GB T 20979-2007 信息安全技术 虹膜识别系统技术要求.pdf
《GB T 20979-2007 信息安全技术 虹膜识别系统技术要求.pdf》由会员分享,可在线阅读,更多相关《GB T 20979-2007 信息安全技术 虹膜识别系统技术要求.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、lCS 35040L 80 缮亘中华人民共和国国家标准GBT 20979-2007信息安全技术虹膜识别系统技术要求Information security technology-Technical requirements for iris recognition system2007-0618发布 2007-1 101实施车瞀鳃紫瓣訾雠瞥星发布中国国家标准化管理委员会厘19前言引言1 范围2规范性引用文件3术语和定义4基本功能要求41 自包含42虹膜图像采集与处理43用户标识44用户登记45用户识别46识别失败的判定及处理一47 防伪造48警告与报警5基本性能要求51错误接受率和错误拒绝率5
2、2 响应时间一53适用范围54使用安全条件6分等级技术要求61第一级技术要求611基本功能要求612基本性能要求613 自身安全功能要求614自身安全保证要求62第二级技术要求-621基本功能要求622基本性能要求623自身安全功能要求624自身安全保证要求63第三级技术要求一631基本功能要求一632基本性能要求一633 自身安全功能要求634自身安全保证要求附录A(资料性附录) 虹膜识别基本原理A1虹膜识别系统的组成与功能A11组成与相互关系目 次GBT 20979-200711l333344455555i5556678899m坨坨H坫IGBJT 20979-2007A12虹膜识别系统功能
3、简要说明A,13虹膜识别系统各模块主要功能说明-A2虹膜识别系统的工作流程A3虹膜识别机制的主体与客体附录B(资料性附录) 虹膜识别系统功能和性能要素与分等级要求的对应关系附录c(规范性附录) 主、客体的访问操作关系c1适用于第一级的主、客体之间的访问操作关系“c2适用于第二级和第三级的主、客体之间的访问操作关系c3适用于第三级的主客体与图像数据库之间的访问操作关系附录D(规范性附录)虹膜特征序列数据库数据结构-参考文献掩珀坞”牡毖前 言GBT 20979-2007本标准的附录C、附录D是规范性附录,附录A、附录B是资料性附录。本标准由全国信息安全标准化技术委员会提出并归13。本标准起草单位:
4、北京凯平艾森信息技术有限公司、最高人民法院机关服务局信息技术服务处。本标准主要起草人:王介生、吉增瑞、孙际泉、王静、王钦、徐金伟、白杰。GBT 20979-2007引 言本标准用以指导设计者如何设计和实现具有所要求级别的虹膜识别系统,说明不同级别的虹膜识别系统的不同技术要求。虹膜是瞳孔和巩膜之间的环状组织,是人眼的可见部分。作为人体生物特征识别的虹膜识别,与其他生物特征识别和非生物特征识别一样,具有鉴别用户身份真实性的功能。虹膜特征识别技术由于其高效、准确、难以伪造等特性受到关注。为了对虹膜识别技术进行规范,推动我国具有自主知识产权的虹膜识别技术的发展,为信息系统安全保护及社会保安提供有效、实
5、用的人体身份鉴别手段,有必要制定虹膜识别系统的安全标准。附录A是对虹膜识别原理的简要介绍。虹膜识别系统由软件系统和硬件系统组成。软件系统即虹膜信息处理系统,用以实现虹膜图像处理、用户登记、用户识别、虹膜图像存储管理、虹膜特征存储管理等功能;硬件系统包括虹膜图像采集系统以及支持虹膜信息处理软件系统运行的硬件环境。上述软硬件系统构成一个完整的信息处理系统,实现虹膜识别功能。虹膜识别系统的输入信息是虹膜图像,输出信息是识别结果。能够对虹膜识别系统的运行进行操作和干预的是系统管理员、系统安全员和系统审计员等特权用户。这些特权用户必须经过确认授权以后,才能实施所规定的操作。虹膜识别系统可以看成是一个由各
