Choisissez OSDP avec Secure Channel lorsque le projet nécessite une communication lecteur-contrôleur cryptée et authentifiée. Conservez Wiegand uniquement là où le câblage, les appareils et les critères d'acceptation existants le justifient.
Ce que Wiegand signifie dans un projet
Wiegand est une interface de signalisation point à point développée dans les années 1980, utilisant les propriétés magnétiques de brins de fils spécialement traités. Dans le contrôle d'accès moderne, « Wiegand » fait référence au protocole de communication – et non au fil physique – par lequel un lecteur de carte transmet un identifiant à un panneau de contrôle d'accès via deux lignes de données (D0 et D1), une masse et une alimentation.
Les variantes les plus courantes sont Wiegand 26 bits (W26) et Wiegand 34 bits (W34). Le nombre de bits fait référence à la taille de l'identifiant d'identification transmis : 26 bits prennent en charge 65 535 identifiants de carte uniques par code d'installation ; 34 bits en prend en charge davantage. Ni l’un ni l’autre ne crypte la transmission.
Ce que l'OSDP ajoute
OSDP — Open Supervised Device Protocol — version 2 est un protocole de communication série bidirectionnel normalisé CEI 60839-11-5. Il a été développé par la Security Industry Association (SIA) pour remplacer Wiegand de manière moderne et ouverte.
Principales différences par rapport à Wiegand :
- Communication bidirectionnelle : Le panneau peut envoyer des commandes au lecteur (afficher du texte, des LED de contrôle, déclencher des alertes de sabotage) — et pas seulement recevoir des informations d'identification de sa part.
- Couche physique RS-485 : Bus multipoint : un seul câble peut prendre en charge plusieurs périphériques OSDP dans une chaîne en série ; confirmer le nombre d'appareils, la longueur du câble et la conception du site
- Blocage de canal sécurisé (SCB) : Cryptage AES-128 en option et authentification mutuelle entre les lecteurs et les panneaux pris en charge lorsqu'ils sont activés et correctement mis en service
- Surveillance et statut : OSDP peut signaler l'état de l'appareil et les informations de supervision lorsque cela est pris en charge par le lecteur, le panneau et la configuration sélectionnés.
- Prise en charge des informations d'identification plus riches : OSDP prend en charge nativement la communication par carte à puce (ISO 7816/14443), la vérification biométrique et les objets de données de carte OSDPv2
Comparez les interfaces par exigence du projet
| Caractéristique | Wiegand 26/34 | OSDP v2 |
|---|---|---|
| Couche physique | 2 lignes de données (D0/D1) + alimentation + masse | RS-485 semi-duplex (2 fils + blindage) |
| Orientation des communications | Unidirectionnel (lecteur → panneau uniquement) | Bidirectionnel (panneau ↔ lecteur) |
| Cryptage | Aucun – informations d'identification en texte brut | AES-128 SCB (facultatif, fortement recommandé) |
| Authentification mutuelle | Aucun | Oui (le lecteur et le panel se vérifient mutuellement) |
| Surveillance des sabotages | Aucun | Surveillance continue du rythme cardiaque |
| Câblage multipoint | Point à point uniquement | Jusqu'à 16 appareils par bus RS-485 |
| Distance du câble | 150m typique | 1 200 m sur RS-485 |
| Données d'identification | Flux binaire spécifique à l'implémentation ; pas de cryptage natif ni d'objets de données sécurisés | Prend en charge des données d'identification plus riches et des objets de données de carte lorsqu'ils sont implémentés |
| Mise à jour du firmware du lecteur | Accès physique requis | OTA à distance via panneau |
| Organisme de normalisation | De facto (pas d’organisme de normalisation actif) | SIA / CEI 60839-11-5 (norme internationale) |
| Prise en charge des appareils hérités | Base installée massive | Un écosystème plus récent |
Risque d'exposition du lecteur au panel
Une attaque par accès par câble contre une ancienne installation Wiegand peut fonctionner comme suit :
- L'attaquant installe un dispositif de relais facilement disponible en ligne sur le câble Wiegand (par exemple dans un plafond, une colonne montante ou une boîte de jonction en dehors de la zone sécurisée)
- Lorsqu'une carte autorisée est présentée, l'appareil capture la séquence de bits Wiegand
- L'appareil peut rejouer cette séquence à tout moment, immédiatement ou quelques heures plus tard, pour déverrouiller la porte sans la présence de la carte.
OSDP avec Secure Channel protège la liaison lecteur-contrôleur contre l'interception et la relecture des messages lorsqu'il est correctement configuré. Il ne remplace pas la sécurité physique, la sécurité des identifiants ou l'évaluation des attaques se produisant au niveau de l'interface carte-lecteur.
OSDP v2 avec SCB : exigences de mise en œuvre
OSDP v2 SCB (Secure Channel Block) est facultatif dans la norme – il peut être désactivé. Assurez-vous que votre spécification exige explicitement que SCB soit activé et appliqué. Un système dans lequel SCB est présent mais désactivé n’offre aucun avantage en matière de chiffrement.
Conditions requises pour un déploiement OSDP v2 correctement sécurisé :
- Le lecteur et le panneau doivent prendre en charge OSDP v2 SCB (pas seulement OSDP v1 ou OSDP sans SCB)
- SCB doit être appliqué sur le panneau - rejetez les lecteurs qui ne terminent pas la négociation SCB
- La clé d'installation par défaut doit être modifiée lors de la mise en service : les clés par défaut sont publiées et connues des attaquants.
- Le câble RS-485 doit utiliser une paire torsadée blindée (STP) pour résister aux interférences électromagnétiques et aux écoutes clandestines au niveau de la couche physique.
