وقتی مشخصات یک کیف پول سخت افزاری را بررسی میکنید، احتمالا با عبارتهایی مثل EAL5+ یا EAL6+ روبهرو میشوید. این اعداد ممکن است در نگاه اول شبیه یک امتیاز ساده امنیتی به نظر برسند؛ مثلا تصور شود کیف پول EAL6+ حتما از هر محصول EAL5+ امنتر است. اما مفهوم واقعی EAL کمی پیچیدهتر از یک نمره امنیتی است.
گواهینامه امنیتی EAL یا Evaluation Assurance Level نشان میدهد یک محصول یا بخش مشخصی از آن، تحت چارچوب Common Criteria با چه سطحی از عمق و سختگیری ارزیابی شده است. در کیف پولهای سخت افزاری نیز این گواهی در بسیاری از موارد مربوط به تراشه Secure Element است، نه لزوما تمام کیف پول. به همین دلیل هنگام بررسی امنیت کیف پول ارز دیجیتال باید EAL را در کنار معماری سخت افزاری، نرم افزار، نحوه نگهداری کلید خصوصی و سایر لایههای حفاظتی بررسی کرد.
گواهینامه EAL چیست؟
EAL مخفف عبارت Evaluation Assurance Level به معنی «سطح اطمینان ارزیابی» است. EAL بخشی از چارچوب Common Criteria برای ارزیابی امنیت محصولات فناوری اطلاعات محسوب میشود و سطوح آن از EAL1 تا EAL7 تعریف شدهاند.
هر سطح مجموعه مشخصی از الزامات تضمین امنیت را تعیین میکند. هرچه سطح بالاتر میرود، شواهد طراحی، مستندات، بررسی فرایند توسعه، آزمایشها، تحلیل آسیب پذیری و روشهای تایید مورد نیاز نیز عمیقتر و سختگیرانهتر میشوند.
بنابراین EAL را نباید مستقیما با عبارتی مثل «درجه ضد هک بودن» برابر دانست. این استاندارد بیشتر به ما میگوید یک محصول با چه میزان سختگیری بررسی شده و چه شواهدی برای ادعای امنیت آن ارزیابی شده است.
ارتباط EAL با Common Criteria چیست؟
Common Criteria یا CC یک چارچوب بینالمللی برای ارزیابی ویژگیهای امنیتی محصولات فناوری اطلاعات است. محصولات میتوانند توسط آزمایشگاههای مستقل و دارای صلاحیت بررسی شوند تا مشخص شود الزامات امنیتی تعریفشده برای آن محصول را برآورده میکنند یا خیر.
استانداردهای سری ISO/IEC 15408 نیز ساختار رسمی این ارزیابی را مشخص میکنند. در نسخه فعلی این استاندارد، بخش پنجم یعنی ISO/IEC 15408-5:2022 شامل بستههای از پیش تعریفشده تضمین امنیت از جمله سطوح EAL است. این بخش در سال ۲۰۲۲ منتشر شده و مبنای تعریف رسمی سطوح EAL و مفهوم Augmentation محسوب میشود.
در نتیجه وقتی عبارتهایی مثل «CC EAL6+» را در مشخصات یک تراشه مشاهده میکنید، دو مفهوم کنار یکدیگر قرار گرفتهاند:
- CC یا Common Criteria: چارچوب ارزیابی امنیت
- EAL: سطح بسته تضمین امنیتی استفادهشده در ارزیابی
اصطلاحات مهم در ارزیابی EAL
برای درک درست گواهینامه EAL باید چند اصطلاح را بشناسید؛ چون همانطور که بشر علاقه دارد برای هر مفهوم سادهای سه مخفف بسازد، استانداردهای امنیتی هم از این قاعده مستثنا نیستند.
TOE چیست؟
TOE مخفف Target of Evaluation است و به بخش یا محصولی گفته میشود که ارزیابی امنیتی روی آن انجام میشود.
