امنیت احراز هویت بانکی؛ چرا انتخاب سرویسدهنده دارای گواهی افتا اهمیت دارد؟
بانکها و سازمانهای مالی در سالهای اخیر بخش قابلتوجهی از خدمات خود را به بسترهای غیرحضوری منتقل کردهاند. افتتاح حساب، دریافت خدمات مالی، ثبت درخواستها و بسیاری از فرایندهای بانکی را میتوان بدون مراجعه حضوری انجام داد. در این میان، احراز هویت غیر حضوری یکی از مهمترین اجزای زیرساخت خدمات دیجیتال است؛ زیرا پیش از ارائه بسیاری از خدمات، سازمان باید بتواند هویت کاربر را با اطمینان کافی بررسی کند.
در چنین شرایطی، انتخاب یک ارائهدهنده احراز هویت صرفاً بر اساس سرعت، دقت یا هزینه کافی نیست. امنیت دادههای هویتی، مقاومت سرویس در برابر جعل، پایداری زیرساخت، قابلیت یکپارچهسازی و سابقه ارائهدهنده نیز باید بررسی شوند. گواهیها و ارزیابیهای امنیتی مانند گواهی افتا نیز میتوانند در این فرایند، یکی از معیارهای مهم ارزیابی باشند.
چرا امنیت در سرویسهای احراز هویت بانکی اهمیت دارد؟
احراز هویت نقطهای است که در آن یک سامانه تلاش میکند پاسخ دهد: «آیا این فرد واقعاً همان شخصی است که ادعا میکند؟»
در فرایندهای بانکی، پاسخ به این سؤال اهمیت ویژهای دارد؛ زیرا نتیجه احراز هویت میتواند به دسترسی کاربر به حساب، خدمات مالی یا اطلاعات حساس منجر شود. هرگونه ضعف در این مرحله ممکن است زمینه سوءاستفاده از هویت افراد یا دسترسی غیرمجاز به خدمات را فراهم کند.
در احراز هویت غیرحضوری، این چالش پیچیدهتر میشود. کاربر ممکن است از طریق تلفن همراه یا رایانه، تصویر مدرک هویتی و اطلاعات بیومتریک خود را ارائه کند و فرایند بدون حضور کارشناس در یک شعبه انجام شود. بنابراین سرویس باید بتواند ضمن حفظ تجربه کاربری مناسب، دادهها را به شکل امن پردازش کند و در برابر روشهای مختلف جعل و سوءاستفاده مقاومت داشته باشد.
در یک سرویس احراز هویت بیومتریک، معمولاً مجموعهای از فناوریها برای بررسی هویت کاربر به کار گرفته میشود. تطبیق چهره، بررسی زندهبودن کاربر و تحلیل اطلاعات ارائهشده میتوانند بخشی از این فرایند باشند. استفاده از الگوریتمهای هوش مصنوعی نیز میتواند به خودکارسازی و افزایش دقت برخی از این بررسیها کمک کند.
با این حال، امنیت احراز هویت فقط به الگوریتم تشخیص چهره محدود نیست. نحوه انتقال و نگهداری دادهها، امنیت APIها، مدیریت دسترسی، ثبت رخدادها، زیرساخت سرویس و توانایی ارائهدهنده برای حفظ دسترسپذیری نیز اهمیت دارند.
گواهی امنیتی افتا چه نقشی در ارزیابی سرویسدهنده دارد؟
گواهی امنیتی افتا را میتوان یکی از معیارهایی دانست که هنگام ارزیابی امنیتی یک محصول یا سرویس باید بررسی شود. این گواهی نشاندهنده نتیجه یک فرایند ارزیابی یا احراز صلاحیت در یک دامنه مشخص است و باید با توجه به موضوع، دامنه و مدت اعتبار آن تفسیر شود.
بنابراین، وقتی یک بانک یا سازمان در حال انتخاب ارائهدهنده احراز هویت است، بررسی گواهیهای امنیتی ارائهدهنده میتواند بخشی از فرایند ارزیابی تأمینکننده باشد.
