גלובס - עיתון העסקים של ישראלאתר נגיש

לאזן בין אבטחה לנוחות כדי למגר הונאות

ג'ונתן גיל, סגן נשיא לפתרונות אבטחה בחברת CA Technologies, מסביר כיצד יכולים פתרונות שפועלים באינטרנט לאימות זהויות לעצור, ניסיונות הונאה

כיצד יכולים ארגונים שמספקים שירותים פיננסיים לאפשר למשתמשים מהימנים להשלים עסקאות בקלות, ועדיין לעצור נוכלים שמנסים לבצע פעילות פלילית? מזה למעלה מ-30 שנים, טורדת שאלה זו את מוחם של מומחי האבטחה המבריקים ביותר, ומנקודת המבט של המוסדות הפיננסיים, היא רלוונטית כיום - כאשר ההיקפים של גניבת הזהות, זליגת הנתונים וההונאות מגיעים לשיאים של כל הזמנים - יותר מאי פעם.

השפעת המוצרים לצרכנים פרטיים על עולם המחשוב הארגוני

עם זאת, מעולם לא היה קשה יותר למצוא את התשובה. צרכנים מקיימים תקשורת עם הבנקים בכל מקום בעולם, בערוצים רבים, שונים ומגוונים - מאתרי האינטרנט של הבנקים, מכשירי בנק אוטומטיים, שבבים שמותקנים בחנויות עם קוד סודי, ועד קניות באינטרנט, טלפון ואפילו סניפים פיזיים. הנוכלים אורבים לכל הזדמנות לעשות שימוש לרעה באמצעי הזיהוי בכל אחת מנקודות המגע האלה, בין באמצעות תוכנות זדוניות - תרמיות Phishing או הונאות בכרטיסים - ובין באמצעות איומים מתפתחים אחרים.

אבטחה של עסקאות הופכת למשימה מורכבת עוד יותר נוכח ההשפעות של מוצרי המיחשוב המיועדים לצרכנים פרטיים על עולם המיחשוב הארגוני (Consumerization of IT), והשימוש הגובר במכשירים ניידים שהוא חלק בלתי נפרד ממגמה זו. כשיושבים באוטובוס או ברכבת אפשר לראות נוסעים עובדים במרץ במחשב iPad או בטלפון החכם שלהם, בודקים את המצב של חשבון הבנק, רוכשים כרטיסי טיסה או מזמינים כרטיסים לתיאטרון. כששואלים אותם עד כמה בטוח לבצע עסקאות בצורה כזו, הם בדרך כלל מושכים בכתפיים. מרבית האנשים גם אינם מודעים להשלכות של הונאה פיננסית, ומאמינים שהבנק או חברת האשראי ישיבו לחשבונם כל סכום שנגנב מהם כתוצאה מהונאה.

במוסדות פיננסיים מתקשים בדרך כלל לאחד את הסיכונים המפוזרים בין נקודות מגע שונות עם הלקוחות. כך למשל, אם נוכל גונב כרטיס אשראי ומנסה למשוך בעזרתו כסף ממכשיר בנק אוטומטי, לאחר מכן רוכש מכשיר טלוויזיה במערכת קופה (Point Of Sale) של חנות פיזית, ולבסוף מנסה להעביר כספים במקוון, רבים מהבנקים יתייחסו לכל אחת מפעולות אלה כאל אירוע נפרד, משום שלכל אחד מהערוצים יש מערכות שונות ואנשי צוות משלו. הדבר פוגע פגיעה משמעותית ביכולת לגלות שימוש אסור.

צרכנים מעדיפים נוחות על אבטחה - האם זה מחויב המציאות?

כעובדה, הצרכנים מעדיפים כיום כמה שפחות נקודות חיכוך בבואם לבצע עסקאות מקוונות. הזמן הוא הגורם החשוב ביותר, והם מוכנים לגלות סובלנות למידה מסוימת בלבד של אי נוחות - במיוחד בפעילויות הכרוכות בפחות סיכונים. הסובלנות שמגלים האנשים עומדת בפרופורציה לרמת הסיכון של התהליך - אנשים אינם מוכנים לגלות אותה מידה של סובלנות בכל הנסיבות. כך למשל, בבנקאות מקוונת מוכנים הלקוחות לגלות סובלנות לתהליך של שימוש ברכיב חומרה/תוכנה (PKI token) כדי לבצע תשלומים לגורם חדש, אך מגלים מידה פחותה של סובלנות בתשלום חוזר לאותו גורם, או כשהם מבקשים רק לבדוק יתרה.

