공통 기준(Common Criteria, ISO/IEC 15408)은 IT 제품의 보안을 공식적으로 평가하기 위한 국제 표준입니다. 제조사는 보안 대상(security target)을 통해 자사 제품이 무엇을 보호하며 어떤 공격자로부터 보호하는지 정의하고, 독립적인 시험 기관이 해당 주장을 검증한 후, 인증 기관이 인증서를 발급합니다. 전 세계의 정부, 신원 확인, 결제 및 보안 하드웨어 구매 기관들이 이 표준을 신뢰하고 있으며, 30개 이상의 국가가 CCRA(공통 기준 인정 협정)에 따라 CC 인증서를 인정하고 있습니다.

‘공통기준(Common Criteria)에 기반한 EU 사이버보안 인증 제도(EUCC)’는 EU 사이버보안법(규정 (EU) 2019/881)에 따라 유럽 차원의 통일된 접근 방식을 제시합니다. 이 제도는 시행 규정 (EU) 2024/482로 채택되어 2025년 2월부터 적용되며, 과도기 동안 단계적으로 폐지되고 있는 SOG-IS 및 각국의 기존 인증 제도를 대체합니다. EUCC에 따르면, 보증 수준은 ‘상당’ 또는 ‘높음’으로 표시되며 AVA_VAN 취약점 분석 수준과 연계됩니다. 시험소는 반드시 인증을 받아야 하며, ‘높음’ 수준 평가를 수행하려면 별도의 승인을 받아야 합니다. 또한 인증서는 유효 기간 동안 취약점 관리 및 공개 의무를 수반합니다.

네덜란드 델프트에 위치한 키사이트의 디바이스 보안 연구소(Device Security Lab)는 EUCC IT 보안 평가 시설(ITSEF)로 인가받았으며, ‘상당(substantial)’ 및 ‘높음(high)’ 보증 수준에 대한 평가 자격을 보유하고, 20년 이상 공통 기준(Common Criteria) 관련 업무를 수행해 온 경험을 바탕으로 합니다. 당사는 귀사의 보안 목표를 평가하고, 이를 기준으로 설계 및 개발 증빙 자료를 검토하며, 제품 내 잠재적 취약점을 식별하고, 해당 주장을 검증하기 위한 공격 시나리오를 실행합니다. 귀사의 인증 기관은 필요한 평가 기술 보고서를 받게 되며, 귀사는 판매 대상 시장에 맞춘 인증 전략과 인증 획득 후 이행해야 할 의무 사항에 대한 명확한 안내를 받게 됩니다.

eucc 로고
자격증 취득을 위한 여정
격자 무늬가 있는 빨간색 아이콘

범위 설정

먼저, 무엇을 어떤 수준에서 인증할지 정의하는 것부터 시작합니다. 즉, 평가 대상의 범위, ‘실질적’ 수준인지 ‘높은’ 수준인지, 보호 프로파일이 적용되는지 여부, 그리고 하위 계층이 보유한 인증서 중 무엇을 재사용할 수 있는지 등을 결정해야 합니다. 이러한 선택 사항들은 비용과 일정에 큰 영향을 미치며, 나중에 이를 재검토하려면 상당한 비용이 소요됩니다.

폴더가 그려진 빨간색 아이콘

보안 목표 및 문서화

보안 목표는 평가의 대상이 되는 범위를 정의합니다. 설계, 아키텍처, 지침, 라이프사이클 및 현장 증거 자료가 평가 대상입니다. 저희는 평가 초기 단계에서 이를 검토하며, 이때 발견된 미비점은 재개발이 아닌 문서 수정으로 해결될 수 있는 시점입니다. 문서의 준비 상태는 평가 소요 시간을 결정하는 가장 중요한 요소입니다.

돋보기 모양의 빨간색 아이콘

평가 및 증거 검토

당사의 평가 담당자들은 평가 대상 범위에 포함된 보증 요건, 즉 설계, 지침, 수명주기 지원, 시험 및 귀사의 개발·생산 현장 증거를 철저히 검토합니다. 복합재 제품의 경우, 귀사가 관련 인증서의 지침을 올바르게 적용했는지도 확인합니다.

