Stabiliamo quale valutazione si applica a ciò che avete realizzato — IC, Platform o ICC — e dove si trova il confine dell’obiettivo. I prodotti compositi ereditano i risultati dal livello sottostante, quindi definire correttamente il confine è ciò che determina se dovrete sottoporre nuovamente il chip a test o riutilizzarne il certificato.
La valutazione viene condotta sulla base della vostra documentazione di progettazione, dell’architettura di sicurezza e dei documenti di orientamento. Li esaminiamo in una fase precoce, quando un riscontro è ancora una modifica progettuale piuttosto che una revisione completa. Nel caso delle valutazioni composite, è proprio in questa fase che verifichiamo che stiate soddisfacendo le condizioni stabilite nei documenti di orientamento del certificato di riferimento, che spesso sono fonte di sorprese dell’ultimo momento.
I nostri valutatori esaminano le informazioni relative alla progettazione e all’implementazione e elaborano un’analisi strutturata dei punti in cui il prodotto potrebbe essere vulnerabile agli attacchi. Questo processo determina tutte le fasi successive: il risultato è una selezione di test ordinati per priorità da eseguire nell’ambito della campagna di penetrazione, non una semplice lista di controllo generica. È inoltre la fase in cui una valutazione preliminare offre il massimo valore, poiché in questa fase è più semplice e meno costoso intervenire in base ai risultati emersi.
La campagna di attacco vera e propria, condotta nel nostro laboratorio contro un profilo di aggressore con elevato potenziale di attacco. Analisi dei canali laterali, iniezione di errori, tecniche invasive e semi-invasive, nonché attacchi logici alla piattaforma e alle applicazioni, calibrati in base ai metodi di attacco e alle scale di valutazione attualmente riconosciute da EMVCo.
Redigiamo il rapporto di valutazione e lo presentiamo a EMVCo, quindi affrontiamo eventuali questioni sollevate durante la revisione fino a quando il rapporto non soddisfa i requisiti e EMVCo rilascia il vostro ICCN o PCN. Avrete a disposizione un unico referente per la presentazione della richiesta, senza dover gestire personalmente lo scambio di documenti.
I certificati hanno una data di scadenza e le modifiche ai prodotti, i nuovi derivati e le nuove revisioni delle maschere hanno tutte delle implicazioni per il vostro portafoglio. Pianifichiamo il percorso di manutenzione sin dall'inizio — comprese le valutazioni dei derivati e del delta — in modo che il rinnovo sia un'attività programmata piuttosto che una corsa contro il tempo in vista di una data di lancio.
La valutazione IC riguarda l’hardware del chip insieme a eventuali librerie software di crittografia residenti sul chip e porta all’assegnazione di un ICCN. Molti fornitori di chip conducono questa fase come valutazione secondo i Common Criteria anziché come valutazione IC dedicata di EMVCo, poiché lo stesso chip viene tipicamente utilizzato anche in ambito governativo, di identità e in altri settori regolamentati che richiedono la conformità ai CC. EMVCo riconosce i risultati dei Common Criteria nel proprio processo di certificazione IC, pertanto entrambe le valutazioni possono essere condotte contemporaneamente con un minimo di duplicazione degli sforzi. Se siete un fornitore di circuiti integrati che opera in più di un mercato, questa è solitamente la decisione da prendere per prima.
La valutazione della piattaforma riguarda il sistema operativo in esecuzione su un chip già valutato e sfocia in un PCN. Si tratta di una valutazione composita: si basa sui risultati della valutazione del circuito integrato (IC) anziché ripeterli, e il suo ambito copre il livello software generico — algoritmi crittografici, gestione della memoria e del ciclo di vita, isolamento delle applet e meccanismi di sicurezza propri della piattaforma. La valutazione composita è efficiente solo se la piattaforma rispetta correttamente le linee guida allegate al certificato IC, ed è proprio in questa fase che queste campagne spesso subiscono ritardi.
