키사이트에서는 생체 인식 템플릿, 암호화 키, 인증 흐름, 최종 결정 출력 등 중요한 자산과 이에 도달하는 공격 벡터를 식별합니다. 센서, 보안 연산, 애플리케이션 및 백엔드 간의 신뢰 경계를 함께 매핑하고, 공격자 프로필과 성공 기준에 합의함으로써 일반적인 체크리스트가 아닌 실제 노출 환경에 부합하는 테스트 강도를 보장합니다.
아키텍처, 데이터 흐름, 권한의 취약점을 평가합니다. 이는 데이터 캡처부터 일치 확인, 서버 소비까지의 추적, 타사 라이브러리 및 플랫폼 서비스를 포함한 종속성 검토, 그리고 우회 경로가 주로 발생하는 폴백 및 오류 처리 검토를 의미합니다. 클레임이 암호화되어 바인딩되었는지, 상태 전환이 명시적인지, 그리고 구성 요소가 상호 간의 주장을 검증하는지 확인합니다.
라이브니스 및 매칭 로직, 캡처 후 신호 파이프라인의 무결성, 증명 및 디바이스 상태 처리, 그리고 등록, 재등록, 삭제 과정에서 템플릿이 저장 및 관리되는 방식 등 생체 인식 체인 전반에 걸쳐 시스템의 취약점과 악용 가능 조건을 검토합니다.
하드웨어 조작, 소프트웨어 악용 또는 백엔드 취약점으로 인해 발생하는 우회 경로에 대해 솔루션을 테스트합니다. 캡처 경로에 대한 제어된 프레젠테이션 공격, 신호 파이프라인 내의 주입 및 재생, 애플리케이션 및 API 경계 프로빙, 그리고 증명 및 보안 하드웨어 바인딩을 테스트하기 위한 디바이스 상태 변경 등이 포함됩니다. 모든 단계는 재현 가능하도록 문서화되어 팀에서 결과를 다시 재현할 수 있습니다.
발견된 문제들을 목표에 부합하는 실행 가능한 보안 개선 사항으로 전환하며, 영향도와 악용 용이성에 따라 우선순위를 지정합니다. 이를 통해 신뢰 경계를 강화하고, 생체 인식 방어 체계를 개선하며, 허용적인 폴백을 제거합니다. 표적화된 재테스트를 통해 수정 사항이 의도한 공백을 잘 메웠는지 확인하고 회귀 현상을 식별하는 데 도움을 줍니다.
생체 인식 시스템은 파이프라인의 여러 계층에서 위협에 직면합니다. 규정 준수 요구 사항을 충족하든 개발자 보안 표준을 충족하든, 활용할 수 있는 증거를 도출하기 위해 전체 체인을 검토합니다.
키사이트는 소비자 기기 카드 소지자 인증 방식(Cardholder Verification Method)을 포함한 소프트웨어 기반 모바일 결제(SBMP) 평가를 수행할 수 있는 EMVCo 공인 보안 시험소입니다. 소비자 기기에서 생체 인식 기술을 통해 결제가 승인되는 경우, 일반적으로 이때부터 귀사의 의무가 시작됩니다. 당사는 보다 포괄적인 SBMP 평가의 일환으로 귀사의 생체 인식 평가를 수행해 드릴 수 있습니다.
준법성 평가 및 보안 테스트(Compliance Assessment and Security Testing)는 생체 인식이 카드 소유자 인증 단계 역할을 하는 모바일 결제 구현을 다룹니다. 키사이트는 CAST 요구 사항에 따라 평가를 수행하며, 증거가 중복 생성되지 않도록 병행되는 EMVCo 또는 Visa 활동과 작업을 조율합니다.
보안 디바이스 연결 프로토콜(Secure Device Connection Protocol)은 Windows Hello에 데이터를 공급하는 지문 및 얼굴 센서에 대한 요구 사항을 정의하며, 센서와 호스트 간의 신뢰할 수 있는 경로를 다룹니다. 당사는 Windows 생태계에 제품을 공급하는 실리콘 및 모듈 공급업체를 대상으로 SDCP 요구 사항에 맞춰 지문 센서를 평가했습니다.
eIDAS 2.0에 따른 원격 신원 확인은 적격 신뢰 서비스 제공업체(QTSP)와 완전한 기능을 갖춘 EUDI 지갑에 대해 높은 수준의 PAD 및 IAD 보증을 엄격한 요구 사항으로 부과하고 있습니다. 유럽 시장을 위한 원격 온보딩을 구축하는 경우, 인젝션 저항성은 시장 진입 요건이 되어가고 있습니다.
FIDO의 생체 인식 컴포넌트 인증 범위가 프레젠테이션 공격을 넘어 인젝션 공격 탐지까지 확대되었습니다. 이 프로그램에 따라 컴포넌트를 평가받을 예정이라면, 당사의 평가 업무가 어떻게 부합하는지 문의해 주십시오.
연결형 제품에서의 생체 인증은 CRA의 ‘설계 단계부터 보안 고려(secure-by-design)’, 취약점 처리 및 기술 문서화 의무 사항에 포함됩니다. 이미 CRA 또는 RED 프로그램을 운영 중인 경우, 생체 인증 평가를 해당 로드맵에 통합할 수 있습니다.
생체 인식 체인 전반에 걸쳐 25년간 적용되어 온 디바이스 보안 테스트 노하우...
당사 팀은 사이드 채널 분석, 결함 주입, 하드웨어 및 펌웨어 리버스 엔지니어링을 사용하여 수십 년 동안 실제 임베디드 제품의 실제 취약점을 찾아왔습니다. 이러한 경험을 바탕으로 범위를 설정하고 테스트하며 자문하므로, 단순한 체크리스트 완료가 아니라 실제 공격에 대한 저항력을 검증할 수 있습니다.
테스트의 모든 단계는 각 발견 사항에 대한 재현 단계, 선행 조건, 개념 증명 아티팩트와 함께 문서화됩니다. 귀사 팀은 결과를 직접 재현할 수 있어 문제 해결이 빨라집니다. 발견 사항은 영향도와 악용 용이성에 따라 우선순위가 지정되며, 권장 사항은 사용자 경험, 성능, 비용을 고려하여 검토됩니다.
당사는 EMVCo, Mastercard CAST 및 Microsoft SDCP 평가에 대한 인증을 획득하여, 귀사의 테스트를 파트너사가 기대하는 요구 사항에 부합하도록 조정해 드릴 수 있습니다. 초기 단계에서 인증서 발급, 템플릿 수명 주기 및 의사 결정 흐름을 올바르게 설정하면 인증 절차가 원활하게 진행됩니다. 이를 통해 프로그램 후반부에 예상치 못한 문제가 발생하지 않고, 이미 알고 계신 내용을 공식 평가를 통해 검증받을 수 있습니다.
당사의 전문가는 블로그를 통해 실용적인 통찰력을 정기적으로 공유합니다. 디바이스 보안의 최신 개발 동향을 살펴보세요.
키사이트의 전문성과 가이드 덕분에 지문 센서 보안 평가를 원활하고 효율적으로 진행할 수 있었으며, Microsoft SDCP 보안 요구 사항을 자신 있게 충족할 수 있었습니다.
이런마이크로일렉트로닉스(ELAN Microelectronics) 수석 부사장
무엇을 찾고 있습니까?