먼저, 무엇을 어떤 수준에서 인증할지 정의하는 것부터 시작합니다. 즉, 평가 대상의 범위, ‘실질적’ 수준인지 ‘높은’ 수준인지, 보호 프로파일이 적용되는지 여부, 그리고 하위 계층이 보유한 인증서 중 무엇을 재사용할 수 있는지 등을 결정해야 합니다. 이러한 선택 사항들은 비용과 일정에 큰 영향을 미치며, 나중에 이를 재검토하려면 상당한 비용이 소요됩니다.
보안 목표는 평가의 대상이 되는 범위를 정의합니다. 설계, 아키텍처, 지침, 라이프사이클 및 현장 증거 자료가 평가 대상입니다. 저희는 평가 초기 단계에서 이를 검토하며, 이때 발견된 미비점은 재개발이 아닌 문서 수정으로 해결될 수 있는 시점입니다. 문서의 준비 상태는 평가 소요 시간을 결정하는 가장 중요한 요소입니다.
당사의 평가 담당자들은 평가 대상 범위에 포함된 보증 요건, 즉 설계, 지침, 수명주기 지원, 시험 및 귀사의 개발·생산 현장 증거를 철저히 검토합니다. 복합재 제품의 경우, 귀사가 관련 인증서의 지침을 올바르게 적용했는지도 확인합니다.
이 단계에서는 귀사의 제품을 무력화하기 위해 노력합니다. 귀사의 보안 목표는 특정 공격자가 침입할 수 없어야 한다는 것이지만, 이 단계에서는 저희가 그 공격자의 역할을 맡아 귀사의 AVA_VAN 수준에 부합하는 노력을 기울입니다. 사용되는 방법에는 사이드 채널 분석, 결함 주입, 물리적 및 침입형 공격, 논리적 및 프로토콜 공격 등이 포함됩니다. 저희는 귀사의 제품에 적합한 방법을 선정합니다.
등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.
EUCC 인증서의 유효 기간은 최대 5년이며, 이 기간 동안 취약점을 지속적으로 모니터링하고, 이를 인증 기관에 보고해야 하며, 보안 관련 주장에 영향을 미치는 변경 사항이 발생할 경우 재평가를 받아야 합니다. 당사는 초기 단계부터 이러한 절차를 계획하므로, 갱신 및 새로운 변형 버전이 출시 일정에 추가되는 대신 로드맵에 자연스럽게 반영됩니다.
키사이트가 공통기준(Common Criteria) 준비 및 평가 과정을 안내해 드리는 동안, 귀사는 제품 개발에 전념하십시오.
당사는 귀사의 팀과 예산에 맞춰 사전 평가, 컨설팅, 평가를 결합한 맞춤형 프로그램을 구성합니다. 워크숍, 설계 검토, 현장 지원이 포함되며, 일정이 변경될 경우 계획도 유연하게 조정됩니다. 당사는 모든 단계에서 귀사를 지원하며, 인증 소요 기간을 업계 최고 수준으로 단축해 드립니다.
최고 수준의 공통 기준(Common Criteria) 보증 등급을 획득하려면 물리적 공격 테스트가 필수적입니다. 당사 팀은 사이드 채널 분석 및 결함 주입 분야에서 시장을 선도하고 있으며, 2001년부터 보안 요소 테스트를 수행해 왔습니다. 또한 당사는 전 세계 연구소 및 공급업체에서 사용하는 사이드 채널 및 결함 주입 툴셋인 ‘Inspector’를 개발한 기업이기도 합니다.
또한 EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA 및 사이버 복원력법(Cyber Resilience Act)에 대한 인증 평가도 수행합니다. 이를 함께 계획하면 단일 캠페인을 통해 여러 인증 체계와 여러 제품 변형을 포괄할 수 있으므로, 새로운 버전이 출시될 때마다 이전 버전보다 인증 비용이 절감됩니다.
공통 기준(Common Criteria, ISO/IEC 15408, 테스트 방법론은 ISO/IEC 18045에 명시됨)은 IT 제품의 보안을 평가하기 위한 국제 표준입니다. 제조사는 자사 제품이 무엇을 보호하며, 어떤 공격자를 차단해야 하는지 명시합니다. 이후 독립적인 시험 기관이 해당 주장을 검증하고, 인증 기관이 인증서를 발급합니다. 정부, 신원 확인, 결제, 자동차 분야의 구매자들은 수십 년 동안 이 표준을 활용해 왔습니다.
EUCC는 EU 사이버보안법에 따른 규정 (EU) 2024/482에 명시된 유럽 공통 기준(Common Criteria) 제도입니다. 이 제도는 2025년 2월 27일부터 적용되며, 이전에는 SOG-IS 협정을 통해 연계되었던 개별 국가별 제도를 EU 전역에서 인정받는 단일 제도로 대체합니다. 이 제도의 기반이 되는 표준은 동일합니다. 변경된 점은 시험소의 인증 방식, 인증서에 기재되는 보증 내용, 그리고 인증서 발급 후 이행해야 할 의무 사항입니다.
아니요. 국가 인증 제도는 2025년 2월 27일을 기해 신규 신청을 중단했으며, 2026년 2월부터는 인증서 발급을 아예 할 수 없게 되었습니다. 유럽에서 발급되는 모든 새로운 공통 기준(Common Criteria) 인증서는 EUCC 인증서입니다. 이미 발급된 인증서는 유효하며, 해당 인증서를 발급한 제도의 규정에 따라 제한적인 유지 관리가 여전히 가능합니다.
