Обзор средств двухфакторной аутентификации Gemalto

Утрата аутентификационной информации может привести к потере не только данных, но и инфраструктуры в целом. Поэтому наличие второго фактора аутентификации носит уже не рекомендательный, а обязательный характер. Решения Gemalto — как контактные, так и бесконтактные — позволяют решить вопрос с аутентификацией пользователей, заменив неприемлемую базовую аутентификацию по логину и паролю на полноценную двухфакторную аутентификацию.
- 2.1. Электронные ключи и смарт-карты eToken
- 2.2. Другие функции контактных аутентификаторов
- 2.3. Что делать, если нет PKI-инфраструктуры
- 3.1. Аутентификация для облачных сервисов и мобильных пользователей
- 3.2. Двухфакторная аутентификация на одноразовых паролях
Введение
Развитие мобильности, облачных технологий, увеличение пропускной способности каналов связи изменило понятие рабочего места до неузнаваемости. Рабочее место теперь там, где есть интернет. А инструмент работы — устройство, которое есть под рукой: смартфон, планшет, ноутбук. Пользователи получают идеальное рабочее место — доступ к данным в любое время из любой точки. Однако все это приводит к нарушению того самого «контролируемого периметра», где действия пользователя могут стать неконтролируемыми. Так появляется барьер между подразделением информационной безопасности и «идеальным рабочим местом». На что в первую очередь обращают специалисты по безопасности при организации удаленных и рабочих мест — это, конечно же, аутентификация пользователя. Критичность этого показателя защищенности определяется следующими факторами:
- Аутентификация пользователя присутствует во всех решениях.
- Аутентификация пользователя — это тот самый «ключ от квартиры, где деньги лежат».
- Ежегодные отчеты по угрозам информационной безопасности показывают, что аутентификация по-прежнему остается самым слабым звеном — стикеры на экранах, файлы на рабочих столах с паролями, мастер-пароли, кейлогеры и другие вредоносные программы — все это осталось, и в будущем также будет существовать в информационных системах.
Для решения вопросов, связанных с аутентификацией, специалисты по информационной безопасности уже давно пришли к выводу об обязательном применении многофакторной аутентификации. В разных изданиях этот термин трактуют по-разному, но в данной статье мы будем придерживаться следующего определения: под многофакторной аутентификацией понимается выполнение минимум двух из трех факторов аутентификации:
- Фактор знания (например, пароль или парольная фраза)
- Фактор владения (например, токен или смарт-карта)
- Фактор свойства (например, биометрические данные)
При этом необходимо сделать очень важное замечание (которое некоторые специалисты ошибочно игнорируют) — использование одного фактора дважды (например, два отдельных пароля) не подпадает под понятие многофакторной аутентификации.
Теперь, после того как мы разобрались с понятием многофакторной аутентификации, стоит поговорить о том, какая она бывает и какие плюсы и минусы есть у каждого из варианта исполнения. Но чтобы не рассказывать об абстрактных вещах, в качестве представителей разных типов многофакторной аутентификации мы возьмем конкретные решения. В качестве вендора мы возьмем компанию Gemalto, а в качестве экземпляров для примеров следующие продукты:
- Электронный ключ SafeNet eToken
- Решение SafeNet Network Logon.
- Решение SafeNet Authentication Service
Контактные аутентификаторы
Электронные ключи и смарт-карты eToken
Начнем с классического варианта двухфакторной аутентификации, который за многие годы в России во многих компаниях стал стандартом информационной безопасности — это электронные ключи eToken. Электронный ключ eToken представляет собой устройство в форм-факторе USB-ключа или смарт-карты, на борту которого располагается чип. На чипе установлена некая платформа, в которой функционирует апплет (приложение). Апплет представляет собой реализацию необходимой функциональности для интеграции устройства с инфраструктурой открытых ключей (инфраструктурой PKI). Дополнительно апплет позволяет реализовать хранение критической информации внутри устройства, а также реализовывать криптографические операции, связанные с электронно-цифровой подписью. Этот класс решений принято называть контактными аутентификаторами на основе цифровых сертификатов.
Линейка электронных ключей eToken постоянно развивается. Для российского рынка наиболее известными являются модели eToken Pro (Java) в форм-факторе USB-ключей и смарт-карт. На сегодняшний день на замену им пришло следующее поколение ключей — электронный ключ 5110 и смарт-карта 5110. Они наследуют функциональность eToken Pro, однако расширяют свои возможности, адаптируясь к современным стандартам по криптографии (одним из значимых нововведений является поддержка эллиптических кривых).
Основные классы решения задач с использованием электронных ключей eToken — это обеспечение двухфакторной аутентификации пользователей при организации удаленного доступа с использованием технологии VPN, при организации входа на порталы или облачные ресурсы, а также на рабочую станцию. Здесь также стоит отметить важную функциональность, которую можно реализовать с использованием контактного аутентификатора — это реакция на удаление устройства из системы. Как только USB-токен или смарт-карта будут удалены из USB-разъема или карт-ридера, пользовательская сессия будет заблокирована. Если говорить про USB-токен, то здесь необходимо требовать от пользователя делать это самостоятельно, а вот со смарт-картами это может стать обязательной необходимостью для сотрудника. И дело здесь вот в чем. Смарт-карта по требованию заказчика может быть кастомизирована путем добавления в нее RFID-метки. Тем самым карта превратится не только в средство аутентификации, но и в пропуск, который будет использован совместно с системой контроля управления дверьми. А это означает, что каждый раз, когда сотрудник будет покидать свое рабочее место, он обязан будет вытащить карту и тем самым заблокировать свою пользовательскую сессию.
Другие функции контактных аутентификаторов
Дополнительная функциональность, которая может быть реализована с использованием электронных ключей и смарт-карт, — это безопасное хранение ключевой информации и организация электронно-цифровой подписи. Все чаще и чаще компании прибегают к защите данных путем их шифрования. При этом необходимо помнить, что, какой бы стойкий криптоалгоритм ни использовался, компрометация ключа шифрования может привести к несанкционированному доступу к данным. По этой причине особое внимание уделяется хранилищу ключевой информации, в роли которого может выступать электронный ключ или смарт-карта eToken. В этом случае для доступа к ключу потребуется иметь как само устройство хранения, так и знать PIN-код для доступа к этому хранилищу. А архитектура ключа Security By Design позволит защитить ключевую информацию в случае потери носителя (архитектура позволяет защитить хранилище от различных типов атак, включая даже такие как послойное считывание информации с чипа).
Сегодня все больше компаний переходят на электронный документооборот. Это означает, что рукописная подпись субъекта должна быть заменена на электронно-цифровую. В этом случае также не обойтись без хранилища ключевой информации. Более того, стоит отметить, что в случае использования зарубежных криптоалгоритмов, генерация и подпись происходит непосредственно на ключе или смарт-карте. В случае же необходимости применения российских криптоалгоритмов можно говорить о подтвержденной интеграции с российскими производителя внешних криптопровайдеров (таких, как «КриптоПро», «ИнфоТеКС», «Сигнал-КОМ»).
Таким образом, электронный ключ или смарт-карта могут совмещать в себе не только функции, усиливающие аутентификацию по логину и паролю, но и элементы, которые все чаще приходится использовать в повседневной жизни — карту допуска, шифрование и электронно-цифровую подпись.
Что делать, если нет PKI-инфраструктуры
Контактные аутентификаторы для обеспечения двухфакторной аутентификации с применением электронных ключей и смарт-карт — решение, проверенное временем. Однако оно требует обязательного наличия PKI-инфраструктуры. Целесообразно применять PKI-инфраструктуру крупным компаниям, где есть выделенные специалисты, которые обеспечат как управление самой инфраструктурой, так и жизненным циклом электронных ключей и смарт-карт (для решения второго вопроса компания Gemalto предлагает специальное программное обеспечение SafeNet Authentication Manager, которое позволяет снизить нагрузку по работам, связанным с управлением электронных ключей и смарт-карт). В совокупности все компоненты, описанные ранее, позволяют внедрить в компанию двухфакторную аутентификацию на базе контактных аутентификаторов. Однако сложность возникает тогда, когда требуется обеспечить двухфакторную аутентификацию для рабочей станции, которая изолирована от PKI-инфраструктуры. Например, рабочее место для обработки конфиденциальной информации или ноутбук руководителя. Что делать в этом случае при условии, что функциональность операционной системы без инфраструктуры PKI данную задачу решить самостоятельно не сможет. Подобные решения есть — например, SafeNet Network Logon. Оно представляет собой программный продукт, который при инсталляции заменяет GINA (в случае ранних версий операционных систем Microsoft, например, Windows XP) и Credential Provider в случае современных систем вплоть до Windows Server 2016 и Windows 10. Эти модули операционной системы представляют собой набор библиотек, которые обеспечивают интерактивный вход пользователя на рабочую станцию по логину или паролю. SafeNet Network Logon расширяет функциональность операционной системы, добавляя возможность входа в систему по токену или смарт-карте, где хранится некий профиль пользователя, который в процессе входа сопоставляется с данными, хранящимися в операционной системе. В этом случае возможно применение процедуры двухфакторной аутентификации (для входа в систему пользователю необходимо иметь аутентификатор с профилем и знать PIN-код для доступа к защищенной области памяти ключа или смарт-карты). При этом для формирования профиля и сохранения его на аутентификаторе не требуется наличие PKI-инфраструктуры. То есть даже на изолированном домашнем компьютере пользователь сможет настроить себе двухфакторную аутентификацию, не уступающую по функциональности той, что используется в крупных организациях.
Бесконтактные аутентификаторы
Аутентификация для облачных сервисов и мобильных пользователей
Время не стоит на месте, и нашу жизнь уже нельзя представить без смартфонов, планшетов и облачных сервисов. И в этом векторе развития применение контактных аутентификаторов создает трудности как при использовании мобильных устройств (в устройстве просто нет USB-разъема и встроенного карт-ридера), так и при интеграции с внешними сервисами. В этом случае на помощь приходят решения, которые называются бесконтактными аутентификаторами, или генераторы одноразовых паролей. В качестве сервера аутентификации, который умеет проверять одноразовые пароли, мы рассмотрим решение SafeNet Authentication Service. Суть его проста — устройство формирует некую случайную последовательность, которая выступает в качестве динамического пароля. Этот динамический пароль проверяется на сервере аутентификации и при условии совпадения пользователь успешно аутентифицируется. При этом необходимо отметить, что при условии использования динамического пароля повторно его использовать уже не получится, так как сервер признает попытку неуспешной. SafeNet Authentication Service доступно клиентам в двух редакциях — первая позволяет устанавливать решение внутри компании, вторая предоставляет функции аутентификации как сервис (облачная редакция). Решение SafeNet Authentication Service поддерживает все типы генераторов одноразовых паролей, к которым относятся:
- Генераторы паролей с синхронизацией по событию. Генератор формирует одноразовый пароль, который может использоваться только один раз.
- Генераторы паролей с синхронизацией по времени. Генератор формирует одноразовый пароль, который можно использовать только один раз и только в течение короткого промежутка времени (30 секунд или минуты). Если вы уже использовали пароль или не уложились во временной интервал, то пароль будет признан не валидным.
- Генератор, функционирующий по технологии «запрос» — «ответ». Для пользователя это выглядит следующим образом: он заходит на ресурс, где требуется аутентифицироваться. На основании идентификатора, предоставленного перед аутентификацией, сервер аутентификации формирует некую последовательность. Пользователь вводит эту последовательность («запрос») в генераторе одноразовых паролей, который, в свою очередь, формирует некий «ответ», который и будет выступать динамическим паролем для аутентификации пользователя.
Подобные типы устройств реализованы в следующих классах одноразовых паролей:
- Аппаратные генераторы одноразовых паролей. К преимуществам таких устройств относится тот факт, что генерация одноразовых паролей осуществляется в изолированной среде. При использовании таких устройств каждый пользователь может выбрать себе такой форм-фактор, который будет максимально удобным для него, — брелок, карта с дисплеем. Дополнительно часть аппаратных генераторов поддерживают защиту токена путем установки PIN-кода на него. К недостаткам устройств относится то, что это именно устройство, которое необходимо передать пользователю (а иногда это достаточно сложно при условии удаленности), носить с собой и которое может быть подвержено физическому воздействию.
Рисунок 1. Аппаратные генераторы одноразовых паролей

