Wir identifizieren die kritischen Assets und die Angriffsvektoren, die diese erreichen – biometrische Vorlagen, kryptografische Schlüssel, Authentifizierungsabläufe und das finale Entscheidungsergebnis. Gemeinsam legen wir die Vertrauensgrenzen zwischen Sensor, sicherer Recheninfrastruktur, Anwendung und Backend fest und einigen uns auf Angreiferprofile und Erfolgskriterien, sodass der Testdruck Ihrer tatsächlichen Gefährdung entspricht und nicht einer generischen Checkliste.
Wir analysieren Architektur, Datenflüsse und Berechtigungen auf Schwachstellen. Dazu verfolgen wir Daten von der Erfassung über den Abgleich bis zur Serververarbeitung, untersuchen Abhängigkeiten, einschließlich Drittanbieterbibliotheken und Plattformdiensten, und prüfen Ausweich- und Fehlerbehandlung – wo sich üblicherweise Sicherheitslücken befinden. Wir verifizieren, dass Ansprüche kryptografisch gesichert sind, Zustandsübergänge explizit erfolgen und Komponenten die Aussagen der jeweils anderen Komponenten validieren.
Wir überprüfen das System auf Schwachstellen und ausnutzbare Bedingungen entlang der gesamten biometrischen Kette: Lebenderkennung und Abgleichlogik, die Integrität der Signalverarbeitung nach der Erfassung, Bestätigung und Gerätestatusverwaltung sowie die Art und Weise, wie Vorlagen bei der Registrierung, erneuten Registrierung und Löschung gespeichert und verwaltet werden.
Wir testen die Lösung auf Umgehungsmechanismen, die durch Hardwaremanipulation, Softwareausnutzung oder Backend-Schwachstellen entstehen. Dazu gehören kontrollierte Präsentationsangriffe auf den Erfassungspfad, das Einschleusen und Wiedergeben von Signalen innerhalb der Signalpipeline, das Sondieren von Anwendungs- und API-Grenzen sowie die Variation des Gerätezustands, um die Attestierung und die sichere Hardwareanbindung zu testen. Jeder Schritt wird dokumentiert, um die Reproduzierbarkeit zu gewährleisten und Ihrem Team die Reproduktion der Ergebnisse zu ermöglichen.
Wir setzen die Erkenntnisse in konkrete Sicherheitsverbesserungen um, die auf Ihre Ziele abgestimmt sind und nach Auswirkung und Umsetzbarkeit priorisiert werden – wir stärken Vertrauensgrenzen, verbessern biometrische Schutzmechanismen und beseitigen nachlässige Ausweichlösungen. Ein gezielter Nachtest bestätigt, dass die Korrekturen die beabsichtigten Lücken schließen und hilft, Regressionen zu identifizieren.
Biometrische Systeme sind auf mehreren Ebenen der Lieferkette Bedrohungen ausgesetzt. Wir untersuchen die gesamte Kette, um Ihnen verwertbare Beweise zu liefern, sei es zur Erfüllung von Compliance-Anforderungen oder Sicherheitsstandards für Entwickler.
Keysight ist ein akkreditiertes EMVCo-Sicherheitslabor für die Bewertung softwarebasierter mobiler Zahlungssysteme, einschließlich der Karteninhaberverifizierungsmethode für Endgeräte. Wenn Ihre biometrische Prüfung eine Zahlung auf einem Endgerät steuert, beginnen Ihre Verpflichtungen in der Regel hier. Wir können Ihre biometrische Prüfung im Rahmen einer umfassenderen SBMP-Bewertung durchführen.
Die Konformitätsbewertung und Sicherheitsprüfung umfasst mobile Zahlungslösungen, bei denen Biometrie zur Karteninhaberverifizierung dient. Wir bewerten die Lösungen anhand der CAST-Anforderungen und stimmen die Arbeit mit etwaigen parallelen EMVCo- oder Visa-Aktivitäten ab, sodass die Nachweise nur einmal erstellt werden.
