تخطي إلى المحتوى

هذا الأساس أكثر أهمية مما يبدو للوهلة الأولى. فكل عملية تحقق لاحقة ترث ضمان عملية التسجيل التي أنشأت الحساب، مما يعني أن عملية التحقق الضعيفة تحدّ بصمت من قيمة حتى أقوى عملية مصادقة تُضاف فوقها.

كان التحقق من الهوية في الماضي مطلبًا حكوميًّا متخصصًا، لكنه أصبح اليوم شاغلاً رئيسيًّا للشركات، مدفوعًا بعمليات التسجيل عن بُعد على نطاق واسع، والاحتيال الصناعي باستخدام الهويات المزيفة، وأدوات الذكاء الاصطناعي التوليدية التي تجعل إنتاج الوثائق والوجوه المزورة أمرًا رخيصًا. تشرح هذه الصفحة كيفية عمل التحقق من الهوية، وكيف يختلف عن التحقق من الهوية والمصادقة عليها، والأنواع الأربعة للتحقق من الهوية المعترف بها من قبل المعهد الوطني للمعايير والتقنية (NIST)، ومستويات ضمان الهوية التي تقيس ذلك، ومكانته ضمن النظام الحديث إدارة الهوية والوصول البرنامج.

كيف تتم عملية التحقق من الهوية؟

يتم إجراء التحقق من الهوية من قِبل مزود خدمة الاعتماد (CSP)، الذي قد يكون موردًا خارجيًا أو المؤسسة نفسها التي تضطلع بهذا الدور. NIST SP 800-63A, ، الذي يحدد متطلبات التسجيل والتحقق من الهوية، ويقسم عملية التسجيل إلى ثلاث خطوات متتالية تليها عملية التسجيل:

خلال هذه العملية، يقوم مزود خدمات الهوية (CSP) بجمع أدلة الهوية والسمات الأساسية من مقدم الطلب. ثم يتم إجراء عمليات تحديد الهوية والتحقق من صحة البيانات والتحقق منها بهذا الترتيب. تشمل السمات الأساسية عادةً الاسم الأول، والاسم الأوسط أو الحرف الأول منه، واللقب، وتاريخ الميلاد، والعنوان الفعلي أو الرقمي الذي يمكن من خلاله الوصول إلى مقدم الطلب، ويجب على مزود خدمات المصادقة (CSP) تضمين معرّف حكومي واحد على الأقل، مثل رقم الضمان الاجتماعي أو رقم رخصة القيادة أو رقم جواز السفر. عند إتمام العملية بنجاح، يصبح مقدم الطلب مشتركًا له حساب، ويتم ربط عامل مصادقة واحد أو أكثر بهذا الحساب. يتم إرسال إشعار بالتحقق إلى عنوان بريدي أو رقم هاتف تم التحقق من صحته، حتى يتسنى لأي شخص لم يقم ببدء عملية التسجيل الاعتراض عليها.

تبدو هذه الخطوات الثلاث متشابهة، وغالبًا ما يتم الخلط بينها، بما في ذلك من قِبل البائعين. والتمييز بينها هو ما يجعل بقية الموضوع سهل الفهم.

تحديد الهوية

تحدد عملية تحديد الهوية ما إذا كانت الهوية المزعومة تتطابق مع شخص واحد وفريد وحقيقي. وتتضمن هذه العملية جمع الحد الأدنى من الأدلة ومعلومات السمات اللازمة للتعرف على ذلك الشخص، وبما أنها تمثل نقطة الاتصال الأولى، فهي أيضًا النقطة التي يبدأ عندها الكشف عن الاحتيال.

التحقق من الهوية

يحدد التحقق من الصحة ما إذا كانت الأدلة والسمات حقيقية أم لا، ويتألف من جزأين. فالتحقق من صحة الأدلة يؤكد أن المستند أو الشهادة الرقمية أصلي، أي أنه لم يتم تزويره أو تغييره، فضلاً عن كونه دقيقاً وصالحاً. أما التحقق من صحة السمات فيؤكد دقة السمات الأساسية مقارنةً بمصدر موثوق أو ذي مصداقية.

