Zum Inhalt springen
Inovasense

Secure Element

Secure Element (SE) – Manipulationsresistenter Mikrochip, der hardwarebasierten Schutz für kryptografische Schlüssel und Geräteidentität in IoT-Systemen bietet.

Definition
Secure Element (SE) – Manipulationsresistenter Mikrochip, der hardwarebasierten Schutz für kryptografische Schlüssel und Geräteidentität in IoT-Systemen bietet.

Secure Element – Hardware-Vertrauensanker für eingebettete Systeme

Ein Secure Element (SE) ist ein dedizierter, manipulationsresistenter Mikrochip, der für die Speicherung kryptografischer Schlüssel und die Durchführung von Sicherheitsoperationen in einer isolierten Umgebung ausgelegt ist. Er stellt einen Hardware-Vertrauensanker (Root of Trust) bereit – ein physisch verankertes Sicherheitsfundament, das allein durch Software nicht repliziert werden kann.

Welche Aufgaben erfüllt ein Secure Element?

Ein Secure Element führt Sicherheitsfunktionen aus, die bei einer reinen Softwareimplementierung anfällig für Angriffe wären:

FunktionOhne SEMit SE
SchlüsselspeicherungIm Flash-Speicher (extrahierbar)In manipulationssicherem Silizium (nicht extrahierbar)
Krypto-OperationenCPU-basiert (anfällig für Seitenkanalangriffe)Isolierter Prozessor (geschützt)
GeräteidentitätSoftware-Zertifikat (klonbar)Hardwareverankerte Identität (eindeutig)
Verifikation des Secure BootSoftware-Prüfung (umgehbar)Hardware-Prüfung (unveränderbar)
ZertifikatsverwaltungDateibasiert (überschreibbar)Sicherer Objektspeicher (zugriffsgesteuert)

Führende Secure Elements (2026)

ProduktHerstellerZertifizierungWesentliche Merkmale
STSAFE-A110STMicroelectronicsCC EAL5+TLS-1.3-Offload, STSAFE-V für den Automobilbereich
OPTIGA Trust MInfineonCC EAL6+Abgeschirmte Verbindung, Plattformintegrität
EdgeLock SE050NXPCC EAL6+IoT-to-Cloud, Unterstützung für Multi-Root-Zertifikate
ATECC608BMicrochipFIPS 140-2Geringe Kosten, CryptoAuth, AWS-IoT-Integration
A71CHNXPCC EAL6+Plug-and-Trust, vorprovisionierte Schlüssel

Die genannten Anbieter haben ihren Sitz in Europa. Fertigung und Gehäusemontage des konkreten Bauteils sind anhand der Lieferantendokumentation zu prüfen.

Architektur eines Secure Element

Ein typisches Secure Element enthält:

  • Sichere CPU – Isolierter Prozessor für kryptografische Operationen mit Hardware-Gegenmaßnahmen gegen Fault-Injection- und Seitenkanalangriffe.
  • Sicherer Speicher – Verschlüsselter NVM zur Speicherung von Schlüsseln und Zertifikaten mit aktiver Manipulationserkennung.
  • Krypto-Beschleuniger – Hardware-Engines für AES, RSA, ECC (P-256, P-384) und zunehmend auch PQC-Algorithmen.
  • Echter Zufallszahlengenerator (TRNG) – Hardwarebasierte Entropiequelle für die Schlüsselerzeugung.
  • Kommunikationsschnittstelle – I²C, SPI oder ISO 7816 für die Verbindung mit dem Host-MCU.

SE vs. TPM vs. TEE

MerkmalSecure ElementTPM (Trusted Platform Module)TEE (Trusted Execution Environment)
FormfaktorDiskreter Chip auf der LeiterplatteDiskreter Chip oder FirmwareZone innerhalb des Hauptprozessors
IsolationPhysisch getrenntPhysisch getrennt (diskret)Nur logische Trennung
SchlüsselspeicherungDedizierter sicherer NVMDedizierter sicherer NVMGeteilter Speicher (verschlüsselt)
ZertifizierungCC EAL5–EAL6+FIPS 140-2/3PSA Certified, GP TEE
Kosten0,30–2,00 $ pro Stück1–5 $ pro StückIm SoC enthalten
Optimal fürIoT-Geräte, SmartcardsPCs, Server, Unternehmens-HardwareMobiltelefone, Geräte mit Rich-OS

Anwendungsfälle im IoT

1. IoT-Geräteidentität und -Authentifizierung

Jedes Gerät erhält während der Herstellung eine eindeutige, hardwareverankerte Identität. Das SE speichert den privaten Schlüssel und das X.509-Zertifikat und ermöglicht so eine gegenseitige TLS-Authentifizierung mit Cloud-Diensten. Der Schlüssel verlässt niemals den Chip.

2. Secure-Boot-Kette

Das SE verifiziert die Authentizität des Bootloaders, bevor der Haupt-MCU diesen ausführt. Dadurch wird eine hardwareverankerte Vertrauenskette vom Einschalten bis zur Anwendung geschaffen.

3. Sichere OTA-Firmware-Updates

Das SE überprüft die Signatur eingehender Firmware-Pakete anhand seines gespeicherten öffentlichen Root-Schlüssels. In Kombination mit Anti-Rollback-Zählern wird verhindert, dass manipulierte oder veraltete Firmware-Versionen akzeptiert werden.

4. Datenschutz

Sensordaten können vor der Übertragung mit im SE gespeicherten Schlüsseln verschlüsselt werden, was eine Ende-zu-Ende-Vertraulichkeit gewährleistet, selbst wenn der Kommunikationskanal kompromittiert wird.

Regulatorischer Kontext in der EU

Die Cyberresilienz-Verordnung (CRA) nennt Smartcards und ähnliche Geräte einschließlich Secure Elements in Anhang IV als kritische Produkte. Das anwendbare Konformitätsbewertungsverfahren richtet sich nach Artikel 8 und 32 sowie den einschlägigen delegierten Rechtsakten. Dies unterstreicht ihre kritische Rolle in der Cybersicherheitsinfrastruktur der EU.

Verwandte Begriffe

  • HSM – Hardware-Sicherheitsmodule in größerem Maßstab; SEs sind im Wesentlichen miniaturisierte HSMs.
  • Secure Boot – Der Prozess der Vertrauenskette, der auf im SE gespeicherten Schlüsseln beruht.
  • IoT – Vernetzte Geräte, bei denen Secure Elements Schutz auf Hardwareebene bieten.
  • Hardware-Vertrauensanker – Das übergeordnete Sicherheitskonzept, das SEs auf Chipebene implementieren.

Unsere Praxis für Embedded Security integriert in Europa hergestellte Secure Elements in IoT- und Industriehardware – mit Provisionierung von Geräteidentitäten, Secure-Boot-Ketten und der Injektion von Produktionsschlüsseln, alles ab Werk für die CRA-Konformität ausgelegt.

Offizielle Referenzen

Verwandte Begriffe