Ηγέτες σκέψης

Zero-Trust KYC Manifesto: Τέσσερις Αρχές για την Επανακατασκευή της Επαλήθευσης Ταυτότητας

mm mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Υπάρχει μια δημοφιλής όραση του ψηφιακού μέλλοντος, στην οποία οι χρήστες επαληθεύονται μόνο μία φορά, τα ψηφιακά διαπιστευτήρια κινούνται ελεύθερα μεταξύ υπηρεσιών, και το KYC (Γνώρισε τον Πελάτη) ξεθωριάζει στο παρασκήνιο. Δεν είναι δύσκολο να καταλάβουμε γιατί αυτό είναι αδύνατο στο σημερινό εχθρικό ψηφιακό περιβάλλον. Μια τέτοια προσέγγιση θα δημιουργούσε όχι μόνο περιττές μεταφορές, αλλά και μια πολύ ευρύτερη έκθεση δεδομένων ταυτότητας. Στην πραγματικότητα, το KYC είναι αναπόφευκτο, οπότε πρέπει να γίνει πιο γρήγορο, πιο ασφαλές, πιο ιδιωτικό, πιο διαφανές και πιο ανθεκτικό.

Πολλοί πάροχοι προσπαθούν να επιτύχουν αυτές τις ιδιότητες, ωστόσο η κατεύθυνση στην οποία εξελίσσεται μεγάλο μέρος της βιομηχανίας KYC αποκαλύπτει όλο και περισσότερο τους περιορισμούς της. Αυτό που έφερε τη βιομηχανία σε αυτό το σημείο είναι ένα σπασμένο μοντέλο εμπιστοσύνης, βασισμένο στην υπόθεση ότι μπορούμε να συνεχίσουμε να εμπιστευόμαστε την υποδομή του cloud, τα μοντέλα AI, τους προμηθευτές, τους υπεργολάβους, τους διαχειριστές και πολλούς άλλους παράγοντες που εμπλέκονται στη διαδικασία KYC.

Με αυξανόμενη συχνότητα, βλέπουμε ότι ακόμη και συστήματα επιπέδου κράτους αποτυγχάνουν να προστατεύσουν τα δεδομένα ταυτότητας – μερικές από τις πιο ευαίσθητες πληροφορίες που μπορεί να παράσχει ένα άτομο – μετά την τοποθέτηση εμπιστοσύνης σε εξωτερικές πλατφόρμες, εργολάβους ή εσωτερικούς ελέγχους πρόσβασης. Για το λόγο αυτό, η OCR Studio δημιούργησε το Zero-Trust KYC Manifesto – ένα σύνολο αρχών για την κατασκευή μιας νέας γενιάς ασφαλών συστημάτων KYC. Αυτό το άρθρο εξηγεί τι σημαίνει Zero-Trust KYC και γιατί πιστεύουμε ότι είναι το μόνο βιώσιμο μοντέλο για την πραγματικότητα του σήμερα και του αύριο.

Τι είναι το Zero-Trust KYC

Το Zero-Trust KYC σημαίνει ότι κανένα στοιχείο, προμηθευτής, συσκευή, μοντέλο ή επίπεδο υποδομής δεν εμπιστεύεται εξ ορισμού. Ένα σύστημα που ευθυγραμμίζεται με αυτήν την προσέγγιση πρέπει να σχεδιάζεται ώστε τα ευαίσθητα δεδομένα ταυτότητας να μην παραδίδονται, μεταφέρονται, αντιγράφονται ή εκτίθενται απλώς επειδή η υπάρχουσα αρχιτεκτονική καθιστά αυτήν τη μετακίνηση βολική. Τα δεδομένα μπορούν να μετακινηθούν μόνο όταν αυτή η κίνηση είναι εγγενώς απαραίτητη και μπορεί να δικαιολογηθεί σαφώς.

