Il pagamento mobile basato su software elimina l’elemento di sicurezza hardware dall’equazione e affida al software la protezione delle stesse risorse. L’applicazione viene eseguita su un dispositivo di consumo che il fornitore non controlla, insieme ad app non affidabili, su un sistema operativo che potrebbe essere stato sottoposto a rooting o jailbreak. EMVCo ha introdotto nel 2018 il proprio processo di valutazione della sicurezza SBMP (SBMP Security Evaluation Process) per fornire al settore un metodo coerente per valutare tale difesa a più livelli. Il processo utilizza un modello basato sui componenti e sull’integrazione, in modo che un ambiente di esecuzione affidabile, un autenticatore biometrico, uno strumento di protezione software o un SDK di pagamento possano essere valutati singolarmente, e che tali risultati possano poi supportare la valutazione della soluzione completa costruita a partire da essi.

Keysight è un laboratorio di valutazione della sicurezza riconosciuto da EMVCo, con un ambito di competenza riconosciuto che comprende Full SBMP, oltre a IC, Platform e ICC. I nostri valutatori esaminano la documentazione e il codice sorgente, effettuano analisi delle vulnerabilità e testano il prodotto utilizzando le tecniche impiegate da un vero e proprio malintenzionato. Successivamente, forniamo il rapporto di valutazione necessario a EMVCo per il rilascio del certificato.

logo EMVCO
Il tuo percorso verso la certificazione EMVCo SBMP
icona rossa con una griglia

Definizione dell'ambito

Stabiliamo cosa state certificando e come verrà valutato. Potete valutare un singolo componente, valutarne diversi e integrare i risultati, oppure considerare l’intera soluzione come un unico prodotto. Questa decisione influisce sui costi, sulle tempistiche e sulla quantità di lavoro che potrete riutilizzare in seguito; ecco perché la definiamo fin dall’inizio.

icona rossa con una cartella

Registrazione e accordi

È necessario registrarsi come fornitore EMVCo, quindi firmare un accordo di valutazione della sicurezza con il gruppo di lavoro sulla valutazione della sicurezza di EMVCo. Successivamente, occorre inviare il questionario di registrazione SBMP e pagare la fattura emessa da EMVCo. Possiamo fornire consulenza sulle scelte relative all’ambito di applicazione che il questionario definisce in modo vincolante.

icona rossa con una lente d'ingrandimento

Documentazione e revisione del codice

La valutazione SBMP è un’analisi di tipo “white-box”. I nostri valutatori esaminano la documentazione di progettazione e il codice sorgente per comprendere in che modo il prodotto protegge le chiavi, il codice e i dati inattivi, in uso e in transito. Spesso i team sottovalutano questa fase, poiché il reale livello di sicurezza di un prodotto mobile dipende in larga misura dai dettagli di implementazione che la documentazione da sola non rivela.

icona rossa con una figura mascherata

Analisi e test di vulnerabilità

Elaboriamo un'analisi strutturata dei punti vulnerabili del prodotto, per poi testarlo. La campagna comprende analisi statiche e dinamiche, reverse engineering, hooking e strumentazione, manomissione e ricomposizione, scenari con dispositivi con root e jailbreak, nonché attacchi contro le implementazioni crittografiche, compresa la crittografia white-box.

icona rossa con un certificato

Rendicontazione e certificazione

Una volta effettuato il pagamento della fattura di registrazione, redigiamo il rapporto di valutazione e lo inviamo a EMVCo. EMVCo esamina il rapporto e rilascia il Certificato di valutazione della sicurezza, pubblicato con un codice SECN. Ci occupiamo di rispondere alle domande sollevate durante la revisione fino a quando il rapporto non soddisfa i requisiti.

icona rossa con due frecce circolari

Manutenzione e riutilizzo

I prodotti mobili vengono rilasciati con una cadenza che la certificazione deve seguire. Pianifichiamo fin dall'inizio gli aggiornamenti, le nuove versioni e l'invio di ulteriori schemi di pagamento, e strutturiamo le valutazioni dei componenti in modo che i loro risultati si riflettano nelle soluzioni realizzate sulla base di essi.

