構築された対象(IC、プラットフォーム、ICC)に対してどの評価が適用されるか、またターゲットの境界がどこにあるかを特定します。コンポジット製品は下層の評価結果を継承するため、境界を正しく設定することが、チップの再テストを行うのか、その証明書を再利用するのかを決定する要因となります。
設計ドキュメント、セキュリティアーキテクチャ、ガイダンス文書が評価の基準となります。これらを早期にレビューすることで、発見された問題が再スピンではなく設計変更の段階で対処できるようにします。コンポジット評価の場合、基盤となる証明書のガイダンス文書に記載されている条件を満たしているかどうかもここで確認します。これは後々の段階で予期せぬ問題が発生する一般的な原因となります。
評価者が設計および実装情報を調査し、製品の脆弱性がどこに存在するかについての構造化された分析を行います。これにより、一般的なチェックリストではなく、ペネトレーションキャンペーンに向けた優先順位付きのテスト選定が導き出されます。また、ここでの指摘事項は対応コストが低いため、事前評価が最も大きな価値を発揮する段階でもあります。
高い攻撃ポテンシャルを持つ攻撃者プロファイルを想定し、当社のラボで実施する攻撃キャンペーンです。EMVCoが現在認識している攻撃手法および評価スケールに則して較正された、サイドチャネル解析、フォールトインジェクション、侵入型および半侵入型技術、ならびにプラットフォームやアプリケーションに対するロジカル攻撃が含まれます。
評価レポートを作成してEMVCoに提出し、レビュー中に提起された質問への対応を進めてレポートが要件を満たすようにします。その後、EMVCoがICCNまたはPCNを発行します。お客様自身でやり取りを管理する必要はなく、提出窓口を一本化できます。
証明書には有効期限があり、製品の変更、派生品の追加、マスクの新規リビジョンなどはすべて、保有する認証に影響を与えます。派生品やデルタ評価を含めた保守パスを最初から計画することで、発売日に向けた慌ただしい対応ではなく、計画的なアクティビティとして更新を行えるようにします。
IC評価は、チップハードウェアとチップ上に常駐するソフトウェア暗号ライブラリを対象とし、ICCNを発行します。多くのチップベンダーは、政府系、身元確認、およびCC(コモンクライテリア)を必要とするその他の規制ドメインでも同じシリコンが一般的に使用されるため、専用のEMVCo IC評価ではなく、Common Criteria評価としてこの段階を実行します。EMVCoはIC認証プロセスにおいてCCの結果を認識するため、両方を最小限の重複作業で同時に実施できます。複数の市場にシリコンを販売しているベンダーである場合、通常、これが最初に下すべき重要な決定となります。
プラットフォーム評価は、すでに評価済みのチップ上で動作するオペレーティングシステムを対象とし、PCNを発行します。これはコンポジット評価であり、ICの結果を繰り返すのではなくそれを基盤として構築されます。そのスコープは、暗号アルゴリズム、メモリおよびライフサイクル管理、アプレットの分離、プラットフォーム独自のセキュリティメカニズムなどの汎用ソフトウェアレイヤーをカバーします。コンポジット評価は、プラットフォームがIC証明書に付随するガイダンスを正しく遵守している場合にのみ効率的に機能し、この点でキャンペーンが最も時間を費やすことになります。
ICC評価は、プラットフォームおよびその上に搭載されるすべてのアプリケーションを含め、実際に発行される状態の製品全体を対象とします。チップ評価、および存在する場合はプラットフォーム評価を再利用します。これは、決済スキームが発行済み製品に関して重視するレベルであり、EMVCoの認定ラボリストには、キーサイトがこの評価を実施するスコープに含まれていることが示されています。
認証はEMVCoが定義するスコープをカバーしています。一部のベンダーは、そのスコープ外の製品セキュリティリスクについても把握することを求めており、当社ではそのための評価作業を個別に提供しています。現行の要件だけに留まらず、攻撃ポテンシャルやフィールド脅威の動向を見据えて検討するため、製品ライフタイムが長い製品のロードマップ策定において有用であると評価する開発チームもあります。
キーサイトがEMVCoの準備と評価をサポートする間、お客様は製品の高度化に注力いただけます。
EMVCoは、チップ、プラットフォーム、完成版カードという3つのハードウェアレベルすべてに加え、ソフトウェアベースのモバイル決済においても当社を認定しています。したがって、1つのラボで、お客様の現在の製品、ロードマップ上の次の製品、そしてそれに伴うモバイルソリューションをまとめて評価することができます。
EMVCoキャンペーンにおける遅延のほとんどは、設計ドキュメントの不備や、プラットフォームが完全に実装していないコンポジットガイダンスに起因します。当社の事前評価では、設計変更として対応可能な初期段階でそうしたギャップを表面化させます。
コモンクライテリア(CC)や決済プログラムなど、ロードマップ上の他のスキームと並行してEMVCoの作業を計画します。1つのキャンペーンで複数のコンポーネントと製品バリアントをカバーできるため、派生製品が増えるごとに前回の製品よりも認証コストが削減されます。
当社の専門家がブログで定期的に実践的なインサイトを共有しています。デバイスセキュリティの最新動向をご覧ください。