اما یک نکته مهم وجود دارد: داشتن گواهی افتا به معنی تضمین مطلق امنیت سرویس نیست. امنیت یک سرویس احراز هویت به مجموعهای از عوامل فنی، عملیاتی و مدیریتی وابسته است و گواهی امنیتی تنها یکی از شواهدی است که میتوان در این ارزیابی در نظر گرفت.
در نتیجه، هنگام بررسی گواهی باید مشخص شود:
- گواهی دقیقاً برای چه محصول یا خدمتی صادر شده است؟
- دارنده گواهی چه شرکتی است؟
- دامنه ارزیابی چیست؟
- گواهی تا چه تاریخی اعتبار دارد؟
- نسخه محصول یا خدمت مورد ارزیابی کدام است؟
- امکان تطبیق مشخصات گواهی با مرجع رسمی وجود دارد یا خیر؟
برای آشنایی بیشتر با مفهوم گواهی امنیتی افتا و تفاوت انواع آن، میتوان به مقاله «گواهی امنیتی افتا چیست؟» مراجعه کرد.
هنگام انتخاب سرویس احراز هویت برای بانکها چه معیارهایی مهم است؟
انتخاب یک سرویس احراز هویت سازمانی باید بر اساس مجموعهای از معیارها انجام شود. سرعت پاسخ یا دقت تشخیص مهم هستند، اما بهتنهایی نمیتوانند کیفیت یک ارائهدهنده را مشخص کنند.
۱. امنیت و ارزیابیهای امنیتی
اولین معیار، سطح امنیت سرویس و زیرساختی است که فرایند احراز هویت روی آن انجام میشود.
سازمان باید بررسی کند دادههای هویتی چگونه دریافت، منتقل و پردازش میشوند و چه سازوکارهایی برای کنترل دسترسی و حفاظت از اطلاعات وجود دارد. همچنین گواهیها و ارزیابیهای امنیتی مرتبط با محصول یا سرویس باید بررسی شوند.
در سرویسهای حساس بانکی، بهتر است این بررسی به یک مدرک محدود نشود و سازمان، معماری فنی و کنترلهای امنیتی ارائهدهنده را نیز ارزیابی کند.
۲. دقت و تشخیص جعل
یک سرویس احراز هویت باید بتواند میان کاربر واقعی و تلاش برای جعل هویت تمایز ایجاد کند.
در احراز هویت بیومتریک، مواردی مانند تطبیق چهره و تشخیص زندهبودن کاربر اهمیت دارند. کیفیت الگوریتمها، دادههای مورد استفاده برای تصمیمگیری و نحوه مدیریت موارد مشکوک میتواند بر نتیجه نهایی تأثیر بگذارد.
از طرف دیگر، صرفاً اعلام یک درصد دقت بالا برای مقایسه ارائهدهندگان کافی نیست. سازمان باید بداند این عدد در چه شرایطی، با چه معیارهایی و برای چه سناریویی به دست آمده است.
۳. سرعت و پایداری
احراز هویت بخشی از مسیر کاربر است و تأخیر بیش از حد میتواند نرخ تکمیل فرایند را کاهش دهد.
از طرف دیگر، سرویس احراز هویت باید در زمانهای پرترافیک نیز عملکرد قابل قبولی داشته باشد. برای بانکها و سازمانهایی که حجم زیادی از درخواستها را پردازش میکنند، پایداری سرویس به اندازه سرعت آن اهمیت دارد.
بنابراین بهتر است زمان پاسخ، ظرفیت پردازش و عملکرد سرویس در شرایط بار بالا در فرایند ارزیابی تأمینکننده بررسی شود.
۴. API، SDK و امکان یکپارچهسازی
یک سرویس احراز هویت سازمانی باید بتواند با زیرساخت نرمافزاری سازمان هماهنگ شود.
وجود API و SDK مناسب به تیمهای فنی اجازه میدهد سرویس احراز هویت را در وبسایت، اپلیکیشن یا سامانههای داخلی خود ادغام کنند. کیفیت مستندات فنی، روش احراز هویت درخواستها، مدیریت خطا، نسخهبندی و سازگاری با فناوریهای مورد استفاده سازمان از جمله مواردی هستند که باید بررسی شوند.
