در دنیایی که پول انگیزه اصلی پشت نقضهای دادهای است و تعداد زیادی از آنها وجود دارد، صنعتی وجود دارد که ریسکها در آن بالاترین است: خدمات مالی. با مواجهه با افزایش ریسکهای امنیتی و مقررات، مؤسسات خدمات مالی ۳۰۰ برابر بیشتر از سایر بخشها در معرض حملات سایبری قرار دارند.
از شبکههای داخلی پیچیده، پلتفرمهای مالی پیچیده، اطلاعات حساس و دادههای مشتری که توسط اعتبارنامههای کارکنان دسترسی پیدا میشود، فهرست داراییهایی که در معرض خطر برای سازمانهای مالی در برابر حملات سایبری قرار دارند، بیپایان است. محافظت از مشتریان در برابر کلاهبرداری، فیشینگ و کلاهبرداری یک چیز است، اما تأمین امنیت شبکهها و منابع داخلی که به دنیای وسیعی از دادههای داخلی و خارجی دسترسی دارند، چیز دیگری است. به همین دلیل است که محافظت از داخل و استقرار روشهای احراز هویت قوی در میان نیروی کار مالی ما بسیار حیاتی است.
صنعتی با هدف بالا و پاداشهای بالا برای هکرها
میانگین هزینه یک حمله سایبری در خدمات مالی ۱۸.۵ میلیون دلار است، که بالاتر از هر بخش دیگری است. این فقط به فاجعههای مالی بالقوه مربوط نمیشود. خدمات مالی تماماً درباره اعتماد است. سازمانهای خدمات مالی باید به طور مداوم مشتریان خود را جذب کنند، محیطهای خود را تأمین کنند و سریعتر نوآوری کنند تا رقابتی باقی بمانند. در نتیجه، یک آسیبپذیری دادهای به ظاهر کوچک میتواند شهرت مؤسسات خدمات مالی را نابود کند و حفظ مشتریان را که به شدت مهم است، آسیب بزند – چه برسد به ایجاد پیامدها و هزینههای قانونی بسیار آسیبزننده.
این صنعت هدفگذاری شده به هیچ مؤسسه مالی اجازه نمیدهد که قربانی روشهای احراز هویت قدیمی و ناامن شود. بین فوریه و آوریل ۲۰۲۰، جهان شاهد افزایش ۲۳۸ درصدی در حملات سایبری علیه خدمات مالی بود، و با نیروی کار از راه دور که به گستردگی هرگز تصور نمیکردیم، اکنون ضروری است که دسترسی امن برای تمام نیروی کار مالی ما از هر نقطهای در جهان تضمین شود.
چگونه میتوانند بانکها و مؤسسات مالی از حملات سایبری جلوگیری کنند؟
تا به حال، همه ما آگاه هستیم که نامهای کاربری و رمزهای عبور دیگر برای احراز هویت نیروی کار کافی نیستند – به ویژه در صنعتی به ارزش خدمات مالی. چهل و دو درصد از نقضها هنوز به دلیل نقض رمز عبور کاربر است، و در حالی که بسیاری از مؤسسات مالی احتمالاً فراتر از این به 2FA یا احراز هویت چندعاملی (MFA) رفتهاند، مسئله پیادهسازی راهحلی است که هر هویت، شبکه، برنامه یا قطعه اطلاعاتی را پوشش دهد. MFA احتمالاً عمدتاً برای موارد استفاده با ریسک بالا پیادهسازی میشود که منجر به ابزارهای جداشده، سیستمهای جزیرهای و جمعیتهای کاربری و اعتبارنامههای غیرمتمرکز میشود. در محیطی که به طور مکرر تحت حمله است، فرآیندهای احراز هویت مؤسسات مالی باید از مدل Zero Trust پیروی کنند – همیشه با نگاهی به پیادهسازی راهحلهایی که با استانداردها و فناوریهای امنیتی در حال تغییر سازگار باشند.
