EMVCoセキュリティ評価プロセスは、決済業界において、トランザクションの基盤となるシリコンが巧妙な攻撃者に対抗できる強靭性を備えていることを確立するための手法です。EMVCoは2005年以来、認定された独立系ラボと協力してEMV集積回路(IC)、プラットフォーム、および集積回路カード(ICC)製品を評価しており、その後、組み込みセキュア要素(eSE)、System on Chip(SoC)、およびIoT決済ハードウェアへと対象範囲を拡大してきました。この評価は本質的に敵対的なアプローチをとっており、ラボがお客様の設計と実装を調査し、脆弱性分析を行い、ペネトレーションテスト(侵入テスト)キャンペーンを実行して、高度な攻撃ポテンシャルを持つ攻撃者に対して製品が耐性を持っているかを判断します。そのレポートはEMVCoに提出され、IC製品にはICCN、プラットフォームにはPCNが発行されます。

キーサイトは、このプロセスをエンドツーエンドで実行します。当社はICおよびプラットフォームの評価、ならびに暗号ライブラリの評価を行う認定を受けており、Visa、Mastercard、American Express、Cartes Bancairesといったすべての主要な決済システムからICC評価の実施を認定されています。スコーピングや事前評価から、正式なキャンペーン、そしてEMVCoの認証に必要なレポート作成まで、お客様をサポートします。

EMVCOのロゴ
EMVCo認証へのパス
格子模様の赤いアイコン

発見とスコープ設定

構築された対象(IC、プラットフォーム、ICC)に対してどの評価が適用されるか、またターゲットの境界がどこにあるかを特定します。コンポジット製品は下層の評価結果を継承するため、境界を正しく設定することが、チップの再テストを行うのか、その証明書を再利用するのかを決定する要因となります。

フォルダが描かれた赤いアイコン

設計とドキュメントのレビュー

設計ドキュメント、セキュリティアーキテクチャ、ガイダンス文書が評価の基準となります。これらを早期にレビューすることで、発見された問題が再スピンではなく設計変更の段階で対処できるようにします。コンポジット評価の場合、基盤となる証明書のガイダンス文書に記載されている条件を満たしているかどうかもここで確認します。これは後々の段階で予期せぬ問題が発生する一般的な原因となります。

虫眼鏡のマークがついた赤いアイコン

脆弱性解析

評価者が設計および実装情報を調査し、製品の脆弱性がどこに存在するかについての構造化された分析を行います。これにより、一般的なチェックリストではなく、ペネトレーションキャンペーンに向けた優先順位付きのテスト選定が導き出されます。また、ここでの指摘事項は対応コストが低いため、事前評価が最も大きな価値を発揮する段階でもあります。

仮面をつけた人物が描かれた赤いアイコン

ペネトレーションテスト

高い攻撃ポテンシャルを持つ攻撃者プロファイルを想定し、当社のラボで実施する攻撃キャンペーンです。EMVCoが現在認識している攻撃手法および評価スケールに則して較正された、サイドチャネル解析、フォールトインジェクション、侵入型および半侵入型技術、ならびにプラットフォームやアプリケーションに対するロジカル攻撃が含まれます。

証明書のマークが付いた赤いアイコン

レポートおよび認証

評価レポートを作成してEMVCoに提出し、レビュー中に提起された質問への対応を進めてレポートが要件を満たすようにします。その後、EMVCoがICCNまたはPCNを発行します。お客様自身でやり取りを管理する必要はなく、提出窓口を一本化できます。

2つの円形の矢印が付いた赤いアイコン

保守および更新

証明書には有効期限があり、製品の変更、派生品の追加、マスクの新規リビジョンなどはすべて、保有する認証に影響を与えます。派生品やデルタ評価を含めた保守パスを最初から計画することで、発売日に向けた慌ただしい対応ではなく、計画的なアクティビティとして更新を行えるようにします。

EMVCo評価ティア

IC評価は、チップハードウェアとチップ上に常駐するソフトウェア暗号ライブラリを対象とし、ICCNを発行します。多くのチップベンダーは、政府系、身元確認、およびCC(コモンクライテリア)を必要とするその他の規制ドメインでも同じシリコンが一般的に使用されるため、専用のEMVCo IC評価ではなく、Common Criteria評価としてこの段階を実行します。EMVCoはIC認証プロセスにおいてCCの結果を認識するため、両方を最小限の重複作業で同時に実施できます。複数の市場にシリコンを販売しているベンダーである場合、通常、これが最初に下すべき重要な決定となります。

プラットフォーム評価は、すでに評価済みのチップ上で動作するオペレーティングシステムを対象とし、PCNを発行します。これはコンポジット評価であり、ICの結果を繰り返すのではなくそれを基盤として構築されます。そのスコープは、暗号アルゴリズム、メモリおよびライフサイクル管理、アプレットの分離、プラットフォーム独自のセキュリティメカニズムなどの汎用ソフトウェアレイヤーをカバーします。コンポジット評価は、プラットフォームがIC証明書に付随するガイダンスを正しく遵守している場合にのみ効率的に機能し、この点でキャンペーンが最も時間を費やすことになります。

ICC評価は、プラットフォームおよびその上に搭載されるすべてのアプリケーションを含め、実際に発行される状態の製品全体を対象とします。チップ評価、および存在する場合はプラットフォーム評価を再利用します。これは、決済スキームが発行済み製品に関して重視するレベルであり、EMVCoの認定ラボリストには、キーサイトがこの評価を実施するスコープに含まれていることが示されています。

認証はEMVCoが定義するスコープをカバーしています。一部のベンダーは、そのスコープ外の製品セキュリティリスクについても把握することを求めており、当社ではそのための評価作業を個別に提供しています。現行の要件だけに留まらず、攻撃ポテンシャルやフィールド脅威の動向を見据えて検討するため、製品ライフタイムが長い製品のロードマップ策定において有用であると評価する開発チームもあります。

キーサイトとの協業

キーサイトがEMVCoの準備と評価をサポートする間、お客様は製品の高度化に注力いただけます。

虫眼鏡を持った技術者

すべてのレベルに対応する単一のラボ

EMVCoは、チップ、プラットフォーム、完成版カードという3つのハードウェアレベルすべてに加え、ソフトウェアベースのモバイル決済においても当社を認定しています。したがって、1つのラボで、お客様の現在の製品、ロードマップ上の次の製品、そしてそれに伴うモバイルソリューションをまとめて評価することができます。

コンピューターの前にいるエンジニア

評価の準備を万全に

EMVCoキャンペーンにおける遅延のほとんどは、設計ドキュメントの不備や、プラットフォームが完全に実装していないコンポジットガイダンスに起因します。当社の事前評価では、設計変更として対応可能な初期段階でそうしたギャップを表面化させます。

グラフを調べている3人の技術者

エビデンスの再利用

コモンクライテリア(CC)や決済プログラムなど、ロードマップ上の他のスキームと並行してEMVCoの作業を計画します。1つのキャンペーンで複数のコンポーネントと製品バリアントをカバーできるため、派生製品が増えるごとに前回の製品よりも認証コストが削減されます。

リソースを学ぶ

注目のブログ

当社の専門家がブログで定期的に実践的なインサイトを共有しています。デバイスセキュリティの最新動向をご覧ください。

よくあるご質問