Elija OSDP con Secure Channel cuando el proyecto requiera comunicación cifrada y autenticada entre el lector y el controlador. Mantenga Wiegand sólo cuando el cableado, los dispositivos y los criterios de aceptación heredados lo justifiquen.
Qué significa Wiegand en un proyecto
Wiegand es una interfaz de señalización punto a punto desarrollada en la década de 1980, que utiliza las propiedades magnéticas de hilos de alambre especialmente procesados. En el control de acceso moderno, "Wiegand" se refiere al protocolo de comunicación, no al cable físico, donde un lector de tarjetas transmite una identificación de credencial a un panel de control de acceso a través de dos líneas de datos (D0 y D1), una conexión a tierra y una fuente de alimentación.
Las variantes más comunes son Wiegand de 26 bits (W26) y Wiegand de 34 bits (W34). El recuento de bits se refiere al tamaño del identificador de credencial transmitido: 26 bits admiten 65,535 ID de tarjeta únicas por código de instalación; 34 bits admite más. Ninguno cifra la transmisión.
Qué agrega OSDP
OSDP (Protocolo abierto de dispositivo supervisado) versión 2 es un protocolo de comunicación serie bidireccional estandarizado como IEC 60839-11-5. Fue desarrollado por la Security Industry Association (SIA) como un reemplazo moderno y abierto de Wiegand.
Diferencias clave con Wiegand:
- Comunicación bidireccional: El panel puede enviar comandos al lector (mostrar texto, controlar LED, activar alertas de manipulación), no solo recibir credenciales del mismo.
- Capa física RS-485: Bus multipunto: un tendido de cable puede admitir múltiples dispositivos OSDP en una cadena tipo margarita; Confirme el número de dispositivos, la longitud del cable y el diseño del sitio.
- Bloqueo de canal seguro (SCB): Cifrado AES-128 opcional y autenticación mutua entre lectores compatibles y dispositivos de panel cuando están habilitados y correctamente puestos en servicio.
- Supervisión y estado: OSDP puede informar el estado del dispositivo y la información de supervisión cuando lo admita el lector, el panel y la configuración seleccionados.
- Soporte de credenciales más completo: OSDP admite de forma nativa comunicación con tarjeta inteligente (ISO 7816/14443), verificación biométrica y objetos de datos de tarjeta OSDPv2
Compare las interfaces según los requisitos del proyecto
| Característica | Wiegand 26/34 | OSDP v2 |
|---|---|---|
| capa fisica | 2 líneas de datos (D0/D1) + alimentación + tierra | RS-485 semidúplex (2 hilos + blindaje) |
| Dirección de comunicación | Unidireccional (lector → panel solamente) | Bidireccional (panel ↔ lector) |
| Cifrado | Ninguno: credencial en texto plano | AES-128 SCB (opcional, muy recomendado) |
| Autenticación mutua | Ninguno | Sí (el lector y el panel se verifican entre sí) |
| Supervisión de manipulación | Ninguno | Supervisión continua de los latidos del corazón. |
| Cableado multipunto | Solo punto a punto | Hasta 16 dispositivos por bus RS-485 |
| Distancia de cables | 150m típico | 1.200m por RS-485 |
| Datos de credenciales | Flujo de bits específico de la implementación; sin cifrado nativo ni objetos de datos seguros | Admite datos de credenciales más completos y objetos de datos de tarjeta cuando se implementen |
| Actualización del firmware del lector | Se requiere acceso físico | OTA remota a través del panel |
| Organismo de normalización | De facto (sin organismo normativo activo) | SIA/IEC 60839-11-5 (norma internacional) |
| Compatibilidad con dispositivos heredados | Base instalada masiva | Ecosistema más nuevo |
Riesgo de exposición del lector al panel
Un ataque de acceso por cable contra una instalación Wiegand heredada puede funcionar de la siguiente manera:
- El atacante instala un dispositivo de relé fácilmente disponible en línea en el cable Wiegand (por ejemplo, en un techo, elevador o caja de conexiones fuera del área segura)
- Cuando se presenta una tarjeta autorizada, el dispositivo captura la secuencia de bits Wiegand
- El dispositivo puede reproducir esta secuencia en cualquier momento (inmediatamente u horas después) para desbloquear la puerta sin que la tarjeta esté presente.
OSDP con Secure Channel protege el enlace del lector al controlador contra la interceptación y la reproducción de mensajes cuando se configura correctamente. No reemplaza la seguridad física, la seguridad de las credenciales ni la evaluación de los ataques que ocurren en la interfaz de la tarjeta al lector.
OSDP v2 con SCB: requisitos de implementación
OSDP v2 SCB (Bloque de canal seguro) es opcional en el estándar y se puede desactivar. Asegúrese de que su especificación requiera explícitamente que SCB esté habilitado y aplicado. Un sistema donde SCB está presente pero deshabilitado no proporciona ningún beneficio de cifrado.
Requisitos para una implementación OSDP v2 correctamente protegida:
- Tanto el lector como el panel deben admitir OSDP v2 SCB (no solo OSDP v1 u OSDP sin SCB)
- Se debe aplicar SCB en el panel: rechazar lectores que no completen el protocolo de enlace SCB
- La clave de instalación predeterminada debe cambiarse durante la puesta en servicio: las claves predeterminadas se publican y los atacantes las conocen
- El cable RS-485 debe utilizar par trenzado blindado (STP) para resistir interferencias electromagnéticas y escuchas ilegales en la capa física.
