L’autenticazione biometrica è ormai diventata un elemento critico. Sblocca i dispositivi, autorizza i pagamenti e controlla l’accesso ai dati sanitari e finanziari. Questa comodità comporta una superficie di attacco più ampia — e gli hacker l’hanno individuata proprio lì, seguendo il denaro. Le impronte digitali in silicone e le maschere 3D rappresentano ormai solo la parte più semplice del problema. La parte più complessa è il software: telecamere virtuali, parchi di emulatori, API compromesse e volti generati dall’intelligenza artificiale iniettati a valle di un sensore che non si accorge affatto dell’attacco.

Un sistema può superare i test di integrità e tuttavia non essere in grado di difendersi da un flusso video iniettato dopo l'acquisizione. Keysight valuta l'intera catena — sensore, modello, sistema operativo, applicazione e backend — in modo che possiate capire fino a che punto si estende effettivamente la vostra garanzia di sicurezza. Combiniamo la revisione architettonica con test di attacco pratici, per poi tradurre i risultati in correzioni che i vostri ingegneri possono implementare senza compromettere l'esperienza utente.

Una metodologia su misura per la tua soluzione
icona rossa con una figura mascherata

Modellizzazione delle minacce

Identifichiamo le risorse critiche e i vettori di attacco che le raggiungono: modelli biometrici, chiavi crittografiche, flussi di autenticazione e l’esito finale della decisione. Insieme definiamo i confini di affidabilità tra sensore, elaborazione sicura, applicazione e backend, e concordiamo i profili degli aggressori e i criteri di successo, in modo che l’intensità dei test rispecchi la vostra effettiva esposizione al rischio, anziché basarsi su una semplice checklist generica.

icona rossa con un lucchetto

Revisione della progettazione della sicurezza

Valutiamo l’architettura, i flussi di dati e le autorizzazioni alla ricerca di punti deboli. Ciò significa tracciare i dati dalla raccolta all’abbinamento fino all’utilizzo da parte del server, esaminare le dipendenze, comprese le librerie di terze parti e i servizi della piattaforma, e verificare le procedure di fallback e di gestione degli errori — dove solitamente si nascondono le vie di aggiramento. Verifichiamo che le attestazioni siano legate crittograficamente, che le transizioni di stato siano esplicite e che i componenti convalidino reciprocamente le proprie asserzioni.

icona rossa con una lente d'ingrandimento

Analisi delle soluzioni biometriche

Esaminiamo il sistema alla ricerca di vulnerabilità e condizioni sfruttabili lungo l'intera catena biometrica: la verifica della vitalità e la logica di corrispondenza, l'integrità del flusso del segnale dopo l'acquisizione, l'attestazione e la gestione dello stato del dispositivo, nonché le modalità di archiviazione e gestione dei modelli durante le fasi di registrazione, ri-registrazione e cancellazione.

icona rossa con uno scudo

Test della soluzione

Verifichiamo che la soluzione non presenti falle derivanti da manipolazioni hardware, sfruttamento di vulnerabilità software o vulnerabilità del backend. Eseguiamo attacchi controllati contro il percorso di acquisizione, iniezioni e replay all’interno della pipeline del segnale, analisi dei confini delle applicazioni e delle API, nonché variazioni dello stato del dispositivo per testare l’attestazione e il collegamento hardware sicuro. Ogni fase viene documentata per garantire la riproducibilità, in modo che il vostro team possa replicare i risultati.

icona rossa con una squadra

Expert Interpretazione e orientamento

Trasformiamo i risultati in miglioramenti concreti in materia di sicurezza, in linea con i vostri obiettivi e classificati in base all'impatto e alla facilità di sfruttamento: rafforziamo i confini di fiducia, miglioriamo le difese biometriche ed eliminiamo le soluzioni di ripiego troppo permissive. Un nuovo test mirato conferma che le correzioni colmano le lacune previste e aiuta a identificare eventuali regressioni.