TOE میتواند موارد مختلفی باشد، مانند:
- یک تراشه Secure Element
- یک سیستم عامل
- یک ماژول امنیتی
- یک کارت هوشمند
- یک محصول سخت افزاری مشخص
- مجموعه مشخصی از سخت افزار و نرم افزار
این موضوع در بررسی کیف پولها اهمیت زیادی دارد. ممکن است شرکت اعلام کند محصول از تراشه EAL6+ استفاده میکند، اما TOE ارزیابیشده در اصل همان تراشه باشد، نه تمام کیف پول.
Security Target چیست؟
Security Target یا ST سندی است که محدوده ارزیابی، ویژگیهای امنیتی، تهدیدهای مورد نظر و الزامات محصول را مشخص میکند.
در نتیجه دو محصول با EAL یکسان را نمیتوان بدون بررسی Security Target مستقیما با یکدیگر مقایسه کرد؛ زیرا ممکن است اهداف امنیتی و محدوده ارزیابی آنها متفاوت باشد.
الزامات تضمین امنیت چیست؟
Security Assurance Requirements یا SARها مشخص میکنند در فرایند ارزیابی چه شواهد، آزمایشها، مستندات و بررسیهایی باید انجام شوند.
سطوح مختلف EAL در واقع بستههایی از همین الزامات تضمین امنیت هستند.
گواهینامه EAL دقیقا چه چیزی را بررسی میکند؟
نوع بررسی به سطح EAL و Security Target محصول بستگی دارد، اما به طور کلی ارزیابی میتواند موضوعاتی مانند موارد زیر را در بر بگیرد:
- مستندات طراحی و معماری امنیتی
- پیادهسازی قابلیتهای امنیتی
- فرایند توسعه محصول
- تست عملکرد قابلیتهای امنیتی
- تحلیل آسیب پذیری
- تستهای مستقل توسط ارزیاب
- روش مدیریت و تحویل محصول
- شناسایی نقاط ضعف احتمالی
- میزان انطباق محصول با Security Target
در سطوح بالا، اطلاعات طراحی دقیقتر و روشهای رسمیتر یا نیمه رسمی برای بررسی محصول مورد نیاز است.
سطوح مختلف گواهینامه EAL
EAL از هفت سطح تشکیل شده است. تفاوت اصلی این سطوح در میزان سختگیری و عمق ارزیابی است.

نامگذاری رسمی این سطوح در استاندارد Common Criteria و ISO/IEC 15408 تعریف شده است.
EAL1؛ آزمایش عملکردی
EAL1 ابتداییترین سطح از مجموعه EAL است. در این سطح تمرکز اصلی روی بررسی عملکرد صحیح ویژگیهای امنیتی تعریفشده قرار دارد.
ارزیاب میتواند محصول ارائهشده به مصرفکننده، مستندات راهنما و عملکرد قابلیتهای تعریفشده را بررسی کند.
این سطح برای شرایطی مناسب است که نیاز به مقداری اطمینان مستقل وجود دارد، اما تهدیدهای امنیتی در سطح بالایی در نظر گرفته نشدهاند.
EAL2؛ آزمایش ساختاری
در EAL2 علاوه بر آزمایش محصول، بخشی از اطلاعات طراحی و نتایج آزمایشهای توسعهدهنده نیز بررسی میشود.
در این سطح همکاری توسعهدهنده اهمیت بیشتری دارد و ارزیاب اطلاعات بیشتری درباره ساختار داخلی محصول دریافت میکند.
EAL2 معمولا سطح پایین تا متوسطی از اطمینان مستقل ایجاد میکند و میتواند برای محصولاتی مناسب باشد که دسترسی کامل به تمام سوابق توسعه آنها امکانپذیر نیست.
EAL3؛ آزمایش و بررسی روشمند
در EAL3 فرایند بررسی منظمتر و عمیقتر میشود. علاوه بر آزمایش محصول، شیوه طراحی و توسعه نیز با جزئیات بیشتری ارزیابی خواهد شد.
هدف این سطح دستیابی به اطمینان متوسط بدون نیاز به تغییر اساسی در فرایند توسعه محصول است.