- Программные генераторы одноразовых паролей — это приложения, которые могут быть установлены на мобильный телефон или компьютер. Большую популярность, конечно, имеют мобильные приложения, которые поддерживают все современные мобильные платформы. Удобство состоит в том, что не требуется иметь дополнительное устройство, которое необходимо носить с собой, а мобильный телефон — всегда с пользователем. Да и использование мобильного устройства исключает дополнительные затраты на приобретение генератора одноразовых паролей. Мобильные приложения также добавляют дополнительную функциональность, которая как усиливает безопасность, так и позволяет комфортно работать пользователю (что в общем случае противоречит правилам, так как усиление функциональности безопасности чаще всего приводит к снижению комфорта для пользователя). Первая из интересных особенностей — это защита мобильного приложения не только PIN-кодом (сформировать одноразовый пароль можно только в случае знания PIN-кода), но биометрией для защиты доступа к приложению (разблокировать приложение можно просто приложив палец к биометрическому считывателю телефона). Второй особенностью является поддержка технологии PUSH OTP. Она доступна пока только для облачной редакции (однако в конце этого года будет доступна и для локальной инсталляции) и для мобильных платформ iOS и Android. Принцип работы механизма прост — пользователь заходит в сервис, где требуется выполнить аутентификацию, указывает свой идентификатор и отправляет его на сервис аутентификации SafeNet Authentication Service. В свою очередь сервис аутентификации отправляет push-уведомление на телефон клиента. Клиент делает разблокировку приложения (с использованием PIN-кода или биометрии) и видит две кнопки — Deny (Запретить) и Approve (Разрешить). Для аутентификации нажимает кнопку Approve, и приложение самостоятельно отправляет одноразовый пароль на сервер аутентификации, верифицирует его на нем и предоставляет доступ к требуемому сервису. Демонстрация PUSH OTP доступна здесь.
Рисунок 2. Программный генератор одноразового пароля с технологией PUSH OTP

