با توجه به حجم وسیع اطلاعات تهدیدات سایبری که در طول 20 سال گذشته جمعآوری شده و با مجموعهای از راهحلهای موجود امروز برای تأمین امنیت هر جنبه از تجربه مشتری، ممکن است فکر کنید که تقلب مالی در حال کاهش است. متأسفانه، برای بسیاری از بانکها و مؤسسات مالی که در قرن 21ام فعالیت میکنند، اینطور نیست. پیشگیری از تقلب در عصر چندین کانال دیجیتال، شامل برنامههای بانکی موبایل که بر روی دستگاههای مختلف اجرا میشوند، به یک مبارزه بیپایان تبدیل شده است. به محض اینکه یک تهدید به نظر میرسد که از بین رفته، تقلبهای بیشتری به وجود میآید تا جای آن را بگیرد. حتی سازمانهایی که به رویکرد جامع و پیشرفته مدیریت ریسک خود افتخار میکنند نیز در امان نیستند.
دلیل این امر چیست:
1. آمادگی برای تقلب در حال حاضر هیچ تضمینی برای آمادگی در برابر تقلب در آینده نیست
دلیل این امر ساده است: تقلب همچنان در حال رشد است. هیچ تضمینی درباره پروفایل ریسک آینده شما وجود ندارد — به جز اینکه احتمالاً نسبت به دادههای تاریخی افزایش یا تفاوت خواهد داشت. طبق کتاب دادههای مصرفکننده کمیسیون تجارت فدرال ایالات متحده (FTC) برای سال 2020، گزارشهای تقلب در سال 2020 به بالاترین سطح خود رسید، که نسبت به بالاترین سطح قبلی در سال 2019 افزایش یافته بود، که خود نسبت به بالاترین سطح قبلی در سال 2018 افزایش یافته بود. شما تصویر را میگیرید.1 در واقع، تنها وقفه در افزایش تعداد گزارشهای تقلب از سال 2001، کاهشهای جزئی در سالهای 2016 و 2017 بود. با توجه به اینکه سرقت هویت مسئول بزرگترین بخش گزارشهای تقلب (29.39 درصد از 1.3 میلیون) است، واضح است که چرا بانکها و مؤسسات مالی باید در حالت مبارزه تطبیقی باقی بمانند. تأمین امنیت تجربه بانکی آنلاین در حالی که یک سیستم مبتنی بر ارزش ارائه میدهد که هویتهای مورد اعتماد را به عنوان یک ارز درجه یک در نظر میگیرد، کلیدی است.
در نهایت، شواهد فزاینده نشان میدهد که یک استراتژی مدیریت ریسک که صرفاً بر اساس تهدیدات سالهای گذشته باشد، محکوم به شکست است. مواضع امنیتی واکنشی هیچ تضمینی برای تحمل تهدید در آینده ندارند، هرچقدر هم که به خوبی برقرار شده باشند. پیشدستی به معنای گنجاندن راهحلهایی است که شامل قابلیتهای شناسایی و پیشگیری از تقلب روز صفر به همراه یک رویکرد دفاع در عمق (امنیت لایهای) است که شامل کنترلهای فیزیکی، فنی و اداری میشود. بانکها همچنین باید در نظر داشته باشند که مدیریت ریسک مبتنی بر یادگیری ماشین را اضافه کنند که میتواند ناهنجاریها را ایزوله کرده و تهدیدات جدید را به محض ظهور شناسایی کند — نه بعد از اینکه آنها از آسیبپذیریها بهرهبرداری کرده و به شهرت یک سازمان آسیب رساندهاند، که ترمیم آن هزینهبرتر میشود.
2. هیچ سازمانی جزیرهای نیست
نقصهای عمده به یک موضوع ثابت در اخبار تبدیل شدهاند. وقتی که بازیگران تهدید به سازمان شما حمله نمیکنند، ممکن است به نظر برسد که شما نجات یافتهاید. با این حال، هیچ سازمانی جزیرهای نیست. بانکها امروز در یک خلأ وجود ندارند و هر نقص بزرگ مقیاس اثرات موجی دارد که به طور منفی بر هر گوشه از سازمان تأثیر میگذارد. هر قطعه اطلاعاتی که کلاهبرداران، سازمانهای سایبری یا بازیگران دولتی درباره مصرفکنندگان بانک به دست میآورند، اطلاعات ورود آنها را به خطر میاندازد و در نهایت به کلاهبرداریهای تراکنشی با استفاده از داراییهای ارزشمند مصرفکنندگان کمک میکند.