EAL4؛ طراحی، آزمایش و بازبینی روشمند
در سطح EAL4 علاوه بر تستهای مستقل، طراحی و فرایند توسعه محصول با دقت بیشتری بررسی میشود.
این سطح برای بسیاری از محصولات تجاری که نیازمند اطمینان امنیتی متوسط تا بالا هستند قابل استفاده است و معمولا به فرایند توسعه منظم و مستند نیاز دارد. برای مثال، بسیاری از کارتهای بانکی و پرداخت از سطح EAL4+ استفاده میکنند؛ یعنی یک سطح پایینتر از EAL5+.
EAL4 نقطهای است که هزینه و پیچیدگی ارزیابی نسبت به سطوح پایینتر محسوستر میشود.
EAL5؛ طراحی نیمه رسمی و آزمایششده
در EAL5 از روشهای دقیقتر مهندسی امنیت و توصیف نیمه رسمی طراحی استفاده میشود.
محصولاتی که برای رسیدن به این سطح طراحی میشوند معمولا از ابتدا با هدف دستیابی به سطح بالایی از اطمینان امنیتی توسعه پیدا کردهاند.
به همین دلیل EAL5 و نسخههای تقویتشده آن مانند EAL5+ در تراشههای امنیتی، کارتهای هوشمند و برخی Secure Elementهای مورد استفاده در کیف پولهای سخت افزاری مشاهده میشوند.
EAL6؛ طراحی نیمه رسمی تاییدشده و آزمایششده
EAL6 برای محصولاتی طراحی شده که باید در محیطهای پرریسک از داراییهای ارزشمند محافظت کنند.
در این سطح مهندسی امنیت، مستندات و بررسی طراحی عمق بیشتری پیدا میکند و ارزیابی آسیب پذیری نیز میتواند در برابر مهاجمان دارای منابع و دانش قابل توجه انجام شود.
به همین دلیل EAL6 و بهویژه EAL6+ در Secure Elementهای جدید مورد استفاده در محصولات امنیتی دیده میشود.
EAL7؛ طراحی رسمی تاییدشده و آزمایششده
EAL7 بالاترین سطح از خانواده EAL است و استفاده از روشهای رسمی و تحلیلهای بسیار دقیق را میطلبد.
این سطح برای سیستمهایی با ریسک بسیار بالا یا داراییهای بسیار ارزشمند در نظر گرفته شده است. استفاده عملی از EAL7 محدودتر است، زیرا فرایند ارزیابی هزینه و پیچیدگی زیادی دارد و بیشتر برای سیستمهایی مناسب است که عملکرد امنیتی مشخص و محدودی دارند و امکان تحلیل رسمی گسترده آنها وجود دارد.
علامت + در EAL5+ و EAL6+ به چه معناست؟
علامت + یکی از بخشهایی است که معمولا اشتباه توضیح داده میشود.
برای مثال، EAL5+ به معنی EAL5.5 نیست و علامت + نیز یک سطح مستقل جدید ایجاد نمیکند.
علامت + نشان میدهد بسته پایه EAL با یک یا چند الزام تضمین امنیت اضافی یا سطح بالاتری از یک الزام موجود تقویت یا Augment شده است.
برای مثال ممکن است محصولی تمام الزامات EAL5 را پشت سر گذاشته باشد و علاوه بر آن یک مولفه تحلیل آسیب پذیری سختگیرانهتر نیز در ارزیابی آن لحاظ شده باشد. در چنین شرایطی میتوان از EAL5 augmented یا به صورت متداول EAL5+ استفاده کرد.
نکته مهم این است که علامت + به تنهایی نمیگوید چه چیزی به ارزیابی اضافه شده است. برای فهم دقیق آن باید Security Target یا گزارش Certification محصول را بررسی کرد.
بنابراین دو محصول EAL5+ نیز الزاما مجموعه کاملا یکسانی از الزامات افزودهشده ندارند.
