Stabiliamo cosa state certificando e come verrà valutato. Potete valutare un singolo componente, valutarne diversi e integrare i risultati, oppure considerare l’intera soluzione come un unico prodotto. Questa decisione influisce sui costi, sulle tempistiche e sulla quantità di lavoro che potrete riutilizzare in seguito; ecco perché la definiamo fin dall’inizio.
È necessario registrarsi come fornitore EMVCo, quindi firmare un accordo di valutazione della sicurezza con il gruppo di lavoro sulla valutazione della sicurezza di EMVCo. Successivamente, occorre inviare il questionario di registrazione SBMP e pagare la fattura emessa da EMVCo. Possiamo fornire consulenza sulle scelte relative all’ambito di applicazione che il questionario definisce in modo vincolante.
La valutazione SBMP è un’analisi di tipo “white-box”. I nostri valutatori esaminano la documentazione di progettazione e il codice sorgente per comprendere in che modo il prodotto protegge le chiavi, il codice e i dati inattivi, in uso e in transito. Spesso i team sottovalutano questa fase, poiché il reale livello di sicurezza di un prodotto mobile dipende in larga misura dai dettagli di implementazione che la documentazione da sola non rivela.
Elaboriamo un'analisi strutturata dei punti vulnerabili del prodotto, per poi testarlo. La campagna comprende analisi statiche e dinamiche, reverse engineering, hooking e strumentazione, manomissione e ricomposizione, scenari con dispositivi con root e jailbreak, nonché attacchi contro le implementazioni crittografiche, compresa la crittografia white-box.
Una volta effettuato il pagamento della fattura di registrazione, redigiamo il rapporto di valutazione e lo inviamo a EMVCo. EMVCo esamina il rapporto e rilascia il Certificato di valutazione della sicurezza, pubblicato con un codice SECN. Ci occupiamo di rispondere alle domande sollevate durante la revisione fino a quando il rapporto non soddisfa i requisiti.
I prodotti mobili vengono rilasciati con una cadenza che la certificazione deve seguire. Pianifichiamo fin dall'inizio gli aggiornamenti, le nuove versioni e l'invio di ulteriori schemi di pagamento, e strutturiamo le valutazioni dei componenti in modo che i loro risultati si riflettano nelle soluzioni realizzate sulla base di essi.
La valutazione di una soluzione riguarda il prodotto di pagamento mobile nella sua interezza, così come verrà presentato agli utenti. Laddove la soluzione includa componenti già in possesso di certificati, la valutazione si basa sui risultati già ottenuti, anziché ripeterli. Questo approccio è adatto ai fornitori di portafogli digitali, agli emittenti e agli OEM. L’efficienza dipende dal grado di conformità della vostra integrazione alle condizioni associate a ciascun certificato dei componenti, che rappresentano la causa più comune di lavoro superfluo.
Un certificato SBMP di EMVCo e l'approvazione da parte di uno schema di pagamento sono elementi correlati ma distinti. Gli schemi, tra cui Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq e MIR, prevedono ciascuno i propri requisiti specifici per i pagamenti mobili basati su software. Noi valutiamo congiuntamente sia i requisiti SBMP di EMVCo sia quelli specifici di ciascuno schema, eliminando così i test duplicati dal vostro programma.
La certificazione copre l'ambito definito da EMVCo. Alcuni fornitori desiderano inoltre una valutazione dei rischi che esulano da tale ambito, quali la sicurezza del backend e del provisioning o i percorsi di frode che un componente certificato non copre; a tal fine, offriamo un servizio di valutazione separato. Si tratta di un'opzione aggiuntiva alla certificazione e non ha alcuna influenza sul certificato stesso.
Le applicazioni di pagamento mobile operano in un ambiente che sfugge al controllo dei loro fornitori, su dispositivi degli utenti che potrebbero essere stati sottoposti a rooting o compromessi, mentre gli autori degli attacchi continuano a perfezionare i propri strumenti. Redatto in collaborazione con Promon, questo articolo illustra i tre motivi per cui i fornitori sottopongono le proprie soluzioni alla certificazione EMVCo SBMP e spiega perché lo strumento di protezione del software scelto influisce sull’andamento di tale processo.
Concentrati sullo sviluppo del tuo prodotto, mentre Keysight ti guida nella preparazione e nella valutazione dell'SBMP.
Valutiamo ogni livello di una soluzione di pagamento mobile basata su software, dagli strumenti di protezione del software e dai TEE, passando per il CDCVM e l’attestazione, fino al portafoglio digitale completo. Un unico laboratorio può quindi valutare oggi il vostro componente e domani la soluzione che lo integra.
