Softwarebasierte mobile Zahlungen eliminieren die Hardware-Sicherheitskomponente und setzen stattdessen auf Software, um dieselben Ressourcen zu schützen. Die Anwendung läuft auf einem Endgerät des Nutzers, das nicht unter der Kontrolle des Anbieters steht, zusammen mit nicht vertrauenswürdigen Apps auf einem Betriebssystem, das möglicherweise gerootet oder manipuliert wurde. EMVCo führte 2018 seinen SBMP-Sicherheitsbewertungsprozess ein, um der Branche eine einheitliche Methode zur Bewertung dieser mehrschichtigen Verteidigung zu bieten. Der Prozess verwendet ein Komponenten- und Integrationsmodell, sodass eine vertrauenswürdige Ausführungsumgebung, ein biometrischer Authentifikator, ein Software-Schutztool oder ein Payment-SDK jeweils einzeln bewertet werden können. Die Ergebnisse dieser Bewertung dienen dann als Grundlage für die Beurteilung der Gesamtlösung, die aus diesen Komponenten besteht.

Keysight ist ein von EMVCo anerkanntes Sicherheitsbewertungslabor mit einem umfassenden SBMP-Prüfungsumfang sowie IC-, Plattform- und ICC-Prüfungen. Unsere Prüfer analysieren Ihre Dokumentation und Ihren Quellcode, führen Schwachstellenanalysen durch und testen Ihr Produkt mit den Techniken, die ein Angreifer in der Praxis anwenden würde. Anschließend erhalten Sie den von EMVCo benötigten Bewertungsbericht zur Ausstellung Ihres Zertifikats.

emvco-Logo
Ihr Weg zur EMVCo SBMP-Zertifizierung
rotes Symbol mit einem Raster

Umfang

Wir legen fest, was Sie zertifizieren lassen und wie die Bewertung erfolgt. Sie können eine einzelne Komponente, mehrere Komponenten und deren Ergebnisse bewerten oder eine Komplettlösung als ein Produkt prüfen lassen. Diese Entscheidung beeinflusst Kosten, Zeitrahmen und die Wiederverwendbarkeit der Arbeit – deshalb klären wir das im Vorfeld.

rotes Symbol mit einem Ordner

Registrierung und Vereinbarungen

Sie registrieren sich als EMVCo-Anbieter und unterzeichnen anschließend eine Sicherheitsbewertungsvereinbarung mit der EMVCo-Arbeitsgruppe für Sicherheitsbewertung. Danach reichen Sie den SBMP-Registrierungsfragebogen ein und begleichen die EMVCo-Rechnung. Wir beraten Sie gerne zu den im Fragebogen festgelegten Optionen.

rotes Symbol mit einer Lupe

Dokumentations- und Codeüberprüfung

Die SBMP-Evaluierung ist eine White-Box-Prüfung. Unsere Evaluatoren prüfen Ihre Designdokumentation und Ihren Quellcode, um zu verstehen, wie das Produkt Schlüssel, Code und Daten im Ruhezustand, während der Nutzung und bei der Übertragung schützt. Teams unterschätzen diese Phase häufig, da die tatsächliche Sicherheitslage eines mobilen Produkts stark von Implementierungsdetails abhängt, die die Dokumentation allein nicht offenbart.

rotes Symbol mit einer maskierten Figur

Schwachstellenanalyse und -tests

Wir erstellen eine strukturierte Analyse der Angriffspunkte des Produkts und testen diese anschließend. Die Kampagne umfasst statische und dynamische Analysen, Reverse Engineering, Hooking und Instrumentierung, Manipulation und Repackaging, Szenarien mit gerooteten und gejailbreakten Geräten sowie Angriffe auf kryptografische Implementierungen, einschließlich White-Box-Kryptografie.

rotes Symbol mit einem Zertifikat

Berichterstattung und Zertifizierung

Wir erstellen den Bewertungsbericht und senden ihn an EMVCo, sobald Sie die Registrierungsrechnung bezahlt haben. EMVCo prüft den Bericht und stellt Ihr Sicherheitsbewertungszertifikat mit einer SECN aus. Wir beantworten Ihre Fragen während der Prüfung, bis der Bericht alle Anforderungen erfüllt.

rotes Symbol mit zwei kreisförmigen Pfeilen

Wartung und Wiederverwendung

Mobile Produkte werden in einem Release-Zyklus veröffentlicht, mit dem die Zertifizierung Schritt halten muss. Wir planen von Anfang an Updates, neue Versionen und die Einreichung zusätzlicher Zahlungsmodelle ein und strukturieren die Komponentenbewertungen so, dass deren Ergebnisse in die darauf aufbauenden Lösungen einfließen.

