امنیت احراز هویت بانکی؛ چرا انتخاب سرویس‌دهنده دارای گواهی افتا اهمیت دارد؟

امنیت احراز هویت بانکی؛ چرا انتخاب سرویس‌دهنده دارای گواهی افتا اهمیت دارد؟

رضا حاتمی
زمان مطالعه: 10 دقیقه آخرین بروزرسانی: 1405/07/14 0 دیدگاه

بانک‌ها و سازمان‌های مالی در سال‌های اخیر بخش قابل‌توجهی از خدمات خود را به بسترهای غیرحضوری منتقل کرده‌اند. افتتاح حساب، دریافت خدمات مالی، ثبت درخواست‌ها و بسیاری از فرایندهای بانکی را می‌توان بدون مراجعه حضوری انجام داد. در این میان، احراز هویت غیر حضوری یکی از مهم‌ترین اجزای زیرساخت خدمات دیجیتال است؛ زیرا پیش از ارائه بسیاری از خدمات، سازمان باید بتواند هویت کاربر را با اطمینان کافی بررسی کند.

در چنین شرایطی، انتخاب یک ارائه‌دهنده احراز هویت صرفاً بر اساس سرعت، دقت یا هزینه کافی نیست. امنیت داده‌های هویتی، مقاومت سرویس در برابر جعل، پایداری زیرساخت، قابلیت یکپارچه‌سازی و سابقه ارائه‌دهنده نیز باید بررسی شوند. گواهی‌ها و ارزیابی‌های امنیتی مانند گواهی افتا نیز می‌توانند در این فرایند، یکی از معیارهای مهم ارزیابی باشند.

چرا امنیت در سرویس‌های احراز هویت بانکی اهمیت دارد؟

احراز هویت نقطه‌ای است که در آن یک سامانه تلاش می‌کند پاسخ دهد: «آیا این فرد واقعاً همان شخصی است که ادعا می‌کند؟»

در فرایندهای بانکی، پاسخ به این سؤال اهمیت ویژه‌ای دارد؛ زیرا نتیجه احراز هویت می‌تواند به دسترسی کاربر به حساب، خدمات مالی یا اطلاعات حساس منجر شود. هرگونه ضعف در این مرحله ممکن است زمینه سوءاستفاده از هویت افراد یا دسترسی غیرمجاز به خدمات را فراهم کند.

در احراز هویت غیرحضوری، این چالش پیچیده‌تر می‌شود. کاربر ممکن است از طریق تلفن همراه یا رایانه، تصویر مدرک هویتی و اطلاعات بیومتریک خود را ارائه کند و فرایند بدون حضور کارشناس در یک شعبه انجام شود. بنابراین سرویس باید بتواند ضمن حفظ تجربه کاربری مناسب، داده‌ها را به شکل امن پردازش کند و در برابر روش‌های مختلف جعل و سوءاستفاده مقاومت داشته باشد.

در یک سرویس احراز هویت بیومتریک، معمولاً مجموعه‌ای از فناوری‌ها برای بررسی هویت کاربر به کار گرفته می‌شود. تطبیق چهره، بررسی زنده‌بودن کاربر و تحلیل اطلاعات ارائه‌شده می‌توانند بخشی از این فرایند باشند. استفاده از الگوریتم‌های هوش مصنوعی نیز می‌تواند به خودکارسازی و افزایش دقت برخی از این بررسی‌ها کمک کند.

با این حال، امنیت احراز هویت فقط به الگوریتم تشخیص چهره محدود نیست. نحوه انتقال و نگهداری داده‌ها، امنیت APIها، مدیریت دسترسی، ثبت رخدادها، زیرساخت سرویس و توانایی ارائه‌دهنده برای حفظ دسترس‌پذیری نیز اهمیت دارند.

گواهی امنیتی افتا چه نقشی در ارزیابی سرویس‌دهنده دارد؟

گواهی امنیتی افتا را می‌توان یکی از معیارهایی دانست که هنگام ارزیابی امنیتی یک محصول یا سرویس باید بررسی شود. این گواهی نشان‌دهنده نتیجه یک فرایند ارزیابی یا احراز صلاحیت در یک دامنه مشخص است و باید با توجه به موضوع، دامنه و مدت اعتبار آن تفسیر شود.