באופן דומה, בקשה לאימות זהות מתקבלת במידה רבה יותר של סובלנות כשרוכשים תכשיט יקר מאשר כשרוכשים רק מצרכים במכולת. במצב האידיאלי אמורה עסקה שכרוכה בסיכונים מועטים להתבצע באופן מיידי וללא בעיות, בדיוק כמו תשלום במזומן. בעסקאות שכרוכות בסיכונים רבים יותר על הבנקים להשתמש באבטחה בצורה פרופורציונלית, בהתאם למידת הסיכון. לקוחות מבינים זאת ונהנים בפועל מיתרונות האבטחה.

הלקוחות דורשים אותנטיקציה שמתאימה לאורח החיים

עם זאת, לכל לקוח העדפות משלו, ובמקרים שבהם נחוצה אבטחה ברמה גבוהה יותר, מעדיפים הלקוחות שזהותם תאומת בדרך שמתאימה לאורח החיים שלהם. כך למשל, משתמשים בטלפונים חכמים ובמחשבי לוח עשויים להעדיף שימוש בהתקן תוכנה, על מנת לקבל סיסמה חד פעמית, במקום להזדקק להתקן חומרה נפרד. לחילופין, משתמש שאינו מצויד בטלפון חכם אך מרבה לקנות באינטרנט ולבצע פעולות באתר הבנק מאותו מחשב, עשוי להעדיף אמצעי שמזהה את המחשב, למשל באמצעות תוכנת גישה, וכך מזהה גם את המשתמש.

על מנת להעניק גישה למשתמשים מהימנים ולחסום את הנוכלים, על המוסדות הפיננסיים לאזן בו-זמנית בין נוחות, עלות ואבטחה - תוך שמירה על שביעות הרצון של הלקוחות וביטחון כספם. דרישות אלה יוצרות דילמה משמעותית: מצד אחד, על המוסדות לספק שירותים של פעולות פיננסיות תוך רמה מינימלית של חיכוך. מצד שני, עליהם לאמת את הזהות של הפונה לפני שמוענקת לו גישה - בדרך כלל באמצעות סיסמה ואמצעי זיהוי נוסף.

גילוי "רב שכבות" של הונאות ואימות הזהות על בסיס סיכונים

כדי להבחין ביעילות בין ה-'טובים' ל-'רעים', על המוסדות הפיננסיים ליישם אסטרטגיה רבת, שכבות, לגילוי הונאות, תוך שילוב בין אימות זהות על בסיס סיכונים לבין מספר שיטות שונות לאימות זהות על מנת להתאים את האבטחה, בצורה פרופורציונלית, לרמת הסיכון של הפעולה שמבצע המשתמש. הניתוח המתוחכם של הסיכונים מבוסס על פריטים רבים דוגמת המיקום של המשתמש, המכשיר שעמו ניגשים לאינטרנט, שווי העסקה או סוג הסחורות שרוכשים. בדרך כלל, רק מספר מועט של עסקאות נחשב לבעל סיכון גבוה, והפיתרון האידיאלי הוא לזהות את הפעילויות האלה ולהגביר את רמת האבטחה הנדרשת לביצוען, בצורה נוחה ככל האפשר. פיתרון כזה מסייע למנוע, בזמן אמת, הונאות בשירותים המסופקים לצרכנים - מבלי לגרום חוסר-נוחות למשתמשים הלגיטימיים, ברוב המכריע של הפעילויות.

