ES2972462T3 - Método de gestión de un dispositivo a prueba de manipulaciones que comprende varios contenedores de software - Google Patents
Método de gestión de un dispositivo a prueba de manipulaciones que comprende varios contenedores de software Download PDFInfo
- Publication number
- ES2972462T3 ES2972462T3 ES18795683T ES18795683T ES2972462T3 ES 2972462 T3 ES2972462 T3 ES 2972462T3 ES 18795683 T ES18795683 T ES 18795683T ES 18795683 T ES18795683 T ES 18795683T ES 2972462 T3 ES2972462 T3 ES 2972462T3
- Authority
- ES
- Spain
- Prior art keywords
- message
- secure element
- software
- operating system
- software container
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/70—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
- G06F21/71—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/70—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
- G06F21/71—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
- G06F21/77—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information in smart cards
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/16—Implementing security features at a particular protocol layer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/16—Implementing security features at a particular protocol layer
- H04L63/166—Implementing security features at a particular protocol layer at the transport layer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/04—Key management, e.g. using generic bootstrapping architecture [GBA]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/08—Access security
- H04W12/086—Access security using security domains
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/30—Security of mobile devices; Security of mobile applications
- H04W12/35—Protecting application or service provisioning, e.g. securing SIM application provisioning
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/40—Security arrangements using identity modules
- H04W12/45—Security arrangements using identity modules using multiple identity modules
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W12/00—Security arrangements; Authentication; Protecting privacy or anonymity
- H04W12/50—Secure pairing of devices
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W4/00—Services specially adapted for wireless communication networks; Facilities therefor
- H04W4/60—Subscription-based services using application servers or record carriers, e.g. SIM application toolkits
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- Physics & Mathematics (AREA)
- Computing Systems (AREA)
- Mathematical Physics (AREA)
- Software Systems (AREA)
- General Physics & Mathematics (AREA)
- General Business, Economics & Management (AREA)
- Business, Economics & Management (AREA)
- Telephonic Communication Services (AREA)
- Storage Device Security (AREA)
- Computer And Data Communications (AREA)
- Telephone Function (AREA)
- Communication Control (AREA)
- Mobile Radio Communication Systems (AREA)
Abstract
La invención es un método para gestionar un dispositivo a prueba de manipulaciones (10) que comprende una pluralidad de contenedores de software (20, 30) y un sistema operativo (12). El sistema operativo es capaz de manejar un conjunto de protocolos de comunicación con entidades externas. El sistema operativo accede a unos datos de emparejamiento (14) en los que cada protocolo de comunicación de dicho conjunto se ha asociado con un único contenedor de software y al recibir un mensaje de una de las entidades externas, el sistema operativo utiliza los datos de emparejamiento para enrutar el mensaje. al contenedor de software asociado con el protocolo de comunicación utilizado para transmitir el mensaje. (Traducción automática con Google Translate, sin valor legal)
Description
DESCRIPCIÓN
Método de gestión de un dispositivo a prueba de manipulaciones que comprende varios contenedores de software
Campo de la invención
La presente invención se refiere a métodos para gestionar un dispositivo a prueba de manipulaciones que comprende varios contenedores de software. Se refiere en particular a métodos para gestionar un acceso a los contenedores de software por parte de unas entidades externas.
Antecedentes de la invención
Un dispositivo a prueba de manipulaciones, también llamado elemento seguro, es un componente físico capaz de almacenar datos y proporcionar servicios de manera segura. En general, un dispositivo a prueba de manipulaciones tiene una cantidad limitada de memoria, un procesador con capacidades limitadas y carece de batería. Por ejemplo, una UICC (tarjeta de circuito integrado universal) es un dispositivo a prueba de manipulaciones que integra aplicaciones SIM para fines de telecomunicaciones. Se puede instalar un dispositivo a prueba de manipulaciones, de manera fija o no, en un terminal, como un teléfono móvil, por ejemplo. En algunos casos, los terminales están constituidos por máquinas que se comunican con otras máquinas para aplicaciones M2M (Máquina a Máquina).
Un dispositivo a prueba de manipulaciones puede estar en el formato de una tarjeta inteligente, o puede estar en cualquier otro formato, tal como, por ejemplo, pero sin limitarse a, un chip empaquetado como el descrito en el documento PCT/SE2008/050380, o en cualquier en otro formato.
Se conoce unir o soldar el dispositivo a prueba de manipulaciones en un dispositivo anfitrión, para que dependa de este dispositivo anfitrión. Esto se realiza en aplicaciones M2M (Máquina a Máquina). El mismo objetivo se alcanza cuando un chip (un dispositivo a prueba de manipulaciones) que contiene una aplicación de pago, aplicaciones SIM o USIM y archivos asociados está contenido en el dispositivo anfitrión. Por ejemplo, el chip se suelda a la placa madre del dispositivo o máquina anfitrión y constituye una tarjeta UICC incrustada (eUICC).
