《通用標準》(ISO/IEC 15408)是正式評估資訊科技產品安全性的國際標準。您需在「安全目標」中定義產品所保護的對象以及需防範的攻擊者類型,由獨立實驗室對該聲明進行測試,並由認證機構頒發證書。全球各地的政府、身分識別、支付及安全硬體採購方均依賴此標準,且有超過三十個國家根據《通用標準認可協定》(CCRA)承認 CC 證書。

《歐盟共同標準網路安全認證計畫》(EUCC)依據《歐盟網路安全法》(法規 (EU) 2019/881)確立了統一的歐洲做法。該計畫已作為《實施法規 (EU) 2024/482》通過,並自 2025 年 2 月起生效,將取代 SOG-IS 及各國現有計畫;後者將在過渡期間內逐步淘汰。 根據 EUCC,保證等級分為「實質」或「高」兩級,並與 AVA_VAN 漏洞分析等級掛鉤;實驗室必須取得認證,若要進行「高」等級評估,則須另行取得授權;且證書在有效期間內,持有人須履行漏洞管理與披露義務。

是德科技位於荷蘭代爾夫特的裝置安全實驗室,是一間經授權的 EUCC 資訊安全評估機構(ITSEF),具備「實質」及「高」保證等級的評估認證資格,並擁有逾二十年的《通用標準》相關工作經驗。 我們將評估您的安全目標,根據該目標審查您的設計與開發證據,識別產品中的潛在漏洞,並執行攻擊測試以驗證相關聲明。您的認證機構將收到所需的評估技術報告,而您則能獲得一套針對目標市場量身打造的認證策略,並清楚了解取得認證後所伴隨的義務。

eucc 標誌
您的認證之路
帶有網格的紅色圖示

範疇界定

我們首先需界定您要進行認證的對象及其等級:評估對象的範圍、重點程度或高標準程度、是否適用保護特徵檔,以及您可以從下層持有的證書中重複使用哪些內容。這些選擇將影響您的成本與時程,且日後若需重新檢討,代價將相當高昂。

一個帶有資料夾的紅色圖示

安全性目標與文件

安全目標定義了評估的對象。您的設計、架構、指引、生命週期以及現場證據,都是評估的對象。我們會在早期階段進行審查,此時若發現缺口,通常只需修正文件即可,無需重新開發——文件的準備程度是決定評估所需時間的最關鍵因素。

帶有放大鏡的紅色圖示

評估與證據評估

我們的評估人員會針對範圍內的保證要求進行審查,包括:設計、指引、生命週期支援、測試,以及貴公司的開發與生產現場相關證據。針對複合材料產品,我們還會核實貴公司是否已正確應用相關證書中的指引。

一個戴著面具的人形圖案,旁邊有個紅色圖示

弱點分析與測試

這是我們試圖突破貴產品防護的階段。貴公司的安全目標聲稱某類攻擊者無法入侵;在此階段,我們將扮演該攻擊者的角色,投入符合貴公司 AVA_VAN 等級要求的努力。測試方法包括側通道分析、故障注入、物理與侵入式攻擊,以及邏輯與協定攻擊。我們會根據貴產品的特性,挑選最適合的測試方法。

帶有證書的紅色圖示

報告與認證

一旦您支付註冊發票後,我們便會產出評估報告並送交 EMVCo。EMVCo 會審查報告並核發您的安全評估證書(隨附 SECN)。我們會處理審查期間提出的問題,直到報告符合所有要求為止。

一個帶有兩個圓形箭頭的紅色圖示

維護與重複使用

EUCC 憑證的有效期最長為五年,在此期間,您必須持續監控系統中的漏洞,向認證機構通報相關漏洞,並在任何變更影響您的安全性聲明時申請重新評估。我們會在初期就規劃好這條路徑,因此憑證續期及新版本的推出將納入您的發展藍圖中,而非在產品發布之際臨時追加。

我們評估的技術與平台

  • 安全積體電路、安全元件(eSE、iSE)及加密函式庫
  • 安全作業系統、可信執行環境、虛擬機器管理程式及功能豐富的作業系統
  • JavaCard、GlobalPlatform 以及原生智慧卡平台
  • 用於支付、電子身分識別、認證與信任服務、國際民航組織(ICAO)旅行證件、運輸及汽車領域的小程式與積體電路卡
  • 硬體安全模組及配備安全盒的硬體裝置
  • 汽車零組件,包括 V2X 硬體安全模組
  • 需要正式保證聲明的連網及嵌入式裝置

與 Keysight 合作

請專注於推動產品發展,同時由是德科技引導您完成「通用標準」的準備與評估工作。

兩位從事軟體開發的評估員

每一步都有支援

我們會根據您的團隊與預算量身打造專案計畫,將預評估、顧問服務與評估環節融為一體。計畫中包含工作坊、設計審查及現場支援,且當您的日程有所變動時,計畫內容亦可隨之調整。我們將在每個階段為您提供支援,同時確保認證時程維持在市場最快之列。

手持放大鏡的工程師

獲取世界級的測試專業知識

要達到「通用標準」的最高保證等級,必須進行實體攻擊測試。我們的團隊在側通道分析與故障注入領域居於市場領先地位,自 2001 年起便持續進行安全元件的測試。此外,我們也是 Inspector 的開發公司——這套側通道與故障注入工具集,已被全球各地的實驗室與廠商廣泛採用。

三位工程師正在檢視圖表

重複利用驗證證據

我們同時針對 EMVCo、GlobalPlatform、SESIP、PSA Certified、GSMA eSA 以及《網路韌性法案》進行認證評估。若將各項認證一併規劃,單一認證專案即可涵蓋多個認證方案及多種產品變體,因此每項新版本的認證成本將比前一版本更低。

正在載入中

常見問題