גלובס - עיתון העסקים של ישראלאתר נגיש

לאזן בין אבטחה לנוחות כדי למגר הונאות

ג'ונתן גיל, סגן נשיא לפתרונות אבטחה בחברת CA Technologies, מסביר כיצד יכולים פתרונות שפועלים באינטרנט לאימות זהויות לעצור, ניסיונות הונאה

כיצד יכולים ארגונים שמספקים שירותים פיננסיים לאפשר למשתמשים מהימנים להשלים עסקאות בקלות, ועדיין לעצור נוכלים שמנסים לבצע פעילות פלילית? מזה למעלה מ-30 שנים, טורדת שאלה זו את מוחם של מומחי האבטחה המבריקים ביותר, ומנקודת המבט של המוסדות הפיננסיים, היא רלוונטית כיום - כאשר ההיקפים של גניבת הזהות, זליגת הנתונים וההונאות מגיעים לשיאים של כל הזמנים - יותר מאי פעם.

השפעת המוצרים לצרכנים פרטיים על עולם המחשוב הארגוני

עם זאת, מעולם לא היה קשה יותר למצוא את התשובה. צרכנים מקיימים תקשורת עם הבנקים בכל מקום בעולם, בערוצים רבים, שונים ומגוונים - מאתרי האינטרנט של הבנקים, מכשירי בנק אוטומטיים, שבבים שמותקנים בחנויות עם קוד סודי, ועד קניות באינטרנט, טלפון ואפילו סניפים פיזיים. הנוכלים אורבים לכל הזדמנות לעשות שימוש לרעה באמצעי הזיהוי בכל אחת מנקודות המגע האלה, בין באמצעות תוכנות זדוניות - תרמיות Phishing או הונאות בכרטיסים - ובין באמצעות איומים מתפתחים אחרים.

אבטחה של עסקאות הופכת למשימה מורכבת עוד יותר נוכח ההשפעות של מוצרי המיחשוב המיועדים לצרכנים פרטיים על עולם המיחשוב הארגוני (Consumerization of IT), והשימוש הגובר במכשירים ניידים שהוא חלק בלתי נפרד ממגמה זו. כשיושבים באוטובוס או ברכבת אפשר לראות נוסעים עובדים במרץ במחשב iPad או בטלפון החכם שלהם, בודקים את המצב של חשבון הבנק, רוכשים כרטיסי טיסה או מזמינים כרטיסים לתיאטרון. כששואלים אותם עד כמה בטוח לבצע עסקאות בצורה כזו, הם בדרך כלל מושכים בכתפיים. מרבית האנשים גם אינם מודעים להשלכות של הונאה פיננסית, ומאמינים שהבנק או חברת האשראי ישיבו לחשבונם כל סכום שנגנב מהם כתוצאה מהונאה.

במוסדות פיננסיים מתקשים בדרך כלל לאחד את הסיכונים המפוזרים בין נקודות מגע שונות עם הלקוחות. כך למשל, אם נוכל גונב כרטיס אשראי ומנסה למשוך בעזרתו כסף ממכשיר בנק אוטומטי, לאחר מכן רוכש מכשיר טלוויזיה במערכת קופה (Point Of Sale) של חנות פיזית, ולבסוף מנסה להעביר כספים במקוון, רבים מהבנקים יתייחסו לכל אחת מפעולות אלה כאל אירוע נפרד, משום שלכל אחד מהערוצים יש מערכות שונות ואנשי צוות משלו. הדבר פוגע פגיעה משמעותית ביכולת לגלות שימוש אסור.

צרכנים מעדיפים נוחות על אבטחה - האם זה מחויב המציאות?

