我們首先定義您要認證的項目與等級:評估目標的範圍、顯著或高保證等級、是否適用防護輪廓(protection profile),以及您可以重複使用哪些下方層級所持有的證書。這些選擇會影響您的成本與時程,若日後重新評估將耗費巨資。
安全目標定義了評估的依據。您的設計、架構、指引、生命週期與站台佐證資料均為評估對象。我們會盡早進行審查,此時若有落差仍可透過修改文件來解決,而無需重新改版 — 文件準備就緒程度是決定評估所需時間的最大單一因素。
我們的評估人員會著手處理範圍內的保證要求:設計、指引、生命週期支援、測試,以及您的開發與生產站台佐證資料。對於複合式產品,我們也會檢查您是否正確套用了底層證書中的指引。
這是我們嘗試破解您產品的階段。您的安全目標宣告了特定攻擊者無法入侵;在此我們扮演該攻擊者,投入您的 AVA_VAN 等級所要求的精力。方法包含旁道分析、故障注入、實體與侵入式攻擊,以及邏輯與通信協定攻擊。我們會挑選最適合您產品的方法。
一旦您支付註冊發票後,我們便會產出評估報告並送交 EMVCo。EMVCo 會審查報告並核發您的安全評估證書(隨附 SECN)。我們會處理審查期間提出的問題,直到報告符合所有要求為止。
EUCC 證書的效期最長可達五年,在此期間您必須監控漏洞、向認證機構揭露漏洞,並在變更影響您的安全宣告時尋求重新評估。我們會在初期規劃好這條路徑,讓續期與新變體納入您的產品藍圖中,而不是在產品發布時才額外增加負擔。
專注於推進您的產品開發,同時由 Keysight 引導您完成 Common Criteria 準備與評估工作。
我們圍繞您的團隊與預算量身打造計畫,結合預先評估、諮詢與正式評估。其中包含工作坊、設計審查與現場支援,且當您的時程變動時,計畫也能隨之調整。我們在每個環節為您提供支援,同時維持市場上最快的認證時程之一。
要達到最高的 Common Criteria 保證等級,需要進行實體攻擊測試。我們的團隊在旁道攻擊分析與故障注入領域居於市場領先地位,自 2001 年以來便持續為安全元件進行測試。我們同時也是 Inspector 的幕後推手,這套旁道分析與故障注入工具集廣受全球實驗室與供應商採用。
我們亦針對 EMVCo、GlobalPlatform、SESIP、PSA Certified、GSMA eSA 及 Cyber Resilience Act 提供評估服務。透過統籌規劃,單一專案即可涵蓋多項認證與多種產品變體,進而降低每個新版本的認證成本。
精選新聞
Keysight Device Security Lab 已根據歐盟網路安全認證共同準則(EUCC)獲得 IT 安全評估設施(ITSEF)認證。這項認證使我們位於代爾夫特的實驗室能夠為安全關鍵型 ICT 產品(包括支付和數位身分識別技術)執行實質且高保證的評估。
此認證建立在我公司針對國際公認安全要求評估安全產品的豐富經驗之上。
Keysight 持續為我們的產品測試提供卓越的服務。他們深厚的專業知識與一絲不苟的方法,為我們帶來了信心與保障。
同芯微電子 國際行銷總監
Common Criteria(ISO/IEC 15408,其測試方法學收錄於 ISO/IEC 18045)是用於評估 IT 產品安全性的國際標準。您需明確定義產品的防護範圍以及所要防範的攻擊者。由獨立實驗室對該宣告進行測試,並由認證機構發放證書。政府、身分識別、支付與車用領域的買家已使用此標準數十年。
EUCC 是根據《歐盟網路安全法》(EU Cybersecurity Act)之規章 (EU) 2024/482 所設立的 Common Criteria 歐洲認證體系。該體系自 2025 年 2 月 27 日起適用,取代了先前透過 SOG-IS 協議連結的各個獨立國家認證體系,改以單一在全歐盟範圍內獲得承認的體系。其底層標準維持不變,改變的是實驗室的認證方式、證書上保證等級的表述方式,以及證書發放後您所肩負的義務。