اگر سازمان در حال مقایسه روشهای مختلف اتصال به سرویسهای احراز هویت است، بررسی مدلهای SDK و API احراز هویت میتواند به انتخاب معماری مناسب کمک کند.
۵. مقیاسپذیری و SLA
نیاز یک بانک به سرویس احراز هویت ممکن است از چند هزار درخواست در ماه تا حجم بسیار بالاتری متغیر باشد. بنابراین سرویسدهنده باید بتواند با افزایش حجم درخواستها، ظرفیت زیرساخت خود را متناسب با نیاز مشتری افزایش دهد.
در کنار مقیاسپذیری، توافق سطح خدمت یا SLA نیز اهمیت دارد. سازمان باید بداند سطح دسترسپذیری مورد انتظار چیست، اختلالها چگونه مدیریت میشوند و در صورت بروز مشکل، چه فرایندی برای پشتیبانی و بازیابی سرویس وجود دارد.
۶. سابقه و اعتبار ارائهدهنده
در سرویسهای حساس، انتخاب فناوری بدون ارزیابی شرکت ارائهدهنده میتواند ریسک ایجاد کند.
سابقه فعالیت، تجربه همکاری سازمانی، توان پشتیبانی، زیرساخت فنی، تیم توسعه و امنیت و همچنین توانایی ارائه مستمر سرویس، همگی بخشی از تصویر واقعی ارائهدهنده هستند.
در واقع، سازمان فقط یک API یا SDK خریداری نمیکند؛ بلکه برای بخشی از یک فرایند حساس، به زیرساخت و توان عملیاتی یک شرکت وابسته میشود.
چرا بانکها نباید به یک ارائهدهنده سرویس وابسته باشند؟
حتی یک سرویس پایدار نیز ممکن است در مقطعی با اختلال مواجه شود. قطعی زیرساخت، اختلال شبکه، مشکل نرمافزاری یا حتی افزایش ناگهانی بار میتواند دسترسی به سرویس را تحت تأثیر قرار دهد.
برای فرایندی مانند احراز هویت، چنین اختلالی ممکن است به توقف یا کندشدن بخشی از مسیر ارائه خدمت به مشتریان منجر شود. به همین دلیل، مفهوم تداوم سرویس باید بخشی از معماری و برنامه مدیریت ریسک سازمان باشد.
یکی از راهکارهای قابل بررسی، استفاده از Provider دوم یا طراحی معماری چندتأمینکنندهای است. در این مدل، سازمان میتواند در شرایط مشخص و بر اساس سیاستهای از پیش تعریفشده، بخشی از درخواستها را به ارائهدهنده جایگزین منتقل کند.
مزیت چنین رویکردی فقط مقابله با قطعی نیست. کاهش وابستگی به یک ارائهدهنده، افزایش قدرت مذاکره، امکان مقایسه عملکرد و کاهش ریسک ایجاد یک نقطه شکست واحد از دیگر مزایای آن است.
البته استفاده از چند ارائهدهنده به معنی الزام به استفاده همزمان از همه آنها نیست. معماری مناسب باید بر اساس سطح حساسیت سرویس، هزینه، الزامات امنیتی و نیازهای عملیاتی سازمان طراحی شود.
همچنین درباره وجود هرگونه الزام یا ابلاغیه خاص برای بانکها در زمینه استفاده از چند ارائهدهنده احراز هویت، نباید بدون استناد به مستند رسمی ادعای مقرراتی مطرح کرد. تصمیم درباره Provider دوم باید بر اساس سیاست مدیریت ریسک و الزامات رسمی سازمان اتخاذ شود.