بنابراین، وقتی یک بانک یا سازمان در حال انتخاب ارائه‌دهنده احراز هویت است، بررسی گواهی‌های امنیتی ارائه‌دهنده می‌تواند بخشی از فرایند ارزیابی تأمین‌کننده باشد.

اما یک نکته مهم وجود دارد: داشتن گواهی افتا به معنی تضمین مطلق امنیت سرویس نیست. امنیت یک سرویس احراز هویت به مجموعه‌ای از عوامل فنی، عملیاتی و مدیریتی وابسته است و گواهی امنیتی تنها یکی از شواهدی است که می‌توان در این ارزیابی در نظر گرفت.

در نتیجه، هنگام بررسی گواهی باید مشخص شود:

  • گواهی دقیقاً برای چه محصول یا خدمتی صادر شده است؟
  • دارنده گواهی چه شرکتی است؟
  • دامنه ارزیابی چیست؟
  • گواهی تا چه تاریخی اعتبار دارد؟
  • نسخه محصول یا خدمت مورد ارزیابی کدام است؟
  • امکان تطبیق مشخصات گواهی با مرجع رسمی وجود دارد یا خیر؟

برای آشنایی بیشتر با مفهوم گواهی امنیتی افتا و تفاوت انواع آن، می‌توان به مقاله «گواهی امنیتی افتا چیست؟» مراجعه کرد.

هنگام انتخاب سرویس احراز هویت برای بانک‌ها چه معیارهایی مهم است؟

انتخاب یک سرویس احراز هویت سازمانی باید بر اساس مجموعه‌ای از معیارها انجام شود. سرعت پاسخ یا دقت تشخیص مهم هستند، اما به‌تنهایی نمی‌توانند کیفیت یک ارائه‌دهنده را مشخص کنند.

۱. امنیت و ارزیابی‌های امنیتی

اولین معیار، سطح امنیت سرویس و زیرساختی است که فرایند احراز هویت روی آن انجام می‌شود.

سازمان باید بررسی کند داده‌های هویتی چگونه دریافت، منتقل و پردازش می‌شوند و چه سازوکارهایی برای کنترل دسترسی و حفاظت از اطلاعات وجود دارد. همچنین گواهی‌ها و ارزیابی‌های امنیتی مرتبط با محصول یا سرویس باید بررسی شوند.

در سرویس‌های حساس بانکی، بهتر است این بررسی به یک مدرک محدود نشود و سازمان، معماری فنی و کنترل‌های امنیتی ارائه‌دهنده را نیز ارزیابی کند.

۲. دقت و تشخیص جعل

یک سرویس احراز هویت باید بتواند میان کاربر واقعی و تلاش برای جعل هویت تمایز ایجاد کند.

در احراز هویت بیومتریک، مواردی مانند تطبیق چهره و تشخیص زنده‌بودن کاربر اهمیت دارند. کیفیت الگوریتم‌ها، داده‌های مورد استفاده برای تصمیم‌گیری و نحوه مدیریت موارد مشکوک می‌تواند بر نتیجه نهایی تأثیر بگذارد.

از طرف دیگر، صرفاً اعلام یک درصد دقت بالا برای مقایسه ارائه‌دهندگان کافی نیست. سازمان باید بداند این عدد در چه شرایطی، با چه معیارهایی و برای چه سناریویی به دست آمده است.

۳. سرعت و پایداری

احراز هویت بخشی از مسیر کاربر است و تأخیر بیش از حد می‌تواند نرخ تکمیل فرایند را کاهش دهد.

از طرف دیگر، سرویس احراز هویت باید در زمان‌های پرترافیک نیز عملکرد قابل قبولی داشته باشد. برای بانک‌ها و سازمان‌هایی که حجم زیادی از درخواست‌ها را پردازش می‌کنند، پایداری سرویس به اندازه سرعت آن اهمیت دارد.

بنابراین بهتر است زمان پاسخ، ظرفیت پردازش و عملکرد سرویس در شرایط بار بالا در فرایند ارزیابی تأمین‌کننده بررسی شود.

۴. API، SDK و امکان یکپارچه‌سازی

یک سرویس احراز هویت سازمانی باید بتواند با زیرساخت نرم‌افزاری سازمان هماهنگ شود.