6、个软、硬件模块组成的专用的计算机应用系统。本标准将重点描述:作为专用系统所具备的虹膜识别功能和性能要求;作为计算机应用系统的虹膜识别系统的软、硬件系统的自身安全要求;虹膜识别系统运行环境的安全要求。根据应用环境的不同,虹膜识别系统可以有独立运行和联机运行两种模式。独立运行模式:将组成虹膜识别系统的虹膜识别机制全部封装在一个专用的机箱中,构成一个独立的系统,其应用领域是社会公共安全防范(如门禁)。这时,虹膜识别系统通过确定的外部接口为安全防范控制提供支持。其输入信息是所采集的虹膜图像,输出信息是控制传感系统的控制信号。联机运行模式:将组成虹膜识别系统的虹膜识别机制嵌入在信息系统中,在组成信息系统
7、的计算机系统和网络系统的支持下,构成一个实现虹膜识别的子系统,并通过确定的外部接口为信息系统用户的身份鉴别提供支持。这时,虹膜识别系统的输入信息是虹膜图像,输出信息是为信息系统的用户身份鉴别功能提供支持的虹膜特征识别结果。上述虹膜识别系统的不同运行模式是根据应用需要确定的。从虹膜识别系统的组成与原理的角度看,并没有本质上的区别。因此,本标准的编写没有对不同运行模式的情况加以区分。需要特别说明的是,本标准所描述的技术要求是指虹膜识别系统所涉及的技术要素的要求。为了满足不同情况对虹膜识别系统的不同要求,本标准分三个级别对虹膜识别系统所涉及的功能和性能的技术要求以及相应的自身安全的技术要求分别进行了
8、描述。其中,第1级为最低要求,第3级为最高要求。附录B的表B1是虹膜识别系统功能和性能要素与分等级要求的对应关系的简明表示。需要指出的是,虹膜识别系统的自身安全保护是与其运行模式和实现的功能密切相关的。比如,独立运行模式不涉及信息的网上传输,因而不涉及网上信息传输的安全保护问题。在理解和使用本标准时,应从实际出发,根据虹膜识别系统的运行模式和实现的功能确定其自身的安全保护要求。本标准第4章和第5章分别是对虹膜识别系统基本功能和基本性能要求的综合描述,第6章是对不同等级的虹膜识别系统在基本功能与性能、安全功能和安全保证方面的不同技术要求的描述。其中,宋体加粗字表示相应要求在该等级中第一次出现。1
9、范围信息安全技术虹膜识别系统技术要求GBT 20979-2007本标准规定了用虹膜识别技术为身份鉴别提供支持的虹膜识别系统的技术要求。本标准适用于按信息安全等级保护的要求所进行的虹膜识别系统的设计与实现,对虹膜识别系统的测试、管理也可参照使用。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GB 1 7859 1999计算机信息系统安全保护等级划分准则GBT 20271-200
10、6信息安全技术信息系统通用安全技术要求GBT 20273-2006信息安全技术 数据库管理系统安全技术要求3术语和定义GB 17859 1999和GBT 20271-2006确立的以及下列术语和定义适用于本标准。31人体生物特征识别Biometrics,biometric authentification以人体的某种生物特征信息作为身份依据进行用户识别的方法。通过测度该种人体生物特征,为每一个人产生出可以用电子方式存储、检索和比对的特征信息,并用这种特征信息进行用户识别。32虹膜iris人体眼球中介于瞳iL与巩膜之间的环状生理组织,是人眼的可见部分。33虹膜识别 iris recognitio
11、n以虹膜特征作为识别人体身份的方法,是人体生物特征识别方法的一种。34虹膜识别机制 iris recognition mechanism按照确定的策略和方法,实现虹膜特征识别功能的所有软、硬件装置的总称。35虹膜识别系统iris recognition system实现虹膜识别功能的专用信息处理系统。虹膜识别系统可以是一个由软、硬件构成的独立系统,也可以是在信息系统已有平台上运行的嵌入式系统。36虹膜图像采集器iris image grabber虹膜识别系统的一个部件,用于进行虹膜图像采集。GBT 20979-200737自包含self-contained虹膜识别系统的一项重要的功能特性。如果
