چرا هویت نیاز به ضربان قلب دارد، نه یک ایست بازرسی
کلاهبرداران پستهای بازرسی ورود به سیستم را پس از تأیید دور میزنند - به همین دلیل است که هویت باید به طور مداوم نظارت شود، نه اینکه فقط یک بار بررسی شود.
به این فکر کنید که آخرین باری که برای اثبات هویت خود نیاز داشتید چه کاری انجام می دادید.
شناسنامه خود را ارائه کردید؟ سلفی بگیریم؟ چک زنده بودن را بگذرانید؟ در بیشتر موارد امنیت سازمانی، این تنها چیزی است که باید از آن عبور کرد. از آن نقطه، بسیاری از سیستم ها به طور مؤثر فرض می کنند که شخصی که تأیید شده است، فردی است که جلسه را کنترل می کند.
اما به طور فزاینده ای اینطور نیست.
بررسی های هویت به طور ناگهانی کار خود را متوقف نکرده اند. در عوض، کلاهبرداران و مجرمان یاد گرفته اند که در اطراف آنها حرکت کنند.
کلاهبرداری از پاسگاه عبور کرد
کتاب بازی کلاهبرداری مدرن لزوما نیازی به شکست دادن چک بیومتریک در ورودی ندارد. بدافزار ربودن جلسه می تواند پس از ورود قانونی به سیستم کنترل شود. ابزارهای دسترسی از راه دور می توانند دستگاه مشتری تایید شده را به ترمینال مهاجم تبدیل کنند. عملیات کلاهبرداری حتی میتواند افراد واقعی را استخدام کند تا قبل از اینکه جلسه تأیید شده را به شخص دیگری یا به سیستمهای خودکار تحویل دهند، به طور قانونی ورود را تکمیل کنند.
در لحظه تأیید، مدرک شناسایی، چهره و شخص زنده همه می توانند واقعی باشند. ایست بازرسی لزوما شکست نمی خورد - بی ربط بود زیرا مشخص نمی کرد که همان شخصی که تأیید کرده بود پنج دقیقه بعد در کنترل باقی مانده است. من این سناریو را "ذهنیت باجه عوارضی" می نامم. این اعتقاد بر این است که تأیید تأیید در هنگام ورود به سیستم به این معنی است که یک تجارت می تواند به هر اتفاقی که بعدا رخ می دهد اعتماد کند.
هویت یک ضربان قلب است
جایگزین این است که هویت را به عنوان یک سیگنال پیوسته، یک موجود زنده و تنفسی تلقی کنیم - ضربان قلبی که باید به طور قابل تشخیصی انسانی و در طول جلسه ثابت بماند.
مواد خام از قبل وجود دارد. تایپ آهنگ، الگوهای ناوبری، تله متری دستگاه و شبکه و ویژگی های نحوه تعامل شخص با دستگاه می تواند به ایجاد یک خط مبنا رفتاری در هنگام سوار شدن کمک کند.
سپس می توان آن سیگنال ها را با فعالیت در طول جلسه مقایسه کرد. اگر کسی که با سرعت عادی تایپ می کند ناگهان به نظر می رسد که هزاران ضربه کلید در دقیقه ایجاد می کند، چیزی تغییر کرده است. اگر حرکت طبیعی یک دستگاه دستی به طور ناگهانی کاملا ثابت شود، به نحوی که با یک شبیه ساز سازگارتر باشد، این باید بر سطح اعتماد اختصاص داده شده به جلسه تأثیر بگذارد.
این سوال باید از "آیا ما این شخص را تایید کردیم؟" به "آیا آنچه اکنون می بینیم با شخص و دستگاهی که در ابتدا به آن اعتماد داشتیم مطابقت دارد؟"
هنگامی که ضربان قلب به طور مادی تغییر می کند، سیستم می تواند امتیاز ریسک را افزایش دهد، درخواست تأیید اضافی کند یا در موارد با اطمینان بالا، جلسه را خاتمه دهد.