가면을 쓴 인물이 그려진 빨간색 아이콘

취약성 분석 및 테스트

이 단계에서는 귀사의 제품을 무력화하기 위해 노력합니다. 귀사의 보안 목표는 특정 공격자가 침입할 수 없어야 한다는 것이지만, 이 단계에서는 저희가 그 공격자의 역할을 맡아 귀사의 AVA_VAN 수준에 부합하는 노력을 기울입니다. 사용되는 방법에는 사이드 채널 분석, 결함 주입, 물리적 및 침입형 공격, 논리적 및 프로토콜 공격 등이 포함됩니다. 저희는 귀사의 제품에 적합한 방법을 선정합니다.

인증서가 표시된 빨간색 아이콘

보고 및 인증

등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.

두 개의 원형 화살표가 있는 빨간색 아이콘

유지 관리 및 재사용

EUCC 인증서의 유효 기간은 최대 5년이며, 이 기간 동안 취약점을 지속적으로 모니터링하고, 이를 인증 기관에 보고해야 하며, 보안 관련 주장에 영향을 미치는 변경 사항이 발생할 경우 재평가를 받아야 합니다. 당사는 초기 단계부터 이러한 절차를 계획하므로, 갱신 및 새로운 변형 버전이 출시 일정에 추가되는 대신 로드맵에 자연스럽게 반영됩니다.

당사가 평가하는 기술 및 플랫폼

  • 보안 집적회로, 보안 요소(eSE, iSE) 및 암호화 라이브러리
  • 보안 운영 체제, 신뢰할 수 있는 실행 환경, 하이퍼바이저 및 기능이 풍부한 OS
  • JavaCard, GlobalPlatform 및 네이티브 스마트 카드 플랫폼
  • 결제, 전자 신원 확인, 인증 및 신뢰 서비스, ICAO 여행 서류, 운송 및 자동차 분야용 애플릿 및 집적회로 카드
  • 하드웨어 보안 모듈 및 보안 박스가 장착된 하드웨어 장치
  • V2X 하드웨어 보안 모듈을 포함한 자동차 부품
  • 공식적인 보증 주장이 필요한 연결형 및 임베디드 기기

키사이트와 협력하기

키사이트가 공통기준(Common Criteria) 준비 및 평가 과정을 안내해 드리는 동안, 귀사는 제품 개발에 전념하십시오.

소프트웨어 분야에서 일하는 두 명의 평가자

모든 단계에서 지원

당사는 귀사의 팀과 예산에 맞춰 사전 평가, 컨설팅, 평가를 결합한 맞춤형 프로그램을 구성합니다. 워크숍, 설계 검토, 현장 지원이 포함되며, 일정이 변경될 경우 계획도 유연하게 조정됩니다. 당사는 모든 단계에서 귀사를 지원하며, 인증 소요 기간을 업계 최고 수준으로 단축해 드립니다.

돋보기를 든 엔지니어

세계 최고 수준의 테스트 전문 지식 활용

최고 수준의 공통 기준(Common Criteria) 보증 등급을 획득하려면 물리적 공격 테스트가 필수적입니다. 당사 팀은 사이드 채널 분석 및 결함 주입 분야에서 시장을 선도하고 있으며, 2001년부터 보안 요소 테스트를 수행해 왔습니다. 또한 당사는 전 세계 연구소 및 공급업체에서 사용하는 사이드 채널 및 결함 주입 툴셋인 ‘Inspector’를 개발한 기업이기도 합니다.

그래프를 살펴보고 있는 세 명의 엔지니어

증거 재사용

또한 EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA 및 사이버 복원력법(Cyber Resilience Act)에 대한 인증 평가도 수행합니다. 이를 함께 계획하면 단일 캠페인을 통해 여러 인증 체계와 여러 제품 변형을 포괄할 수 있으므로, 새로운 버전이 출시될 때마다 이전 버전보다 인증 비용이 절감됩니다.

학습 리소스

자주 묻는 질문