Un dispositivo a prueba de manipulaciones como una UICC incrustada (eUICC) puede contener varios perfiles de telecomunicaciones (suscripciones) unidos a uno o varios operadores de telecomunicaciones. Tales dispositivos a prueba de manipulaciones deben cumplir con el estándar de especificación técnica GSMA SGP .22 RSP debido a razones de interoperabilidad.
También se conoce el uso de dispositivos a prueba de manipulaciones que tienen un estándar de especificación de tarjeta GlobalPlatform. Tales dispositivos a prueba de manipulaciones - incluyendo el elemento seguro incrustada (o eSE) - pueden contener aplicaciones no de telecomunicaciones como aplicaciones de pago o aplicaciones de acceso.
Hasta ahora estos dos tipos de dispositivo a prueba de manipulaciones se implementan a través de componentes físicos separados. Hoy en día, una nueva necesidad emerge: integrar ambas características de una eUICC y de una eSE en un único dispositivo a prueba de manipulaciones.
Los estándares citados anteriormente requieren que los perfiles y las aplicaciones se gestionen a través de unos contenedores de software que tengan el mismo identificador. Así pues, cuando un mensaje procede de una entidad externa, el dispositivo a prueba de manipulaciones es incapaz de identificar el contenedor de software que es realmente el objetivo. En el documento US2017/295158A1 se describe un método para gestionar unos dominios de seguridad en una tarjeta UICC, y en el documento US2016/006762A1 se describe un método para crear unos perfiles en un dominio de seguridad de un elemento seguro.
Existe la necesidad de gestionar un acceso a varios contenedores de software incrustados en un único dispositivo a prueba de manipulaciones.
Resumen de la invención
La invención tiene como objetivo resolver el problema técnico mencionado anteriormente.
El objeto de la presente invención es un método para gestionar un dispositivo a prueba de manipulaciones que comprende una pluralidad de contenedores de software y un sistema operativo. El sistema operativo está configurado para manejar un conjunto de protocolos de comunicación con unas entidades externas. El sistema operativo accede a unos datos de emparejamiento en los que cada protocolo de comunicación del conjunto se ha asociado a un único contenedor de software que pertenece a la pluralidad de contenedores de software. Al recibirse un mensaje procedente de una de las entidades externas, el sistema operativo usa los datos de emparejamiento para encaminar el mensaje al contenedor de software asociado al protocolo de comunicación usado para transmitir el mensaje.
Ventajosamente, cada contenedor de software de la pluralidad de contenedores de software puede comprender un archivo, y estos archivos pueden ser el objetivo de las entidades externas con un identificador común.
Ventajosamente, cada contenedor de software de la pluralidad de contenedores de software puede comprender un archivo raíz, y estos archivos raíz pueden ser el objetivo de las entidades externas con un identificador común.
Ventajosamente, el sistema operativo puede usar los datos de emparejamiento para encaminar el mensaje únicamente en caso de que el mensaje tenga el identificador común como objetivo.
Ventajosamente, la pluralidad de contenedores de software puede comprender tanto un dominio de seguridad conforme a la especificación “GlobalPlatform Card Specification” como un perfil de telecomunicaciones conforme a la especificación técnica GSMA SGP.22 “ RSP Technical Specification” .
Ventajosamente, el dispositivo a prueba de manipulaciones puede ser un elemento seguro incrustado, un elemento seguro integrado, un enclave seguro, una tarjeta inteligente o un dispositivo máquina a máquina.
Ventajosamente, el conjunto de protocolos de comunicación puede comprender T=0 o T=1, tal y como son definidos por ETSI ISO 7816-3, y al menos un protocolo del siguiente grupo: “ SWP contactless type A” , “SWP contactless type B” , “APDU Gate” o “SPI” .
Otro objeto de la invención es un dispositivo a prueba de manipulaciones que comprende una pluralidad de contenedores de software y un sistema operativo. El sistema operativo es capaz de manejar un conjunto de protocolos de comunicación con unas entidades externas. El sistema operativo comprende unos datos de emparejamiento en los que cada protocolo de comunicación del conjunto se ha asociado a un único contenedor de software que pertenece a la pluralidad de contenedores de software. El sistema operativo comprende un agente de encaminamiento configurado para, al recibirse un mensaje de una de las entidades externas, usar los datos de emparejamiento para encaminar el mensaje al contenedor de software asociado al protocolo de comunicación usado para transmitir el mensaje.
Ventajosamente, cada contenedor de software de la pluralidad puede comprender un archivo, y estos archivos pueden ser el objetivo de las entidades externas con un identificador común.
Ventajosamente, cada contenedor de software de dicha pluralidad puede comprender un archivo raíz y los archivos raíz pueden ser el objetivo de las entidades externas con un identificador común.
Ventajosamente, el agente de encaminamiento puede usar los datos de emparejamiento para encaminar el mensaje al contenedor de software asociado al protocolo de comunicación usado para transmitir el mensaje únicamente en caso de que el mensaje tenga dicho identificador común como objetivo.