تفاوت EAL5+ و EAL6+
در بازار کیف پول سخت افزاری بیشتر از سایر سطوح با EAL5+ و EAL6+ برخورد میکنیم.
تفاوت اصلی آنها در این است که بسته پایه EAL6 نسبت به EAL5 الزامات سختگیرانهتری برای بررسی و تایید طراحی دارد.
به زبان ساده:
EAL5+ نشاندهنده ارزیابی بسیار جدی و عمیق یک محصول امنیتی است، اما EAL6+ سطح بالاتری از اطمینان و بررسی طراحی را طلب میکند.
با این حال نمیتوان صرفا با دیدن این دو برچسب نتیجه گرفت هر دستگاهی که EAL6+ دارد در تمام شرایط امنتر از دستگاه EAL5+ است. ابتدا باید مشخص شود گواهی متعلق به چه TOE و چه نسخهای است و چه الزاماتی در بخش + اضافه شدهاند.
EAL در کیف پول سخت افزاری معمولا متعلق به چیست؟
این مهمترین نکته هنگام بررسی مشخصات کیف پولهاست.
در بسیاری از کیف پولهای سخت افزاری، برچسب EAL5+ یا EAL6+ مربوط به Secure Element دستگاه است.
Secure Element تراشهای امنیتی است که برای محافظت از دادههای حساس و اجرای عملیات رمزنگاری در محیطی جدا و مقاوم در برابر دستکاری طراحی میشود.
اما یک کیف پول فقط از Secure Element تشکیل نشده است. بخشهای دیگری نیز وجود دارند:
- سیستم عامل یا Firmware
- میکروکنترلر اصلی
- صفحه نمایش
- ارتباط USB، NFC یا Bluetooth
- نرم افزار موبایل یا دسکتاپ
- فرایند امضای تراکنش
- تولید و نگهداری عبارت بازیابی
بنابراین داشتن Secure Element با گواهی EAL6+ به این معنا نیست که تمام این اجزا تحت همان گواهی بررسی شدهاند.
نمونه EAL در کیف پولهای سخت افزاری
برای درک بهتر موضوع میتوان چند محصول شناختهشده را بررسی کرد.
کیف پولهای Ledger
طبق اطلاعات رسمی Ledger، مدل Nano X از Secure Element با سطح EAL5+ استفاده میکند، در حالی که در Nano S Plus و نسلهای جدیدتر این شرکت (مانند Flex و Stax) Secure Elementهای EAL6+ به کار رفتهاند. نکته جالب اینجاست که مدل ارزانتر Nano S Plus از نظر سطح گواهی تراشه، بالاتر از مدل گرانتر Nano X قرار میگیرد.
کیف پولهای Trezor
نسبت دادن EAL5+ به تمام محصولات Trezor درست نیست.
برای نمونه Trezor اعلام کرده Secure Element مورد استفاده در Trezor Safe 3 و Safe 5 دارای گواهی Common Criteria EAL6+ است. در مقابل، مدلهای قدیمیتر این شرکت مانند Trezor One و Model T اصلا از Secure Element جداگانه استفاده نمیکردند و نسل جدیدتر یعنی Trezor Safe 7 نیز از معماری متفاوتی با ترکیب دو تراشه امنیتی بهره میبرد. بنابراین نباید مشخصات یک نسل را به تمام محصولات برند تعمیم داد.
کیف پول SafePal
نسخههای اولیه SafePal S1 با Secure Element سطح EAL5+ عرضه شدند. اما SafePal در سال ۲۰۲۵ اعلام کرد که کل خط تولید سخت افزاری خود، شامل سری S1 و همچنین مدل X1، را از EAL5+ به Secure Element با گواهی EAL6+ ارتقا میدهد. با این حال ممکن است هنوز برخی موجودیهای قدیمیتر با گواهی EAL5+ نزد فروشندگان باقی مانده باشد؛ به همین دلیل بهتر است هنگام خرید، نسل و تاریخ تولید دقیق دستگاه بررسی شود.
