당사는 귀사가 무엇을 인증할 것인지, 그리고 이를 어떻게 평가할 것인지에 대해 명확히 정합니다. 단일 구성 요소를 평가하거나, 여러 구성 요소를 평가하여 그 결과를 통합하거나, 전체 솔루션을 하나의 제품으로 평가할 수 있습니다. 이러한 결정은 비용, 일정, 그리고 향후 작업의 어느 정도를 재사용할 수 있는지에 영향을 미치므로, 당사는 이를 가장 먼저 확정합니다.
EMVCo 공급업체로 등록한 후, EMVCo의 보안 평가 실무 그룹과 보안 평가 계약을 체결합니다. 다음으로, SBMP 등록 설문지를 제출하고 EMVCo의 청구서를 결제합니다. 당사는 설문지를 통해 확정되는 평가 범위 선정에 대해 조언해 드릴 수 있습니다.
SBMP 평가는 화이트박스 평가 방식입니다. 당사의 평가 담당자들은 귀사의 설계 문서와 소스 코드를 검토하여, 제품이 저장 중, 사용 중, 전송 중인 키, 코드 및 데이터를 어떻게 보호하는지 파악합니다. 모바일 제품의 실제 보안 상태는 문서만으로는 파악할 수 없는 구현 세부 사항에 크게 좌우되기 때문에, 팀들은 종종 이 단계를 과소평가하는 경향이 있습니다.
제품의 취약점이 있는 부분을 체계적으로 분석한 후 테스트를 진행합니다. 이 테스트 캠페인은 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 재포장, 루팅 및 탈옥된 기기 시나리오, 그리고 화이트박스 암호학을 포함한 암호화 구현에 대한 공격을 포괄합니다.
등록 청구서 대금을 결제하시면, 당사에서 평가 보고서를 작성하여 EMVCo에 제출합니다. EMVCo는 해당 보고서를 검토한 후, SECN 번호와 함께 보안 평가 인증서(SEC)를 발급합니다. 당사는 보고서가 요건을 충족할 때까지 검토 과정에서 제기된 문의 사항을 처리해 드립니다.
모바일 제품은 인증 절차가 그 출시 주기를 따라가야 하는 방식으로 출시됩니다. 당사는 초기 단계부터 업데이트, 새 버전 출시, 추가 결제 방식 제출을 계획하며, 구성 요소 평가 결과를 이를 기반으로 구축된 솔루션에 반영될 수 있도록 평가 체계를 구성합니다.
솔루션 평가는 사용자에게 제공될 모바일 결제 제품의 전체를 대상으로 합니다. 솔루션에 이미 인증서를 보유한 구성 요소가 포함된 경우, 평가는 해당 결과를 반복적으로 검토하기보다는 기존 결과를 활용합니다. 이러한 방식은 월렛 제공업체, 발급사 및 OEM 업체에 적합합니다. 효율성은 통합 과정에서 각 구성 요소 인증서에 첨부된 조건을 얼마나 잘 준수하느냐에 달려 있으며, 이는 피할 수 있는 업무가 발생하는 가장 흔한 원인입니다.
EMVCo SBMP 인증과 결제 네트워크 승인은 서로 관련이 있지만 별개의 사항입니다. Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq, MIR 등 각 결제 네트워크는 소프트웨어 기반 모바일 결제에 대해 자체적인 요구 사항을 두고 있습니다. 당사는 EMVCo SBMP 요구 사항과 각 결제 네트워크의 프로그램 요구 사항을 종합적으로 평가하므로, 귀사의 일정에서 중복된 테스트 과정을 제거할 수 있습니다.
인증 범위는 EMVCo가 정의한 범위를 다룹니다. 일부 공급업체는 백엔드 및 프로비저닝 보안이나 인증된 구성 요소가 다루지 않는 사기 경로 등, 해당 범위 외부의 위험 요소에 대한 분석도 원하는데, 당사는 이에 대한 평가 서비스를 별도로 제공합니다. 이는 인증과 병행하여 선택할 수 있는 옵션이며, 귀사의 인증서에는 아무런 영향을 미치지 않습니다.
모바일 결제 애플리케이션은 서비스 제공업체가 통제할 수 없는 환경에서, 루팅되었거나 보안이 침해되었을 가능성이 있는 소비자 기기에서 실행되며, 공격자들은 끊임없이 공격 도구를 발전시키고 있습니다. Promon과 공동으로 작성된 이 글에서는 서비스 제공업체가 자사 솔루션을 EMVCo SBMP 인증을 받도록 하는 세 가지 이유와, 선택한 소프트웨어 보호 도구가 해당 인증 절차의 진행 방식에 어떤 영향을 미치는지 설명합니다.
키사이트가 SBMP 준비 및 평가 과정을 안내해 드리는 동안, 귀사는 제품 개발에 전념하십시오.
당사는 소프트웨어 기반 모바일 결제 솔루션의 모든 계층, 즉 소프트웨어 보호 도구와 TEE부터 CDCVM 및 인증을 거쳐 전체 지갑에 이르기까지를 평가합니다. 따라서 한 곳의 실험실에서 오늘은 귀사의 구성 요소를, 내일은 이를 통합한 솔루션을 평가할 수 있습니다.