Ventajosamente, la pluralidad de contenedores de software puede comprender tanto un dominio de seguridad conforme a la especificación “GlobalPlatform Card Specification” como un perfil de telecomunicaciones conforme a la especificación técnica GSMA SGP.22 “ RSP Technical Specification” .
Otro objeto de la invención es un dispositivo anfitrión que tiene incrustado un dispositivo a prueba de manipulaciones según la invención.
Breve descripción de los dibujos
Otras características y ventajas de la presente invención surgirán más claramente a partir de una lectura de la siguiente descripción de una serie de realizaciones preferidas de la invención con referencia a los dibujos adjuntos correspondientes, en los que:
La figura 1 es un ejemplo de arquitectura de hardware de un dispositivo a prueba de manipulaciones según la invención; y
la figura 2 representa un ejemplo de arquitectura lógica de un dispositivo a prueba de manipulaciones según la invención.
Descripción detallada de las realizaciones preferidas
La invención puede aplicar a cualquier tipo de dispositivos a prueba de manipulaciones o de elementos seguros destinados a contener varios contenedores de software y capaces de comunicarse mediante al menos dos protocolos. El dispositivo a prueba de manipulaciones puede acoplarse a cualquier tipo de máquina anfitrión. Por ejemplo, la máquina anfitrión puede ser un teléfono móvil, un vehículo, un medidor, una máquina tragaperras, una TV, una tableta, un ordenador portátil, un reloj conectado o un ordenador.
El dispositivo a prueba de manipulaciones puede ser un embedded secure element (elemento seguro incrustado -eSE), un integrated secure element (elemento seguro integrado - iSE), un enclave seguro, una tarjeta inteligente o un dispositivo máquina a máquina. Un elemento seguro integrado es un elemento seguro integrado en un elemento de hardware que proporciona funcionalidades adicionales distintas de las características del elemento seguro. Por ejemplo, un módem de banda base puede comprender un iSE. Se puede encontrar más información relacionada con el eSE y el iSE en las Especificaciones de la plataforma Javacard Platform Classic v3.0.5 y Global Platform Card v2.3.
Las entidades externas que están destinadas a enviar mensajes (comandos) a los contenedores de software pueden ser unos servidores remotos, un dispositivo NFC, la propia máquina anfitriona o cualquier máquina informática adaptada para iniciar el envío de un mensaje cuyo objetivo sea uno del contenedor de software.
En el presente documento, “encaminar un mensaje a un contenedor de software” significa “encaminar un mensaje a una entidad (como un archivo o un directorio) que pertenece al contenedor de software” . Preferiblemente, la entidad es el archivo raíz del contenedor de software o el archivo raíz del dominio de seguridad principal del contenedor de software.
Lafigura 1muestra un ejemplo de arquitectura de hardware de un dispositivo a prueba de manipulaciones según la invención.
En este ejemplo, el dispositivo 10 a prueba de manipulaciones es un elemento seguro soldado a un terminal de telecomunicaciones (no mostrado) y que actúa como UICC. Por ejemplo, el dispositivo 10 a prueba de manipulaciones puede ser un chip incrustado en un teléfono inteligente. El dispositivo 10 a prueba de manipulaciones comprende un procesador 40, una memoria 50 de trabajo, una memoria no volátil 70 y una interfaz 60 de comunicación.
La memoria 50 de trabajo puede ser una memoria RAM, y la memoria no volátil 70 puede ser una memoria flash. La interfaz 60 de comunicación está diseñada para transmitir datos según varios protocolos de comunicación. Por ejemplo, la interfaz 60 de comunicación puede diseñarse para cumplir tanto con el protocolo T=0 de ISO 7816-3 como con el “ Serial Peripheral Interface” (“ SPI” ).
La memoria no volátil 70 comprende el sistema operativo 12 del dispositivo a prueba de manipulaciones y dos contenedores 20 y 30 de software. Estos contenedores de software son independientes y son gestionados por el sistema operativo 12 como entidades aisladas. En otras palabras, el sistema operativo 12 puede garantizar que un contenedor de software no pueda acceder indebidamente a datos que pertenecen a otro contenedor de software.
En este ejemplo, el sistema operativo 12 está configurado para operar según el protocolo T=0 de ISO 7816-3 y el protocolo SWP.
En otro ejemplo, tanto la interfaz 60 de comunicación como el sistema operativo 12 pueden configurarse para manejar cualquier combinación de al menos dos protocolos de los siguientes: T=1 (o T=0), tal y como se define en ETSI ISO 7816-3, “SWP contactless type A” , según ETSI TS 102 613 V.11.0.0 - UICC-CLF Interface, “ SWP contactless type<B” , tal y como se define en>E<t>SI T<s 102 613 V.11.0.0 - UICC-CLF Interface, “ SPI” , y “>A<p>D<u Gate” , tal y como se>define en “ HCI Extension for the Embedded Secure Element Certification 0.5” y en la especificación técnica ETSI: 102.622 v12.1.0.
El sistema operativo 12 y la interfaz 60 de comunicación también pueden configurarse para manejar un protocolo de comunicación patentado.
