PCI Mobile Payments on COTS(MPoC)は、PCI Security Standards Councilが管理する、スマートフォンやタブレットなどの商用オフザシェルフ(COTS)デバイスでの決済受付に関するグローバルセキュリティ基準です。そのモジュール式の目的ベースのモデルにより、ベンダーは、ソフトウェア、SDK、または証明・監視サービスなど、完全なソリューションまたは個別のコンポーネントを認証し、ハードウェアによるセキュリティ保証がないデバイスに対する現実的な攻撃に対する耐性を示すことができます。PCI認定のMPoC評価ラボとして、キーサイトは、スコープ設定や準備状況評価から事前評価テスト、そして正式な評価に至るまでお客様をサポートし、PCI SSCがMPoC製品を受理してリストに掲載するために必要な検証済み結果を提供します。

PCI SSCのロゴ
PCI MPoC評価・アドバイザリーサービス
格子模様の赤いアイコン

スコープ設定とギャップ分析

構築した製品(ソリューション、ソフトウェア、サービス)にどのMPoC製品タイプが適用されるか、およびセキュリティおよびテスト要件に対してアーキテクチャがどのように位置づけられるかを確立します。予算を投入する前に評価の境界をマッピングするため、支払うスコープは実際に必要なスコープとなります。

フォルダが描かれた赤いアイコン

設計とドキュメントのレビュー

MPoCは規定型ではなく目的ベースであるため、設計がその目的に適合していることをドキュメントによって証明する責任はお客様にあります。変更がアーキテクチャの再構築ではなくスプリントの範囲内である早期の段階で、要件に対するアーキテクチャ、鍵管理、証明、および監視の設計をレビューします。

盾の描かれた赤いアイコン

セキュリティテストと事前評価

モバイルアプリケーション、SDK、暗号実装、およびバックエンドの完全な攻撃駆動型テスト。これには、ホワイトボックス暗号解析、サイドチャネルおよびフォールトインジェクション技術、リバースエンジニアリング、ならびに証明および監視コンポーネントのペネトレーションテストが含まれます。事前評価として実行することで、正式な非準拠となる前に検出事項を明らかにします。

証明書のマークが付いた赤いアイコン

正式な評価とリストへの掲載

PCI認定のMPoCラボとして実施される評価自体から、PCI SSCによる提出およびリスト掲載まで。また、年間チェックポイント、再検証、およびソリューション変更時に発生するデルタ評価など、その後のプロセスについても計画します。

キーサイトとの協業

キーサイトがPCI MPoCの準備と評価をご案内している間に、製品の高度化に注力いただけます。

たくさんのアプリアイコンが表示された携帯電話

実績のある軌跡

  • ホストカードエミュレーション(HCE)モバイルウォレットソリューションに関する200件以上のセキュリティ評価
  • タップ・トゥ・フォン(Tap-to-Phone)ソリューションに関する50件以上の評価
  • MPoC標準の策定に貢献したPCI SSCへのフィードバックの提供
虫眼鏡を持った技術者

高度な暗号および攻撃に関する専門知識

  • ホワイトボックス暗号に対するサイドチャネル解析と故障注入のパイオニア
  • チェックリストのレビューでは見逃される問題を発見する攻撃の専門知識
  • 単なる条項のリストではなく、優先順位が付けられ、修正可能なエンジニアリング作業として提供される検出結果
グラフを調べている3人の技術者

決済スキーム全体をカバーする単一のパートナー

  • PCI、EMVCo、Mastercard、Visa、American Expressのプログラム全体で認定を取得
  • 複数のラボとの並行した関係を維持するのではなく、MPoCを単一の認証ロードマップに統合
  • スキーム間でエビデンスとドキュメントを再利用し、重複するテストを削減
コンピューターの前にいるエンジニア

PCI MPoCワークショップ

評価が始まる前にチームの準備を整える

キーサイトは、PCI MPoC要件に関するオンラインのインタラクティブなワークショップを提供しています。対象範囲、要件がお客様のアーキテクチャにどのようにマッピングされるか、また、初回の申請が差し戻される最も一般的な落とし穴について網羅しています。当社の専門家が、お客様の具体的なユースケースに関する質問にお答えします。

よくあるご質問

リソースを学ぶ

注目のブログ

当社の専門家が、ブログで定期的に実践的なインサイトを共有しています。モバイルおよび決済セキュリティの最新動向をご覧ください。