Secure Element – Hardware-Vertrauensanker für eingebettete Systeme
Ein Secure Element (SE) ist ein dedizierter, manipulationsresistenter Mikrochip, der für die Speicherung kryptografischer Schlüssel und die Durchführung von Sicherheitsoperationen in einer isolierten Umgebung ausgelegt ist. Er stellt einen Hardware-Vertrauensanker (Root of Trust) bereit – ein physisch verankertes Sicherheitsfundament, das allein durch Software nicht repliziert werden kann.
Welche Aufgaben erfüllt ein Secure Element?
Ein Secure Element führt Sicherheitsfunktionen aus, die bei einer reinen Softwareimplementierung anfällig für Angriffe wären:
| Funktion | Ohne SE | Mit SE |
|---|---|---|
| Schlüsselspeicherung | Im Flash-Speicher (extrahierbar) | In manipulationssicherem Silizium (nicht extrahierbar) |
| Krypto-Operationen | CPU-basiert (anfällig für Seitenkanalangriffe) | Isolierter Prozessor (geschützt) |
| Geräteidentität | Software-Zertifikat (klonbar) | Hardwareverankerte Identität (eindeutig) |
| Verifikation des Secure Boot | Software-Prüfung (umgehbar) | Hardware-Prüfung (unveränderbar) |
| Zertifikatsverwaltung | Dateibasiert (überschreibbar) | Sicherer Objektspeicher (zugriffsgesteuert) |
Führende Secure Elements (2026)
| Produkt | Hersteller | Zertifizierung | Wesentliche Merkmale |
|---|---|---|---|
| STSAFE-A110 | STMicroelectronics | CC EAL5+ | TLS-1.3-Offload, STSAFE-V für den Automobilbereich |
| OPTIGA Trust M | Infineon | CC EAL6+ | Abgeschirmte Verbindung, Plattformintegrität |
| EdgeLock SE050 | NXP | CC EAL6+ | IoT-to-Cloud, Unterstützung für Multi-Root-Zertifikate |
| ATECC608B | Microchip | FIPS 140-2 | Geringe Kosten, CryptoAuth, AWS-IoT-Integration |
| A71CH | NXP | CC EAL6+ | Plug-and-Trust, vorprovisionierte Schlüssel |
Die genannten Anbieter haben ihren Sitz in Europa. Fertigung und Gehäusemontage des konkreten Bauteils sind anhand der Lieferantendokumentation zu prüfen.
Architektur eines Secure Element
Ein typisches Secure Element enthält:
- Sichere CPU – Isolierter Prozessor für kryptografische Operationen mit Hardware-Gegenmaßnahmen gegen Fault-Injection- und Seitenkanalangriffe.
- Sicherer Speicher – Verschlüsselter NVM zur Speicherung von Schlüsseln und Zertifikaten mit aktiver Manipulationserkennung.
- Krypto-Beschleuniger – Hardware-Engines für AES, RSA, ECC (P-256, P-384) und zunehmend auch PQC-Algorithmen.
- Echter Zufallszahlengenerator (TRNG) – Hardwarebasierte Entropiequelle für die Schlüsselerzeugung.
- Kommunikationsschnittstelle – I²C, SPI oder ISO 7816 für die Verbindung mit dem Host-MCU.
SE vs. TPM vs. TEE
| Merkmal | Secure Element | TPM (Trusted Platform Module) | TEE (Trusted Execution Environment) |
|---|---|---|---|
| Formfaktor | Diskreter Chip auf der Leiterplatte | Diskreter Chip oder Firmware | Zone innerhalb des Hauptprozessors |
| Isolation | Physisch getrennt | Physisch getrennt (diskret) | Nur logische Trennung |
| Schlüsselspeicherung | Dedizierter sicherer NVM | Dedizierter sicherer NVM | Geteilter Speicher (verschlüsselt) |
| Zertifizierung | CC EAL5–EAL6+ | FIPS 140-2/3 | PSA Certified, GP TEE |
| Kosten | 0,30–2,00 $ pro Stück | 1–5 $ pro Stück | Im SoC enthalten |
| Optimal für | IoT-Geräte, Smartcards | PCs, Server, Unternehmens-Hardware | Mobiltelefone, Geräte mit Rich-OS |
Anwendungsfälle im IoT
1. IoT-Geräteidentität und -Authentifizierung
Jedes Gerät erhält während der Herstellung eine eindeutige, hardwareverankerte Identität. Das SE speichert den privaten Schlüssel und das X.509-Zertifikat und ermöglicht so eine gegenseitige TLS-Authentifizierung mit Cloud-Diensten. Der Schlüssel verlässt niemals den Chip.
2. Secure-Boot-Kette
Das SE verifiziert die Authentizität des Bootloaders, bevor der Haupt-MCU diesen ausführt. Dadurch wird eine hardwareverankerte Vertrauenskette vom Einschalten bis zur Anwendung geschaffen.
3. Sichere OTA-Firmware-Updates
Das SE überprüft die Signatur eingehender Firmware-Pakete anhand seines gespeicherten öffentlichen Root-Schlüssels. In Kombination mit Anti-Rollback-Zählern wird verhindert, dass manipulierte oder veraltete Firmware-Versionen akzeptiert werden.
4. Datenschutz
Sensordaten können vor der Übertragung mit im SE gespeicherten Schlüsseln verschlüsselt werden, was eine Ende-zu-Ende-Vertraulichkeit gewährleistet, selbst wenn der Kommunikationskanal kompromittiert wird.
Regulatorischer Kontext in der EU
Die Cyberresilienz-Verordnung (CRA) nennt Smartcards und ähnliche Geräte einschließlich Secure Elements in Anhang IV als kritische Produkte. Das anwendbare Konformitätsbewertungsverfahren richtet sich nach Artikel 8 und 32 sowie den einschlägigen delegierten Rechtsakten. Dies unterstreicht ihre kritische Rolle in der Cybersicherheitsinfrastruktur der EU.
Verwandte Begriffe
- HSM – Hardware-Sicherheitsmodule in größerem Maßstab; SEs sind im Wesentlichen miniaturisierte HSMs.
- Secure Boot – Der Prozess der Vertrauenskette, der auf im SE gespeicherten Schlüsseln beruht.
- IoT – Vernetzte Geräte, bei denen Secure Elements Schutz auf Hardwareebene bieten.
- Hardware-Vertrauensanker – Das übergeordnete Sicherheitskonzept, das SEs auf Chipebene implementieren.
Unsere Praxis für Embedded Security integriert in Europa hergestellte Secure Elements in IoT- und Industriehardware – mit Provisionierung von Geräteidentitäten, Secure-Boot-Ketten und der Injektion von Produktionsschlüsseln, alles ab Werk für die CRA-Konformität ausgelegt.