چگونه احراز هویت قوی مشتری و سیستمهای مدیریت ریسک با هم کار میکنند تا از تراکنشهای تقلبی جلوگیری کنند
احراز هویت مشتری در مبارزه با تقلب توجه زیادی را به خود جلب میکند و به دلایل خوبی. در گزارش تحقیقات نقض دادههای 2021، بررسی دادههای نزدیک به 80,000 حادثه از 88 کشور در سراسر جهان نشان میدهد که اعتبارنامههای دزدیده شده استفاده شدهاند در 61 درصد از تمام حملات در سال 2021.
فیشینگ همچنان یک سلاح کلیدی برای کلاهبرداران است. مشتریان در یک بانک سنگاپوری نزدیک به 8.5 میلیون دلار در دسامبر گذشته از دست دادند پس از اینکه فریب خوردند تا جزئیات حساب خود را از طریق SMS در یک کمپین اسمیشینگ تسلیم کنند. در همین حال، تیم Scamwatch کمیسیون رقابت و مصرفکننده استرالیا (ACCC) گزارش داد که افزایش 106 درصدی در کلاهبرداریهای SMS از ابتدای سال — پس از شمارش بیش از 67,000 کلاهبرداری و 10 میلیون دلار از دست رفته در سال 2021.
احراز هویت قوی مشتری (SCA) مبتنی بر اطلاعیههای فشار موبایل که توسط بیومتریک محافظت میشود میتوانست از وقوع بسیاری از این تراکنشهای تقلبی جلوگیری کند. بانکهایی که جدی در مورد کاهش ریسکهای ناشی از فیشینگ و سرقت هویت هستند میتوانند یک قدم جلوتر بروند و حملات را قبل از وقوع آنها متوقف کنند. بانکهایی که استراتژی دفاع در عمق (DID) دارند، احراز هویت را بخشی از یک اکوسیستم جامع مدیریت ریسک میدانند که از هوش مصنوعی (AI) و بیومتریکهای رفتاری برای شناسایی تهدیدات و حداقل کردن آسیبپذیری استفاده میکند تا به طور مداوم و پیشگیرانه از داراییهای مشتریان خود که شامل حفاظت از هویت آنلاین آنها میشود، دفاع کنند.
در این پست، ما بررسی خواهیم کرد که چگونه این اکوسیستم کامل مدیریت ریسک برای حفاظت از تراکنشهای مالی کار میکند.
چه کسی پشت درخواست تراکنش است؟
جلوگیری از تقلب با احراز هویت کاربرپسند اما امن آغاز میشود: اگر تنها کاربران مجاز بتوانند به حسابهای خود دسترسی پیدا کنند، متقلبان نمیتوانند هیچ آسیبی وارد کنند. الزامات قانونی احراز هویت قوی مشتری (SCA) — که از مشتریان میخواهد هویت خود را از طریق احراز هویت چندعاملی (MFA) با استفاده از چیزی که دارند یا میدانند تأیید کنند، مؤسسات مالی را وادار کرده است تا راهحلهای احراز هویت خود را تقویت کنند.
با این حال، بسیاری از مؤسسات مالی هنوز به روشهای احراز هویت ناامن تکیه میکنند. روش احراز هویت پیشرو که توسط مؤسسات ما در سال 2021 بررسی کردیم، ارسال پیامک به تلفنهای مشتریان بود — با وجود خطرات امنیتی که احراز هویت از طریق پیامک به همراه دارد. روشهای احراز هویت سنتیتر مانند سوالات و پاسخهای مخفی و بازنشانی رمز عبور ایمیل نیز هنوز به طور گستردهای مورد استفاده قرار میگیرند.
یک روش امنتر و کاربرپسندتر برای محافظت از ورود به سیستم و تراکنشهای مالی، احراز هویت از طریق پوش است، که یکی از کانالهای تحویل است که استفاده از تلفن همراه برای انجام MFA را امکانپذیر میسازد. “پوش” از تکنیکهای رمزنگاری برای پیوند یک دستگاه خاص به هویت مالک آن استفاده میکند، به طوری که جعل هویت شخصی بدون دسترسی فیزیکی به دستگاه غیرممکن میشود. تجربه کاربری پوش بدون درز و ساده است. وقتی اعلانها بر روی تلفنهای کاربران ظاهر میشوند، آنها باید به سادگی برای تأیید درخواست با یک انتخاب دوتایی — “تأیید” یا “رد” — سوایپ کنند، به جای اینکه به یک OTP دریافتی از طریق پیامک مراجعه کرده و آن را دوباره تایپ کنند.
در واقع، انعطافپذیرترین راهحلهای احراز هویت پوش به بانکها این امکان را میدهند که به طور کامل بدون رمز عبور عمل کنند و قابلیتهای بیومتریک دستگاه را فعال کنند — و تهدید اعتبارنامههای compromised را از بین ببرند.
پیوند اقدامات با هویتها
احراز هویت قوی مشتری (SCA) تنها یکی از ابزارها برای جلوگیری از تقلب است. دادههای مربوط به شناسایی تهدید دستگاه مشتری، بیومتریکهای رفتاری مشتری و تراکنشهای پرداخت مشتری میتوانند جمعآوری و به عنوان دادههای مجاور با الگوهای رفتاری معمول کاربر ادغام شوند. الگوهای رفتاری معمول شامل مواردی مانند نحوه تایپ، سوایپ و تعامل کاربران با دستگاههایشان است. مزیت در استفاده از این الگوها برای شناسایی ورودهای غیرعادی و تلاشهای تراکنش است که راهحلهای احراز هویت ساده ممکن است از دست بدهند. اصل کلیدی در اینجا این است که دادههای نقطهای ما (اعتبارنامههای مبتنی بر آنچه میدانیم، آنچه داریم و اینکه چه کسی هستیم) را با دادههای جمعآوری شده در طول زمان تکمیل کنیم تا به کاهش تقلب بانکی کمک کنیم.
