인증할 대상과 평가 방법을 확정합니다. 단일 컴포넌트를 평가하거나, 여러 컴포넌트를 평가하여 결과를 통합하거나, 전체 솔루션을 단일 제품으로 진행할 수 있습니다. 이 결정은 비용, 일정, 나중에 재사용할 수 있는 작업의 양에 영향을 미치므로 가장 먼저 결정합니다.
EMVCo 벤더로 등록한 후 EMVCo 보안 평가 실무 그룹(Security Evaluation Working Group)과 보안 평가 계약을 체결합니다. 다음으로 SBMP 등록 설문지를 제출하고 EMVCo 인보이스를 결제합니다. 당사는 설문지에서 확정되는 범위 설정 옵션에 대해 조언해 드릴 수 있습니다.
SBMP 평가는 화이트박스 테스트 방식으로 진행됩니다. 평가자는 설계 문서와 소스 코드를 검토하여 제품이 저장 상태, 사용 중, 전송 중에 키, 코드, 데이터를 어떻게 보호하는지 파악합니다. 모바일 제품의 실제 보안 태세는 문서만으로는 드러나지 않는 구현 세부 사항에 크게 좌우되기 때문에, 팀들은 종종 이 단계를 과소평가합니다.
당사는 제품의 취약 지점에 대한 구조화된 분석을 수행한 후 테스트를 진행합니다. 이 캠페인에는 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 리패키징, 루팅 및 탈옥된 디바이스 시나리오, 그리고 화이트박스 암호화를 포함한 암호화 구현에 대한 공격이 포함됩니다.
등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.
모바일 제품은 인증 주기에 맞춰 지속적으로 출시되어야 합니다. 당사는 처음부터 업데이트, 신규 버전, 추가 결제 스킴 제출을 계획하며, 컴포넌트 평가 결과가 상위 솔루션에 반영될 수 있도록 구조화합니다.
솔루션 평가는 사용자에게 제공될 완성된 모바일 결제 제품을 대상으로 합니다. 솔루션에 이미 인증서를 보유한 컴포넌트가 포함된 경우, 평가 과정은 이를 다시 반복하는 대신 해당 결과를 활용합니다. 이 경로는 월릿 제공업체, 발행사, OEM에 적합합니다. 효율성은 통합 과정이 각 컴포넌트 인증서에 부과된 조건을 얼마나 잘 준수하는지에 따라 달라지며, 이는 불필요한 작업을 유발하는 가장 흔한 요인입니다.
EMVCo SBMP 인증서와 결제 스킴 승인은 상호 연관되어 있지만 별개입니다. 비자(Visa), 마스터카드(Mastercard), 아메리칸 익스프레스(American Express), 디스커버(Discover), JCB, 카르트 방카르(Cartes Bancaires), 반콘탁스 파이코닉(Bancontact Payconiq), 미르(MIR) 등의 스킴은 소프트웨어 기반 모바일 결제에 대한 각자의 요구 사항을 유지합니다. 당사는 EMVCo SBMP 요구 사항과 스킴 프로그램 요구 사항을 동시에 평가하여 일정에서 중복된 테스트를 제거합니다.
인증은 EMVCo가 정의한 범위 내에 적용됩니다. 일부 공급업체는 인증된 구성 요소가 다루지 않는 백엔드 및 프로비저닝 보안 또는 사기 경로와 같은 해당 범위 외의 위험에 대한 검토도 원하며, 당사는 이에 대한 별도의 평가 작업을 제공합니다. 이는 옵션으로서 인증과 병행되며, 인증서에는 영향을 미치지 않습니다.
모바일 결제 응용 프로그램은 제공업체가 제어하지 않는 환경에서 실행되며, 루팅되거나 손상되었을 수 있는 소비자 기기에서 공격자들이 도구를 계속 발전시키는 가운데 실행됩니다. Promon과 함께 작성된 이 기사에서는 제공업체가 EMVCo SBMP 인증을 받는 세 가지 이유와 선택하는 소프트웨어 보호 도구가 해당 프로세스의 진행 방식을 결정하는 이유를 설명합니다.
키사이트가 SBMP 준비 및 평가 과정을 안내하는 동안 제품 발전 역량에 집중하십시오.
당사는 소프트웨어 보호 도구 및 TEE부터 CDCVM 및 증명에 이르기까지, 그리고 완전한 월릿에 이르기까지 소프트웨어 기반 모바일 결제 솔루션의 모든 계층을 평가합니다. 따라서 하나의 실험실에서 오늘날에는 귀하의 구성 요소를 평가하고, 내일에는 이를 통합하는 솔루션을 평가할 수 있습니다.