من المهم معرفة الفرق بين هذين النوعين من المصادر، حيث غالبًا ما يتم التعامل معهما على أنهما متبادلان. المصدر الموثوق هو المصدر المصدر نفسه أو الذي لديه وصول مباشر إلى السجلات التي يحتفظ بها المصدر المصدر، مثل إدارة المركبات في الولاية فيما يتعلق ببيانات رخص القيادة. أما المصدر الموثوق به فيحتفظ بمعلومات عن السمات التي يمكن إرجاعها إلى مصدر موثوق، أو يربط بين المعلومات الواردة من مصادر متعددة لضمان دقتها وحداثتها، ويخضع للرقابة التنظيمية.

التحقق من الهوية

يهدف التحقق إلى التأكد مما إذا كان مقدم الطلب المشارك في العملية هو المالك الشرعي للأدلة التي تم التحقق من صحتها. وهذه هي الخطوة التي يتصورها معظم الناس عندما يقولون “التحقق من الهوية”، وهذا بالضبط هو السبب في أن هذين المصطلحين يثيران الكثير من الالتباس.

التحقق من الهوية مقابل تأكيد الهوية

هذه ليست نُهجًا متنافسة. فالتحقق من الهوية هو خطوة واحدة ضمن عملية إثبات الهوية، وليس بديلاً عنها.

  • نطاق: إثبات الهوية هو عملية التسجيل الكاملة، في حين أن التحقق من الهوية هو الخطوة الوحيدة التي تربط شخصًا حقيقيًّا بأدلة تم التحقق من صحتها
  • تم الرد على السؤال: تتعلق عملية التحقق من صحة البيانات بمعرفة ما إذا كانت هذه الهوية موجودة وتخص هذا مقدم الطلب، بينما تتعلق عملية التوثيق بمعرفة ما إذا كان هذا مقدم الطلب هو المالك الشرعي للأدلة المقدمة
  • الإخراج: ينتج عن عملية التدقيق حساب مُسجَّل بمستوى ضمان محدد، بينما تنتج عملية التحقق نتيجة «ناجح» أو «راسب» بشأن الارتباط
  • الاستخدام: في سوق البائعين، غالبًا ما يُستخدم مصطلح “التحقق من الهوية” بشكل فضفاض لوصف العملية برمتها، لذا غالبًا ما يظهر المصطلحان كمرادفين على الرغم من أن المعيار يعاملهما بشكل مختلف

عندما يتم تسويق منتج ما باعتباره أداة للتحقق من الهوية، فإن السؤال العملي الذي يطرح نفسه هو: أي من الخطوات الثلاث ينفذها فعليًّا؟ فهناك بعض الحلول التي تتولى عملية تحديد الهوية والتحقق من صحتها، لكنها تترك مهمة التحقق من الهوية للعميل، في حين أن حلولًا أخرى تفعل العكس.

التحقق من الهوية مقابل المصادقة

والتمييز الأكثر وضوحًا هو بين «التدقيق» و«التوثيق»، ويتمثل ذلك في توقيت حدوث كل منهما:

  • تتم عملية التحقق من الهوية مرة واحدة فقط، عند التسجيل، وتحدد هوية الشخص
  • المصادقة يحدث ذلك في كل محاولة وصول لاحقة، ويثبت أن المستخدم العائد هو نفس الشخص الذي تم التحقق من هويته سابقًا
  • يُقاس ضمان التحقق من الهوية بمستويات ضمان الهوية، ويُقاس ضمان المصادقة بمستويات ضمان المصادقة، ويتم اختيار كلاهما بشكل مستقل بناءً على المخاطر التي تتعرض لها الخدمة التي يتم حمايتها

تؤدي المصادقة عالية الضمان التي تستند إلى أدلة ضعيفة إلى إنشاء حساب محمي جيدًا قد لا يكون مملوكًا للشخص الذي يُشار إليه. وغالبًا ما تظهر هذه الثغرة في عملية استعادة الحساب، لأن مسار إعادة التعيين الذي يقبل أدلة أضعف من تلك المستخدمة في التسجيل الأصلي يقلل من مستوى الضمان الفعلي للحساب، مهما كانت قوة المصادقة اليومية. ولهذا السبب الاحتيال في مكتب الدعم الفني أصبحت إحدى أكثر طرق الهجوم فعالية ضد المؤسسات التي تتمتع بخلاف ذلك بأمن جيد.

أنواع إثبات الهوية

يحدد المعهد الوطني للمعايير والتقنية (NIST) أربعة أنواع من إجراءات التحقق من الهوية، والتي تتميز بعاملين: المكان الذي تجري فيه العملية، وما إذا كان أحد ممثلي مزود خدمات المصادقة (CSP) حاضرًا أثناءها.

