پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
استانداردهای هویت دیجیتال / معرفی چند استاندارد معتبر و مطرح دنیا در زمینه هویت دیجیتال
نجمه نوذر، دانشجوی دکتری حرفهای بانکداری دیجیتال دانشگاه تربیت مدرس / هویت دیجیتال را میتوان مرز ورود و فعالکننده فعالیتهای اقتصادی، اجتماعی و سیاسی در عصر دیجیتال برای ایجاد ارزش برای افراد و نهادها دانست. در صورتیکه این مورد با اصول صحیح و سیاست در نظر گرفته شود، با جلوگیری از خطر سوء استفاده، منافع اقتصادی چشمگیری را ایجاد میکند. هویت دیجیتال از طریق کانالهای دیجیتال اعتبارسنجی میشود و پس از آن ارائهکنندگان خدمات بانکی، آموزشی، درمانی و سایر خدمات دولتی و غیردولتی، خدمت خود را با اطمینان بیشتری ارائه میکنند و متقاضیان نیز با خیالی آسوده مجوز تبادل اطلاعات خود را در اختیار آنها قرار میدهند.
در صورتیکه سیستمهای هویت دیجیتال براساس استانداردهای موجود معتبر و تجارب بهینه دنیا طراحی و توسعه داده شوند، ایمنتر و کاراتر خواهند بود؛ ضمن اینکه اگر مطابق این استانداردها باشند تبادلات بینالمللی نیز از این طریق سادهتر صورت میگیرد. در این نوشتار پس از بیان برخی مزایای استانداردها در هویت دیجیتال، چند استاندارد معتبر و مطرح دنیا در زمینه هویت دیجیتال معرفی شده است.
مزایای استانداردهای هویت دیجیتال
برخی مزایای مهم وجود استاندارد هویت دیجیتال عبارتند از:
- تسریع در استقرار خدمات دیجیتال با مشارکت در زیرساختهای دیجیتال بخشهای دولتی و خصوصی
- تسهیل جهت استاندارد بودن مبادلات رسمی دیجیتال
- ایجاد اعتماد برای شهروندان در جهت شناسایی و استفاده از خدمات دیجیتال
- مدرنسازی انجام معاملات تجاری
- شفافیت در بازار
- ایجاد امنیت فنی و حقوقی (گروه تالز، 2017)
استانداردها و دستورالعملهای هویت دیجیتال عبارتند از:
- NIST SP 800-63– استاندارد ملی آمریکا
- eIDAS 2017 – استاندارد ملی اتحادیه اروپا
- ITU-T X.1253 – دستورالعمل اتحادیه بینالمللی ارتباط از راه دور
همچنین دو استاندارد ایزو زیر که در خصوص مدیریت و تصدیق هویت است و از مفاهیم و نکات پایه آن در هویت دیجیتال هم استفاده میشود:
- ISO/IEC 24760:2019 – استاندارد سازمان بینالمللی استاندارد: چارچوب مدیریت هویت
- ISO/IEC 29003:2018 – استاندارد سازمان بینالمللی استاندارد: راهنمایی اثبات هویت اشخاص
انستیتوی ملی استاندارد و فناوری (National Institute Standard and Technology(NIST)) یک آزمایشگاه علوم فیزیکی و یک آژانس غیرنظارتی وزارت بازرگانی ایالات متحده است. استانداردی در خصوص هویت دیجیتال تدوین کرده است تحت عنوان:SP 800-63 که آخرین نسخه آن مربوط به سال 2017 بهصورت زیر است(+).
