EAL Sertifikasyonu Ne Garantiler, Ne Garanti Etmez?

CC EAL6+ “kırılamazlık” sertifikası değildir. Ne anlama geldiğini açıkça anlatıyoruz.

Bu makale aşağıdaki dillerde mevcuttur:

Author logo
Patrick Dike-Ndulue
Post image

Donanım cüzdanlarını karşılaştırırken EAL derecelerinin bir pazarlama unsuru olarak öne çıkarıldığını mutlaka görmüşsünüzdür. EAL6+ güvenli öğesi, ulaşılabilecek en yüksek güvenlik standardını ima eder. Bu dereceler gerçektir, sertifikasyon süreci titizdir ve bu etikete sahip çipler gerçekten zorlu standartlara göre test edilmiştir.
 

Ancak EAL sertifikasyonu, donanım cüzdanı pazarlamasında en sık yanlış anlaşılan kavramlardan biridir. Genellikle neredeyse mutlak bir güvenlik garantisi olarak sunulur ve öyle anlaşılır; fakat bu doğru değildir.
 

Bu makalede EAL çerçevesinin temellerini, EAL5+ ve EAL6+ seviyelerinde değerlendirme sürecinin neleri kapsadığını, donanım cüzdanlarında kullanılan belirli çipleri ve sertifika seviyelerini, ayrıca sertifikasyonun ele almadığı üç temel yapısal sınırlamayı detaylıca ele alıyoruz.

EAL sertifikası, bir çipin hangi derinlikte ve titizlikte güvenlik değerlendirmesinden geçtiğini gösterir. Çipin asla kırılamayacağı anlamına gelmez. Bu iki farklı ifadedir ve bunları karıştırmak yanlış bir güvenlik algısına yol açar.

Common Criteria nedir?

Common Criteria (resmi adıyla: Common Criteria for Information Technology Security Evaluation, ISO/IEC 15408), BT ürünlerinin güvenliğini değerlendirmek için uluslararası bir çerçevedir. 1999 yılında, ülkelere özgü güvenlik değerlendirme sistemlerindeki dağınıklığı gidermek için oluşturulmuştur.
 

Bugün 30'dan fazla ülke Common Criteria Recognition Arrangement (CCRA) kapsamında yer alıyor ve CC sertifikası, bağımsız olarak değerlendirilen ürün güvenliği için küresel standart kabul ediliyor.
 

Değerlendirme Hedefi (Target of Evaluation)

Bu çerçeve, temel bir kavram etrafında işler: Değerlendirme Hedefi (Target of Evaluation, TOE). TOE, değerlendirilen belirli ürün veya bileşendir. Güvenli öğeler için TOE genellikle çipin kendisidir; donanım mimarisi, gömülü işletim sistemi ve çalıştırdığı kriptografik kütüphane dahil.

TOE üreticisi, ürünün neyi korumak için tasarlandığını, hangi tehditlere karşı dayanıklı olması gerektiğini, uyguladığı güvenlik fonksiyonlarını ve bu fonksiyonların hangi varsayımlar altında geçerli olduğunu belirten resmi bir Güvenlik Hedefi (Security Target) dokümanı sunar.
 

Sertifika verilmesi

Akredite, bağımsız bir değerlendirme laboratuvarı, ürünü bu iddialara karşı, talep edilen EAL seviyesine uygun derinlik ve titizlikte test eder. Ürün, Güvenlik Hedefi'ni belirlenen seviyede karşılıyorsa ulusal bir sertifikasyon kurumu sertifikayı verir.

Bu yapının kritik bir sonucu şudur: Değerlendirme, ürünü üreticinin beyan ettiği Güvenlik Hedefi'ne göre test eder. Yani, mütevazı korumalar vaat edip bunları sağlayan bir ürün de, kapsamlı korumalar vaat edip bunları sağlayan bir ürün de aynı EAL seviyesini alabilir.

EAL, güvenlik tasarımının kapsamını veya iddiasını değil, değerlendirme titizliğini ölçer. Bu, CC'nin çok çeşitli ürünlere uygulanabilmesini sağlayan bilinçli bir tasarımdır.