La maggior parte dei ritardi nei progetti SBMP è riconducibile a meccanismi di protezione che non superano la fase di revisione, oppure a condizioni di integrazione imposte da un certificato di componente e non soddisfatte dalla soluzione. La nostra formazione e i nostri test pre-certificazione mettono in luce tali lacune mentre il vostro team ha ancora la possibilità di risolverle nell’ambito di un normale ciclo di rilascio.
Pianifichiamo il vostro lavoro relativo a EMVCo in sincronia con i programmi degli schemi di pagamento e gli altri schemi previsti nella vostra roadmap. In questo modo, un’unica campagna copre diverse componenti e versioni del prodotto, e ogni nuova presentazione costa meno della precedente.
L'SBMP è il processo di valutazione della sicurezza di EMVCo per i prodotti di pagamento mobile basati su software. EMVCo lo ha introdotto nel 2018 per fornire al settore un metodo coerente per valutare le soluzioni di pagamento mobile che proteggono le risorse di pagamento tramite software anziché tramite un elemento di sicurezza hardware. Un laboratorio accreditato valuta il prodotto e presenta un rapporto, dopodiché EMVCo rilascia un certificato di valutazione della sicurezza.
Componenti e soluzioni complete. I componenti includono kit di sviluppo software, ambienti di esecuzione affidabili, metodi di verifica del titolare della carta per dispositivi di consumo, quali sistemi biometrici e dispositivi di autenticazione, meccanismi di attestazione e strumenti di protezione del software. È inoltre possibile valutare applicazioni complete di pagamento mobile realizzate utilizzando questi componenti.
La valutazione di un singolo componente riguarda solo una parte della difesa a più livelli. La valutazione dell’integrazione o della soluzione riguarda invece il prodotto nella sua interezza, basandosi sulle certificazioni dei componenti che lo compongono. I fornitori di tecnologia seguono solitamente il primo approccio, mentre i fornitori di portafogli digitali e gli OEM tendono a seguire il secondo.
I sistemi mantengono i propri requisiti di approvazione e i fornitori ricorrono comunemente a un certificato SBMP di EMVCo per dimostrarne la sicurezza. In pratica, i fornitori che vendono ai gestori di portafogli digitali e agli emittenti ritengono che la certificazione sia un requisito commerciale imprescindibile, indipendentemente dal fatto che un determinato sistema la imponga o meno in un dato mercato.
È necessario essere registrati come fornitore EMVCo e aver sottoscritto un accordo di valutazione della sicurezza con il gruppo di lavoro sulla valutazione della sicurezza di EMVCo, procedura che si avvia contattando la segreteria per la valutazione della sicurezza SBMP. Successivamente, occorre inviare il questionario di registrazione SBMP alla segreteria e pagare la fattura emessa da EMVCo.
Revisione della documentazione, revisione del codice sorgente, analisi delle vulnerabilità e test di penetrazione. I test comprendono analisi statiche e dinamiche, reverse engineering, hooking e strumentazione, manomissione e repackaging, scenari relativi a dispositivi con root o jailbreak, nonché attacchi alle implementazioni crittografiche, compresa la crittografia white-box.
Le implementazioni white-box sono una misura di protezione comune nei prodotti di pagamento mobile e una fonte frequente di risultati. Il nostro team ha pubblicato numerosi articoli sugli attacchi pratici contro i sistemi di cifratura offuscati, e la valutazione prevede di verificare se un’implementazione white-box resista all’estrazione della chiave, anziché limitarsi a confermare la sua presenza.
Dipende dall'ambito scelto, dalla complessità del prodotto e dallo stato di preparazione della documentazione e del codice sorgente. Le valutazioni dei singoli componenti sono in genere più brevi e più prevedibili rispetto alle valutazioni complete della soluzione. I test di pre-certificazione rappresentano il modo più affidabile per garantire il rispetto delle tempistiche della campagna formale.
I costi sono due distinti. Il laboratorio definisce l'ambito della valutazione e ne fornisce un preventivo, mentre EMVCo addebita una propria quota di registrazione per ogni richiesta, che copre i nuovi prodotti, i rinnovi dei certificati e gli aggiornamenti.
Sì. Keysight è riconosciuta da EMVCo per le valutazioni di circuiti integrati (IC), piattaforme e ICC, nonché per l'SBMP. Consulta la nostra pagina dedicata alla certificazione delle smart card EMVCo.
Che cosa sta cercando?