EAL Sertifikasyonu Ne Garantiler, Ne Garanti Etmez?
CC EAL6+ “kırılamazlık” sertifikası değildir. Ne anlama geldiğini açıkça anlatıyoruz.
Donanım cüzdanlarını karşılaştırırken EAL derecelerinin bir pazarlama unsuru olarak öne çıkarıldığını mutlaka görmüşsünüzdür. EAL6+ güvenli öğesi, ulaşılabilecek en yüksek güvenlik standardını ima eder. Bu dereceler gerçektir, sertifikasyon süreci titizdir ve bu etikete sahip çipler gerçekten zorlu standartlara göre test edilmiştir.
Ancak EAL sertifikasyonu, donanım cüzdanı pazarlamasında en sık yanlış anlaşılan kavramlardan biridir. Genellikle neredeyse mutlak bir güvenlik garantisi olarak sunulur ve öyle anlaşılır; fakat bu doğru değildir.
Bu makalede EAL çerçevesinin temellerini, EAL5+ ve EAL6+ seviyelerinde değerlendirme sürecinin neleri kapsadığını, donanım cüzdanlarında kullanılan belirli çipleri ve sertifika seviyelerini, ayrıca sertifikasyonun ele almadığı üç temel yapısal sınırlamayı detaylıca ele alıyoruz.
EAL sertifikası, bir çipin hangi derinlikte ve titizlikte güvenlik değerlendirmesinden geçtiğini gösterir. Çipin asla kırılamayacağı anlamına gelmez. Bu iki farklı ifadedir ve bunları karıştırmak yanlış bir güvenlik algısına yol açar.
Common Criteria nedir?
Common Criteria (resmi adıyla: Common Criteria for Information Technology Security Evaluation, ISO/IEC 15408), BT ürünlerinin güvenliğini değerlendirmek için uluslararası bir çerçevedir. 1999 yılında, ülkelere özgü güvenlik değerlendirme sistemlerindeki dağınıklığı gidermek için oluşturulmuştur.
Bugün 30'dan fazla ülke Common Criteria Recognition Arrangement (CCRA) kapsamında yer alıyor ve CC sertifikası, bağımsız olarak değerlendirilen ürün güvenliği için küresel standart kabul ediliyor.
Değerlendirme Hedefi (Target of Evaluation)
Bu çerçeve, temel bir kavram etrafında işler: Değerlendirme Hedefi (Target of Evaluation, TOE). TOE, değerlendirilen belirli ürün veya bileşendir. Güvenli öğeler için TOE genellikle çipin kendisidir; donanım mimarisi, gömülü işletim sistemi ve çalıştırdığı kriptografik kütüphane dahil.
TOE üreticisi, ürünün neyi korumak için tasarlandığını, hangi tehditlere karşı dayanıklı olması gerektiğini, uyguladığı güvenlik fonksiyonlarını ve bu fonksiyonların hangi varsayımlar altında geçerli olduğunu belirten resmi bir Güvenlik Hedefi (Security Target) dokümanı sunar.
Sertifika verilmesi
Akredite, bağımsız bir değerlendirme laboratuvarı, ürünü bu iddialara karşı, talep edilen EAL seviyesine uygun derinlik ve titizlikte test eder. Ürün, Güvenlik Hedefi'ni belirlenen seviyede karşılıyorsa ulusal bir sertifikasyon kurumu sertifikayı verir.
Bu yapının kritik bir sonucu şudur: Değerlendirme, ürünü üreticinin beyan ettiği Güvenlik Hedefi'ne göre test eder. Yani, mütevazı korumalar vaat edip bunları sağlayan bir ürün de, kapsamlı korumalar vaat edip bunları sağlayan bir ürün de aynı EAL seviyesini alabilir.
EAL, güvenlik tasarımının kapsamını veya iddiasını değil, değerlendirme titizliğini ölçer. Bu, CC'nin çok çeşitli ürünlere uygulanabilmesini sağlayan bilinçli bir tasarımdır.
EAL ölçeğine genel bakış
Common Criteria, EAL1'den EAL7'ye kadar yedi Değerlendirme Güvence Seviyesi (Evaluation Assurance Level) tanımlar. Her seviye, ürün tasarımının ne kadar ayrıntılı dokümante edildiği, analiz edildiği ve test edildiği ile varsayılan saldırganın ne kadar yetkin olduğu açısından daha yüksek gereksinimleri temsil eder.
Daha yüksek EAL seviyeleri, otomatik olarak daha güvenli ürünler anlamına gelmez. Daha kapsamlı şekilde değerlendirilmiş ürünler anlamına gelir.
