Mi az a tanúsított biztonsági elem (SE)?
A tanúsított biztonsági elem (SE) egy apró, illetéktelen hozzáférés ellen védett chip, amely titkokat, például privát kulcsokat tárol, és egy zárt „helyiségben” végez kriptográfiai műveleteket. A tanúsítás azt jelenti, hogy a chip harmadik fél által végzett biztonsági teszteken esett át. Képzeljünk el egy saját „aggyal” és szigorú őrrel rendelkező páncéltermet.
„Minden biztonsági elem egyforma.” Ez nem igaz. A tanúsított biztonsági elemek (SE) tanúsítványai és a támadásokkal szembeni ellenállásuk szintje nagyon eltérő lehet, és az őket körülvevő wallet kialakítása is sokat számít.
Hogyan működik a tanúsított biztonsági elem (SE)?
Egy gyors példa. Egy tranzakciót szeretnél aláírni a telefonodról vagy egy hardveres walletről. A fő eszköz aláírásra kéri a chipet, de a tanúsított biztonsági elem (SE) bent tartja a privát kulcsot, és csak akkor adja vissza az aláírást, ha az ellenőrzések sikeresek.
- Kezdés: A gazdaeszköz aláírási kérést és a tranzakció adatait küldi az SE-nek.
- Ellenőrzés: Az SE PIN-kódot vagy szabályzatot ellenőriz, és a képernyőn vagy egy gombnyomással megerősítést is kérhet.
- Származtatás: A kulcsok származtatása és tárolása belsőleg történik, gyakran BIP32-szerű logika alapján; soha nem hagyják el a chipet.
- Aláírás: Az SE a chipen belül állítja elő az aláírást hardveres kriptográfiai egységekkel és oldalcsatornás támadások elleni védelemmel.
- Visszaküldés: Csak az aláírás kerül vissza a gazdaeszközre. A privát kulcs a páncélteremben marad. Igen, ilyen egyszerű.
Ha valami gyanúsnak tűnik, az SE megtagadja a műveletet. Az ismételt sikertelen próbálkozások késleltetést vagy zárolást válthatnak ki.
Miért fontos a tanúsított biztonsági elem (SE)?
Azért fontos, mert a kulcsok pénzt jelentenek. A kártevők imádják a kulcsokat. A tanúsított biztonsági elem (SE) csökkenti annak esélyét, hogy azok kiszivárogjanak.
- Előny: Erősebb védelmet nyújt a privát kulcsoknak akkor is, ha a telefon vagy a laptop megfertőződik.
- Háttér: A kriptotárcák SE-ket használnak, hogy tesztekkel és auditokkal erősítsék a bizalmat.
- Jelentőség: SE-ket találhatsz hardveres walletekben, érintéses fizetésre alkalmas telefonokban, sőt olyan útlevelekben is, amelyek igazolják a személyazonosságodat.
Kérdezz rá a tanúsítványra és a biztonsági szintre. Ilyen például a CC EAL5+ vagy a FIPS 140 validációs listán való szereplés. Ha egy termék gyártója nem szívesen árul el részleteket, azt is vedd figyelembe.
A tanúsított biztonsági elem (SE) fő jellemzői
Mitől különleges?
- Tanúsítás: Független laborok meghatározott fenyegetésekkel szemben tesztelik, majd jelentéseket vagy listákat tesznek közzé.
- Izoláció: A titkok és a kriptográfiai műveletek a chipen belül zajlanak, nem az általános rendszermemóriában.
- Ellenállás: Védelmet nyújt a fizikai szondázás, a hibainjektálás és az oldalcsatornás támadások ellen.
- Entrópia: A hardveres véletlenszám-generátorok kellően véletlenszerű adatokkal látják el a kulcsok létrehozását.
- Hitelesítés: Egyes SE-k igazolni tudják, hogy eredetiek, és jóváhagyott firmware fut rajtuk.
- Korlátok: A PIN-kód megadására szabott próbálkozási korlátok és késleltetések segítenek megakadályozni a brute force támadásokat.
Változatok
Néhány típus és rokon megoldás, amellyel találkozhatsz:
- eSE: Telefonokba és viselhető eszközökbe beforrasztott, beágyazott SE fizetéshez és kulcsok tárolásához.
- UICC: A szolgáltatók által használt, SIM-kártya formájú SE, amelyet eSIM-hez is használnak.
- MicroSD: Memóriakártyába épített SE speciális eszközökhöz.
- TPM: Megbízható platformmodul számítógépekhez; hasonló elven működik, de rendszerindítási és lemeztitkosítási kulcsokhoz készült.
- TEE: Megbízható végrehajtási környezet a fő chipen belül. Hasznos, de nem nyújt olyan elszigetelést, mint egy különálló SE.
- EMVCo: Fizetési megoldások biztonsági felülvizsgálata; lásd az EMVCo biztonsági előírásait.
- YubiKey: SE-alapú kialakítású biztonsági kulcsok 2FA-hoz és PGP-hez.
A tanúsított biztonsági elem (SE) csak egy része a biztonsági képnek. A firmware-frissítések, az ellátási lánc ellenőrzése és a felhasználói szokások továbbra is számítanak. A legjobb chip sem ment meg egy rossz kattintástól.
Példa
Ráböksz a megerősítésre a hardveres walleten, a tanúsított biztonsági elem (SE) pedig a chipen belül aláírja a tranzakciót, és csak az aláírást küldi el a laptopodra, hogy onnan továbbítsd a hálózatra.
Érdekesség
Az érintéses fizetésre alkalmas kártyákban használt biztonságos chipek ugyanezen osztálya számos hardveres walletben is megtalálható, és valószínűleg az elektronikus útleveledben is van ilyen. A Rolex találkozik a Reddit-fórumokkal.
Összefoglalás
Röviden: a tanúsított biztonsági elem (SE) egy kulcsokat őrző, zárt páncélterem, amely igazolja, hogy tesztelték, így kisebb aggodalommal kattinthatsz a küldésre.