ผู้นำทางความคิด

Zero-Trust KYC Manifesto: สี่หลักการสำหรับการสร้างระบบตรวจสอบตัวตนใหม่

mm mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

มีวิสัยทัศน์ที่เป็นที่นิยมเกี่ยวกับอนาคตดิจิทัลที่ผู้ใช้ยืนยันตัวตนเพียงครั้งเดียว, เครดิตดิจิทัลเคลื่อนที่อย่างอิสระระหว่างบริการ, และ KYC (Know Your Customer) จางหายไปในพื้นหลัง. ไม่ยากที่จะเห็นว่าทำไมสิ่งนี้จึงเป็นไปไม่ได้ในสภาพแวดล้อมดิจิทัลที่เป็นศัตรูในวันนี้. วิธีการเช่นนี้จะสร้างไม่เพียงการโอนย้ายที่ไม่จำเป็น, แต่ยังทำให้พื้นที่เปิดเผยข้อมูลตัวตนกว้างขึ้นอย่างมาก. ในความเป็นจริง, KYC คือ หลีกเลี่ยงไม่ได้, ดังนั้นจึงต้องเร็วขึ้น, ปลอดภัยยิ่งขึ้น, เป็นส่วนตัวมากขึ้น, โปร่งใสมากขึ้น, และทนทานยิ่งขึ้น.

ผู้ให้บริการหลายรายพยายามบรรลุคุณลักษณะเหล่านี้, แต่ทิศทางที่อุตสาหกรรม KYC ส่วนใหญ่กำลังพัฒนาอยู่กลับเผยให้เห็นข้อจำกัดของมันมากขึ้นเรื่อย ๆ. สิ่งที่ทำให้อุตสาหกรรมมาถึงจุดนี้คือโมเดลความเชื่อมั่นที่เสียหายซึ่งตั้งอยู่บนสมมติฐานว่าเรายังคงสามารถเชื่อถือโครงสร้างพื้นฐานคลาวด์, โมเดล AI, ผู้จำหน่าย, ผู้รับเหมาช่วง, ผู้ดูแลระบบ, และผู้มีส่วนร่วมอื่น ๆ ในกระบวนการ KYC ได้.

ด้วยความถี่ที่เพิ่มขึ้น, เราเห็นว่าระบบระดับรัฐแม้แต่บางระบบ ไม่สามารถปกป้องข้อมูลตัวตนได้ – ซึ่งเป็นข้อมูลที่อ่อนไหวที่สุดที่บุคคลสามารถให้ได้ – หลังจากให้ความเชื่อมั่นกับแพลตฟอร์มภายนอก, ผู้รับเหมา, หรือการควบคุมการเข้าถึงภายใน. ด้วยเหตุนี้, OCR Studio ได้สร้าง Zero-Trust KYC Manifesto – ชุดหลักการสำหรับสร้างระบบ KYC รุ่นใหม่ที่ปลอดภัย. บทความนี้อธิบายว่า Zero-Trust KYC หมายถึงอะไรและทำไมเราถึงเชื่อว่าเป็นโมเดลที่มีความเป็นไปได้เดียวสำหรับความเป็นจริงของวันนี้และวันพรุ่งนี้.

Zero-Trust KYC คืออะไร

Zero-Trust KYC หมายความว่าไม่มีส่วนประกอบ, ผู้จำหน่าย, อุปกรณ์, โมเดล, หรือชั้นของโครงสร้างพื้นฐานใดที่ได้รับความเชื่อมั่นโดยอัตโนมัติ. ระบบที่สอดคล้องกับแนวทางนี้ต้องออกแบบให้ข้อมูลตัวตนที่ละเอียดอ่อนไม่ถูกส่งมอบ, โอนย้าย, คัดลอก, หรือเปิดเผยเพียงเพราะสถาปัตยกรรมที่มีอยู่ทำให้การเคลื่อนย้ายเหล่านั้นสะดวก. ข้อมูลจะเคลื่อนที่ได้เฉพาะเมื่อการเคลื่อนที่นั้นจำเป็นโดยธรรมชาติและสามารถอธิบายได้อย่างชัดเจน.

