공통평가기준(ISO/IEC 15408)은 IT 제품의 보안성을 공식적으로 평가하기 위한 국제 표준입니다. 보안 타겟에서 제품이 보호하는 대상과 상대할 공격자를 정의하면, 독립된 시험소가 해당 주장을 테스트하고 인증 기관이 인증서를 발행합니다. 전 세계의 정부, 신분증, 결제 및 보안 하드웨어 구매자들이 이를 신뢰하고 있으며, 30개 이상의 국가가 CCRA에 따라 CC 인증서를 상호 인정합니다.

공통평가기준 유럽 사이버보안 인증 제도(EUCC)는 EU 사이버보안법(규정(EU) 2019/881)에 따라 통합된 유럽식 접근 방식을 제공합니다. 집행 규정(EU) 2024/482로 채택되어 2025년 2부터 시행된 이 제도는 전환 기간 동안 단계적으로 폐지되는 SOG-IS 및 국가별 제도를 대체합니다. EUCC에 따라 보증 수준은 '상당함(substantial)' 또는 '높음(high)'으로 표현되며 AVA_VAN 취약점 분석 수준과 연계됩니다. 또한 시험소는 인증을 받아야 하며, 높음 수준의 평가를 위해서는 별도의 승인을 받아야 하고, 인증서가 유효한 동안 취약점 관리 및 공개 의무가 부과됩니다.

네덜란드 델프트에 위치한 키사이트의 디바이스 보안 실(Device Security Lab)은 20년 이상의 공통평가기준 업무 경험을 바탕으로 '상당함' 및 '높음' 보증 수준의 평가에 대해 공인된 EUCC IT 보안 평가 시설(ITSEF)입니다. 당사는 고객의 보안 타겟을 평가하고, 이에 대해 설계 및 개발 증거를 검토하며, 제품 내 잠재적 취약점을 식별하고 해당 주장을 테스트하는 공격 캠페인을 실행합니다. 이를 통해 인증 기관에 필요한 평가 기술 보고서를 제공하며, 판매 시장에 적합한 인증 전략과 인증서 획득 후 준수해야 할 의무에 대한 명확한 가이드를 제공합니다.

eucc 로고
인증으로 가는 길
격자 무늬가 있는 빨간색 아이콘

범위 설정

당사는 인증 대상 항목과 수준(평가 대상의 경계, 실질적 또는 높음, 보호 프로필 적용 여부, 하위 계층이 보유한 인증서에서 재사용할 수 있는 항목)을 정의하는 것으로 시작합니다. 이러한 선택은 비용과 일정에 영향을 미치며, 나중에 변경하려면 큰 비용이 소모됩니다.

폴더가 그려진 빨간색 아이콘

보안 목표 및 문서화

보안 목표는 평가의 기준을 정의합니다. 설계, 아키텍처, 지침, 라이프사이클 및 사이트 증거가 평가 대상이 됩니다. 당사는 재설계가 아닌 문서 수정 단계에서 공백을 해결할 수 있도록 이를 조기에 검토합니다. 문서화 준비 상태는 평가 소요 기간을 결정하는 가장 큰 단일 요인입니다.

돋보기 모양의 빨간색 아이콘

평가 및 증거 평가

평가자들은 범위 내 보증 요구 사항(설계, 지침, 수명 주기 지원, 테스트, 개발 및 생산 사이트 증거)을 검토합니다. 복합 제품의 경우 기본 인증서의 지침을 올바르게 적용했는지 여부도 확인합니다.

가면을 쓴 인물이 그려진 빨간색 아이콘

취약성 분석 및 테스트

이 단계는 제품의 보안 취약성을 테스트하는 과정입니다. 보안 목표는 특정 공격자의 침입을 방어할 수 있음을 명시하며, 당사는 AVA_VAN 수준에 요구되는 노력을 기울여 해당 공격자의 역할을 수행합니다. 방법에는 사이드 채널 분석, 결함 주입, 물리적 및 침입형 공격, 논리적 및 프로토콜 공격이 포함되며, 제품에 적합한 방식을 선택합니다.

