El proceso de evaluación de seguridad de EMVCo es el método mediante el cual el sector de los pagos comprueba que el chip que subyace a una transacción resiste el ataque de un atacante decidido. EMVCo lleva colaborando desde 2005 con laboratorios independientes de reconocido prestigio para evaluar productos de circuitos integrados (IC) EMV, plataformas y tarjetas de circuito integrado (ICC), y desde entonces ha ampliado el alcance a los elementos seguros integrados (eSE), los sistemas en chip (SoC) y el hardware de pago para el Internet de las cosas (IoT). La evaluación tiene un carácter adversarial por diseño: un laboratorio estudia el diseño y la implementación, elabora un análisis de vulnerabilidades y, a continuación, lleva a cabo una campaña de pruebas de penetración para determinar si el producto resiste a un atacante con un alto potencial de ataque. El informe se envía a EMVCo, que emite un ICCN para un producto de circuito integrado o un PCN para una plataforma.

Keysight se encarga de todo el proceso de principio a fin. Contamos con la acreditación necesaria para realizar evaluaciones de circuitos integrados y plataformas, así como evaluaciones de bibliotecas criptográficas, y todos los principales sistemas de pago —Visa, Mastercard, American Express y Cartes Bancaires— nos acreditan para llevar a cabo evaluaciones ICC. Te acompañamos desde la definición del alcance y la preevaluación hasta la campaña formal y el informe que EMVCo necesita para la certificación.

logotipo de EMVCO
Tu camino hacia la certificación de EMVCo
icono rojo con una cuadrícula

Análisis y definición del alcance

Determinamos qué evaluación se aplica a lo que has desarrollado —IC, Plataforma o ICC— y dónde se sitúa el límite del objetivo. Los productos compuestos heredan los resultados de la capa subyacente, por lo que definir correctamente el límite es lo que determina si hay que volver a probar el chip o reutilizar su certificado.

icono rojo con una carpeta

Revisión del diseño y la documentación

La evaluación se lleva a cabo basándose en vuestra documentación de diseño, arquitectura de seguridad y documentos de orientación. Los revisamos en una fase temprana, cuando una incidencia aún supone un cambio de diseño y no un nuevo ciclo de desarrollo. En el caso de las evaluaciones compuestas, es también en este punto donde comprobamos que cumplís las condiciones establecidas en los documentos de orientación del certificado subyacente, lo cual suele ser una fuente habitual de sorpresas de última hora.

icono rojo con una lupa

Análisis de vulnerabilidad

Nuestros evaluadores analizan la información sobre el diseño y la implementación y elaboran un análisis estructurado de los puntos vulnerables del producto. Esto marca el rumbo de todo el proceso posterior: el resultado es una selección priorizada de pruebas para la campaña de penetración, no una simple lista de comprobación genérica. Además, es la fase en la que una evaluación previa aporta mayor valor, ya que aplicar las medidas derivadas de los hallazgos en esta etapa resulta económico.

icono rojo con una figura enmascarada

Pruebas de penetración

La propia campaña de ataques, llevada a cabo en nuestro laboratorio contra un perfil de atacante con un elevado potencial de ataque. Análisis de canales laterales, inyección de fallos, técnicas invasivas y semiinvasivas, y ataques lógicos contra la plataforma y las aplicaciones, adaptados a los métodos de ataque y a las escalas de clasificación que EMVCo reconoce actualmente.

icono rojo con un certificado

Informes y certificación

Elaboramos el informe de evaluación y lo enviamos a EMVCo; a continuación, resolvemos cualquier duda que surja durante la revisión hasta que el informe cumpla con los requisitos y EMVCo emita su ICCN o PCN. Dispondrá de un único punto de contacto para la presentación, en lugar de tener que gestionar usted mismo el proceso.

icono rojo con dos flechas circulares

Mantenimiento y renovación

Los certificados tienen fechas de vencimiento, y los cambios en los productos, los nuevos derivados y las nuevas revisiones de las máscaras tienen repercusiones en lo que tienes en cartera. Planificamos la estrategia de mantenimiento desde el principio —incluidas las evaluaciones de derivados y del delta— para que la renovación sea una actividad programada y no una carrera contrarreloj de cara a una fecha de lanzamiento.