ดังนั้นทุกองค์ประกอบของกระบวนการ Zero-Trust KYC ต้องมีจุดประสงค์ชัดเจน, ถูกควบคุม, และตรวจสอบได้. หากขั้นตอนใดไม่สามารถอธิบายได้ว่าทำไมจึงมีอยู่, ใช้ข้อมูลอะไร, ข้อมูลนั้นไปที่ไหน, และมีผลต่อผลลัพธ์สุดท้ายอย่างไร, ควรไม่เป็นส่วนหนึ่งของกระบวนการ KYC.

การลบความเชื่อมั่นออกจาก KYC ไม่ใช่เพียงหนึ่งในหลาย ๆ วิธีที่เป็นไปได้. มันเป็น ตัวเลือกเดียว ที่สามารถแก้ไขข้อจำกัดเชิงโครงสร้างที่อุตสาหกรรมสร้างขึ้นให้กับตนเอง. เพื่อทำให้แนวทางนี้เป็นไปได้จริง, Zero-Trust KYC Manifesto กำหนดสี่หลักการที่ไม่อาจต่อรองได้.

หลักการที่ 1: ข้อมูลตัวตนต้องคงอยู่ที่จุดการนำเสนอ

ใน Zero-Trust KYC, ข้อมูลตัวตนที่ละเอียดอ่อน – ภาพเอกสารประจำตัว, รูปเซลฟี่และภาพใบหน้า, และตัวระบุส่วนบุคคลอื่น ๆ – ต้องคงอยู่ที่จุดที่ผู้ใช้นำเสนอข้อมูลนั้น.

ตรรกะง่าย ๆ คือ: การโอนย้ายข้อมูลที่ปลอดภัยที่สุดคือการที่ไม่เกิดการโอนย้ายเลย. การเคลื่อนย้ายข้อมูลตัวตนที่ไม่จำเป็นทุกครั้งจะสร้างจุดใหม่ที่ข้อมูลอาจถูกเก็บรักษา, คัดลอก, บันทึก, ดักจับ, หรือเข้าถึงโดยผู้ที่ไม่ควรเห็น.

แม้การปรับใช้บนเครื่องขององค์กรเองก็ไม่ใช่เป้าหมายสุดท้าย. มันเป็นระดับโครงสร้างพื้นฐานขั้นต่ำที่ยอมรับได้สำหรับกรณีที่การประมวลผลบนเซิร์ฟเวอร์เป็นสิ่งที่หลีกเลี่ยงไม่ได้จริง ๆ. Zero-Trust KYC ต้องก้าวไกลกว่านั้น – ไปสู่การประมวลผลบนอุปกรณ์หรือในเบราว์เซอร์ทุกที่ที่เป็นไปได้ทางเทคนิค.

หลักการที่ 2: KYC ต้องเป็นเว็บเนทีฟ

อนาคตของการโต้ตอบดิจิทัลอยู่บนเว็บ, และ KYC ต้องถูกสร้างขึ้นเพื่อรองรับความเป็นจริงนั้น. หากผู้ใช้เริ่มต้นการลงทะเบียนในเบราว์เซอร์, การตรวจสอบตัวตนควรดำเนินต่อในเซสชันเบราว์เซอร์เดียวกัน แทนที่จะบังคับให้ผู้ใช้สแกน QR โค้ด, สลับไปใช้โทรศัพท์, และย้ายไปยังกระบวนการมือถือแยกต่างหาก.

กระบวนการที่เริ่มต้นบนเดสก์ท็อปแต่ทันทีที่เปลี่ยนเส้นทางผู้ใช้ไปยังสมาร์ทโฟนจะสร้างจุดความเชื่อมั่นที่ไม่ได้ควบคุมระหว่างอุปกรณ์. KYC เว็บเนทีฟที่แท้จริงหมายถึงว่า ชุดการตรวจสอบทั้งหมดพร้อมใช้งานภายในเซสชันเบราว์เซอร์. เบราว์เซอร์ควรสามารถจัดการการจับภาพเอกสาร, การประเมินคุณภาพภาพ, OCR, การอ่าน MRZ และบาร์โค้ด, การตรวจสอบความแท้ของเอกสาร, การจับคู่ใบหน้า, การตรวจจับการมีชีวิต, และการป้องกันการฉ้อโกงโดยไม่ต้องส่งส่วนที่ละเอียดอ่อนของกระบวนการไปยังสภาพแวดล้อมอื่น.

