Determinamos qué es lo que vas a certificar y cómo se evaluará. Puedes evaluar un único componente, evaluar varios e integrar los resultados, o bien tratar una solución completa como un único producto. Esa decisión influye en el coste, los plazos y la cantidad de trabajo que podrás reutilizar más adelante, por lo que es lo primero que acordamos.
Debes registrarte como proveedor de EMVCo y, a continuación, firmar un acuerdo de evaluación de seguridad con el Grupo de Trabajo de Evaluación de Seguridad de EMVCo. A continuación, debes enviar el cuestionario de registro del SBMP y abonar la factura de EMVCo. Podemos asesorarte sobre las opciones de alcance que se fijan en el cuestionario.
La evaluación del SBMP es un ejercicio de «caja blanca». Nuestros evaluadores revisan la documentación de diseño y el código fuente para comprender cómo protege el producto las claves, el código y los datos en reposo, en uso y en tránsito. Los equipos suelen subestimar esta fase, ya que el nivel real de seguridad de un producto móvil depende en gran medida de detalles de implementación que la documentación por sí sola no revela.
Elaboramos un análisis estructurado de los puntos vulnerables del producto y, a continuación, lo sometemos a pruebas. La campaña abarca el análisis estático y dinámico, la ingeniería inversa, el hooking y la instrumentación, la manipulación y el reempaquetado, escenarios con dispositivos con acceso root o jailbreak, y ataques contra implementaciones criptográficas, incluida la criptografía de caja blanca.
Elaboramos el informe de evaluación y lo enviamos a EMVCo una vez que hayas abonado la factura de inscripción. EMVCo revisa el informe y expide tu Certificado de Evaluación de Seguridad, que se publica con un número SECN. Nos encargamos de resolver las dudas que surjan durante la revisión hasta que el informe cumpla con los requisitos.
Los productos para móviles se lanzan con una periodicidad a la que la certificación debe adaptarse. Planificamos desde el principio las actualizaciones, las nuevas versiones y las solicitudes de esquemas de pago adicionales, y estructuramos las evaluaciones de los componentes de manera que sus resultados se reflejen en las soluciones que se desarrollan a partir de ellos.
La evaluación de una solución abarca el producto de pago móvil en su totalidad, tal y como llegará a los usuarios. Cuando la solución incorpora componentes que ya cuentan con certificados, la evaluación se basa en esos resultados en lugar de repetirlos. Esta vía resulta adecuada para los proveedores de monederos electrónicos, los emisores y los fabricantes de equipos originales (OEM). La eficiencia depende de hasta qué punto tu integración cumple las condiciones asociadas a cada certificado de componente, lo cual constituye la fuente más habitual de trabajo innecesario.
Un certificado SBMP de EMVCo y la homologación de un esquema de pago están relacionados, pero son independientes. Los esquemas, entre los que se incluyen Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq y MIR, establecen cada uno sus propios requisitos para los pagos móviles basados en software. Evaluamos conjuntamente los requisitos SBMP de EMVCo y los requisitos de los programas de los esquemas, lo que elimina las pruebas duplicadas de su calendario.
La certificación abarca el alcance definido por EMVCo. Algunos proveedores también desean conocer los riesgos que quedan fuera de dicho alcance, como la seguridad del backend y del aprovisionamiento o las vías de fraude que un componente certificado no aborda, y ofrecemos servicios de evaluación específicos para ello de forma independiente. Se trata de una opción complementaria a la certificación y no tiene ninguna repercusión en tu certificado.
Las aplicaciones de pago móvil se ejecutan en un entorno que sus proveedores no controlan, en dispositivos de los usuarios que pueden estar rooteados o comprometidos, mientras que los atacantes siguen perfeccionando sus herramientas. Este artículo, redactado en colaboración con Promon, expone las tres razones por las que los proveedores someten sus soluciones a la certificación SBMP de EMVCo, y por qué la herramienta de protección de software que elijas determina cómo se desarrolla ese proceso.
Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación del SBMP.
Evaluamos todas las capas de una solución de pago móvil basada en software, desde las herramientas de protección de software y los TEE, pasando por el CDCVM y la certificación, hasta el monedero completo. De este modo, un mismo laboratorio puede evaluar hoy su componente y mañana la solución que lo integra.
