당사는 인증 대상 항목과 수준(평가 대상의 경계, 실질적 또는 높음, 보호 프로필 적용 여부, 하위 계층이 보유한 인증서에서 재사용할 수 있는 항목)을 정의하는 것으로 시작합니다. 이러한 선택은 비용과 일정에 영향을 미치며, 나중에 변경하려면 큰 비용이 소모됩니다.
보안 목표는 평가의 기준을 정의합니다. 설계, 아키텍처, 지침, 라이프사이클 및 사이트 증거가 평가 대상이 됩니다. 당사는 재설계가 아닌 문서 수정 단계에서 공백을 해결할 수 있도록 이를 조기에 검토합니다. 문서화 준비 상태는 평가 소요 기간을 결정하는 가장 큰 단일 요인입니다.
평가자들은 범위 내 보증 요구 사항(설계, 지침, 수명 주기 지원, 테스트, 개발 및 생산 사이트 증거)을 검토합니다. 복합 제품의 경우 기본 인증서의 지침을 올바르게 적용했는지 여부도 확인합니다.
이 단계는 제품의 보안 취약성을 테스트하는 과정입니다. 보안 목표는 특정 공격자의 침입을 방어할 수 있음을 명시하며, 당사는 AVA_VAN 수준에 요구되는 노력을 기울여 해당 공격자의 역할을 수행합니다. 방법에는 사이드 채널 분석, 결함 주입, 물리적 및 침입형 공격, 논리적 및 프로토콜 공격이 포함되며, 제품에 적합한 방식을 선택합니다.
등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.
EUCC 인증서는 최대 5년 동안 유효하며, 그동안 취약점을 모니터링하고 인증 기관에 공개해야 하며 변경 사항이 보안 요구사항에 영향을 미칠 때 재평가를 받아야 합니다. 당사는 초기 단계에서 이러한 경로를 계획하여 갱신 및 새로운 파생 모델이 출시 일정에 부담을 주지 않고 로드맵에 반영되도록 합니다.
키사이트가 공통기준(Common Criteria) 준비 및 평가 과정을 안내하는 동안 제품 발전 역량을 집중하십시오.
당사는 사전 평가, 컨설팅, 평가를 결합하여 귀사의 팀과 예산에 맞춘 프로그램을 구성합니다. 워크숍, 설계 검토 및 현장 지원이 함께 제공되며, 일정이 변경되면 계획도 조정할 수 있습니다. 시장에서 가장 빠른 수준의 인증 일정을 유지하면서 모든 단계에서 지원을 아끼지 않습니다.
가장 높은 공통기준(Common Criteria) 보증 수준에 도달하려면 물리적 공격 테스트가 필요합니다. 당사 팀은 사이드 채널 분석 및 결함 주입 분야의 시장 리더이며 2001년 이후 보안 엘리먼트를 테스트해 왔습니다. 또한 전 세계 실험실과 공급업체에서 사용하는 사이드 채널 및 결함 주입 툴셋인 Inspector의 개발사이기도 합니다.
또한 당사는 EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA 및 사이버 복원력 법(Cyber Resilience Act)에 대한 평가를 수행합니다. 평가를 함께 계획하면 하나의 캠페인으로 여러 인증 제도와 여러 제품 파생 모델을 커버할 수 있으므로, 각 새 버전의 인증 비용이 이전 버전보다 낮아집니다.
주요 뉴스
키사이트 디바이스 보안 연구소(Keysight Device Security Lab)는 EU 공통 기준 사이버 보안 인증 제도(EUCC)에 따라 IT 보안 평가 시설(ITSEF)로 공인되었습니다. 이번 인증 획득을 통해 델프트에 위치한 당사 연구소는 결제 및 디지털 신원 기술을 포함하여 보안이 중요한 ICT 제품에 대한 실질적인 고보증 평가를 수행할 수 있게 되었습니다.
이번 인증은 국제적으로 인정받는 보안 요구사항에 대해 보안 제품을 평가해온 당사의 오랜 경험을 바탕으로 이루어졌습니다.
키사이트는 제품 테스트를 위해 예외 없이 뛰어한 서비스를 제공합니다. 깊이 있는 전문성과 꼼꼼한 접근 방식은 신뢰와 확신을 줍니다.
통신 마이크로일렉트로닉스(Tongxin Microelectronics) 국제 마케팅 이사
공통 평가 기준(ISO/IEC 15408, 테스트 방법론은 ISO/IEC 18045에 해당)은 IT 제품의 보안성을 평가하기 위한 국제 표준입니다. 제품이 보호하는 대상과 방어해야 하는 공격자를 명시하면, 독립된 시험소가 해당 주장을 테스트하고 인증 기관이 인증서를 발급합니다. 정부, 신원 확인, 결제 및 자동차 분야의 구매자들이 수십 년 동안 이를 활용해 왔습니다.
EUCC는 EU 사이버보안법(EU Cybersecurity Act)에 따른 규정(EU) 2024/482에 명시된 공통 평가 기준 관련 유럽 인증 제도입니다. 2025년 2월 27부로 시행되었으며, 기존에 SOG-IS 협정을 통해 연계되었던 개별 국가별 제도를 대체하여 EU 전역에서 단일 제도로 인정됩니다. 기반이 되는 표준은 동일합니다. 변경되는 점은 시험소 인증 방식, 인증서에 기재되는 보증 수준, 그리고 인증 발급 후 준수해야 할 의무 사항입니다.