כעובדה, הצרכנים מעדיפים כיום כמה שפחות נקודות חיכוך בבואם לבצע עסקאות מקוונות. הזמן הוא הגורם החשוב ביותר, והם מוכנים לגלות סובלנות למידה מסוימת בלבד של אי נוחות - במיוחד בפעילויות הכרוכות בפחות סיכונים. הסובלנות שמגלים האנשים עומדת בפרופורציה לרמת הסיכון של התהליך - אנשים אינם מוכנים לגלות אותה מידה של סובלנות בכל הנסיבות. כך למשל, בבנקאות מקוונת מוכנים הלקוחות לגלות סובלנות לתהליך של שימוש ברכיב חומרה/תוכנה (PKI token) כדי לבצע תשלומים לגורם חדש, אך מגלים מידה פחותה של סובלנות בתשלום חוזר לאותו גורם, או כשהם מבקשים רק לבדוק יתרה.

באופן דומה, בקשה לאימות זהות מתקבלת במידה רבה יותר של סובלנות כשרוכשים תכשיט יקר מאשר כשרוכשים רק מצרכים במכולת. במצב האידיאלי אמורה עסקה שכרוכה בסיכונים מועטים להתבצע באופן מיידי וללא בעיות, בדיוק כמו תשלום במזומן. בעסקאות שכרוכות בסיכונים רבים יותר על הבנקים להשתמש באבטחה בצורה פרופורציונלית, בהתאם למידת הסיכון. לקוחות מבינים זאת ונהנים בפועל מיתרונות האבטחה.

הלקוחות דורשים אותנטיקציה שמתאימה לאורח החיים

עם זאת, לכל לקוח העדפות משלו, ובמקרים שבהם נחוצה אבטחה ברמה גבוהה יותר, מעדיפים הלקוחות שזהותם תאומת בדרך שמתאימה לאורח החיים שלהם. כך למשל, משתמשים בטלפונים חכמים ובמחשבי לוח עשויים להעדיף שימוש בהתקן תוכנה, על מנת לקבל סיסמה חד פעמית, במקום להזדקק להתקן חומרה נפרד. לחילופין, משתמש שאינו מצויד בטלפון חכם אך מרבה לקנות באינטרנט ולבצע פעולות באתר הבנק מאותו מחשב, עשוי להעדיף אמצעי שמזהה את המחשב, למשל באמצעות תוכנת גישה, וכך מזהה גם את המשתמש.

על מנת להעניק גישה למשתמשים מהימנים ולחסום את הנוכלים, על המוסדות הפיננסיים לאזן בו-זמנית בין נוחות, עלות ואבטחה - תוך שמירה על שביעות הרצון של הלקוחות וביטחון כספם. דרישות אלה יוצרות דילמה משמעותית: מצד אחד, על המוסדות לספק שירותים של פעולות פיננסיות תוך רמה מינימלית של חיכוך. מצד שני, עליהם לאמת את הזהות של הפונה לפני שמוענקת לו גישה - בדרך כלל באמצעות סיסמה ואמצעי זיהוי נוסף.

גילוי "רב שכבות" של הונאות ואימות הזהות על בסיס סיכונים

כדי להבחין ביעילות בין ה-'טובים' ל-'רעים', על המוסדות הפיננסיים ליישם אסטרטגיה רבת, שכבות, לגילוי הונאות, תוך שילוב בין אימות זהות על בסיס סיכונים לבין מספר שיטות שונות לאימות זהות על מנת להתאים את האבטחה, בצורה פרופורציונלית, לרמת הסיכון של הפעולה שמבצע המשתמש. הניתוח המתוחכם של הסיכונים מבוסס על פריטים רבים דוגמת המיקום של המשתמש, המכשיר שעמו ניגשים לאינטרנט, שווי העסקה או סוג הסחורות שרוכשים. בדרך כלל, רק מספר מועט של עסקאות נחשב לבעל סיכון גבוה, והפיתרון האידיאלי הוא לזהות את הפעילויות האלה ולהגביר את רמת האבטחה הנדרשת לביצוען, בצורה נוחה ככל האפשר. פיתרון כזה מסייע למנוע, בזמן אמת, הונאות בשירותים המסופקים לצרכנים - מבלי לגרום חוסר-נוחות למשתמשים הלגיטימיים, ברוב המכריע של הפעילויות.