Niveles de evaluación de EMVCo

La evaluación del circuito integrado (IC) abarca el hardware del chip, junto con cualquier biblioteca de cifrado de software residente en el mismo, y da como resultado un ICCN. Muchos fabricantes de chips llevan a cabo esta fase como una evaluación de Criterios Comunes (CC) en lugar de una evaluación específica de EMVCo para circuitos integrados, ya que el mismo silicio suele utilizarse también en ámbitos gubernamentales, de identidad y otros sectores regulados que requieren el cumplimiento de los CC. EMVCo reconoce los resultados de los Criterios Comunes en su proceso de certificación de circuitos integrados, por lo que ambas evaluaciones pueden llevarse a cabo conjuntamente con un mínimo de duplicación de esfuerzos. Si eres un fabricante de chips que vende en más de un mercado, esta suele ser la decisión que conviene tomar en primer lugar.

La evaluación de la plataforma abarca el sistema operativo que se ejecuta en un chip ya evaluado y da lugar a un PCN. Se trata de una evaluación compuesta: se basa en los resultados del IC en lugar de repetirlos, y su alcance abarca la capa de software genérico —algoritmos criptográficos, gestión de la memoria y del ciclo de vida, aislamiento de applets y los propios mecanismos de seguridad de la plataforma—. La evaluación compuesta solo resulta eficaz si la plataforma cumple correctamente las directrices adjuntas al certificado del circuito integrado, que es precisamente donde estas campañas suelen perder tiempo.

La evaluación de la ICC abarca el producto completo: la plataforma y todas las aplicaciones que contiene, tal y como se emitirá realmente. Reutiliza la evaluación del chip y, cuando exista, la evaluación de la plataforma. Este es el nivel que les interesa a los esquemas de pago en lo que respecta a un producto emitido, y la lista de laboratorios reconocidos de EMVCo incluye a Keysight entre los habilitados para llevarla a cabo.

La certificación abarca el ámbito definido por EMVCo. Algunos proveedores también desean conocer los riesgos de seguridad de los productos más allá de ese ámbito, y ofrecemos servicios de evaluación específicos para ello. Estos servicios analizan dónde se están desarrollando los posibles ataques y las amenazas en el ámbito de la aplicación, en lugar de limitarse únicamente a los requisitos actuales, lo que algunos equipos consideran útil para planificar la hoja de ruta de productos con una larga vida útil.

Trabajar con Keysight

Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación según los requisitos de EMVCo.

ingeniero con lupa

Un laboratorio para cada nivel

EMVCo nos acredita en los tres niveles de hardware —que abarcan el chip, la plataforma y la tarjeta terminada—, así como en el ámbito de los pagos móviles basados en software. Por lo tanto, un solo laboratorio puede evaluar su producto actual, el siguiente de su plan de desarrollo y la solución móvil asociada a él.

ingeniero informático

Llegar preparado para la evaluación

La mayoría de los retrasos en las campañas de EMVCo se deben a una documentación de diseño incompleta o a unas directrices generales que la plataforma no aplica en su totalidad. Nuestra evaluación previa pone de manifiesto esas deficiencias en una fase temprana, cuando su equipo aún puede subsanarlas mediante cambios en el diseño.

tres ingenieros que examinan gráficos

Reutilizar las pruebas

Planificamos su trabajo con EMVCo junto con los demás esquemas incluidos en su hoja de ruta, incluidos los Criterios Comunes y los programas de pago. De este modo, una sola campaña abarca varios componentes y variantes de producto, y la certificación de cada nuevo derivado resulta más económica que la anterior.

Recursos

Blogs destacados

Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad de dispositivos.

Preguntas frecuentes