Percorsi di valutazione SBMP di EMVCo

La valutazione di un componente riguarda una parte della difesa a più livelli: un TEE, un’implementazione CDCVM, un meccanismo di attestazione, uno strumento di protezione del software o un SDK. Questo percorso è adatto ai fornitori di tecnologia che vendono ai produttori di portafogli digitali e agli OEM piuttosto che ai titolari di carte. Il vostro certificato diventa una risorsa commerciale, poiché gli integratori che sviluppano soluzioni basate sul vostro componente possono fare riferimento ad esso invece di dover dimostrare nuovamente la vostra sicurezza.

La valutazione di una soluzione riguarda il prodotto di pagamento mobile nella sua interezza, così come verrà presentato agli utenti. Laddove la soluzione includa componenti già in possesso di certificati, la valutazione si basa sui risultati già ottenuti, anziché ripeterli. Questo approccio è adatto ai fornitori di portafogli digitali, agli emittenti e agli OEM. L’efficienza dipende dal grado di conformità della vostra integrazione alle condizioni associate a ciascun certificato dei componenti, che rappresentano la causa più comune di lavoro superfluo.

Un certificato SBMP di EMVCo e l'approvazione da parte di uno schema di pagamento sono elementi correlati ma distinti. Gli schemi, tra cui Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq e MIR, prevedono ciascuno i propri requisiti specifici per i pagamenti mobili basati su software. Noi valutiamo congiuntamente sia i requisiti SBMP di EMVCo sia quelli specifici di ciascuno schema, eliminando così i test duplicati dal vostro programma.

La certificazione copre l'ambito definito da EMVCo. Alcuni fornitori desiderano inoltre una valutazione dei rischi che esulano da tale ambito, quali la sicurezza del backend e del provisioning o i percorsi di frode che un componente certificato non copre; a tal fine, offriamo un servizio di valutazione separato. Si tratta di un'opzione aggiuntiva alla certificazione e non ha alcuna influenza sul certificato stesso.


Tre motivi per cui la tua app di pagamento deve ottenere la certificazione EMVCo

Le applicazioni di pagamento mobile operano in un ambiente che sfugge al controllo dei loro fornitori, su dispositivi degli utenti che potrebbero essere stati sottoposti a rooting o compromessi, mentre gli autori degli attacchi continuano a perfezionare i propri strumenti. Redatto in collaborazione con Promon, questo articolo illustra i tre motivi per cui i fornitori sottopongono le proprie soluzioni alla certificazione EMVCo SBMP e spiega perché lo strumento di protezione del software scelto influisce sull’andamento di tale processo.

cellulare in mano

Collaborare con Keysight

Concentrati sullo sviluppo del tuo prodotto, mentre Keysight ti guida nella preparazione e nella valutazione dell'SBMP.

cellulare con un mappamondo fluttuante

Valutare l'intero stack

Valutiamo ogni livello di una soluzione di pagamento mobile basata su software, dagli strumenti di protezione del software e dai TEE, passando per il CDCVM e l’attestazione, fino al portafoglio digitale completo. Un unico laboratorio può quindi valutare oggi il vostro componente e domani la soluzione che lo integra.

ingegnere davanti a un computer

Arrivare pronti per la valutazione

La maggior parte dei ritardi nei progetti SBMP è riconducibile a meccanismi di protezione che non superano la fase di revisione, oppure a condizioni di integrazione imposte da un certificato di componente e non soddisfatte dalla soluzione. La nostra formazione e i nostri test pre-certificazione mettono in luce tali lacune mentre il vostro team ha ancora la possibilità di risolverle nell’ambito di un normale ciclo di rilascio.

tre ingegneri che esaminano dei grafici

Riutilizzare le prove

Pianifichiamo il vostro lavoro relativo a EMVCo in sincronia con i programmi degli schemi di pagamento e gli altri schemi previsti nella vostra roadmap. In questo modo, un’unica campagna copre diverse componenti e versioni del prodotto, e ogni nuova presentazione costa meno della precedente.

Imparare le risorse

Domande frequenti