Lafigura 2muestra un ejemplo de arquitectura lógica de un dispositivo a prueba de manipulaciones según la invención.
Esta figura proporciona una vista lógica del dispositivo 10 a prueba de manipulaciones descrito en la figura 1.
El dispositivo 10 a prueba de manipulaciones comprende un contenedor 30 de software en el que se almacena un perfil relacionado con el emisor del dispositivo anfitrión en el que se aloja el dispositivo 10 a prueba de manipulaciones. La estructura de este perfil es conforme a la norma “GlobalPlatform Card Specification” V2.3.
Más precisamente, el contenedor 30 de software comprende un directorio de emisor principal denominado ISD (Issuer Security Domain [Dominio de seguridad de emisor]). El ISD contiene un conjunto de archivos en los que se almacenan datos relacionados con el perfil del dispositivo anfitrión en el que se aloja el dispositivo 10 a prueba de manipulaciones. El ISD se implementa como un archivo que tiene un identificador (llamado AID), cuyo valor, según el estándar “ GlobalPlatform Card Specification” V2.3, es 0xA000000151000000.
El contenedor 30 de software puede contener varias aplicaciones que proporcionan, por ejemplo, servicios de pago, de acceso o de NFC. Por ejemplo, el contenedor 30 de software de la figura 2 contiene un dominio de seguridad (AM SD) que incluye unos archivos y datos correspondientes a un servicio de cartera.
Cabe señalar que el contenedor 30 de software no contiene necesariamente un perfil que está relacionado con el emisor del dispositivo anfitrión. Puede contener cualquier perfil que esté relacionado con un actor no de telecomunicaciones.
El dispositivo 10 a prueba de manipulaciones comprende un contenedor 20 de software en el que se almacenan datos relacionados con unas suscripciones de operador de telecomunicaciones que son conformes a la especificación técnica GSMA SGP.22 “ RSP Technical Specification” V2.1.
Más precisamente, el contenedor 20 de software comprende un directorio raíz llamado ISD-R (Root Issuer Security Domain [Dominio de seguridad de emisor de directorio raíz]) y dos directorios dependientes que contienen unos perfiles diferenciados: ISD-P1 e ISD-P2. ISD-P1 (Issuer Security Domain of Profile #1 [Dominio de seguridad de perfil n.° 1]) contiene un conjunto de archivos en los que se almacenan unos datos relacionados con un primer perfil de suscripción de Mobile NetWork Operator (Operador de red móvil - MNO). Asimismo, ISD-P2 (Issuer Security Domain of Profile #2 [Dominio de seguridad de perfil n.° 2]) contiene un conjunto de archivos en los que se almacenan unos datos relacionados con un segundo perfil de suscripción de MNO.
Cabe señalar que los directorios descritos anteriormente se implementan como archivos que tienen su propio identificador (es decir, AID).
Según la especificación técnica GSMA SGP.22 “ RSP Technical Specification” V2.1, el AID del ISD-R debe gestionarse con el valor: 0xA000000151000000. Como ya se ha creado otro archivo (es decir, el ISD del contenedor 30 de software) con el mismo valor de AID, el ISD-R se crea con un valor de AID diferente. Por ejemplo, al AID del ISD-R se le puede asignar el valor 0xA000000152000000. El sistema operativo 12 está configurado para tratar el valor de AID 0xA000000151000000 como un alias del ISD-R cuando este sea el objetivo de un comando/mensaje entrante. Por ejemplo, el sistema operativo 12 puede gestionar un registro que permite gestionar el mecanismo de alias. El mecanismo de alias define un enlace entre dos identificadores, lo que permite sustituir un valor de AID por otro valor de AID.
El sistema operativo 12 comprende unos datos 14 de emparejamiento y un agente 16 de encaminamiento. Los datos 14 de emparejamiento comprenden una descripción de una asociación (un enlace) entre cada protocolo de comunicación gestionado por el sistema operativo 12 y un contenedor de software almacenado en el dispositivo 10 a prueba de manipulaciones. Más precisamente, cada protocolo de comunicación está asociado a un único contenedor de software. Sin embargo, un contenedor de software puede estar asociado a más de un protocolo de comunicación.
Suponiendo que el sistema operativo 12 esté diseñado para ocuparse de las comunicaciones mediante los protocolos ISO 7816-3, “APDU Gate” y “SPI” , el protocolo ISO 7816-3 puede asignarse al contenedor 20 de software, mientras que los protocolos “APDU Gate” y “ SPI” se asignan al contenedor 30 de software.
El agente 16 de encaminamiento está diseñado para identificar el protocolo usado cuando se recibe un mensaje (o comando) entrante y para usar el protocolo identificado como discriminador para dirigir el mensaje hacia su objetivo real. Por lo tanto, al recibirse un mensaje procedente de una entidad externa, el agente 16 de encaminamiento usa los datos 14 de emparejamiento para encaminar el mensaje al contenedor de software que asociado al protocolo de comunicación usado para transmitir el mensaje.
