Wir legen fest, was Sie zertifizieren lassen und wie die Bewertung erfolgt. Sie können eine einzelne Komponente, mehrere Komponenten und deren Ergebnisse bewerten oder eine Komplettlösung als ein Produkt prüfen lassen. Diese Entscheidung beeinflusst Kosten, Zeitrahmen und die Wiederverwendbarkeit der Arbeit – deshalb klären wir das im Vorfeld.
Sie registrieren sich als EMVCo-Anbieter und unterzeichnen anschließend eine Sicherheitsbewertungsvereinbarung mit der EMVCo-Arbeitsgruppe für Sicherheitsbewertung. Danach reichen Sie den SBMP-Registrierungsfragebogen ein und begleichen die EMVCo-Rechnung. Wir beraten Sie gerne zu den im Fragebogen festgelegten Optionen.
Die SBMP-Evaluierung ist eine White-Box-Prüfung. Unsere Evaluatoren prüfen Ihre Designdokumentation und Ihren Quellcode, um zu verstehen, wie das Produkt Schlüssel, Code und Daten im Ruhezustand, während der Nutzung und bei der Übertragung schützt. Teams unterschätzen diese Phase häufig, da die tatsächliche Sicherheitslage eines mobilen Produkts stark von Implementierungsdetails abhängt, die die Dokumentation allein nicht offenbart.
Wir erstellen eine strukturierte Analyse der Angriffspunkte des Produkts und testen diese anschließend. Die Kampagne umfasst statische und dynamische Analysen, Reverse Engineering, Hooking und Instrumentierung, Manipulation und Repackaging, Szenarien mit gerooteten und gejailbreakten Geräten sowie Angriffe auf kryptografische Implementierungen, einschließlich White-Box-Kryptografie.
Wir erstellen den Bewertungsbericht und senden ihn an EMVCo, sobald Sie die Registrierungsrechnung bezahlt haben. EMVCo prüft den Bericht und stellt Ihr Sicherheitsbewertungszertifikat mit einer SECN aus. Wir beantworten Ihre Fragen während der Prüfung, bis der Bericht alle Anforderungen erfüllt.
Mobile Produkte werden in einem Release-Zyklus veröffentlicht, mit dem die Zertifizierung Schritt halten muss. Wir planen von Anfang an Updates, neue Versionen und die Einreichung zusätzlicher Zahlungsmodelle ein und strukturieren die Komponentenbewertungen so, dass deren Ergebnisse in die darauf aufbauenden Lösungen einfließen.
Eine Lösungsbewertung umfasst das gesamte mobile Zahlungsprodukt, so wie es die Nutzer erreichen wird. Enthält die Lösung Komponenten mit bereits vorhandenen Zertifikaten, greift die Bewertung auf diese Ergebnisse zurück, anstatt sie zu wiederholen. Dieser Ansatz eignet sich für Wallet-Anbieter, Emittenten und OEMs. Die Effizienz hängt davon ab, wie gut Ihre Integration die Bedingungen der einzelnen Komponentenzertifikate erfüllt – die häufigste Ursache für vermeidbaren Aufwand.
Ein EMVCo-SBMP-Zertifikat und die Genehmigung eines Zahlungsanbieters sind zwar miteinander verbunden, aber unabhängig voneinander. Anbieter wie Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq und MIR haben jeweils eigene Anforderungen für softwarebasierte mobile Zahlungen. Wir bewerten die EMVCo-SBMP-Anforderungen und die Programmanforderungen der Anbieter gemeinsam, wodurch doppelte Tests vermieden werden.
Die Zertifizierung deckt den von EMVCo definierten Geltungsbereich ab. Einige Anbieter wünschen sich darüber hinaus eine Risikobewertung, die über diesen Geltungsbereich hinausgeht, beispielsweise hinsichtlich Backend- und Bereitstellungssicherheit oder Betrugspfaden, die von einer zertifizierten Komponente nicht abgedeckt werden. Wir bieten hierfür separate Evaluierungsleistungen an. Diese ergänzen die Zertifizierung und stellen eine Option dar, die keinen Einfluss auf Ihr Zertifikat hat.
Mobile Zahlungsanwendungen laufen in einer Umgebung, die ihre Anbieter nicht kontrollieren, auf Endgeräten, die gerootet oder kompromittiert sein können, während Angreifer ihre Werkzeuge ständig weiterentwickeln. Dieser gemeinsam mit Promon verfasste Artikel erläutert die drei Gründe, warum Anbieter ihre Lösungen der EMVCo SBMP-Zertifizierung unterziehen, und warum das gewählte Software-Schutztool den Ablauf dieses Prozesses maßgeblich beeinflusst.
Konzentrieren Sie sich auf die Weiterentwicklung Ihres Produkts, während Keysight Sie bei der Erstellung und Bewertung des SBMP unterstützt.
Wir bewerten jede Ebene einer softwarebasierten mobilen Zahlungslösung – von Software-Schutztools und TEEs über CDCVM und Attestierung bis hin zur kompletten Wallet. Ein einziges Labor kann somit Ihre Komponente heute und die Lösung, die sie integriert, morgen prüfen.