פיתרון מתקדם לאימות זהות יוצר תהליך מסתגל לניתוח סיכונים על מנת להעריך את הפוטנציאל להונאות בכל כניסה מקוונת ובכל עסקה. הטכנולוגיה מספקת מגוון שיטות לאימות זהות לפי שני גורמים ועל בסיס סיכונים - הכל על מנת להבטיח אימות זהות בערוצים מרובים וללא חיכוך. כך יכולים, למשל, המוסדות הפיננסיים לבחון מגוון רחב של נתונים שנאספים באופן אוטומטי לגבי כל כניסה או עסקה. הם יכולים גם לחשב דירוג סיכונים על מנת לקבוע איזה פעולה יש לבצע לגבי עסקה נתונה. הם יכולים לקבוע סף סבילות על מנת להתאים את ההשפעה על המשתמשים הלגיטימיים, והם נהנים גם מגמישות בקביעת התגובה לדירוג בהתאם למדיניות ולסבילות לסיכונים.

פתרונות לאימות זהות המשלבים בין שימוש קל לבין אבטחה חזקה

גישה זו מחוללת מהפכה באימות הזהות ובמניעת הונאות, תוך שיפור הנוחות. ניקח כדוגמה לקוח שמבקר בלונדון במהלך האולימפיאדה. במלון הוא משתמש בכרטיס האשראי עם שבב ומכשיר להזנה של קוד סודי על מנת שהכרטיס יאושר לביצוע רכישות במהלך השהייה. בחדר שבמלון יכול הלקוח לבצע תשלומים באתר הבנק בעזרת המחשב הנישא. בערב יכול הלקוח לבצע רכישה נוספת במחשב iPad. באמצעות אימות מתקדם של הזהות בערוצים מרובים, אישר הבנק של הלקוח את העסקה שבוצעה בהצגת כרטיס עם "שבב וקוד סודי", ציין שהלקוח נמצא בבריטניה, והחל לעקוב אחר עסקאות נוספות שבוצעו בערוצים אחרים, על בסיס העסקה הראשונה שאושרה במלון. על החישוב של רמת הסיכון משפיעים התשובה לשאלה אם הלקוח השתמש בעבר באותו מחשב נישא ובאותו מחשב iPad - או לא, וכן השווי והסוג של התשלומים. אם מנסים לבצע רכישה באותו יום במוסקבה, למשל, יתגלה המיקום במסגרת האימות המתקדם של של הזהות, ומאחר והלקוח אינו יכול להיות בו-זמנית בשני מקומות, העסקה לא תאושר.

אחד הפתרונות הפופולאריים ביותר שבהם מיושמות שיטות אלה הוא CA Advanced Authentication, אשר מסייע לצמצם סיכונים באמצעות יישום של השיטות המתאימות לאימות חזק של הזהות ומניעת הונאות. הפתרונות של CA Technologies לאימות זהות מסופקים במתכונת מקומית או כשירות, משלבים בין שימוש קל לבין אבטחה חזקה, ומגינים על יותר מ-150 מיליון זהויות ברחבי העולם. כך ניתן לצמצם הונאות, להעניק למשתמשים חוויה ברמה הגבוהה ביותר, לצמצם את עלות הבעלות הכוללת (TCO) ולהגן על המשתמשים כשהם עורכים קניות במקוון, מבצעים פעולות בנקאיות באינטרנט, או ניגשים מהבית לרשת האינטראנט של החברה. היכולת של CA Technologies להבין את התנהגות המשתמשים בכל הערוצים ולספק אימות הולם ופרופורציונלי של הזהות, באופן שנתפס על ידי המשתמשים בצורה אינטואיטיבית, היא אחת הסיבות לכך שיותר מ-10,000 ארגונים משתמשים בטכנולוגיה זו, במופעים רבים, מבלי שהמשתמשים מבחינים בכלל ברמה הגבוהה של ההגנה.

כאשר מופעלים על הארגונים שמספקים שירותים פיננסיים לחצים חזקים מאי פעם להעריך את פתרונות האבטחה ואת אופן היישום שלהם, מייצג האימות המתקדם של הזהות שיפור חשוב ומשמעותי בשקיפות, בנוחות ובעלות החסכונית של האבטחה. בעסקאות מקוונות שנערכות במכשירי בנק אוטומטיים, במחשבים נישאים, בטלפונים סלולריים ופנים אל פנים - הוא מסייע לחסום את הרעים ולהרחיק אותם מבעוד מועד.

