구축한 제품(솔루션, 소프트웨어 또는 서비스)에 적용되는 MPoC 제품 유형과 보안 및 테스트 요구사항에 따른 아키텍처의 위치를 파악합니다. 예산을 투입하기 전에 평가 경계를 매핑하므로 실제로 필요한 범위에 대해서만 비용을 지불하게 됩니다.
MPoC는 처방형이 아닌 목적 기반이므로, 설계가 해당 목적을 충족함을 입증하는 문서를 작성해야 하는 책임이 벤더에게 있습니다. 변경 사항이 재설계가 아닌 스프린트 단계일 때 조기에 아키텍처, 키 관리, 증명 및 모니터링 설계를 요구사항에 맞춰 검토합니다.
모바일 애플리케이션, SDK, 암호화 구현 및 백엔드에 대한 전체 공격 기반 테스트입니다. 여기에는 화이트박스 암호화 분석, 사이드채널 및 결함 주입 기법, 역공학(리버스 엔지니어링), 증명 및 모니터링 구성 요소에 대한 모의 해킹이 포함됩니다. 사전 평가로 실행하여 공식적인 규정 위반이 되기 전에 문제점을 찾아냅니다.
PCI 공인 MPoC 연구소로서 수행하는 평가 자체와 PCI SSC의 제출 및 등재 과정입니다. 또한 연례 점검, 재검증, 솔루션 변경 시 트리거되는 델타 평가 등 향후 절차까지 계획합니다.
키사이트가 PCI MPoC 준비 및 평가 과정을 안내하는 동안 귀사는 제품 혁신에 집중하십시오.
키사이트테크놀로지스는 PCI MPoC 요구 사항에 대한 온라인 대화형 워크샵을 제공합니다. 이 워크샵에서는 범위에 포함되는 내용, 요구 사항이 아키텍처에 매핑되는 방식, 첫 번째 제출에서 가장 빈번하게 반려되는 원인이 되는 함정에 대해 다룹니다. 당사 전문가들이 사용자의 특정 유스케이스에 대한 질문에 답변해 드립니다.
PCI MPoC(Mobile Payments on COTS)는 스마트폰 및 태블릿과 같은 상용 기성(COTS) 기기에서 실행되는 결제 승인 솔루션을 위한 PCI 보안 표준 위원회(PCI Security Standards Council) 표준입니다. 모듈식 및 목표 기반 방식으로, 솔루션이 충족해야 하는 보안 목표를 설정하며 이를 충족하는 데 사용되는 특정 구성 요소를 강제하지 않습니다.
SPoC는 CPoS 기기에서의 PIN 입력을 다루며 외부 카드 리더기가 필요했습니다. CPoC는 PIN 없는 비접촉식 승인을 다루었습니다. MPoC는 이 두 가지를 결합하여 동일한 기기에서 PIN 및 비접촉식 카드 소지자 데이터 입력을 허용하며, 오프라인 거래, 온라인 PIN, 기기 카메라를 통한 캡처를 포함한 수동 카드 입력, 원격 커널, 외부 마그네틱 스트라이프 및 보안 카드 리더기, 대중에게 판매되지 않는 엔터프라이즈 기기에 대한 지원을 추가합니다.
예. PCI SSC는 2026년 5월 1일부터 10월 31일까지 SPoC 및 CPoC 표준 모두에 대한 공식적인 종료(sunset) 기간을 발표했습니다. 두 프로그램 중 하나에 따라 검증된 솔루션을 보유한 공급업체는 이제 MPoC 경로를 계획해야 합니다. 특정 배포에 필요한 사항과 시기에 대해 인큐어러(acquirer) 및 결제 브랜드와 상의하십시오.
버전 1.1은 2024년 11월 26일에 게시되었습니다. 주요 변경 사항으로는 보안 소프트웨어 및 커널 기능 검증 요구 사항의 제거, 그리고 하나의 MPoC SDK가 다른 MPoC SDK를 통합할 수 있도록 허용한 점이 있습니다. 이 업데이트를 통해 인증받을 수 있는 솔루션 아키텍처의 범위가 넓어졌습니다.