פיתרון מתקדם לאימות זהות יוצר תהליך מסתגל לניתוח סיכונים על מנת להעריך את הפוטנציאל להונאות בכל כניסה מקוונת ובכל עסקה. הטכנולוגיה מספקת מגוון שיטות לאימות זהות לפי שני גורמים ועל בסיס סיכונים - הכל על מנת להבטיח אימות זהות בערוצים מרובים וללא חיכוך. כך יכולים, למשל, המוסדות הפיננסיים לבחון מגוון רחב של נתונים שנאספים באופן אוטומטי לגבי כל כניסה או עסקה. הם יכולים גם לחשב דירוג סיכונים על מנת לקבוע איזה פעולה יש לבצע לגבי עסקה נתונה. הם יכולים לקבוע סף סבילות על מנת להתאים את ההשפעה על המשתמשים הלגיטימיים, והם נהנים גם מגמישות בקביעת התגובה לדירוג בהתאם למדיניות ולסבילות לסיכונים.

פתרונות לאימות זהות המשלבים בין שימוש קל לבין אבטחה חזקה

גישה זו מחוללת מהפכה באימות הזהות ובמניעת הונאות, תוך שיפור הנוחות. ניקח כדוגמה לקוח שמבקר בלונדון במהלך האולימפיאדה. במלון הוא משתמש בכרטיס האשראי עם שבב ומכשיר להזנה של קוד סודי על מנת שהכרטיס יאושר לביצוע רכישות במהלך השהייה. בחדר שבמלון יכול הלקוח לבצע תשלומים באתר הבנק בעזרת המחשב הנישא. בערב יכול הלקוח לבצע רכישה נוספת במחשב iPad. באמצעות אימות מתקדם של הזהות בערוצים מרובים, אישר הבנק של הלקוח את העסקה שבוצעה בהצגת כרטיס עם "שבב וקוד סודי", ציין שהלקוח נמצא בבריטניה, והחל לעקוב אחר עסקאות נוספות שבוצעו בערוצים אחרים, על בסיס העסקה הראשונה שאושרה במלון. על החישוב של רמת הסיכון משפיעים התשובה לשאלה אם הלקוח השתמש בעבר באותו מחשב נישא ובאותו מחשב iPad - או לא, וכן השווי והסוג של התשלומים. אם מנסים לבצע רכישה באותו יום במוסקבה, למשל, יתגלה המיקום במסגרת האימות המתקדם של של הזהות, ומאחר והלקוח אינו יכול להיות בו-זמנית בשני מקומות, העסקה לא תאושר.

אחד הפתרונות הפופולאריים ביותר שבהם מיושמות שיטות אלה הוא CA Advanced Authentication, אשר מסייע לצמצם סיכונים באמצעות יישום של השיטות המתאימות לאימות חזק של הזהות ומניעת הונאות. הפתרונות של CA Technologies לאימות זהות מסופקים במתכונת מקומית או כשירות, משלבים בין שימוש קל לבין אבטחה חזקה, ומגינים על יותר מ-150 מיליון זהויות ברחבי העולם. כך ניתן לצמצם הונאות, להעניק למשתמשים חוויה ברמה הגבוהה ביותר, לצמצם את עלות הבעלות הכוללת (TCO) ולהגן על המשתמשים כשהם עורכים קניות במקוון, מבצעים פעולות בנקאיות באינטרנט, או ניגשים מהבית לרשת האינטראנט של החברה. היכולת של CA Technologies להבין את התנהגות המשתמשים בכל הערוצים ולספק אימות הולם ופרופורציונלי של הזהות, באופן שנתפס על ידי המשתמשים בצורה אינטואיטיבית, היא אחת הסיבות לכך שיותר מ-10,000 ארגונים משתמשים בטכנולוגיה זו, במופעים רבים, מבלי שהמשתמשים מבחינים בכלל ברמה הגבוהה של ההגנה.