برای ارائه تصمیمگیری مبتنی بر ریسک و جلوگیری از تقلب، راهحل مدیریت ریسک HID (RMS) از یک رویکرد مدرن برای ارزیابی مداوم کل سفر مصرفکننده در زمان واقعی استفاده میکند. راهحل RMS از قطعات اطلاعاتی که به تنهایی بیاهمیت به نظر میرسند، اما وقتی ترکیب میشوند، تصویری برای جلوگیری از تقلب در سراسر کل سفر ترسیم میکنند، بهره میبرد. در اینجا چند مثال آورده شده است:
- نوع سیستمعاملی که استفاده میشود
- آیا کاربر از طریق VPN متصل میشود — یا بر روی دستگاهی که توسط بدافزار آسیبدیده است
- آدرس IP و موقعیت جغرافیایی هر تلاش برای ورود
- اثر انگشت منحصر به فرد دستگاه، از زبانها و فونتهای نصب شده تا تعداد مخاطبینی که در دایرکتوری ذخیره شدهاند
- پرچمگذاری تراکنشهای پرداختی که ممکن است تقلبی باشند
پس از ورود کاربران به حسابهایشان، RMS به ارزیابی زمینه تراکنش ادامه میدهد. آیا کاربر در حال بررسی موجودی حساب خود است یا مبلغ زیادی را منتقل میکند؟ تا چه حد این عمل از رفتار معمول آنها منحرف میشود؟
مزایای پیشگیری فعال
بهطور مشترک، روشهای احراز هویت مصرفکننده و قدرت RMS یک رویکرد پیشگیرانه برای جلوگیری از تقلب را فراهم میکنند، شناسایی تهدیدها در مراحل اولیه سفر بانکی و تسهیل اقدامات مؤثر پیشگیرانه برای سازمانها. این ترکیب بهویژه برای مبارزه با انواع رایج تقلب بانکی مانند، اما نه محدود به:
- حملات فیشینگ — فیشینگ یکی از رایجترین کلاهبرداریهای مهندسی اجتماعی در عصر اینترنت است. فیشینگ یک جرم سایبری است که در آن هدف یا اهداف از طریق ایمیل، تلفن یا پیام متنی توسط شخصی که خود را به عنوان یک نهاد معتبر معرفی میکند، برای فریب افراد به ارائه دادههای حساس مانند اطلاعات شناسایی شخصی، اطلاعات بانکداری آنلاین و رمزعبور تماس گرفته میشوند.
- حملات صفر روز — خطرات جدید بهطور مداوم در حال ظهور هستند و روزهایی که سازمانها میتوانستند به وصلههای امنیتی برای متوقف کردن آنها تکیه کنند، مدتهاست که گذشته است
- تسخیر حساب — یک مجرم سایبری با استفاده از رمزعبور و/یا نامهای کاربری دزدیده شده، مالکیت حسابهای آنلاین را بهدست میآورد، که معمولاً از طریق لیستهای انبوه موجود در دارک وب برای خرید بهدست میآید
- مهندسی اجتماعی و کلاهبرداری — مهندسی اجتماعی از طریق تعاملات انسانی انجام میشود. اساساً، این شامل دستکاری کاربر برای ارائه اطلاعات حساس یا ایجاد یک اشتباه امنیتی برای سوءاستفاده و سرقت داراییها یا هویت آنها است.
- تعویض سیم کارت — یک تعویض سیم کارت زمانی آغاز میشود که هکرها اطلاعات شخصی را بهدست میآورند، سپس تمام پیامها و تماسهای ورودی را به دستگاههای خود هدایت میکنند. تعویض سیم کارتها بهطور غیرمعمولی در دور زدن حفاظتهای MFA مؤثر هستند؛ سال گذشته، تعویضکنندگان بیش از 100 میلیون دلار فقط در ایالات متحده دزدیدند.
جرایم سایبری همیشه بخشی از چشمانداز بانکداری دیجیتال خواهند بود، اما آسیبهایی که ایجاد میکنند نباید وجود داشته باشد. فناوریهای مؤثر پیشگیری از تقلب که تجربه کاربری را بهینه میکنند، به سازمانها این امکان را میدهند که بهصورت پیشگیرانه در مورد ریسک عمل کنند — نه تنها برای محافظت از مشتریان خود، بلکه برای حفظ یکپارچگی مالی و شهرت کسبوکارشان.
برای یادگیری بیشتر در مورد چگونگی محافظت از مصرفکنندگان خود:
- کتاب الکترونیکی را دانلود کنید راهنمای نهایی سیستمهای مدیریت ریسک >>
- به مرکز اطلاعات پیشگیری از تقلب ما مراجعه کنید یا یک دمو رزرو کنید >>
ادواردچر یک معمار راهحل با مهارت بالا و یک کارشناس امنیت دیجیتال است که بهطور غریزی به حل مشکلات عملی علاقهمند است. او بیش از دو دهه تجربه در زمینه توسعه نرمافزار و ارائه راهحلها و خدمات به ارتش، شرکتهای مخابراتی، بانکها، سازمانهای بزرگ و دولت دارد و در این زمینهها با NFC، TSM و خدمات مالی موبایل که با PKI، مدیریت ریسک و احراز هویت قوی ترکیب شدهاند، همافزایی دارد.