ISO/IEC TS 19795-9:2019 情報技術—生体認証のパフォーマンステストとレポート—パート9:モバイルデバイスでのテスト | ページ 2

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

序文

ISO (国際標準化機構) と IEC (国際電気標準会議) は、世界標準化のための専門システムを形成しています。 ISO または IEC のメンバーである各国団体は、特定の技術活動分野に対処するためにそれぞれの組織によって設立された技術委員会を通じて国際規格の開発に参加しています。 ISO と IEC の技術委員会は、相互に関心のある分野で協力します。政府および非政府の他の国際機関も、ISO および IEC と連携してこの作業に参加しています。

この文書の作成に使用される手順と、そのさらなる保守を目的とした手順は、ISO/IEC 指令Part に記載されています。特に、さまざまなタイプの文書に必要なさまざまな承認基準に注意する必要があります。この文書は、ISO/IEC 指令Part の編集規則に従って起草されました ( www.iso.org/directives を参照)

この文書の要素の一部が特許権の対象となる可能性があることに注意してください。 ISO および IEC は、そのような特許権の一部またはすべてを特定する責任を負わないものとします。文書の作成中に特定された特許権の詳細は、序論および/または受領した特許宣言の ISO リスト ( www.iso.org/patents を参照)、または受領した特許宣言の IEC リスト ( http://patents.iec.ch )

本書で使用されている商号は、ユーザーの便宜のために提供された情報であり、推奨を構成するものではありません。

規格の自主的な性質の説明、適合性評価に関連する ISO 固有の用語と表現の意味、および貿易の技術的障壁 (TBT) における世界貿易機関 (WTO) 原則への ISO の準拠に関する情報については、 www を 参照してください。 .iso.org/iso/foreword.html

この文書は、ISO/IEC JTC 1, 情報技術、分科会 SC 37, 生体認証の合同技術委員会によって作成されました。

ISO/IEC 19795 シリーズのすべての部品のリストは、ISO の Web サイトでご覧いただけます。

導入

スマートフォンやタブレットなどのコネクテッドモバイルデバイスのマスマーケットの発展により、ユーザーは、以前は対面でのやり取りやサービスプロバイダーのインフラストラクチャへの物理的なアクセスが必要だったさまざまなサービスにリモートでアクセスできる利便性が可能になりました。

一部のサービスでは、利便性はセキュリティのニーズに比べて二の次であるべきです。これらのサービスには、商用 Web サイトでのリモート支払い、銀行取引、公式文書の認証署名などが含まれます。このような信頼できる対話を可能にするためには、信頼できるユーザー認証の必要性が最も重要です。

ユーザーの身元を証明する 1 つの方法は、デバイスに生体認証機能を実装することです。

したがって、生体認証の精度を適切に評価して、モバイルに敏感なトランザクションを許可するのに十分なセキュリティを確保することが重要です。

消費者向けのモバイル デバイスでは、いくつかの生体認証モダリティが広く使用されています。これらすべてのモダリティの生体認証パフォーマンスの評価は一貫性があり、同じガイドライン、方法論、要件に従う必要があります。それにもかかわらず、評価を実施する際には、いくつかのモダリティ固有の考慮事項にも対処する必要があります。この文書は、すべてのモダリティに使用できる一般的なフレームワークと、必要に応じた専用の推奨事項を提供します。

ISO/IEC 19795-1 では、テクノロジー、シナリオ、運用評価という 3 種類の生体認証パフォーマンス評価について説明しています。 ISO/IEC TR 30125 [ 1] では、モバイル デバイスでの生体認証パフォーマンスをテストするための最も適切なタイプの評価としてシナリオ評価を推奨しています。

シナリオ評価は、周囲の状況を注意深く制御しながらシステム全体をテストする「エンドツーエンド」の生体認証評価です。ただし、このタイプの評価をモバイル デバイスで動作する生体認証システムに適用する場合、テストおよびレポートの方法では、これらの使用例の特殊性と制約を考慮する必要があります。

1 スコープ

この文書は、認証の保証を向上させるために、ローカル生体認証を備えたモバイル デバイスでこのテクノロジーを使用する場合の生体認証のパフォーマンス テストに関するガイダンスを提供します。