Приложение также адаптировано и на случай, если интернет не доступен. Пользователь привычным для него образом выполняет разблокировку приложения, формирует динамический пароль и использует его для аутентификации.
Из минусов программного аутентификатора можно отметить только одно свойство — пользователь должен уметь установить приложение на свое мобильное устройство.
- Доставка одноразовых паролей через SMS или почтовое сообщение. Такая технология давно используется в мобильном банкинге. Из плюсов здесь стоит отметить простоту эксплуатации для пользователя. Из минусов — это использование уязвимого протокола SS7, который позволяет перехватывать SMS-сообщения пользователей, а также большие задержки при доставке SMS в роуминге.
- Графический аутентификатор, который выступает в качестве генератора одноразового пароля. Принцип работы его состоит в том, что при активации пароля пользователь самостоятельно определяет траекторию в матрице и запоминает ее. В следующий раз, когда потребуется аутентифицироваться в сервисе, пользователю будет предоставлена матрица с цифрами (цифры будут повторяться). На основании траектории, который знает только сам пользователь, он самостоятельно будет формировать значение динамического пароля. При каждой новой аутентификации цифры в матрице будут меняться. Из плюсов стоит отметить, что данный аутентификатор нельзя повредить, его не требуется доставлять пользователю (устанавливать на устройство), он всегда возникает там, где требуется процедура аутентификации. Из минусов можно отметить, что этот «экзотичный» аутентификатор не является полноценной двухфакторной аутентификацией в соответствии с определением.
Рисунок 3. Графический аутентификатор

Демонстрацию различных бесконтактных аутентификаторов на примере сервисов Microsoft SharePoint и Outlook Web Access можно посмотреть здесь.
Двухфакторная аутентификация на одноразовых паролях
После рассмотрения всех типов аутентификации возникает вопрос — а где же здесь двухфакторная аутентификация? Двухфакторная (многофакторная) аутентификация может быть реализована совместно с базовой аутентификацией сервиса, куда пользователь пытается получить доступ. Например, рассмотрим вход на рабочую станцию Windows c использованием программного аутентификатора. Для входа пользователь должен выполнить следующие действия — указать логин и Windows-пароль для выполнения аутентификации самой средой Windows. Далее пользователь должен разблокировать мобильное приложение (например, путем применения биометрии), сформировать динамический пароль и использовать его как дополнительный фактор аутентификации. У читателя может возникнуть вопрос — а что будет, если пользователь решит аутентифицироваться на рабочем ноутбуке в самолете? Доступа к серверу аутентификации нет. Решение SafeNet Authentication Service позволяет аутентифицироваться пользователю и в офлайне. Единственным условием работы этого режима является лишь требование хотя бы один раз аутентифицироваться через сервер аутентификации.
Далее рассмотрим вариант двухфакторной аутентификации без использования базовой аутентификации самого сервиса. Для примера возьмем веб-портал, где есть два поля — логин и пароль, и аппаратный аутентификатор. Решение SafeNet Authentication Service позволяет выставить такую политику для аутентификатора как PIN-код. В этом случае динамический пароль будет выглядеть как конкатенация PIN-кода (который знает только пользователь) и динамического значения одноразового пароля (который может быть сформирован только при наличии генератора и который имеется только у пользователя). В этом случае мы видим полноценную двухфакторную аутентификацию.
Возможности интеграции
После того как мы осветили все типы аутентификаторов, логичным вопросом будет, как выполнять интеграцию SafeNet Authentication Service с сервисом, где требуется настроить двухфакторную аутентификацию. SafeNet Authentication Service предлагает три способа интеграции:
- С использованием готовых агентов
- С использованием протокола RADIUS
- С использованием протокола SAML 2.0 и SSO
На текущий момент SafeNet Authentication Service предоставляет готовые агенты для следующих сервисов:
- Вход на рабочую станцию Microsoft Windows (с поддержкой режима работы без доступа к серверу аутентификации)
- Outlook Web Access
- Microsoft AD FS
- Microsoft IIS
- Microsoft Remote Desktop Web
При условии, что сервис отличается от программной платформы Microsoft, в большинстве случаев интеграцию можно выполнить через стандартный протокол RADIUS, реализация которого может быть произведена через службу Microsoft Network Policy Service или приложение для платформы Linux — FreeRADIUS сервер. Данный протокол поддерживается практически всеми, кто предоставляет удаленный доступ: производители устройств для организации VPN-соединения, разработчики VDI-решений. Для продуктов собственной разработки можно использовать готовые классы, реализующие RADIUS-протокол, тем самым добавив двухфакторную аутентификацию в продукт собственной разработки.
Сегодня много компаний смотрят в сторону технологии SaaS (Software As A Service). Сервис-провайдеры, понимая необходимость применения двухфакторной аутентификации, предоставляют в своих сервисах поддержку протокола SAML и технологии Single Sign On (SSO). Данный механизм позволяет выполнить интеграцию сервиса с решением SafeNet Authentication Service, используя стандартный протокол. Для пользователя это выглядит следующим образом: на странице сервиса он вводит свой идентификатор и перенаправляется на портал SafeNet Authentication Service. Выполнив процедуру аутентификации на портале, пользователь возвращается на страницу сервиса и начинает работать.
Основные вопросы, связанные с внедрением бесконтактной аутентификации, мы уже рассмотрели. Для каждого пользователя SafeNet Authentication Service предлагает такие аутентификаторы, которые в зависимости от условий эксплуатации позволяют как усилить функциональность аутентификации, так и сохранить удобство и простоту использования для пользователя. Администраторам SafeNet Authentication Service предлагает механизмы интеграции, которые позволят выполнить ее более чем в 90% случаев прямо из коробки. Остается один немаловажный вопрос — это ввод в эксплуатацию и поддержка сервера аутентификации.
Для снижения нагрузки на отдел технической поддержки и ускорения решения вопросов, связанных с аутентификаторами пользователей, решение SafeNet Authentication Service предоставляет портал самообслуживания. Там пользователь может самостоятельно, без привлечения сил IT-специалистов, решить такие задачи, как запрос аутентификатора, синхронизация аутентификатора в случае рассинхронизации токена, изменение значения PIN-кода, траектории для графического аутентификатора или личных параметров пользователя. Дополнительно портал может быть кастомизирован (оставлены только те функции, которые действительно нужны для пользователя), брендирован (на портале можно разместить логотип, использовать стили и цвета графического интерфейса, принятые в компании), локализован (все записи могут быть переведены на русский язык и переименованы для упрощения взаимодействия пользователей с порталом самообслуживания).
Отдельно стоит отметить процедуру назначения аутентификаторов пользователям. Этот процесс происходит «по воздуху», то есть пользователь самостоятельно может выполнить процедуру активации токена и сразу же приступить к работе. Для клиента SafeNet Authentication Service все выглядит не сложнее регистрации в социальных сетях. Администратор SafeNet Authentication Service или же сама система SafeNet Authentication Service в случае выполнения правил автоматического назначения аутентификатора отправляет пользователю почтовое сообщение со ссылкой на активацию токена. Ему необходимо перейти по ссылке и в случае аппаратного токена ввести его серийный номер и значение одноразового пароля для синхронизации с сервером, а в случае с графическим токеном — задать траекторию, во всех остальных случаях система все сделает сама. С учетом времени развертывания сервера SafeNet Authentication Service и данной процедуры активации аутентификаторов настроить механизм двухфакторной аутентификации для 20000 пользователей займет не более 15 минут.
Выводы
Решения Gemalto позволяют организовать аутентификацию пользователей, заменив устаревшую и неэффективную базовую аутентификацию по логину и паролю на полноценную двухфакторную аутентификацию. Для определенных отраслей применение двухфакторной аутентификацией является обязательным в соответствии с требованиями регуляторов (например, в соответствии с методическим документом ФСТЭК России «Меры защиты информации в государственных информационных системах» или банковским стандартом PCI DSS 3.2). При этом необходимо отметить, что все рассмотренные в статье решения сертифицированы в системе сертификации ФСТЭК России.
Technical Specifications

