پرش به محتوای اصلی

چرا هویت نیاز به ضربان قلب دارد، نه یک ایست بازرسی

تک‌رادار۱۴۰۵ مهر ۱۷, جمعه، ساعت ۱۴:۲۵حدود 4 دقیقه مطالعه

کلاهبرداران پست‌های بازرسی ورود به سیستم را پس از تأیید دور می‌زنند - به همین دلیل است که هویت باید به طور مداوم نظارت شود، نه اینکه فقط یک بار بررسی شود.

به این فکر کنید که آخرین باری که برای اثبات هویت خود نیاز داشتید چه کاری انجام می دادید.

شناسنامه خود را ارائه کردید؟ سلفی بگیریم؟ چک زنده بودن را بگذرانید؟ در بیشتر موارد امنیت سازمانی، این تنها چیزی است که باید از آن عبور کرد. از آن نقطه، بسیاری از سیستم ها به طور مؤثر فرض می کنند که شخصی که تأیید شده است، فردی است که جلسه را کنترل می کند.

اما به طور فزاینده ای اینطور نیست.

بررسی های هویت به طور ناگهانی کار خود را متوقف نکرده اند. در عوض، کلاهبرداران و مجرمان یاد گرفته اند که در اطراف آنها حرکت کنند.

کلاهبرداری از پاسگاه عبور کرد

کتاب بازی کلاهبرداری مدرن لزوما نیازی به شکست دادن چک بیومتریک در ورودی ندارد. بدافزار ربودن جلسه می تواند پس از ورود قانونی به سیستم کنترل شود. ابزارهای دسترسی از راه دور می توانند دستگاه مشتری تایید شده را به ترمینال مهاجم تبدیل کنند. عملیات کلاهبرداری حتی می‌تواند افراد واقعی را استخدام کند تا قبل از اینکه جلسه تأیید شده را به شخص دیگری یا به سیستم‌های خودکار تحویل دهند، به طور قانونی ورود را تکمیل کنند.

در لحظه تأیید، مدرک شناسایی، چهره و شخص زنده همه می توانند واقعی باشند. ایست بازرسی لزوما شکست نمی خورد - بی ربط بود زیرا مشخص نمی کرد که همان شخصی که تأیید کرده بود پنج دقیقه بعد در کنترل باقی مانده است. من این سناریو را "ذهنیت باجه عوارضی" می نامم. این اعتقاد بر این است که تأیید تأیید در هنگام ورود به سیستم به این معنی است که یک تجارت می تواند به هر اتفاقی که بعدا رخ می دهد اعتماد کند.

هویت یک ضربان قلب است

جایگزین این است که هویت را به عنوان یک سیگنال پیوسته، یک موجود زنده و تنفسی تلقی کنیم - ضربان قلبی که باید به طور قابل تشخیصی انسانی و در طول جلسه ثابت بماند.

مواد خام از قبل وجود دارد. تایپ آهنگ، الگوهای ناوبری، تله متری دستگاه و شبکه و ویژگی های نحوه تعامل شخص با دستگاه می تواند به ایجاد یک خط مبنا رفتاری در هنگام سوار شدن کمک کند.

سپس می توان آن سیگنال ها را با فعالیت در طول جلسه مقایسه کرد. اگر کسی که با سرعت عادی تایپ می کند ناگهان به نظر می رسد که هزاران ضربه کلید در دقیقه ایجاد می کند، چیزی تغییر کرده است. اگر حرکت طبیعی یک دستگاه دستی به طور ناگهانی کاملا ثابت شود، به نحوی که با یک شبیه ساز سازگارتر باشد، این باید بر سطح اعتماد اختصاص داده شده به جلسه تأثیر بگذارد.

این سوال باید از "آیا ما این شخص را تایید کردیم؟" به "آیا آنچه اکنون می بینیم با شخص و دستگاهی که در ابتدا به آن اعتماد داشتیم مطابقت دارد؟"

هنگامی که ضربان قلب به طور مادی تغییر می کند، سیستم می تواند امتیاز ریسک را افزایش دهد، درخواست تأیید اضافی کند یا در موارد با اطمینان بالا، جلسه را خاتمه دهد.

چه کسی در حال حرکت است و چه کسی در حال خونریزی است

صنایعی که سریع‌تر حرکت می‌کنند، جای تعجب نیست که تقلب می‌تواند تقریبا بلافاصله به ضرر مالی تبدیل شود.