인증서가 표시된 빨간색 아이콘

보고 및 인증

등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.

두 개의 원형 화살표가 있는 빨간색 아이콘

유지 관리 및 재사용

EUCC 인증서는 최대 5년 동안 유효하며, 그동안 취약점을 모니터링하고 인증 기관에 공개해야 하며 변경 사항이 보안 요구사항에 영향을 미칠 때 재평가를 받아야 합니다. 당사는 초기 단계에서 이러한 경로를 계획하여 갱신 및 새로운 파생 모델이 출시 일정에 부담을 주지 않고 로드맵에 반영되도록 합니다.

당사가 평가하는 기술 및 플랫폼

  • 보안 집적 회로, 보안 엘리먼트(eSE, iSE) 및 암호화 라이브러리
  • 보안 운영 체제, 신뢰 실행 환경, 하이퍼바이저 및 리치 OS
  • JavaCard, GlobalPlatform 및 네이티브 스마트 카드 플랫폼
  • 결제, 전자 신원 확인, 인증 및 신뢰 서비스, ICAO 여행 서류, 운송 및 자동차용 애플릿 및 집적 회로 카드
  • 하드웨어 보안 모듈 및 보안 박스가 포함된 하드웨어 장치
  • V2X 하드웨어 보안 모듈을 포함한 자동차 부품
  • 공식적인 보증 요구사항이 필요한 연결형 및 임베디드 장치

키사이트와 협력하기

키사이트가 공통기준(Common Criteria) 준비 및 평가 과정을 안내하는 동안 제품 발전 역량을 집중하십시오.

소프트웨어 분야에서 일하는 두 명의 평가자

모든 단계에서의 지원

당사는 사전 평가, 컨설팅, 평가를 결합하여 귀사의 팀과 예산에 맞춘 프로그램을 구성합니다. 워크숍, 설계 검토 및 현장 지원이 함께 제공되며, 일정이 변경되면 계획도 조정할 수 있습니다. 시장에서 가장 빠른 수준의 인증 일정을 유지하면서 모든 단계에서 지원을 아끼지 않습니다.

돋보기를 든 엔지니어

세계 최고 수준의 테스트 전문 지식 활용

가장 높은 공통기준(Common Criteria) 보증 수준에 도달하려면 물리적 공격 테스트가 필요합니다. 당사 팀은 사이드 채널 분석 및 결함 주입 분야의 시장 리더이며 2001년 이후 보안 엘리먼트를 테스트해 왔습니다. 또한 전 세계 실험실과 공급업체에서 사용하는 사이드 채널 및 결함 주입 툴셋인 Inspector의 개발사이기도 합니다.

그래프를 살펴보고 있는 세 명의 엔지니어

증거 재사용

또한 당사는 EMVCo, GlobalPlatform, SESIP, PSA Certified, GSMA eSA 및 사이버 복원력 법(Cyber Resilience Act)에 대한 평가를 수행합니다. 평가를 함께 계획하면 하나의 캠페인으로 여러 인증 제도와 여러 제품 파생 모델을 커버할 수 있으므로, 각 새 버전의 인증 비용이 이전 버전보다 낮아집니다.

학습 리소스

주요 뉴스

고보증 보안 평가 자격 획득

키사이트 디바이스 보안 연구소(Keysight Device Security Lab)는 EU 공통 기준 사이버 보안 인증 제도(EUCC)에 따라 IT 보안 평가 시설(ITSEF)로 공인되었습니다. 이번 인증 획득을 통해 델프트에 위치한 당사 연구소는 결제 및 디지털 신원 기술을 포함하여 보안이 중요한 ICT 제품에 대한 실질적인 고보증 평가를 수행할 수 있게 되었습니다.

이번 인증은 국제적으로 인정받는 보안 요구사항에 대해 보안 제품을 평가해온 당사의 오랜 경험을 바탕으로 이루어졌습니다.

자주 묻는 질문