소프트웨어 기반 모바일 결제는 하드웨어 보안 요소(HSE)를 배제하고, 소프트웨어가 동일한 자산을 보호하도록 요구합니다. 해당 애플리케이션은 공급업체가 통제하지 않는 소비자 기기에서, 신뢰할 수 없는 앱들과 함께, 루팅되거나 탈옥된 운영 체제 상에서 실행됩니다. EMVCo는 업계에 이러한 다층 방어 체계를 평가할 수 있는 일관된 방법을 제공하기 위해 2018년에 SBMP 보안 평가 프로세스를 도입했습니다. 이 프로세스는 구성 요소 및 통합 모델을 사용하므로, 신뢰할 수 있는 실행 환경, 생체 인식 인증기, 소프트웨어 보호 도구 또는 결제 SDK를 각각 개별적으로 평가할 수 있으며, 이러한 평가 결과는 이를 기반으로 구축된 전체 솔루션의 평가를 뒷받침할 수 있습니다.

키사이트는 EMVCo가 인정한 보안 평가 기관으로, IC, 플랫폼 및 ICC와 더불어 전체 SBMP에 대한 인증 범위를 보유하고 있습니다. 당사의 평가 담당자들은 귀사의 문서와 소스 코드를 검토하고, 취약점 분석을 수행하며, 실제 공격자가 사용하는 기법을 활용해 귀사의 제품을 테스트합니다. 이후 EMVCo가 인증서를 발급하는 데 필요한 평가 보고서를 제공합니다.

EMVCO 로고
EMVCo SBMP 인증을 위한 과정
격자 무늬가 있는 빨간색 아이콘

범위 설정

당사는 귀사가 무엇을 인증할 것인지, 그리고 이를 어떻게 평가할 것인지에 대해 명확히 정합니다. 단일 구성 요소를 평가하거나, 여러 구성 요소를 평가하여 그 결과를 통합하거나, 전체 솔루션을 하나의 제품으로 평가할 수 있습니다. 이러한 결정은 비용, 일정, 그리고 향후 작업의 어느 정도를 재사용할 수 있는지에 영향을 미치므로, 당사는 이를 가장 먼저 확정합니다.

폴더가 그려진 빨간색 아이콘

등록 및 약관

EMVCo 공급업체로 등록한 후, EMVCo의 보안 평가 실무 그룹과 보안 평가 계약을 체결합니다. 다음으로, SBMP 등록 설문지를 제출하고 EMVCo의 청구서를 결제합니다. 당사는 설문지를 통해 확정되는 평가 범위 선정에 대해 조언해 드릴 수 있습니다.

돋보기 모양의 빨간색 아이콘

문서화 및 코드 검토

SBMP 평가는 화이트박스 평가 방식입니다. 당사의 평가 담당자들은 귀사의 설계 문서와 소스 코드를 검토하여, 제품이 저장 중, 사용 중, 전송 중인 키, 코드 및 데이터를 어떻게 보호하는지 파악합니다. 모바일 제품의 실제 보안 상태는 문서만으로는 파악할 수 없는 구현 세부 사항에 크게 좌우되기 때문에, 팀들은 종종 이 단계를 과소평가하는 경향이 있습니다.

가면을 쓴 인물이 그려진 빨간색 아이콘

취약점 분석 및 테스트

제품의 취약점이 있는 부분을 체계적으로 분석한 후 테스트를 진행합니다. 이 테스트 캠페인은 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 재포장, 루팅 및 탈옥된 기기 시나리오, 그리고 화이트박스 암호학을 포함한 암호화 구현에 대한 공격을 포괄합니다.

인증서가 표시된 빨간색 아이콘

보고 및 인증

등록 청구서 대금을 결제하시면, 당사에서 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 해당 보고서를 검토한 후, SECN 번호와 함께 보안 평가 인증서(SEC)를 발급합니다. 당사는 보고서가 요건을 충족할 때까지 검토 과정에서 제기된 문의 사항을 처리해 드립니다.

두 개의 원형 화살표가 있는 빨간색 아이콘

유지 관리 및 재사용

모바일 제품은 인증 절차가 그 출시 주기를 따라가야 하는 방식으로 출시됩니다. 당사는 초기 단계부터 업데이트, 새 버전 출시, 추가 결제 방식 제출을 계획하며, 구성 요소 평가 결과를 이를 기반으로 구축된 솔루션에 반영될 수 있도록 평가 체계를 구성합니다.