不行。國家認證體系已於 2025 年 2 月 27 日停止接受新申請,且自 2026 年 2 月起完全無法再發放證書。在歐洲,任何新的 Common Criteria 證書皆必須為 EUCC 證書。已發放的證書仍然有效,且在發放該證書之體系的規則下,仍可進行有限度的維護。
它將維持有效直至到期。當您下次需要針對新產品、新版本或進行展延而取得新證書時,該證書將由 EUCC 發放。現有的證書在對照 EUCC 新增的要求進行檢查後,即可進行移轉。實際的主要工作通常在於因應證書核發後的新義務,以及自您最初評估以來已變更的任何最新技術(state-of-the-art)文件。
它們對應至 AVA_VAN 等級。「相當」對應 AVA_VAN.1 與 2,「高」則對應 AVA_VAN.3、4 與 5。兩者的區別在於您的產品需抵禦哪一種攻擊者,這不僅會改變測試的深入程度,也決定了哪些單位獲准執行測試。在「高」等級下,實驗室必須獲得國家主管機關的授權,且該主管機關會協助核發證書。
可以,在標準規範以及歐洲以外的體系中皆然。根據 EUCC,您的憑證會顯示「相當(substantial)」或「高(high)」,這與 AVA_VAL 等級息息相關,並且可能帶有 EAL。若您的客戶或採購文件仍要求提供 EAL,我們可以協助您將其對應至 EUCC 的對應項目。
技術領域是產品類別的共用規則手冊,涵蓋攻擊的評估與套用方式。EUCC 保留了 SOG-IS 的兩個領域:智慧卡及類似裝置,以及具備安全外殼的硬體裝置。在 AVA_VAN.4 或 5 進行認證通常意味著要在技術領域或已認證的保護設定檔(protection profile)內運作,因此如果您要追求「高」等級,請儘早確定此事。
不是,而且沒有任何實驗室會告訴您是。Keysight 是經過認證的 ITSEF:我們負責執行評估並撰寫評估技術報告。憑證是由認證機構核發,若是「高」等級,國家主管機關也會參與其中。我們會在整個過程中與他們合作,並為您處理技術方面的溝通與交涉。
最長可達五年,前提是您持續符合該體系的義務。若您未遵守規定,或是在已認證的產品中發現嚴重漏洞,憑證可能會被暫時吊銷或撤銷。
這是大多數團隊低估的部分。您必須密切關注已認證產品中的新漏洞、進行處理、在該體系的期限內向認證機構回報,並在變更影響到您的安全宣告時要求重新評估。認證不再是通過後就可以存檔了事的事情。這是一個您需要投入人力與預算、持續五年的流程。
它有幫助,但無法涵蓋所有事情。EUCC 憑證可讓您的產品被推定為符合 Common Criteria 評估實際涵蓋的 CRA 義務,且佐證資料重疊度很高。它並未涵蓋 CRA 對您作為製造商所要求的其他事項,特別是技術文件、軟體物料清單(SBOM)以及通報機制(包含當漏洞正遭到積極利用時您所負有的早期預警責任)。同時規劃兩者比相繼進行更具成本效益。請參閱我們的 EU 網路韌性法案安全評估服務。
預先評估是我們在正式評估專案展開之前所進行的測試,旨在問題修復成本尚低時將其揪出。這並非強制要求。這是我們所知道確保認證時程順利步入正軌最可靠的方法,特別是針對首次認證或全新設計。
這是一種建構在下方層級已認證結果上、而無需重複進行評估的評估方式:例如在已認證晶片上執行的平台,或是安裝在已認證平台上的應用程式。這比從頭開始要便宜得多,但有一個條件 — 您的層級必須遵循下方憑證所附帶的指導方針。當這類專案進度延誤時,幾乎總是這個原因。