در حالی که ممکن است به نظر برسد که بستن هر شکاف و ساخت یک مدل Zero Trust دشوار است، اما نیازی به پیچیدگی که ممکن است فکر کنید ندارد. اکنون زمان آن است که به عقب برگردیم و رویکردی متمرکز و یکنواخت به MFA اتخاذ کنیم که بالاترین سطوح امنیت را در هماهنگی با تجربیات کاربری شهودی ادغام کند. پیادهسازی دسترسی نیروی کار بدون رمز عبور و بسیار امن، راه پیش رو است و اینجاست که استفاده از فناوری FIDO وارد میشود.
FIDO چه ارتباطی دارد؟
استاندارد FIDO یک پروتکل امنیتی باز است که به خاطر دشواری در رهگیری آن در زمینه احراز هویت شناخته شده است و به همین دلیل پایهگذار گزینههای مختلف اعتبارنامه MFA مانند احراز هویت مبتنی بر SMS، احراز هویت مبتنی بر برنامههای موبایل و همچنین اعتبارنامههای سختافزاری مانند کارتهای هوشمند و کلیدهای امنیتی USB است. چشمانداز FIDO حذف رمزهای عبور و بار مدیریت و به خاطر سپردن آنها – برای کاربران و مدیران به یکسان است. دستگاههای فعال شده با FIDO به نیروی کار اجازه میدهند بدون نیاز به یک واسطه نرمافزاری اضافی، با ارتباط مستقیم با برنامهای که کاربران به آن دسترسی میخواهند، احراز هویت کنند. این استاندارد باز یک احراز هویت واحد و امنتر را با استفاده از رمزنگاری کلید عمومی ایجاد میکند – یک حرکت، مبتنی بر مالکیت و مقاوم در برابر فیشینگ.
FIDO در خدمات مالی
با توجه به اینکه امنیت در قلب خدمات مالی قرار دارد، FIDO یک مفهوم مهم است که هدف آن تقویت مداوم امنیت صنعت به طور کلی است. به همین دلیل، 20 درصد از اعضای هیئت مدیره FIDO Alliance مؤسسات مالی هستند که به سفر مداوم به سمت احراز هویت بدون رمز عبور کمک میکنند.
موسسات مالی به طور طبیعی پیچیده هستند و شبیه به یک “پیاز” با لایههای بیشماری از نامهای کاربری و رمزهای عبور هستند که باید به خاطر سپرده شوند و مدیریت شوند. این موضوع کار را برای هکرها بسیار دشوار میکند و لایههای زیادی برای نفوذ وجود دارد. دور شدن از این نامهای کاربری و رمزهای عبور دست و پاگیر به طور گسترده با امکانپذیر کردن این که کارمندان به سادگی یک دستگاه فعال شده FIDO را به ایستگاه کاری خود بزنند یا وارد کنند، تجربه کاربری بدون اصطکاکی را فراهم میکند که فضای کمی برای خطا باقی میگذارد – حفاظت از دادهها و مسدود کردن درب ورودی سازمان شما.
در صنعتی که حفاظت از دادههای مشتری و دسترسی کارمندان حیاتی است، استفاده از فناوری FIDO که اطمینان میدهد شما با مقرراتی مانند PCI و SOC2 مطابقت دارید، نیز سودمند است. علاوه بر این که استاندارد FIDO نقش کلیدی در حفاظت از منابع داخلی شما ایفا میکند، داشتن استانداردهای FIDO برای کاربران از راه دور که به شبکهها و VPN دسترسی دارند، اطمینان میدهد که از هر گوشهای از جهان مطابقت رعایت میشود.
