Nous déterminons ce que vous certifiez et comment cela sera évalué. Vous pouvez évaluer un seul composant, en évaluer plusieurs et intégrer les résultats, ou considérer une solution complète comme un seul et même produit. Ce choix a une incidence sur le coût, les délais et la part du travail que vous pourrez réutiliser ultérieurement ; c’est pourquoi nous le définissons dès le départ.
Vous devez d'abord vous enregistrer en tant que fournisseur EMVCo, puis signer un accord d'évaluation de sécurité avec le groupe de travail sur l'évaluation de sécurité d'EMVCo. Ensuite, vous devez remplir le questionnaire d'enregistrement SBMP et régler la facture émise par EMVCo. Nous pouvons vous conseiller sur les choix relatifs au périmètre d'évaluation qui seront fixés par ce questionnaire.
L'évaluation SBMP est un exercice de type « boîte blanche ». Nos évaluateurs examinent votre documentation de conception et votre code source afin de comprendre comment le produit protège les clés, le code et les données au repos, en cours d'utilisation et en transit. Les équipes sous-estiment souvent cette étape, car le niveau de sécurité réel d'un produit mobile dépend fortement des détails de mise en œuvre que la documentation seule ne révèle pas.
Nous réalisons une analyse structurée des vulnérabilités du produit, puis nous le testons. La campagne couvre l'analyse statique et dynamique, la rétro-ingénierie, le hooking et l'instrumentation, la falsification et le reconditionnement, les scénarios impliquant des appareils rootés ou jailbreakés, ainsi que les attaques visant les implémentations cryptographiques, y compris la cryptographie en boîte blanche.
Nous établissons le rapport d'évaluation et l'envoyons à EMVCo dès que vous aurez réglé la facture d'inscription. EMVCo examine le rapport et délivre votre certificat d'évaluation de sécurité (SEC), publié sous un numéro SECN. Nous traitons les questions soulevées au cours de l'examen jusqu'à ce que le rapport réponde aux exigences.
Les produits mobiles sont commercialisés selon un rythme de lancement auquel la certification doit s'adapter. Dès le départ, nous anticipons les mises à jour, les nouvelles versions et les soumissions de nouveaux modes de paiement, et nous organisons les évaluations des composants de manière à ce que leurs résultats soient pris en compte dans les solutions qui s'appuient sur eux.
L'évaluation d'une solution porte sur l'ensemble du produit de paiement mobile tel qu'il sera proposé aux utilisateurs. Lorsque la solution intègre des composants déjà certifiés, l'évaluation s'appuie sur les résultats de ces certifications plutôt que de les reproduire. Cette approche convient aux fournisseurs de portefeuilles numériques, aux émetteurs et aux fabricants d'équipements d'origine (OEM). L'efficacité de cette démarche dépend de la manière dont votre intégration respecte les conditions associées à chaque certificat de composant, ce qui constitue la source la plus courante de travail superflu.
Un certificat SBMP délivré par EMVCo et l'agrément d'un réseau de paiement sont deux éléments liés, mais distincts. Les réseaux tels que Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq et MIR ont chacun leurs propres exigences en matière de paiement mobile par logiciel. Nous évaluons conjointement la conformité aux exigences SBMP d'EMVCo et à celles des programmes des réseaux, ce qui vous évite de devoir effectuer des tests redondants.
La certification couvre le périmètre défini par EMVCo. Certains fournisseurs souhaitent également avoir une vue d’ensemble des risques situés en dehors de ce périmètre, tels que la sécurité du backend et de l’approvisionnement, ou encore les voies de fraude non couvertes par un composant certifié ; nous proposons donc des prestations d’évaluation distinctes à cet effet. Ces prestations s’ajoutent à la certification à titre facultatif et n’ont aucune incidence sur votre certificat.
Les applications de paiement mobile fonctionnent dans un environnement que leurs fournisseurs ne contrôlent pas, sur des appareils grand public pouvant être « rootés » ou compromis, tandis que les pirates ne cessent d’affiner leurs outils. Rédigé en collaboration avec Promon, cet article présente les trois raisons pour lesquelles les fournisseurs font certifier leurs solutions selon la norme EMVCo SBMP, et explique en quoi l’outil de protection logicielle que vous choisissez influe sur le déroulement de ce processus.
Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne dans la préparation et l'évaluation du programme SBMP.
Nous évaluons chaque couche d'une solution de paiement mobile logicielle, depuis les outils de protection logicielle et les TEE, en passant par le CDCVM et l'attestation, jusqu'au portefeuille complet. Un seul laboratoire peut ainsi évaluer aujourd'hui votre composant et, demain, la solution qui l'intègre.
