コモンクライテリア(ISO/IEC 15408)は、IT製品のセキュリティを正式に評価するための国際標準です。製品が何を保護し、どのような攻撃者に対抗するかをセキュリティターゲットで定義し、独立したテストラボがその主張を検証し、認証機関が証明書を発行します。世界中の政府、身元確認、決済、およびセキュアハードウェアのバイヤーがこれに信頼を置いており、CCRA(コモンクライテリア承認機関)の下で30か国以上がCC証明書を認めています。

コモンクライテリアに関するEUサイバーセキュリティ認証スキーム(EUCC)は、EUサイバーセキュリティ法(規則(EU) 2019/881)に基づく統一された欧州のアプローチをもたらします。施行規則(EU) 2024/482として採択され、2025年2月から適用されており、移行期間を経て段階的に廃止されるSOG-ISおよび国内スキームに代わるものです。EUCCの下では、保証レベルは「substantial(相当)」または「high(高)」として表現され、AVA_VAN脆弱性解析レベルに紐付けられます。ラボは認定を受けている必要があり、高い保証レベルの評価については個別の認可が必要です。また、証明書はその有効期間中、脆弱性管理および開示の義務を伴います。

オランダのデルフトにあるキーサイトのデバイスセキュリティラボは、公認のEUCC ITセキュリティ評価施設(ITSEF)であり、保証レベル「substantial」および「high」の評価認定を受けています。2十年以上にわたるコモンクライテリアの実績があります。当社は、お客様のセキュリティターゲットを評価し、それに対する設計および開発の証拠を確認し、製品内の潜在的な脆弱性を特定し、それらの主張を検証する攻撃キャンペーンを実行します。認証機関には必要な評価技術報告書が提供され、お客様には販売市場に合わせた認証戦略と、証明書取得後に生じる義務の見通しが提供されます。

euccのロゴ
認証へのステップ
格子模様の赤いアイコン

スコープ設定

まず、何をどのレベルで認証するかを定義することから始めます。評価対象の境界、substantialまたはhighの保証レベル、プロテクションプロファイルが適用されるかどうか、および下層のレイヤーが保持する証明書から再利用できるものを決定します。これらの選択はコストとスケジュールに影響を与え、後から見直すのは多大なコストがかかります。

フォルダが描かれた赤いアイコン

セキュリティターゲットとドキュメント

セキュリティターゲットは、評価の基準となるものを定義します。設計、アーキテクチャ、ガイダンス、ライフサイクル、およびサイトのエビデンスが評価対象となります。不備がある場合に再設計ではなくドキュメントの修正で対応できるよう、早期にレビューを行います。ドキュメントの準備状況は、評価にかかる期間を左右する最大の要因です。

虫眼鏡のマークがついた赤いアイコン

評価とエビデンスの検証

当社の評価者は、スコープ内の保証要件(設計、ガイダンス、ライフサイクルサポート、テスト、および開発・生産サイトのエビデンス)に取り組みます。コンポジット製品については、下位の証明書からのガイダンスが正しく適用されていることも確認します。

仮面をつけた人物が描かれた赤いアイコン

脆弱性分析とテスト

この段階では、お客様の製品の突破を試みます。セキュリティターゲットでは、特定の攻撃者が侵入できないと主張していますが、ここではその攻撃者になりきり、AVA_VANレベルで求められる労力を注ぎ込みます。手法には、サイドチャネル解析、故障注入、物理的・侵襲的攻撃、および論理的・プロトコル攻撃が含まれます。製品に適したものを選定します。

証明書のマークが付いた赤いアイコン

レポートおよび認証

登録請求書の支払いが行われた後、評価レポートを作成しEMVCoに送付します。EMVCoがレポートを審査し、SECN付きで公開されるセキュリティ評価証明書を発行します。レポートが要件を満たすまで、審査中に提起された質問に対応いたします。

2つの円形の矢印が付いた赤いアイコン

保守と再利用

EUCC証明書の有効期間は最大5年であり、その間ずっと脆弱性を監視し、認証機関に開示し、変更がセキュリティの主張に影響を与える場合に再評価を求める必要があります。当社は開始時にそのプロセスを計画するため、更新や新しい派生製品が発売の負担になるのではなく、ロードマップに組み込まれます。

評価対象のテクノロジーとプラットフォーム

  • セキュア集積回路、セキュアエレメント(eSE、iSE)、および暗号ライブラリ
  • セキュアオペレーティングシステム、信頼できる実行環境、ハイパーバイザー、およびリッチOS
  • JavaCard、GlobalPlatform、およびネイティブスマートカードプラットフォーム
  • 決済、電子身元確認、認証およびトラストサービス、ICAO渡航文書、交通、および自動車向けのアップレットおよび集積回路カード
  • ハードウェアセキュリティモジュールおよびセキュリティボックスを備えたハードウェアデバイス
  • V2Xハードウェアセキュリティモジュールを含む自動車用コンポーネント
  • 正式な保証クレームを必要とするコネクテッドデバイスおよび組み込みデバイス

キーサイトとの協業

キーサイトがコモン・クライテリア(共通基準)の準備と評価をサポートする間、お客様は製品の進化に集中していただけます。

ソフトウェアを扱う2人の評価者

あらゆるステップでのサポート

事前評価、コンサルティング、評価を組み合わせ、チームとご予算に合わせたプログラムを構築します。ワークショップ、デザインレビュー、オンサイトサポートも含まれており、スケジュール変更にも柔軟に対応可能です。市場で最速クラスの認証取得タイムラインを維持しながら、あらゆるステップでお客様をサポートします。

虫眼鏡を持った技術者

世界トップクラスのテスト専門知識へのアクセス

最も厳格なコモン・クライテリアの保証レベルに到達するには、物理​​攻撃テストが不可欠です。当社のチームは、サイドチャネル解析およびフォルトインジェクションにおけるマーケットリーダーであり、2001年以来セキュアエレメントのテストを行ってきました。また、世界中のラボやベンダーで使用されているサイドチャネルおよびフォルトインジェクション・ツールセット「Inspector」を開発した企業でもあります。

グラフを調べている3人の技術者

エビデンスの再利用

また、EMVCo、GlobalPlatform、SESIP、PSA Certified、GSMA eSA、およびサイバーレジリエンス法(Cyber Resilience Act)に基づく評価も実施しています。これらを組み合わせて計画することで、1つのキャンペーンで複数のスキームや複数の製品バリアントをカバーできるため、新しいバージョンごとの認証コストを従来よりも抑えることができます。

リソースを学ぶ

注目ニュース

高保証セキュリティ評価の認定を取得

キーサイト・デバイス・セキュリティ・ラボは、共通基準に関するEUサイバーセキュリティ認証スキーム(EUCC)に基づくITセキュリティ評価機関(ITSEF)として認定されています。この認定により、デルフトにある当社のラボは、決済やデジタルID技術をはじめとする、セキュリティクリティカルなICT製品に対する高度かつ高保証な評価を実施することが可能になります。

この認定は、国際的に認知されたセキュリティ要件に対するセキュア製品の評価における長年の経験に基づくものです。

よくあるご質問