Migration de Wiegand vers OSDP : voie pratique
Pour les bâtiments existants avec infrastructure Wiegand :
- Approche du panel d’abord : Remplacez le panneau de contrôle d'accès par un modèle prenant en charge les ports Wiegand et OSDP requis. Conservez les lecteurs Wiegand existants sur les ports Wiegand, puis migrez les lecteurs vers OSDP lorsqu'ils atteignent leur fin de vie ou pendant les cycles de rénovation.
- Les zones de haute sécurité d’abord : Identifiez les portes ayant les conséquences les plus importantes (salles de serveurs, étages exécutifs, coffres-forts) et migrez-les immédiatement vers OSDP SCB. Des portes à faible sécurité peuvent suivre plus tard.
- Nouvelles constructions : Lorsque le projet nécessite une communication lecteur-contrôleur cryptée et authentifiée, spécifiez OSDP avec Secure Channel et vérifiez le lecteur, le panneau, le micrologiciel et le processus de mise en service avant de commander.
Spécifier OSDP v2 dans un appel d'offres/RFP
Si vous rédigez une spécification technique ou un document d’approvisionnement, incluez :
- "Toutes les interfaces lecteur-panneau doivent utiliser OSDP v2 conformément à la norme CEI 60839-11-5"
- "OSDP Secure Channel Block (SCB) avec cryptage AES-128 doit être activé et appliqué sur toutes les interfaces"
- "Le système rejettera tout lecteur qui ne parvient pas à compléter l'authentification mutuelle SCB"
- « Lorsque une communication cryptée lecteur-contrôleur est requise, les anciennes interfaces Wiegand ne doivent pas être utilisées à cet effet »
- Pour le gouvernement/haute sécurité : « Le système doit être conforme aux exigences de test de conformité OSDP de la PSIA Physical Security Interoperability Alliance »
Questions fréquemment posées : Wiegand vs OSDP v2
Les anciennes interfaces Wiegand transmettent généralement les données d'identification sans cryptage, authentification mutuelle ou supervision au niveau du protocole. OSDP avec Secure Channel (SCB) peut ajouter une communication lecteur-contrôleur cryptée et authentifiée lorsque les deux appareils le prennent en charge et qu'il est correctement mis en service. Vérifiez les paramètres du lecteur, du contrôleur, du micrologiciel et de la sécurité sélectionnés.
Wiegand reste utilisé là où le câblage, les appareils ou les exigences d'acceptation existants rendent la migration peu pratique. Pour les nouveaux déploiements qui nécessitent une communication lecteur-contrôleur cryptée et authentifiée, spécifiez OSDP avec Secure Channel et vérifiez la prise en charge sur la combinaison exacte lecteur, contrôleur et micrologiciel.
Le lecteur et le panneau de contrôle d'accès doivent prendre en charge OSDP v2 avec SCB — il ne peut pas être ajouté via une mise à jour du micrologiciel au matériel Wiegand. Le câblage RS-485 entre le lecteur et le panneau doit être intact (OSDP utilise RS-485, pas le format Wiegand à 2 fils). L'échange initial de clés nécessite un processus de mise en service sécurisé : l'installateur définit une clé AES-128 unique par paire lecteur-contrôleur lors de l'installation. Les clés par défaut ou partagées sur tous les appareils mettent à mal le modèle de sécurité. Vérifiez que le logiciel de contrôle d'accès prend en charge la gestion des clés par appareil avant d'acheter.
Habituellement, le lecteur et le contrôleur ont besoin d'une prise en charge matérielle pour OSDP car Wiegand utilise la signalisation D0/D1 tandis qu'OSDP utilise RS-485 et une pile de protocoles différente. Certains systèmes fournissent des panneaux hybrides ou des passerelles de migration, alors confirmez l'équipement sélectionné avant de planifier un remplacement.
Spécifiez « OSDP v2 (SIA OSDP-2024 ou version ultérieure) avec Secure Channel Block (SCB) activé comme condition requise du projet. » Sans exiger explicitement SCB, les fournisseurs peuvent proposer du matériel OSDP v2 prenant en charge le protocole mais livré avec SCB désactivé par défaut, ce qui n'apporte aucune amélioration de la sécurité par rapport à Wiegand. Exigent également : la gestion des clés AES-128 par appareil, la détection et l'alerte de falsification, ainsi qu'un rapport de test de conformité SIA OSDP v2 du fabricant du lecteur.
OSDP v2 est un standard ouvert, mais la qualité de sa mise en œuvre varie. Les principaux fabricants de panneaux de contrôle d'accès — Lenel, Genetec, Software House, Honeywell Pro-Watch, Paxton — prennent en charge OSDP v2. Vérifiez la prise en charge OSDP v2 sur la version spécifique du micrologiciel du panneau que vous déployez, et pas seulement sur la gamme de produits. Certains panneaux prennent en charge la communication OSDP mais pas le cryptage SCB. Demandez une matrice de compatibilité au fabricant du lecteur répertoriant les marques de panneaux testés et les versions du micrologiciel.
Une liaison lecteur-contrôleur Wiegand héritée n'a pas d'authentification cryptographique. Une partie ayant un accès physique au câble peut tenter d'intercepter ou de rejouer le trafic d'informations d'identification. OSDP avec Secure Channel peut protéger ce lien lorsqu'il est correctement configuré, mais il ne remplace pas la sécurité physique ou la sécurité des informations d'identification au niveau de l'interface carte-lecteur.
Examiner une migration OSDP
Envoyez le nombre de lecteurs, le modèle de contrôleur, le micrologiciel, la topologie RS-485 et l'ancien oscilloscope Wiegand. Nous examinerons l’interface et la documentation prises en charge avant de commander.