소프트웨어 기반 모바일 결제는 하드웨어 보안 요소를 제거하고 소프트웨어가 동일한 자산을 보호하도록 요구합니다. 이 애플리케이션은 공급업체가 제어하지 않는 소비자 기기에서 신뢰할 수 없는 앱과 나란히, 루팅 또는 탈옥되었을 수 있는 운영 체제에서 실행됩니다. EMVCo는 계층화된 방어를 평가할 수 있는 일관된 방법을 업계에 제공하기 위해 2018년에 SBMP 보안 평가 프로세스를 도입했습니다. 이 프로세스는 컴포넌트 및 통합 모델을 사용하므로 신뢰할 수 있는 실행 환경, 생체 인증기, 소프트웨어 보호 도구 또는 결제 SDK를 각각 독립적으로 평가할 수 있으며, 그 결과를 바탕으로 이들로 구축된 전체 솔루션의 평가를 지원할 수 있습니다.

키사이트테크놀로지스는 IC, 플랫폼, ICC와 함께 공인된 전체 SBMP 범위를 갖춘 공인 EMVCo 보안 평가 시험소입니다. 당사의 평가자는 귀하의 문서와 소스 코드를 검토하고, 취약성 분석을 실행하며, 실제 공격자가 사용하는 기술을 사용하여 제품을 테스트합니다. 그런 다음 인증서 발행에 필요한 EMVCo 평가 보고서를 제공합니다.

EMVCO 로고
EMVCo SBMP 인증을 위한 경로
격자 무늬가 있는 빨간색 아이콘

범위 설정

인증할 대상과 평가 방법을 확정합니다. 단일 컴포넌트를 평가하거나, 여러 컴포넌트를 평가하여 결과를 통합하거나, 전체 솔루션을 단일 제품으로 진행할 수 있습니다. 이 결정은 비용, 일정, 나중에 재사용할 수 있는 작업의 양에 영향을 미치므로 가장 먼저 결정합니다.

폴더가 그려진 빨간색 아이콘

등록 및 계약

EMVCo 벤더로 등록한 후 EMVCo 보안 평가 실무 그룹(Security Evaluation Working Group)과 보안 평가 계약을 체결합니다. 다음으로 SBMP 등록 설문지를 제출하고 EMVCo 인보이스를 결제합니다. 당사는 설문지에서 확정되는 범위 설정 옵션에 대해 조언해 드릴 수 있습니다.

돋보기 모양의 빨간색 아이콘

문서 및 코드 검토

SBMP 평가는 화이트박스 테스트 방식으로 진행됩니다. 평가자는 설계 문서와 소스 코드를 검토하여 제품이 저장 상태, 사용 중, 전송 중에 키, 코드, 데이터를 어떻게 보호하는지 파악합니다. 모바일 제품의 실제 보안 태세는 문서만으로는 드러나지 않는 구현 세부 사항에 크게 좌우되기 때문에, 팀들은 종종 이 단계를 과소평가합니다.

가면을 쓴 인물이 그려진 빨간색 아이콘

취약성 분석 및 테스트

당사는 제품의 취약 지점에 대한 구조화된 분석을 수행한 후 테스트를 진행합니다. 이 캠페인에는 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 리패키징, 루팅 및 탈옥된 디바이스 시나리오, 그리고 화이트박스 암호화를 포함한 암호화 구현에 대한 공격이 포함됩니다.

인증서가 표시된 빨간색 아이콘

보고 및 인증

등록 인보이스를 결제하면 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 보고서를 검토하고 SECN이 포함된 보안 평가 인증서를 발급합니다. 보고서가 요구 사항을 충족할 때까지 검토 과정에서 제기되는 질문에 대응합니다.

두 개의 원형 화살표가 있는 빨간색 아이콘

유지 관리 및 재사용

모바일 제품은 인증 주기에 맞춰 지속적으로 출시되어야 합니다. 당사는 처음부터 업데이트, 신규 버전, 추가 결제 스킴 제출을 계획하며, 컴포넌트 평가 결과가 상위 솔루션에 반영될 수 있도록 구조화합니다.