به هک عظیم SolarWinds به عنوان یک مثال نگاه کنید. این هک در پایان سال 2020 کشف شد و به هدف قرار دادن شرکتهای بزرگ و همچنین آژانسهای دولتی ایالات متحده پرداخت، و عواقب هک SolarWinds هنوز هم تا سال 2021 ادامه دارد. این حادثه نقص داده یک مطالعه موردی درباره ارتباطات محیط آنلاین ما در امروز است، با فهرستی طولانی از سازمانهای تحت تأثیر.2 مایکروسافت یکی از سازمانهای با پروفایل بالا بود که در ابتدا به عنوان قربانی این حمله ذکر شد، از جمله بسیاری از محیطهای ابری و Azure Active Directory آنها. در 16 مارس، شرکت امنیت سایبری Mimecast اعلام کرد که کد منبع آنها نیز به خطر افتاده است.3 در 17 مارس، آژانس امنیت سایبری و امنیت اطلاعات ایالات متحده (CISA) جدولی از تکنیکها، تاکتیکها و رویههایی که توسط بازیگر تهدید استفاده شده است را منتشر کرد تا به شرکتها در دفاع در برابر حملات مشابه آینده کمک کند، که این اطلاعاتی است که هر تیم امنیت سایبری باید از آن آگاه باشد — از جمله تیم شما.4 در حالی که نمیتوانیم از نقصها در سازمانهای دیگر جلوگیری کنیم، میتوانیم اطمینان حاصل کنیم که راهحل مدیریت ریسک ما قادر به مقابله با تهدیدات شناخته شده و ناشناخته است تا زمانی که یک حمله سایبری دادههای مشتری را نقض میکند، آسیبپذیر نمانیم.
3. اغلب، منبع کلاهبرداری نزدیک به خانه است
تجربه مشتری و امنیت در یک تعادل ظریف قرار دارند. با توجه به انتظارات بالای مصرفکنندگان امروز، تعادل بین امنیت و قابلیت استفاده حیاتی است. حفظ اعتماد هدف نهایی در اینجا است. امنیت تقویت شده که به طور منفی بر تجربه مشتری تأثیر میگذارد، قابل قبول نیست، اما سفرهای کاربری غیر شهودی میتوانند هزینهبرتر شوند. درون سازمانها، امنیت با آموزش کارکنان از طریق سمینارهای امنیت اطلاعات یا وضع سیاستها و رویههایی برای جلوگیری از دسترسی غیرمجاز و کاهش خطر نقص تقویت میشود. با این حال، مشتریان همیشه یک گروه متنوع بودهاند که در محیطهای غیرامن مختلفی بانکداری میکنند، احتمالاً در کنار افرادی با نیتهای بد. آنها ممکن است رمزهای عبور خود را روی یادداشتهای چسبنده یا در تلفنها یا مرورگرهای خود بدون حفاظت ذخیره کنند، یا ممکن است از همان رمز عبور برای هر سرویس آنلاین که به آن دسترسی دارند استفاده کنند. آنها حتی ممکن است پاسخهای خود به سوالات امنیتی رایج را از طریق آزمونهای رسانههای اجتماعی (که در واقع طرحهای جمعآوری داده هستند) به اشتراک بگذارند، که برای دیدن کل شبکه خود منتشر شده است.5

رفتارهای قابل پیشبینی مصرفکنندگان و شیوههای ضعیف امنیت اطلاعات فرصتهایی برای کلاهبرداران ایجاد میکند که مواضع امنیتی واکنشی نمیتوانند به آنها رسیدگی کنند. یک استراتژی امنیتی لایهای باید به عنوان پایه سازمان در نظر گرفته شود. این همچنین باید بر روی برخورد با هویتها به عنوان یک ارز درجه یک تأکید کند و فراتر از احراز هویت سنتی برود. هیچیک از این اقدامات نباید به قیمت تجربه عالی مشتری تمام شود، به همین دلیل افزودن یک راهحل احراز هویت تطبیقی و مبتنی بر یادگیری ماشین/ریسک میتواند مزیت بزرگی در تعادل سفر کاربر فراهم کند. تکمیل این موضوع با بیومتریکهای رفتاری که شامل تنوع وسیعی از ویژگیهای مصرفکننده (مکان، زمان روز، نوع دستگاه، سیستمعامل، جزئیات مرورگر و غیره) است، شناسایی و احراز هویت مداوم را ممکن میسازد و با جلوگیری از سرقت هویت، امنیت را افزایش میدهد بدون اینکه بر سهولت استفاده تأثیر بگذارد و به بانک دفاع بهتری در برابر تهدیدات مداوم میدهد.
نگاهی به راهنمای نهایی سیستمهای مدیریت ریسک >>
منابع:
1. کتاب دادههای شبکه سنجش مصرفکننده کمیسیون تجارت فدرال (FTC) 2020.
2. این یک توضیح ساده از چگونگی وقوع هک عظیم SolarWinds و اینکه چرا این موضوع اهمیت زیادی دارد.
3. Mimecast سرقت کد منبع را در هک SolarWinds فاش میکند.
4. SolarWinds و نقض Active Directory/M365: شناسایی فعالیت تهدید پایدار پیشرفته از تاکتیکها، تکنیکها و رویههای شناخته شده.
5. جزئیات تاریخی درباره خودتان را فاش نکنید.