EAL ölçeğine genel bakış

Common Criteria, EAL1'den EAL7'ye kadar yedi Değerlendirme Güvence Seviyesi (Evaluation Assurance Level) tanımlar. Her seviye, ürün tasarımının ne kadar ayrıntılı dokümante edildiği, analiz edildiği ve test edildiği ile varsayılan saldırganın ne kadar yetkin olduğu açısından daha yüksek gereksinimleri temsil eder.

Daha yüksek EAL seviyeleri, otomatik olarak daha güvenli ürünler anlamına gelmez. Daha kapsamlı şekilde değerlendirilmiş ürünler anlamına gelir.

Dar ama doğru uygulanmış güvenlik fonksiyonlarına sahip ve EAL6 seviyesinde değerlendirilmiş bir ürün, gerçek dünyada EAL4 seviyesinde daha geniş güvenlik fonksiyonlarına sahip bir üründen daha güvenli olmayabilir. Her şey, ilgili Güvenlik Hedefi'nin neleri kapsadığına bağlıdır.

 

SeviyeResmi adıAnlamıTipik kullanımSaldırgan varsayımı
EAL1Fonksiyonel olarak test edildiÜrünün iddia ettiği şeyi yaptığını doğrulamak için temel testlerKritik olmayan ürünlerYapılandırılmış saldırgan yok
EAL2Yapısal olarak test edildiGeliştirici testleri + sınırlı bağımsız incelemeDüşük riskli ticari ürünlerFırsatçı saldırgan
EAL3Yöntemli olarak test edildiGüvenli geliştirme yaşam döngüsü kanıtı ile sistematik testlerGüvenlik ihtiyacı olan ticari ürünlerOrta derecede yetenekli
EAL4Yöntemli olarak tasarlandı, test edildi ve incelendiTam tasarım dokümanları + bağımsız sızma testleriKurumsal yazılım, işletim sistemleriStandart araçlara sahip yetenekli saldırgan
EAL5Yarı-formal olarak doğrulanmış tasarım ve testYarı-formal tasarım doğrulaması + titiz bağımsız saldırı testleriAkıllı kartlar, kripto donanımıYüksek saldırı potansiyeli
EAL6Yarı-formal olarak doğrulanmış tasarım ve test (genişletilmiş)EAL5 titizliği + kapsamlı zafiyet analizi + kısmi formal doğrulamaGüvenli öğeler, pasaportlar, HSM'lerÇok yüksek saldırı potansiyeli
EAL7Formal olarak doğrulanmış tasarım ve testGüvenlik özelliklerinin tam formal matematiksel kanıtıSadece askeri, gizli sistemlerDevlet düzeyinde rakip

 

Donanım cüzdanları ve güvenli öğeler için EAL5+ ve EAL6+ seviyeleri önemlidir. EAL4, işletim sistemleri ve güvenlik duvarı gibi kurumsal yazılımlar için standarttır. En yüksek seviye olan EAL7 ise pratikte yalnızca dar kapsamlı askeri ve gizli sistemlerle sınırlıdır.
 

“+” eki, artırımı gösterir: Değerlendirme kapsamına temel seviyenin ötesinde ek gereksinimler dahil edildiği anlamına gelir. Güvenli öğelerde en önemli artırımlar genellikle AVA_VAN.5'tir. Bu, mevcut en gelişmiş tekniklerle yapılan saldırı denemelerini gerektiren en üst düzey zafiyet analizidir.

 

EAL5+ ve EAL6+ neleri kapsar?

EAL5 ile EAL6 arasındaki fark, gereken tasarım doğrulamasının derinliği ve varsayılan saldırganın yetkinliğiyle ilgilidir. Her iki seviyede de bağımsız denetçiler, çipi kırmaya çalışarak sızma testleri yapar.
 

EAL5+: Yarı-formal olarak doğrulanmış tasarım ve test

EAL5+ seviyesinde üreticiler, yarı-formal tasarım dokümantasyonu sunmak zorundadır. Bu, alt seviyelerdeki dokümantasyonun ötesine geçen, çipin güvenlik mimarisinin yapılandırılmış ve matematiksel temsili anlamına gelir.