EMVCo SBMP-Evaluierungsrouten

Eine Komponentenbewertung deckt einen Teil der mehrschichtigen Verteidigung ab: eine TEE, eine CDCVM-Implementierung, einen Attestierungsmechanismus, ein Software-Schutztool oder ein SDK. Dieser Ansatz eignet sich für Technologieanbieter, die an Wallet-Anbieter und OEMs verkaufen, anstatt direkt an Karteninhaber. Ihr Zertifikat wird zu einem kommerziellen Gut, da die Integratoren, die auf Ihrer Komponente aufbauen, darauf verweisen können, anstatt Ihre Sicherheit selbst erneut nachzuweisen.

Eine Lösungsbewertung umfasst das gesamte mobile Zahlungsprodukt, so wie es die Nutzer erreichen wird. Enthält die Lösung Komponenten mit bereits vorhandenen Zertifikaten, greift die Bewertung auf diese Ergebnisse zurück, anstatt sie zu wiederholen. Dieser Ansatz eignet sich für Wallet-Anbieter, Emittenten und OEMs. Die Effizienz hängt davon ab, wie gut Ihre Integration die Bedingungen der einzelnen Komponentenzertifikate erfüllt – die häufigste Ursache für vermeidbaren Aufwand.

Ein EMVCo-SBMP-Zertifikat und die Genehmigung eines Zahlungsanbieters sind zwar miteinander verbunden, aber unabhängig voneinander. Anbieter wie Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq und MIR haben jeweils eigene Anforderungen für softwarebasierte mobile Zahlungen. Wir bewerten die EMVCo-SBMP-Anforderungen und die Programmanforderungen der Anbieter gemeinsam, wodurch doppelte Tests vermieden werden.

Die Zertifizierung deckt den von EMVCo definierten Geltungsbereich ab. Einige Anbieter wünschen sich darüber hinaus eine Risikobewertung, die über diesen Geltungsbereich hinausgeht, beispielsweise hinsichtlich Backend- und Bereitstellungssicherheit oder Betrugspfaden, die von einer zertifizierten Komponente nicht abgedeckt werden. Wir bieten hierfür separate Evaluierungsleistungen an. Diese ergänzen die Zertifizierung und stellen eine Option dar, die keinen Einfluss auf Ihr Zertifikat hat.


Drei Gründe, warum Ihre Zahlungs-App EMVCo-zertifiziert werden muss.

Mobile Zahlungsanwendungen laufen in einer Umgebung, die ihre Anbieter nicht kontrollieren, auf Endgeräten, die gerootet oder kompromittiert sein können, während Angreifer ihre Werkzeuge ständig weiterentwickeln. Dieser gemeinsam mit Promon verfasste Artikel erläutert die drei Gründe, warum Anbieter ihre Lösungen der EMVCo SBMP-Zertifizierung unterziehen, und warum das gewählte Software-Schutztool den Ablauf dieses Prozesses maßgeblich beeinflusst.

Mobiltelefon in den Händen

Zusammenarbeit mit Keysight

Konzentrieren Sie sich auf die Weiterentwicklung Ihres Produkts, während Keysight Sie bei der Erstellung und Bewertung des SBMP unterstützt.

Mobiltelefon mit schwebender Weltkugel

Bewertung des gesamten Stacks

Wir bewerten jede Ebene einer softwarebasierten mobilen Zahlungslösung – von Software-Schutztools und TEEs über CDCVM und Attestierung bis hin zur kompletten Wallet. Ein einziges Labor kann somit Ihre Komponente heute und die Lösung, die sie integriert, morgen prüfen.

Ingenieur am Computer

Bereit zur Bewertung eintreffen

Die meisten Verzögerungen bei SBMP-Projekten lassen sich auf Schutzmechanismen zurückführen, die der Prüfung nicht standhalten, oder auf Integrationsbedingungen, die ein Komponentenzertifikat vorgibt und die die Lösung nicht erfüllt. Unsere Schulungen und Vorzertifizierungstests decken diese Lücken auf, sodass Ihr Team sie noch im Rahmen eines normalen Release-Zyklus beheben kann.

drei Ingenieure untersuchen Diagramme

Beweise wiederverwenden

Wir planen Ihre EMVCo-Aktivitäten parallel zu den Programmen der Zahlungssysteme und anderen Systemen Ihrer Roadmap. Eine Kampagne umfasst somit mehrere Komponenten und Produktversionen, und jede neue Einreichung ist kostengünstiger als die vorherige.

Ressourcen lernen

Häufig gestellte Fragen