עוד כתבות

רכבים חדשים / צילום: Shutterstock, BkkPixel

המכה שמתכננים במשרד התחבורה ליבואני הרכב הגדולים, וההטבה שבדרך

ענף הרכב מסיים שנה קשה, אולם אל אי-הוודאות בשוק עשויות להצטרף בשנה הבאה כמה רגולציות תחרויות ומינהלתיות ● על הפרק: הגבלות על יבואנים גדולים, פתיחת השוק ליבוא רכבים משומשים ושינויים בתקינה ● זוהי מפת השינויים הנבחנים שעשויים לעצב מחדש את הענף

עופר שחם, מנכ''ל מג'סטיק לאבס / צילום: טל גבעוני

הישראלי שמגייס 100 מיליון דולר כדי להתחרות בשבבים של אנבידיה

עפר שחם עבד לאורך השנים בתפקיד בכירים בגוגל ובמטא, אך כיום הוא מודיע על גיוס כולל של 100 מיליון דולר לחברת מג'סטיק לאבס אותה הקים יחד עם שותפיו ● החברה מספקת פתרונות לחוסר היעילות של רכיבי הזיכרון של אנבידיה, ומייסדיה בטוחים שהיא תגדיל את הנגישות לזיכרון עד פי אלף ותשפר את ביצועי המחשוב ביותר מפי 50 ● ומה הוא חושב על בועת ה-AI?

מושגים לאזרחות מיודעת. דירוג אשראי / צילום: Shutterstock

תחזית הדירוג של ישראל השתפרה. זאת המשמעות

סוכנות הדירוג S&P העלתה את תחזית הדירוג של ישראל מ"שלילית" ל"יציבה" ● מה עומד מאחורי תחזית הדירוג? ● המשרוקית של גלובס מציגה: המוניטור מבאר מושגים

בורסת תל אביב / צילום: שלומי יוסף

נעילה חיובית בתל אביב; טאואר זינקה בכ-13%, קמטק צנחה

מדד ת"א 35 קפץ ב-1.1%, לשיא ה-45 שלו מתחילת השנה ● עונת הדוחות נכנסת להילוך גבוה - קמטק, טאואר ונקסט ויז'ן פרסמו דוחות מעורבים ● התקדמות משמעותית לקראת סיום השבתת הממשל בארה"ב, החוזים בוול סטריט מזנקים ● וורן באפט צפוי לפרסם היום את מכתב הפרידה שלו ● מניות הקוונטים זינקו בכ-2,000%, עכשיו שואלים שאלות קשות

היועצת המשפטית לממשלה, עו''ד גלי בהרב-מיארה / צילום: ap, Gil Cohen-Magen

היועמ"שית לבג"ץ: לבטל את מינוי קולה לממונה על חקירת הפצ"רית

בתשובתה לעתירות שביקשו לפסול את החלטת לוין על המינוי כתבה היועמ"שית כי "אין תקדים להתערבות כזו של דרג פוליטי בחקירה פלילית מתנהלת" ● לדבריה, המהלך של לוין "ייקבע תקדים מסוכן, שיכרסם בעצמאות מערכת אכיפת החוק"

מוטי ארושס / צילום: יח''צ

פחות משנה אחרי המינוי הקודם: טירת צבי ממנה מנכ"ל חדש

מוטי ארושס מונה למנכ"ל טירת צבי ויחליף בתפקיד את זאב בכר שכיהן פחות משנה ● היזמת יסמין לוקץ' משיקה גוף חדש בשם "תו מילואים" ● וגם: מלון מטיילים מטולה ייפתח מחדש בהשקעה של כ-3 מיליון שקל ● אירועים ומינויים

משרדי BBC / צילום: Reuters, SOPA Images

בשל טענות על הטיה מגמתית חמורה: מנכ"ל ה-BBC וראשת מחלקת החדשות התפטרו מתפקידם

השניים התפטרו הערב בעקבות ביקורת חמורה שהופנתה כלפי ה-BBC על הטיה מכוונת של נאומו של נשיא ארה"ב דונלד טראמפ ● המנכ"ל הפורש ציין במכתב הפרידה שלו: "כמו כל הארגונים הציבוריים, ה-BBC אינו מושלם"

