Biometrische Authentifizierung ist zu einem kritischen Faktor geworden. Sie entsperrt Geräte, autorisiert Zahlungen und schützt den Zugriff auf Gesundheits- und Finanzdaten. Dieser Komfort bringt jedoch auch eine größere Angriffsfläche mit sich – und Angreifer haben den Geldfluss dorthin verfolgt. Silikonfingerabdrücke und 3D-Masken stellen derzeit nur den einfacheren Teil des Problems dar. Der schwierigere Teil ist die Software: virtuelle Kameras, Emulatorfarmen, manipulierte APIs und KI-generierte Gesichter, die nachgelagert in einen Sensor eingeschleust werden, der selbst nie einem Angriff ausgesetzt ist.

Ein System kann den Lebendigkeitstest bestehen und dennoch keinen Schutz gegen einen nachträglich eingeschleusten Videostream bieten. Keysight analysiert die gesamte Kette – Sensor, Modell, Betriebssystem, Anwendung und Backend –, damit Sie erkennen, wo Ihre Sicherheit tatsächlich endet. Wir kombinieren Architekturprüfung mit praktischen Angriffssimulationen und übersetzen die Ergebnisse in Korrekturen, die Ihre Entwickler implementieren können, ohne die Benutzerfreundlichkeit zu beeinträchtigen.

Methodik, die auf Ihre Lösung zugeschnitten ist
rotes Symbol mit einer maskierten Figur

Bedrohungsmodellierung

Wir identifizieren die kritischen Assets und die Angriffsvektoren, die diese erreichen – biometrische Vorlagen, kryptografische Schlüssel, Authentifizierungsabläufe und das finale Entscheidungsergebnis. Gemeinsam legen wir die Vertrauensgrenzen zwischen Sensor, sicherer Recheninfrastruktur, Anwendung und Backend fest und einigen uns auf Angreiferprofile und Erfolgskriterien, sodass der Testdruck Ihrer tatsächlichen Gefährdung entspricht und nicht einer generischen Checkliste.

rotes Symbol mit einem Vorhängeschloss

Sicherheitsdesignprüfung

Wir analysieren Architektur, Datenflüsse und Berechtigungen auf Schwachstellen. Dazu verfolgen wir Daten von der Erfassung über den Abgleich bis zur Serververarbeitung, untersuchen Abhängigkeiten, einschließlich Drittanbieterbibliotheken und Plattformdiensten, und prüfen Ausweich- und Fehlerbehandlung – wo sich üblicherweise Sicherheitslücken befinden. Wir verifizieren, dass Ansprüche kryptografisch gesichert sind, Zustandsübergänge explizit erfolgen und Komponenten die Aussagen der jeweils anderen Komponenten validieren.

rotes Symbol mit einer Lupe

Analyse biometrischer Lösungen

Wir überprüfen das System auf Schwachstellen und ausnutzbare Bedingungen entlang der gesamten biometrischen Kette: Lebenderkennung und Abgleichlogik, die Integrität der Signalverarbeitung nach der Erfassung, Bestätigung und Gerätestatusverwaltung sowie die Art und Weise, wie Vorlagen bei der Registrierung, erneuten Registrierung und Löschung gespeichert und verwaltet werden.

rotes Symbol mit einem Schild

Lösungstest

Wir testen die Lösung auf Umgehungsmechanismen, die durch Hardwaremanipulation, Softwareausnutzung oder Backend-Schwachstellen entstehen. Dazu gehören kontrollierte Präsentationsangriffe auf den Erfassungspfad, das Einschleusen und Wiedergeben von Signalen innerhalb der Signalpipeline, das Sondieren von Anwendungs- und API-Grenzen sowie die Variation des Gerätezustands, um die Attestierung und die sichere Hardwareanbindung zu testen. Jeder Schritt wird dokumentiert, um die Reproduzierbarkeit zu gewährleisten und Ihrem Team die Reproduktion der Ergebnisse zu ermöglichen.

rotes Symbol mit einem Team

Expert Auslegung und Anleitung

Wir setzen die Erkenntnisse in konkrete Sicherheitsverbesserungen um, die auf Ihre Ziele abgestimmt sind und nach Auswirkung und Umsetzbarkeit priorisiert werden – wir stärken Vertrauensgrenzen, verbessern biometrische Schutzmechanismen und beseitigen nachlässige Ausweichlösungen. Ein gezielter Nachtest bestätigt, dass die Korrekturen die beabsichtigten Lücken schließen und hilft, Regressionen zu identifizieren.