Por ejemplo, un comando entrante cuyo objetivo es el ISD-R (es decir, que define el objetivo gracias a AID = 0xA000000151000000) y que se recibe mediante el protocolo ISO 7816-3 se envía al contenedor 20 de software (es decir, al ISD-R del contenedor 20 de software), tal y como está declarado en los datos 14 de emparejamiento.
Si el sistema operativo 12 incluye una máquina virtual Java Card, el agente 16 de encaminamiento puede basarse en el método getProtocol() de Java Card (tal y como se define en, por ejemplo, la especificación Java Card 3.x) para identificar el protocolo usado para distinguir qué contenedor de software debe ser el objetivo.
Preferiblemente, el agente 16 de encaminamiento está configurado para identificar el protocolo usado y determinar el contenedor de software objetivo con el protocolo usado únicamente en caso de que el mensaje recibido contenga un AID objetivo al que se le haya dado el valor común (es decir, 0xA000000151000000 en el ejemplo descrito anteriormente). En otras palabras, el agente 16 de encaminamiento puede configurarse para encaminar un mensaje entrante usando los datos 14 de emparejamiento únicamente si el archivo raíz objetivo (es decir, el contenedor de software) está sujeto a un alias.
Preferiblemente, el sistema operativo 12 está adaptado para manejar al menos un protocolo definido por ETSI ISO 7816-3 (p. ej., T=1 o T=0) y al menos un protocolo de la siguiente lista: “SWP contactless type A” , “ SWP contactless type B” , “APDU Gate” y “ SPI” . Ventajosamente, los datos 14 de emparejamiento contienen la siguiente asociación: todos los protocolos de ETSI ISO 7816-3 se asignan al contenedor 20 de software, mientras que todos los demás protocolos se asignan al contenedor 30 de software.
En la realización de la figura 2, el agente 16 de encaminamiento es un componente de software incrustado en el sistema operativo 12. Tanto el agente 16 de encaminamiento como el sistema operativo 12 comprenden unas instrucciones que son ejecutadas por el procesador del dispositivo 10 a prueba de manipulaciones.
Cabe señalar que, en la realización descrita anteriormente, las versiones del estándar se proporcionan únicamente a modo de ejemplo. Por ejemplo, el dispositivo 10 a prueba de manipulaciones puede comprender un contenedor 20 de software en el que se almacenan datos relacionados con unas suscripciones de operador de telecomunicaciones conformes a la especificación técnica GSMA SGP.22 “ RSP Technical Specification” V2.0 o V2.2.
En un ejemplo, la entidad externa que envía un mensaje (comando) a uno de los contenedores de software puede ser una aplicación ubicada en la parte Rich OS de un teléfono móvil. En este caso, el mensaje puede transmitirse mediante el protocolo “APDU Gate” .
En otro ejemplo, la entidad externa que envía un mensaje (comando) a uno de los contenedores de software puede ser una aplicación ubicada en la parte de Trusted Execution Environment (Entorno de ejecución de confianza - TEE) de un teléfono móvil. En este caso, el mensaje puede transmitirse mediante el protocolo “SPI” .
En otro ejemplo, la entidad externa que envía un mensaje (comando) a uno de los contenedores de software puede ser una aplicación ubicada en un lector NFC externo. En este caso, el mensaje puede transmitirse mediante el protocolo SWP a través de un controlador NFC.
Debe entenderse, dentro del alcance de la invención, que está limitado por el conjunto de reivindicaciones adjuntas, que las realizaciones descritas anteriormente se proporcionan como ejemplos no limitativos. En particular, las características descritas en las realizaciones y ejemplos presentados pueden combinarse.
El dispositivo 10 a prueba de manipulaciones puede comprender más de dos contenedores de software cuyos archivos raíz comparten el mismo valor de AID (es decir, un identificador común).
La invención permite encaminar comandos cuyo objetivo sean archivos que no son archivos raíz.
Las arquitecturas del dispositivo a prueba de manipulaciones que se muestran en las figuras 1 y 2 se proporcionan tan solo como ejemplos. Estas arquitecturas pueden ser diferentes.
Por ejemplo, los datos 14 de emparejamiento pueden almacenarse en el dispositivo a prueba de manipulaciones y fuera del sistema operativo 12 propiamente dicho. En tal caso, el agente 16 de encaminamiento está adaptado para leer los datos 14 de emparejamiento cuando sea necesario.
La interfaz de comunicación descrita anteriormente es una interfaz física que puede funcionar tanto en modo de contacto como en modo sin contacto.
Aunque se haya descrito en el marco de un equipo de telecomunicaciones, la invención también aplica a dispositivos a prueba de manipulaciones cuyos contenedores de software no comprendan ningún perfil de telecomunicaciones.