وجود API و SDK مناسب به تیم‌های فنی اجازه می‌دهد سرویس احراز هویت را در وب‌سایت، اپلیکیشن یا سامانه‌های داخلی خود ادغام کنند. کیفیت مستندات فنی، روش احراز هویت درخواست‌ها، مدیریت خطا، نسخه‌بندی و سازگاری با فناوری‌های مورد استفاده سازمان از جمله مواردی هستند که باید بررسی شوند.

اگر سازمان در حال مقایسه روش‌های مختلف اتصال به سرویس‌های احراز هویت است، بررسی مدل‌های SDK و API احراز هویت می‌تواند به انتخاب معماری مناسب کمک کند.

۵. مقیاس‌پذیری و SLA

نیاز یک بانک به سرویس احراز هویت ممکن است از چند هزار درخواست در ماه تا حجم بسیار بالاتری متغیر باشد. بنابراین سرویس‌دهنده باید بتواند با افزایش حجم درخواست‌ها، ظرفیت زیرساخت خود را متناسب با نیاز مشتری افزایش دهد.

در کنار مقیاس‌پذیری، توافق سطح خدمت یا SLA نیز اهمیت دارد. سازمان باید بداند سطح دسترس‌پذیری مورد انتظار چیست، اختلال‌ها چگونه مدیریت می‌شوند و در صورت بروز مشکل، چه فرایندی برای پشتیبانی و بازیابی سرویس وجود دارد.

۶. سابقه و اعتبار ارائه‌دهنده

در سرویس‌های حساس، انتخاب فناوری بدون ارزیابی شرکت ارائه‌دهنده می‌تواند ریسک ایجاد کند.

سابقه فعالیت، تجربه همکاری سازمانی، توان پشتیبانی، زیرساخت فنی، تیم توسعه و امنیت و همچنین توانایی ارائه مستمر سرویس، همگی بخشی از تصویر واقعی ارائه‌دهنده هستند.

در واقع، سازمان فقط یک API یا SDK خریداری نمی‌کند؛ بلکه برای بخشی از یک فرایند حساس، به زیرساخت و توان عملیاتی یک شرکت وابسته می‌شود.

چرا بانک‌ها نباید به یک ارائه‌دهنده سرویس وابسته باشند؟

حتی یک سرویس پایدار نیز ممکن است در مقطعی با اختلال مواجه شود. قطعی زیرساخت، اختلال شبکه، مشکل نرم‌افزاری یا حتی افزایش ناگهانی بار می‌تواند دسترسی به سرویس را تحت تأثیر قرار دهد.

برای فرایندی مانند احراز هویت، چنین اختلالی ممکن است به توقف یا کندشدن بخشی از مسیر ارائه خدمت به مشتریان منجر شود. به همین دلیل، مفهوم تداوم سرویس باید بخشی از معماری و برنامه مدیریت ریسک سازمان باشد.

یکی از راهکارهای قابل بررسی، استفاده از Provider دوم یا طراحی معماری چندتأمین‌کننده‌ای است. در این مدل، سازمان می‌تواند در شرایط مشخص و بر اساس سیاست‌های از پیش تعریف‌شده، بخشی از درخواست‌ها را به ارائه‌دهنده جایگزین منتقل کند.

مزیت چنین رویکردی فقط مقابله با قطعی نیست. کاهش وابستگی به یک ارائه‌دهنده، افزایش قدرت مذاکره، امکان مقایسه عملکرد و کاهش ریسک ایجاد یک نقطه شکست واحد از دیگر مزایای آن است.

البته استفاده از چند ارائه‌دهنده به معنی الزام به استفاده هم‌زمان از همه آن‌ها نیست. معماری مناسب باید بر اساس سطح حساسیت سرویس، هزینه، الزامات امنیتی و نیازهای عملیاتی سازمان طراحی شود.

همچنین درباره وجود هرگونه الزام یا ابلاغیه خاص برای بانک‌ها در زمینه استفاده از چند ارائه‌دهنده احراز هویت، نباید بدون استناد به مستند رسمی ادعای مقرراتی مطرح کرد. تصمیم درباره Provider دوم باید بر اساس سیاست مدیریت ریسک و الزامات رسمی سازمان اتخاذ شود.