EMVCo SBMP 평가 경로

컴포넌트 평가는 TEE, CDCVM 구현, 증명 메커니즘, 소프트웨어 보호 도구, SDK 등 계층형 방어의 한 부분을 다룹니다. 이 경로는 카드 소지자가 아닌 월릿 제공업체와 OEM에 판매하는 기술 벤더에게 적합합니다. 통합 업체들이 자체적으로 보안성을 다시 입증할 필요 없이 귀사의 인증서를 활용할 수 있으므로, 인증서는 상업적 자산이 됩니다.

솔루션 평가는 사용자에게 제공될 완성된 모바일 결제 제품을 대상으로 합니다. 솔루션에 이미 인증서를 보유한 컴포넌트가 포함된 경우, 평가 과정은 이를 다시 반복하는 대신 해당 결과를 활용합니다. 이 경로는 월릿 제공업체, 발행사, OEM에 적합합니다. 효율성은 통합 과정이 각 컴포넌트 인증서에 부과된 조건을 얼마나 잘 준수하는지에 따라 달라지며, 이는 불필요한 작업을 유발하는 가장 흔한 요인입니다.

EMVCo SBMP 인증서와 결제 스킴 승인은 상호 연관되어 있지만 별개입니다. 비자(Visa), 마스터카드(Mastercard), 아메리칸 익스프레스(American Express), 디스커버(Discover), JCB, 카르트 방카르(Cartes Bancaires), 반콘탁스 파이코닉(Bancontact Payconiq), 미르(MIR) 등의 스킴은 소프트웨어 기반 모바일 결제에 대한 각자의 요구 사항을 유지합니다. 당사는 EMVCo SBMP 요구 사항과 스킴 프로그램 요구 사항을 동시에 평가하여 일정에서 중복된 테스트를 제거합니다.

인증은 EMVCo가 정의한 범위 내에 적용됩니다. 일부 공급업체는 인증된 구성 요소가 다루지 않는 백엔드 및 프로비저닝 보안 또는 사기 경로와 같은 해당 범위 외의 위험에 대한 검토도 원하며, 당사는 이에 대한 별도의 평가 작업을 제공합니다. 이는 옵션으로서 인증과 병행되며, 인증서에는 영향을 미치지 않습니다.

결제 앱에 EMVCo 인증이 필요한 세 가지 이유

모바일 결제 응용 프로그램은 제공업체가 제어하지 않는 환경에서 실행되며, 루팅되거나 손상되었을 수 있는 소비자 기기에서 공격자들이 도구를 계속 발전시키는 가운데 실행됩니다. Promon과 함께 작성된 이 기사에서는 제공업체가 EMVCo SBMP 인증을 받는 세 가지 이유와 선택하는 소프트웨어 보호 도구가 해당 프로세스의 진행 방식을 결정하는 이유를 설명합니다.

손에 든 휴대전화

키사이트와 협력하기

키사이트가 SBMP 준비 및 평가 과정을 안내하는 동안 제품 발전 역량에 집중하십시오.

떠 있는 지구본이 그려진 휴대폰

전체 스택에 걸쳐 평가 수행

당사는 소프트웨어 보호 도구 및 TEE부터 CDCVM 및 증명에 이르기까지, 그리고 완전한 월릿에 이르기까지 소프트웨어 기반 모바일 결제 솔루션의 모든 계층을 평가합니다. 따라서 하나의 실험실에서 오늘날에는 귀하의 구성 요소를 평가하고, 내일에는 이를 통합하는 솔루션을 평가할 수 있습니다.

컴퓨터 분야의 엔지니어

평가 준비 완료 상태 달성

SBMP 프로젝트의 지연 대부분은 검토를 견디지 못하는 보호 메커니즘이나 구성 요소 인증서가 부과했으나 솔루션이 충족하지 못한 통합 조건에서 비롯됩니다. 당사의 교육 및 사전 인증 테스트는 팀이 일반 릴리스 주기에 여전히 해결할 수 있는 동안 이러한 격차를 표면화합니다.

그래프를 살펴보고 있는 세 명의 엔지니어

증거 재사용

로드맵에 있는 결제 스킴 프로그램 및 기타 스킴과 함께 EMVCo 작업을 계획합니다. 단일 캠페인으로 여러 구성 요소와 제품 버전을 다룰 수 있으며, 새로운 제출 건마다 비용이 이전보다 낮아집니다.

학습 리소스

자주 묻는 질문