Claims (15)
- REIVINDICACIONESi. Un método para gestionar un elemento seguro (10) que comprende una pluralidad de contenedores (20, 30) de software y un sistema operativo (12), siendo dicho sistema operativo capaz de manejar un conjunto de protocolos de comunicación con unas entidades externas,caracterizado por queel sistema operativo comprende un agente (16) de encaminamiento que accede a unos datos (14) de emparejamiento que comprenden una descripción de una asociación entre cada protocolo de comunicación de dicho conjunto y un contenedor de software que pertenece a la pluralidad de contenedores de software, estando cada uno de dichos protocolos de comunicación asociado a un único contenedor de software, ypor que, al recibirse un mensaje cuyo objetivo es uno de dichos contenedores de software de una de dichas entidades externas, el agente de encaminamiento identifica un protocolo de comunicación usado que se ha usado para transmitir el mensaje y usa el protocolo de comunicación usado como discriminador para encaminar el mensaje hacia el contenedor de software que es el objetivo de dicho mensaje y que en los datos de emparejamiento se declara que está asociado al protocolo de comunicación usado.
- 2. El método según la reivindicación 1, en donde cada contenedor de software de dicha pluralidad comprende un archivo que es el objetivo de dichas entidades externas por medio de un identificador común.
- 3. El método según la reivindicación 1, en donde cada contenedor de software de dicha pluralidad comprende un archivo raíz que es el objetivo de dichas entidades externas por medio de un identificador común.
- 4. El método según una cualquiera de las reivindicaciones 2 a 3, en donde el sistema operativo utiliza los datos de emparejamiento para encaminar el mensaje únicamente en caso de que el mensaje tenga como objetivo dicho identificador común.
- 5. El método según una cualquiera de las reivindicaciones 1 a 4, en donde la pluralidad de contenedores de software comprende tanto un dominio de seguridad conforme a la especificación “GlobalPlatform Card Specification” como un perfil de telecomunicaciones conforme a la especificación técnica GSMA SGP.22 “RSP Technical Specification” .
- 6. El método según una cualquiera de las reivindicaciones 1 a 5, en donde el dispositivo a prueba de manipulaciones es un elemento seguro incrustado, un elemento seguro integrado, un enclave seguro, una tarjeta inteligente o un dispositivo máquina a máquina.
- 7. El método según una cualquiera de las reivindicaciones 1 a 6, en donde el conjunto de protocolos de comunicación comprende T=0 o T=1 tal y como se define en ETSI ISO7816-3 y al menos uno del siguiente<grupo: “ SWP contactless type A” , “SWP contactless type B” , “APDU Gate” y “>S<p>I<”>.
- 8. Un elemento seguro (10) que comprende una pluralidad de contenedores (20, 30) de software y un sistema operativo (12), siendo dicho sistema operativo capaz de manejar un conjunto de protocolos de comunicación con unas entidades externas,caracterizado por queel sistema operativo comprende unos datos (14) de emparejamiento que comprenden una descripción de una asociación entre cada protocolo de comunicación de dicho conjunto y un contenedor de software que pertenece a la pluralidad de contenedores de software, estando cada uno de dichos protocolos de comunicación asociado a un único contenedor de software, ypor queel sistema operativo comprende un agente (16) de encaminamiento configurado para, al recibirse un mensaje cuyo objetivo es uno de dichos contenedores de software de una de dichas entidades externas, identificar un protocolo de comunicación usado que se ha usado para transmitir el mensaje y usar el protocolo de comunicación usado como discriminador para encaminar el mensaje hacia el contenedor de software que es el objetivo de dicho mensaje y que en los datos de emparejamiento se declara que está asociado al protocolo de comunicación usado.
- 9. El elemento seguro según la reivindicación 8, en donde cada contenedor de software de dicha pluralidad comprende un archivo que es el objetivo de dichas entidades externas por medio de un identificador común.
- 10. El elemento seguro según la reivindicación 8, en donde cada contenedor de software de dicha pluralidad comprende un archivo raíz que es el objetivo de dichas entidades externas por medio de un identificador común.
- 11. El elemento seguro según una cualquiera de las reivindicaciones 9 a 10, en donde el agente de encaminamiento está configurado para usar los datos de emparejamiento para encaminar el mensaje hacia el contenedor de software asociado al protocolo de comunicación usado únicamente en caso de que el mensaje tenga como objetivo dicho identificador común.
- 12. El elemento seguro según una cualquiera de las reivindicaciones 8 a 11, en donde la pluralidad de contenedores de software comprende tanto un dominio de seguridad conforme a la especificación “ GlobalPlatform Card Specification” como un perfil de telecomunicaciones conforme a la especificación técnica GSMA SGP.22 “RSP Technical Specification” .
- 13. El elemento seguro según una cualquiera de las reivindicaciones 8 a 12, en donde el elemento seguro es un elemento seguro incrustado, un elemento seguro integrado, un enclave seguro, una tarjeta inteligente o un dispositivo máquina a máquina.
- 14. El elemento seguro según una cualquiera de las reivindicaciones 8 a 13, en donde el conjunto de protocolos de comunicación comprende T=0 o T=1 tal y como se define en ETSI ISO7816-3 y al menos uno del siguiente grupo: “ SWP contactless type A” , “SWP contactless type B” , “APDU Gate” o “ SPI” .
