Definimos o que você está certificando e como isso será avaliado. Você pode avaliar um único componente, avaliar vários e integrar os resultados, ou considerar uma solução completa como um único produto. Essa decisão influencia o custo, os prazos e a quantidade de trabalho que você poderá reutilizar posteriormente; é por isso que definimos isso logo no início.
Você se cadastra como fornecedor da EMVCo e, em seguida, assina um Acordo de Avaliação de Segurança com o Grupo de Trabalho de Avaliação de Segurança da EMVCo. Depois, você envia o questionário de cadastro do SBMP e paga a fatura da EMVCo. Podemos orientá-lo sobre as opções de escopo definidas no questionário.
A avaliação do SBMP é um exercício de “caixa aberta”. Nossos avaliadores analisam sua documentação de projeto e seu código-fonte para compreender como o produto protege chaves, código e dados em repouso, em uso e em trânsito. As equipes frequentemente subestimam essa etapa, pois a real postura de segurança de um produto móvel depende fortemente de detalhes de implementação que a documentação por si só não revela.
Elaboramos uma análise estruturada dos pontos vulneráveis do produto e, em seguida, o testamos. A campanha abrange análises estáticas e dinâmicas, engenharia reversa, hooking e instrumentação, adulteração e reempacotamento, cenários envolvendo dispositivos com acesso root e jailbreak, além de ataques contra implementações criptográficas, incluindo criptografia de caixa aberta.
Elaboramos o relatório de avaliação e o enviamos à EMVCo assim que você efetuar o pagamento da fatura de registro. A EMVCo analisa o relatório e emite o seu Certificado de Avaliação de Segurança, publicado com um número SECN. Nós nos encarregamos de esclarecer as dúvidas levantadas durante a análise até que o relatório atenda aos requisitos.
Os produtos móveis são lançados em um ritmo de lançamento que a certificação precisa acompanhar. Planejamos atualizações, novas versões e envios de esquemas de pagamento adicionais desde o início, e estruturamos as avaliações dos componentes de forma que seus resultados sejam incorporados às soluções desenvolvidas com base neles.
A avaliação de uma solução abrange todo o produto de pagamento móvel tal como ele chegará aos usuários. Quando a solução incorpora componentes que já possuem certificados, a avaliação se baseia nesses resultados, em vez de repeti-los. Essa abordagem é adequada para provedores de carteiras digitais, emissores e fabricantes de equipamentos originais (OEMs). A eficiência depende do grau de conformidade da sua integração com as condições associadas a cada certificado de componente, o que constitui a fonte mais comum de trabalho desnecessário.
Um certificado SBMP da EMVCo e uma aprovação do esquema de pagamento estão relacionados, mas são distintos. Esquemas como Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq e MIR mantêm, cada um, seus próprios requisitos para pagamentos móveis baseados em software. Avaliamos conjuntamente os requisitos do SBMP da EMVCo e os requisitos dos programas dos esquemas, o que elimina testes duplicados do seu cronograma.
A certificação abrange o escopo definido pela EMVCo. Alguns fornecedores também desejam uma análise dos riscos fora desse escopo, como a segurança do back-end e do provisionamento ou caminhos de fraude que um componente certificado não aborda, e oferecemos serviços de avaliação para isso separadamente. Esse serviço é oferecido como uma opção paralela à certificação e não tem qualquer influência sobre o seu certificado.
Os aplicativos de pagamento móvel são executados em um ambiente que está fora do controle de seus provedores, em dispositivos de consumidores que podem estar com acesso root ou comprometidos, enquanto os invasores continuam aprimorando suas ferramentas. Escrito em parceria com a Promon, este artigo apresenta as três razões pelas quais os provedores submetem suas soluções à certificação EMVCo SBMP e explica por que a ferramenta de proteção de software escolhida influencia o andamento desse processo.
Concentre-se no desenvolvimento do seu produto enquanto a Keysight o orienta na preparação e avaliação do SBMP.
Avaliamos todas as camadas de uma solução de pagamento móvel baseada em software, desde as ferramentas de proteção de software e os TEEs, passando pelo CDCVM e pela certificação, até a carteira digital completa. Assim, um único laboratório pode avaliar seu componente hoje e a solução que o integra amanhã.