SBMP 프로젝트에서 발생하는 대부분의 지연은 검토 과정에서 타당성이 입증되지 않은 보호 메커니즘이나, 구성 요소 인증서에서 요구한 통합 조건을 솔루션이 충족하지 못한 데서 기인합니다. 당사의 교육 및 사전 인증 테스트를 통해 이러한 문제점을 파악할 수 있으므로, 귀사 팀은 정상적인 릴리스 주기 내에서 이를 해결할 수 있습니다.
당사는 귀사의 로드맵에 포함된 결제 스키마 프로그램 및 기타 스키마와 연계하여 EMVCo 관련 업무를 계획합니다. 이를 통해 하나의 캠페인이 여러 구성 요소와 제품 버전을 아우르게 되며, 새로운 제출 건당 비용은 이전보다 절감됩니다.
SBMP는 소프트웨어 기반 모바일 결제 제품을 대상으로 하는 EMVCo의 보안 평가 절차입니다. EMVCo는 하드웨어 보안 요소(SE)가 아닌 소프트웨어를 통해 결제 자산을 보호하는 모바일 결제 솔루션을 업계에서 일관된 방식으로 평가할 수 있도록 2018년에 이 절차를 도입했습니다. 공인된 시험 기관이 제품을 평가하여 보고서를 제출하면, EMVCo는 보안 평가 인증서를 발급합니다.
구성 요소 및 종합 솔루션. 구성 요소에는 소프트웨어 개발 키트(SDK), 신뢰할 수 있는 실행 환경(TEE), 생체 인식 및 인증기와 같은 소비자 기기용 카드 소지자 검증 방법, 증명 메커니즘, 소프트웨어 보호 도구가 포함됩니다. 이러한 구성 요소로 구성된 완전한 모바일 결제 애플리케이션도 평가할 수 있습니다.
구성 요소 평가는 그 자체로 계층적 방어 체계의 한 부분을 다룹니다. 통합 또는 솔루션 평가는 해당 구성 요소가 보유한 인증서를 바탕으로 전체 제품을 포괄적으로 평가합니다. 기술 공급업체는 대개 첫 번째 방식을 채택하는 반면, 지갑 제공업체와 OEM은 대개 두 번째 방식을 채택합니다.
각 결제 체계는 자체적인 승인 요건을 유지하고 있으며, 공급업체들은 일반적으로 EMVCo SBMP 인증서를 활용하여 해당 체계에 보안성을 입증합니다. 실제로, 전자지갑 제공업체 및 카드 발급사에 제품을 판매하는 공급업체들은 특정 시장에서 해당 결제 체계가 인증을 의무화하든 그렇지 않든 상관없이, 상업적인 측면에서 인증이 필수적인 것으로 간주된다는 사실을 알게 됩니다.
EMVCo 공급업체로 등록되어 있어야 하며, EMVCo 보안 평가 실무 그룹과 보안 평가 협약을 체결해야 합니다. 이 협약은 SBMP 보안 평가 사무국에 연락하여 절차를 시작합니다. 그 후, SBMP 등록 설문지를 사무국에 제출하고 EMVCo가 발행한 청구서를 납부해야 합니다.
문서 검토, 소스 코드 검토, 취약점 분석 및 침투 테스트. 이 테스트는 정적 및 동적 분석, 리버스 엔지니어링, 후킹 및 계측, 변조 및 재포장, 루팅 및 탈옥된 기기 시나리오, 그리고 화이트박스 암호학을 포함한 암호화 구현에 대한 공격을 포괄합니다.
화이트박스 구현은 모바일 결제 제품에서 흔히 사용되는 보안 수단이자 취약점이 발견되는 주요 원인입니다. 저희 팀은 난독화된 암호에 대한 실질적인 공격에 대해 다수의 논문을 발표해 왔으며, 평가 과정에서는 화이트박스 구현이 존재하는지 확인하는 데 그치지 않고, 키 추출을 견뎌내는지 여부를 테스트합니다.
이는 선택한 범위, 제품의 복잡성, 그리고 문서와 소스 코드의 준비 상태에 따라 달라집니다. 일반적으로 구성 요소 평가는 전체 솔루션 평가보다 기간이 짧고 결과를 예측하기 쉽습니다. 사전 인증 테스트는 공식 인증 절차를 일정대로 진행하는 데 가장 신뢰할 수 있는 방법입니다.
비용은 두 가지로 나뉩니다. 평가 자체에 대한 범위와 견적은 시험소에서 결정하며, EMVCo는 신제품, 인증서 갱신 및 업데이트를 포함하여 제출 건당 별도의 등록 수수료를 부과합니다.
네. 키사이트는 IC, 플랫폼, ICC 평가 및 SBMP에 대해 EMVCo의 인정을 받았습니다. 당사의 EMVCo 스마트 카드 인증 페이지를 참조하십시오.
무엇을 찾고 있습니까?