چه کسی در حال حرکت است و چه کسی در حال خونریزی است
صنایعی که سریعتر حرکت میکنند، جای تعجب نیست که تقلب میتواند تقریبا بلافاصله به ضرر مالی تبدیل شود.
فینتکها، صرافیهای ارز دیجیتال و نئوبانکها انگیزههای قوی برای اتخاذ نظارت مستمر و مبتنی بر ریسک دارند. آنها همچنین آموخته اند که افزودن اصطکاک بیشتر در درب ورودی می تواند مشتریان قانونی را بدون ایجاد مانعی معادل برای مهاجمان خودکار مجازات کند.
یک انسان برای رمز عبور دیگر، کد یکبار مصرف یا چالش هویت صبر محدودی دارد. سیستم های خودکار ناامید نمی شوند. آنها می توانند فرآیندها را در مقیاس تکرار کنند.
بنابراین کسب و کارها نمی توانند به سادگی ماشین ها را اصطکاک کنند.
بخشهایی که هنوز به بررسیهای یکباره متصل هستند (مخصوصا در مواردی که احراز هویت مبتنی بر دانش بخشی از مدل امنیتی باقی میماند) با چالش متفاوتی روبرو هستند. در محیطی که مقادیر زیادی از اطلاعات شخصی به خطر افتاده است، سؤالات و اعتبارنامه های ثابت اطمینان کاهش می دهند.
چارچوبی چهار بخشی برای اعتماد مستمر
همانطور که قلب دارای چهار بخش اصلی است، چارچوب برای تلقی هویت به عنوان یک ضربان قلب و نه یک مهر زمانی نیز وجود دارد.
تجارب امنیتی سازمانی باید قوی و در عین حال بدون درز باشد و از ایجاد اختلال برای مشتریان کم خطر جلوگیری کند و در عین حال مداخله متناسب را برای رفتارهای غیرعادی ایجاد کند. برای سازمان هایی که به دنبال انجام این انتقال هستند، چارچوب عملیاتی شامل چهار بخش است: خط پایه هنگام ورود. بررسی هویت در درب ورودی به رویداد کالیبراسیون تبدیل می شود. هنگامی که تضمین هویت در بالاترین حد است، خط پایه رفتاری و دستگاهی را ضبط کنید.
منفعلانه نظارت کنید مستمر لزوما به معنای نفوذی نیست. میتوانید سیگنالهای رفتاری و دستگاه مربوطه را در پسزمینه ارزیابی کنید، بدون اینکه مکررا مشتری را برای درخواست دادههای بیشتر قطع کنید. سیگنال های لازم برای ارزیابی قابل اعتماد بودن یک جلسه را شناسایی کنید.
به طور متناسب افزایش یابد. تجربه مشتری نمی تواند به نام امنیت از پنجره خارج شود. آستانه ها را برای ناهنجاری های کوچک سفت کنید. ماشه ختم جلسه برای موارد سخت. به این ترتیب، با درخواست مدارک بیشتر مبنی بر اینکه آنها همان چیزی هستند که می گویند هستند، به طور فزاینده ای از توهین به مشتریان معتبر جلوگیری خواهید کرد.
شواهد را نگه دارید یک دنباله شواهد از سیگنالها و مداخلات خطر میتواند از تحقیقات، ممیزیها و بررسیهای نظارتی پشتیبانی کند. در نهایت، سازمانها باید از این شواهد استفاده کنند تا نه تنها ثابت کنند که یک کاربر تأیید را تأیید کرده است، بلکه اعتماد پس از آن حفظ شده است. از آنجایی که کلاهبرداری فراتر از قابلیت های احراز هویت حرکت می کند، سازمان ها نه تنها باید بدانند چه کسی وارد شده است، بلکه باید بداند که آیا ضربان قلب دیجیتال آن طرف در هنوز هم متعلق به آن شخص است.
ما بهترین مرورگر حریم خصوصی را معرفی کرده ایم.
این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.
نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit
متن اصلی (انگلیسی)
Why identity needs a heartbeat, not a checkpoint
Fraudsters bypass login checkpoints post-verification—here's why identity must be monitored continuously, not just checked once.