Standard e programmi che sosteniamo

Keysight è un laboratorio di sicurezza accreditato da EMVCo per le valutazioni relative ai pagamenti mobili basati su software (SBMP), compreso il metodo di verifica del titolare della carta su dispositivi di consumo. Se la vostra soluzione biometrica autorizza un pagamento su un dispositivo di consumo, è solitamente da questo momento che iniziano i vostri obblighi. Possiamo eseguire la vostra valutazione biometrica nell’ambito di una più ampia valutazione SBMP.

La valutazione della conformità e i test di sicurezza riguardano le implementazioni di pagamento mobile in cui la biometria funge da fase di verifica del titolare della carta. Effettuiamo la valutazione in base ai requisiti CAST e coordiniamo il lavoro con eventuali attività parallele di EMVCo o Visa, in modo che la documentazione venga prodotta una sola volta.

Il protocollo Secure Device Connection Protocol (SDCP) definisce i requisiti per i sensori di impronte digitali e di riconoscimento facciale che alimentano Windows Hello, coprendo il percorso affidabile tra il sensore e l'host. Abbiamo valutato i sensori di impronte digitali in base ai requisiti SDCP per i fornitori di chip e moduli che distribuiscono i propri prodotti nell'ecosistema Windows.

La verifica remota dell’identità ai sensi dell’eIDAS 2.0 sta rendendo la garanzia di alto livello in termini di PAD e IAD un requisito imprescindibile per i fornitori di servizi di fiducia qualificati e per i portafogli EUDI con funzionalità complete. Se state sviluppando un processo di onboarding remoto per il mercato europeo, la resistenza alle intrusioni sta diventando un requisito fondamentale per l’accesso al mercato.

La certificazione dei componenti biometrici di FIDO si è estesa oltre gli attacchi di presentazione fino a includere il rilevamento degli attacchi di iniezione. Se il vostro componente sarà valutato nell’ambito di questo programma, contattateci per capire in che modo il nostro lavoro di valutazione possa integrarsi con esso.

L'autenticazione biometrica in un prodotto connesso rientra negli obblighi previsti dal programma CRA in materia di "secure-by-design", gestione delle vulnerabilità e documentazione tecnica. Qualora sia già in corso un programma CRA o RED, la valutazione biometrica può essere integrata in tale piano d'azione.

Collaborare con Keysight

Venticinque anni di test sulla sicurezza dei dispositivi, applicati end-to-end alla catena biometrica...

ingegnere con una lente d'ingrandimento

Valutare con la mentalità di un aggressore

Il nostro team ha dedicato decenni all’individuazione di vulnerabilità reali in prodotti embedded reali, avvalendosi di analisi dei canali laterali, iniezione di errori e reverse engineering di hardware e firmware. Questa esperienza determina il modo in cui definiamo l’ambito, eseguiamo i test e forniamo consulenza: in questo modo, la vostra valutazione riflette la resistenza agli attacchi del mondo reale, non si limita semplicemente a una checklist da spuntare.

ingegnere davanti a un computer

Risultati riproducibili

Ogni fase dei nostri test viene documentata, con le istruzioni per la riproduzione, i prerequisiti e i materiali di verifica per ciascun risultato. Il vostro team potrà replicare direttamente i risultati, accelerando così la risoluzione dei problemi. I risultati vengono classificati in ordine di priorità in base all’impatto e alla facilità di sfruttamento, mentre le raccomandazioni vengono valutate tenendo conto dell’esperienza utente, delle prestazioni e dei costi.

tre ingegneri che esaminano dei grafici

Test in linea con i tuoi obiettivi di conformità

Essendo accreditati per le valutazioni EMVCo, Mastercard CAST e Microsoft SDCP, siamo in grado di adeguare i vostri test ai requisiti richiesti dai vostri partner. Definire correttamente sin dall’inizio l’attestazione, il ciclo di vita dei modelli e i flussi decisionali garantisce un processo di certificazione senza intoppi, in modo che la valutazione formale confermi ciò che già sapete, anziché far emergere sorprese nelle fasi finali del programma.

Imparare le risorse

Blog in primo piano

I nostri esperti condividono regolarmente consigli pratici sul nostro blog. Scopri gli ultimi sviluppi nel campo della sicurezza dei dispositivi.