احراز هویت در شبکه بانکی ایران همچنان تا حد زیادی بر نام کاربری، رمز عبور و رمز یکبارمصرف استوار است؛ مدلی که در برابر فیشینگ و سرقت اطلاعات آسیبپذیر است. فرزاد نوروزیفرد، CPO شرکت رهسا، در گفتوگو با رضا قربانی توضیح میدهد که صنعت مالی جهان چگونه از احراز هویت در لحظه ورود به سمت احراز هویت پیوسته و دسترسی مبتنی بر ریسک حرکت میکند.
در مدل فعلی، هویت کاربر هنگام ورود بررسی میشود و پسازآن مجموعهای از دسترسیها در اختیار او قرار میگیرد. در مدل جدید، نوع دسترسی بر اساس زمینه استفاده، موقعیت کاربر، حساسیت خدمت و سطح ریسک تعیین میشود. درنتیجه، هرچه ریسک یک عملیات بیشتر باشد، فرایند احراز هویت نیز میتواند دقیقتر و چندلایهتر شود.
نوروزیفرد معتقد است مدل مبتنی بر «راز مشترک» به پایان عمر خود نزدیک میشود. در این مدل، رمز عبور هم در اختیار کاربر و هم در اختیار سامانه قرار دارد و میتواند از طریق فیشینگ، مهندسی اجتماعی یا حمله مرد میانی سرقت شود. او پیشبینی میکند رمز عبور و OTP در آینده بیشتر نقش راهکار جایگزین و پشتیبان را داشته باشند، نه راهکار اصلی احراز هویت.
استانداردهایی مانند FIDO و Passkey قرار است این ساختار را تغییر دهند. در این روشها، بهجای انتقال یا نگهداری یک رمز مشترک، از رمزنگاری کلید عمومی و امضای دیجیتال استفاده میشود. یک چالش تصادفی از سمت سرور ایجاد و روی دستگاه کاربر امضا میشود؛ بدون آنکه رمز قابلسرقتی میان کاربر و سامانه مبادله شود.
به گفته نوروزیفرد، وابستگی اعتبارنامه به دامنه اصلی سرویس نیز امکان سوءاستفاده در صفحات جعلی را کاهش میدهد. نتیجه فقط افزایش امنیت نیست؛ کاربر نیز بدون واردکردن نام کاربری و رمز عبور وارد سامانه میشود. در این مدل، برخلاف تصور رایج، امنیت بیشتر الزاماً به معنای تجربه کاربری دشوارتر نیست.
رهسا با پلتفرم «نشانه» بهدنبال حل پراکندگی احراز هویت در سازمانهاست. در بسیاری از مجموعهها، هر سامانه فرایند احراز هویت و حساب کاربری مستقل خود را دارد و مدیریت متمرکزی بر ایجاد، تغییر یا حذف دسترسیها وجود ندارد. این وضعیت ممکن است باعث شود اعتبارنامه یک کاربر حتی پس از تغییر موقعیت یا خروج او از سازمان همچنان فعال باقی بماند. متمرکزکردن مدیریت هویت و چرخه عمر دسترسیها مسئلهای است که نشانه برای حل آن طراحی شده است.
زاویه دیگر این گفتوگو، آمادگی برای دوران پساکوانتوم است. نوروزیفرد هشدار میدهد عمر ریسک دادههای مالی کوتاه نیست و مهاجم میتواند اطلاعات رمزگذاریشده را امروز ذخیره و در آینده رمزگشایی کند. او میگوید سازمانهای مالی باید به سمت چابکی رمزنگاری حرکت کنند؛ یعنی معماری سامانهها بهگونهای باشد که با تغییر استانداردهای رمزنگاری، امکان جایگزینی الگوریتمها و اجزای امنیتی بدون بازطراحی کامل وجود داشته باشد.