Common Criteria(ISO/IEC 15408)是用於正式評估 IT 產品安全性的國際標準。您可以在安全目標(Security Target)中定義您的產品所保護的內容以及防範的攻擊對象,由獨立實驗室對該宣告進行測試,並由認證機構發布證書。全球的政府、身分識別、支付和安全硬體買家均仰賴此標準,且有超過三十個國家在 CCRA 架構下承認 CC 證書。

基於 Common Criteria 的歐盟網路安全認證計畫(EUCC)在歐盟網路安全法(《(EU) 2019/881 號條例》)下採行統一的歐洲作法。做為採行條例((EU) 2024/482)並自 2025 年 2 月起適用,它取代了 SOG-IS 與國家級計畫,這些計畫將在過渡期內逐步淘汰。在 EUCC 下,保證等級(assurance)分為顯著(substantial)或高(high),並與 AVA_VAN 漏洞分析等級相綁定;實驗室必須獲得認證,若為高等級評估則需獲得獨立授權;只要證書保持有效,即承擔漏洞管理與揭露義務。

Keysight 位於荷蘭代爾夫特的裝置安全實驗室是獲授權的 EUCC IT 安全評估機構(ITSEF),已取得顯著與高保證等級評估的認證,擁有超過二十年的 Common Criteria 工作經驗。我們評估您的安全目標,根據該目標審查您的設計與開發佐證資料,識別產品中的潛在漏洞,並執行用於測試這些宣告的攻擊活動。您的認證機構將獲得所需的評估技術報告,而您則能取得符合銷售市場的認證策略,並清晰掌握證書後續的相關義務。

eucc 標誌
您的認證之路
帶有網格的紅色圖示

範疇界定

我們首先定義您要認證的項目與等級:評估目標的範圍、顯著或高保證等級、是否適用防護輪廓(protection profile),以及您可以重複使用哪些下方層級所持有的證書。這些選擇會影響您的成本與時程,若日後重新評估將耗費巨資。

一個帶有資料夾的紅色圖示

安全目標與文件

安全目標定義了評估的依據。您的設計、架構、指引、生命週期與站台佐證資料均為評估對象。我們會盡早進行審查,此時若有落差仍可透過修改文件來解決,而無需重新改版 — 文件準備就緒程度是決定評估所需時間的最大單一因素。

帶有放大鏡的紅色圖示

評估與佐證資料評估

我們的評估人員會著手處理範圍內的保證要求:設計、指引、生命週期支援、測試,以及您的開發與生產站台佐證資料。對於複合式產品,我們也會檢查您是否正確套用了底層證書中的指引。

一個戴著面具的人形圖案,旁邊有個紅色圖示

弱點分析與測試

這是我們嘗試破解您產品的階段。您的安全目標宣告了特定攻擊者無法入侵;在此我們扮演該攻擊者,投入您的 AVA_VAN 等級所要求的精力。方法包含旁道分析、故障注入、實體與侵入式攻擊,以及邏輯與通信協定攻擊。我們會挑選最適合您產品的方法。

帶有證書的紅色圖示

報告與認證

一旦您支付註冊發票後,我們便會產出評估報告並送交 EMVCo。EMVCo 會審查報告並核發您的安全評估證書(隨附 SECN)。我們會處理審查期間提出的問題,直到報告符合所有要求為止。

一個帶有兩個圓形箭頭的紅色圖示

維護與重複使用

EUCC 證書的效期最長可達五年,在此期間您必須監控漏洞、向認證機構揭露漏洞,並在變更影響您的安全宣告時尋求重新評估。我們會在初期規劃好這條路徑,讓續期與新變體納入您的產品藍圖中,而不是在產品發布時才額外增加負擔。

我們評估的技術與平臺

  • 安全積體電路、安全元件(eSE、iSE)與密碼編譯庫
  • 安全作業系統、可信執行環境、虛擬機器監視器(hypervisor)與豐富的作業系統
  • JavaCard、GlobalPlatform 和原生智慧卡平台
  • 用於支付、電子識別、身分驗證與信任服務、ICAO 旅行證件、交通運輸以及車用領域的小應用程式(Applets)和積體電路卡
  • 硬體安全模組和具備安全外殼的硬體裝置
  • 包含 V2X 硬體安全模組在內的車用零組件
  • 需要正式保證聲明的連網與嵌入式裝置

與 Keysight 合作

專注於推進您的產品開發,同時由 Keysight 引導您完成 Common Criteria 準備與評估工作。

兩位從事軟體開發的評估員

全方位的支援

我們圍繞您的團隊與預算量身打造計畫,結合預先評估、諮詢與正式評估。其中包含工作坊、設計審查與現場支援,且當您的時程變動時,計畫也能隨之調整。我們在每個環節為您提供支援,同時維持市場上最快的認證時程之一。

手持放大鏡的工程師

取得世界級的測試專業知識

要達到最高的 Common Criteria 保證等級,需要進行實體攻擊測試。我們的團隊在旁道攻擊分析與故障注入領域居於市場領先地位,自 2001 年以來便持續為安全元件進行測試。我們同時也是 Inspector 的幕後推手,這套旁道分析與故障注入工具集廣受全球實驗室與供應商採用。

三位工程師正在檢視圖表

重複利用驗證證據

我們亦針對 EMVCo、GlobalPlatform、SESIP、PSA Certified、GSMA eSA 及 Cyber Resilience Act 提供評估服務。透過統籌規劃,單一專案即可涵蓋多項認證與多種產品變體,進而降低每個新版本的認證成本。

正在載入中

精選新聞

獲高保證安全評估認證

Keysight Device Security Lab 已根據歐盟網路安全認證共同準則(EUCC)獲得 IT 安全評估設施(ITSEF)認證。這項認證使我們位於代爾夫特的實驗室能夠為安全關鍵型 ICT 產品(包括支付和數位身分識別技術)執行實質且高保證的評估。

此認證建立在我公司針對國際公認安全要求評估安全產品的豐富經驗之上。

常見問題