หลักการที่ 3: การต่อต้านการฉ้อโกงต้องอิงหลักฐาน

Zero-Trust KYC ต้องอธิบายการตัดสินใจทุกอย่าง, ในขณะที่การประเมินการฉ้อโกงแต่ละครั้งต้องสามารถติดตามกลับไปยังหลักฐานได้: คะแนนความเสี่ยงต้องแสดงว่าปัจจัยใดสร้างความเสี่ยง, คำเตือนต้องระบุสัญญาณที่ทำให้เกิดมัน, และการปฏิเสธต้องอธิบายว่ามีอะไรล้มเหลว.

หากไม่มีหลักฐาน, องค์กรไม่สามารถตรวจสอบการตัดสินใจได้อย่างเหมาะสม, ปกป้องต่อหน้าหน่วยกำกับดูแล, อธิบายให้ลูกค้าเข้าใจ, หรือปรับปรุงกระบวนการตรวจสอบได้. พวกเขาจึงถูกบังคับให้เชื่อมั่นในสรุปของผู้จำหน่ายและต้องเผชิญกับกล่องดำอีกหนึ่งกล่อง, ครั้งนี้ที่หนึ่งในจุดที่ละเอียดอ่อนที่สุดของการลงทะเบียนลูกค้า.

ใน Zero-Trust KYC, “AI said no” ไม่ใช่โมเดลการตัดสินใจ. มันคือการไม่มีโมเดล.

หลักการที่ 4: KYC ต้องออกแบบให้สอดคล้องกับโลกแห่งความเป็นจริง

สภาพแวดล้อมที่สมบูรณ์แบบไม่มีอยู่จริง และ KYC ไม่สามารถออกแบบได้เฉพาะสำหรับแสงที่สมบูรณ์แบบ เอกสารที่สะอาด เครือข่ายที่เสถียร กล้องระดับไฮเอนด์ และผู้ใช้ที่ทำตามคำแนะนำทุกอย่างอย่างถูกต้อง การตรวจสอบตัวตนจริงเกิดขึ้นพร้อมกับแสงจ้า เบลอ เงา เฟรมที่ถูกตัด การบีบอัด มือที่ไม่มั่นคง อุปกรณ์ระดับต่ำ การเชื่อมต่อที่อ่อนแอ เอกสารที่สึกหรอ และข้อผิดพลาดในการจับภาพ

Zero-Trust KYC ไม่ควรเชื่อถือคุณภาพของข้อมูลนำเข้าโดยอัตโนมัติแทนที่จะเป็นเช่นนั้น ระบบต้องตรวจสอบเงื่อนไขการจับภาพ วัดว่าภาพใช้งานได้หรือไม่ ระบุหลักฐานที่ขาดหายหรือไม่น่าเชื่อถือ และทำงานกับเฟรมที่ไม่สมบูรณ์ อย่างสำคัญที่สุด หากหลักฐานอ่อนแอ ระบบไม่ควรซ่อนความไม่แน่นอนไว้หลังการตัดสินใจที่มั่นใจ

ทำให้ Zero-Trust KYC เป็นมาตรฐานใหม่

เมื่อการลงทะเบียนดิจิทัลขยายตัว ข้อมูลประจำตัวจะผ่านระบบมากขึ้นเรื่อย ๆ ทำให้จำนวนจุดเสี่ยงที่อาจเกิดการละเมิดเพิ่มขึ้นอย่างต่อเนื่อง หากสถาปัตยกรรมไม่เปลี่ยนแปลง การรั่วไหลของข้อมูลจะกลายเป็นผลลัพธ์ที่คาดการณ์ได้มากขึ้นจากการโอนย้ายที่ไม่จำเป็นและความเชื่อใจแบบตาบอดต่อบุคคลที่สาม Zero-Trust KYC ทำลายตรรกะนี้ ซึ่งทำให้เป็นโมเดลที่มีความเป็นไปได้เดียวสำหรับหลายปีข้างหน้า