La mayoría de los retrasos en los proyectos del SBMP se deben a mecanismos de protección que no superan la revisión, o a condiciones de integración impuestas por el certificado de un componente y que la solución no cumplía. Nuestra formación y nuestras pruebas previas a la certificación ponen de manifiesto esas deficiencias mientras su equipo aún puede subsanarlas dentro de un ciclo de lanzamiento normal.
Planificamos tu trabajo con EMVCo en paralelo a los programas de los esquemas de pago y otros esquemas incluidos en tu hoja de ruta. De este modo, una sola campaña abarca varios componentes y versiones de producto, y cada nueva presentación cuesta menos que la anterior.
El SBMP es el proceso de evaluación de seguridad de EMVCo para productos de pago móvil basados en software. EMVCo lo introdujo en 2018 con el fin de proporcionar al sector un método coherente para evaluar soluciones de pago móvil que protejan los activos de pago mediante software, en lugar de mediante un elemento seguro de hardware. Un laboratorio acreditado evalúa el producto y presenta un informe, tras lo cual EMVCo expide un Certificado de Evaluación de Seguridad.
Componentes y soluciones completas. Entre los componentes se incluyen kits de desarrollo de software, entornos de ejecución de confianza, métodos de verificación del titular de la tarjeta para dispositivos de consumo —como la biometría y los autenticadores—, mecanismos de certificación y herramientas de protección de software. También se pueden evaluar aplicaciones completas de pago móvil creadas a partir de estos componentes.
La evaluación de un componente abarca, por sí sola, una parte de la defensa por capas. La evaluación de una integración o solución abarca el producto completo, basándose en las certificaciones de los componentes que lo integran. Los proveedores de tecnología suelen optar por la primera vía, mientras que los proveedores de monederos y los fabricantes de equipos originales suelen optar por la segunda.
Cada esquema mantiene sus propios requisitos de homologación, y los proveedores suelen utilizar un certificado SBMP de EMVCo para demostrar su seguridad ante ellos. En la práctica, los proveedores que venden a proveedores de monederos electrónicos y a emisores consideran que la certificación es una exigencia comercial, independientemente de que un esquema concreto la exija o no en un mercado determinado.
Debes estar registrado como proveedor de EMVCo y haber firmado un Acuerdo de Evaluación de Seguridad con el Grupo de Trabajo de Evaluación de Seguridad de EMVCo, proceso que se inicia poniéndose en contacto con la Secretaría de Evaluación de Seguridad del SBMP. A continuación, debes enviar el cuestionario de registro del SBMP a la Secretaría y abonar la factura emitida por EMVCo.
Revisión de la documentación, revisión del código fuente, análisis de vulnerabilidades y pruebas de penetración. Las pruebas abarcan el análisis estático y dinámico, la ingeniería inversa, el hooking y la instrumentación, la manipulación y el reempaquetado, escenarios con dispositivos con acceso root o jailbreak, y ataques a implementaciones criptográficas, incluida la criptografía de caja blanca.
Las implementaciones de caja blanca son una medida de protección habitual en los productos de pago móvil y una fuente frecuente de hallazgos. Nuestro equipo ha publicado numerosos trabajos sobre ataques prácticos contra cifrados ofuscados, y la evaluación incluye comprobar si una implementación de caja blanca resiste la extracción de claves, en lugar de limitarse a confirmar que existe.
Depende del alcance que elijas, de la complejidad del producto y de en qué medida estén preparados la documentación y el código fuente. Las evaluaciones de componentes suelen ser más breves y predecibles que las evaluaciones de soluciones completas. Las pruebas previas a la certificación son la forma más fiable de garantizar que la campaña formal se desarrolle según lo previsto.
Hay dos costes distintos. El laboratorio establece el alcance y el presupuesto de la evaluación propiamente dicha, mientras que EMVCo cobra su propia tasa de registro por cada solicitud, que abarca los nuevos productos, las renovaciones de certificados y las actualizaciones.
Sí. Keysight cuenta con el reconocimiento de EMVCo para las evaluaciones de circuitos integrados (IC), plataformas e ICC, así como para SBMP. Consulte nuestra página sobre la certificación de tarjetas inteligentes de EMVCo.
¿Qué busca?