Κάθε στοιχείο της διαδικασίας Zero-Trust KYC πρέπει επομένως να είναι προσανατολισμένο σε σκοπό, ελεγχόμενο και επαληθεύσιμο. Εάν ένα βήμα δεν μπορεί να εξηγήσει γιατί υπάρχει, ποια δεδομένα χρησιμοποιεί, πού πηγαίνουν αυτά τα δεδομένα και πώς επηρεάζουν το τελικό αποτέλεσμα, δεν θα πρέπει να αποτελεί μέρος της διαδικασίας KYC.

Η αφαίρεση της εμπιστοσύνης από το KYC δεν είναι απλώς μια πιθανή προσέγγιση μεταξύ πολλών. Είναι η μοναδική επιλογή που μπορεί να αντιμετωπίσει τους δομικούς περιορισμούς που η βιομηχανία έχει δημιουργήσει για τον εαυτό της. Για να γίνει αυτή η προσέγγιση πρακτική, η Zero-Trust KYC Manifesto καθορίζει τέσσερις αδιαπραγμάτευτες αρχές.

Αρχή 1: Τα Δεδομένα Ταυτότητας Πρέπει να Παραμένουν στο Σημείο Παρουσίασης

Στο Zero-Trust KYC, τα ευαίσθητα δεδομένα ταυτότητας – εικόνες εγγράφων ταυτότητας, selfies και εικόνες προσώπου, καθώς και οποιαδήποτε άλλα προσωπικά αναγνωριστικά – πρέπει να παραμένουν στο σημείο όπου τα παρουσιάζει ο χρήστης. 

Η λογική είναι απλή: η ασφαλέστερη μεταφορά δεδομένων είναι αυτή που δεν πραγματοποιείται ποτέ. Κάθε περιττή κίνηση δεδομένων ταυτότητας δημιουργεί ένα νέο σημείο όπου μπορεί να διατηρηθεί, αντιγραφεί, καταγραφεί, υποκλαπεί ή προσπελαστεί από κάποιον που δεν προοριζόταν να το δει.

Ακόμη και η εγκατάσταση on-premises δεν αποτελεί τον τελικό στόχο. Είναι το ελάχιστο αποδεκτό επίπεδο υποδομής για περιπτώσεις όπου η επεξεργασία στο διακομιστή είναι πραγματικά ακατόρθωτη. Το Zero-Trust KYC πρέπει να προχωρήσει παραπέρα – σε επεξεργασία στο ίδιο το σύστημα ή στο πρόγραμμα περιήγησης, όπου αυτό είναι τεχνικά δυνατό.

Αρχή 2: Το KYC Πρέπει να Είναι Φυτικό στο Web

Το μέλλον της ψηφιακής αλληλεπίδρασης είναι στο web, και το KYC πρέπει να χτιστεί για αυτήν την πραγματικότητα. Εάν ένας χρήστης ξεκινήσει την ενσωμάτωση σε έναν περιηγητή, η επαλήθευση ταυτότητας πρέπει να συνεχιστεί στην ίδια συνεδρία του περιηγητή, αντί να αναγκάζεται ο χρήστης να σαρώσει έναν κωδικό QR, να μεταβεί σε τηλέφωνο και να περάσει σε ξεχωριστή κινητή ροή.

Μια διαδικασία που ξεκινά σε επιφάνεια εργασίας αλλά αμέσως ανακατευθύνει τον χρήστη σε smartphone δημιουργεί ένα ακόμη ανεξέλεγκτο σημείο εμπιστοσύνης μεταξύ συσκευών. Το πραγματικά web-native KYC σημαίνει ότι η πλήρης στοίβα επαλήθευσης είναι διαθέσιμη εντός της συνεδρίας του περιηγητή. Ο περιηγητής πρέπει να μπορεί να διαχειριστεί τη λήψη εγγράφων, την αξιολόγηση ποιότητας εικόνας, OCR, ανάγνωση MRZ και barcode, ελέγχους αυθεντικότητας εγγράφων, σύγκριση προσώπου, ανίχνευση ζωντάνιας και πρόληψη απάτης χωρίς να παραδίδει το ευαίσθητο μέρος της διαδικασίας σε άλλο περιβάλλον.