ผู้ให้บริการ KYC ต้องสร้างระบบของตนโดยอิงการประมวลผลบนอุปกรณ์ การตรวจสอบแบบเต็มรูปแบบบนเบราว์เซอร์ การต่อต้านการฉ้อโกงโดยอิงหลักฐาน และความทนทานในสภาพแวดล้อมจริง ธุรกิจต้องทำให้หลักการเหล่านี้เป็นข้อกำหนดการจัดซื้อที่บังคับใช้ ในขณะที่ผู้กำกับดูแลต้องพัฒนามาตรฐานใหม่ที่วางหลักการ Zero-Trust ไว้เป็นศูนย์กลางของ KYC นี่คือวิธีที่ KYC จะสามารถบรรลุเป้าหมายที่ตั้งไว้ได้ในที่สุด: ปลอดภัยยิ่งขึ้นสำหรับผู้ใช้ ชัดเจนยิ่งขึ้นสำหรับธุรกิจ และพร้อมรองรับการขยายตัวของเศรษฐกิจดิจิทัล

สิ่งที่ Zero-Trust KYC Manifesto อธิบายไม่ได้เป็นอุดมคติทางเทคโนโลยี – โซลูชันเหล่านี้มีอยู่แล้วเปลี่ยน KYC ที่อาศัยความเชื่อใจแบบตาบอดก่อนการละเมิดครั้งต่อไป, หรือรับผิดชอบต่อการดำเนินการใช้โมเดลที่ไม่เหมาะสมต่อวัตถุประสงค์ต่อไป.

Vladimir V. Arlazarov, D.Sc., เป็นผู้ก่อตั้งและซีอีโอของ OCR Studio. เขามีปริญญาเอกด้านวิทยาศาสตร์เทคนิคและเป็นผู้ช่วยศาสตราจารย์. ดร. Arlazarov เป็นผู้เชี่ยวชาญที่ได้รับการยอมรับในด้านการมองเห็นคอมพิวเตอร์, การวิเคราะห์และการจดจำภาพเอกสาร, การสแกนคอมพิวเตอร์, และการออกแบบระบบการจดจำขนาดใหญ่.

เขาเป็นผู้เขียนผลงานวิชาการจำนวน 145 รายการ, รวมถึง 99 งานที่ถูกจัดทำดัชนีใน Scopus และ/หรือ Web of Science. เขาเป็นผู้ประดิษฐ์สิทธิบัตรจำนวน 71 รายการ, รวมถึง 16 สิทธิบัตรของสหรัฐอเมริกา, และมีค่า h-index ที่ 26.

ดร. Vladimir V. Arlazarov เป็นสมาชิกอาวุโสของ IEEE และเป็นประธานร่วมของการประชุมระหว่างประเทศด้านการมองเห็นเครื่องจักร (ICMV). งานของเขาเชื่อมโยงการวิจัยพื้นฐานกับนวัตกรรมอุตสาหกรรม, ส่งเสริมเทคโนโลยี AI ระดับแนวหน้าสำหรับการจดจำเอกสารอัจฉริยะ, การมองเห็นคอมพิวเตอร์, และปัญญาประดิษฐ์บนอุปกรณ์.

คอนสแตนติน บูลาตอฟ เป็นนักวิทยาศาสตร์และประธานเจ้าหน้าที่เทคโนโลยีของ OCR Studio ซึ่งเขานำการพัฒนาและใช้งานเทคโนโลยี OCR ขั้นสูง เขาได้ออกแบบวิธีการเพื่อเพิ่มประสิทธิภาพการรู้จำวัตถุในกระแสวิดีโอ ซึ่งได้ปรับปรุงความแม่นยำและประสิทธิภาพของระบบ OCR ในเวลาจริง ภายใต้การกำกับดูแลของเขา OCR Studio พัฒนาโซลูชันการเขียนโปรแกรมบนอุปกรณ์ที่ปลอดภัยซึ่งแก้ไขความต้องการของอุตสาหกรรมที่หลากหลายและช่วยให้เกิดความก้าวหน้าในด้านเทคโนโลยี

คอนสแตนตินเป็นสมาชิกอาวุโสของ IEEE เขาได้เขียนขออนุญาตสิทธิบัตรหลายรายการและตีพิมพ์ผลงานวิจัยของเขาในงานประชุมและวารสารวิชาการที่มีชื่อเสียง ผลงานของเขาเน้นย้ำถึงแนวทางใหม่ๆ ในการพัฒนาระบบการรู้จำที่มีประสิทธิภาพสูง ซึ่งเสริมสร้างตำแหน่งของ OCR Studio ในฐานะผู้มีส่วนร่วมที่สำคัญในภูมิทัศน์เทคโนโลยีระดับโลก