개발하신 솔루션이 MPoC 제품 유형 중 ‘솔루션’, ‘소프트웨어’ 또는 ‘서비스’ 중 어느 것에 해당하는지 확인하고, 해당 아키텍처가 보안 및 테스트 요구사항에 대해 어떤 위치에 있는지 파악하십시오. 당사는 귀사가 예산을 확정하기 전에 평가 범위를 명확히 설정하므로, 귀사가 비용을 지불하는 범위는 실제로 필요한 범위와 정확히 일치합니다.
MPoC는 규정 중심이 아닌 목표 중심 접근 방식이므로, 설계가 해당 목표를 충족한다는 점을 입증하는 책임은 문서화에 달려 있습니다. 우리는 아키텍처, 키 관리, 검증 및 모니터링 설계를 요구 사항에 비추어 조기에 검토하며, 이때는 아직 변경 사항이 아키텍처 재구성이 아닌 스프린트 단위로 처리될 수 있는 시점입니다.
모바일 애플리케이션, SDK, 암호화 구현 및 백엔드에 대한 포괄적인 공격 중심 테스트를 수행합니다. 여기에는 화이트박스 암호화 분석, 사이드채널 및 결함 주입 기법, 리버스 엔지니어링, 그리고 인증 및 모니터링 구성 요소에 대한 침투 테스트가 포함됩니다. 사전 평가의 일환으로 수행되며, 공식적인 규정 미준수 사항으로 드러나기 전에 문제점을 파악할 수 있게 해줍니다.
PCI 인증 MPoC 실험실로서 수행되는 평가 자체부터 PCI SSC에의 제출 및 등재에 이르기까지의 전 과정을 다룹니다. 또한 그 이후 단계인 연례 점검, 재인증, 그리고 솔루션 변경 시 실시되는 델타 평가에 대해서도 계획을 수립하고 있습니다.
키사이트가 PCI MPoC 준비 및 평가 과정을 안내해 드리는 동안, 귀사는 제품 개발에 집중하십시오.
키사이트는 PCI MPoC 요구 사항에 대한 온라인 대화형 워크숍을 제공합니다. 이 워크숍에서는 적용 범위, 요구 사항이 귀사의 아키텍처에 어떻게 반영되는지, 그리고 첫 번째 제출물이 반려되는 가장 흔한 원인이 되는 문제점들을 다룹니다. 당사의 전문가들이 귀사의 구체적인 사용 사례에 대한 질문에 답변해 드립니다.
COTS(상용 기성 제품) 기반 PCI 모바일 결제(MPoC)는 스마트폰 및 태블릿과 같은 상용 기성 제품에서 실행되는 결제 수락 솔루션을 위한 PCI 보안 표준 위원회의 표준입니다. 이 표준은 모듈식이며 목표 기반 방식으로, 솔루션을 구현하는 데 사용되는 구체적인 구성 요소를 규정하기보다는 솔루션이 충족해야 할 보안 목표를 설정합니다.
SPoC는 상용 기기(COTS)에서의 PIN 입력 기능을 다루었으며, 외부 카드 리더기가 필요했습니다. CPoC는 PIN 없이 비접촉식 결제를 지원했습니다. MPoC는 이 두 가지를 결합하여 동일한 기기에서 PIN 입력 및 비접촉식 카드 정보 입력을 모두 허용하며, 오프라인 거래, 온라인 PIN, 기기 카메라를 통한 캡처를 포함한 수동 카드 정보 입력, 원격 커널, 외부 마그네틱 스트라이프 및 보안 카드 리더기, 그리고 일반 대중에게 판매되지 않는 기업용 기기에 대한 지원도 추가했습니다.
네. PCI SSC는 SPoC 및 CPoC 표준 모두에 대해 2026년 5월 1일부터 10월 31일까지의 공식 단계적 폐지 기간을 발표했습니다. 두 프로그램 중 하나를 통해 솔루션 검증을 받은 업체들은 지금부터 MPoC 전환 계획을 수립해야 합니다. 구체적인 도입 요건과 기한에 대해서는 결제 대행사와 결제 브랜드 측과 상의하시기 바랍니다.