- 15. Un dispositivo anfitrión (90) que tiene incrustado un dispositivo de elemento seguro según una cualquiera de las reivindicaciones 8 a 14.
Applications Claiming Priority (3)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| EP17306605.1A EP3486830A1 (en) | 2017-11-21 | 2017-11-21 | Method of managing profiles in a secure element comprising several software containers |
| EP18305181.2A EP3486831A1 (en) | 2017-11-21 | 2018-02-21 | Method of managing privileges in a tamper-proof device comprising several software containers |
| PCT/EP2018/080329 WO2019101508A1 (en) | 2017-11-21 | 2018-11-06 | Method of managing a tamper-proof device comprising several software containers |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2972462T3 true ES2972462T3 (es) | 2024-06-12 |
Family
ID=61244343
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES18795683T Active ES2972462T3 (es) | 2017-11-21 | 2018-11-06 | Método de gestión de un dispositivo a prueba de manipulaciones que comprende varios contenedores de software |
Country Status (7)
| Country | Link |
|---|---|
| US (2) | US11409914B2 (es) |
| EP (3) | EP3486830A1 (es) |
| JP (1) | JP6907411B2 (es) |
| KR (2) | KR102319834B1 (es) |
| CN (1) | CN111742316B (es) |
| ES (1) | ES2972462T3 (es) |
| WO (2) | WO2019101507A1 (es) |
Families Citing this family (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FR3115623B1 (fr) | 2020-10-27 | 2025-03-07 | St Microelectronics Rousset | Elément sécurisé |
| FR3115621B1 (fr) | 2020-10-27 | 2025-02-28 | St Microelectronics Rousset | Elément sécurisé |
| FR3115622B1 (fr) * | 2020-10-27 | 2025-03-07 | St Microelectronics Rousset | Elément sécurisé |
Family Cites Families (23)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| FR2805059A1 (fr) * | 2000-02-10 | 2001-08-17 | Bull Cp8 | Procede de chargement d'une piece de logiciel dans une carte a puce, notamment du type dit "applet" |
| KR100501080B1 (ko) * | 2000-12-19 | 2005-07-18 | 노병희 | 인터넷상 트래픽의 상위 계층 프로토콜들을 구분하는 방법및 장치 |
| JP2003044801A (ja) * | 2001-07-27 | 2003-02-14 | Dainippon Printing Co Ltd | 複数の情報伝達手段を備えた可搬情報処理装置 |
| US6782477B2 (en) * | 2002-04-16 | 2004-08-24 | Song Computer Entertainment America Inc. | Method and system for using tamperproof hardware to provide copy protection and online security |
| SE530640C2 (sv) | 2007-04-05 | 2008-07-29 | Straalfors Ab | Identitetsbärare |
| FR2944177A1 (fr) * | 2009-04-07 | 2010-10-08 | Trusted Logic | Methode et systeme de transaction de proximite sans contact |
| US20120036018A1 (en) * | 2010-08-09 | 2012-02-09 | Digna Feliciano | Dynamic, interactive activity tracking via a social media system integrated with a product marketing and/or establishment advertising system |
| US8862767B2 (en) * | 2011-09-02 | 2014-10-14 | Ebay Inc. | Secure elements broker (SEB) for application communication channel selector optimization |
| KR20140086950A (ko) * | 2011-09-28 | 2014-07-08 | 주식회사 케이티 | 프로파일 관리 방법, 내장 uicc 및 내장 uicc 탑재 기기 |
| DE102012011838A1 (de) * | 2011-10-07 | 2013-04-11 | Giesecke & Devrient Gmbh | Nahfeldkommunikationsmodul zum Austausch von Daten |
| JP6290090B2 (ja) * | 2011-11-01 | 2018-03-07 | グーグル エルエルシー | 安全要素を管理するためのシステム、方法、およびコンピュータプログラム製品 |
| FR2999319B1 (fr) * | 2012-12-10 | 2015-01-09 | Oberthur Technologies | Procede et systeme de gestion d'un element securise integre ese |
| FR3002398B1 (fr) * | 2013-02-18 | 2015-04-03 | Oberthur Technologies | Procede de creation d'un profil dans un domaine de securite d'un element securise |
| US9558358B2 (en) * | 2013-06-27 | 2017-01-31 | Visa International Service Association | Random number generator in a virtualized environment |
| WO2015086865A1 (es) * | 2013-12-11 | 2015-06-18 | Nearby Sensors, S.L | Sistema telemático de gestión de espacios unitario, de propósito general ubicuo |
| US10552830B2 (en) * | 2013-12-23 | 2020-02-04 | Apple Inc. | Deletion of credentials from an electronic device |
| JP6305559B2 (ja) * | 2014-04-01 | 2018-04-04 | 華為終端(東莞)有限公司 | セキュアエレメント管理方法及び端末 |
| US9713006B2 (en) * | 2014-05-01 | 2017-07-18 | At&T Intellectual Property I, Lp | Apparatus and method for managing security domains for a universal integrated circuit card |