  • عن بُعد ودون تدخل بشري: تتم عمليات الحل والتصديق والتحقق بشكل آلي بالكامل دون تدخل أي وكيل، على جهاز وفي موقع لا يخضع لسيطرة مزود خدمات السحابة (CSP)
  • بإشراف عن بُعد: يقوم مقدم الطلب بإتمام الخطوات من خلال جلسة فيديو آمنة مع أحد موظفي المراجعة أو أحد المراجعين الموثوق بهم، وذلك مرة أخرى على أجهزة لا تخضع لسيطرة مزود خدمات السحابة (CSP)
  • في الموقع دون مراقبة: هذه العملية مؤتمتة بالكامل، لكنها تتم في موقع فعلي وعلى محطة عمل أو كشك يتحكم فيه مزود خدمات السحابة (CSP)
  • بحضور موظفين في الموقع: يقوم مقدم الطلب بإتمام العملية بأكملها بحضور وكيل تدقيق أو شاهد موثوق به، سواء كان ذلك في نفس المكان أو من خلال كشك خاضع للرقابة، في موقع يخضع لسيطرة مزود خدمات الاتصالات (CSP)

وقد تقوم مزودي خدمات المصادقة (CSPs) أيضًا بدمج هذه العمليات في عمليات هجينة. ويتمثل أحد الأنماط الشائعة في إجراء عملية التحقق الآلي قبل الجلسة التي يتواجد فيها الموظف، حيث يتم إجراء عملية المصادقة، مما يقلل من مدة الجلسة التي يتواجد فيها الموظف دون المساس بموثوقية النتيجة.

أدلة الهوية وقوة الأدلة

ليست جميع وثائق الهوية متساوية في الأهمية. يتم تصنيف قوة الدليل وفقًا لمدى دقة عملية الإصدار، ومدى موثوقية التحقق من صحة الدليل، وما إذا كان يمكن أن يدعم إحدى طرق التحقق المعتمدة. ويحدد معيار NIST ثلاثة مستويات.

  • معقول: تصدر من خلال إجراءات رسمية مع تسليمها إلى الشخص المعني، وتحمل الاسم المطالب به بالإضافة إلى رقم مرجعي أو سمة بيومترية أو سمات كافية لتحديد هوية ذلك الشخص بشكل فريد، وتتضمن ميزات أمنية تجعل استنساخها أمراً صعباً
  • قوي: ينص على إجراء رقابة دورية على إجراءات الإصدار من قبل هيئة تنظيمية أو مؤسسة خاضعة للمساءلة العامة، ويشترط تضمين صورة للوجه أو سمة بيومترية أخرى على الوثيقة نفسها
  • ممتاز: يضيف سمات محمية تشفيرياً يمكن التحقق من صحتها من خلال توقيع رقمي يضعه المصدر المُصدر، ويشترط أن يكون المصدر المُصدر قد تأكد من الوجود الفعلي للشخص المعني من خلال عملية تسجيل تتم بحضور الشخص نفسه

تُعد رخصة القيادة الصادرة عن الدولة المثال المعروف على الدليل القوي. أما الدليل الأعلى درجة فهو فئة أضيق نطاقًا، وهذا أحد الأسباب التي تجعل أشكال الاعتمادات الناشئة — مثل رخص القيادة عبر الهاتف المحمول و«الاعتمادات القابلة للتحقق» — تحظى بالاهتمام: فهي موقعة رقميًّا من قبل الجهة المصدرة ويمكن التحقق من صحتها بطريقة تشفيرية بدلاً من التحقق البصري.

مستويات ضمان الهوية بموجب معيار NIST SP 800-63A

يُعبَّر عن الثقة في الهوية التي تم التحقق منها بمستوى ضمان الهوية (IAL). ويستند كل مستوى إلى متطلبات المستوى الذي يليه، لذا فإن هذه المستويات تراكمية وليست خيارات متوازية.
يُعد اختيار المستوى قرارًا ينطوي على مخاطرة، وليس مجرد اختيار الخيار الأكثر صرامة المتاح بشكل افتراضي. فالتطبيق المستوى الأعلى على خدمة لا تحتاج إليه يزيد من صعوبات التسجيل والتكاليف التشغيلية، بينما يستبعد المستخدمين الشرعيين، ويستهلك الميزانية اللازمة لتنفيذ الضمان العالي بشكل سليم في المجالات التي تهم حقًّا.