La plupart des retards dans les projets SBMP sont dus à des mécanismes de protection qui ne résistent pas à un examen approfondi, ou à des conditions d'intégration imposées par un certificat de composant et auxquelles la solution ne répondait pas. Nos formations et nos tests de pré-certification permettent de mettre en évidence ces lacunes alors que votre équipe peut encore y remédier dans le cadre d'un cycle de déploiement normal.
Nous planifions vos travaux EMVCo en parallèle des programmes liés aux systèmes de paiement et aux autres systèmes figurant dans votre feuille de route. Une seule campagne couvre ainsi plusieurs composants et versions de produits, et chaque nouvelle soumission coûte moins cher que la précédente.
Le SBMP est le processus d'évaluation de la sécurité mis en place par EMVCo pour les produits de paiement mobile basés sur un logiciel. EMVCo l'a lancé en 2018 afin de fournir au secteur une méthode harmonisée pour évaluer les solutions de paiement mobile qui protègent les données de paiement au sein d'un logiciel plutôt que dans un élément sécurisé matériel. Un laboratoire agréé évalue le produit et remet un rapport, après quoi EMVCo délivre un certificat d'évaluation de la sécurité.
Composants et solutions complètes. Les composants comprennent des kits de développement logiciel, des environnements d'exécution sécurisés, des méthodes de vérification du titulaire de la carte pour les appareils grand public (telles que la biométrie et les authentificateurs), des mécanismes d'attestation et des outils de protection logicielle. Les applications complètes de paiement mobile constituées à partir de ces éléments peuvent également faire l'objet d'une évaluation.
Une évaluation de composant porte uniquement sur un élément de la défense par couches. Une évaluation d’intégration ou de solution porte quant à elle sur l’ensemble du produit, en s’appuyant sur les certificats détenus par les composants qui le composent. Les éditeurs de technologies optent généralement pour la première approche, tandis que les fournisseurs de portefeuilles électroniques et les équipementiers privilégient généralement la seconde.
Chaque réseau applique ses propres critères d'homologation, et les fournisseurs ont généralement recours à un certificat SBMP délivré par EMVCo pour leur démontrer la sécurité de leurs solutions. Dans la pratique, les fournisseurs qui vendent leurs produits aux opérateurs de portefeuilles électroniques et aux émetteurs constatent que la certification est attendue d'un point de vue commercial, que ce soit ou non une exigence imposée par un réseau spécifique sur un marché donné.
Vous devez être enregistré en tant que fournisseur EMVCo et avoir signé un accord d'évaluation de sécurité avec le groupe de travail sur l'évaluation de sécurité d'EMVCo, procédure que vous lancez en contactant le secrétariat chargé de l'évaluation de sécurité du programme SBMP. Vous devez ensuite soumettre le questionnaire d'enregistrement SBMP au secrétariat et régler la facture émise par EMVCo.
Examen de la documentation, revue du code source, analyse des vulnérabilités et tests d'intrusion. Les tests portent sur l'analyse statique et dynamique, la rétro-ingénierie, le hooking et l'instrumentation, la falsification et le reconditionnement, les scénarios impliquant des appareils rootés ou jailbreakés, ainsi que les attaques visant les implémentations cryptographiques, y compris la cryptographie en boîte blanche.
Les implémentations en boîte blanche constituent une mesure de protection courante dans les produits de paiement mobile et sont souvent à l'origine de failles détectées. Notre équipe a publié de nombreux articles sur les attaques concrètes menées contre des algorithmes de chiffrement obscurcis, et notre évaluation consiste notamment à vérifier si une implémentation en boîte blanche résiste à l'extraction de clé, plutôt que de se contenter de confirmer sa présence.
Cela dépend du périmètre que vous choisissez, de la complexité du produit et de l'état d'avancement de votre documentation et de votre code source. Les évaluations de composants sont généralement plus courtes et plus prévisibles que les évaluations de solutions complètes. Les tests de pré-certification constituent le moyen le plus fiable de respecter le calendrier de la campagne officielle.
Il existe deux types de coûts distincts. L'évaluation proprement dite fait l'objet d'une définition du périmètre et d'un devis établis par le laboratoire, tandis qu'EMVCo facture ses propres frais d'enregistrement pour chaque demande, qu'il s'agisse de nouveaux produits, de renouvellements de certificats ou de mises à jour.
Oui. Keysight est agréé par EMVCo pour les évaluations de circuits intégrés (IC), de plateformes et de cartes à puce (ICC), ainsi que pour le SBMP. Consultez notre page consacrée à la certification des cartes à puce EMVCo.
Que recherchez-vous ?