| US20160210607A1 (en) * | 2015-01-15 | 2016-07-21 | Lonnie Lamont Griffin | System and Method to Provide Prison Inmates With Interactive Court Forms via a Network Web Server |
| US10412106B2 (en) * | 2015-03-02 | 2019-09-10 | Verizon Patent And Licensing Inc. | Network threat detection and management system based on user behavior information |
| US9531831B1 (en) * | 2016-04-05 | 2016-12-27 | Verizon Patent And Licensing Inc. | Active subscription profiles on secure element supporting concurrent usage of network services |
| US10506439B2 (en) * | 2016-09-16 | 2019-12-10 | Apple Inc. | Secure control of profile policy rules |
| KR102484365B1 (ko) * | 2017-02-28 | 2023-01-04 | 삼성전자주식회사 | 보안 엘리먼트를 이용하여 서비스를 제공하는 전자 장치 및 이를 위한 방법 |
-
2017
- 2017-11-21 EP EP17306605.1A patent/EP3486830A1/en not_active Withdrawn
-
2018
- 2018-02-21 EP EP18305181.2A patent/EP3486831A1/en not_active Withdrawn
- 2018-11-06 EP EP18795683.4A patent/EP3714392B1/en active Active
- 2018-11-06 KR KR1020207012644A patent/KR102319834B1/ko active Active
- 2018-11-06 KR KR1020207012643A patent/KR102327524B1/ko active Active
- 2018-11-06 US US16/765,199 patent/US11409914B2/en active Active
- 2018-11-06 US US16/765,222 patent/US11416637B2/en active Active
- 2018-11-06 ES ES18795683T patent/ES2972462T3/es active Active
- 2018-11-06 WO PCT/EP2018/080318 patent/WO2019101507A1/en not_active Ceased
- 2018-11-06 WO PCT/EP2018/080329 patent/WO2019101508A1/en not_active Ceased
- 2018-11-06 CN CN201880072342.0A patent/CN111742316B/zh active Active
- 2018-11-06 JP JP2020524783A patent/JP6907411B2/ja active Active
Also Published As
| Publication number | Publication date |
|---|---|
| JP6907411B2 (ja) | 2021-07-21 |
| KR102319834B1 (ko) | 2021-11-01 |
| US11409914B2 (en) | 2022-08-09 |
| WO2019101507A1 (en) | 2019-05-31 |
| EP3714392A1 (en) | 2020-09-30 |
| WO2019101508A1 (en) | 2019-05-31 |
| EP3486831A1 (en) | 2019-05-22 |
| CN111742316A (zh) | 2020-10-02 |
| US20200279059A1 (en) | 2020-09-03 |
| KR20200064116A (ko) | 2020-06-05 |
| CN111742316B (zh) | 2023-11-07 |
| KR102327524B1 (ko) | 2021-11-17 |
| US20200279057A1 (en) | 2020-09-03 |
| KR20200065034A (ko) | 2020-06-08 |
| EP3714392B1 (en) | 2024-01-17 |
| US11416637B2 (en) | 2022-08-16 |
| EP3486830A1 (en) | 2019-05-22 |
| JP2021501948A (ja) | 2021-01-21 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US9609458B2 (en) | Mobile radio communication devices, servers, methods for controlling a mobile radio communication device, and methods for controlling a server | |
| EP3171622A1 (en) | Method and device for installing profile of euicc | |
| ES2728299T3 (es) | Procedimientos y dispositivos para proporcionar un perfil de suscripción a un dispositivo móvil | |
| ES2871926T3 (es) | Procedimiento de gestión de perfiles de suscripción, servidor de gestión de suscripciones y UICC | |
| ES2770322T3 (es) | Sistema y método para gestionar canales lógicos para acceder a varios perfiles virtuales en un elemento seguro | |
| ES2972462T3 (es) | Método de gestión de un dispositivo a prueba de manipulaciones que comprende varios contenedores de software | |
| BR102012029239B1 (pt) | Processo executável por um terminal para a seleção de um aplicativo | |
| ES2779124T3 (es) | Método para gestionar la comunicación entre un elemento seguro y un dispositivo anfitrión | |
| US20180176258A1 (en) | Method for implementing security rules in a terminal device | |
| ES2755387T3 (es) | Método para gestionar varios perfiles en un elemento seguro | |
| ES2913023T3 (es) | Método para gestionar un dispositivo a prueba de manipulaciones que comprende una pluralidad de contenedores de software | |
| ES2865293T3 (es) | Dispositivo electrónico que comprende un módulo seguro que soporta un modo de gestión local de configurar de un perfil de abonado | |
| EP3180735B1 (en) | Method of managing several profiles in a secure element | |
| US20150304426A1 (en) | Method of managing an application in a secure element | |
| BR102015030404B1 (pt) | Processo de fornecimento de um perfil de assinante para um terminal, terminal que compreende um módulo seguro, e servidor de fornecimento de um perfil de assinante de uma rede de comunicação móvel |