כאשר מופעלים על הארגונים שמספקים שירותים פיננסיים לחצים חזקים מאי פעם להעריך את פתרונות האבטחה ואת אופן היישום שלהם, מייצג האימות המתקדם של הזהות שיפור חשוב ומשמעותי בשקיפות, בנוחות ובעלות החסכונית של האבטחה. בעסקאות מקוונות שנערכות במכשירי בנק אוטומטיים, במחשבים נישאים, בטלפונים סלולריים ופנים אל פנים - הוא מסייע לחסום את הרעים ולהרחיק אותם מבעוד מועד.

עוד כתבות

מרכז ביג / צילום: ביג מרכזי קניות

ביג וקניוני עופר הודיעו לשוכרים: "לא נחייב שכ"ד כשסגור"

על רקע המלחמה מול איראן והגבלות פיקוד העורף, קבוצת ביג הודיעה לשוכרי המרכזים המסחריים כי בשלב זה לא תגבה עבור חודש מרץ את שכר הדירה הבסיסי ● עסקים חיוניים במרכזי ביג ימשיכו לפעול כרגיל ● בקניוני עופר לא ייגבו הוראות קבע לפחות עד 15 במרץ או התבהרות המצב

בית משפט השלום - חיפה / צילום: פאול אורלייב

מתכונת חירום בבתי המשפט: יקיימו מחר דיונים דחופים בלבד

החל ממחר יפעלו בתי המשפט במתכונת מצומצמת ויתקיימו בהם הליכים דחופים בלבד ● בעליון יתקיימו רק מספר דיונים מול שופט יחיד, ובשאר הארץ יתקיימו הליכים בבתי משפט הכלולים ברשימה שעליה הודיעה הרשות השופטת

פעילות מערכות ההגנה האווירית במהלך מבצע עם כלביא / צילום: משרד הביטחון

הטילים האיראניים שמאיימים על ישראל, ומערכות ההגנה נגדם

איראן מאיימת בתגובה חריפה אחרי התקיפות הישראליות והאמריקאיות ● מהן מערכות ההגנה האווירית הישראליות, אילו טילים נמצאים בארסנל האיראני, ומה קורה אם האיומים מגיעים מכיוון הים? ● גלובס עושה סדר

עיבוד: טלי בוגדנובסקי, צילומים: AP,shutterstock

כמה זמן לוקח לכטב"מים להגיע מאיראן לישראל וכמה לטיל בליסטי?

איראן הודיעה כי גל של עשרות כטב״מים נמצא בדרכו לישראל ● כמה זמן ייקח להם להגיע, מה ההבדל בין סוגי הטילים השונים ומה כולל מערך ההגנה האווירית של ישראל? ● גלובס עושה סדר

דירה להשכרה / צילום: איל יצהר

קפיצה של 40%: למה יותר מ-1,500 משקיעים קנו דירה בדצמבר?

מחירי הדירות תקועים, ושוק השכירות רותח ומזניק את האינפלציה - כמו שקרה גם בעשור שהחל ב-1998 ● אבל בזמן שהשוכרים יושבים על הגדר וסופגים עליות במחירי החוזים, המשקיעים שמזהים את הפרצה וחוזרים לשוק עם מבצעי מימון אגרסיביים וקוצרים תשואות גבוהות יותר

ממ''ד / צילום: דוברות משרד הביטחון

מצב חירום עד יום שני: ההנחיות החדשות של פיקוד העורף

הוכרז מצב חירום מיוחד בעורף, והשמים נסגרו לטיסות אזרחיות ● הוטלו מגבלות נרחבות על פעילות המשק, החינוך וההתכנסויות ברחבי הארץ ● מתי אפשר לצאת מהמרחב המוגן ואיך נערכים באתרי הבנייה?

