何を認証し、どのように評価するのかを決定します。単一のコンポーネントを評価すること、複数のコンポーネントを評価して結果を統合すること、あるいは完全なソリューションを1つの製品として一括して評価することが可能です。この決定はコスト、スケジュール、および後で再利用できる作業の割合に影響するため、最初に行います。
EMVCoベンダーとして登録し、EMVCoのセキュリティ評価ワーキンググループとセキュリティ評価契約を締結します。次に、SBMP登録質問票を提出し、EMVCoの請求書に対して支払いを行います。質問票で確定するスコープの選択について、当社がアドバイスを提供いたします。
SBMP評価は、ホワイトボックステストの手法を用いて行われます。当社の評価者が設計文書とソースコードをレビューし、製品が静止時、使用中、および転送中のキー、コード、データをどのように保護しているかを把握します。モバイル製品の実際のセキュリティ体制は、文書だけでは分からない実装の詳細に大きく依存するため、チームはこの段階を過小評価しがちです。
製品の脆弱性を構造的に分析した上でテストを実施します。この検証には、静的および動的解析、リバースエンジニアリング、フッキングとインストルメンテーション、改ざんやリパッケージング、root化および脱獄されたデバイスのシナリオ、ホワイトボックス暗号を含む暗号実装に対する攻撃が含まれます。
登録請求書の支払いが行われた後、評価レポートを作成しEMVCoに送付します。EMVCoがレポートを審査し、SECN付きで公開されるセキュリティ評価証明書を発行します。レポートが要件を満たすまで、審査中に提起された質問に対応いたします。
モバイル製品は、認証プロセスが追随しなければならないリリースサイクルに合わせて出荷されます。当社では、アップデート、新バージョン、および追加の決済スキーム申請を最初から計画に組み込み、コンポーネントの評価結果がその上に構築されるソリューションに継承されるよう構成します。
ソリューション評価では、ユーザーに届けられる最終的なモバイル決済製品全体を対象とします。すでに証明書を取得しているコンポーネントが含まれている場合、それらの結果を再検証するのではなく、その結果を活用して評価を行います。このルートはウォレットプロバイダー、発行体、およびOEMに適しています。効率性は、統合作業が各コンポーネント証明書に付帯する条件をどれだけ遵守しているかに依存し、ここが無駄な手戻りの最も一般的な発生源となります。
EMVCo SBMP証明書と決済スキーム承認は関連していますが、別個のものです。Visa、Mastercard、American Express、Discover、JCB、Cartes Bancaires、Bancontact Payconiq、MIRなどのスキームは、それぞれソフトウェアベースのモバイル決済に対する独自の要件を維持しています。当社は、EMVCo SBMP要件とスキームプログラム要件を一緒に評価するため、スケジュールにおける重複したテストを排除できます。
認証はEMVCoが定義するスコープをカバーしています。一部のベンダーは、バックエンドやプロビジョニングのセキュリティ、あるいは認定コンポーネントが対処しない不正パスなど、そのスコープ外のリスクの把握も求めており、当社ではそのための評価作業を別途提供しています。これはオプションとして認証と並行して行われ、証明書には一切影響しません。
モバイル決済アプリケーションは、プロバイダーが制御していない環境で、ルート化または侵害されている可能性のある消費者デバイス上で実行される一方で、攻撃者はツールを先鋭化させ続けています。Promonとの共同執筆によるこの記事では、プロバイダーがEMVCo SBMP認証を取得する3つの理由と、選択するソフトウェア保護ツールがそのプロセスにどのように影響するかを解説します。
キーサイトがSBMPの準備と評価をガイドする間、製品の高度化に注力してください。
当社は、ソフトウェア保護ツールやTEEから、CDCVM、アテスト、そして完全なウォレットに至るまで、ソフトウェアベースのモバイル決済ソリューションのあらゆるレイヤーを評価します。したがって、1つのラボで、今日のコンポーネントと、それを統合する明日のソリューションの両方を評価できます。