סרקוזי במהלך המשפט שלו בינואר האחרון / צילום: ap, Aurelien Morissard

אחרי שלושה שבועות בכלא: סרקוזי ישוחרר עד לתום הערעור בפרשת השוחד מלוב

נשיא צרפת לשעבר ניקולא סרקוזי צפוי להשתחרר היום מהכלא בפריז, ויהיה בפיקוח כל עוד הערעור שלו נידון בערכאות השונות ● כזכור, בית המשפט גזר עליו חמש שנות מאסר באשמה שניסה לגייס כספים מהרודן הלובי מועמר קאדפי ● סרקוזי טוען לחפותו ואמר כי מתנהל נגדו "ציד מכשפות"

יוני אסיא, מייסד ומנכ''ל איטורו / צילום: יח''צ eToro

לאחר שאיבדה שליש מהשווי בהנפקה: דוחות חיוביים לאיטורו

פלטפורמת המסחר בניירות ערך וקריפטו רשמה הכנסות של 215 מיליון דולר מעמלות מסחר ועקפה את תחזיות הרווח ● מחיר היעד הממוצע של אנליסטים למניה משקף פרמיה של כמעט 77% על מחירה בנאסד"ק

מטבעות דיגיטליים

בוול סטריט קרנות הביטקוין הפכו ללהיט. בארץ הן בקושי מגייסות משקיעים

קרנות שעוקבות אחרי מטבעות קריפטו היו אחד הטרנדים החמים בארה"ב בשנתיים האחרונות, אבל כשעשו עלייה, הן לא הצליחו לשחזר את ההצלחה ● פחות מ־300 מיליון שקל יושבים בקרנות הקריפטו הישראליות, והתשואות מאכזבות ● בענף מסבירים: "המוסדיים טרם נכנסו לתחום"

חיים כצמן / צילום: יונתן בלום

"היסטריה לא מוצדקת": חיים כצמן חזר לקנות מניות, והמשקיעים נבהלו

חברת הנדל"ן המניב מימשה בשנים האחרונות נכסים ביותר מ-5 מיליארד שקל כדי להוריד את המינוף ● דווקא כעת, כשהכריזה על מהלך לרכישת מניות והנפקת חלק מפעילותה בפולין, המניה שוב הגיבה בנפילה של כ–20% ● מקורב לחברה: "זו היסטריה לא מוצדקת"

בנק מזון בארה''ב, חשש מאי־חלוקת מזון לזכאים בשל השביתה / צילום: ap, Mark Schiefelbein

הסנאט עשה הלילה צעד משמעותי. האם השבתת הממשל הארוכה בהיסטוריה מתקרבת לסיומה?

הממשל האמריקאי הגיע לציון דרך עגום לאחר שהשבתת השירותים הפדרליים נמשכת יותר מ־36 ימים רצופים - שיא היסטורי ● במוקד המחלוקת: שתי המפלגות לא הצליחו להגיע להסכמה בנוגע לסדר העדיפויות התקציבי ● הלילה הסנאט אישר שלב ראשון בעסקה חדשה ● מהם התסריטים האפשריים להמשך? ● גלובס עושה סדר 

איתמר בן מאיר / צילום: קלמי נתיב

מכרזי המטרו מתחילים, ומנכ"ל נת"ע מבטיח: "עבודות בהיקף שעוד לא ראינו"

חברת נת"ע יצאה במכרזים לביצוע השלב הראשון של המטרו ● בראיון לגלובס מספר המנכ"ל, איתמר בן מאיר, איך מושכים חברות מהעולם לפרויקט, ומתייחס למתיחות ביחסים מול חברות מסין: "אין הגבלות לגבי השחקנים שמשתתפים" ● ומה עם לוח הזמנים?

נטלי משען זכאי, מנכ''לית גב ים וצחי נחמיאס, יו''ר דסק''ש ומבעליה / צילום: יח''צ, ורד פיצרסקי

במשך שנים זו הייתה נראית כמו ההשקעה הכושלת של צחי נחמיאס. עכשיו היא עושה קאמבק

בשנתיים האחרונות ביצעה חברת ההחזקות הוותיקה, שמובילים צחי נחמיאס והאחים זלקינד, שורה של מימושים לצד התמקדות בתחום הנדל"ן ● התוצאה: שיפור משמעותי באיתנותה הפיננסית ● מכירת נתח ממניות גב-ים עשויה לאותת על קיפול קומה בפירמידה ההיסטורית