لا توجد عملية التحقق من الهوية

في الحالة الأساسية، لا يوجد أي شرط بربط مقدم الطلب بشخص حقيقي معين. ولا يُشترط جمع الأدلة، وقد يتم التحقق من صحة السمات أو لا يتم، ولا يتم إجراء عملية التحقق. ويُعد هذا خيارًا مناسبًا عندما تكون الهوية المزيفة ستتسبب في ضرر ضئيل للخدمة أو لمستخدميها، ويُعتبر ذلك تقييمًا للمخاطر وليس إخفاقًا أمنيًا.

ضمان الهوية – المستوى 1 (IAL1)

في IAL1، تدعم عملية التحقق من صحة الهوية وجود الهوية المزعومة في الواقع، وتوفر بعض الضمانات بأن مقدم الطلب مرتبط بها. ويتم الحصول على السمات الأساسية من الأدلة أو عن طريق إقرار مقدم الطلب بها بنفسه، ولكن يتم التحقق من صحة جميعها بمقارنتها بمصادر موثوقة أو ذات مصداقية، كما تُتخذ خطوات للتأكد من أن هذه السمات تخص الشخص الذي يتم التحقق من هويته.

يتم استيفاء متطلبات الإثبات في المستوى IAL1 من خلال دليل واحد مقبول يمكن التحقق من صحته رقميًّا أو يحتوي على صورة للوجه أو أي معلم بيومتري آخر، أو من خلال دليل واحد قوي أو فائق. يمكن استخدام أي من أنواع الإثبات الأربعة، سواء كان ذلك بحضور المستخدم أو بدونه، وتعد المطابقة البيومترية اختيارية. تم تصميم المستوى IAL1 للحد من الهجمات عالية القابلية للتوسع مثل التسجيل الآلي، وللحماية من الهويات المزيفة واستخدام المعلومات الشخصية المخترقة.

ضمان الهوية – المستوى 2 (IAL2)

يتطلب نظام IAL2 جمع أدلة إضافية وتطبيق إجراءات أكثر صرامة للتحقق من صحة تلك الأدلة والتأكد من الهويات، بما في ذلك اتخاذ خطوات معززة للتأكد من أن مقدم الطلب هو المالك الشرعي لما قدمه.
هناك تفصيل واحد يتم تداوله على نطاق واسع بشكل خاطئ: مثل IAL1، يمكن إجراء التحقق من الهوية في IAL2 عن بُعد أو في الموقع، سواء كان ذلك بحضور الشخص المعني أو بدونه. ولا يتطلب IAL2 زيارة شخصية. وقد صُمم هذا النظام للحد من الهجمات واسعة النطاق والمستهدفة، وللتحمي من تزوير الأدلة الأساسية وسرقتها، ومن الهندسة الاجتماعية.

ضمان الهوية – المستوى 3 (IAL3)

يضيف مستوى IAL3 متطلبين إلى مستوى IAL2. يجب أن يتفاعل ممثل مدرب من مزود خدمات المصادقة (CSP)، يُسمى «وكيل التحقق»، مباشرةً مع مقدم الطلب في إطار جلسة حاضرة في الموقع، كما يجب جمع سمة بيومترية واحدة على الأقل. ويمكن أن تستخدم الجلسة في الموقع إما وكيلًا متواجدًا في الموقع نفسه أو وكيلًا يعمل من خلال كشك. وتُختتم الجلسة الناجحة بالتسجيل وتسليم عامل مصادقة واحد أو أكثر مرتبط بالحساب.

يستهدف IAL3 الهجمات المعقدة، بما في ذلك التزوير المتطور للأدلة، والسرقة، وإنكار المسؤولية، وأساليب الهندسة الاجتماعية الأكثر تطوراً.

ما الذي تغير في NIST SP 800-63A – المراجعة 4

نُشرت النسخة الرابعة في يوليو 2025، وهي تحل محل طبعة يونيو 2017، التي تم تحديثها آخر مرة في مارس 2020. ونظرًا لأن معظم المواد المكتوبة حول التحقق من الهوية لا تزال تستند إلى النسخة السابقة، فإن العديد من العبارات التي تُكرر على نطاق واسع أصبحت الآن قديمة.