بخش ثبت نام و اثبات هویت از استاندارد | SP 800-63-3A |
بخش احراز هویت و مدیریت چرخه حیات از استاندارد | SP 800-63-3B |
بخش اتحاد و تأیید ادعا از استاندارد | SP 800-63-3C |
در این استاندارد مفهمومی تحت عنوان سطح اطمینان (Assurance Level) مطرح شده است که بر اساس همین دستهبندی، سه سطح دارد:
بخشهای هر سطح اطمینان بهصورت زیر است:
سطح اطمینان از ثبت هویت (Identity Assurance Level)
شرح فارسی | شرح لاتین | IAL |
ویژگیهای خود- ادعایی | Self-asserted attribute(s) | 1 |
هویت اثبات شده از راه دور | Remotely identity proofed | 2 |
هویت شخصی اثبات شده (و ارائه شرط حضور از راه دور) | In-person identity proofed (and a provision for attended remote) | 3 |
سطح اطمینان از احراز هویت (Authentication Assurance Level)
شرح فارسی | شرح لاتین | AAL |
احراز هویت تک عاملی | Single-factor authentication | 1 |
احراز هویت دو عاملی | Two-factor authentication | 2 |
احراز هویت دو عاملی همراه با احراز هویت کننده سختافزاری | Two-factor authentication with hardware authenticator | 3 |
سطح اطمینان از اتحاد و تأیید ادعا (Federation Assurance Level)
شرح فارسی | شرح لاتین | AAL |
ادعای حامل، که توسط ارائهدهنده هویت(IDP) امضا شده است | Bearer assertion, signed by IDP | 1 |
ادعای حامل، امضا شده توسط توسط ارائه دهنده هویت و رمزگذاری شده به اتکاکننده (RP) | Bearer assertion, Signed by IDP and encrypted to RP | 2 |
دارنده ادعای کلیدی، امضا شده توسط توسط ارائه دهنده هویت و رمزگذاری شده به اتکاکننده | Holder of key assertion, Signed by IDP and encrypted to RP | 3 |
نمونههایی از بندهای استاندارد بخش ثبتنام بهصورت زیر است:
- ثبتنام مبتنی بر شواهد (استفاده از چند عامل قوی)
- اعتبارسنجی (Validation)
- ایمن بودن کانالهای ارتباطی
- وجود راهکار کشف تقلب (Fraud detection)
- توانایی جلوگیری از تکرارها برای مقابله با هکرها
- وجود لاگینگ
- ارزیابی ریسک
- امکان تأیید هویت به هر دو صورت حضوری و از راه دور
- زمان مشخص برای اعتبار کد ثبت نام (10 روز در خود محدوه آمریکا، 30 روز پست به خارج از کشور، 10 دقیقه برای ارسال به تلفن همراه و 24 ساعت برای ایمیل) (گرسی، 2017)
eIDAS (شناسایی، احراز هویت و خدمات اعتماد الکترونیک)
رگولاتوری اتحادیه اروپا مقرراتی را تحت عنوان «شناسایی، احراز هویت (+) و خدمات اعتماد الکترونیک» (electronic Identification, Authentication and trust Services(eIDAS)) برای تراکنشهای الکترونیک در سراسر اروپا وضع کرد که به عنوان قانون اجباری در سال 2014 در سراسر اروپا اجرا شد. اهداف این قواعد عبارتند از: تسهیل جریان روان تجارت در اتحادیه اروپا، شفافیت، امنیت، بیطرفی فنی و قابلیت همکاری.
کاربردهای این مقررات عبارتند از:
- استانداردسازی استفاده از شناسایی الکترونیکی
- ارائه خدمات اعتماد الکترونیکی (electronic Trust Services(eTS))
- ضمانت اعتبار قانونی امضاهای الکترونیکی
- ایجاد یک بازار داخلی خدمات اعتماد الکترونیکی در اتحادیه اروپا
به دنبال توسعه خدمات دیجیتال در عصر تحول دیجیتال، اتحادیه اروپا در سال 2017، یک گام مؤثر در ایجاد و اجرای مقررات دیجیتال در راستای شناسایی و اعتماد به خدمات دیجیتال برداشت. با این آئیننامه eIDAS، اتحادیه اروپا به اولین منطقه جهانی تبدیل میشود که چارچوبی قانونی (legal framework) برای تراکنشهای دیجیتالی فراملی برای تقویت اعتماد به نفس در معاملات دیجیتال دارد. این چارچوب دارایی ارزشمند، برای اقتصادهای 31 کشور عضو اتحادیه منطقه اقتصادی اروپا، بازاری با بیش از 500 میلیون شهروند است.