דונלד טראמפ, בנימין נתניהו, עלי חמינאי / עיבוד: ap, Mark Schiefelbein

בישראל מאשרים רשמית: חמינאי חוסל

גופת המנהיג העליון אותרה בין ההריסות. התיעוד הוצג לנתניהו ● אזעקות רבות לשטח ישראל משעות הבוקר • משמרות המהפכה תקפו עם כטב"מים וטילים בסיסים אמריקאיים במזרח התיכון; בדובאי, כוויית ובחריין נרשמו פגיעות ישירות • חיל האוויר ביצע את מטס התקיפה הגדול ביותר אי-פעם • עדכונים שוטפים

נמל התעופה בן גוריון ריק מנוסעים לאחר מבצע עם כלביא, ארכיון / צילום: ap, Ariel Schalit

לא יחזרו עד ה-7 במרץ לפחות: חברות התעופה הזרות שהתחילו לבטל טיסות

המרחב האווירי בישראל נסגר בעקבות פתיחת מתקפת המנע וההתפתחויות הביטחוניות, ונכון לעכשיו הסגירה מוגדרת עד יום שני ● עם זאת, חברות התעופה כבר מתחילות להאריך את הביטולים מעבר למועד זה ● קבוצת לופטהנזה וחברת Wizz Air הודיעו כי טיסותיהן לישראל יושבתו עד 7.03 כולל

תחנת הכוח ''אורות רבין'' שבחדרה / צילום: Shutterstock

חלק ממאגרי הגז ומתקנים בבזן הושבתו, תחנות הכוח עוברות לדלק חירום

בהנחיית שר האנרגיה הופסקה זמנית הפקת גז מחלק מהמאגרים, ומשק החשמל נשען כעת על דלקי חירום ופחם ● בבזן צופים עלייה בפליטות בעקבות הדממת מתקנים ● היחידות הפחמיות בחדרה עשויות לפעול ללא מגבלת שעות במצב חירום

איזו בשורה יקבלו בקרוב 700 אלף עובדי המגזר הציבורי?

מה הם היעדים המבוקשים לרילוקיישן מצד ישראלים עשירים, ומדוע הנגיד הותיר את הריבית על כנה? ● חושבים שאתם בקיאים בכל מה שקרה השבוע בכלכלה בארץ ובעולם? בואו לבחון את הידע שלכם ● החידון הכלכלי של גלובס

עשן מתנשא מעל מרכז העיר טהרן לאחר פיצוץ, הבוקר / צילום: Reuters, Anadolu

שעות לפני התקיפה: פלטפורמת ההימורים התחילה לגעוש

בזמן שמערכות המכ"ם התחממו, פלטפורמת "פולימרקט" כבר הראתה זינוק של 100% בהסתברות לעימות ● אחרי שהשוק "סגר את הפינה" על התקיפה האמריקאית הקרובה, השאלה הגורלית על עתיד המשטר ב-2027 נסחרת כעת ביותר מ־50%

איך תגיב הבורסה למלחמה מול איראן / צילום: Shutterstock

המומחים אופטימיים לגבי כיוון השווקים. מה בכל זאת יכול לשבש את המצב?

מתן שטרית, הפניקס: "אחרי שהאבק שוקע, השווקים נוטים לחזור למגמה חיובית" ● מודי שפריר: "המגמה בתחילת המסחר תלויה בתוצאות שילכו ויתבהרו לגבי הצלחת המתקפה" ● אלדד תמר: "בטווח הקצר מחירי האנרגיה יעלו , הדולר צפוי להתחזק והבורסות ירדו"

הבורסה בתל אביב / צילום: Shutterstock

הבורסה ננעלה במגמה מעורבת; המניה שזינקה ב-88% מתחילת השנה

ת"א 35 ננעל בעלייה של 0.6%, ת"א 90 ירד ב-0.6% ומדד הבנקים עלה ב-1.4% ● הדולר מתחזק על רקע המתיחות בגזרת איראן ● מניית מגה אור בלטה בעליות והשלימה זינוק של 88% מתחילת השנה ● ואיך סיכמו המדדים את חודש פברואר?