Several accessories have been developed to be used with the IDBridge CT30 reader, based on an innovative modular concept, and providing several ways of use and integration.
All the accessories are very simple to use and install. The user needs no technical knowledge nor mechanical tools.
Stand accessory:
- To improve the handling convenience of the IDBridge CT30 for a desktop usage
- Comes with an innovative transparent design, removable adhesive tapes and provides a large support to print customer’s logo for customization
Floppy Bay accessory:
- To converts the IDBridge CT30 reader in an internal device to be installed in a PC 3.5″ Floppy Disk or 5.25″ CD-ROM bay
- Black or beige colors for 3.5″ size, black for 5.25″. Other colors upon request.
IDBridge CT40


The IDBridge CT40 low cost universal smartcard reader, associates all characteristics necessary in a desktop environment and all the features of a transparent smartcard reader/writer.
The IDBridge CT40 is the perfect solution for logical access control, home banking, loyalty programs, electronic personalization of smartcards, .
Technical Specifications
Smart Card Interface
- Supports ISO 7816 Class A, B and C cards (5 V, 3 V, 1.8 V)
- Supports up to TA1=17 (826 Kbps with a 4.8Mhz reader clock)
- Reads from and writes to all ISO 7816-1,2,3,4 microprocessor cards, T=0 and T=1 protocols
- Supports memory cards using «Synchronous Card API»
- Short circuit detection
Smart Card Connector
- 8 friction contacts — ISO location
- 100,000 insertion cycles
- EMV Level 1 mechanically compliant
- Embossed smart cards supported
Cable/Power Supply
- Cable 1,5 m long
- USB 2.0 type A connector
- Power supply thru USB port
- Maximum operating current: 100mA
- Operating voltage [4.7 – 5.3V]
Standards / Certifications
- ISO/IEC 7816-1,2,3,4: IC Cards with contacts
- EMV Terminal Level 1 version 4.1
- Mondex ChipSafe Plus Purse 2 (CT30)
- Microsoft Windows Hardware Quality Labs (WHQL), Windows Logo Program WLP 2.0
- USB 2.0 Full speed certified (USB readers listed on usb.org website)
- CCID — Chip Card Interface Device 1.1 (USB & ExpressCard readers)
- Microsoft PC/SC environment with associated drivers
- Synchronous Card API for support of memory cards
- CT-API
Operating Systems
- Up to Windows 8
- Win CE 4.1, 4.2, 5.0, 6.0 (USB readers)
- Linux Kernel 2.6 and higher
- Mac OS X Panther, Tiger, Leopard 32 editions (USB readers)
- Support for Solaris, XP embedded (USB readers)
Environmental
- CE, FCC part 15 Class B
- VCCI, c-Tick, BSMI
- EN 60950 / UL 950 / CSA 950
- Operating: +0°C / +55°C
- Storage: -20°C / +65°C
- ROHS and REACH compliant , WEEE marking
Warranty
- 24 months
- 100,000 smart card insertions
Weight and size
- Weight (grams) 76
- Dimensions 105x70x12
IDBridge K30
(Legacy name: USB Shell Token V2, GemPC Key) 
IDBridge K30 offers all the power of a multi-application dynamic smart card in a USB key , the ideal for users who require a combination of security and portability.
Features
- Secure, portable and customizable
The IDBridge K30 sized has been optimized to be smaller than a conventional house key, and can be easily carried on a key ring. - Easy to deploy
The IDBridge K30 reader is distributed independently of the plug-in (ID-0) card, facilitating production and smart card issuance. It operates with Microsoft CCID driver, inbox VISTA, 7 and 8, removing the need of a driver installation. - Easy to use
The SIM sized smart card can be easily inserted and removed from the plastic shell. Once inserted, it is strongly maintained for maximum reliability.
IDBridge CT500
(Legacy name: GemPC Card)

PCMCIA-format type II smartcard reader/writer. It can handle a wide range of functions for various applications such as computer security, Internet access, health care, banking and telecom.
Features
- ISO7816 smartcard reader/writer (T=0, T=1 with 1.8, 3 and 5V)
- Memory cards support using «Memory Card API for GemCore Twin Pro»
- ISO smartcard acceptor with up to 100,000 insertion cycles
- PC Card interface (PCMCIA type II)
- PC/SC drivers (Win9x, WinME, WinNT4, Win2000, XP, Vista, 7, Win2003 server, Win2008 server, Linux)
IDBridge CT510
(Legacy name: GemPC Express)

IDBridge CT510 compact smart card reader/writer, designed to plug into a standard PCMCIA ExpressCard 54 PC slot, is the ultimate smart card peripheral for laptop PC and mobile users. It is very simple to use and install.
Features
- ISO7816 smartcard reader/writer Class A,B and C (1.8, 3 and 5V)
- Reads from and writes to all ISO 7816-1,2,3,4 microprocessor cards, T=0 and T=1
- Memory cards support using «Memory Card API for GemCore Twin Pro»
- Short circuit detection
- ISO smartcard acceptor with up to 100,000 insertion cycles
- EMV level 1 mechanically compliant
- Embossed smart cards supported
- PCMCIA ExpressCard/54 interface (USB2)
- PC/SC drivers (Win2000, XP, Vista, 7, 8, Win2003 server, Win2008R2 server, Win2012 server, Linux)
IDBridge CT700
(Legacy name: GemPC Pinpad)