کیف پول CoolWallet
CoolWallet برای مدلهایی مانند CoolWallet Pro و CoolWallet Go استفاده از Secure Element با گواهی CC EAL6+ را اعلام کرده است، در حالی که مدل قدیمیتر CoolWallet S از Secure Element سطح EAL5+ بهره میبرد.
این مثالها یک نکته مهم را نشان میدهند: هنگام مقایسه کیف پولها باید مدل دقیق و نسخه سخت افزار را بررسی کرد، نه اینکه یک سطح EAL را به تمام محصولات یک برند نسبت داد.
آیا EAL بالاتر همیشه به معنی امنیت بیشتر است؟
نه، حداقل نه به آن سادگی که در تبلیغات دیده میشود.
اگر دو محصول دقیقا Security Target، محدوده ارزیابی و شرایط مشابهی داشته باشند، سطح بالاتر EAL نشاندهنده عمق بیشتر فرایند تضمین امنیت است.
اما در دنیای واقعی این شرایط همیشه برقرار نیست.
برای مقایسه دو محصول باید موارد زیر را نیز بررسی کرد:
- TOE هر گواهی چیست؟
- چه نسخهای از محصول ارزیابی شده است؟
- Security Target شامل چه تهدیدهایی است؟
- علامت + شامل چه مولفههایی است؟
- معماری امنیتی کل دستگاه چگونه طراحی شده است؟
- کلید خصوصی در کدام بخش ذخیره میشود؟
- Firmware چگونه تایید و بهروزرسانی میشود؟
- تراکنش چگونه روی نمایشگر دستگاه تایید میشود؟
- آیا محصول تست و ممیزی امنیتی مستقل دیگری دارد؟
بنابراین مقایسه ساده «EAL6+ بزرگتر از EAL5+ است، پس کیف پول اول بهتر است» بیش از حد سادهسازی شده است.
گواهینامه EAL چه چیزهایی را تضمین نمیکند؟
داشتن گواهینامه EAL حتی در سطوح بالا به معنی غیرقابل هک بودن یک محصول نیست.
این گواهی تنها در محدوده تعریفشده برای ارزیابی اعتبار دارد.
برای مثال گواهی یک Secure Element به خودی خود مانع این اتفاقات نمیشود:
- کاربر عبارت بازیابی خود را در سایت فیشینگ وارد کند.
- شخص دیگری به Seed Phrase دسترسی پیدا کند.
- کاربر تراکنش مخرب را تایید کند.
- نرم افزار جانبی اطلاعات اشتباه به کاربر نمایش دهد.
- کیف پول جعلی از فروشنده نامعتبر خریداری شود.
- کاربر PIN یا نسخه پشتیبان خود را به شکل ناامن نگهداری کند.
حتی تولیدکنندگان کیف پولهایی با Secure Element سطح بالا نیز تاکید میکنند که گواهی EAL مربوط به محدوده مشخصی از ارزیابی است و به معنی غیرقابل نفوذ بودن کل سیستم نیست.
EAL از چه نوع حملاتی جلوگیری میکند؟
پاسخ دقیق به نوع Secure Element و Security Target بستگی دارد. تراشههای امنیتی معمولا برای مقاومت در برابر طیفی از حملات سخت افزاری و استخراج اطلاعات حساس طراحی میشوند.
در ارزیابیهای پیشرفته ممکن است حملاتی مانند موارد زیر مورد بررسی قرار گیرند:
- Side-Channel Attack
- Fault Injection
- Voltage Glitching
- Clock Glitching
- تلاش برای استخراج مستقیم اطلاعات
- دستکاری فیزیکی تراشه
- تحلیل رفتار الکتریکی دستگاه
ولی مقاومت یک تراشه در برابر این حملات به معنی محافظت کامل کیف پول در برابر تمام حملات نرم افزاری، مهندسی اجتماعی یا خطاهای کاربر نیست.
چگونه گواهینامه EAL یک کیف پول را بررسی کنیم؟
برای خرید کیف پول سخت افزاری بهتر است صرفا به عبارت نوشتهشده در صفحه تبلیغاتی محصول اعتماد نکنید.
