El pago móvil basado en software elimina el elemento de seguridad físico de la ecuación y recurre al software para proteger esos mismos activos. La aplicación se ejecuta en un dispositivo del consumidor que el proveedor no controla, junto con aplicaciones no fiables, en un sistema operativo que puede estar rooteado o con jailbreak. EMVCo introdujo su Proceso de Evaluación de Seguridad SBMP en 2018 para ofrecer al sector un método coherente con el que evaluar esa defensa por capas. El proceso utiliza un modelo de componentes e integración, de modo que un entorno de ejecución de confianza, un autenticador biométrico, una herramienta de protección de software o un SDK de pago pueden evaluarse por separado, y esos resultados pueden servir a su vez de base para la evaluación de la solución completa construida a partir de ellos.

Keysight es un laboratorio de evaluación de seguridad reconocido por EMVCo, con un ámbito de actuación reconocido que abarca el SBMP completo, además de IC, Plataforma e ICC. Nuestros evaluadores revisan su documentación y su código fuente, realizan análisis de vulnerabilidades y prueban su producto utilizando las técnicas que emplearía un atacante real. A continuación, le entregamos el informe de evaluación que EMVCo necesita para expedir su certificado.

logotipo de EMVCO
Tu camino hacia la certificación SBMP de EMVCo
icono rojo con una cuadrícula

Definición del alcance

Determinamos qué es lo que vas a certificar y cómo se evaluará. Puedes evaluar un único componente, evaluar varios e integrar los resultados, o bien tratar una solución completa como un único producto. Esa decisión influye en el coste, los plazos y la cantidad de trabajo que podrás reutilizar más adelante, por lo que es lo primero que acordamos.

icono rojo con una carpeta

Inscripción y acuerdos

Debes registrarte como proveedor de EMVCo y, a continuación, firmar un acuerdo de evaluación de seguridad con el Grupo de Trabajo de Evaluación de Seguridad de EMVCo. A continuación, debes enviar el cuestionario de registro del SBMP y abonar la factura de EMVCo. Podemos asesorarte sobre las opciones de alcance que se fijan en el cuestionario.

icono rojo con una lupa

Revisión de la documentación y del código

La evaluación del SBMP es un ejercicio de «caja blanca». Nuestros evaluadores revisan la documentación de diseño y el código fuente para comprender cómo protege el producto las claves, el código y los datos en reposo, en uso y en tránsito. Los equipos suelen subestimar esta fase, ya que el nivel real de seguridad de un producto móvil depende en gran medida de detalles de implementación que la documentación por sí sola no revela.

icono rojo con una figura enmascarada

Análisis y pruebas de vulnerabilidades

Elaboramos un análisis estructurado de los puntos vulnerables del producto y, a continuación, lo sometemos a pruebas. La campaña abarca el análisis estático y dinámico, la ingeniería inversa, el hooking y la instrumentación, la manipulación y el reempaquetado, escenarios con dispositivos con acceso root o jailbreak, y ataques contra implementaciones criptográficas, incluida la criptografía de caja blanca.

icono rojo con un certificado

Informes y certificación

Elaboramos el informe de evaluación y lo enviamos a EMVCo una vez que hayas abonado la factura de inscripción. EMVCo revisa el informe y expide tu Certificado de Evaluación de Seguridad, que se publica con un número SECN. Nos encargamos de resolver las dudas que surjan durante la revisión hasta que el informe cumpla con los requisitos.

icono rojo con dos flechas circulares

Mantenimiento y reutilización

Los productos para móviles se lanzan con una periodicidad a la que la certificación debe adaptarse. Planificamos desde el principio las actualizaciones, las nuevas versiones y las solicitudes de esquemas de pago adicionales, y estructuramos las evaluaciones de los componentes de manera que sus resultados se reflejen en las soluciones que se desarrollan a partir de ellos.

Vías de evaluación del SBMP de EMVCo

La evaluación de un componente abarca una parte de la defensa por capas: un TEE, una implementación de CDCVM, un mecanismo de certificación, una herramienta de protección de software o un SDK. Esta vía es adecuada para los proveedores de tecnología que venden a proveedores de monederos electrónicos y a fabricantes de equipos originales (OEM), en lugar de a los titulares de tarjetas. Tu certificado se convierte en un activo comercial, ya que los integradores que desarrollan sobre la base de tu componente pueden hacer referencia a él en lugar de tener que volver a demostrar por sí mismos tu seguridad.

La evaluación de una solución abarca el producto de pago móvil en su totalidad, tal y como llegará a los usuarios. Cuando la solución incorpora componentes que ya cuentan con certificados, la evaluación se basa en esos resultados en lugar de repetirlos. Esta vía resulta adecuada para los proveedores de monederos electrónicos, los emisores y los fabricantes de equipos originales (OEM). La eficiencia depende de hasta qué punto tu integración cumple las condiciones asociadas a cada certificado de componente, lo cual constituye la fuente más habitual de trabajo innecesario.

Un certificado SBMP de EMVCo y la homologación de un esquema de pago están relacionados, pero son independientes. Los esquemas, entre los que se incluyen Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq y MIR, establecen cada uno sus propios requisitos para los pagos móviles basados en software. Evaluamos conjuntamente los requisitos SBMP de EMVCo y los requisitos de los programas de los esquemas, lo que elimina las pruebas duplicadas de su calendario.

La certificación abarca el alcance definido por EMVCo. Algunos proveedores también desean conocer los riesgos que quedan fuera de dicho alcance, como la seguridad del backend y del aprovisionamiento o las vías de fraude que un componente certificado no aborda, y ofrecemos servicios de evaluación específicos para ello de forma independiente. Se trata de una opción complementaria a la certificación y no tiene ninguna repercusión en tu certificado.


Tres razones por las que tu aplicación de pagos debe obtener la certificación de EMVCo

Las aplicaciones de pago móvil se ejecutan en un entorno que sus proveedores no controlan, en dispositivos de los usuarios que pueden estar rooteados o comprometidos, mientras que los atacantes siguen perfeccionando sus herramientas. Este artículo, redactado en colaboración con Promon, expone las tres razones por las que los proveedores someten sus soluciones a la certificación SBMP de EMVCo, y por qué la herramienta de protección de software que elijas determina cómo se desarrolla ese proceso.

el móvil en las manos

Trabajar con Keysight

Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación del SBMP.

teléfono móvil con un globo terráqueo flotante

Evaluar en toda la pila

Evaluamos todas las capas de una solución de pago móvil basada en software, desde las herramientas de protección de software y los TEE, pasando por el CDCVM y la certificación, hasta el monedero completo. De este modo, un mismo laboratorio puede evaluar hoy su componente y mañana la solución que lo integra.

ingeniero informático

Llegar preparado para la evaluación

La mayoría de los retrasos en los proyectos del SBMP se deben a mecanismos de protección que no superan la revisión, o a condiciones de integración impuestas por el certificado de un componente y que la solución no cumplía. Nuestra formación y nuestras pruebas previas a la certificación ponen de manifiesto esas deficiencias mientras su equipo aún puede subsanarlas dentro de un ciclo de lanzamiento normal.

tres ingenieros que examinan gráficos

Reutilizar las pruebas

Planificamos tu trabajo con EMVCo en paralelo a los programas de los esquemas de pago y otros esquemas incluidos en tu hoja de ruta. De este modo, una sola campaña abarca varios componentes y versiones de producto, y cada nueva presentación cuesta menos que la anterior.

Recursos

Preguntas frecuentes