این چارچوب به اجرای صحیح نقشههای هویت دیجیتال کمک خواهد کرد و تضمین میکند که روشهای حاکمیتی معادل و قابل تعامل هستند (به این معنی که آنها میتوانند باهم کار کنند).
به طور همزمان، زیرساختهای دیجیتالی و به ویژه گرههای ارتباطی که برای پشتیبانی از نحوه کار مکانیسم اتصال ایجاد شده است از مراحل آزمایشی قابلیت همکاری بین چندین کشور طراحی شدند. این موارد شامل ماژولهای تأیید اعتبار، امضاها، صورتحساب و انتقال الکترونیکی است که میتوانند به راحتی توسط دولتها یکپارچه شده و برای تسهیل قابلیت همکاری استفاده شوند. حتی مواردی مانند ترجمه فوری ارائه شده است به طوری که کاربر میتواند با خواندن مطالب به زبان خود به مدیریت کشور دیگری دسترسی پیدا کند.
به عنوان نمونه راننده اتریشی که به دلیل سرعت در هلند جریمه شده است، میتواند با استفاده از هویت دیجیتالی خود، مورد جریمه به زبان مادری خود، تصمیم به پرداخت یا پرداخت الکترونیکی جریمه مطابق رویه هلندیهای توضیح داده شده در سایت مربوطه بگیرد.
در اتحادیه اروپا بخشهای دولتی بیشتر مقررات را تنظیم میکنند و شرایط را فراهم میکنند و بخش خصوصی را به اجرای سرویسهای هویت دیجیتال و ارائه خدمات منطبق بر آن تشویق میکنند. این تحولات را میتوان به وضوح در بخش خدمات درمانی و عملیات مالی پرداخت از راه دور جهت مبارزه با پولشویی دید. اتحادیه اروپا به این ترتیب شرایط را از امضای الکترونیک (Electronic Signature) گرفته تا اعتماد دیجیتال (Digital Trust) فراهم میکند.
شرکتهایی که در نظر دارند برای خدمات خود نماد اعتماد دیجیتال بگبرند، مطابق مقررات ارزیابی اولیه میشوند. این شرکتها میبایست مجهز به سیستمهای مدیریت ریسک پیشگویانه، مدیریت امنیت داشته باشند و پس از دریافت گواهی جهت انطباق، بهصورت دورههای مورد ممیزی قرار میگیرند. (گروه تالز، 2017)
ITU (آیتییو، آژانس تخصصی سازمان ملل متحد)
آیتییو آژانس تخصصی سازمان ملل متحد (International Telecommunication Union (ITU)) فناوریهای اطلاعات و ارتباطات است (+) که به منظور تسهیل اتصال بینالمللی در شبکههای ارتباطی ایجاد شده است. در سال 2018 سندی 60 صفحهای تحت عنوان «راهنمای نقشه راه هویت دیجیتال» منتشر کرد. تحت این سند ارائه شده، هویت دیجیتال در گستره اکوسیستم فناوریهای اطلاعات و ارتباطات مورد بررسی قرار گرفته است.
همچنین یک سند «راهنمای امنیت برای سیستمهای مدیریت هویت (Identity management (IDM))» تدوین کرده است که کلیت آن دربرگیرنده موارد زیر است:
- مدلها و خدمات کلی سیستم مدیریت هویت
- تهدیدات و خطرات امنیتی مربوط به سیستم مدیریت هویت
- دستورالعملهای امنیتی برای استقرار سیستمهای مدیریت هویت
- دستورالعملهای امنیتی برای بهرهبرداری از سیستمهای مدیریت هویت
- ملاحظات حریم خصوصی در سیستمهای مدیریت هویت
دستورالعملهای امنیتی چگونگی استقرار و بهرهبرداری از سیستم مدیریت هویت را برای سرویسهای هویت ایمن در یک شبکه نسل بعدی یا فضای مجازی ارائه میدهد. دستورالعملهای امنیتی در مورد چگونگی بهکارگیری مکانیسمهای مختلف امنیتی در هنگام همکاری دو سیستم مدیریت هویت را ارائه میدهد. اغلب این توصیهها بر خدمات مدیریت هویت چند دامنهها متمرکز است. البته موارد برای سیستم مدیریت هویت متمرکز نیز مفید و قابل اجرا است.