۱. مدل دقیق محصول را مشخص کنید
ابتدا مطمئن شوید اطلاعات مربوط به همان مدل و همان نسل سخت افزاری است.
ممکن است دو مدل از یک برند Secure Element متفاوتی داشته باشند.
۲. مشخص کنید EAL مربوط به کدام قطعه است
به دنبال عباراتی مثل این باشید:
- Secure Element EAL6+
- Device certified EAL…
- Secure chip certified…
- Common Criteria certified…
اگر گواهی تنها مربوط به Secure Element باشد، نباید آن را به کل دستگاه تعمیم داد.
۳. نام تراشه را پیدا کنید
تولیدکنندگان معتبر معمولا مدل یا خانواده Secure Element را مشخص میکنند.
داشتن نام دقیق تراشه امکان بررسی مستقل ادعای گواهی را فراهم میکند.
۴. گزارش گواهی را بررسی کنید
Common Criteria Portal پایگاه رسمی مناسبی برای بررسی محصولات و گواهیهای منتشرشده است. این پایگاه فهرست محصولات تاییدشده و سطح Assurance آنها را منتشر میکند.
در صورت دسترسی به گزارش Certification بهتر است موارد زیر بررسی شوند:
- نام TOE
- نسخه محصول
- EAL
- موارد Augmentation
- Security Target
- تاریخ گواهی
- Certification Scheme
۵. فقط عدد EAL را ملاک خرید قرار ندهید
EAL یک فاکتور مهم است، اما باید همراه با معماری امنیتی دستگاه بررسی شود.
هنگام خرید کیف پول EAL5+ بهتر است یا EAL6+؟
اگر سایر شرایط دو محصول مشابه باشد و محدوده گواهی نیز قابل مقایسه باشد، EAL6+ سطح اطمینان بالاتری نسبت به EAL5+ ارائه میدهد.
اما برای کاربر عادی، انتخاب کیف پول فقط بر اساس اختلاف این دو عدد روش مناسبی نیست.
بهتر است این موارد در کنار EAL بررسی شوند:
- استفاده از Secure Element معتبر
- نحوه ذخیره کلید خصوصی
- تایید تراکنش روی خود دستگاه
- معماری Firmware
- سابقه امنیتی برند
- امکان بررسی کد یا ممیزی مستقل
- فرایند بهروزرسانی امن
- محافظت در برابر دستکاری فیزیکی
- روش تولید Seed Phrase
- امکان استفاده از Passphrase
- نحوه بازیابی کیف پول
یک محصول EAL5+ با معماری امنیتی مناسب میتواند در عمل انتخاب قابل اعتمادتری از محصولی باشد که فقط عدد EAL6+ را به عنوان ابزار تبلیغاتی نمایش میدهد اما درباره سایر لایههای امنیتی شفاف نیست.
مهمترین نکات درباره گواهینامه امنیتی EAL
اگر قرار باشد کل بحث را بدون مراسم باشکوه استانداردهای بینالمللی خلاصه کنیم، این چند نکته اهمیت بیشتری دارند:
- EAL از EAL1 تا EAL7 تعریف شده است.
- EAL میزان عمق و سختگیری ارزیابی امنیتی را نشان میدهد.
- EAL به تنهایی نمره امنیت کل محصول نیست.
- گواهی ممکن است فقط مربوط به Secure Element باشد.
- EAL5+ و EAL6+ در کیف پولهای سخت افزاری رایجتر هستند.
- علامت + به معنی اضافهشدن الزامات تضمین امنیت فراتر از بسته پایه EAL است.
- دو محصول با EAL یکسان الزاما امنیت یکسانی ندارند.
- Security Target و TOE برای تفسیر گواهی اهمیت زیادی دارند.
- EAL بالا، فیشینگ، سرقت Seed Phrase یا خطای کاربر را برطرف نمیکند.
- برای مقایسه کیف پولها باید کل معماری امنیتی را بررسی کرد.