گواهی امنیتی و امنیت سرویس احراز هویت فراشناسا
در انتخاب یک سرویس احراز هویت سازمانی، بررسی سابقه و توان فنی ارائهدهنده در کنار وضعیت امنیتی سرویس اهمیت دارد. فراشناسا یکی از ارائهدهندگان سرویس احراز هویت بیومتریک سازمانی است که راهکار احراز هویت غیرحضوری خود را برای کسبوکارها و سازمانها ارائه میکند.
در این سرویس، از الگوریتمهای هوش مصنوعی برای فرایندهای مرتبط با احراز هویت بیومتریک استفاده میشود و هدف آن فراهمکردن امکان احراز هویت کاربران بدون نیاز به مراجعه حضوری است.
برای سازمانهایی که در حال ارزیابی ارائهدهندگان احراز هویت هستند، یکی از موارد قابل بررسی درباره فراشناسا، وضعیت گواهی امنیتی افتای سرویس است. همانند هر ارائهدهنده دیگری، این گواهی نیز باید بر اساس مشخصات رسمی خود بررسی شود؛ از جمله عنوان، شماره، دامنه ارزیابی و تاریخ اعتبار.
مشخصات گواهی رسمی فراشناسا:
| مشخصه | اطلاعات گواهی |
| عنوان گواهی | [عنوان دقیق گواهی] |
| شماره گواهی | [شماره گواهی] |
| دارنده گواهی | [نام دقیق دارنده] |
| محصول/خدمت | [نام دقیق محصول یا خدمت] |
| تاریخ صدور | [تاریخ صدور] |
| تاریخ اعتبار | [تاریخ پایان اعتبار] |
| دامنه ارزیابی | [دامنه دقیق گواهی] |
این اطلاعات باید عیناً از نسخه رسمی گواهی دریافت و در مقاله درج شود. دلیل اهمیت این موضوع آن است که «دارای گواهی افتا بودن» یک عبارت کلی است و بدون مشخصکردن دامنه گواهی، نمیتوان درباره محصول یا سرویس خاص نتیجهگیری کرد.
از سوی دیگر، گواهی امنیتی تنها یکی از معیارهای ارزیابی فراشناسا یا هر ارائهدهنده دیگری است. سازمانها باید در کنار آن، قابلیت یکپارچهسازی، پایداری، مقیاسپذیری، معماری سرویس، سازوکارهای امنیتی و کیفیت پشتیبانی را نیز بررسی کنند.
با سرویس احراز هویت بیومتریک فراشناسا آشنا شوید.
جمعبندی؛ امنیت را در کنار سرعت و دقت ببینید
در خدمات بانکی و سازمانی، احراز هویت فقط یک قابلیت نرمافزاری نیست؛ بخشی از زیرساخت اعتماد دیجیتال سازمان است. به همین دلیل، انتخاب سرویسدهنده باید فراتر از مقایسه سرعت یا دقت انجام شود.
امنیت دادههای هویتی، توانایی مقابله با جعل، پایداری و مقیاسپذیری، کیفیت API و SDK، SLA، سابقه ارائهدهنده و ارزیابیهای امنیتی، مجموعهای از معیارهایی هستند که باید در فرایند انتخاب در نظر گرفته شوند.
گواهی امنیتی افتا نیز میتواند یکی از این معیارها باشد. بااینحال، نباید آن را تضمین مطلق امنیت دانست؛ بلکه باید مشخصات و دامنه گواهی در کنار سایر شواهد و کنترلهای امنیتی بررسی شود.
همچنین برای سرویسهای حساس، برنامهریزی برای تداوم خدمت و کاهش وابستگی به یک ارائهدهنده میتواند بخشی از مدیریت ریسک سازمان باشد. داشتن یک Provider جایگزین، در صورت توجیه فنی و اقتصادی، میتواند ریسک ناشی از ایجاد یک نقطه شکست واحد را کاهش دهد.
اگر سازمان شما در حال انتخاب یا بازنگری سرویس احراز هویت است، بهتر است این ارزیابی را با توجه به نیازهای واقعی کسبوکار، سطح ریسک و معماری فنی موجود انجام دهید.
برای بررسی راهکار احراز هویت مناسب سازمان خود با کارشناسان فراشناسا در ارتباط باشید.