Standards und Programme, die wir unterstützen

Keysight ist ein akkreditiertes EMVCo-Sicherheitslabor für die Bewertung softwarebasierter mobiler Zahlungssysteme, einschließlich der Karteninhaberverifizierungsmethode für Endgeräte. Wenn Ihre biometrische Prüfung eine Zahlung auf einem Endgerät steuert, beginnen Ihre Verpflichtungen in der Regel hier. Wir können Ihre biometrische Prüfung im Rahmen einer umfassenderen SBMP-Bewertung durchführen.

Die Konformitätsbewertung und Sicherheitsprüfung umfasst mobile Zahlungslösungen, bei denen Biometrie zur Karteninhaberverifizierung dient. Wir bewerten die Lösungen anhand der CAST-Anforderungen und stimmen die Arbeit mit etwaigen parallelen EMVCo- oder Visa-Aktivitäten ab, sodass die Nachweise nur einmal erstellt werden.

Das Secure Device Connection Protocol (SDCP) legt Anforderungen an Fingerabdruck- und Gesichtssensoren fest, die Windows Hello unterstützen, und gewährleistet so den sicheren Pfad zwischen Sensor und Host. Wir haben Fingerabdrucksensoren anhand der SDCP-Anforderungen für Silizium- und Modulhersteller, die ihre Produkte im Windows-Ökosystem einsetzen, evaluiert.

Die Fernidentitätsprüfung gemäß eIDAS 2.0 macht die umfassende Gewährleistung von PAD- und IAD-Sicherheit zu einer zwingenden Voraussetzung für qualifizierte Vertrauensdiensteanbieter und voll funktionsfähige EUDI-Wallets. Wenn Sie ein Remote-Onboarding für den europäischen Markt entwickeln, wird die Resistenz gegen Manipulationen zu einer Marktzugangsvoraussetzung.

Die Zertifizierung biometrischer Komponenten durch FIDO wurde über Präsentationsangriffe hinaus auf die Erkennung von Injection-Angriffen ausgeweitet. Wenn Ihre Komponente im Rahmen dieses Programms bewertet wird, sprechen Sie uns an, um zu erfahren, wie unsere Evaluierungsarbeit diese ergänzen kann.

Die biometrische Authentifizierung in vernetzten Produkten fällt unter die Verpflichtungen der CRA hinsichtlich sicherer Produktentwicklung, Umgang mit Sicherheitslücken und technischer Dokumentation. Wenn Sie bereits ein CRA- oder RED-Programm betreiben, kann die biometrische Evaluierung in diesen Prozess integriert werden.

Zusammenarbeit mit Keysight

Fünfundzwanzig Jahre Erfahrung im Bereich Gerätesicherheitstests, durchgängig angewendet auf die biometrische Kette.

Ingenieur mit Lupe

Bewerten Sie die Situation aus der Perspektive eines Angreifers.

Unser Team hat jahrzehntelang Schwachstellen in realen Embedded-Produkten aufgespürt – mithilfe von Seitenkanalanalysen, Fehlereinspeisung und Reverse Engineering von Hardware und Firmware. Diese Erfahrung prägt unsere Vorgehensweise bei der Bedarfsanalyse, den Tests und der Beratung. So spiegelt Ihre Bewertung die Widerstandsfähigkeit gegen Angriffe in der Praxis wider und nicht nur eine abgehakte Checkliste.

Ingenieur am Computer

Ergebnisse, die Sie reproduzieren können

Jeder Testschritt wird dokumentiert, inklusive Reproduktionsanleitungen, Voraussetzungen und Proof-of-Concept-Artefakten für jedes Ergebnis. Ihr Team kann die Ergebnisse direkt nachvollziehen, was die Problemlösung beschleunigt. Die Ergebnisse werden nach ihrer Auswirkung und Umsetzbarkeit priorisiert, und die Empfehlungen werden hinsichtlich Benutzerfreundlichkeit, Leistung und Kosten abgewogen.

drei Ingenieure untersuchen Diagramme

Tests, die Ihre Compliance-Ziele erfüllen

Wir sind für EMVCo-, Mastercard CAST- und Microsoft SDCP-Evaluierungen akkreditiert und können Ihre Tests an die Anforderungen Ihrer Partner anpassen. Durch die frühzeitige Optimierung von Attestierung, Template-Lebenszyklus und Entscheidungsprozessen verläuft die Zertifizierung reibungslos – die formale Evaluierung bestätigt somit Ihr vorhandenes Wissen und deckt keine unerwarteten Probleme gegen Ende des Programms auf.

Ressourcen lernen

Empfohlene Blogs

Unsere Experten teilen regelmäßig praktische Einblicke in unserem Blog. Entdecken Sie die neuesten Entwicklungen im Bereich Gerätesicherheit.