Dar ama doğru uygulanmış güvenlik fonksiyonlarına sahip ve EAL6 seviyesinde değerlendirilmiş bir ürün, gerçek dünyada EAL4 seviyesinde daha geniş güvenlik fonksiyonlarına sahip bir üründen daha güvenli olmayabilir. Her şey, ilgili Güvenlik Hedefi'nin neleri kapsadığına bağlıdır.
| Seviye | Resmi adı | Anlamı | Tipik kullanım | Saldırgan varsayımı |
|---|---|---|---|---|
| EAL1 | Fonksiyonel olarak test edildi | Ürünün iddia ettiği şeyi yaptığını doğrulamak için temel testler | Kritik olmayan ürünler | Yapılandırılmış saldırgan yok |
| EAL2 | Yapısal olarak test edildi | Geliştirici testleri + sınırlı bağımsız inceleme | Düşük riskli ticari ürünler | Fırsatçı saldırgan |
| EAL3 | Yöntemli olarak test edildi | Güvenli geliştirme yaşam döngüsü kanıtı ile sistematik testler | Güvenlik ihtiyacı olan ticari ürünler | Orta derecede yetenekli |
| EAL4 | Yöntemli olarak tasarlandı, test edildi ve incelendi | Tam tasarım dokümanları + bağımsız sızma testleri | Kurumsal yazılım, işletim sistemleri | Standart araçlara sahip yetenekli saldırgan |
| EAL5 | Yarı-formal olarak doğrulanmış tasarım ve test | Yarı-formal tasarım doğrulaması + titiz bağımsız saldırı testleri | Akıllı kartlar, kripto donanımı | Yüksek saldırı potansiyeli |
| EAL6 | Yarı-formal olarak doğrulanmış tasarım ve test (genişletilmiş) | EAL5 titizliği + kapsamlı zafiyet analizi + kısmi formal doğrulama | Güvenli öğeler, pasaportlar, HSM'ler | Çok yüksek saldırı potansiyeli |
| EAL7 | Formal olarak doğrulanmış tasarım ve test | Güvenlik özelliklerinin tam formal matematiksel kanıtı | Sadece askeri, gizli sistemler | Devlet düzeyinde rakip |
Donanım cüzdanları ve güvenli öğeler için EAL5+ ve EAL6+ seviyeleri önemlidir. EAL4, işletim sistemleri ve güvenlik duvarı gibi kurumsal yazılımlar için standarttır. En yüksek seviye olan EAL7 ise pratikte yalnızca dar kapsamlı askeri ve gizli sistemlerle sınırlıdır.
“+” eki, artırımı gösterir: Değerlendirme kapsamına temel seviyenin ötesinde ek gereksinimler dahil edildiği anlamına gelir. Güvenli öğelerde en önemli artırımlar genellikle AVA_VAN.5'tir. Bu, mevcut en gelişmiş tekniklerle yapılan saldırı denemelerini gerektiren en üst düzey zafiyet analizidir.
EAL5+ ve EAL6+ neleri kapsar?
EAL5 ile EAL6 arasındaki fark, gereken tasarım doğrulamasının derinliği ve varsayılan saldırganın yetkinliğiyle ilgilidir. Her iki seviyede de bağımsız denetçiler, çipi kırmaya çalışarak sızma testleri yapar.
EAL5+: Yarı-formal olarak doğrulanmış tasarım ve test
EAL5+ seviyesinde üreticiler, yarı-formal tasarım dokümantasyonu sunmak zorundadır. Bu, alt seviyelerdeki dokümantasyonun ötesine geçen, çipin güvenlik mimarisinin yapılandırılmış ve matematiksel temsili anlamına gelir.
Bağımsız denetçiler, bu tasarımları zayıflıklar açısından analiz eder ve yüksek saldırı potansiyeline sahip bir rakibin yaklaşımını taklit ederek sızma testleri gerçekleştirir; yani önemli teknik bilgiye, kaynaklara, motivasyona ve çipi incelemek için yeterli zamana sahip biri gibi hareket ederler.
Ledger Nano X'te kullanılan STMicroelectronics ST33J2M0 güvenli öğesi, EAL5+ sertifikasına sahiptir. Bu, bankacılık uygulamaları, ödeme terminalleri ve çoğu temassız akıllı kartta kullanılan çipler için standarttır.
EAL6+: Yarı-formal olarak doğrulanmış tasarım ve test (genişletilmiş)
EAL6+, EAL5+'a kıyasla önemli ek gereksinimler getirir. Tasarım doğrulaması daha kapsamlı olmalı, çipin iç modüllerinin ve bunların etkileşimlerinin daha geniş bir yelpazesini kapsamalıdır.