GemPC Pinpad is a class 2 reader featuring a keypad and display, adding Secure PIN Entry (SPE) functionality to the Gemalto PC-Link readers range.
Security and confidentiality
IDBridge CT700 provides a highly secure way to enhance your smart card-based application, by protecting the smart card PIN code from unauthorized access. The PIN code is entered locally and safely on the reader, and is thus never transmitted to the PC. This is especially relevant for corporate security, Internet commerce and online banking services, where strong security and confidentiality is a must.
Easy of use
IDBridge CT700 comes with a large 2 lines and 16 characters display, to guide and help the user with PIN entry and change operations. User interface is available in several languages and new ones can be easily programmed.
Integration and maintenance is simplified by re-using Gemalto PC Link drivers and GemCore Pro firmware, already implemented in PC readers and partner keyboards
Features
- ISO7816 smartcard reader/writer Class A,B and C (1.8, 3 and 5V)
- Reads from and writes to all ISO 7816-1,2,3,4 microprocessor cards, T=0 and T=1
- Memory cards support using «Memory Card API for GemCore Twin Pro»
- Short circuit detection
- ISO smartcard acceptor with up to 100,000 insertion cycles
- EMV level 1 mechanically compliant
- Compliant with PC/SC 2.0 part 10 for Secure Pin Entry devices
- Embossed smart cards supported
- USB 2.0 interface
- PC/SC drivers (98, 98SE, Me, 2000, XP, Server 2003, XP Pro x64, Linux)
Human interface
- 2×16 alphanumeric display
- 2 LEDs: green for transparent mode, orange for Secure PIN Entry
- Tactile keypads with 16 (4×4) silicon rubber keys
Operating Systems
- Up to Windows 8
- Win CE 4.1, 4.2, 5.0, 6.0 (USB readers)
- Linux Kernel 2.6 and higher
- Mac OS X Panther, Tiger, Leopard 32 editions (USB readers)
- Support for Solaris, XP embedded (USB readers)
GemPC410, GemPC413-SL, GCR410, GemCORE500-MS
(Not in production, available in small qtys)
The GemPC410 low cost universal smartcard reader, associates all characteristics necessary in a desktop environment and all the features of a transparent smartcard reader/writer. The GemPC410 is the perfect solution for logical access control, home banking, loyalty programs, electronic personalization of smartcards, .
Features
- ISO7816 smartcard reader/writer (T=0, T=1 and synchronous memory cards with 5Vpp)
- Up to 100,000 insertion cycles
- RS232 serial interface
- Smartcard communication programmable from 9600 bauds to 115200 bauds
- Host communication programmable up to 38800 bauds
- Powered by the keyboard port
- Approved by MONDEX
- PC/SC drivers (Win9x, WinME, WinNT4, Win2000, XP)
GemPC410-FD
(Not in production, available in small qtys)
PC integrated smartcard reader/writer based on the GCI410 smartcard module, to be installed like a 3.5″ floppy disk drive. Suitable for computer security, home banking etc..
Features
- ISO7816 smartcard reader/writer (T=0, T=1 and synchronous memory cards with 5Vpp)
- Landing smartcard acceptor, up to 100,000 insertion cycles
- RS232 serial interface
- Smartcard communication programmable from 9600 bauds to 115200 bauds
- Host communication programmable up to 38800 bauds
- Powered from the PC
- PC/SC drivers (Win9x, WinME, WinNT4, Win2000, XP)
GemSelf700
(Legacy name: GCR700, not in production, available in small qtys)
The GemSelf700 is a dual acceptor smartcard reader/writer with built-in keypad, display, real-time clock etc.. This ergonomic smartcard reader is suitable as a POS reader, as a payment terminal, as a debit/credit terminal for customer loyalty points, as an ID terminal or as a reloading terminal for gaming applications. It can be used stand-alone or as a peripheral device, connected to the data processing system. In stand-alone mode must be personalized for the specific application prior to use.
Features
- Two ISO7816 smartcard acceptors (T=0, T=1, synchronous memory cards)
- Landing smartcard acceptor with up to 100,000 insertion cycles
- 2 RS232 serial ports
- Smartcard communication programmable from 9600 bauds to 115200 bauds
- Host communication programmable up to 38400 bauds
- Keypad (16 keys: 10 numeric keys and 6 programmable function keys)
- LCD display (2×16 characters)
- Real-time clock
- Buzzer
- Up to 512 Kbytes program memory (flash) and 512 Kbytes data memory
- Up to 4 security modules (GemSelf700 MS4)
Options
- Thermal printer (DX58)
- GemCORE500-MS (program and data memory extension board for stand alone operation).
GSM Products

(Not in production, available in small qtys)
Product overview
MySIMeditor is a PC based application designed to offer SIM and USIM cards data management functions, it can be used in different environments :
- by GSM or UMTS subscribers: at home or in corporate environment (company’s fleet manager)
- by network operators in points of sales or for retailers
Plug your (U)SIM card in the MySIMeditor’s smart card reader and go through the MySIMeditor’s graphical user interface to access the following functions (list is not exhaustive) :
- Phone book management : create/update/delete contacts in card’s phone book. If the card is a USIM (3G) card, MySIMeditor allows you to define several phone numbers for a contact (Home, Office, Mobile. ), e-mail addresses, groups
- Card copy : copy data (including phone book, SMS) from old (U)SIM to new (U)SIM when changing card.
- Secret codes management : change, enable/disable, unblock PIN cod
Kit description
- CD-ROM with very simple installation procedure
- Installation guide
- USB smart card reader
- Plug-in adaptor
System requirements
Hardware requirements
- Personal computer with CPU 600 MHz minimum
- 64 MB RAM, hard disk with 10 MB of free space
- a free USB connector (if you have several USB devices, you can use an USB Hub)
- a CD-ROM drive
Software requirements
- Windows XP/2000/NT 4.0/98
- Internet Explorer 5.5 or above
Note that as Windows NT does not support USB, only serial reader can be used with this OS