EMVCo SBMP 평가 절차

구성 요소 평가는 계층형 방어 체계의 한 부분, 즉 TEE, CDCVM 구현, 인증 메커니즘, 소프트웨어 보호 도구 또는 SDK를 다룹니다. 이 방식은 카드 소지자가 아닌 지갑 제공업체 및 OEM에 제품을 판매하는 기술 공급업체에 적합합니다. 귀사의 구성 요소를 기반으로 시스템을 구축하는 통합 업체들이 직접 보안을 재입증할 필요 없이 귀사의 인증서를 참조할 수 있기 때문에, 귀사의 인증서는 상업적 자산이 됩니다.

솔루션 평가는 사용자에게 제공될 모바일 결제 제품의 전체를 대상으로 합니다. 솔루션에 이미 인증서를 보유한 구성 요소가 포함된 경우, 평가는 해당 결과를 반복적으로 검토하기보다는 기존 결과를 활용합니다. 이러한 방식은 월렛 제공업체, 발급사 및 OEM 업체에 적합합니다. 효율성은 통합 과정에서 각 구성 요소 인증서에 첨부된 조건을 얼마나 잘 준수하느냐에 달려 있으며, 이는 피할 수 있는 업무가 발생하는 가장 흔한 원인입니다.

EMVCo SBMP 인증과 결제 네트워크 승인은 서로 관련이 있지만 별개의 사항입니다. Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq, MIR 등 각 결제 네트워크는 소프트웨어 기반 모바일 결제에 대해 자체적인 요구 사항을 두고 있습니다. 당사는 EMVCo SBMP 요구 사항과 각 결제 네트워크의 프로그램 요구 사항을 종합적으로 평가하므로, 귀사의 일정에서 중복된 테스트 과정을 제거할 수 있습니다.

인증 범위는 EMVCo가 정의한 범위를 다룹니다. 일부 공급업체는 백엔드 및 프로비저닝 보안이나 인증된 구성 요소가 다루지 않는 사기 경로 등, 해당 범위 외부의 위험 요소에 대한 분석도 원하는데, 당사는 이에 대한 평가 서비스를 별도로 제공합니다. 이는 인증과 병행하여 선택할 수 있는 옵션이며, 귀사의 인증서에는 아무런 영향을 미치지 않습니다.


결제 앱에 EMVCo 인증이 필요한 세 가지 이유

모바일 결제 애플리케이션은 서비스 제공업체가 통제할 수 없는 환경에서, 루팅되었거나 보안이 침해되었을 가능성이 있는 소비자 기기에서 실행되며, 공격자들은 끊임없이 공격 도구를 발전시키고 있습니다. Promon과 공동으로 작성된 이 글에서는 서비스 제공업체가 자사 솔루션을 EMVCo SBMP 인증을 받도록 하는 세 가지 이유와, 선택한 소프트웨어 보호 도구가 해당 인증 절차의 진행 방식에 어떤 영향을 미치는지 설명합니다.

손에 든 휴대전화

키사이트와 협력하기

키사이트가 SBMP 준비 및 평가 과정을 안내해 드리는 동안, 귀사는 제품 개발에 전념하십시오.

떠 있는 지구본이 그려진 휴대폰

전체 스택에 걸쳐 평가하기

당사는 소프트웨어 기반 모바일 결제 솔루션의 모든 계층, 즉 소프트웨어 보호 도구와 TEE부터 CDCVM 및 인증을 거쳐 전체 지갑에 이르기까지를 평가합니다. 따라서 한 곳의 실험실에서 오늘은 귀사의 구성 요소를, 내일은 이를 통합한 솔루션을 평가할 수 있습니다.

컴퓨터 분야의 엔지니어

평가 준비 완료 상태 달성

SBMP 프로젝트에서 발생하는 대부분의 지연은 검토 과정에서 타당성이 입증되지 않은 보호 메커니즘이나, 구성 요소 인증서에서 요구한 통합 조건을 솔루션이 충족하지 못한 데서 기인합니다. 당사의 교육 및 사전 인증 테스트를 통해 이러한 문제점을 파악할 수 있으므로, 귀사 팀은 정상적인 릴리스 주기 내에서 이를 해결할 수 있습니다.

그래프를 살펴보고 있는 세 명의 엔지니어

증거 재사용하기

당사는 귀사의 로드맵에 포함된 결제 스키마 프로그램 및 기타 스키마와 연계하여 EMVCo 관련 업무를 계획합니다. 이를 통해 하나의 캠페인이 여러 구성 요소와 제품 버전을 아우르게 되며, 새로운 제출 건당 비용은 이전보다 절감됩니다.

학습 리소스

자주 묻는 질문