispositif electronique mobile a authentification de son environnement de fonctionnement |
| JP4022131B2 (ja) * | 2002-11-21 | 2007-12-12 | 富士通株式会社 | 端末装置の位置登録方法、プログラム及び装置 |
| JP2004304294A (ja) * | 2003-03-28 | 2004-10-28 | Sharp Corp | 個人認証機能付き携帯端末機器およびそのシステム |
| US20050130629A1 (en) * | 2003-12-10 | 2005-06-16 | Kelkar Uday R. | Message management in wireless communications devices and methods |
| US20060135190A1 (en) * | 2004-12-20 | 2006-06-22 | Drouet Francois X | Dynamic remote storage system for storing software objects from pervasive devices |
| ES2328708T3 (es) * | 2005-10-04 | 2009-11-17 | Swisscom Ag | Procedimiento para adaptar los reglajes de seguridad de una estacion de comunicaciones y estacion de comunicaciones. |
| EP1999715A4 (en) * | 2006-03-02 | 2014-07-09 | Visa Int Service Ass | METHOD AND SYSTEM FOR REALIZING TWO-FACTOR AUTHENTICATION IN CORRESPONDENCE OR TELEPHONE SALE TRANSACTIONS |
| US7804254B2 (en) * | 2006-04-19 | 2010-09-28 | Monolithic Power Systems, Inc. | Method and circuit for short-circuit and over-current protection in a discharge lamp system |
| ES2302641B1 (es) * | 2007-01-03 | 2009-08-25 | Enrique David De Sauzea Coll | Terminal de comunicaciones multifuncion de alta seguridad. |
| US20090307140A1 (en) | 2008-06-06 | 2009-12-10 | Upendra Mardikar | Mobile device over-the-air (ota) registration and point-of-sale (pos) payment |
| US8862767B2 (en) | 2011-09-02 | 2014-10-14 | Ebay Inc. | Secure elements broker (SEB) for application communication channel selector optimization |
| GB2495474B (en) * | 2011-10-03 | 2015-07-08 | Barclays Bank Plc | User authentication |
| CN107257317B (zh) * | 2012-05-04 | 2022-06-03 | 江虹 | 在通信终端设备之间已建立通信信道的即时通信系统和方法 |
| US10506642B2 (en) * | 2016-11-30 | 2019-12-10 | Samsung Eletrônica da Amazônia Ltda. | Method for verifying authenticity, configuring network credentials and cryptographic keys for internet of things (IoT) devices using near field communication (NFC) |
| US10778839B1 (en) * | 2018-03-30 | 2020-09-15 | NortonLifeLock, Inc. | Detecting and preventing phishing phone calls through verified attribute analysis |
| KR102501304B1 (ko) * | 2018-05-17 | 2023-02-20 | 삼성전자주식회사 | 복수의 프로세서들과 연결된 보안 모듈의 제어 방법 및 이를 구현한 전자 장치 |
| US10506426B1 (en) * | 2019-07-19 | 2019-12-10 | Capital One Services, Llc | Techniques for call authentication |
Family Cites Families (7)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| GB8820310D0 (en) * | 1988-08-26 | 1988-09-28 | Pico Electronics | Remote control systems |
| FR2718312B1 (fr) * | 1994-03-29 | 1996-06-07 | Rola Nevoux | Procédé d'authentification combinée d'un terminal de télécommunication et d'un module d'utilisateur. |
| JPH0984124A (ja) * | 1995-09-19 | 1997-03-28 | Fujitsu Ltd | パーソナル通信端末の不正使用防止方法 |
| DE19653712A1 (de) * | 1996-12-10 | 1998-06-18 | Deutsche Telekom Ag | Verfahren und Vorrichtung zum Fernbedienen und Fernsteuern von Einrichtungen und Geräten über ein Telefonnetz |
| US6084968A (en) * | 1997-10-29 | 2000-07-04 | Motorola, Inc. | Security token and method for wireless applications |
| WO1999024938A1 (de) * | 1997-11-07 | 1999-05-20 | Swisscom Ag | Verfahren, system und vorrichtungen zur bestimmung der authentizität von personen |