この文書の目的は次のとおりです。

  • 不正受入率 (FAR) クレームのオフライン評価を使用して、モバイル デバイスに組み込まれた生体認証システムのフル システム レベルでのパフォーマンス評価のための、手頃な価格でコスト効率の高いテストおよびレポート方法に関するガイダンスを提供します。
  • これらの方法のモダリティ固有の考慮事項を定義します。
  • この文書は以下に適用されます。
  • 安全なトランザクションに関連する検証の使用例。

この文書は以下には適用されません。

  • プライバシーの側面。
  • モバイルデバイスからサーバーへの安全な認証。
  • モバイル デバイスのプレゼンテーション攻撃検出 (PAD) メカニズムのテストとレポート。
  • 取得サブシステムや比較サブシステムなどの生体認証サブシステムのパフォーマンス テスト。
  • 継続認証。

2 規範的参照

以下の文書は、その内容の一部またはすべてがこの文書の要件を構成する形で本文中で参照されています。日付が記載された参考文献については、引用された版のみが適用されます。日付のない参照については、参照文書の最新版 (修正を含む) が適用されます。

  • ISO/IEC 2382-37, 情報技術 - 語彙 - Part 37: 生体認証
  • ISO/IEC 19795-1, 情報技術 — 生体認証パフォーマンスのテストとレポート — Part 1: 原則とフレームワーク
  • ISO/IEC 19795-2, 情報技術 — 生体認証パフォーマンスのテストとレポート — Part 2: テクノロジーとシナリオの評価のためのテスト方法論

3 用語と定義

この文書の目的上、ISO/IEC 2382-37, ISO/IEC 19795-1 および以下に記載されている用語と定義が適用されます。

ISO と IEC は、標準化に使用する用語データベースを次のアドレスで維持しています。

3.1

モバイルデバイス

小型、コンパクト、ハンドヘルド、軽量のコンピューティング デバイス。通常はデジタイザ入力および/または小型キーボードを備えた表示画面を備えています。

例:

ノートパソコン、タブレットPC, ウェアラブルICT機器、スマートフォン、USBガジェットなど。

3.2

認証保証

認証プロセスに対する信頼性

3.3

性別

社会的、文化的、または行動的要因に基づく男性、女性、またはその他のカテゴリーへの分類

注記 1:これは自己宣言または自己提示によって決定され、時間の経過とともに変更される可能性があります。

注記 2:管轄区域の認識に応じて、第三者による評価が必要な場合とそうでない場合があります。

3.4

期限

生体認証システムが承認または拒否、登録の成功または失敗、生体認証サンプルの取得の成功または失敗に関する決定を返すまでの最長時間

注記 1:制限時間後に返されたすべての決定は破棄されます。

注記 2:時間制限を 0 に設定すると、時間制限がないことを意味します。評価されたすべてのメトリックは、生体認証システムが決定を返すまでに必要な最長時間とともに報告されます。

参考文献

1ISO/IEC TR 30125, 情報技術 - モバイルデバイスで使用される生体認証
2ISO/IEC 29197, 情報技術 - 生体認証システムのパフォーマンスにおける環境影響の評価方法論
3ISO/IEC 21472, 情報技術 - 生体認証システムのパフォーマンスにおけるユーザー インタラクションの影響に関するシナリオ評価方法論
4Schuckers S.、Cannon G.、Tabassi E.、Karlsson M.、Newton E.、FIDO 生体認証要件、2018 年 8 月 30 日。2019 年 5 月 23 日にアクセス、 https://fidoalliance.org/specs/biometric/Biometrics-要件-v1.0-wd-20180830.html

Foreword

ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work.

The procedures used to develop this document and those intended for its further maintenance are described in the ISO/IEC Directives, Part 1. In particular, the different approval criteria needed for the different types of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/IEC Directives, Part 2 (see www.iso.org/directives ).

Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. Details of any patent rights identified during the development of the document will be in the Introduction and/or on the ISO list of patent declarations received (see www.iso.org/patents ) or the IEC list of patent declarations received (see http://patents.iec.ch ).

Any trade name used in this document is information given for the convenience of users and does not constitute an endorsement.

For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and expressions related to conformity assessment, as well as information about ISO's adherence to the World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT) see www.iso.org/iso/foreword.html .

This document was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology, Subcommittee SC 37, Biometrics.

A list of all parts in the ISO/IEC 19795 series can be found on the ISO website.