12、一个虹膜识别系统具有虹膜图像采集器和虹膜信息处理软、硬件,能够独立实现虹膜图像采集、虹膜图像处理、虹膜特征序列生成及虹膜特征序列比对等虹膜识别系统的各项功能,则称其为自包含式系统,或称其具有自包含功能。38用户user指虹膜识别系统用以识别的对象,分为一般用户和特权用户。39一般用户和特权用户general user and special user一般用户和特权用户由虹膜识别系统的管控人员根据应用需求确定。例如,当虹膜识别用于信息系统的用户身份鉴别时,具有普通权限的用户可为一般用户,具有特殊权限的用户(如信息系统管理员、安全员和审计员等)可为特权用户。310用户登记user enrollme
13、nt分析用户虹膜图像、提取虹膜数字特征、产生并存储模板特征序列的过程。3”用户识别 nser recognition分析用户虹膜图像、提取虹膜数字特征、产生样本特征序列,并将该样本特征序列与已存储的模板特征序列进行比对,用以识别用户身份的过程。用户识别分为用户辨识和用户确认。312用户辨识user identification将所产生的样本特征序列与已存储的指定范围内的所有用户的模板特征序列进行比对(1:N比对),选出相符的用户,以揭示用户的实际身份。313用户确认user validation将所产生的样本特征序列与按用户标识信息给定的已存储的用户的模板特征序列进行比对(1:1比对),以确定
14、用户所声称的身份。314特征序列 characteristic sequence由虹膜图像数字特征组成的数据序列。虹膜图像数字特征是通过对虹膜图像进行分析提取的。特征序列包括模板特征序列和样本特征序列。315模板特征序列template characteristic sequence对采集到的用户登记虹膜图像进行分析提取所生成的特征序列。产生模板特征序列的目的必须是用于用户登记。3 16样本特征序列sample characteristic sequence对采集到的用户虹膜图像进行分析提取所生成的特征序列。产生样本特征序列的目的必须是用于用户识别。317虹膜识别数据 iris authent
15、ication data用于进行虹膜识别的数据,包括模板特征序列数据和样本特征序列数据以及虹膜识别过程中用到GBT 20979-2007的其他数据。318候选者candidate通过用户辨识所确定的用户。该用户是在已进行过用户登记的所有用户中选出的符合当前样本特征序列数据要求的用户。319虹膜特征序列数据库iris characteristic sequence database专门用于存放虹膜模板特征序列数据的数据库,简称为虹膜特征序列数据库。320不透明数据(opaque data)不透明数据是虹膜特征序列数据库记录的组成部分,由模板特征序列、有效载荷和防伪数据组成。321有效载荷payl
16、oad封装在不透明数据中的由用户给出的数据,如:密钥等,在用户识别成功时可以将有效载荷释放出来,用以对该用户进行授权等操作。322比对次数march time在测试数据中,同一虹膜组织的所有模板特征序列与任一虹膜组织的所有样本特征序列之间的所有比对,计为一次比对。在统计比对次数时,同一虹膜组织生成的所有模板特征序列或由其生成的所有样本特征序列都分别被看作是同一特征序列。323错误接受率false accept rate在进行样本特征序列与模板特征序列的比对过程中,对于本该产生拒绝结果的比对,错误地产生了接受结果,产生这类错误结果的比对次数,与总比对次数的比率的测定值。324错误拒绝率false
17、 reject rate在进行样本特征序列与模板特征序列的比对过程中,对于本该产生接受结果的比对,错误地产生了拒绝结果,产生这类错误结果的比对次数,与总比对次数的比率的测定值。4基本功能要求41 自包含一个完整的虹膜识别系统应具有自包含功能。42虹膜图像采集与处理应提供对虹膜图像进行采集与处理的功能。虹膜图像采集与处理应满足以下要求:由虹膜图像采集设备按要求进行虹膜图像的采集;按要求对采集到的虹膜图像进行处理,产生用于进行用户登记和用户识别的虹膜特征序列数据信息。43用户标识应提供用户标识功能。用户标识应满足以下要求:所有用户在用户登记时都进行用户标识;用户标识以用户名和用户标识符(ID)实现