  • تم إعادة تخصيص المستوى IAL1 ليصبح مستوى تدقيق قائم بذاته، وأصبحت الحالات التي لا تتطلب تدقيقًا تُوصف الآن على أنها خط أساس منفصل بدلاً من اعتبارها جزءًا من المستوى IAL1
  • تُعد IAL3 عملية تتم في الموقع تحت إشراف مباشر، لذا فإن المسار عن بُعد الخاضع للإشراف الذي تنسبه الملخصات القديمة إلى IAL3 لم يعد ينطبق عليها
  • لم يعد يُسمح باستخدام التحقق القائم على المعرفة كطريقة للتحقق من الهوية
  • تمت إضافة متطلبات جديدة لمنع التزوير الرقمي وكشف الوسائط المزورة
  • أصبح من الضروري الآن أن تقوم مزودي خدمات الاتصالات (CSPs) بوضع برنامج لإدارة حالات الاحتيال والحفاظ عليه، يتضمن إجراءات موثقة للكشف عن الاحتيال وإجراءات محددة للتعامل مع حالات الفشل
طرق التحقق من الهوية

تحدد هذه المواصفة الطرق المقبولة لإثبات الصلة بين الأدلة التي تم التحقق من صحتها والشخص المقدم للطلب.

  • التحقق من رمز التأكيد: يُثبت مقدم الطلب حيازته لدليل ما عن طريق إرسال رمز إلى عنوان أو رقم هاتف تم التحقق من صحته
  • بروتوكولات المصادقة والتحالف: يثبت مقدم الطلب أنه يمتلك حق التحكم في حساب رقمي، مثل حساب مصرفي عبر الإنترنت، أو في إقرار رقمي موقّع
  • التحقق من المعاملات: يقوم مقدم الطلب بإرجاع قيمة تستند إلى معاملة صغيرة بين مزود خدمات الدفع (CSP) والمصدر المُصدر، مثل إيداع صغير يُستخدم لتأكيد ملكية حساب مالي
  • المقارنة البصرية لصور الوجه: يقوم موظف تحقق مدرب بمقارنة الصورة الوجهية الواردة في المستندات مع صورة مقدم الطلب، سواء خلال جلسة تتم في الموقع أو عن بُعد
  • المقارنة البيومترية الآلية: تقوم خوارزمية بمقارنة عينة بيومترية تم التقاطها خلال الجلسة بالبيانات البيومترية الموجودة على الدليل أو المحفوظة في السجلات الرسمية

تنطوي رموز التأكيد على قيود خاصة بها. فيجب أن تحتوي على ستة أرقام عشرية على الأقل أو ما يعادلها، كما أن صلاحيتها تنتهي بسرعة: عشر دقائق عند إرسالها إلى رقم هاتف تم التحقق من صحته، وأربع وعشرون ساعة عند إرسالها عبر البريد الإلكتروني، وواحد وعشرون يومًا عند إرسالها إلى عنوان بريدي داخل الولايات المتحدة المتجاورة، وثلاثون يومًا عند إرسالها إلى عنوان بريدي خارجها.

لم تعد الأسئلة الأمنية طريقة مقبولة

لم يعد من الممكن استخدام «التحقق القائم على المعرفة» — وهو النمط المألوف المتمثل في السؤال عن عنوان سابق أو قرض سيارة سابق — للتحقق من الهوية بموجب المعيار SP 800-63A-4. والسبب في ذلك واضح، حيث إن السجل الشخصي الذي تستند إليه تلك الأسئلة قد تعرض للانتهاك مرات كافية، لدرجة أن معرفة الإجابات لم تعد تشير إلى ملكية الهوية.

هذا الحظر محدد وليس شاملاً. فلا يزال من الممكن استخدام عمليات التحقق القائمة على المعرفة كأحد العناصر المكونة لبرنامج إدارة الاحتيال. لكن ما لا يمكنها فعله هو أن تحل محل عملية التحقق، مما يعني أن أي عملية تسجيل أو استعادة حساب لا تزال تعتمد على أسئلة الأمان لإثبات الهوية تعمل دون المستوى المطلوب حالياً.

متطلبات الأداء البيومتري

عند استخدام تقنيات القياس الحيوي، يحدد المعيار عتبات قابلة للقياس بدلاً من الاعتماد على ادعاءات الموردين فيما يتعلق بالأداء. وبالنسبة للمقارنة الفردية مع هوية مُدَّعى بها، يجب أن يكون معدل المطابقة الخاطئة 1 من كل 10,000 أو أفضل، ومعدل عدم المطابقة الخاطئة 1 من كل 100 أو أفضل. يتطلب جمع البيانات البيومترية عن بُعد كشف هجمات التزوير التي يبلغ معدل قبولها أقل من 0.07. ولا يجوز أن يكون الأداء لأي مجموعة ديموغرافية أسوأ بنسبة تزيد عن 25 في المائة من الأداء بالنسبة للمجتمع ككل، مقاسًا بعتبة ثابتة، ويجب إتاحة النتائج للجمهور.