La valutazione ICC copre il prodotto nella sua interezza: la piattaforma e tutte le applicazioni in essa contenute, così come verrà effettivamente emesso. Essa riutilizza la valutazione del chip e, qualora esistente, quella della piattaforma. Questo è il livello a cui prestano attenzione gli schemi di pagamento per un prodotto emesso, e l’elenco dei laboratori riconosciuti da EMVCo indica che Keysight è autorizzata a condurla.
La certificazione copre l’ambito definito da EMVCo. Alcuni fornitori desiderano inoltre avere una visione dei rischi di sicurezza dei prodotti al di fuori di tale ambito, e a tal fine offriamo un servizio di valutazione separato. Tale servizio esamina dove si stanno sviluppando i potenziali attacchi e le minacce sul campo, anziché limitarsi a considerare i requisiti attuali; ciò risulta utile ad alcuni team per la pianificazione della roadmap relativa a prodotti con un lungo ciclo di vita sul campo.
Concentrati sullo sviluppo del tuo prodotto, mentre Keysight ti accompagna nel processo di preparazione e valutazione secondo gli standard EMVCo.
EMVCo ci riconosce a tutti e tre i livelli hardware, che comprendono il chip, la piattaforma e la carta finita, oltre ai pagamenti mobili basati su software. Un unico laboratorio può quindi valutare il vostro prodotto attuale, quello successivo nella vostra roadmap e la soluzione mobile ad esso associata.
La maggior parte dei ritardi nelle campagne EMVCo è riconducibile a una documentazione di progettazione incompleta o a linee guida composite che la piattaforma non implementa integralmente. La nostra valutazione preliminare individua tempestivamente tali lacune, consentendo al vostro team di risolverle apportando modifiche al progetto.
Pianifichiamo il vostro percorso di certificazione EMVCo parallelamente agli altri schemi previsti nella vostra roadmap, inclusi i Common Criteria e i programmi di pagamento. In questo modo, un’unica campagna copre diverse componenti e varianti di prodotto, e la certificazione di ogni nuovo derivato ha un costo inferiore rispetto a quella precedente.
I nostri esperti condividono regolarmente consigli pratici sul nostro blog. Scopri gli ultimi sviluppi nel campo della sicurezza dei dispositivi.
Si tratta della procedura utilizzata dal settore dei pagamenti per verificare che i prodotti di pagamento basati su chip resistano ad attacchi realistici. Un laboratorio indipendente riconosciuto esegue un’analisi delle vulnerabilità e una serie di test di penetrazione sul prodotto, per poi presentare un rapporto di valutazione a EMVCo. EMVCo esamina il rapporto e, se lo ritiene soddisfacente, rilascia un certificato di prodotto: un ICCN per un prodotto IC o un PCN per un prodotto di piattaforma.
Prodotti di pagamento basati su chip, comprese le carte di pagamento con e senza contatto, e gli elementi di sicurezza alla base dei pagamenti tramite dispositivi mobili e indossabili in qualsiasi formato: SIM, eSE, iSE, SoC e altri. In pratica, gli schemi di pagamento prevedono che il chip alla base di un’applicazione di pagamento sia in possesso di una certificazione di sicurezza EMVCo; pertanto, se siete un fornitore di chip, piattaforme o carte che opera nel settore dei pagamenti, il processo si applica a voi in qualche punto della vostra catena di fornitura. Il livello specifico a cui si applica dipende dalla vostra posizione all’interno di essa.
La valutazione del circuito integrato (IC) riguarda l’hardware del chip e le relative librerie crittografiche integrate. La valutazione della piattaforma riguarda il sistema operativo installato sul chip oggetto di valutazione. La valutazione dell’ICC riguarda il prodotto completo della carta, ovvero la piattaforma e le applicazioni, così come viene emesso. Le valutazioni della piattaforma e dell’ICC sono composite: si basano sui risultati delle valutazioni precedenti anziché partire da zero.
Sì, e per i fornitori di circuiti integrati questa è solitamente la strada più efficiente. La maggior parte dei chip per smart card viene venduta anche in settori come quello governativo e dell’identità, che richiedono i Common Criteria, ed EMVCo riconosce i risultati dei Common Criteria nel proprio processo di certificazione dei circuiti integrati. Eseguire entrambe le procedure contemporaneamente elimina gran parte del lavoro duplicato. Possiamo anche integrare altri schemi che state perseguendo.
