我们将确定哪种评估适用于您所开发的产品——IC、平台还是ICC——以及目标产品的边界位于何处。复合产品会继承其下层的结果,因此正确确定边界将决定您是重新测试该芯片,还是复用其证书。
评估将依据贵方的设计文档、安全架构及指导文件进行。我们会尽早审查这些文件,此时发现的问题还仅需进行设计变更,而非重新开发。对于综合评估,我们还会借此机会核查贵方是否符合基础证书指导文件中规定的条件——这往往是导致后期出现意外情况的常见原因。
我们的评估人员会研究您的设计和实现信息,并对产品可能存在的安全漏洞进行结构化分析。这一分析将指导后续的所有工作:其输出结果是针对渗透测试活动按优先级排序的测试项目清单,而非泛泛的检查清单。这也是预评估能带来最大价值的阶段,因为此时发现的问题,采取应对措施的成本较低。
此次攻击行动是在我们的实验室中针对一个攻击潜力较高的攻击者模型开展的。其中包括侧信道分析、故障注入、侵入式和半侵入式技术,以及针对平台和应用程序的逻辑攻击,所有这些均根据EMVCo当前认可的攻击方法和评级标准进行了校准。
我们将编制评估报告并提交给 EMVCo,随后针对审核过程中提出的任何问题逐一跟进,直至报告符合要求,并由 EMVCo 向您颁发 ICCN 或 PCN。您将获得一位专属联系人负责此次提交事宜,无需自行处理相关沟通。
证书都有有效期,而产品变更、新衍生品以及新版本的模型修订都会对您持有的证书产生影响。我们会在项目初期就规划好维护路径——包括衍生品和德尔塔评估——因此续期是一项按计划进行的活动,而非在发布日期前仓促应对。
IC评估涵盖芯片硬件以及芯片上驻留的任何软件加密库,最终生成ICCN。许多芯片供应商将此阶段作为“通用标准”(Common Criteria)评估而非专门的EMVCo IC评估来执行,因为同一款芯片通常也应用于政府、身份识别及其他需要符合通用标准的受监管领域。 EMVCo在其IC认证流程中认可“通用标准”的评估结果,因此两者可同时进行,最大限度地减少重复工作。如果您是面向多个市场的芯片供应商,这通常是值得首先做出的决策。
平台评估涵盖在已通过评估的芯片上运行的操作系统,并最终生成一份PCN。这是一项综合评估:它在集成电路(IC)评估结果的基础上进行,而非重复这些评估,其范围涵盖通用软件层——包括加密算法、内存和生命周期管理、小程序隔离以及平台自身的安全机制。 复合评估只有在平台正确遵守IC证书所附指南的情况下才有效,而这些项目最常在此环节耗费时间。
ICC评估涵盖了产品的全部内容:平台及其上的所有应用程序,即实际发行的产品。该评估复用了芯片评估结果,如有平台评估,也会复用其结果。这是支付方案对已发行产品所关注的层面,而EMVCo的认可实验室名单显示,是德科技(Keysight)具备开展此类评估的资质。
认证范围涵盖EMVCo定义的范围。部分供应商还希望了解该范围之外的产品安全风险,对此我们提供单独的评估服务。该评估着眼于潜在攻击点和实际威胁的发展趋势,而非仅关注当前的要求,一些团队认为这对规划使用寿命较长的产品路线图很有帮助。
请专注于推进您的产品开发,而是德科技将全程指导您完成 EMVCo 的准备和评估工作。
EMVCo 认可我们在硬件的三个层面——即芯片、平台和成品卡,以及基于软件的移动支付——均符合其标准。因此,仅需一家实验室即可对您的现有产品、产品路线图中的下一款产品以及配套的移动支付解决方案进行评估。
EMVCo 项目中的大多数延误,究其原因,要么是设计文档不完整,要么是平台未完全落实综合指导方针。我们的预评估能及早发现这些缺失,而贵团队尚可趁此机会通过调整设计来加以解决。
我们会将您的 EMVCo 相关工作与您路线图中的其他计划(包括通用标准和支付项目)统筹规划。这样,一次认证活动即可涵盖多个组件和产品变体,且每次新衍生产品的认证成本都比前一次更低。