Αρχή 3: Η Αντι-Απάτη Πρέπει να Βασίζεται σε Απόδειξη

Το Zero-Trust KYC πρέπει να εξηγεί κάθε απόφαση, ενώ κάθε αξιολόγηση απάτης πρέπει να είναι ιχνηλατήσιμη σε αποδείξεις: μια βαθμολογία κινδύνου πρέπει να δείχνει τι δημιούργησε τον κίνδυνο, μια προειδοποίηση πρέπει να εντοπίζει το σήμα που την ενεργοποίησε, και μια απόρριψη πρέπει να εξηγεί τι απέτυχε.

Χωρίς αποδείξεις, οι οργανισμοί δεν μπορούν να ελέγξουν σωστά την απόφαση, να την υπερασπιστούν ενώπιον ρυθμιστή, να την εξηγήσουν σε πελάτη ή να βελτιώσουν τη διαδικασία επαλήθευσης. Απλώς αναγκάζονται να εμπιστευτούν το συμπέρασμα του προμηθευτή και μένουν με ένα ακόμη μαύρο κουτί, αυτή τη φορά σε ένα από τα πιο ευαίσθητα σημεία της ενσωμάτωσης πελατών.

Στο Zero-Trust KYC, «Το AI είπε όχι» δεν είναι μοντέλο απόφασης. Είναι η απουσία ενός.

Αρχή 4: Το KYC πρέπει να σχεδιάζεται για τον πραγματικό κόσμο

Οι ιδανικές συνθήκες δεν υπάρχουν, και το KYC δεν μπορεί να σχεδιαστεί μόνο για τέλειο φωτισμό, καθαρά έγγραφα, σταθερά δίκτυα, υψηλής ποιότητας κάμερες και χρήστες που ακολουθούν σωστά κάθε οδηγία. Η πραγματική επαλήθευση ταυτότητας συμβαίνει με αντανάκλαση, θολότητα, σκιές, περικομμένα πλαίσια, συμπίεση, ασταθείς κινήσεις, συσκευές χαμηλής ποιότητας, αδύναμη σύνδεση, φθαρμένα έγγραφα και σφάλματα λήψης.

Το Zero-Trust KYC δεν πρέπει να εμπιστεύεται την ποιότητα των εισόδων από προεπιλογή.Αντίθετα, πρέπει να ελέγχει τις συνθήκες λήψης, να μετρά εάν η εικόνα είναι χρήσιμη, να εντοπίζει ελλιπή ή μη αξιόπιστα αποδεικτικά στοιχεία και να εργάζεται με ατελή πλαίσια. Το πιο σημαντικό, εάν τα αποδεικτικά είναι αδύναμα, το σύστημα δεν πρέπει να κρύβει την αβεβαιότητα πίσω από μια σίγουρη απόφαση.

Κάντε το Zero-Trust KYC το νέο πρότυπο

Καθώς η ψηφιακή ενσωμάτωση επεκτείνεται, περισσότερα δεδομένα ταυτότητας θα περνούν μέσω περισσότερων συστημάτων, δημιουργώντας έναν συνεχώς αυξανόμενο αριθμό πιθανών σημείων παραβίασης. Εάν η αρχιτεκτονική παραμείνει αμετάβλητη, οι διαρροές δεδομένων θα γίνουν ένα όλο και πιο προβλέψιμο αποτέλεσμα περιττών μεταφορών και τυφλής εμπιστοσύνης σε τρίτους. Το Zero-Trust KYC σπάει αυτή τη λογική, καθιστώντας το το μοναδικό βιώσιμο μοντέλο για τα επόμενα χρόνια.