گواهی امنیتی و امنیت سرویس احراز هویت فراشناسا

در انتخاب یک سرویس احراز هویت سازمانی، بررسی سابقه و توان فنی ارائه‌دهنده در کنار وضعیت امنیتی سرویس اهمیت دارد. فراشناسا یکی از ارائه‌دهندگان سرویس احراز هویت بیومتریک سازمانی است که راهکار احراز هویت غیرحضوری خود را برای کسب‌وکارها و سازمان‌ها ارائه می‌کند.

در این سرویس، از الگوریتم‌های هوش مصنوعی برای فرایندهای مرتبط با احراز هویت بیومتریک استفاده می‌شود و هدف آن فراهم‌کردن امکان احراز هویت کاربران بدون نیاز به مراجعه حضوری است.

برای سازمان‌هایی که در حال ارزیابی ارائه‌دهندگان احراز هویت هستند، یکی از موارد قابل بررسی درباره فراشناسا، وضعیت گواهی امنیتی افتای سرویس است. همانند هر ارائه‌دهنده دیگری، این گواهی نیز باید بر اساس مشخصات رسمی خود بررسی شود؛ از جمله عنوان، شماره، دامنه ارزیابی و تاریخ اعتبار.

مشخصات گواهی رسمی فراشناسا:

مشخصهاطلاعات گواهی
عنوان گواهی[عنوان دقیق گواهی]
شماره گواهی[شماره گواهی]
دارنده گواهی[نام دقیق دارنده]
محصول/خدمت[نام دقیق محصول یا خدمت]
تاریخ صدور[تاریخ صدور]
تاریخ اعتبار[تاریخ پایان اعتبار]
دامنه ارزیابی[دامنه دقیق گواهی]

این اطلاعات باید عیناً از نسخه رسمی گواهی دریافت و در مقاله درج شود. دلیل اهمیت این موضوع آن است که «دارای گواهی افتا بودن» یک عبارت کلی است و بدون مشخص‌کردن دامنه گواهی، نمی‌توان درباره محصول یا سرویس خاص نتیجه‌گیری کرد.

از سوی دیگر، گواهی امنیتی تنها یکی از معیارهای ارزیابی فراشناسا یا هر ارائه‌دهنده دیگری است. سازمان‌ها باید در کنار آن، قابلیت یکپارچه‌سازی، پایداری، مقیاس‌پذیری، معماری سرویس، سازوکارهای امنیتی و کیفیت پشتیبانی را نیز بررسی کنند.

با سرویس احراز هویت بیومتریک فراشناسا آشنا شوید.

جمع‌بندی؛ امنیت را در کنار سرعت و دقت ببینید

در خدمات بانکی و سازمانی، احراز هویت فقط یک قابلیت نرم‌افزاری نیست؛ بخشی از زیرساخت اعتماد دیجیتال سازمان است. به همین دلیل، انتخاب سرویس‌دهنده باید فراتر از مقایسه سرعت یا دقت انجام شود.

امنیت داده‌های هویتی، توانایی مقابله با جعل، پایداری و مقیاس‌پذیری، کیفیت API و SDK، SLA، سابقه ارائه‌دهنده و ارزیابی‌های امنیتی، مجموعه‌ای از معیارهایی هستند که باید در فرایند انتخاب در نظر گرفته شوند.

گواهی امنیتی افتا نیز می‌تواند یکی از این معیارها باشد. بااین‌حال، نباید آن را تضمین مطلق امنیت دانست؛ بلکه باید مشخصات و دامنه گواهی در کنار سایر شواهد و کنترل‌های امنیتی بررسی شود.

همچنین برای سرویس‌های حساس، برنامه‌ریزی برای تداوم خدمت و کاهش وابستگی به یک ارائه‌دهنده می‌تواند بخشی از مدیریت ریسک سازمان باشد. داشتن یک Provider جایگزین، در صورت توجیه فنی و اقتصادی، می‌تواند ریسک ناشی از ایجاد یک نقطه شکست واحد را کاهش دهد.

اگر سازمان شما در حال انتخاب یا بازنگری سرویس احراز هویت است، بهتر است این ارزیابی را با توجه به نیازهای واقعی کسب‌وکار، سطح ریسک و معماری فنی موجود انجام دهید.

برای بررسی راهکار احراز هویت مناسب سازمان خود با کارشناسان فراشناسا در ارتباط باشید.

دیدگاهتان را بنویسید
captcha