我们的专家会定期在博客中分享实用的见解。了解设备安全领域的最新动态。
这是支付行业用于验证基于芯片的支付产品能否抵御现实攻击的过程。一家公认的独立实验室会对该产品进行漏洞分析和渗透测试,然后向EMVCo提交评估报告。EMVCo审核该报告,如果结果令人满意,则颁发产品证书:对于IC产品,颁发ICCN证书;对于平台产品,颁发PCN证书。
基于芯片的支付产品,包括接触式和非接触式支付卡,以及任何形态(SIM、eSE、iSE、SoC 等)的移动和可穿戴支付背后的安全元件。 实际上,支付方案要求支付应用底层的芯片必须通过 EMVCo 安全评估,因此,如果您是向支付领域供货的芯片、平台或卡片供应商,该流程在您的产品体系中某个环节都适用。具体适用于哪个层面,取决于您在该体系中所处的位置。
IC评估涵盖芯片硬件及其片上加密库。平台评估涵盖基于被评估芯片之上的操作系统。ICC评估涵盖完整的卡产品,即平台加上应用程序,以出厂状态为准。平台和ICC评估属于综合评估:它们是在下层评估结果的基础上进行的,而非从头开始。
是的,对于IC供应商而言,这通常是最高效的途径。大多数智能卡芯片也销往政府及身份识别等领域,这些领域要求符合《通用标准》(Common Criteria),而EMVCo在其IC认证过程中认可《通用标准》的认证结果。将两者结合进行,可以避免大部分重复工作。我们还可以将您正在推进的其他认证方案纳入其中。
预评估是指在正式认证活动开始前进行的漏洞分析和测试工作,其具体目的是在问题尚能以较低成本修复时发现并解决它们。虽然这不是强制要求的,但这是我们所知确保认证时间表不受影响的最可靠方法。我们可以将预评估与认证工作完全分离,使两者按照不同的时间表进行。
评估所依据的是攻击者画像:一个资源充足、信息灵通、能够获取专业设备且有时间使用这些设备的对手。实际上,这意味着该攻击行动包括侵入性和半侵入性物理攻击、进阶 侧信道分析以及故障注入,而不仅仅是普通对手能够发起的攻击。
这取决于级别、目标的复杂程度,以及您在项目启动之初的文档准备情况。文档准备情况始终是最大的变量。对于综合评估而言,底层证书的指导方针是否得到正确实施是第二大变量。
是的。证书都有有效期,而产品变更、新衍生产品或新硬件版本的推出可能需要进行额外的评估工作。EMVCo在其《证书签发、续期和延期流程》中对此进行了说明。我们在初期合作阶段就会规划续期和衍生产品的路径,以便将其纳入您的路线图,而不是在产品发布时才临时处理。
有两件事,都与贵方有关,且都值得尽早着手。贵方必须通过“银行卡与移动设备型式认证”注册流程,注册为 EMVCo 供应商;同时,必须已与 EMVCo 的安全评估工作组签署《安全评估协议》。如果团队等到产品准备好测试时才处理这些事宜,就会因文书工作而浪费数周时间,而这些工作本可以在数月前就完成。
研发和生产基地也属于EMVCo产品认证的范围,可能需要根据EMVCo的基地审核指南进行审核。如果您的产品是在多个地点进行制造或个性化定制的,请在规划认证流程时将此因素考虑在内,以免在后期才发现这一情况。
这里涉及两项独立的费用。评估工作的范围和报价由实验室确定,而EMVCo则针对每次提交收取其自身的注册费——无论涉及新产品、续期、更新还是过期证书的延期。
通常包括硬件安全架构师、操作系统或平台负责人、负责加密实现的人员,以及负责文档的人员。在项目初期就指定一名文档负责人,是保障项目进度最经济实惠的做法。
是的。是德科技还运营着 EMVCo 软件型移动支付(SBMP)计划,涵盖软件保护工具、HCE 应用程序和 SDK、可信执行环境、CDCVM 以及 OEM 支付解决方案。
是的。我们提供安全评估服务(服务 ),针对超出EMVCo强制要求范围的产品风险进行评估,预判攻击可能性和实际威胁的发展趋势,以便您能够根据攻击者的未来动向而非当前的要求来规划您的发展路线图。