Bağımsız denetçiler, bu tasarımları zayıflıklar açısından analiz eder ve yüksek saldırı potansiyeline sahip bir rakibin yaklaşımını taklit ederek sızma testleri gerçekleştirir; yani önemli teknik bilgiye, kaynaklara, motivasyona ve çipi incelemek için yeterli zamana sahip biri gibi hareket ederler.

Ledger Nano X'te kullanılan STMicroelectronics ST33J2M0 güvenli öğesi, EAL5+ sertifikasına sahiptir. Bu, bankacılık uygulamaları, ödeme terminalleri ve çoğu temassız akıllı kartta kullanılan çipler için standarttır.
 

EAL6+: Yarı-formal olarak doğrulanmış tasarım ve test (genişletilmiş)

EAL6+, EAL5+'a kıyasla önemli ek gereksinimler getirir. Tasarım doğrulaması daha kapsamlı olmalı, çipin iç modüllerinin ve bunların etkileşimlerinin daha geniş bir yelpazesini kapsamalıdır.

Zafiyet analizi, daha geniş saldırı senaryolarını içerecek şekilde genişletilir. Varsayılan saldırgan, "çok yüksek saldırı potansiyeline" sahip, en ileri tekniklere, daha uzun analiz süresine ve sofistike ekipmanlara (örneğin hata enjekte etme ve çip üzerinde invaziv analiz yetenekleri dahil) sahip biri olarak kabul edilir.

EAL6+, tek bir hedefe önemli kaynakların yönlendirilebileceği ortamlarda kullanılan ürünler için standarttır: devlet pasaportlarındaki güvenli öğeler, bankacılık HSM'leri ve güvenlik hassasiyeti yüksek tüketici donanımları.

EAL6+ sertifikalı bir çip, profesyonel ekipman kullanan eğitimli güvenlik araştırmacıları tarafından saldırı girişimlerine tabi tutulmuş ve bu saldırılar değerlendirme kapsamı dahilinde başarısız olmuştur.

Ledger Nano S Plus, Stax ve Flex modellerinde kullanılan ST33K1M5; Samsung Semiconductors'ın (özellikle Tangem Wallet'ta kullanılan S3D350 ailesi), NXP SE050/SE051 ailesi, NXP P60/SmartMX2 serisi ve Infineon SLE78/OPTIGA ailesi EAL6+ sertifikasına sahiptir. Bunlar, donanım cüzdanlarında güvenlik skalasının üst seviyelerinde bulunan çiplerdir.

Donanım cüzdanlarında kullanılan güvenli öğeler

ÜreticiÇip ailesiEAL seviyesiKullanıldığı yerNotlar
STMicroelectronicsST33J2M0EAL5+Ledger Nano XARM SC300 çekirdeği, EMVCo sertifikalı
STMicroelectronicsST33K1M5EAL6+Ledger Nano S Plus, Ledger Stax, Ledger FlexARM SC300 çekirdeği, EUCC/CC:2022 şeması
NXP SemiconductorsSE050 / SE051 ailesiEAL6+IoT güvenliği, donanım cüzdanları (CoolWallet)Java Card OS, PUF desteği
NXP SemiconductorsP60 / SmartMX2EAL6+Bankacılık, pasaportlar, IoTPUF, SecureFetch™, GlueLogic™
Infineon TechnologiesSLE78 / OPTIGA ailesiEAL6+Donanım cüzdanları (HASHWallet), TPM modülleri 
Samsung SemiconductorsS3D232AEAL6+Donanım cüzdanları, Makineyle Okunabilir Seyahat Belgeleri (MRTD)Tangem Wallet'ta kullanılır

EAL sertifikalarının üç temel sınırlaması

EAL sertifikası, bir çipin ciddi saldırı tekniklerine karşı ciddi biçimde test edildiğine dair mevcut en güçlü bağımsız güvencedir. Ancak üç temel yapısal sınırlaması vardır.

Sınırlama 1: Değerlendirme kapsamı sorunu

Her EAL değerlendirmesi, kendi Değerlendirme Hedefi (TOE) ile sınırlıdır ve bu genellikle yalnızca çipin kendisidir. Bunun dışındaki her şey değerlendirme kapsamı dışında bırakılır; bu da doğrudan pratik sonuçlar doğurur.
 

