با وجود اینکه خریدهای آنلاین روز به روز در حال افزایش است، هزینه تقلب در خرید از راه دور — که به آن تقلب کارت غیرحضوری (CNP) نیز گفته میشود — در دو سال گذشته به طور سالانه کاهش یافته است. (کاهش ۴ درصدی از ۲۰۱۹ تا ۲۰۲۰ و کاهش ۷ درصدی از ۲۰۱۸ تا ۲۰۱۹، طبق گفته وزارت مالیه بریتانیا.)
این به این معنا نیست که تقلب CNP همچنان یک مشکل بزرگ نیست؛ در واقع، این نوع تقلب ۷۹ درصد از خسارات کارتهای دبیت و اعتباری در بریتانیا در سال ۲۰۲۰ را تشکیل میدهد و سایر دستهها را تحتالشعاع قرار میدهد. علاوه بر این، مهم است که توجه داشته باشید که وقتی به تعداد کل حوادث نگاه میکنید، تقلب CNP افزایش ۴ درصدی در سال ۲۰۲۰ داشته است. با این حال، کاهش در مجموع خسارت مالی (به یورو) نشان میدهد که صادرکنندگان کارت در شناسایی زودهنگام تراکنشهای تقلبی و متوقف کردن خریدهای بزرگتر بهتر عمل میکنند.
بیشتر این کلاهبرداریها با دزدیدن شمارههای کارت اعتباری توسط مجرمان آغاز میشود — یا از طریق نقض دادههای شخص ثالث یا ایمیلها و پیامکهای فیشینگ — و سپس از اطلاعات دزدیده شده برای انجام تراکنشهای آنلاین استفاده میکنند. پس مؤسسات مالی چگونه تشخیص میدهند که وقتی دارندگان واقعی کارت بدون کارتهای فیزیکی خود تراکنشی را آغاز میکنند، که همیشه در مورد خریدهای آنلاین صدق میکند؟ از طریق امضای تراکنش — که به سادگی به این معناست که شخصی که خرید میکند “امضا” میکند بر روی آن تراکنش، درست مانند اینکه در شخص باشد، اما با استفاده از ابزارهای دیجیتال.
رایجترین روش تأیید تراکنشها به صورت دیجیتال از طریق یک رمز عبور یکبار مصرف (OTP) است که از طریق SMS یا یک اپلیکیشن ارسال میشود. با این حال، در این مقاله، ما یک روش شگفتانگیز کاربرپسند اما بسیار امن را که در صنعت مالی در حال گسترش است، مورد بررسی قرار خواهیم داد: ۳-D Secure.
۳D-Secure: چیست و چگونه کار میکند
نام “۳DS” یا “Three Domain Secure” به یک پروتکل امنیتی پیچیده اشاره دارد که به طور خاص برای جلوگیری از تراکنشهای تقلبی آنلاین هنگام استفاده از کارتهای دبیت و اعتباری طراحی شده است. (گاهی اوقات، این نوع تقلب به عنوان “تراکنشهای کارت غیرحضوری” شناخته میشود.) ویزا، مسترکارت و آمریکن اکسپرس سالهاست که از این پروتکل استفاده میکنند و هر یک نام تجاری متفاوتی به آن دادهاند — به عنوان مثال، آمریکن اکسپرس محصول خود را SafeKey مینامد.
هر نام تجاری که به آن داده شود، ۳DS به مشتریان و بازرگانان این امکان را میدهد که به راحتی و به سرعت به اطلاعات و حسابهای خود دسترسی پیدا کنند بدون اینکه نگران آسیبپذیریهای مرتبط با پروتکلهای امنیتی پایینتر باشند. ۳DS از یک پنجره تأیید هویت کاربر در حین جلسه استفاده میکند که نیاز به یک کد تأیید دو عاملی دارد که از خود کارت میآید — نه از بازرگان — و مجوز تراکنش را از یک درخواست نهادی به یک فرآیند فردی و شخصیتر تبدیل میکند.
همانطور که نامش نشان میدهد، 3DS به سه دامنه جداگانه برای احراز هویت کاربران وابسته است: دامنههای فروشنده/پرسشگر، دامنههای صادرکننده و دامنههای تعاملپذیری. با پیوند دادن این سه سیستم به یکدیگر، 3DS یک شبکه پیچیده از اصالت را ایجاد میکند که برای شکارچیان بالقوه به شدت دشوار است که آن را تقلید کنند. تعامل بین این سه نهاد جداگانه تضمین میکند که اطلاعات حساس به دقت تقسیمبندی شده است — و اینکه برای هر کسی که سعی در دزدیدن اطلاعات دارد، دسترسی به همه چیزهایی که برای انجام این کار نیاز دارد، غیرممکن خواهد بود.
3DS در کنار تهدیداتی که برای مقابله با آن طراحی شده است، تکامل یافته است. زمانی که به طور اولیه معرفی شد، تجربه کاربری 3DS کمتر از حد مطلوب در نظر گرفته میشد. این روزها، تجربه کاربری یکی از مزایای اصلی آن است. امنیت همیشه با 3DS در اولویت بوده است، اما ترکیب امنیت بالا و قابلیت استفاده بالا توضیح میدهد که چرا به طور خاص در راهنمای رسمی اتحادیه اروپا در مورد انطباق با بخش احراز هویت قوی مشتری (SCA) از دستورالعمل خدمات پرداخت اصلاح شده (PSD2). اشاره شده است.
امضای تراکنش 3D-Secure با HID Approve
HID Approve یک راهحل احراز هویت چندعاملی شهودی است که به کاربران اجازه میدهد تا یک تراکنش را در چند ثانیه با یک سوایپ ساده یا با استفاده از یک کد امن امضا کنند. فراتر از ارزش آن به عنوان یک راهحل 3DS، همچنین احراز هویت و امضای تراکنش را در طول سفر مشتری ارائه میدهد.
با استفاده از حفاظت یکپارچه برای کیف پولهای الکترونیکی و پرداختهای موبایلی، این برنامه تراکنشها را یا از طریق اعلان فشار با امضای کلید عمومی/خصوصی، یا احراز هویت کد امن OTP (احراز هویت آفلاین) تأیید میکند. HID Approve همچنین به مؤسسات اجازه میدهد تا از بیومتریکهای بومی دستگاه (مانند شناسایی چهره یا اثر انگشت) برای تأیید تراکنشها استفاده کنند.
به عنوان یک برنامه موبایل آماده که به شدت قابل تنظیم است یا به طور کامل در برنامه موجود شما با کیت توسعه نرمافزار (SDK) یکپارچه شده است، HID Approve به سازمانها این امکان را میدهد که با سختگیرانهترین مقررات امنیتی جهانی مطابقت داشته باشند و در عین حال تجربه کاربری یکپارچهای را ارائه دهند.
در اینجا یک دموی ویدیویی از HID Approve در عمل >> وجود دارد.
بیشتر در مورد محافظت از اطلاعات حساس مشتریان خود با احراز هویت چندعاملی پشتیبانی شده توسط 3DS بیاموزید >>
کالیب واتلز مدیر محصول ارشد در حوزه راهحلهای مدیریت هویت و دسترسی در HID Global است. با ۲۰ سال تجربه در امنیت IT و بیش از ۱۰ سال در مدیریت محصول، او در حل مشکلات مشتریان، به ویژه آنهایی که در جستجوی امنیت بهتر و تجربه کاربری بهتر هستند، در بهترین حالت خود قرار دارد. قبل از پیوستن به HID، کالیب در ActivIDentity بود، شرکتی که در سال ۲۰۱۰ توسط HID Global خریداری شد.