이 인증서는 유효 기간이 만료될 때까지 유효합니다. 신제품, 새 버전 또는 갱신을 위해 새로운 인증서가 필요할 때는 EUCC에서 발급받게 됩니다. 기존 인증서는 EUCC가 추가한 내용과 대조하여 검토를 마친 후 이전할 수 있습니다. 실제 작업은 대개 인증 획득 후 이행해야 할 새로운 의무 사항과, 최초 평가 이후 변경된 최신 기술 문서를 다루는 데 있습니다.
이는 AVA_VAN 등급에 대응합니다. ‘상당(Substantial)’은 AVA_VAN.1 및 2에 해당하며, ‘높음(High)’은 AVA_VAN.3, 4, 5에 해당합니다. 차이점은 제품이 어떤 공격자를 대상으로 테스트되는지에 있으며, 이에 따라 테스트의 심도뿐만 아니라 테스트 수행이 허용되는 주체도 달라집니다. ‘높음’ 등급의 경우, 테스트를 수행하는 연구소는 국가 당국의 승인을 받아야 하며, 해당 당국이 인증서 발급을 지원합니다.
네, 표준 및 유럽 외 지역의 인증 체계에서도 마찬가지입니다. EUCC에 따라 귀사의 인증서에는 AVA_VAN 수준과 연계된 ‘상당(substantial)’ 또는 ‘높음(high)’ 등급이 표기되며, EAL 등급도 함께 기재될 수 있습니다. 고객사나 조달 문서에 여전히 EAL 등급이 요구되는 경우, 당사가 이를 EUCC의 해당 등급에 매핑하는 데 도움을 드릴 수 있습니다.
기술 도메인은 특정 제품 범주에 적용되는 공통 규칙집으로, 공격의 등급 지정 및 적용 방식을 다룹니다. EUCC는 SOG-IS에서 정의한 두 가지 항목, 즉 스마트 카드 및 유사 장치와 보안 박스가 장착된 하드웨어 장치를 별도로 관리합니다. AVA_VAN.4 또는 5 등급 인증을 획득한다는 것은 일반적으로 기술 도메인이나 인증된 보호 프로파일 내에서 작업함을 의미하므로, 높은 등급을 목표로 한다면 이 부분을 조기에 확정해야 합니다.
아닙니다. 어떤 시험소도 달리 말해서는 안 됩니다. 키사이트는 공인된 ITSEF입니다. 저희가 평가를 수행하고 평가 기술 보고서를 작성합니다. 인증서는 인증 기관에서 발급하며, 국가 당국도 높은 수준에서 관여합니다. 저희는 전 과정에 걸쳐 해당 기관과 협력하며, 귀사를 대신해 기술적 협의 과정을 처리해 드립니다.
해당 제도의 의무를 계속 이행하는 한 최대 5년까지 유효합니다. 의무를 이행하지 않거나 인증된 제품에서 심각한 취약점이 발견될 경우, 인증서가 정지되거나 취소될 수 있습니다.
대부분의 팀이 이 부분을 과소평가합니다. 인증을 받은 제품에서 새로운 취약점이 발견되는지 주시하고, 이를 처리하며, 해당 인증 제도의 기한 내에 인증 기관에 보고해야 합니다. 또한 변경 사항이 보안 주장에 영향을 미칠 경우 재평가를 요청해야 합니다. 인증은 더 이상 단순히 통과하고 끝내는 것이 아닙니다. 향후 5년 동안 인력과 예산을 투입해야 하는 지속적인 과정입니다.
도움이 되기는 하지만 모든 것을 다 다루지는 않습니다. EUCC 인증을 취득하면 귀사의 제품이 공통기준(Common Criteria) 평가에서 실제로 다루는 CRA 의무 사항을 준수한 것으로 간주되며, 관련 증거 자료도 상당 부분 중복됩니다. 그러나 제조업체로서 CRA가 요구하는 나머지 사항, 특히 기술 문서, SBOM, 보고 의무(취약점이 적극적으로 악용되고 있을 때 제공해야 하는 조기 경보 포함)는 포함되지 않습니다. 두 가지를 차례로 진행하는 것보다 함께 계획하는 것이 비용 면에서 더 효율적입니다. 당사의 EU 사이버 복원력법(EU Cyber Resilience Act) 보안 평가 서비스를 확인해 보십시오.
사전 평가는 정식 캠페인에 앞서 실시하는 테스트로, 문제를 수정하는 데 드는 비용이 적을 때 이를 파악하기 위한 것입니다. 이 과정은 필수 사항은 아닙니다. 특히 첫 인증이나 새로운 설계의 경우, 인증 일정을 차질 없이 진행하는 데 있어 우리가 아는 가장 신뢰할 수 있는 방법입니다.
아래 계층의 인증 결과를 반복하지 않고 이를 기반으로 하는 평가 방식: 인증된 칩 위의 플랫폼, 인증된 플랫폼 위의 애플리케이션. 이는 처음부터 다시 시작하는 것보다 훨씬 비용이 적게 듭니다. 단, 한 가지 조건이 있습니다. 바로 해당 계층이 아래 계층의 인증서와 함께 제공된 지침을 따라야 한다는 점입니다. 이러한 프로젝트가 지연될 때, 그 원인은 거의 항상 여기에 있습니다.
키사이트는 당사 제품 테스트와 관련해 항상 탁월한 서비스를 제공합니다. 그들의 심도 있는 전문 지식과 꼼꼼한 접근 방식은 우리에게 확신을 주고 안심을 시켜 줍니다.
통신 마이크로일렉트로닉스 국제 마케팅 이사
무엇을 찾고 있습니까?