Introduction

The development of a mass-market in connected mobile devices, e.g. smartphones and tablets, has allowed users the convenience of accessing remotely a variety of services which previously needed face-to-face interactions or to have physical access to the service provider’s infrastructure.

For some services, convenience should nevertheless remain secondary to the security needs. These services include for example remote payment on commercial websites, banking transactions or certified signing of official documents. To allow these trustful interactions, the need of reliable user authentication is of paramount importance.

One way to certify the user’s identity is to implement biometric authentication ability in the device.

It is then important to properly evaluate the accuracy of biometric authentication to ensure that security is strong enough to allow mobile sensible transactions.

Several biometric modalities are widely utilized in consumer-focused mobile devices. Evaluation of biometric performance for all of these modalities should be consistent and follow the same guidelines, methodologies and requirements. Nevertheless, some modality specific considerations should also be addressed when conducting an evaluation. This document provides a general framework usable for all modalities as well as dedicated recommendations when needed.

ISO/IEC 19795-1 describes three types of biometric performance evaluations: technology, scenario and operational evaluations. ISO/IEC TR 30125[1] recommends scenario evaluation as the most proper type of evaluation for testing biometric performance on mobile devices.

A scenario evaluation is an “end-to-end” biometrics evaluation in which the full system is tested with a careful control of the surrounding conditions. However, when applying this type of evaluation to biometric systems working on mobile devices, testing and reporting methods should consider the particularities and constraints of these use cases.

1 Scope

This document provides guidance for performance testing of biometrics when this technology is used on mobile devices with local biometric authentication to improve authentication assurance.

This document aims to:

  • Provide guidance for affordable and cost-efficient testing and reporting methods for performance assessment at a full system level of biometric systems embedded in mobile devices with offline evaluation of false accept rate (FAR) claims.
  • Define modality-specific considerations of these methods.
  • This document is applicable to:
  • verification use cases related to secure transactions.

This document is not applicable to:

  • privacy aspects;
  • secure authentication from mobile device to server;
  • testing and reporting for presentation attack detection (PAD) mechanisms in mobile devices;
  • performance testing of biometric sub-systems such as acquisition sub-system or comparison sub-system;
  • continuous authentication.

2 Normative references

The following documents are referred to in the text in such a way that some or all of their content constitutes requirements of this document. For dated references, only the edition cited applies. For undated references, the latest edition of the referenced document (including any amendments) applies.

  • ISO/IEC 2382-37, Information technology — Vocabulary — Part 37: Biometrics
  • ISO/IEC 19795-1, Information technology — Biometric performance testing and reporting — Part 1: Principles and framework
  • ISO/IEC 19795-2, Information technology — Biometric performance testing and reporting — Part 2: Testing methodologies for technology and scenario evaluation

3 Terms and definitions

For the purposes of this document, the terms and definitions given in ISO/IEC 2382-37, ISO/IEC 19795-1 and the following apply.

ISO and IEC maintain terminological databases for use in standardization at the following addresses:

3.1

mobile device

small, compact, handheld, lightweight computing device, typically having a display screen with digitizer input and/or a miniature keyboard

EXAMPLE:

Laptops, tablet PCs, wearable ICT devices, smartphones, USB gadgets.

3.2

authentication assurance

confidence in the authentication process

3.3

gender

classification as male, female or some other category based on social, cultural or behavioural factors

Note 1 to entry: This is determined through self-declaration or self-presentation and may change over time.

Note 2 to entry: Depending on jurisdiction recognition, this may or may not require assessment by a third party.

3.4

time limit

longest time before a biometric system returns a decision on accept or reject, success or failure to enrol, success or failure to acquire a biometric sample

Note 1 to entry: All decisions returned after time limit are discarded.

Note 2 to entry: Time limit set to 0 means no time limit. All metrics evaluated are reported with the longest time needed by the biometric system to return decisions.

Bibliography

1ISO/IEC/TR 30125, Information technology — Biometrics used with mobile devices
2ISO/IEC 29197, Information technology — Evaluation methodology for environmental influence in biometric system performance
3ISO/IEC 21472, Information technology — Scenario evaluation methodology for user interaction influence in biometric system performance
4Schuckers S., Cannon G., Tabassi E., Karlsson M., Newton E., FIDO Biometrics Requirements, August 30, 2018. Accessed 5/23/2019, https://fidoalliance.org/specs/biometric/Biometrics-Requirements-v1.0-wd-20180830.html