これは、チップベースの決済製品が現実的な攻撃に対する耐性を備えていることを確立するために、決済業界で使用されるプロセスです。認定された独立系ラボが製品に対して脆弱性解析とペネトレーションテスト(侵入テスト)を実施し、評価レポートをEMVCoに提出します。EMVCoがレポートを審査し、問題がなければ製品証明書(IC製品の場合はICCN、プラットフォーム製品の場合はPCN)を発行します。
接触型および非接触型決済カードを含むチップベースの決済製品や、SIM、eSE、iSE、SoCなど、あらゆるフォームファクタのモバイル決済およびウェアラブル決済を支えるセキュアエレメントが対象となります。実際のところ、決済スキームでは決済アプリケーションの背後にあるチップがEMVCoセキュリティ評価を取得していることが想定されているため、決済分野に参販するシリコン、プラットフォーム、またはカードのベンダーであれば、このプロセスはスタックのどこかの段階で適用されます。どのレベルが適用されるかは、スタック内のどの位置にいるかによって異なります。
IC評価は、チップのハードウェアおよびオンチップの暗号ライブラリを対象とします。プラットフォーム評価は、評価済みのチップ上で動作するオペレーティングシステムを対象とします。ICC評価は、プラットフォームとアプリケーションを含む、発行状態の完全なカード製品を対象とします。プラットフォーム評価とICC評価はコンポジット(複合)評価であり、ゼロから開始するのではなく、下位の結果を基に構築されます。
はい可能です。ICベンダーにとって、これは通常最も効率的なパスとなります。ほとんどのスマートカードチップは、コモンクライテリアを必要とする政府や身元確認などのドメインにも販売されており、EMVCoはIC認証プロセスにおいてCCの結果を認めています。両者を同時に実行することで、重複する作業の大部分を排除することができます。また、お客様が追求されている他のスキームを組み込むことも可能です。
事前評価とは、正式なキャンペーンの前に実施される脆弱性解析およびテスト作業であり、費用を抑えて修正できる段階で問題を発見することを明確な目的としています。必須ではありませんが、認証のタイムラインを維持するための最も確実な方法として知られています。事前評価は認証作業から完全に切り離して、異なるスケジュールで実行することが可能です。
これは、評価の基準となる攻撃者のプロファイルです。すなわち、十分なリソースと知識を持ち、専門的な機材にアクセスでき、それを使いこなすだけの時間を持つ攻撃者です。現実的には、このキャンペーンには、カジュアルな攻撃者が仕掛けるような攻撃だけでなく、侵襲的および半侵襲的な物理攻撃、高度なサイドチャネル解析、および故障注入が含まれることを意味します。
レベル、ターゲットの複雑さ、および初日のドキュメントの完成度によって異なります。ドキュメントの準備状況は、常に最大の変数となります。コンポジット評価の場合、基盤となる証明書のガイダンスが正しく実装されているかどうかが2番目に大きな要因となります。
はい。証明書には有効期限があり、製品の変更、新しい派生製品、または新しいハードウェアリビジョンによっては、追加の評価作業が必要になる場合があります。EMVCoは、これを「証明書の発行、更新、および延長プロセス」に文書化しています。当社では、製品の発売直前ではなく、ロードマップに組み込めるように、最初の段階から更新および派生製品のパスを計画します。
2つの項目があり、どちらもお客様側で早めに着手することをお勧めします。カードおよびモバイル型式承認登録プロセスを通じてEMVCoベンダーとしての登録を完了していること、およびEMVCoのセキュリティ評価ワーキンググループとセキュリティ評価契約を締結している必要があります。製品のテスト準備が整うまでこれらを先延ばしにすると、数か月前に完了できたはずの手続きのために数週間の遅れが生じることになります。
開発および生産拠点もEMVCo製品承認のスコープに含まれており、EMVCoの拠点監査ガイドラインに基づく監査が必要になる場合があります。製品が複数の場所で製造またはパーソナライズされている場合は、後になって発覚するのを防ぐため、キャンペーンの計画時にこの点を考慮に入れてください。
費用は2つに分かれています。評価自体は試験所によって見積もられ、EMVCoは、新規製品、更新、アップデート、期限切れ証明書の延長など、申請ごとに独自の登録料を請求します。
通常、ハードウェア・セキュリティ・アーキテクト、OSまたはプラットフォームのリード、暗号実装の担当者、およびドキュメントの担当者が必要です。開始時にドキュメント担当者を指名することが、スケジュールを守るためにできる最も確実で費用対効果の高い方法です。
はい。キーサイトは、EMVCo Software Based Mobile Payment (SBMP)プログラムも運営しており、ソフトウェア保護ツール、HCEアプリケーションおよびSDK、信頼できる実行環境(TEE)、CDCVM、OEM決済ソリューションをカバーしています。
はい。EMVCoの必須スコープ外の製品リスクに対するセキュリティ評価サービスを提供しており、攻撃の潜在性やフィールドの脅威の動向を予測することで、現在の要件に合わせてではなく、攻撃者の動向を見据えてロードマップを計画することができます。
何をお探しですか?