18、;3GBT 20979-2007应确保同一信息系统中用户标识的唯一性。44用户登记441基本要求应提供用户登记功能。用户登记应满足以下要求:只应将获准进行登记的用户的虹膜特征序列作为模板特征序列存入特征序列数据库;同一用户在相关的信息系统中的模板特征序列应具有相同的数据库记录结构(见附录D),以保持模板特征序列的一致性,便于信息共享和集中管理;用户登记是一次性过程,即对同一特征序列数据库的用户只应登记一次;应对用户登记进行审计。442两幅图像要求以两幅以上(含两幅)图像生成的虹膜特征序列实现用户登记。443四幅图像要求以四幅以上(含四幅)图像生成的虹膜特征序列实现用户登记。45用户识别451基
19、本要求应提供用户识别功能。用户识别包括用户辨识和用户确认两种功能。a) 用户辨识应满足以下要求:1)进行用户辨识时,用户虹膜图像是唯一的用户辨识信息;2)将实时采集的用户虹膜图像生成的样本特征序列与存储的模板特征序列逐一进行比对,产生用于用户辨识的比对结果。b)用户确认应满足以下要求:1)进行用户确认时,需要虹膜图像信息和用户标识信息;2)根据用户标识信息,从特征序列数据库中检索出该用户的模板特征序列;3)将实时采集的用户虹膜图像生成的样本特征序列与检索出的用户模板特征序列进行比对,产生用于用户确认的比对结果。452两幅图像要求以两幅图像以上(含两幅)生成的虹膜特征序列实现用户识别。453四幅
20、图像要求以四幅图像以上(含四幅)生成的虹膜特征序列实现用户识别。46识别失败的判定及处理虹膜识别系统在识别过程中,当出现以下情形中的一项或多项时,系统应能准确地判断出识别失败:a)设备故障:不能成功采集图像;b)像质障碍:采集的图像质量不适于生成模板特征序列或生成样本特征序列;c)超时断开:终端操作超时断开;d) 数据库故障:特征序列数据库故障且在规定尝试次数内未能消除;e)尝试超次:对用户确认与用户辨识,应分别设定警告次数阈值,连续警告次数大于该闯值时视作失败。对识别失败的处理,应提供以下功能:制定识别失败返回值表;在出现识别失败情况时,按照失败返回值表返回错误代码或错误值;针对不同识别失败
21、原因进行相应处理。GBT 20979-200747防伪造虹膜识别系统应具有防伪造功能。根据不同等级的要求,防伪造功能应有选择地满足以下要求:a) 防照片伪造:应能检测或防止使用照片伪造识别图像;b) 防隐形镜片伪造:应能检测或防止在隐形镜片上复制伪造识别图像;c) 防复制伪造:应能检测或防止对当前用户识别数据的复制和非授权保存;d) 防录像伪造:应能检测或防止使用录像伪造识别图像;e) 防死亡虹膜伪造:应能检测或防止用已经死亡的虹膜组织取代活体虹膜组织。48警告与报警虹膜识别系统的警告与报警应满足以下要求:进行用户确认时,如用户不是所给ID或其他用户身份信息的持有者,或在进行用户辨识时,已存贮
22、的模板特征序列中无用户的候选者,应给出警告信息;检测出伪造识别图像、识别数据,或复制图像、数据,或非授权保存图像、数据,或非授权数据库操作时,应给出报警信息。5基本性能要求51 错误接受率和错误拒绝率虹膜识别系统的错误接受率和错误拒绝率应能进行调节,使其中之一变大时另一个变小,以满足不同的应用需要。不同等级的虹膜识别系统应分别满足以下的错误接受率和错误拒绝率要求:a)在总测试次数不小于一万次时,错误接受率不大于万分之一,错误拒绝率不大于百分之一;b) 在总测试次数不小于十万次时,错误接受率不大于十万分之,错误拒绝率不大于百分之一;c) 在总测试次数不小于三十万次时,错误接受率不大于三十万分之一
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 20979 2007 信息 安全技术 虹膜 识别 系统 技术 要求
