O pagamento móvel baseado em software elimina o elemento de segurança de hardware da equação e recorre ao software para proteger os mesmos ativos. O aplicativo é executado em um dispositivo do consumidor que o fornecedor não controla, junto com aplicativos não confiáveis, em um sistema operacional que pode ter sido desbloqueado (rooted) ou modificado (jailbroken). A EMVCo lançou seu Processo de Avaliação de Segurança SBMP em 2018 para oferecer ao setor uma maneira consistente de avaliar essa defesa em camadas. O processo utiliza um modelo de componentes e integração, de modo que um ambiente de execução confiável, um autenticador biométrico, uma ferramenta de proteção de software ou um SDK de pagamento possam ser avaliados individualmente, e esses resultados possam, então, servir de base para a avaliação da solução completa construída a partir deles.

A Keysight é um laboratório de avaliação de segurança reconhecido pela EMVCo, com um escopo reconhecido que abrange o SBMP completo, além de IC, Plataforma e ICC. Nossos avaliadores analisam sua documentação e seu código-fonte, realizam análises de vulnerabilidade e testam seu produto utilizando as técnicas empregadas por um adversário real. Em seguida, entregamos o relatório de avaliação necessário para que a EMVCo emita seu certificado.

logotipo da EMVCO
Seu caminho para a certificação SBMP da EMVCo
ícone vermelho com uma grade

Definição do escopo

Definimos o que você está certificando e como isso será avaliado. Você pode avaliar um único componente, avaliar vários e integrar os resultados, ou considerar uma solução completa como um único produto. Essa decisão influencia o custo, os prazos e a quantidade de trabalho que você poderá reutilizar posteriormente; é por isso que definimos isso logo no início.

ícone vermelho com uma pasta

Cadastro e Acordos

Você se cadastra como fornecedor da EMVCo e, em seguida, assina um Acordo de Avaliação de Segurança com o Grupo de Trabalho de Avaliação de Segurança da EMVCo. Depois, você envia o questionário de cadastro do SBMP e paga a fatura da EMVCo. Podemos orientá-lo sobre as opções de escopo definidas no questionário.

ícone vermelho com uma lupa

Revisão da documentação e do código

A avaliação do SBMP é um exercício de “caixa aberta”. Nossos avaliadores analisam sua documentação de projeto e seu código-fonte para compreender como o produto protege chaves, código e dados em repouso, em uso e em trânsito. As equipes frequentemente subestimam essa etapa, pois a real postura de segurança de um produto móvel depende fortemente de detalhes de implementação que a documentação por si só não revela.

ícone vermelho com uma figura mascarada

Análise e testes de vulnerabilidades

Elaboramos uma análise estruturada dos pontos vulneráveis do produto e, em seguida, o testamos. A campanha abrange análises estáticas e dinâmicas, engenharia reversa, hooking e instrumentação, adulteração e reempacotamento, cenários envolvendo dispositivos com acesso root e jailbreak, além de ataques contra implementações criptográficas, incluindo criptografia de caixa aberta.

ícone vermelho com um certificado

Relatórios e Certificação

Elaboramos o relatório de avaliação e o enviamos à EMVCo assim que você efetuar o pagamento da fatura de registro. A EMVCo analisa o relatório e emite o seu Certificado de Avaliação de Segurança, publicado com um número SECN. Nós nos encarregamos de esclarecer as dúvidas levantadas durante a análise até que o relatório atenda aos requisitos.

ícone vermelho com duas setas circulares

Manutenção e reutilização

Os produtos móveis são lançados em um ritmo de lançamento que a certificação precisa acompanhar. Planejamos atualizações, novas versões e envios de esquemas de pagamento adicionais desde o início, e estruturamos as avaliações dos componentes de forma que seus resultados sejam incorporados às soluções desenvolvidas com base neles.

Caminhos de avaliação do SBMP da EMVCo

A avaliação de um componente abrange uma parte da defesa em camadas: um TEE, uma implementação do CDCVM, um mecanismo de atestado, uma ferramenta de proteção de software ou um SDK. Essa abordagem é adequada para fornecedores de tecnologia que vendem para provedores de carteiras digitais e fabricantes de equipamentos originais (OEMs), em vez de diretamente para os titulares de cartões. Seu certificado se torna um ativo comercial, pois os integradores que utilizam seu componente podem se basear nele, em vez de terem que comprovar novamente sua segurança por conta própria.

A avaliação de uma solução abrange todo o produto de pagamento móvel tal como ele chegará aos usuários. Quando a solução incorpora componentes que já possuem certificados, a avaliação se baseia nesses resultados, em vez de repeti-los. Essa abordagem é adequada para provedores de carteiras digitais, emissores e fabricantes de equipamentos originais (OEMs). A eficiência depende do grau de conformidade da sua integração com as condições associadas a cada certificado de componente, o que constitui a fonte mais comum de trabalho desnecessário.

Um certificado SBMP da EMVCo e uma aprovação do esquema de pagamento estão relacionados, mas são distintos. Esquemas como Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq e MIR mantêm, cada um, seus próprios requisitos para pagamentos móveis baseados em software. Avaliamos conjuntamente os requisitos do SBMP da EMVCo e os requisitos dos programas dos esquemas, o que elimina testes duplicados do seu cronograma.

A certificação abrange o escopo definido pela EMVCo. Alguns fornecedores também desejam uma análise dos riscos fora desse escopo, como a segurança do back-end e do provisionamento ou caminhos de fraude que um componente certificado não aborda, e oferecemos serviços de avaliação para isso separadamente. Esse serviço é oferecido como uma opção paralela à certificação e não tem qualquer influência sobre o seu certificado.


Três razões pelas quais seu aplicativo de pagamentos precisa obter a certificação EMVCo

Os aplicativos de pagamento móvel são executados em um ambiente que está fora do controle de seus provedores, em dispositivos de consumidores que podem estar com acesso root ou comprometidos, enquanto os invasores continuam aprimorando suas ferramentas. Escrito em parceria com a Promon, este artigo apresenta as três razões pelas quais os provedores submetem suas soluções à certificação EMVCo SBMP e explica por que a ferramenta de proteção de software escolhida influencia o andamento desse processo.

celular nas mãos

Trabalhando com a Keysight

Concentre-se no desenvolvimento do seu produto enquanto a Keysight o orienta na preparação e avaliação do SBMP.

celular com globo flutuante

Avaliar em toda a pilha

Avaliamos todas as camadas de uma solução de pagamento móvel baseada em software, desde as ferramentas de proteção de software e os TEEs, passando pelo CDCVM e pela certificação, até a carteira digital completa. Assim, um único laboratório pode avaliar seu componente hoje e a solução que o integra amanhã.

engenheiro de informática

Chegar pronto para a avaliação

A maioria dos atrasos nos projetos do SBMP decorre de mecanismos de proteção que não se sustentam sob análise, ou de condições de integração impostas por um certificado de componente e que a solução não cumpriu. Nossos treinamentos e testes de pré-certificação revelam essas lacunas enquanto sua equipe ainda pode corrigi-las dentro de um ciclo normal de lançamento.

três engenheiros analisando gráficos

Reutilize as evidências

Planejamos seu trabalho com a EMVCo em conjunto com os programas dos esquemas de pagamento e outros esquemas previstos em seu plano de ação. Assim, uma única campanha abrange vários componentes e versões de produtos, e cada novo envio custa menos do que o anterior.

Conteúdos didáticos

Perguntas frequentes