Zafiyet analizi, daha geniş saldırı senaryolarını içerecek şekilde genişletilir. Varsayılan saldırgan, "çok yüksek saldırı potansiyeline" sahip, en ileri tekniklere, daha uzun analiz süresine ve sofistike ekipmanlara (örneğin hata enjekte etme ve çip üzerinde invaziv analiz yetenekleri dahil) sahip biri olarak kabul edilir.
EAL6+, tek bir hedefe önemli kaynakların yönlendirilebileceği ortamlarda kullanılan ürünler için standarttır: devlet pasaportlarındaki güvenli öğeler, bankacılık HSM'leri ve güvenlik hassasiyeti yüksek tüketici donanımları.
EAL6+ sertifikalı bir çip, profesyonel ekipman kullanan eğitimli güvenlik araştırmacıları tarafından saldırı girişimlerine tabi tutulmuş ve bu saldırılar değerlendirme kapsamı dahilinde başarısız olmuştur.
Ledger Nano S Plus, Stax ve Flex modellerinde kullanılan ST33K1M5; Samsung Semiconductors'ın (özellikle Tangem Wallet'ta kullanılan S3D350 ailesi), NXP SE050/SE051 ailesi, NXP P60/SmartMX2 serisi ve Infineon SLE78/OPTIGA ailesi EAL6+ sertifikasına sahiptir. Bunlar, donanım cüzdanlarında güvenlik skalasının üst seviyelerinde bulunan çiplerdir.
Donanım cüzdanlarında kullanılan güvenli öğeler
| Üretici | Çip ailesi | EAL seviyesi | Kullanıldığı yer | Notlar |
|---|---|---|---|---|
| STMicroelectronics | ST33J2M0 | EAL5+ | Ledger Nano X | ARM SC300 çekirdeği, EMVCo sertifikalı |
| STMicroelectronics | ST33K1M5 | EAL6+ | Ledger Nano S Plus, Ledger Stax, Ledger Flex | ARM SC300 çekirdeği, EUCC/CC:2022 şeması |
| NXP Semiconductors | SE050 / SE051 ailesi | EAL6+ | IoT güvenliği, donanım cüzdanları (CoolWallet) | Java Card OS, PUF desteği |
| NXP Semiconductors | P60 / SmartMX2 | EAL6+ | Bankacılık, pasaportlar, IoT | PUF, SecureFetch™, GlueLogic™ |
| Infineon Technologies | SLE78 / OPTIGA ailesi | EAL6+ | Donanım cüzdanları (HASHWallet), TPM modülleri | |
| Samsung Semiconductors | S3D232A | EAL6+ | Donanım cüzdanları, Makineyle Okunabilir Seyahat Belgeleri (MRTD) | Tangem Wallet'ta kullanılır |
EAL sertifikalarının üç temel sınırlaması
EAL sertifikası, bir çipin ciddi saldırı tekniklerine karşı ciddi biçimde test edildiğine dair mevcut en güçlü bağımsız güvencedir. Ancak üç temel yapısal sınırlaması vardır.
Sınırlama 1: Değerlendirme kapsamı sorunu
Her EAL değerlendirmesi, kendi Değerlendirme Hedefi (TOE) ile sınırlıdır ve bu genellikle yalnızca çipin kendisidir. Bunun dışındaki her şey değerlendirme kapsamı dışında bırakılır; bu da doğrudan pratik sonuçlar doğurur.
Çipin içinde bile yalnızca belirli güvenlik fonksiyonları değerlendirilir. Örneğin, bir çip RSA anahtar işlemlerinde güç analizi saldırılarına karşı dayanıklılık için değerlendirildiyse, bu fonksiyon için sertifikalandırılmıştır.
Daha sonra eklenen bir ECDSA imzalama rutini gibi başka bir kriptografik işlemin uygulaması, Güvenlik Hedefi'nde açıkça belirtilmemişse aynı değerlendirme güvencesine sahip olmaz.
Sınırlama 2: Anlık görüntü (snapshot) sorunu
Bir EAL sertifikası, ürünün belirli bir versiyonu ve belirli bir yapılandırması için, belirli bir zamanda verilir. Sertifika, yeni saldırı teknikleri keşfedildiğinde veya üründe bir zafiyet bulunduğunda otomatik olarak geçersiz olmaz.