Migración de Wiegand a OSDP: camino práctico
Para edificios existentes con infraestructura Wiegand:
- Enfoque de panel primero: Reemplace el panel de control de acceso con un modelo que admita los puertos Wiegand y OSDP requeridos. Mantenga los lectores Wiegand existentes en los puertos Wiegand y luego migre los lectores a OSDP cuando lleguen al final de su vida útil o durante los ciclos de renovación.
- Primero las zonas de alta seguridad: Identifique las puertas con mayores consecuencias (salas de servidores, pisos ejecutivos, bóvedas) y migrelas a OSDP SCB de inmediato. Las puertas de menor seguridad pueden seguir más adelante.
- Nuevas construcciones: Cuando el proyecto requiera comunicación cifrada y autenticada entre el lector y el controlador, especifique OSDP con Secure Channel y verifique el lector, el panel, el firmware y el proceso de puesta en servicio antes de realizar el pedido.
Especificación de OSDP v2 en una licitación/RFP
Si está redactando una especificación técnica o un documento de adquisición, incluya:
- "Todas las interfaces de lector a panel deberán utilizar OSDP v2 según IEC 60839-11-5"
- "El bloqueo de canal seguro (SCB) OSDP con cifrado AES-128 se habilitará y aplicará en todas las interfaces"
- "El sistema rechazará cualquier lector que no complete la autenticación mutua SCB"
- "Cuando se requiera comunicación cifrada entre lector y controlador, no se utilizarán interfaces Wiegand heredadas para ese ámbito"
- Para gobierno/alta seguridad: "El sistema deberá cumplir con los requisitos de prueba de conformidad OSDP de la PSIA Physical Security Interoperability Alliance"
Preguntas frecuentes: Wiegand frente a OSDP v2
Las interfaces Wiegand heredadas generalmente transmiten datos de credenciales sin cifrado, autenticación mutua o supervisión a nivel de protocolo. OSDP con Secure Channel (SCB) puede agregar comunicación cifrada y autenticada de lector a controlador cuando ambos dispositivos lo admiten y está correctamente puesto en funcionamiento. Verifique el lector, el controlador, el firmware y la configuración de seguridad seleccionados.
Wiegand sigue utilizándose cuando el cableado, los dispositivos o los requisitos de aceptación heredados hacen que la migración no sea práctica. Para nuevas implementaciones que requieren comunicación cifrada y autenticada de lector a controlador, especifique OSDP con Secure Channel y verifique la compatibilidad con la combinación exacta de lector, controlador y firmware.
Tanto el lector como el panel de control de acceso deben admitir OSDP v2 con SCB; no se puede agregar mediante una actualización de firmware al hardware Wiegand. El cableado RS-485 entre el lector y el panel debe estar intacto (OSDP utiliza RS-485, no el formato Wiegand de 2 cables). El intercambio de claves inicial requiere un proceso de puesta en servicio seguro: el instalador establece una clave AES-128 única por par de lector-controlador durante la instalación. Las claves predeterminadas o compartidas en todos los dispositivos anulan el modelo de seguridad. Verifique que el software de control de acceso admita la administración de claves por dispositivo antes de comprarlo.
Por lo general, el lector y el controlador necesitan soporte de hardware para OSDP porque Wiegand usa señalización D0/D1 mientras que OSDP usa RS-485 y una pila de protocolo diferente. Algunos sistemas proporcionan paneles híbridos o puertas de enlace de migración, así que confirme el equipo seleccionado antes de planificar un reemplazo.
Especifique "OSDP v2 (SIA OSDP-2024 o posterior) con Secure Channel Block (SCB) habilitado como condición requerida del proyecto". Sin exigir explícitamente SCB, los proveedores pueden citar hardware OSDP v2 que admita el protocolo pero que se envíe con SCB desactivado de forma predeterminada, lo que no proporciona ninguna mejora de seguridad con respecto a Wiegand. También requiere: administración de claves AES-128 por dispositivo, detección y alerta de manipulación, e informe de prueba de cumplimiento SIA OSDP v2 del fabricante del lector.
OSDP v2 es un estándar abierto, pero la calidad de la implementación varía. Los principales fabricantes de paneles de control de acceso (Lenel, Genetec, Software House, Honeywell Pro-Watch, Paxton) admiten OSDP v2. Verifique la compatibilidad con OSDP v2 en la versión de firmware del panel específico que está implementando, no solo en la línea de productos. Algunos paneles admiten comunicación OSDP pero no cifrado SCB. Solicite una matriz de compatibilidad al fabricante del lector que enumere las marcas de paneles probados y las versiones de firmware.
Un enlace de lector a controlador Wiegand heredado no tiene autenticación criptográfica. Una parte con acceso físico al cable puede intentar interceptar o reproducir el tráfico de credenciales. OSDP con Secure Channel puede proteger ese enlace cuando se configura correctamente, pero no reemplaza la seguridad física o la seguridad de credenciales en la interfaz de tarjeta a lector.
Revisar una migración OSDP
Envíe el recuento de lectores, el modelo del controlador, el firmware, la topología RS-485 y el alcance Wiegand heredado. Revisaremos la interfaz compatible y la documentación antes de realizar el pedido.