Manipulatiebestendigheid

Manipulatiebestendigheid is het vermogen van hardware om fysieke en logische aanvallen te weerstaan, getoetst via Common Criteria, FIPS 140-3 of EN 419221-5.

Manipulatiebestendigheid is het vermogen van een apparaat om fysieke en logische aanvallen op zijn geheimen te weerstaan. Het staat naast twee verwante eigenschappen die geen zwakkere varianten zijn: tamper evidence, de garantie dat een aanval ten minste zichtbare sporen achterlaat, en tamper detection met response, waarbij sensoren een actieve tegenmaatregel activeren zoals het wissen van sleutels. Detectie met reactie is juist het sterkere idee: in FIPS 140-3 staat het tamper-active niveau 4 boven het tamper-resistant niveau 3, omdat een apparaat dat een aanval merkt en zijn sleutels vernietigt aanvallen verslaat die hardheid alleen maar vertraagt. Geen enkel apparaat is echt tamper proof; bescherming wordt altijd afgemeten tegen een bepaald aanvalspotentieel, bijvoorbeeld uitgedrukt in een AVA_VAN-score. Gecertificeerde HSM's combineren alle drie: sensoren en beschermlagen die boren, sonderen (probing), temperatuur- en spanningsmanipulatie detecteren, en die de sleutels wissen (zeroization) zodra inbraak wordt gedetecteerd. Certificering volgt doorgaans standaarden zoals Common Criteria (aanvalspotentieel, bijv. AVA_VAN.5), FIPS 140-3 fysieke beveiligingsniveaus, of EN 419221-5 voor HSM's die worden gebruikt in gekwalificeerde vertrouwensdiensten.

Dezelfde denkwijze schaalt omlaag naar smartcards en naar de WSCD achter de EUDI Wallet, die het referentiekader definieert via deze eigenschap en niet via een chip: een manipulatiebestendig apparaat dat de omgeving levert waarin de kritieke bewerkingen van de wallet draaien. Dat laat ruimte voor meer dan een architectuur - een secure element in de telefoon, een externe smartcard, of een HSM op afstand - dus "de WSCD" is geen synoniem voor "secure element".

Onder eIDAS zegt bijlage II wat een QSCD moet bereiken zonder hardware te noemen; de certificering op grond van artikel 30 is waar dat een apparaat wordt, en in de praktijk betekent dat gecertificeerde manipulatiebestendige hardware. Sinds het EUCC-schema de nationale Common Criteria-schema's heeft overgenomen, loopt die certificering daarlangs. Hoe dan ook is dit wat uitsluitende controle over ondertekeningssleutels juridisch geloofwaardig maakt.

Veelgestelde vragen

Terug naar begrippenlijst