Bu durum, sertifika tarihi ile cihazın mevcut güvenlik durumu arasında bir boşluk yaratır. Skorobogatov ve Anderson tarafından Cambridge Üniversitesi Bilgisayar Laboratuvarı'nda yapılan ve 2002'de yayımlanan çalışma, güvenli mikrodenetleyiciler ve akıllı kartlarda optik hata enjeksiyonu saldırılarının 40 doların altında ekipmanla yapılabileceğini gösterdi; bu bulgu akıllı kart endüstrisinde şok etkisi yarattı ve üreticileri, halihazırda sertifikalı çiplerde karşı önlemleri yeniden düşünmeye zorladı.
Sınırlama 3: Tehdit modeli açığı
EAL6+ seviyesinde varsayılan saldırgan, çok yüksek saldırı potansiyeline sahip olarak kabul edilir. Bu, önemli teknik uzmanlık, profesyonel ekipmana erişim, uzun süreli analiz ve başarma motivasyonu anlamına gelir.
Bu tehdit modeli, ticari güvenlik standartları açısından oldukça titizdir. Ancak bir cihazın maruz kalabileceği her saldırganı otomatik olarak kapsamaz ve gizli teknikleri hariç tutar.
Değerlendirme laboratuvarı, kamuya açık teknikleri kullanır. Gizli araştırma imkanlarına sahip istihbarat kurumlarının, değerlendirme sırasında uygulanmamış saldırı teknikleri olabilir.
EAL6+ şu anlama gelir: Yetkin, iyi donanımlı, bağımsız akredite bir denetçi, bu çipi Güvenlik Hedefi'nde tanımlanan güvenlik fonksiyonlarına karşı, kamuya açık en iyi tekniklerle kırmaya çalıştı ve başaramadı. Bu, "bu çip asla kırılamaz" demek değildir.
| EAL5+/6+ sertifikası neyi garanti eder? | EAL5+/6+ sertifikası neyi garanti ETMEZ? |
|---|---|
| Çip, akredite bağımsız bir laboratuvar tarafından değerlendirildi | Çipin asla kırılamayacağı |
| Denetçiler fiziksel ve yan kanal saldırılarını denedi ve kapsam dahilinde anahtarları çıkaramadı | Değerlendirmenin her olası saldırıyı kapsadığı |
| Çipin tasarımı, sertifika seviyesinde gerekli derinlikte resmi olarak incelendi | Donanım yazılımı, eşlik eden uygulama veya tedarik zincirinin aynı standardı karşıladığı |
| Güvenlik Hedefi dokümanı, neyin hangi koşullarda test edildiğini tanımlar | Sertifikanın, değerlendirilen yapılandırma dışındaki herhangi bir yapılandırma için geçerli olduğu |
| Çip, yüksek saldırı potansiyeline sahip rakiplere karşı dayanıklılık standardını karşılar | Daha yüksek EAL seviyesinin her zaman daha iyi gerçek dünya güvenliği sunduğu. Farklı Güvenlik Hedefleri farklı şeyleri değerlendirir |
Sonuç
EAL dereceleri faydalı bir göstergedir; ancak kapsamı sınırlı olan birkaç göstergeden yalnızca biridir.
Cüzdanları karşılaştırırken şunları yapın:
- CC portalında tam çip versiyonunu doğrulayın.
- Tüm cihazın (sadece çipin değil) bağımsız denetimlere sahip olduğundan emin olun.
- Donanım yazılımının mimarisini anlayın; değiştirilemeyen firmware, çipin EAL sertifikasının kapsayamayacağı güncelleme kanalı saldırı yüzeyini kapatır.
Kaynaklar
- Common Criteria Portal — ISO/IEC 15408
- Common Criteria Bölüm 5: EAL Tanımları (PDF)
- Common Criteria Recognition Arrangement (CCRA)
- Skorobogatov, S.P. & Anderson, R.J. (2002). Optical Fault Induction Attacks. CHES 2002, LNCS 2523, Springer. Cambridge Üniversitesi Bilgisayar Laboratuvarı.
- Skorobogatov, S.P. (2005). Yarı-İnvaziv Saldırılar: Donanım Güvenliği Analizinde Yeni Bir Yaklaşım. Teknik Rapor UCAM-CL-TR-630. Cambridge Üniversitesi Bilgisayar Laboratuvarı.
- Donanımda Güvenli Gömülü Yazılımlara Yönelik Hata Saldırıları: Tehditler, Tasarım ve Değerlendirme (arXiv)
- Eurosmart: Common Criteria EAL6+ Sertifikası ve Kapsam Sorunu
- Güvenli Öğeler Nedir ve Soğuk Cüzdan Neden Birine İhtiyaç Duyar?
- Neden Güvenli Öğeler Tek Güven Noktası Değildir?