فین‌تک‌ها، صرافی‌های ارز دیجیتال و نئوبانک‌ها انگیزه‌های قوی برای اتخاذ نظارت مستمر و مبتنی بر ریسک دارند. آنها همچنین آموخته اند که افزودن اصطکاک بیشتر در درب ورودی می تواند مشتریان قانونی را بدون ایجاد مانعی معادل برای مهاجمان خودکار مجازات کند.

یک انسان برای رمز عبور دیگر، کد یکبار مصرف یا چالش هویت صبر محدودی دارد. سیستم های خودکار ناامید نمی شوند. آنها می توانند فرآیندها را در مقیاس تکرار کنند.

بنابراین کسب و کارها نمی توانند به سادگی ماشین ها را اصطکاک کنند.

بخش‌هایی که هنوز به بررسی‌های یک‌باره متصل هستند (مخصوصا در مواردی که احراز هویت مبتنی بر دانش بخشی از مدل امنیتی باقی می‌ماند) با چالش متفاوتی روبرو هستند. در محیطی که مقادیر زیادی از اطلاعات شخصی به خطر افتاده است، سؤالات و اعتبارنامه های ثابت اطمینان کاهش می دهند.

چارچوبی چهار بخشی برای اعتماد مستمر

همانطور که قلب دارای چهار بخش اصلی است، چارچوب برای تلقی هویت به عنوان یک ضربان قلب و نه یک مهر زمانی نیز وجود دارد.

تجارب امنیتی سازمانی باید قوی و در عین حال بدون درز باشد و از ایجاد اختلال برای مشتریان کم خطر جلوگیری کند و در عین حال مداخله متناسب را برای رفتارهای غیرعادی ایجاد کند. برای سازمان هایی که به دنبال انجام این انتقال هستند، چارچوب عملیاتی شامل چهار بخش است: خط پایه هنگام ورود. بررسی هویت در درب ورودی به رویداد کالیبراسیون تبدیل می شود. هنگامی که تضمین هویت در بالاترین حد است، خط پایه رفتاری و دستگاهی را ضبط کنید.

منفعلانه نظارت کنید مستمر لزوما به معنای نفوذی نیست. می‌توانید سیگنال‌های رفتاری و دستگاه مربوطه را در پس‌زمینه ارزیابی کنید، بدون اینکه مکررا مشتری را برای درخواست داده‌های بیشتر قطع کنید. سیگنال های لازم برای ارزیابی قابل اعتماد بودن یک جلسه را شناسایی کنید.

به طور متناسب افزایش یابد. تجربه مشتری نمی تواند به نام امنیت از پنجره خارج شود. آستانه ها را برای ناهنجاری های کوچک سفت کنید. ماشه ختم جلسه برای موارد سخت. به این ترتیب، با درخواست مدارک بیشتر مبنی بر اینکه آنها همان چیزی هستند که می گویند هستند، به طور فزاینده ای از توهین به مشتریان معتبر جلوگیری خواهید کرد.

شواهد را نگه دارید یک دنباله شواهد از سیگنال‌ها و مداخلات خطر می‌تواند از تحقیقات، ممیزی‌ها و بررسی‌های نظارتی پشتیبانی کند. در نهایت، سازمان‌ها باید از این شواهد استفاده کنند تا نه تنها ثابت کنند که یک کاربر تأیید را تأیید کرده است، بلکه اعتماد پس از آن حفظ شده است. از آنجایی که کلاهبرداری فراتر از قابلیت های احراز هویت حرکت می کند، سازمان ها نه تنها باید بدانند چه کسی وارد شده است، بلکه باید بداند که آیا ضربان قلب دیجیتال آن طرف در هنوز هم متعلق به آن شخص است.

ما بهترین مرورگر حریم خصوصی را معرفی کرده ایم.

این مقاله به عنوان بخشی از TechRadar Pro Perspectives، کانال ما برای معرفی بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز تهیه شده است.

نظرات بیان شده در اینجا نظرات نویسنده است و لزوما نظرات TechRadarPro یا Future plc نیست. اگر مایل به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/pro/perspectives-how-to-submit

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Why identity needs a heartbeat, not a checkpoint

Fraudsters bypass login checkpoints post-verification—here's why identity must be monitored continuously, not just checked once.

همه‌ی اخبار فرهنگ و هنر