Çipin içinde bile yalnızca belirli güvenlik fonksiyonları değerlendirilir. Örneğin, bir çip RSA anahtar işlemlerinde güç analizi saldırılarına karşı dayanıklılık için değerlendirildiyse, bu fonksiyon için sertifikalandırılmıştır.
 

Daha sonra eklenen bir ECDSA imzalama rutini gibi başka bir kriptografik işlemin uygulaması, Güvenlik Hedefi'nde açıkça belirtilmemişse aynı değerlendirme güvencesine sahip olmaz.

Sınırlama 2: Anlık görüntü (snapshot) sorunu

Bir EAL sertifikası, ürünün belirli bir versiyonu ve belirli bir yapılandırması için, belirli bir zamanda verilir. Sertifika, yeni saldırı teknikleri keşfedildiğinde veya üründe bir zafiyet bulunduğunda otomatik olarak geçersiz olmaz.
 

Bu durum, sertifika tarihi ile cihazın mevcut güvenlik durumu arasında bir boşluk yaratır. Skorobogatov ve Anderson tarafından Cambridge Üniversitesi Bilgisayar Laboratuvarı'nda yapılan ve 2002'de yayımlanan çalışma, güvenli mikrodenetleyiciler ve akıllı kartlarda optik hata enjeksiyonu saldırılarının 40 doların altında ekipmanla yapılabileceğini gösterdi; bu bulgu akıllı kart endüstrisinde şok etkisi yarattı ve üreticileri, halihazırda sertifikalı çiplerde karşı önlemleri yeniden düşünmeye zorladı.

Sınırlama 3: Tehdit modeli açığı

EAL6+ seviyesinde varsayılan saldırgan, çok yüksek saldırı potansiyeline sahip olarak kabul edilir. Bu, önemli teknik uzmanlık, profesyonel ekipmana erişim, uzun süreli analiz ve başarma motivasyonu anlamına gelir.
 

Bu tehdit modeli, ticari güvenlik standartları açısından oldukça titizdir. Ancak bir cihazın maruz kalabileceği her saldırganı otomatik olarak kapsamaz ve gizli teknikleri hariç tutar.
 

Değerlendirme laboratuvarı, kamuya açık teknikleri kullanır. Gizli araştırma imkanlarına sahip istihbarat kurumlarının, değerlendirme sırasında uygulanmamış saldırı teknikleri olabilir.
 

EAL6+ şu anlama gelir: Yetkin, iyi donanımlı, bağımsız akredite bir denetçi, bu çipi Güvenlik Hedefi'nde tanımlanan güvenlik fonksiyonlarına karşı, kamuya açık en iyi tekniklerle kırmaya çalıştı ve başaramadı. Bu, "bu çip asla kırılamaz" demek değildir.

 

EAL5+/6+ sertifikası neyi garanti eder?EAL5+/6+ sertifikası neyi garanti ETMEZ?
Çip, akredite bağımsız bir laboratuvar tarafından değerlendirildiÇipin asla kırılamayacağı
Denetçiler fiziksel ve yan kanal saldırılarını denedi ve kapsam dahilinde anahtarları çıkaramadıDeğerlendirmenin her olası saldırıyı kapsadığı
Çipin tasarımı, sertifika seviyesinde gerekli derinlikte resmi olarak incelendiDonanım yazılımı, eşlik eden uygulama veya tedarik zincirinin aynı standardı karşıladığı
Güvenlik Hedefi dokümanı, neyin hangi koşullarda test edildiğini tanımlarSertifikanın, değerlendirilen yapılandırma dışındaki herhangi bir yapılandırma için geçerli olduğu
Çip, yüksek saldırı potansiyeline sahip rakiplere karşı dayanıklılık standardını karşılarDaha yüksek EAL seviyesinin her zaman daha iyi gerçek dünya güvenliği sunduğu. Farklı Güvenlik Hedefleri farklı şeyleri değerlendirir

Sonuç

EAL dereceleri faydalı bir göstergedir; ancak kapsamı sınırlı olan birkaç göstergeden yalnızca biridir.

Cüzdanları karşılaştırırken şunları yapın:

Kaynaklar

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.