(Not in production, available in small qtys)
Product overview
MySIMcopier is a stand-alone tool enabling the end-user to copy phone book and messages from one (U)SIM to another in complete security.
The SIM card reader is available in two versions for two different needs:
- MySIMcopier 3G, the new 3G version, to facilitate migration to 3G.
- MySIMcopier 2G, to smooth SIM renewal towards high-end cards,
- to keep their personal data when changing their (U)SIM,
- to back-up their personal data on a back-up card.
- all (U)SIMs wholly compliant with the GSM & 3G standards
- from any manufacturer, whatever the operator
It is part of a complete logistic solution ensuring high acceptance rate for new (U)SIM when the operator proceeds to a (U)SIM renewal campaign: this solution is the SIMigration Pack.
Модули LTE в форм-факторе PCI Express Mini Cards производства Thales — Gemalto
Модемы этого типа имеют стандартный разъем PCI Express Mini Card system connector — 52 pin. Стандарт PCIe позволяет создавать пакетные сети с топологией типа «звезда». Поэтому устройства PCIe, взаимодействуя между собой, связаны непосредственно с коммутатором соединением в топологии «точка-точка». Шина PCI Express поддерживает горячую замену карт, качество передачи данных (QoS), а также управление режимами энергопотребления. Основоположником стандарта PCI Express считается фирма Intel. Первый вариант спецификации PCI Express был опубликован в июле 2002 года. В настоящее время развитием и продвижением стандарта PCI Express занимается некоммерческое объединение PCI Special Interest Group (PCI SIG) [2].
В совете директоров PCI SIG представлены такие ведущие производители микроэлектроники, как Intel, Microsoft, IBM, AMD, Sun Microsystems, HP, Broadcom, Agilent Technologies, NVIDIA, и другие.
Основные сигнальные линии, выведенные на контактные площадки PCIe-карты, одинаковы для всех изделий этого стандарта. Неподключенные выводы различные производители могут применять по своему усмотрению.
Стандарт рекомендует использовать подключения сигнальных линий, приведенные в таблице 1 [3].
Название
Название
Название
Название
Название
Название
Внешний вид модуля Gemalto PLS8 PCIe показан на рис. 1.

Рис. 1. Внешний вид модуля Gemalto PLS8 в форм-факторе стандарта PCI Express Mini Cards
Форм-фактор PCIe ограничен 52 контактами (табл. 1), что не позволяет в полной мере использовать все возможности базового модуля. Поэтому его некоторые интерфейсы (табл. 2) не поддерживаются в PCIe-картах Cinterion. При необходимости использования этих интерфейсов возможна установка базового модуля непосредственно на печатную плату конечного устройства.
mPLS62-W
LTE CAT 1
PCIe card
mPLS8-E/US
LTE CAT 3
PCIe card
mPLAS9-W/X
LTE CAT6
PCIe card
PLS62-W (LTE Modem Card mPLS62-W)
PLS8-E (LTE Modem Card mPLS8-E)
PLAS9-W (LTE Modem Card mPLAS9-W)
Диапазон рабочих температур
mPLS62-W,3GPP Rel 8/9
mPLS8-US, 3GPP Rel 9
mPLAS9-X, 3GPP Rel 10
12 диапазонов частот LTE: 1, 2, 3, 4, 5, 7, 8, 12, 18, 19, 20, 28
7 диапазонов частот UMTS:
4 диапазона частот LTE:
3 диапазона частот UMTS:
7 диапазонов LTE-Advanced FDD: 12, 13, 17, 29, 5, 4, 2
3 диапазона частот UMTS: 2, 4, 5
4 диапазона частот GSM:
850, 900, 1800 и 1900 МГц
4 диапазона частот GSM
850, 900, 1800 и 1900 МГц
4 диапазона частот GSM:
850, 900, 1800 и 1900 МГц
5 диапазонов частот LTE:
11 диапазонов частот LTE-Advanced FDD:
1, 3, 5, 7, 8, 18, 19, 20, 26, 28A/B
3 диапазона частот UMTS:
4 диапазона частот LTE-Advanced TDD:
2 диапазона частот GSM:
5 диапазонов частот UMTS:
2 диапазона частот GSM:
Скорости передачи данных
DL: макс. 10,2 Мбит/с, UL: макс. 5,2 Мбит/с
HSPA+ Cat. 8 data rates DL: макс. 7,2 Мбит/с, UL: макс. 5,76 Мбит/с
Full & Incremental Firmware update via USB
DL/UL макс.: 100 Мбит/с/50 Мбит/с
HSPA+ DL Cat. 24/UL
Cat. 6, Dual Carrier DL/UL макс.: 42 Мбит/с/5,76 Мбит/с
UMTS DL/UL: макс. 384 кбит/с EDGE Class 12 DL/UL: макс. 237 кбит/с
GPRS Class 12 DL/UL:
LTE Cat. 6, DL CA up to 40 МГц, DL/UL макс.: 300 Мбит/с/50 Мбит/с
HSPA+ Dual Carrier DL Cat. 24
DL/UL макс.: 42 Мбит/с/5,76 Мбит/с
UMTS DL/UL: макс. 384 кбит/с
EDGE Class 12 DL/UL: макс. 237 кбит/с
GPRS Class 12 DL/UL: макс. 85,6 кбит/с
Multiple Operator VoLTE, CSFB (circuit- switched fallback)
Разъемы LTE Diversity/MIMO
2×2 DL-MIMO, RX diversity
Интерфейс поддержки GPS, GLONASS, GALILEO
Multiplexer 3GPP TS 27.010
P2P MT & MO, Text/PDU; хранение: SIM и память устройства
АТ-команды, Hayes 3GPP TS 27.007, TS 27.005, Gemalto M2M,
SIM Application Toolkit
SAT, class b, c, e; with BIP
Java Open Platform
Java profile IMP-NG & CLDC 1.1 HI, Secure HTTPS/SSL1
Системный разъем карты
PCI Express Mini Card system connector (52 пина)
SIM/USIM 3 В, 1,8 В; внешний SIM card reader; внешний Micro-SIM card reader; дополнительный интерфейс SIM/USIM на системном разъеме
USB 2.0 (480 Мбит/с). Совместимость с USB Full Speed (12 Мбит/с)
Поддержка Windows, Linux, Mac. Поддержка Informal Network Scan
U.FL-R-SMT разъем для главной GSM/UMTS/LTE-антенны и UMTS/LTE Diversity/MIMO
Антенна ГНСС (только для MPLS8)
Интегрированный Cellular Text Telephone Modem с поддержкой TTY/CTM
Аварийное отключение питания
Отключение при критических значениях температуры и напряжения питания
Cell ID based Location
Cell ID based Location
Downlink (DL) Carrier Aggregation
CE, GCF, RED, FCC, PTCRB, RoHS, REACH
RED, GCF, FCC, PTCRB, UL, IC, CE, RoHS, REACH
CE, GCF, RED, RoHS, REACH
USB, MUX driver for Microsoft Windows
RIL Driver for Android
RIL, USB driver for Microsoft Windows Embedded Handheld
USB, MUX driver for Microsoft Windows; Microsoft Windows mobile
Android RIL driver
USB & MUX driver for Linux
USB driver for Microsoft Windows
Android RIL driver USB for Linux
Модемные карты Cinterion LTE стандарта PCI Express можно быстро подключить к 52-контактным разъемам, в том числе и в горячем режиме, без выключения питания основного устройства. Тем самым обеспечивается практически мгновенный доступ к сотовым сетям для большинства приложений IoT. Усовершенствованная система управления питанием поддерживает оптимальный режим ожидания для экономии энергии и продления срока службы батареи.
В настоящее время выпускаются три модели Cinterion LTE Express Mini Cards, предназначенные для работы в различных регионах мира (NORAM, EMEA, APAC) в определенных частотных диапазонах:
- mPLS62-W — LTE Cat. 1, 3G/2G fallback;
- mPLS8-E — LTE Cat. 3, 3G/2G fallback;
- mPLS8-US — LTE Cat. 3, 3G/2G fallback;
- mPLAS9-X — LTE Cat. 6, 3G/2G fallback
- mPLAS9-W — LTE Cat. 6, 3G/2G fallback.
Буквенные индексы определяют регион: EMEA (Europe, the Middle East and Africa); NORAM (North American Region, US), APAC (Asia Pacific), WORLDWIDE.
Модели этой серии — mPLS62, mPLS8 и mPLAS9 — рассчитаны на работу в сетях LTE Cat. 1, Cat. 3, Cat. 6 со скоростями DL/UL соответственно 10,2/5,2 с; 100/50 и 300/50 Мбит/с. Поэтому инженеры могут выбрать любой из вариантов, оптимальный для определенного приложения с точки зрения технических характеристик и цены.
Карта Cinterion mPLS62 обеспечивает уверенную работу в сетях LTE Cat. 6 в 12 частотных диапазонах FDD-LTE, семи диапазонах 3G HSPA/UMTS (WCDMA/FDD) и Quad Band 2G GSM. Встроенная платформа Java embedded system модуля mPLS62 предоставляет широкие возможности для разработки собственных уникальных программных приложений для конкретного вида оборудования. Загрузка, обновление и удаление пользовательских приложений, а также обновление встроенного ПО в модулях mPLS62 могут быть реализованы как через локальный интерфейс USB, так и удаленно — через защищенный канал с помощью механизма OTAP/DFOTA. Производитель также предоставляет возможность использования фирменной облачной платформы MODS. Все перечисленные действия возможно выполнить из веб-интерфейса данного сервиса.
Модемные карты Cinterion mPLS8-E и mPLS8-US предназначены для эксплуатации в сетях LTE Cat. 3 на европейских и американских диапазонах частот, соответственно 5-Band LTE, 3-Band UMTS/WCDMA и 2-Band GSM/GPRS/EDGE. Базовый модуль PLS8, который является основой PCIe-карты mPLS8, имеет встроенный ГНСС-приемник с поддержкой систем спутниковой навигации GPS, Galileo и ГЛОНАС. Приемник GNSS поддерживает протокол NMEA через интерфейс USB. По умолчанию приемник GNSS отключен. Его включение и настройка осуществляются с помощью АТ-команд. На корпусе всех карт LTE PCIe Cinterion имеется два антенных разъема для разнесенных антенн GSM/UMTS/LTE. Модем mPLS8 оснащен третьим разъемом для подключения активной или пассивной антенны ГНСС.
Модемная карта mPLAS9 LTE Cat. 6 поддерживает 11 диапазонов LTE Advanced, четыре диапазона LTE-Advanced TDD и 2G/3G глобального покрытия. В этой модемной карте реализованы инновационные технологии, позволившие получить скорости передач 300/50 Мбит/с (DL/UL) при высокой чувствительности в условиях высоких помех и слабого сигнала.
Технические характеристики Gemalto LTE PCIe-карт приведены в таблице 2. Каждая из модемных карт имеет свой собственный базовый модуль Gemalto — Cinterion: PLS62-W (LTE Modem Card mPLS62-W); PLS8-E (LTE Modem Card mPLS8-E); PLAS9-W (LTE Modem Card mPLAS9-W). Между собой модемные карты различаются диапазоном рабочих частот и параметрами, которые определяются соответствующими поддерживаемыми классами LTE Cat. 1, 3, 6.
Практически LTE PCIe модемные карты Cinterion представляют собой плату с разъемом PCI Express Mini Card system connector — 52 pin и антенными разъемами, на которую напаян базовый модуль (рис. 2).

