Експерт закликав перейти до безперервної перевірки цифрової ідентичності
Експерт AU10TIX пояснив, чому компаніям варто контролювати цифрову ідентичність користувача протягом усієї сесії.
Віцепрезидент із корпоративних питань AU10TIX Уді Абрам закликав компанії відмовлятися від підходу, за якого особу перевіряють лише під час входу до системи, та відстежувати ризики протягом усієї цифрової сесії. У колонці для TechRadar він зазначив, що одноразова перевірка не гарантує: користувач, якого ідентифікували на початку, надалі сам контролює обліковий запис.
Ризики після входу
За словами Абрама, зловмисникам не обов’язково обходити біометричну перевірку або перевірку документів на етапі реєстрації. Вони можуть перехопити сесію після законного входу за допомогою шкідливого програмного забезпечення, використати інструменти віддаленого доступу або залучати людей, які проходять реєстрацію, а потім передають авторизовану сесію іншій особі чи автоматизованій системі.
Автор назвав такий підхід «ментальністю платного пункту»: після успішної перевірки компанія вважає всі подальші дії надійними. Водночас справжніми можуть бути і документ, і обличчя, і людина під час перевірки, але це не доводить, що вона зберігає контроль над сесією через кілька хвилин.
Поведінкові сигнали
Абрам пропонує створювати під час реєстрації поведінковий і технічний профіль користувача, а потім непомітно зіставляти його з діями в сесії. Серед можливих сигналів він назвав ритм набору тексту, навігацію, характеристики пристрою та мережеву телеметрію. Наприклад, різке зростання кількості натискань клавіш або нерухомість мобільного пристрою, характерна для емулятора, можуть знижувати рівень довіри до сесії.
У разі істотної зміни таких сигналів система, на думку автора, може підвищити оцінку ризику, запросити додаткове підтвердження або завершити сесію. Найшвидше безперервний моніторинг упроваджують фінтех-компанії, криптобіржі та необанки, де шахрайство може швидко призвести до фінансових втрат.
Чотири кроки для компаній
Запропонована Абрамом модель передбачає чотири елементи: формування базового профілю під час реєстрації, пасивний моніторинг сигналів, пропорційну реакцію на аномалії та збереження доказів про ризики й втручання. На його думку, такий журнал може бути потрібним для розслідувань, аудитів і регуляторної перевірки.