בדיקות מעבדה / אילוסטרציה: Shutterstock

הכשל בבדיקת ה-BRCA: לא נמצאו נבדקות נוספות שקיבלו תוצאה שלילית כוזבת

לפני כשבועיים הודיע משרד הבריאות על חשד לתקלה בבדיקת הסקר לאיתור מוטציות בגן ה-BRCA לסרטן השד ● כעת מודיע המשרד כי אין צורך שהנשים שנבדקו בזמן הרלוונטי ייבדקו שוב ● המשרד גם ישנה את הרגולציה לבדיקות המפותחות באופן ייעודי לאוכלוסייה בישראל, כמו בדיקת ה-BRCA

המתקנים היבשתיים של צינור הגז נורד סטרים 2 בגרמניה / צילום: ap, Michael Sohn

החשוד האוקראיני, ההסגרה מאיטליה והחשש מדעת הקהל בגרמניה: פרשת נורד סטרים מסתעפת

פרשת נורד סטרים, שכללה פיצוץ מסתורי של צינורות הגז בים הבלטי, אותתה על תחילת הסוף של עידן השגשוג הכלכלי הגרמני ● כעת, הגרמנים מנסים לברר את הפרטים, כשרוב תשומת-הלב ניתנת לחשוד אוקראיני ששוהה באיטליה ● ולמרות זאת, נראה כי המשפט לא יגרום לתסיסה ציבורית, והממשלה כבר מקימה קרן חדשה לתמיכה בצרכים של אוקראינה

מימין: עמיר אהרון, עזרא כהן ואביב וולף / צילום: דניאל לילה

שוק תחליפי החלב קורץ לכל השחקניות בשוק. המצטרפת החדשה: מחלבות גד

מחלבות גד, המחלבה הרביעית בגודלה בישראל שהונפקה לאחרונה בבורסה, מקימה יחד עם remilk חברה משותפת למוצרי "החלב החדש", שיגיעו לרשתות השיווק החל מינואר ● הטכנולוגיה פותחה בהשקעה של כ-150 מיליון דולר, והמתחרות הגדולות הן תנובה ושטראוס

טראמפ, ואנס ורוביו בארוחת ערב עם מנהיגי חמש מדינות מרכז אסיה בשבוע שעבר / צילום: Reuters, Nathan Howard

עסקאות הנשק יעלו מדרגה: האינטרס הישראלי בכניסת קזחסטן להסכמי אברהם

ההכרזה על כניסתה של קזחסטן להסכמי אברהם, מדינה שכבר מקיימת יחסים דיפלומטיים עם ישראל מאז שנות ה־90, עוררה שאלות רבות ● אלא שהמהלך עשוי לשפר את הסיווג הביטחוני שלה - ובכך לאפשר לפתוח שוק חדש לתעשייה הביטחונית הישראלית

שר האוצר בצלאל סמוטריץ' / צילום: נועם מושקוביץ, דוברות הכנסת

באוצר מבטיחים הקלה במס הכנסה. התנאי: החזרת הגזרה שנעלמה לפני 25 שנה

באוצר חשפו את טיוטת חוק ההסדרים לתקציב הבא, ובו רפורמות מקיפות בתחומי המס, הנדל"ן ועוד ● אחת ההצעות הבולטות: הגדלת הנטו במאות שקלים לחודש, לבעלי שכר של מעל 16 אלף שקל ● אלא שההקלה מותנית בהחזרת מס הרכוש על קרקעות פנויות - צעד שנוי במחלוקת שמטרתו לממן את אובדן ההכנסות מהמהלך

רועי כחלון, מנהל רשות החברות הממשלתיות / צילום: רשות החברות הממשלתיות

"משחק הכיסאות" של פירמות רואי החשבון בחברות הממשלתיות

אחרי עשור בו לא הוחלפו רואי החשבון המבקרים בחברות הממשלתיות, הוועדה המייעצת המליצה כעת על הפירמות שיהיו בחמש החברות הממשלתיות הגדולות בישראל ● מי זכה בקופון של עשרות מיליוני שקלים לשנים הקרובות, ולמה למעשה מדובר במשחק כיסאות?