سازمان بینالمللی استاندارد (ISO) و کمیسیون بینالمللی الکتروتکنیک (IEC)
ایزو (سازمان بینالمللی استاندارد) و آیایسی (کمیسیون بینالمللی الکتروتکنیک) سیستم تخصصی استانداردسازی جهانی هستند که تعدادی مقررات و چارچوب در خصوص هویت تدوین کردهاند که جدیدترین آنها در خصوص هویت دیجیتال 24760 سال 2019 و 29003 سال 2018 است؛ که در این بخش و بخش بعدی در خصوص آن اطلاعاتی ارائه شده است.
این استاندارد در برگیرنده چارچوبی برای مدیریت هویت و امنیت فناوری اطلاعات و حریم خصوصی است (+). یکی از نکات مهم برای سازمانها، مدیریت صحیح اطلاعات هویتی برای حفظ امنیت فرآیندهای سازمانی است؛ برای مشتریان نیز مدیریت صحیح هویت برای محافظت از حریم شخصی آنها اهمیت دارد.
مفاد و بندهای 24760 مفاهیم اساسی و ساختارهای عملیاتی مدیریت هویت را معرفی و مشخص میکند تا سیستمهای اطلاعاتی بتوانند تحت آن تعهدات تجاری، قراردادی، نظارتی و قانونی را برآورده کنند. در این استاندارد به منظور ترویج درک مشترک در زمینه مدیریت هویت، اصطلاحات و مفاهیم مدیریت هویت بیان شده است.
در این استاندارد اصطلاحات پایههای هویت، اعم از:
- تعاریفی مانند موجودیت، هویت، صفت و شناسه مرجع
- فرآیندهایی مانند صحتسنجی، اعتبارسنجی و تصدیق هویت
- مدیریت هویت مانند ثبتنام، ادعا و اثبات هویت
- بازیگرانی مانند مراجع ثبتنام، صادرکننده اعتبار
- اصطلاحات و نکاتی مانند شناسه زودگذر (ephemeral identifier) به معنی ارائه حداقل اطلاعات با مدت اعتبار محدود به اشخاص ثالث (مانند تأیید کننده اعتبار) و تصدیق کور (blinded affirmation) به معنی عدم ارائه اطلاعات هویتی به شخص ثالث به جز بیانیههای مبنی بر اینکه موجودیت در یک دامنه شناخته شده است.
معمول است که استانداردها اغلب چک لیست و نکات را اعلام میکنند و راهکار اجرایی را بر عهده سازمان توسعه دهنده قرار میدهند.
ISO/IEC 29003:2018
ایزو 29003 استانداردها و راهنمایی پیرامون اثبات هویت (Identity Proofing) اشخاص و تکنیکهای امنیتی آن است (+). این استاندارد نکاتی را ارائه میکند که به موجب آن سطوحی برای هویت اشخاص معین میشود. مواردی مانند شواهد معتبر و شواهدی که نامعتبر هستند و توسط بخش معتبر ارائه نمیشوند، از این قبیل میباشد. پیش از این استاندارد، ایزو 29115 سطوح اطمینان برای تأیید هویت نهاد را مشخص کرده بود.
تعداد زیادی از سازمانها و صنایع دولتی به دنبال استاندارد بینالمللی اثبات هویت هستند. این سند قابلیت همکاری و اعتماد اتحادی را برای اهداف اقتصاد دیجیتال فراهم و از ضمانت سایبری بینالمللی در سراسر زنجیرههای تأمین و مشترکات جهانی پشتیبانی میکند.
ارائه خدمات دیجیتال در گرو تصدیق و احراز هویت دیجیتال و به اصطلاح اعتماد دیجیتال است. هر چه طراحی و توسعه سیستمهای هویت دیجیتال مطابق استانداردها و رویههای بینالمللی و تجارب روز دنیا باشد، سطح اطمینان بالاتر خواهد بود. در این نوشتار در خصوص کلیات استانداردهای هویت دیجیتال مطالبی ارائه شد.