Die meisten Verzögerungen bei SBMP-Projekten lassen sich auf Schutzmechanismen zurückführen, die der Prüfung nicht standhalten, oder auf Integrationsbedingungen, die ein Komponentenzertifikat vorgibt und die die Lösung nicht erfüllt. Unsere Schulungen und Vorzertifizierungstests decken diese Lücken auf, sodass Ihr Team sie noch im Rahmen eines normalen Release-Zyklus beheben kann.
Wir planen Ihre EMVCo-Aktivitäten parallel zu den Programmen der Zahlungssysteme und anderen Systemen Ihrer Roadmap. Eine Kampagne umfasst somit mehrere Komponenten und Produktversionen, und jede neue Einreichung ist kostengünstiger als die vorherige.
SBMP ist das Sicherheitsbewertungsverfahren von EMVCo für softwarebasierte mobile Zahlungsprodukte. EMVCo führte es 2018 ein, um der Branche eine einheitliche Methode zur Bewertung mobiler Zahlungslösungen zu bieten, die Zahlungsdaten in Software statt in einem Hardware-Sicherheitselement schützen. Ein anerkanntes Labor bewertet das Produkt, erstellt einen Bericht, und EMVCo stellt ein Sicherheitsbewertungszertifikat aus.
Komponenten und Komplettlösungen. Zu den Komponenten gehören Software Development Kits (SDKs), Trusted Execution Environments (TEE), Methoden zur Karteninhaberverifizierung für Endgeräte wie Biometrie und Authentifizierung, Attestierungsmechanismen und Software-Schutztools. Auch vollständige mobile Zahlungsanwendungen, die aus diesen Komponenten zusammengesetzt sind, können evaluiert werden.
Eine Komponentenbewertung betrachtet jeweils nur einen Teil des mehrschichtigen Sicherheitssystems. Eine Integrations- oder Lösungsbewertung hingegen umfasst das Gesamtprodukt und berücksichtigt dabei die Zertifikate der darin enthaltenen Komponenten. Technologieanbieter verfolgen in der Regel den ersten Ansatz, während Wallet-Anbieter und OEMs üblicherweise den zweiten bevorzugen.
Die Zertifizierungssysteme haben ihre eigenen Zulassungsvoraussetzungen, und Anbieter verwenden üblicherweise ein EMVCo-SBMP-Zertifikat, um die Sicherheit nachzuweisen. In der Praxis stellen Anbieter, die an Wallet-Anbieter und -Emittenten verkaufen, fest, dass eine Zertifizierung kommerziell erwartet wird, unabhängig davon, ob ein bestimmtes Zertifizierungssystem dies in einem bestimmten Markt vorschreibt.
Sie müssen als EMVCo-Anbieter registriert sein und eine Sicherheitsbewertungsvereinbarung mit der EMVCo-Arbeitsgruppe für Sicherheitsbewertung abgeschlossen haben. Dies erreichen Sie durch Kontaktaufnahme mit dem SBMP-Sekretariat für Sicherheitsbewertung. Anschließend reichen Sie den SBMP-Registrierungsfragebogen beim Sekretariat ein und begleichen die von EMVCo ausgestellte Rechnung.
Dokumentationsprüfung, Quellcodeprüfung, Schwachstellenanalyse und Penetrationstests. Die Tests umfassen statische und dynamische Analysen, Reverse Engineering, Hooking und Instrumentierung, Manipulation und Repackaging, Szenarien mit gerooteten und gejailbreakten Geräten sowie Angriffe auf kryptografische Implementierungen, einschließlich White-Box-Kryptografie.
White-Box-Implementierungen sind ein gängiger Schutzmechanismus bei mobilen Zahlungsprodukten und eine häufige Quelle für Sicherheitslücken. Unser Team hat umfassend zu praktischen Angriffen auf verschleierte Verschlüsselungsverfahren publiziert. Die Evaluierung umfasst dabei nicht nur die Bestätigung des Vorhandenseins einer White-Box-Implementierung, sondern auch die Prüfung, ob diese der Schlüsselextraktion widersteht.
Es hängt vom gewählten Umfang, der Komplexität des Produkts und dem Stand Ihrer Dokumentation und Ihres Quellcodes ab. Komponentenbewertungen sind in der Regel kürzer und besser vorhersehbar als Bewertungen vollständiger Lösungen. Vorzertifizierungstests sind der zuverlässigste Weg, um den Zeitplan der offiziellen Kampagne einzuhalten.
Es fallen zwei separate Kosten an. Die Bewertung selbst wird vom Labor festgelegt und kalkuliert, und EMVCo erhebt pro Einreichung eine eigene Registrierungsgebühr, die neue Produkte, Zertifikatsverlängerungen und Aktualisierungen abdeckt.
Ja. Keysight ist EMVCo-zertifiziert für IC-, Plattform- und ICC-Evaluierungen sowie für SBMP. Weitere Informationen finden Sie auf unserer Seite zur EMVCo-Smartcard-Zertifizierung .
Können wir Ihnen behilflich sein?