التزييف الرقمي (ديبفيك) والاحتيال في عملية التحقق من الهوية عن بُعد

تواجه عملية التدقيق عن بُعد تهديدًا لا يمكن للمقارنة البيومترية وحدها معالجته. تقوم هجمات الحقن بإدخال وسائط مزورة أو معدلة بين جهاز التقاط البيانات والنظام الذي يجري المقارنة، بحيث يتخطى الحقن الناجح خطوة التقاط البيانات بالكامل. وبالاقتران مع أدوات الذكاء الاصطناعي التوليدية، أصبحت الوسائط المزورة نفسها الآن رخيصة الثمن ومقنعة، سواء كانت تستهدف التحقق الآلي من صحة المستندات، أو المطابقة البيومترية الآلية، أو بث الفيديو الذي يشاهده موظف التدقيق البشري.

تعمل الإجراءات المضادة على مستويات متعددة وليس كإجراء تحكم واحد:

  • التأكد من أن الوسائط الرقمية مصدرها مستشعر حقيقي، بما في ذلك إجراء فحوصات للكشف عن الكاميرات الافتراضية ومحاكيات الأجهزة والأجهزة التي تم كسر حمايتها
  • تحليل جميع الملفات الإعلامية المقدمة للكشف عن أي آثار للتعديل أو التلاعب أو التزوير، مع إجراء مراجعة يدوية لتعزيز القرارات الآلية
  • التقاط المستندات في الوقت الفعلي مع التحقق من وجود المستند فعليًّا، بحيث يتم التأكد من وجود العنصر فعليًّا وليس مجرد نسخة تم التلاعب بها
  • الإشارات العشوائية التي يتدخل فيها الإنسان خلال الجلسات عن بُعد التي تتطلب انتباهًا، مثل طلب حركة معينة، والتي يصعب تلبية متطلباتها باستخدام الوسائط المُعدة مسبقًا
  • إجراءات فحص أكثر شمولاً للكشف عن حالات الاحتيال، بما في ذلك الفحص الإلزامي لسجلات الوفيات، إلى جانب الكشف عن عمليات استبدال شريحة الهاتف، وفحص مدة استخدام الجهاز والحساب، وفحص مخاطر العنوان البريدي، والتعرف على بصمة الجهاز، وتحليل المعاملات
في الحالات التي يُشترط فيها إثبات الهوية

تنشأ التزامات التحقق من الهوية كلما كانت عواقب قبول الشخص الخطأ خطيرة.

  • الهيئات الحكومية ومقاوليهم، حيث يحدد تقييم مخاطر الهوية الرقمية مستوى الضمان المطلوب لخدمة معينة، وحيث ترتبط جمع البيانات الشخصية والبيومترية بالتزامات إضافية تتعلق بالخصوصية
  • الخدمات المالية, ، حيث تتطلب إجراءات تحديد هوية العملاء والتزامات «اعرف عميلك» التحقق من هوية أصحاب الحسابات عند فتح الحساب
  • قطاع الرعاية الصحية، حيث يُساعد التحقق من هوية المريض في التسجيل عبر البوابة الإلكترونية، والوصول إلى السجلات، وإصدار الوصفات الطبية إلكترونيًّا، وحيث يُشكل عدم تطابق السجلات مخاطر سريرية ومخاطر تتعلق بالخصوصية
  • برامج الإعانات الحكومية، التي تعرضت لعمليات احتيال مستمرة تتعلق بالهويات المزيفة والمسروقة
  • القطاعات الخاضعة للتنظيم التي تواجه متطلبات تتعلق بالمرونة التشغيلية ومراقبة الوصول، حيث يتم بشكل متزايد تقييم قوة عملية التسجيل جنبًا إلى جنب مع قوة عملية المصادقة
التحديات التي تواجه عملية التحقق من الهوية وأفضل الممارسات في هذا المجال

