延續上一篇我們提到,金融業一直在解決同一個問題:如何在看不到客戶、又兼顧便利性的情況下,基於一定的信賴程度,確認操作的人就是客戶本人。但接著會有另一個問題:當市場上出現各種驗證方式時,如:密碼、OTP、自然人憑證、電信認證、生物辨識等。金融業又該如何判斷哪一種比較安全?哪一種適合查詢帳務?哪一種適合轉帳?哪一種適合開戶?總不能憑感覺決定。
因此,金融業需要一套共同標準來評估數位身分驗證的可信度。
金融行動方案 2.0
因應金融科技發展與數位金融服務普及,金管會積極推動金融創新及數位轉型。同時,隨著網路攻擊與資安風險日益增加,為確保金融服務安全、穩定與可信賴,金管會推動金融資安行動方案 2.0,強化金融機構資安韌性及數位身分驗證管理機制。
並針對數位身分驗證研擬說明:建立網路身分驗證強度與業務風險對照,因應網路金融服務持續擴大之身分驗證需求,參考數位身分驗證等級國際標準(ISO/IEC 29115)建立身分識別框架及標準,將身分驗證依登錄、信物管理及驗證等階段進行分類,區分驗證強度等級,並建立與業務風險之對照。
ISO/IEC 29115
國際標準組織(ISO)於制定了 ISO/IEC 29115 Entity Authentication Assurance Framework,希望建立一套共同標準,來回答一個重要問題:一個數位身分驗證機制究竟有多可信?舉例來說,同樣都是線上驗證身分:
1.使用者自行輸入固定密碼並完成驗證
2.使用自然人憑證完成身分驗證
兩者雖然都可以宣稱「驗證成功」,但大多數人都會認為後者的可信度遠高於前者。原因在於,兩種驗證方式背後的身分登錄流程、信物管理方式以及被冒用的難易度都存在明顯差異。因此,ISO/IEC 29115 的核心精神並不是直接告訴大家哪種技術比較好,而是建立一套評估方法,讓不同驗證機制可以依據其可信程度進行分級,進而作為後續業務風險評估與應用設計的基礎。
下一篇,我們將繼續看ISO/IEC 29115的概念如何落地台灣金融業,以及金管會又是將如何將這套思維轉化成金融業實務上的身分驗證規範。