PCI SSC는 MPoC 제품을 MPoC 솔루션, MPoC 소프트웨어, MPoC 서비스의 세 가지 범주로 나열합니다. 각각은 별도로 평가 및 등재됩니다. 라이브 배포를 허용하는 것은 완전한 엔드투엔드 MPoC 솔루션 등재입니다. 소프트웨어 또는 증명 및 모니터링 서비스와 같은 구성 요소 등재 자체로도 유효한 제품이지만, 구성 요소 등재만 보유한 공급업체는 실서비스 배포 전에 여전히 전체 솔루션 등재를 받아야 합니다.
예. MPoC 제품은 PCI SSC가 이를 수락하고 등재하기 전에 PCI 공인 MPoC 실험실에서 평가 및 검증을 거쳐야 합니다. 키사이트는 PCI 공인 MPoC 실험실입니다.
SPoC 또는 CPoC에 따라 이미 검증된 제품은 MPoC 프로그램에 따라 평가를 위해 제출할 수 있습니다. 실제로는 MPoC의 범위와 구조가 이전 두 버전 모두와 다르기 때문에 서류 작업보다는 전체 평가에 가깝습니다. 범위 설정(scoping) 참여는 기존 증거 중 얼마나 많은 부분이 승계되는지 파악하는 가장 빠른 방법입니다.
범위, 제품 유형, 그리고 시작할 때 문서가 얼마나 완성되어 있는지에 따라 다릅니다. 일정이 지연되는 가장 큰 원인은 보안 목표에 대한 근거를 아직 제대로 제시하지 못하는 문서입니다. 공식 평가를 시작하기 전에 설계 및 문서 검토를 시작하는 것이 일정을 보호하는 가장 효과적인 방법입니다.
MPoC 등재에는 연간 검사 및 재검증 마감일을 포함한 지속적인 의무가 따릅니다. 솔루션 변경으로 인해 델타 평가가 유발될 수 있습니다. 키사이트는 유지보수 주기가 갑작스러운 예산 외 지출이 되지 않도록 처음부터 이를 계획합니다.
예. MPoC는 PIN 입력 유무와 상관없이 외부 마그네틱 스트라이프 리더기 및 외부 접촉식 또는 비접촉식 보안 카드 리더기의 사용을 지원합니다. 보안 책임이 리더기와 COTS 기기 간에 어떻게 분할되는지에 따라 평가 범위가 변경됩니다.
COTS 기기는 하드웨어 기반 보안 보장을 제공하지 않기 때문에, MPoC는 특정 기기가 트랜잭션을 처리하기에 충분히 안전한 상태인지를 지속적으로 판단하기 위해 증명 및 모니터링 시스템에 의존합니다. 이는 표준 보안 모델의 핵심이며, 평가 과정에서 자주 문제가 발생하는 부분이기도 합니다.
예. EMVCo, Visa, Mastercard, American Express 또는 기타 PCI 프로그램을 진행 중인 경우 키사이트가 하나의 로드맵 하에서 작업을 조율하고 여러 프로그램 간에 문서와 테스트 증적을 재사용할 수 있도록 지원합니다.
일반적으로 모바일 엔지니어링 리드, 백엔드 또는 플랫폼 리드, 암호화 또는 보안 아키텍트, 그리고 컴플라이언스를 담당하는 사람이 해당됩니다. 문서 소유권은 팀의 예상보다 훨씬 중요합니다. 첫날부터 해당 소유자를 지정하는 것이 일정을 보호하기 위해 할 수 있는 가장 비용 효율적인 방법입니다.
전문가들이 블로그를 통해 실용적인 인사이트를 정기적으로 공유합니다. 모바일 및 결제 보안의 최신 동향을 살펴보세요.
무엇을 찾고 있습니까?