Una pre-valutazione consiste nell'analisi delle vulnerabilità e nelle attività di test condotte prima dell'avvio della campagna formale, con l'obiettivo specifico di individuare eventuali problemi quando è ancora possibile risolverli a costi contenuti. Non è obbligatoria, ma rappresenta il metodo più affidabile che conosciamo per garantire il rispetto delle tempistiche previste per la certificazione. Possiamo separare completamente la pre-valutazione dalle attività di certificazione, in modo che le due procedure seguano tempistiche diverse.
È proprio il profilo dell’aggressore a costituire il punto di riferimento per la valutazione: un avversario dotato di risorse e informazioni adeguate, con accesso ad attrezzature specialistiche e il tempo necessario per utilizzarle. In pratica, ciò significa che la campagna comprende attacchi fisici invasivi e semi-invasivi, analisi avanzate dei canali laterali e iniezione di errori, e non solo gli attacchi che un avversario occasionale potrebbe sferrare.
Dipende dal livello, dalla complessità dell’obiettivo e da quanto sia completa la documentazione fin dal primo giorno. La disponibilità della documentazione è sempre la variabile più importante. Per le valutazioni composite, il secondo fattore più importante è verificare se le linee guida del certificato di riferimento siano state correttamente implementate.
Sì. I certificati hanno una data di scadenza e le modifiche al prodotto, i nuovi derivati o le nuove revisioni hardware possono richiedere ulteriori attività di valutazione. EMVCo documenta tutto ciò nel proprio “Processo di emissione, rinnovo ed estensione dei certificati”. Pianifichiamo il percorso di rinnovo e dei derivati nell’ambito dell’accordo iniziale, in modo che si inserisca nella vostra roadmap anziché sovrapporsi al lancio.
Due cose, entrambe di vostra competenza e che vale la pena avviare per tempo. Dovete essere registrati come fornitori EMVCo attraverso il processo di registrazione “Card and Mobile Type Approval” e dovete aver firmato un accordo di valutazione della sicurezza con il gruppo di lavoro sulla valutazione della sicurezza di EMVCo. I team che rimandano queste operazioni fino a quando il prodotto è pronto per essere testato perdono settimane in pratiche burocratiche che avrebbero potuto sbrigare mesi prima.
Anche i siti di sviluppo e produzione rientrano nell’ambito dell’approvazione dei prodotti da parte di EMVCo e potrebbero essere richiesti audit in base alle linee guida di EMVCo in materia. Se il vostro prodotto viene fabbricato o personalizzato in più sedi, tenetene conto nella pianificazione della campagna, piuttosto che scoprirlo troppo tardi.
I costi sono due distinti. La valutazione vera e propria viene definita e preventivata dal laboratorio, mentre EMVCo addebita una propria quota di registrazione per ogni richiesta presentata — sia che si tratti di nuovi prodotti, rinnovi, aggiornamenti o proroghe di certificati scaduti.
In genere si tratta dell’architetto della sicurezza hardware, del responsabile del sistema operativo o della piattaforma, di chi si occupa dell’implementazione crittografica e di qualcuno incaricato della documentazione. Designare fin dall’inizio un responsabile della documentazione è la misura più economica che si possa adottare per garantire il rispetto delle tempistiche.
Sì. Keysight gestisce anche il programma EMVCo Software Based Mobile Payment (SBMP), che comprende strumenti di protezione del software, applicazioni HCE e SDK, ambienti di esecuzione affidabili, CDCVM e soluzioni di pagamento OEM.
Sì. Forniamo servizi di valutazione della sicurezza relativi ai rischi dei prodotti che esulano dall’ambito previsto dalle specifiche EMVCo, anticipando gli sviluppi in termini di potenziale di attacco e minacce sul campo, in modo che possiate pianificare la vostra strategia tenendo conto delle future mosse degli aggressori piuttosto che dei requisiti attualmente in vigore.
Che cosa sta cercando?