O PCI Mobile Payments on COTS (MPoC) é um padrão global de segurança para aceitação de pagamentos em dispositivos comerciais prontos para uso (COTS), como smartphones e tablets, mantido pelo PCI Security Standards Council. Seu modelo modular e baseado em objetivos permite que os fornecedores certifiquem uma solução completa ou um componente individual — seja software, um SDK ou um serviço de atestado e monitoramento — e demonstrem resiliência contra ataques realistas em dispositivos que não oferecem garantias de segurança respaldadas por hardware. Como laboratório de avaliação MPoC reconhecido pela PCI, a Keysight oferece suporte desde a definição do escopo e a avaliação de prontidão, passando pelos testes de pré-avaliação, até a avaliação formal, fornecendo os resultados validados exigidos pelo PCI SSC para aceitar e listar seu produto MPoC.

logotipo do PCI SSC
Serviços de Avaliação e Assessoria em MPoC da PCI
ícone vermelho com uma grade

Definição do escopo e análise de lacunas

Determine qual tipo de produto MPoC se aplica ao que você desenvolveu — Solução, Software ou Serviço — e como sua arquitetura se enquadra nos requisitos de segurança e testes. Definimos os limites da avaliação antes de você alocar recursos para ela, para que o escopo pelo qual você paga seja exatamente o escopo de que você realmente precisa.

ícone vermelho com uma pasta

Revisão do projeto e da documentação

O MPoC é baseado em objetivos, e não prescritivo, o que faz com que recaia sobre a sua documentação a responsabilidade de demonstrar que o seu projeto atende ao objetivo. Analisamos a arquitetura, o gerenciamento de chaves, a certificação e o projeto de monitoramento em relação aos requisitos desde o início, enquanto as alterações ainda podem ser feitas no âmbito de um sprint, em vez de exigirem uma reformulação da arquitetura.

ícone vermelho com um escudo

Testes de segurança e pré-avaliação

Testes completos orientados a ataques do aplicativo móvel, do SDK, da implementação criptográfica e do backend. Isso inclui análise criptográfica de caixa aberta, técnicas de canal lateral e injeção de falhas, engenharia reversa e testes de penetração dos componentes de atestado e monitoramento. Realizados como uma pré-avaliação, esses testes revelam descobertas antes que elas se tornem uma não conformidade formal.

ícone vermelho com um certificado

Avaliação formal e listagem

A avaliação em si, realizada como um laboratório de MPoC reconhecido pelo PCI, até o envio e a inclusão na lista pelo PCI SSC. Também planejamos o que vem a seguir: verificações anuais, revalidação e as avaliações de delta acionadas quando você altera sua solução.

Trabalhando com a Keysight

Concentre-se no desenvolvimento do seu produto enquanto a Keysight o orienta na preparação e avaliação do PCI MPoC.

celular com muitos ícones de aplicativos

Histórico comprovado

  • Mais de 200 avaliações de segurança de soluções de carteira digital com emulação de cartão no dispositivo (HCE)
  • Mais de 50 avaliações de soluções de “tap-to-phone”
  • Enviei sugestões ao PCI SSC que ajudaram a definir a norma MPoC
engenheiro com lupa

Amplo conhecimento em criptografia e técnicas de ataque

  • Foi pioneiro na análise de canal lateral e na injeção de falhas contra a criptografia de caixa aberta
  • Conhecimento especializado em análises de vulnerabilidades que identifica os problemas que uma revisão por lista de verificação não detecta
  • Resultados apresentados como tarefas de engenharia priorizadas e corrigíveis, em vez de uma lista de cláusulas
três engenheiros analisando gráficos

Um único parceiro para todos os sistemas de pagamento

  • Certificada pelos programas PCI, EMVCo, Mastercard, Visa e American Express
  • Incorporar o MPoC a um único plano de certificação, em vez de manter relações paralelas com laboratórios
  • Reutilizar evidências e documentação entre projetos para reduzir a repetição de testes
engenheiro de informática

Workshop sobre MPoC da PCI

Prepare sua equipe antes do início da avaliação

A Keysight oferece um workshop interativo on-line sobre os requisitos do PCI MPoC. O workshop aborda o escopo da norma, como os requisitos se aplicam à sua arquitetura e as armadilhas que, na maioria das vezes, levam à rejeição de uma primeira submissão. Nossos especialistas respondem a perguntas sobre o seu caso de uso específico.

Perguntas frequentes

Conteúdos didáticos

Blogs em destaque

Nossos especialistas compartilham regularmente dicas práticas em nosso blog. Conheça as últimas novidades em segurança de dispositivos móveis e pagamentos.