Рис. 2. Структурная схема PCIe Cinterion модема mPLAS9
Для этих модемных карт единым является стандарт PCI Express Mini Cards. Кроме того, все карты имеют несколько одинаковых параметров, в том числе напряжение питания (номинал 3,3 В), интервал рабочих температур –40…+85 °C, механизмы включения и аварийного отключения питания, параметры UICC, SMS, USB.
Напряжение питания для всех LTE PCIe Cinterion модемных карт находится в пределах 3–3,6 В. Все карты используют пять контактов 3,3 В и 14 «земляных» контактов, выведенных на 52-контактный системный разъем.
Все модели имеют двухпроводной интерфейс USB (USB_D+, USB_D–), реализованный в соответствии со стандартом PCIe на 52-контактном разъеме (табл. 1). Этот интерфейс соответствует USB 2.0 High Speed (480 Мбит/с) и совместим с USB Full Speed (12 Мбит/с). Из-за отсутствия выделенной линии контроля напряжения на системном разъеме модемная карта mPLS62-W идентифицируется как устройство с автономным питанием согласно стандарту Universal Serial Bus Specification Revision 2.0. С помощью этого интерфейса реализуется работа USB-модема. Кроме того, доступны шесть дополнительных портов (Gemalto M2M ports), поддерживающих АТ-интерфейс модуля. Соответствующие конфигурации модема и АТ-интерфейса (configuration files INF) доступны на сайте Gemalto M2M Extranet. Для работы под ОС Windows производитель предоставляет USB-драйверы; для работы под ОС Linux используются стандартные драйверы “cdc_acm” и “cdc_ether”.
Все LTE PCIe модемные карты оснащены двумя SIM/UICC-интерфейсами, соответствующими стандарту ISO/IEC 7816-3 и выведенными на 52-контактный разъем. Данные интерфейсы позволяют подключать к модему внешние SIM/UICC-карты (рис. 2). Интерфейсы SIM поддерживают карты 1,8 и 3 В согласно GSM 11.12 Phase 2. Параметры сигналов SIM/UICC-интерфейсов модемных карт LTE PCIe Cinterion приведены в таблице 3.
Модули Gemalto для сетей LTE
В технологиях сотовой связи происходит естественная миграция с медленных сетей второго поколения на более современные сети 3G и 4G, благодаря которым становится возможным предоставление новых сервисов, повышение скорости передачи данных, снижение времени задержки при соединении, улучшение поддержки мобильности абонентов, упрощение инфраструктуры сетей операторов связи.
В разных регионах мира миграция происходит в зависимости от текущей ситуации и сильно различается с учетом различных условий, характерных для конкретной страны. Передовыми регионами, активно внедряющими технологию 4G, являются Северная Америка, Австралия, Япония. Там происходит радикальный переход на сети нового поколения и в ближайшем будущем планируется отключение сетей 2G. Весь М2М-рынок вынужден следовать тренду: ведущие операторы региона уже не принимают на сертификацию устройства с поддержкой только 2G.