버전 1.1은 2024년 11월 26일에 발표되었습니다. 주요 변경 사항으로는 보안 소프트웨어 및 커널 기능 검증 요건이 삭제되었으며, 하나의 MPoC SDK가 다른 MPoC SDK를 통합할 수 있도록 허용된 점이 있습니다. 이번 업데이트를 통해 인증을 받을 수 있는 솔루션 아키텍처의 범위가 확대되었습니다.
PCI SSC는 MPoC 제품을 ‘MPoC 솔루션’, ‘MPoC 소프트웨어’, ‘MPoC 서비스’의 세 가지 범주로 분류합니다. 각 범주는 별도로 평가 및 등재됩니다. 완전한 종단간(end-to-end) MPoC 솔루션 등재가 있어야만 실제 운영에 착수할 수 있습니다. 소프트웨어나 인증 및 모니터링 서비스와 같은 구성 요소 등재는 그 자체로 유효한 제품이지만, 구성 요소 등재만 보유한 공급업체는 실제 운영에 착수하기 전에 완전한 솔루션 등재를 추가로 확보해야 합니다.
네. MPoC 제품은 PCI SSC에서 이를 승인하고 목록에 등재하기 전에, PCI가 인정한 MPoC 시험소에서 평가 및 검증을 받아야 합니다. 키사이트는 PCI가 인정한 MPoC 시험소입니다.
이미 SPoC 또는 CPoC를 통해 검증된 제품은 MPoC 프로그램 하에서 평가를 신청할 수 있습니다. 실제로 MPoC의 범위와 구조가 이전 두 프로그램과 다르기 때문에, 이는 단순한 서류 작업이 아닌 본격적인 평가 과정입니다. 범위 설정 작업을 통해 기존 증거 자료 중 어느 정도가 그대로 적용될 수 있는지 파악하는 것이 가장 빠른 방법입니다.
이는 프로젝트 범위, 제품 유형, 그리고 시작 시점에 문서화가 얼마나 완비되어 있는지에 따라 달라집니다. 일정 초과를 초래하는 가장 큰 요인은 보안 목표에 대한 타당성을 아직 충분히 입증하지 못한 문서입니다. 공식적인 평가에 앞서 설계 및 문서 검토를 시작하는 것이 일정을 준수하는 가장 효과적인 방법입니다.
MPoC 등재에는 연간 점검 및 재인증 기한을 비롯한 지속적인 의무 사항이 따릅니다. 솔루션에 변경 사항이 발생하면 차등 평가가 진행될 수 있습니다. 키사이트는 이를 초기 단계부터 고려하여, 유지보수 주기에 따른 비용이 예상치 못한 지출이 아닌 예산에 반영되도록 계획합니다.
네. MPoC는 PIN 입력 여부와 관계없이 외부 마그네틱 스트라이프 리더기 및 외부 접촉식 또는 비접촉식 보안 카드 리더기의 사용을 지원합니다. 평가 범위는 리더기와 COTS 장치 간에 보안 책임이 어떻게 분배되는지에 따라 달라집니다.
COTS 장치는 하드웨어 기반의 보안 보장을 제공하지 않기 때문에, MPoC는 특정 장치가 거래를 처리하기에 충분히 안전한 상태인지 지속적으로 판단하기 위해 인증 및 모니터링 시스템에 의존합니다. 이는 표준의 보안 모델에서 핵심적인 요소이며, 평가 과정에서 문제가 발생하는 경우가 빈번한 부분이기도 합니다.
네. EMVCo, Visa, Mastercard, American Express 또는 기타 PCI 프로그램을 동시에 진행 중이시라면, 키사이트는 관련 작업을 하나의 로드맵에 통합하고, 각 인증 체계 간에 문서 및 테스트 결과를 재사용할 수 있도록 지원합니다.
일반적으로 모바일 엔지니어링 팀장, 백엔드 또는 플랫폼 팀장, 암호화 또는 보안 아키텍트, 그리고 규정 준수 업무를 담당하는 담당자가 해당됩니다. 문서 관리 책임의 중요성은 팀원들이 생각하는 것보다 훨씬 큽니다. 프로젝트 첫날부터 해당 담당자를 지정하는 것이 일정을 지키기 위해 할 수 있는 가장 비용 효율적인 방법입니다.
당사의 전문가들은 블로그를 통해 정기적으로 실용적인 정보를 공유하고 있습니다. 모바일 및 결제 보안 분야의 최신 동향을 확인해 보세요.
무엇을 찾고 있습니까?