SBMP 프로젝트의 지연 대부분은 검토를 견디지 못하는 보호 메커니즘이나 구성 요소 인증서가 부과했으나 솔루션이 충족하지 못한 통합 조건에서 비롯됩니다. 당사의 교육 및 사전 인증 테스트는 팀이 일반 릴리스 주기에 여전히 해결할 수 있는 동안 이러한 격차를 표면화합니다.
로드맵에 있는 결제 스킴 프로그램 및 기타 스킴과 함께 EMVCo 작업을 계획합니다. 단일 캠페인으로 여러 구성 요소와 제품 버전을 다룰 수 있으며, 새로운 제출 건마다 비용이 이전보다 낮아집니다.
SBMP는 소프트웨어 기반 모바일 결제 제품을 위한 EMVCo의 보안 평가 프로세스입니다. EMVCo는 하드웨어 보안 요소 대신 소프트웨어에서 결제 자산을 보호하는 모바일 결제 솔루션을 평가할 수 있는 일관된 방법을 업계에 제공하기 위해 2018년에 이를 도입했습니다. 공인된 실험실이 제품을 평가하고 보고서를 제출하며, EMVCo가 보안 평가 인증서를 발행합니다.
구성 요소 및 전체 솔루션. 구성 요소에는 소프트웨어 개발 키트, 신뢰할 수 있는 실행 환경, 생체 인식 및 인증자와 같은 소비자 기기 카드 소지자 인증 방법, 증명 메커니즘, 소프트웨어 보호 도구가 포함됩니다. 이러한 부품으로 조립된 전체 모바일 결제 응용 프로그램도 평가할 수 있습니다.
구성 요소 평가는 계층화된 방어의 한 부분을 자체적으로 다룹니다. 통합 또는 솔루션 평가는 내부 구성 요소가 보유한 인증서를 바탕으로 전체 제품을 다룹니다. 기술 공급업체는 일반적으로 첫 번째 방식을 추구하며, 월릿 제공업체와 OEM은 일반적으로 두 번째 방식을 추구합니다.
스킴들은 자체적인 승인 요구사항을 유지하며, 공급업체는 보안을 입증하기 위해 EMVCo SBMP 인증을 흔히 사용합니다. 실제로 월릿 제공업체와 발행사에 판매하는 공급업체는 특정 스킴이 특정 시장에서 이를 필수로 요구하는지 여부와 관계없이 상업적으로 인증이 기대된다는 것을 알게 됩니다.
EMVCo 공급업체로 등록되어 있어야 하며, EMVCo 보안 평가 실무 그룹과 보안 평가 계약을 체결해야 합니다. 이는 SBMP 보안 평가 사무국에 연락하여 시작할 수 있습니다. 그 후 SBMP 등록 설문지를 사무국에 제출하고 EMVCo가 발행한 인보이스를 결제합니다.
문서 검토, 소스 코드 검토, 취약성 분석 및 침투 테스트. 테스트에는 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 리패키징, 루팅 및 탈옥된 기기 시나리오, 그리고 화이트박스 암호화를 포함한 암호화 구현에 대한 공격이 포함됩니다.
화이트박스 구현은 모바일 결제 제품의 일반적인 보호 기능이자 흔히 문제가 발견되는 원인입니다. 당사 팀은 난독화된 암호에 대한 실제 공격에 대해 광범위하게 출판했으며, 평가에는 화이트박스 구현이 단순히 존재함을 확인하는 것을 넘어 키 추출에 저항하는지 테스트하는 것이 포함됩니다.
선택한 범위, 제품의 복잡성, 그리고 문서 및 소스 코드의 준비 상태에 따라 다릅니다. 구성 요소 평가는 일반적으로 전체 솔루션 평가보다 짧고 예측 가능합니다. 사전 인증 테스트는 공식 캠페인을 일정대로 유지하는 가장 신뢰할 수 있는 방법입니다.
두 가지 별도의 비용이 있습니다. 평가 자체는 실험실에서 범위를 정하고 견적을 내며, EMVCo는 신제품, 인증서 갱신, 업데이트를 포함하여 제출 건당 자체 등록비를 청구합니다.
네, 키사이트는 SBMP뿐만 아니라 IC, 플랫폼, ICC 평가에 대해 EMVCo 승인을 보유하고 있습니다. EMVCo 스마트 카드 인증 페이지를 참조하십시오.
무엇을 찾고 있습니까?