Рис. 1. Модуль Gemalto Cinterion PLS8
В Европе ситуация менее прогнозируемая, но активность внедрения сетей 4-го поколения нарастает, а будущее сетей 3G не вполне ясно — возможно, они послужат промежуточным этапом на пути к LTE. База М2М-абонентов, использующих 2G-сети, достаточно обширна, и скорее всего, эта технология просуществует еще достаточно долго.
Для России характерна своя специфика. В силу обширной географии и особенностей бизнеса развитие сетей 4G вряд ли покроет всю территорию страны в скором будущем, однако построение LTE-сетей продвигается, и существуют требования, в соответствие с которыми все достаточно крупные населенные пункты будут иметь сети связи нового поколения в ближайшие годы.
За сетями LTE будущее, новые технологии LTE Advanced для промышленного рынка М2М позволят обеспечить скорости передачи данных без проводов на уровне нескольких сотен мегабит в секунду уже в ближайшее время. Это, безусловно, интересно пользователям мобильного Интернета, заходящим в сеть со смартфонов, планшетов, а также использующих интернет-сервисы в автомобилях.
Автомобильная индустрия в Европе и Северной Америке успешно внедряет технологии передачи данных на базе сетей LTE в качестве встраиваемых автомобильных систем. Одним из ярких примеров является совместный проект компаний Gemalto и Audi. Данная система обеспечивает работу таких сервисов, как передача голоса и данных, точная навигация (с подачей изображения улицы в автомобиль), потоковая трансляция и скачивание мультимедийного контента, WiFi-точка для подключения до восьми мобильных устройств. Новое решение подключает автомобиль к сетям LTE/4G, но при отсутствии покрытия сразу использует высокоскоростные сети 3G, пиковые скорости которых сравнимы со скоростью Интернета в офисе.
Комментарий специалиста
Иван Гончаров, инженер по внедрению PT Electronics, ivan.goncharov@ptelectronics.ru
Статья кратко знакомит нас с LTE-модулями Gemalto, которые, безусловно, будут набирать популярность в связи с развитием Интернета вещей. Кроме того, очень интересным решение выглядит модуль ELS, являющийся продолжением самой популярной в России линейки модулей, – заказчикам будет легче унифицировать свое изделие в зависимости от поставленных задач. Если требуется модуль 2G, то BGS2, 3G – EHS5, 4G – ELS. Приложения с LTE будут особенно востребованы с системах сбора данных со счетчиков, в мультимедиа, в системах безопасности, в системах удаленного управления и диагностики объектов.
Также модули LTE активно используются на рынке М2М в качестве промышленных модемов и роутеров, где действительно необходимы высокие скорости. При анализе применения беспроводных LTE-модулей для основного рынка М2М важно учитывать следующее: несмотря на то, что сети 4G обладают различными преимуществами, их применение для подавляющего числа М2М-проектов неоправданно дорого. А высокие скорости, которые обеспечивают модули и сети 4-го поколения, важны для очень небольшого числа проектов.

Рис. 2. Модуль Gemalto Cinterion ELS31
Выход в использовании новых стандартов LTE на основе существующей инфраструктуры LTE-сетей. Речь идет о новых стандартах LTE Cat.1–Cat.0, а также о только проектируемом стандарте LTE-M, специально создаваемом для рынка М2М-решений. Они подразумевают создание упрощенных беспроводных модулей, поддерживающих сети LTE. В этом случае становится возможным существенное снижение стоимости самих беспроводных модулей, что крайне актуально для большинства М2М-устройств, но при сохранении преимуществ сетей нового поколения, таких как быстрое установление соединения. При этом скорости передачи также становятся ниже, но для М2М-устройств скорость передачи редко является приоритетом.
В дальнейшем беспроводные модули на базе сетей LTE будут развиваться по двум направлениям: LTE Advanced и низкоскоростные, бюджетные Cat.1–Cat.M модули. Это даст возможность использовать высокочастотные диапазоны для высокоскоростных продуктов, а диапазоны с более низкой частотой — для бюджетных низкоскоростных LTE-продуктов.
Модули LTE Cat.1 уже выпускаются компанией Gemalto в качестве бюджетных моделей специально для рынка М2М. Применяемые технологии позволили существенно снизить стоимость таких компонентов, это дает возможность применения данных продуктов в таких изделиях, как «умные счетчики», различные виды трекеров, изделия для телемедицины. Отдельные версии продукта для Европы и России будут включать поддержку сетей предыдущего поколения, что обеспечит глобальную зону покрытия в случае отсутствия сети LTE в какой-то момент времени. Базовые характеристики модели ELS31:
- поддержка LTE (FDD) 3GPP Rel. 9 и выше;
- LTE-диапазоны 4, 13 (1700/2100 AWS, 700);
- скорость нисходящего и восходящего соединения 10,3 и 5,2 Мбит/с соответственно (LTE Cat.1);
- поддержка IP-сервисов;
- размеры: 27,6х18,8х2,1 мм;
- диапазон рабочих температур –40…+85 °C;
- совместимость с MIM (MFF2);
- USB 2.0, UART, I 2 C, PCM, ADC;
- обновление прошивки через Flash, USB, OTA.
Этот модуль уже запущен в производство (официальный релиз вышел несколько недель назад).
Однако появление нового продукта не означает, что Gemalto будет постепенно отказываться от таких известных моделей, как BGS2, BGS8, AHS3, AHS2. Преимущество этих продуктов — длинный жизненный цикл, и компания не собирается выводить с рынка существующий портфель. Новые решения только расширят его, а клиенты получат дополнительные преимущества. В нашей стране стандарт 2G еще актуален, но сети LTE в России имеют большое будущее и быстро развиваются, поэтому уже сейчас нам интересно представлять решения нового поколения. В планах компании — снижение стоимости модулей LTE (Cat.0, Cat.1, Cat.M) за счет массового выпуска, в будущем они смогут вытеснить с рынка решения для сетей 2G. Модули категории 1 уже могут быть привлекательны для российских клиентов: они обеспечивают скорость на уровне 10 Мбит/c, что существенно выше, чем могут предложить существующие модули 2G или 3G, но стоимость их существенно меньше, чем у LTE-модулей более высоких категорий.
Если предположить, что рынок бюджетных модулей будет расти массово, согласно прогнозу роста всего рынка IoT, то через несколько лет стоимость низкоскоростных LTE-модулей для рынка М2М будет меньше, чем существующих 3G-продуктов, и вплотную приблизится к стоимости сегодняшних GPRS/2G-модулей.