يتعارض كل من ضمان الصحة والوصول مع بعضهما البعض. فرفع متطلبات الأدلة يؤدي إلى استبعاد المتقدمين الشرعيين الذين لا يستطيعون تقديم تلك الأدلة، ولهذا السبب تعامل المعايير مع معالجة الاستثناءات كمتطلب تصميمي وليس كإجراء لاحق. ويحدد المعيار «المُقيّمين الموثوق بهم»، الذين يتم تدريبهم على اتخاذ قرارات قائمة على تقييم المخاطر بالنسبة للمتقدمين غير القادرين على استيفاء المتطلبات العادية، و«المراجع الخاصة بالمتقدم»، الذين يمكنهم التأكيد على هوية المتقدم أو صفاته أو ظروفه. وتُعد هذه المسارات مهمة للأشخاص الذين لا يمتلكون الوثائق التقليدية، بما في ذلك الأفراد النازحون بسبب الكوارث، والأشخاص الذين يعانون من التشرد، والمتقدمون المسنون، والقُصّر.

وينبثق عن ذلك عدد من الممارسات:

  • اجعل المستوى متناسبًا مع المخاطر، لأن الإفراط في التدابير الأمنية يكلف مالًا دون أن يعود على المستخدمين بقيمة أمنية
  • توفير أكثر من نوع واحد من عمليات التحقق وقبول تركيبات متعددة من الأدلة، بحيث لا يؤدي فشل أحد هذه الأنماط إلى منع المستخدمين من الوصول
  • يجب التعامل مع الخصوصية باعتبارها جزءًا من التصميم، مع مراعاة مبدأ تقليل البيانات إلى الحد الأدنى، وتقديم إشعار صريح عند جمع البيانات، وتوثيق عمليات الاحتفاظ بالبيانات البيومترية وحذفها، وتسجيل الموافقة على استخدام البيانات البيومترية
  • ضع سياسة إعادة التحقق بعناية، وتأكد من أن عملية استعادة الحساب لا تقبل أدلة أقل صلابة من تلك المستخدمة في التسجيل الأصلي
  • راقب أداء عمليات التحقق من حالات الاحتيال على مدار الوقت، لأن فعاليتها تتغير تبعًا لبيئة التهديدات وتغير تركيبة المتقدمين
التحقق من الهوية في الأنظمة الحديثة لإدارة الهوية والوصول

يُعد التحقق من الهوية أساس الثقة في دورة حياة الهوية. المصادقة، والتفويض، و حوكمة الهوية فجميعها ترث ضمان عملية التسجيل التي أنشأت الحساب؛ لذا فإن أي برنامج هوية يركز بشكل كبير على التحكم في الوصول، بينما يعامل عملية التسجيل على أنها مجرد نموذج يجب ملؤه، يكون قد بنى قوته على أساس غير مُثبت.

لا تقوم معظم المؤسسات بعملية التحقق بنفسها. بل تحصل على هذه الخدمة من مزود خدمات السحابة (CSP) أو مزود خدمات التحقق، مما يجعل الدور الذي تضطلع به هو الربط بين الهوية التي تم التحقق منها ووسائل المصادقة الصادرة لها. وهذا الربط هو الذي يحدد ما إذا كان الضمان سيستمر أم سيتلاشى بمرور الوقت. أ أداة مصادقة مقاومة للتصيد الاحتيالي يضمن الارتباط القوي عند التسجيل أن تظل نتيجة التحقق ذات مغزى، في حين أن بيانات الاعتماد ذات الارتباط الضعيف يمكن للمهاجم استبدالها دون الحاجة إلى أي عملية تحقق إضافية، مما يؤدي إلى تجاهل ما تم تأسيسه عند التسجيل دون أن يلاحظ أحد.

تفرض البيئات عالية الأمان والخاضعة للتنظيم قيودًا لا تتعامل معها النهج القائمة على السحابة وحدها بشكل جيد. يجب ربط الهويات المُثبتة بأدوات المصادقة وإدارتها بشكل متسق عبر الأنظمة السحابية والهجينة والمحلية والمنعزلة، بموجب قواعد سيادة البيانات التي قد تقيد الأماكن التي يمكن فيها معالجة بيانات الهوية أصلاً، وفي الظروف التي قد يتعذر فيها الوصول إلى خدمة التحقق الخارجية عند الحاجة إلى الوصول.