تجربه ما از بررسی EAL در کیف پولهای سخت افزاری
بزرگترین اشتباه هنگام بررسی EAL این است که عدد روی صفحه مشخصات محصول را بدون توجه به محدوده گواهی مقایسه کنیم.
در عمل ابتدا باید مشخص شود EAL متعلق به کل دستگاه است یا Secure Element، سپس مدل تراشه، Security Target و سایر لایههای امنیتی محصول بررسی شوند. برای کاربری که قصد خرید کیف پول سخت افزاری دارد، EAL5+ یا EAL6+ میتواند یک نشانه مثبت باشد، اما به تنهایی برای نتیجهگیری درباره امنیت نهایی دستگاه کافی نیست.
سخن آخر
گواهینامه امنیتی EAL یکی از مهمترین استانداردهایی است که هنگام بررسی تجهیزات امنیتی و Secure Elementهای کیف پول سخت افزاری با آن روبهرو میشویم. این سیستم هفت سطح از EAL1 تا EAL7 دارد و هرچه سطح بالاتر میرود، الزامات مربوط به طراحی، مستندسازی، آزمایش و بررسی امنیتی نیز سختگیرانهتر میشوند.
با این حال EAL را نباید به یک نمره ساده برای امنیت کیف پول تبدیل کرد. قبل از مقایسه دو محصول باید مشخص شود چه بخشی از دستگاه ارزیابی شده، Security Target چیست، علامت + شامل چه الزامات اضافهای است و سایر اجزای امنیتی کیف پول چگونه طراحی شدهاند.
برای کیف پولهای سخت افزاری امروزی، وجود Secure Element با گواهی EAL5+ یا EAL6+ یک مزیت امنیتی مهم است؛ اما امنیت واقعی زمانی شکل میگیرد که سخت افزار، Firmware، مدیریت کلید خصوصی، تایید تراکنش و رفتار صحیح کاربر همگی در کنار یکدیگر قرار بگیرند.
سوالات متداول
گواهینامه امنیتی EAL چیست؟
EAL مخفف Evaluation Assurance Level است و میزان عمق و سختگیری ارزیابی امنیتی یک محصول یا بخش مشخصی از آن را در چارچوب Common Criteria نشان میدهد. این استاندارد دارای هفت سطح از EAL1 تا EAL7 است.
بالاترین سطح گواهینامه EAL چیست؟
EAL7 بالاترین سطح استاندارد EAL است. این سطح شامل بررسیهای بسیار دقیق و استفاده از روشهای رسمی برای تایید طراحی میشود و کاربرد آن به سیستمهای خاص با ریسک بسیار بالا محدود است.
EAL5+ بهتر است یا EAL6+؟
از نظر بسته پایه تضمین امنیت، EAL6 سختگیرانهتر از EAL5 است. با این حال برای مقایسه واقعی دو محصول باید TOE، Security Target و الزامات اضافهشده در بخش + نیز بررسی شوند.
علامت + در EAL6+ چیست؟
علامت + نشان میدهد علاوه بر الزامات استاندارد EAL6، یک یا چند الزام تضمین امنیت اضافی نیز در ارزیابی محصول لحاظ شده است. + یک سطح مستقل مانند EAL6.5 محسوب نمیشود.
آیا EAL6+ یعنی کیف پول هک نمیشود؟
خیر. EAL6+ نشاندهنده ارزیابی امنیتی بسیار سختگیرانه در محدوده مشخصشده است، اما تضمین نمیکند کل کیف پول در برابر تمام حملات، فیشینگ، سرقت عبارت بازیابی یا خطای کاربر ایمن باشد.
آیا گواهی EAL کیف پول مربوط به کل دستگاه است؟
نه همیشه. در بسیاری از کیف پولهای سخت افزاری EAL5+ یا EAL6+ در واقع گواهی Secure Element یا تراشه امنیتی دستگاه است. به همین دلیل قبل از مقایسه محصولات باید TOE یا محدوده دقیق گواهی بررسی شود.