아니요. 국가별 제도는 2025년 2월 27부로 신규 신청 접수를 중단했으며, 2026년 2월부터는 인증서 발급 자체가 전면 중단되었습니다. 유럽에서 발급되는 모든 신규 공통 평가 기준 인증서는 EUCC 인증서입니다. 이미 발급된 인증서는 유효하며, 해당 인증서를 발급한 제도의 규칙에 따라 제한적인 유지 관리만 여전히 가능합니다.
만료일까지만 유효합니다. 신제품, 신규 버전 또는 갱신을 위해 새로운 인증서가 필요할 때 EUCC 인증을 받게 됩니다. 기존 인증서는 EUCC가 추가하는 요구 사항에 맞춰 검토된 후 전환할 수 있습니다. 실제 소요되는 작업은 주로 신규 인증 후 의무 사항과 최초 평가 이후 변경된 최신 기술(state-of-the-art) 문서 검토와 관련이 있습니다.
이들은 AVA_VAN 수준에 해당합니다. 상당 수준은 AVA_VAN.1 및 2이며, 고도 수준은 AVA_VAN.3, 4, 5입니다. 차이점은 제품이 어떤 공격자를 상대로 테스트를 거치는지에 있으며, 이는 테스트의 심층성과 테스트 수행 자격 요건 모두에 영향을 줍니다. 고도 수준의 경우 시험소는 국가 기관의 승인을 받아야 하며, 해당 기관이 인증서 발급을 지원합니다.
네, 표준 및 유럽 외 지역의 제도에서는 여전히 존재합니다. EUCC 체계 하에서 인증서에는 AVA_VAN 수준과 연계된 상당 수준 또는 고도 수준이 기재되며 EAL이 함께 포함될 수도 있습니다. 고객이나 조달 문서에서 여전히 EAL을 요구하는 경우, 당사가 해당 내용을 EUCC 등가 수준으로 매핑할 수 있도록 지원해 드립니다.
기술 도메인은 공격 평가 및 적용 방식을 다루는 제품 카테고리별 공통 규칙집입니다. EUCC는 SOG-IS의 두 가지 도메인, 즉 스마트 카드 및 유사 기기와 보안 박스가 포함된 하드웨어 기기를 유지합니다. AVA_VAN.4 또는 5 수준에서 인증을 받는다는 것은 일반적으로 기술 도메인 또는 인증된 보호 프로파일(Protection Profile) 내에서 진행됨을 의미하므로, 고도 수준을 목표로 하는 경우 이 부분을 조기에 확정해야 합니다.
아니요, 어떤 시험소도 직접 발급한다고 말해서는 안 됩니다. 키사이트는 공인된 ITSEF로서 평가를 수행하고 평가 기술 보고서를 작성합니다. 인증서는 인증 기관에서 발급하며, 고도 수준의 경우 국가 기관도 관여합니다. 당사는 전 과정에 걸쳐 이들과 긴밀히 협력하며 기술적인 조율 과정을 대행해 드립니다.
제도의 의무 사항을 지속적으로 준수하는 경우 최대 5년입니다. 준수하지 않거나 인증된 제품에서 심각한 취약점이 발견될 경우 인증서가 정지되거나 철회될 수 있습니다.
대부분의 팀이 가장 과소평가하는 부분이 바로 이 지점입니다. 인증된 제품의 신규 취약점을 모니터링하고 이에 대응해야 하며, 제도의 기한 내에 인증 기관에 이를 보고하고, 변경 사항이 보안 주장에 영향을 미칠 경우 재평가를 요청해야 합니다. 인증은 한 번 통과하고 서류함에 넣어두는 것이 아닙니다. 5년 동안 전담 인력과 예산을 투입해야 하는 지속적인 프로세스입니다.
도움은 되지만 모든 것을 충족하지는 않습니다. EUCC 인증을 받으면 공통 평가 기준 평가가 실제로 다루는 CRA 의무 사항을 제품이 준수한 것으로 추정받을 수 있으며 관련 증거 자료도 잘 겹칩니다. 그러나 제조업체로서 CRA가 요구하는 나머지 사항, 특히 기술 문서, SBOM, 그리고 취약점이 활발히 악용될 때 보고해야 하는 조기 경보 등의 신고 의무는 다루지 않습니다. 따라서 하나씩 따로 진행하는 것보다 두 가지를 함께 계획하는 것이 비용 효율적입니다. 당사의 EU 사이버 회복력 법안 보안 평가 서비스를 확인해 보세요.
사전 평가는 문제 해결 비용이 낮을 때 문제를 발견하기 위해 정식 캠페인 전에 실행하는 테스트입니다. 필수 사항은 아니지만, 특히 최초 인증이나 신규 설계의 경우 인증 일정을 차질 없이 유지할 수 있는 가장 신뢰할 수 있는 방법입니다.
결과를 반복하는 대신 하위 계층의 인증된 결과를 기반으로 하는 평가(인증된 칩상의 플랫폼, 인증된 플랫폼상의 애플리케이션)입니다. 단, 한 가지 조건, 즉 사용자의 계층이 아래 인증서와 함께 제공된 지침을 따라야 한다는 조건하에 처음부터 다시 시작하는 것보다 훨씬 비용이 저렴합니다. 이러한 프로젝트가 지연되는 경우 거의 예외 없이 그 이유가 여기에 있습니다.
무엇을 찾고 있습니까?