ソフトウェアベース・モバイル決済では、ハードウェアセキュリティ要素を排除し、ソフトウェアによって同等のセキュリティアセットを保護します。このアプリケーションは、ベンダーが管理していない消費者向けデバイス上で、信頼されていないアプリと並行して、ルート化または脱獄(ジェイルブレイク)されている可能性のあるオペレーティングシステム上で実行されます。EMVCoは、多層防御を評価するための一貫した手法を業界に提供するため、2018年にSBMPセキュリティ評価プロセスを導入しました。このプロセスではコンポーネントおよび統合モデルが採用されており、信頼できる実行環境、生体認証機能、ソフトウェア保護ツール、または決済SDKをそれぞれ単独で評価し、その結果を活用してそれらから構築されたソリューション全体の評価をサポートすることができます。

キーサイトは、IC、プラットフォーム、ICCに加え、フルSBMPの認定範囲を持つEMVCo認定セキュリティ評価試験所です。当社の評価者がお客様のドキュメントとソースコードをレビューし、脆弱性分析を実行し、実際の攻撃者が使用する手法を用いて製品をテストします。その後、EMVCoが証明書を発行するために必要な評価レポートを提供します。

EMVCOのロゴ
EMVCo SBMP認証への道
格子模様の赤いアイコン

スコープ設定

何を認証し、どのように評価するのかを決定します。単一のコンポーネントを評価すること、複数のコンポーネントを評価して結果を統合すること、あるいは完全なソリューションを1つの製品として一括して評価することが可能です。この決定はコスト、スケジュール、および後で再利用できる作業の割合に影響するため、最初に行います。

フォルダが描かれた赤いアイコン

登録と契約

EMVCoベンダーとして登録し、EMVCoのセキュリティ評価ワーキンググループとセキュリティ評価契約を締結します。次に、SBMP登録質問票を提出し、EMVCoの請求書に対して支払いを行います。質問票で確定するスコープの選択について、当社がアドバイスを提供いたします。

虫眼鏡のマークがついた赤いアイコン

ドキュメントおよびコードレビュー

SBMP評価は、ホワイトボックステストの手法を用いて行われます。当社の評価者が設計文書とソースコードをレビューし、製品が静止時、使用中、および転送中のキー、コード、データをどのように保護しているかを把握します。モバイル製品の実際のセキュリティ体制は、文書だけでは分からない実装の詳細に大きく依存するため、チームはこの段階を過小評価しがちです。

仮面をつけた人物が描かれた赤いアイコン

脆弱性分析とテスト

製品の脆弱性を構造的に分析した上でテストを実施します。この検証には、静的および動的解析、リバースエンジニアリング、フッキングとインストルメンテーション、改ざんやリパッケージング、root化および脱獄されたデバイスのシナリオ、ホワイトボックス暗号を含む暗号実装に対する攻撃が含まれます。

証明書のマークが付いた赤いアイコン

レポートおよび認証

登録請求書の支払いが行われた後、評価レポートを作成しEMVCoに送付します。EMVCoがレポートを審査し、SECN付きで公開されるセキュリティ評価証明書を発行します。レポートが要件を満たすまで、審査中に提起された質問に対応いたします。

2つの円形の矢印が付いた赤いアイコン

保守と再利用

モバイル製品は、認証プロセスが追随しなければならないリリースサイクルに合わせて出荷されます。当社では、アップデート、新バージョン、および追加の決済スキーム申請を最初から計画に組み込み、コンポーネントの評価結果がその上に構築されるソリューションに継承されるよう構成します。

EMVCo SBMPの評価ルート

コンポーネント評価では、TEE、CDCVM実装、アテスト機構、ソフトウェア保護ツール、SDKなど、多層防御の一部をカバーします。このルートは、カードホルダー向けではなく、ウォレットプロバイダーやOEM向けに技術を販売するテクノロジーベンダーに適しています。お客様のコンポーネントをベースに統合を行うインテグレーターは、自らセキュリティを再検証する代わりにこの証明書を活用できるため、証明書が商業的資産となります。

ソリューション評価では、ユーザーに届けられる最終的なモバイル決済製品全体を対象とします。すでに証明書を取得しているコンポーネントが含まれている場合、それらの結果を再検証するのではなく、その結果を活用して評価を行います。このルートはウォレットプロバイダー、発行体、およびOEMに適しています。効率性は、統合作業が各コンポーネント証明書に付帯する条件をどれだけ遵守しているかに依存し、ここが無駄な手戻りの最も一般的な発生源となります。

EMVCo SBMP証明書と決済スキーム承認は関連していますが、別個のものです。Visa、Mastercard、American Express、Discover、JCB、Cartes Bancaires、Bancontact Payconiq、MIRなどのスキームは、それぞれソフトウェアベースのモバイル決済に対する独自の要件を維持しています。当社は、EMVCo SBMP要件とスキームプログラム要件を一緒に評価するため、スケジュールにおける重複したテストを排除できます。

認証はEMVCoが定義するスコープをカバーしています。一部のベンダーは、バックエンドやプロビジョニングのセキュリティ、あるいは認定コンポーネントが対処しない不正パスなど、そのスコープ外のリスクの把握も求めており、当社ではそのための評価作業を別途提供しています。これはオプションとして認証と並行して行われ、証明書には一切影響しません。

決済アプリがEMVCo認証を取得する必要がある3つの理由

モバイル決済アプリケーションは、プロバイダーが制御していない環境で、ルート化または侵害されている可能性のある消費者デバイス上で実行される一方で、攻撃者はツールを先鋭化させ続けています。Promonとの共同執筆によるこの記事では、プロバイダーがEMVCo SBMP認証を取得する3つの理由と、選択するソフトウェア保護ツールがそのプロセスにどのように影響するかを解説します。

手にした携帯電話

キーサイトとの協業

キーサイトがSBMPの準備と評価をガイドする間、製品の高度化に注力してください。

浮いている地球儀が描かれた携帯電話

スタック全体の評価

当社は、ソフトウェア保護ツールやTEEから、CDCVM、アテスト、そして完全なウォレットに至るまで、ソフトウェアベースのモバイル決済ソリューションのあらゆるレイヤーを評価します。したがって、1つのラボで、今日のコンポーネントと、それを統合する明日のソリューションの両方を評価できます。

コンピューターの前にいるエンジニア

評価の準備を万全に

SBMPプロジェクトにおける遅延のほとんどは、レビューに耐えられない保護メカニズムや、コンポーネント証明書が課しソリューションが満たせなかった統合条件に起因しています。当社のトレーニングと事前認証テストにより、チームが通常のリリースサイクルで対処できるうちに、そうしたギャップが表面化します。

グラフを調べている3人の技術者

エビデンスの再利用

ロードマップにある決済スキームプログラムやその他のスキームと並行して、EMVCoの作業を計画します。これにより、1つのキャンペーンで複数のコンポーネントと製品バージョンをカバーでき、新しい提出ごとのコストを削減できます。

リソースを学ぶ

よくあるご質問