تربط RSA الهويات التي تم التحقق من صحتها بأجهزة المصادقة المقاومة للتصيد الاحتيالي، وتطبق سياسة ضمان متسقة عبر تلك البيئات. RSA ID Plus يوفر المصادقة والوصول عبر عمليات النشر السحابية والمختلطة والمحلية، مع مصادقة دون اتصال بالإنترنت للبيئات التي يتعذر فيها الوصول إلى السحابة، بينما إدارة الوضع الأمني للهوية يكشف عن الفجوات بين مستوى الثقة الذي تعتقد المنظمة أنها تتمتع به، ومستوى الثقة الذي توفره حساباتها فعليًّا.

الأسئلة الشائعة
ما الفرق بين إثبات الهوية والتحقق من الهوية؟

يُعدّ “التحقق من الهوية” إحدى خطوات عملية «التحقق الشامل من الهوية»، وليس عملية منفصلة. تشمل عملية «التحقق الشامل من الهوية» التسلسل الكامل لعملية التسجيل، والذي يتألف من تحديد الهوية، والتحقق من صحتها، والتحقق منها. أما «التحقق من الهوية» فهو على وجه التحديد الخطوة التي تؤكد أن مقدم الطلب هو المالك الشرعي للأدلة المقدمة. وغالبًا ما يستخدم الموردون مصطلح «التحقق من الهوية» بشكل فضفاض للإشارة إلى العملية برمتها.

ما هي مستويات ضمان الهوية؟

يحدد معيار NIST SP 800-63A ثلاثة مستويات لضمان الهوية، بالإضافة إلى مستوى أساسي لا يتطلب أي إثبات. يُثبت المستوى IAL1 وجود الهوية في الواقع من خلال سمات تم التحقق من صحتها. ويتطلب المستوى IAL2 أدلة إضافية وعمليات تحقق وتصديق أكثر صرامة. أما المستوى IAL3 فيتطلب جلسة حضورية في الموقع برفقة وكيل تحقق مدرب وجمع بيانات بيومترية.

هل يمكن إجراء التحقق من الهوية عن بُعد؟

نعم، في المستويين IAL1 و IAL2، يمكن إجراء العملية إما دون حضور شخصي من خلال عملية مؤتمتة بالكامل، أو بحضور شخصي من خلال جلسة فيديو آمنة مع أحد موظفي التدقيق. ويُعد المستوى IAL3 استثناءً، لأنه يتطلب جلسة بحضور شخصي في الموقع. وتخضع العمليات التي تُجرى عن بُعد لمتطلبات إضافية تتعلق بمنع التلاعب وكشف الوسائط المزورة.

ما هي المستندات التي تُعتبر أدلة على الهوية؟

يُصنف الدليل على أنه «مقبول» أو «قوي» أو «ممتاز» بناءً على دقة إصداره، ومدى موثوقية التحقق منه، وما إذا كان يدعم عملية التوثيق. ويشتمل الدليل «القوي» على صورة للوجه أو بيانات بيومترية، ويصدر عن جهة خاضعة للرقابة التنظيمية. أما الدليل «الممتاز» فيتضمن حماية تشفيرية يتم التحقق من صحتها من خلال التوقيع الرقمي للجهة المصدرة.

هل لا تزال الأسئلة الأمنية مسموحة كوسيلة للتحقق من الهوية؟

لا. لم يعد من الممكن استخدام التحقق القائم على المعرفة للتحقق من الهوية بموجب النسخة المعدلة الحالية من معيار NIST SP 800-63A، لأن المعلومات الشخصية التي تستند إليها تلك الأسئلة قد تعرضت للكشف على نطاق واسع في حوادث اختراق البيانات. وقد تظل عمليات الفحص القائمة على المعرفة تساهم في برنامج إدارة الاحتيال، لكنها لا يمكن أن تحل محل عملية التحقق.

ما الفرق بين التحقق من الهوية والتوثيق؟

تتم عملية التحقق من الهوية مرة واحدة فقط، عند التسجيل، وتهدف إلى تحديد هوية الشخص. أما عملية المصادقة فتتم عند كل محاولة وصول بعد ذلك، لتأكيد أن المستخدم العائد هو نفس الشخص الذي تم التحقق من هويته. ويُقاس ضمان التحقق من الهوية بمستويات ضمان الهوية، بينما يُقاس ضمان المصادقة بمستويات ضمان المصادقة، والتي يتم اختيارها بشكل مستقل بناءً على المخاطر.

ابدأ تجربة مجانية

شكراً لاهتمامك بـ RSA.
اشترك