فرزاد نوروزی‌فرد: رمز عبور و OTP به راهکارهای پشتیبان تبدیل می‌شوند

فرزاد نوروزی‌فرد: رمز عبور و OTP به راهکارهای پشتیبان تبدیل می‌شوند

گفت‌وگوی رضا قربانی با CPO شرکت رهسا درباره احراز هویت بدون رمز عبور، مقابله با فیشینگ و آمادگی صنعت مالی برای دوران پسا‌کوانتوم
فرزاد نوروزی‌فرد
۳ دقیقه مدت مطالعه

احراز هویت در شبکه بانکی ایران همچنان تا حد زیادی بر نام کاربری، رمز عبور و رمز یک‌بارمصرف استوار است؛ مدلی که در برابر فیشینگ و سرقت اطلاعات آسیب‌پذیر است. فرزاد نوروزی‌فرد، CPO شرکت رهسا، در گفت‌وگو با رضا قربانی توضیح می‌دهد که صنعت مالی جهان چگونه از احراز هویت در لحظه ورود به سمت احراز هویت پیوسته و دسترسی مبتنی بر ریسک حرکت می‌کند.

در مدل فعلی، هویت کاربر هنگام ورود بررسی می‌شود و پس‌ازآن مجموعه‌ای از دسترسی‌ها در اختیار او قرار می‌گیرد. در مدل جدید، نوع دسترسی بر اساس زمینه استفاده، موقعیت کاربر، حساسیت خدمت و سطح ریسک تعیین می‌شود. درنتیجه، هرچه ریسک یک عملیات بیشتر باشد، فرایند احراز هویت نیز می‌تواند دقیق‌تر و چندلایه‌تر شود.

نوروزی‌فرد معتقد است مدل مبتنی بر «راز مشترک» به پایان عمر خود نزدیک می‌شود. در این مدل، رمز عبور هم در اختیار کاربر و هم در اختیار سامانه قرار دارد و می‌تواند از طریق فیشینگ، مهندسی اجتماعی یا حمله مرد میانی سرقت شود. او پیش‌بینی می‌کند رمز عبور و OTP در آینده بیشتر نقش راهکار جایگزین و پشتیبان را داشته باشند، نه راهکار اصلی احراز هویت.

استانداردهایی مانند FIDO و Passkey قرار است این ساختار را تغییر دهند. در این روش‌ها، به‌جای انتقال یا نگهداری یک رمز مشترک، از رمزنگاری کلید عمومی و امضای دیجیتال استفاده می‌شود. یک چالش تصادفی از سمت سرور ایجاد و روی دستگاه کاربر امضا می‌شود؛ بدون آنکه رمز قابل‌سرقتی میان کاربر و سامانه مبادله شود.

به گفته نوروزی‌فرد، وابستگی اعتبارنامه به دامنه اصلی سرویس نیز امکان سوءاستفاده در صفحات جعلی را کاهش می‌دهد. نتیجه فقط افزایش امنیت نیست؛ کاربر نیز بدون واردکردن نام کاربری و رمز عبور وارد سامانه می‌شود. در این مدل، برخلاف تصور رایج، امنیت بیشتر الزاماً به معنای تجربه کاربری دشوارتر نیست.

رهسا با پلتفرم «نشانه» به‌دنبال حل پراکندگی احراز هویت در سازمان‌هاست. در بسیاری از مجموعه‌ها، هر سامانه فرایند احراز هویت و حساب کاربری مستقل خود را دارد و مدیریت متمرکزی بر ایجاد، تغییر یا حذف دسترسی‌ها وجود ندارد. این وضعیت ممکن است باعث شود اعتبارنامه یک کاربر حتی پس از تغییر موقعیت یا خروج او از سازمان همچنان فعال باقی بماند. متمرکزکردن مدیریت هویت و چرخه عمر دسترسی‌ها مسئله‌ای است که نشانه برای حل آن طراحی شده است.

زاویه دیگر این گفت‌وگو، آمادگی برای دوران پسا‌کوانتوم است. نوروزی‌فرد هشدار می‌دهد عمر ریسک داده‌های مالی کوتاه نیست و مهاجم می‌تواند اطلاعات رمزگذاری‌شده را امروز ذخیره و در آینده رمزگشایی کند. او می‌گوید سازمان‌های مالی باید به سمت چابکی رمزنگاری حرکت کنند؛ یعنی معماری سامانه‌ها به‌گونه‌ای باشد که با تغییر استانداردهای رمزنگاری، امکان جایگزینی الگوریتم‌ها و اجزای امنیتی بدون بازطراحی کامل وجود داشته باشد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

مطالب پیشنهادی

راه پرداخت را به گوگل پیشنهاد دهید
تا تازه‌ترین مطالب تخصصی فین‌تک را آسان‌تر در گوگل پیدا کنید
پیشنهاد به گوگل