SBMPプロジェクトにおける遅延のほとんどは、レビューに耐えられない保護メカニズムや、コンポーネント証明書が課しソリューションが満たせなかった統合条件に起因しています。当社のトレーニングと事前認証テストにより、チームが通常のリリースサイクルで対処できるうちに、そうしたギャップが表面化します。
ロードマップにある決済スキームプログラムやその他のスキームと並行して、EMVCoの作業を計画します。これにより、1つのキャンペーンで複数のコンポーネントと製品バージョンをカバーでき、新しい提出ごとのコストを削減できます。
SBMPは、ソフトウェアベースのモバイル決済製品に対するEMVCoのセキュリティ評価プロセスです。EMVCoによって2018年に導入され、ハードウェアのセキュア・エレメントではなくソフトウェア内で決済アセットを保護するモバイル決済ソリューションを評価するための、一貫した手法を業界に提供しています。認定された試験所が製品を評価してレポートを提出し、EMVCoがセキュリティ評価証明書を発行します。
コンポーネントおよび完全なソリューション。コンポーネントには、ソフトウェア開発キット、信頼できる実行環境、生体認証やオーセンティケーターなどのコンシューマデバイスのカードホルダー検証方法、証明メカニズム、ソフトウェア保護ツールが含まれます。これらを組み合わせて構築された完全なモバイル決済アプリケーションも評価対象となります。
コンポーネント評価は、多層防御の一部を単独でカバーします。統合またはソリューション評価は、内部に含まれるコンポーネントが保持する証明書を利用して、製品全体をカバーします。通常、テクノロジーベンダーは前者を選択し、ウォレットプロバイダーやOEMは後者を選択します。
各スキームには独自の承認要件があり、ベンダーはセキュリティを証明するためにEMVCo SBMP証明書を一般的に使用しています。実際には、ウォレットプロバイダーや発行会社に製品を販売するベンダーにとって、特定の市場で特定のスキームによって義務付けられているかどうかにかかわらず、商用ベースで認証が期待されていることが分かります。
EMVCoベンダーとして登録されている必要があり、またEMVCoのセキュリティ評価ワーキンググループとセキュリティ評価契約を締結している必要があります。これはSBMPセキュリティ評価事務局に連絡することで開始されます。その後、SBMP登録アンケートを事務局に提出し、EMVCoから請求された請求書に沿って支払いを行います。
ドキュメントレビュー、ソースコードレビュー、脆弱性分析、およびペネトレーションテストが行われます。テストには、静的および動的分析、リバースエンジニアリング、フッキングおよびインストルメンテーション、改ざんおよび再パッケージ化、ルート化および脱獄されたデバイスのシナリオ、ならびにホワイトボックス暗号を含む暗号化実装に対する攻撃が含まれます。
ホワイトボックス実装はモバイル決済製品における一般的な保護手段であると同時に、問題が発見されやすい領域でもあります。当社のチームは、難読化された暗号に対する実際の攻撃について多くの発表を行っており、評価には、単にホワイトボックス実装が存在することを確認するだけでなく、鍵抽出に対して抵抗力を持つかどうかのテストが含まれます。
選択したスコープ、製品の複雑さ、およびドキュメントやソースコードの準備状況によって異なります。コンポーネント評価は、通常、ソリューション全体の評価よりも短く、予測可能です。正式なキャンペーンをスケジュール通りに進めるためには、認証前テストが最も確実な方法です。
費用は2つに分かれています。評価自体は試験所によってスコープが設定され見積もりが提示されますが、EMVCoは新製品、証明書の更新、およびアップデートをカバーする、提出ごとの独自の登録手数料を請求します。
はい。キーサイトは、SBMPだけでなく、IC、Platform、およびICC評価についてもEMVCoの認定を受けています。EMVCoスマートカード認証のページをご覧ください。
何をお探しですか?