| US6819219B1 (en) * | 2000-10-13 | 2004-11-16 | International Business Machines Corporation | Method for biometric-based authentication in wireless communication for access control |
-
2000
- 2000-11-22 FR FR0015161A patent/FR2817102B1/fr not_active Expired - Fee Related
-
2001
- 2001-11-16 WO PCT/FR2001/003594 patent/WO2002043355A1/fr not_active Ceased
- 2001-11-16 AU AU2002218381A patent/AU2002218381A1/en not_active Abandoned
- 2001-11-16 EP EP01997933A patent/EP1336287B1/fr not_active Expired - Lifetime
- 2001-11-16 DE DE60102834T patent/DE60102834T2/de not_active Expired - Lifetime
- 2001-11-16 ES ES01997933T patent/ES2215937T3/es not_active Expired - Lifetime
- 2001-11-16 US US10/399,764 patent/US7251731B2/en not_active Expired - Fee Related
- 2001-11-16 JP JP2002544953A patent/JP3829803B2/ja not_active Expired - Fee Related
- 2001-11-16 AT AT01997933T patent/ATE264589T1/de not_active IP Right Cessation
Also Published As
| Publication number | Publication date |
|---|---|
| DE60102834T2 (de) | 2009-10-01 |
| JP2005500708A (ja) | 2005-01-06 |
| FR2817102A1 (fr) | 2002-05-24 |
| FR2817102B1 (fr) | 2003-01-24 |
| EP1336287B1 (fr) | 2004-04-14 |
| EP1336287A1 (fr) | 2003-08-20 |
| JP3829803B2 (ja) | 2006-10-04 |
| ATE264589T1 (de) | 2004-04-15 |
| US20040059915A1 (en) | 2004-03-25 |
| AU2002218381A1 (en) | 2002-06-03 |
| WO2002043355A1 (fr) | 2002-05-30 |
| DE60102834D1 (de) | 2004-05-19 |
| US7251731B2 (en) | 2007-07-31 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| ES2215937T3 (es) | Llamada desde un terminal radiotelefonico. | |
| EP3539089B1 (en) | A physical key for provisioning a communication device with data allowing it to access a vehicle resource | |
| RU2258324C2 (ru) | Способ активации функций pki на интеллектуальной карте | |
| ES2988203T3 (es) | Método de autenticación | |
| CN109088849B (zh) | 用于在车辆上对用户进行认证的方法和装置 | |
| US20040039909A1 (en) | Flexible authentication with multiple levels and factors | |
| US20110271331A1 (en) | Assignment and Distribution of Access Credentials to Mobile Communication Devices | |
| PT950229E (pt) | Processo, sistema e dispositivo para determinacao da autenticidade de pessoas | |
| CN112750242B (zh) | 一种动态密码锁开锁方法、系统及动态密码锁电路 | |
| KR101086236B1 (ko) | 출입 통제 시스템 및 방법 | |
| CN110163998A (zh) | 一种智能门锁系统及离线认证的智能门锁使用方法 | |
| US6741852B1 (en) | Method and device to authenticate subscribers in a mobile radiotelephone systems | |
| KR20050023050A (ko) | 분할 생체정보를 이용한 암호키 생성 방법 및 이를 이용한사용자 인증 방법 | |
| JP2006033780A (ja) | コールバックによる本人確認を利用したネットワーク認証システム | |
| US7587051B2 (en) | System and method for securing information, including a system and method for setting up a correspondent pairing | |
| CN110738764A (zh) | 基于智能门锁的安全控制系统及方法 | |
| JP2001312477A (ja) | 認証システム、並びに、認証装置およびその方法 | |
| JP2020046808A (ja) | 入出管理システム、入出管理装置、携帯可能電子装置、およびプログラム | |
| CN209070615U (zh) | 电子开锁系统 | |
| US20190028470A1 (en) | Method For Verifying The Identity Of A Person | |
| JP2003253940A (ja) | キーレスエントリシステム | |
| JP2004206258A (ja) | 多重認証システム、コンピュータプログラムおよび多重認証方法 | |
| CN109493497A (zh) | 电子开锁系统 | |
| WO1999046881A1 (en) | Transaction card security system | |
| JP2005352976A (ja) | 携帯端末を用いた本人認証システムおよびその認証方法 |