Das Secure Device Connection Protocol (SDCP) legt Anforderungen an Fingerabdruck- und Gesichtssensoren fest, die Windows Hello unterstützen, und gewährleistet so den sicheren Pfad zwischen Sensor und Host. Wir haben Fingerabdrucksensoren anhand der SDCP-Anforderungen für Silizium- und Modulhersteller, die ihre Produkte im Windows-Ökosystem einsetzen, evaluiert.
Die Fernidentitätsprüfung gemäß eIDAS 2.0 macht die umfassende Gewährleistung von PAD- und IAD-Sicherheit zu einer zwingenden Voraussetzung für qualifizierte Vertrauensdiensteanbieter und voll funktionsfähige EUDI-Wallets. Wenn Sie ein Remote-Onboarding für den europäischen Markt entwickeln, wird die Resistenz gegen Manipulationen zu einer Marktzugangsvoraussetzung.
Die Zertifizierung biometrischer Komponenten durch FIDO wurde über Präsentationsangriffe hinaus auf die Erkennung von Injection-Angriffen ausgeweitet. Wenn Ihre Komponente im Rahmen dieses Programms bewertet wird, sprechen Sie uns an, um zu erfahren, wie unsere Evaluierungsarbeit diese ergänzen kann.
Die biometrische Authentifizierung in vernetzten Produkten fällt unter die Verpflichtungen der CRA hinsichtlich sicherer Produktentwicklung, Umgang mit Sicherheitslücken und technischer Dokumentation. Wenn Sie bereits ein CRA- oder RED-Programm betreiben, kann die biometrische Evaluierung in diesen Prozess integriert werden.
Fünfundzwanzig Jahre Erfahrung im Bereich Gerätesicherheitstests, durchgängig angewendet auf die biometrische Kette.
Unser Team hat jahrzehntelang Schwachstellen in realen Embedded-Produkten aufgespürt – mithilfe von Seitenkanalanalysen, Fehlereinspeisung und Reverse Engineering von Hardware und Firmware. Diese Erfahrung prägt unsere Vorgehensweise bei der Bedarfsanalyse, den Tests und der Beratung. So spiegelt Ihre Bewertung die Widerstandsfähigkeit gegen Angriffe in der Praxis wider und nicht nur eine abgehakte Checkliste.
Jeder Testschritt wird dokumentiert, inklusive Reproduktionsanleitungen, Voraussetzungen und Proof-of-Concept-Artefakten für jedes Ergebnis. Ihr Team kann die Ergebnisse direkt nachvollziehen, was die Problemlösung beschleunigt. Die Ergebnisse werden nach ihrer Auswirkung und Umsetzbarkeit priorisiert, und die Empfehlungen werden hinsichtlich Benutzerfreundlichkeit, Leistung und Kosten abgewogen.
Wir sind für EMVCo-, Mastercard CAST- und Microsoft SDCP-Evaluierungen akkreditiert und können Ihre Tests an die Anforderungen Ihrer Partner anpassen. Durch die frühzeitige Optimierung von Attestierung, Template-Lebenszyklus und Entscheidungsprozessen verläuft die Zertifizierung reibungslos – die formale Evaluierung bestätigt somit Ihr vorhandenes Wissen und deckt keine unerwarteten Probleme gegen Ende des Programms auf.
Unsere Experten teilen regelmäßig praktische Einblicke in unserem Blog. Entdecken Sie die neuesten Entwicklungen im Bereich Gerätesicherheit.
Dank der Expertise und Beratung von Keysight verlief unsere Evaluierung der Fingerabdrucksensor-Sicherheit reibungslos und effizient, sodass wir die Microsoft SDCP-Sicherheitsanforderungen mit Zuversicht erfüllen konnten.
Executive Vice President, ELAN Microelectronics
Können wir Ihnen behilflich sein?