A maioria dos atrasos nos projetos do SBMP decorre de mecanismos de proteção que não se sustentam sob análise, ou de condições de integração impostas por um certificado de componente e que a solução não cumpriu. Nossos treinamentos e testes de pré-certificação revelam essas lacunas enquanto sua equipe ainda pode corrigi-las dentro de um ciclo normal de lançamento.
Planejamos seu trabalho com a EMVCo em conjunto com os programas dos esquemas de pagamento e outros esquemas previstos em seu plano de ação. Assim, uma única campanha abrange vários componentes e versões de produtos, e cada novo envio custa menos do que o anterior.
O SBMP é o processo de avaliação de segurança da EMVCo para produtos de pagamento móvel baseados em software. A EMVCo o introduziu em 2018 para oferecer ao setor uma maneira consistente de avaliar soluções de pagamento móvel que protegem os ativos de pagamento por meio de software, em vez de um elemento seguro de hardware. Um laboratório reconhecido avalia o produto e apresenta um relatório, e a EMVCo emite um Certificado de Avaliação de Segurança.
Componentes e soluções completas. Os componentes incluem kits de desenvolvimento de software, ambientes de execução confiáveis, métodos de verificação do titular do cartão em dispositivos de consumo, como biometria e autenticadores, mecanismos de atestado e ferramentas de proteção de software. Também é possível avaliar aplicativos completos de pagamento móvel montados a partir desses componentes.
A avaliação de um componente abrange, por si só, uma parte da defesa em camadas. A avaliação de integração ou de solução abrange o produto como um todo, com base nas certificações dos componentes que o compõem. Os fornecedores de tecnologia geralmente optam pela primeira abordagem, enquanto os provedores de carteiras digitais e os fabricantes de equipamentos originais (OEMs) costumam optar pela segunda.
Os esquemas mantêm seus próprios requisitos de aprovação, e os fornecedores costumam utilizar um certificado SBMP da EMVCo para comprovar a segurança perante eles. Na prática, os fornecedores que vendem para provedores de carteiras digitais e emissores constatam que a certificação é uma expectativa comercial, independentemente de um esquema específico exigi-la em um determinado mercado.
É necessário estar registrado como fornecedor da EMVCo e ter assinado um Acordo de Avaliação de Segurança com o Grupo de Trabalho de Avaliação de Segurança da EMVCo, o que se inicia entrando em contato com a Secretaria de Avaliação de Segurança do SBMP. Em seguida, você deve enviar o questionário de registro do SBMP à Secretaria e pagar a fatura emitida pela EMVCo.
Revisão de documentação, revisão de código-fonte, análise de vulnerabilidades e testes de penetração. Os testes abrangem análise estática e dinâmica, engenharia reversa, hooking e instrumentação, adulteração e reempacotamento, cenários envolvendo dispositivos com acesso root e jailbreak, além de ataques a implementações criptográficas, incluindo criptografia de caixa aberta.
As implementações de caixa aberta são uma proteção comum em produtos de pagamento móvel e uma fonte frequente de descobertas. Nossa equipe publicou diversos trabalhos sobre ataques práticos contra algoritmos de criptografia ofuscados, e a avaliação inclui testar se uma implementação de caixa aberta resiste à extração de chaves, em vez de apenas confirmar que ela está presente.
Isso depende do escopo escolhido, da complexidade do produto e do grau de preparação da documentação e do código-fonte. As avaliações de componentes costumam ser mais curtas e mais previsíveis do que as avaliações de soluções completas. Os testes de pré-certificação são a maneira mais confiável de manter a campanha formal dentro do cronograma.
Existem dois custos distintos. A avaliação em si é definida e orçada pelo laboratório, enquanto a EMVCo cobra sua própria taxa de registro por solicitação, abrangendo novos produtos, renovações de certificados e atualizações.
Sim. A Keysight possui o reconhecimento da EMVCo para avaliações de IC, plataforma e ICC, bem como para SBMP. Consulte nossa página sobre certificação de cartões inteligentes da EMVCo.
O que você está procurando?