Οι πάροχοι KYC πρέπει να χτίσουν τα συστήματά τους γύρω από επεξεργασία στην ίδια τη συσκευή, πλήρη επαλήθευση μέσω προγράμματος περιήγησης, αντι-απάτη βασισμένη σε αποδεικτικά στοιχεία και ανθεκτικότητα σε πραγματικές συνθήκες. Οι επιχειρήσεις πρέπει να κάνουν αυτές τις αρχές υποχρεωτικές απαιτήσεις προμηθειών, ενώ οι ρυθμιστές πρέπει να αναπτύξουν νέα πρότυπα που τοποθετούν τις αρχές Zero-Trust στο κέντρο του KYC. Έτσι το KYC μπορεί τελικά να γίνει αυτό που προοριζόταν πάντα: πιο ασφαλές για τους χρήστες, πιο σαφές για τις επιχειρήσεις και έτοιμο για την κλίμακα της ψηφιακής οικονομίας.

Αυτό που περιγράφει το Μανιφέστο Zero-Trust KYC δεν είναι μια τεχνολογική ουτοπία – τέτοιες λύσεις ήδη υπάρχουν. Η επιλογή είναι επομένως απλή: αντικαταστήστε το KYC τυφλής εμπιστοσύνης πριν από την επόμενη παραβίαση, ή αποδεχθείτε την ευθύνη για τη συνέχιση της υλοποίησης ενός μοντέλου που δεν είναι πλέον κατάλληλο για τον σκοπό του.

Ο Vladimir V. Arlazarov, D.Sc., είναι ο ιδρυτής και Διευθύνων Σύμβουλος του OCR Studio. Κατέχει πτυχίο Δοκτορικού στις Τεχνικές Επιστήμες και είναι Αναπληρωτής Καθηγητής. Ο Δρ. Arlazarov είναι αναγνωρισμένος ειδικός στην υπολογιστική όραση, την ανάλυση και αναγνώριση εικόνων εγγράφων, την υπολογιστική τομογραφία και το σχεδιασμό μεγάλων συστημάτων αναγνώρισης.

Έχει συγγράψει 145 επιστημονικές δημοσιεύσεις, συμπεριλαμβανομένων 99 εργασιών που έχουν ευρετηριαστεί στο Scopus και/ή στο Web of Science. Είναι εφευρέτης 71 πατεντών, συμπεριλαμβανομένων 16 αμερικανικών πατεντών, και έχει δείκτη h‑index 26.

Ο Δρ. Vladimir V. Arlazarov είναι Senior Member του IEEE και συνεπικεφαλής του Διεθνούς Συνεδρίου Μηχανικής Όρασης (ICMV). Η δουλειά του γεφυρώνει τη θεμελιώδη έρευνα και την βιομηχανική καινοτομία, προωθώντας τεχνολογίες AI αιχμής για την έξυπνη αναγνώριση εγγράφων, την υπολογιστική όραση και την τεχνητή νοημοσύνη σε συσκευές.

Ο Konstantin Bulatov είναι επιστήμονας και Διευθυντής Τεχνολογίας της OCR Studio, όπου έχει ηγηθεί της ανάπτυξης και εφαρμογής προηγμένων τεχνολογιών OCR. Έχει σχεδιάσει μια μέθοδο για την βελτίωση της αναγνώρισης αντικειμένων σε βίντεο, η οποία έχει βελτιώσει την ακρίβεια και την αποτελεσματικότητα των συστημάτων OCR σε πραγματικό χρόνο. Υπό την διεύθυνσή του, η OCR Studio αναπτύσσει ασφαλείς λύσεις προγραμματισμού σε συσκευές που απευθύνονται σε διάφορες βιομηχανικές ανάγκες και συμβάλλουν στην πρόοδο του τομέα.

Ο Konstantin είναι ανώτερος μέλος του IEEE, έχει συγγραφεί πολλές αιτήσεις για διπλώματα ευρεσιτεχνίας και έχει δημοσιεύσει την έρευνά του σε προεξέχουσες ακαδημαϊκές конференχές και περιοδικά. Το έργο του τονίζει τις καινοτόμες προσεγγίσεις για την ανάπτυξη συστημάτων αναγνώρισης υψηλής απόδοσης, ενισχύοντας τη θέση της OCR Studio ως σημαντικού συντελεστή στο παγκόσμιο τεχνολογικό τοπίο.