מתקן נפט באיראן / צילום: Reuters, Essam Al-Sudani

לאיראן יש מהלך אחד שיכול לטלטל את שוק הנפט

המתיחות הביטחונית מחזירה את פרמיית הסיכון לשוק האנרגיה: אף שחלקה של איראן באספקה העולמית הצטמצם לכ-3% בלבד, שליטתה הגיאוגרפית בסמוך למיצרי הורמוז - דרכם עוברים כ-30% מהנפט המשונע בים - מעניקה לה מנוף השפעה משמעותי על המחירים ● פגיעה בנתיבי השייט עלול לזעזע בראש ובראשונה את אסיה, ובמיוחד את סין, אך גם להקפיץ את מחיר הברנט מעבר לרמות שנרשמו בימים האחרונים

פעמון הבורסה בתל אביב / צילום: Shutterstock

מיהי חברת הסייבר העולמית שהחלה להיסחר השבוע בתל אביב?

במגילת אסתר מי היה המדתא, מה שמו העברי של הירק קייל, ואיזה אירוע צולם ושודר בטלוויזיה הרומנית בערב חג המולד 1989? ● הטריוויה השבועית

עשן בבחריין לאחר התקיפות מאיראן / צילום: Reuters

כטב"מים בבחריין, טילים בקטאר: איראן תוקפת בסיסים אמריקאיים במפרץ

המתקפה האיראנית מתרחבת מעבר לישראל, כשדיווחים מבחריין, קטאר ואיחוד האמירויות מצביעים על תקיפות לעבר בסיסים אמריקאיים, יירוטים והנחיות חירום לתושבים ● לפי הערכות קודמות, עשרות בסיסים של ארה”ב הפרושים במזרח התיכון היו צפויים להפוך ליעד במקרה של הסלמה, והאיומים האיראניים למקד פגיעה ב"נקודות התורפה" האמריקאיות מתממשים כעת בשטח

בית החולים סורוקה / צילום: Shutterstock

בתי החולים עוברים למרחבים המוגנים; הפעילות הלא דחופה נעצרה

לאחר שבועות של היערכות, אגירת ציוד רפואי ותרגיל גדול עם צה"ל, מערכת הבריאות העלתה כוננות לרמה הגבוהה ביותר ● בתי החולים ימשיכו לתת מענה למקרים דחופים, חלק מהטיפולים יבוטלו ● משרד הבריאות מסר כי בנק הדם במוכנות גבוהה, וצוותים תוגברו בדרום ● נכון לעכשיו טיפות החלב נותרות בשלב זה פתוחות

צחי נחמיאס / צילום: ורד פיצ'רסקי

צחי נחמיאס מכה בברזל החם: הנפקת ענק לאחר דוח חזק

מגה אור מגייסת 615 מיליון שקל בהנפקה פרטית למנורה ומגדל ● ההנפקה מתבצעת בפרמיה של 5% על מחיר הנעילה בבורסה

דונלד טראמפ, נשיא ארה''ב / צילום: Reuters, Anadolu

למה טראמפ העדיף לתקוף דווקא בתזמון הזה?

בחינת התנהלותו של נשיא ארה״ב מצביעה על נטייה ברורה להכריז על צעדים נפיצים כשהבורסה סגורה ● מה עומד מאחורי ״אפקט סוף השבוע״ וכך תהנה ממנו הפעם גם ישראל

קרן שחר / צילום: רונן אקרמן

קרן שחר מכרה השבוע סדרה לאפל: "היו רגעים שחשבתי שזה לא יקרה"

היא חולשת על זרוע קשת אינטרנשיונל, חתומה על עסקאות גדולות מול ענקיות המדיה הגלובליות ונבחרה לאחת הנשים המשפיעות בתעשיית הטלוויזיה העולמית ● בראיון ראשון בתפקיד מספרת קרן שחר על מכירת הסדרה "הבת" לאפל שנסגרה השבוע, על הקשיים כחברה ישראלית בזמן המלחמה, ועל התחרות הגדולה בזמן שהתעשייה העולמית בתקופת קיצוצים