حرکت به سمت بدون رمز عبور با دستگاههای فعال شده FIDO
استقرار دستگاههای فعال شده FIDO بدون رمز عبور در موسسه مالی شما نباید به بار مالی دیگری منجر شود که به فرآیندهای دسترسی موجود و سیستمهای سایبری پیچیده اضافه شود. با دستگاههای سازگار با Microsoft که فعال شده FIDO2 هستند، مانند کارت هوشمند Crescendo 2300 یا کلید USB شرکت HID، میتوان تنوع و امنیت را در تمام زمینههای سازمان شما ارائه داد و همچنین:
- دسترسی امن به: ورود به ویندوز، برنامههای ابری و دسکتاپ، شبکهها و سیستمهای IT، رمزگذاری ایمیل و امضاهای دیجیتال
- انتخاب بین: رابطهای ارتباطی مختلف (USB-A، USB-C، NFC، CCID Smart Card) و فرم فکتورهای (کارتها یا کلیدهای USB) که بهترین تناسب را با محیط شما دارند
- دسترسی همگرا: دسترسی به هر دو امکانات و منابع IT با راحتی یک نشان شرکتی واحد، در حالی که از زیرساختهای فعلی سیستمهای کنترل دسترسی فیزیکی (PACS) خود بهرهبرداری میکنید
- یک راهحل کامل: مدیریت کل راهحل احراز هویت خود از یک فروشنده
فقط درباره اعتبارنامهها نیست
این موضوع درباره کل اکوسیستم نیز هست. در حالی که دستگاههای فعال شده FIDO فرآیند احراز هویت امن و آسانی را برای نیروی کار مالی تسهیل میکنند، مدیریت مرکزی این دستگاهها و اعتبارنامهها حتی کارآمدتر است. موسسات مالی از راهحلهایی بهرهمند میشوند که نیازهای واحدهای تجاری مختلف را برآورده میکند، به طوری که نیازی به مدیریت جداگانه چندین پلتفرم مالی مانند FIS، Q2، Jack Henry، Kony و حتی پلتفرمهای اضافی درون اینها نداشته باشند.
احراز هویت برای کل چرخه زندگی
راهحلهای احراز هویت HID شما را در تمام مراحل زندگی پوشش میدهد و دنیایی از امکانات احراز هویت را فراهم میکند تا بتوانید اعتبارنامههای چندمنظوره و چندکاربردی را در تمام زمینههای سازمان مالی خود به کار ببرید. دستگاههای دارای قابلیت FIDO2 HID میتوانند به گونهای پیکربندی شوند که بخشی از یک وضعیت امنیتی مبتنی بر ریسک و زمینهای باشند با نرمافزاری مانند DigitalPersona که با نیازهای امنیتی خاص سازمان شما کار میکند و در زمان نیاز به کمک میآید.
در مورد مدیریت انعطافپذیر، دستگاههای Crescendo 2300 دارای قابلیت FIDO2 به راحتی میتوانند از طریق یک نقطه واحد مانند مدیر اعتبار دیجیتال WorkforceID مدیریت و پیکربندی شوند. پیادهسازی یک اکوسیستم احراز هویت نه تنها به سادهسازی فرآیند کمک میکند، بلکه استفاده از فناوری FIDO را تسهیل میکند تا بیشترین امنیت و مزایا را از سرمایهگذاریهای خود به دست آورید.
MFA رویکرد “یک اندازه برای همه” نیست و مجموعه احراز هویت HID این امکان را فراهم میکند که یک راهحل احراز هویت سفارشی برای سازمان مالی خود ایجاد کنید. علاوه بر این، ما راهحلهایی ارائه میدهیم که با بازار مالی و مقررات رشد میکنند و اطمینان حاصل میکنند که محصولات یک سرمایهگذاری آیندهنگر برای ادامه تأمین امنیت دسترسیهای حیاتی نیروی کار هستند.
برای کسب اطلاعات بیشتر در مورد فناوری FIDO، راهنمای راهنمای خریدار را بررسی کنید یا دستگاههای Crescendo دارای قابلیت FIDO2 ما را بیشتر بررسی کنید.
باب کرامپلی مدیر فروش استراتژیک IAM برای HID Global، پیشرو در هویتهای مورد اعتماد است. او بیش از 20 سال تجربه در صنعت نرمافزار IT و امنیت دارد. باب به مدت سه سال با HID Global همکاری کرده و در بازارهای بانکی و مالی تخصص دارد.