iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術系列 第 22 篇

Day 22: 身分驗證的終點,不是安全而是信任

  • 分享至 

  • xImage
  •  

對於金融業而言,不同金融服務所面臨的風險並不相同。例如:查詢餘額與帳務資訊、變更客戶基本資料、線上開戶、股票下單及資金轉帳等,各項業務所造成的潛在損失與風險程度皆不同。因此,金融業真正思考的問題並非「哪項技術最安全」,而是「這項業務需要建立多高程度的信任」。

近年來,各金融業陸續建立風險分級制度,將不同業務依據風險高低進行分類,再搭配適當強度的身分驗證機制。事實上,國際標準 ISO/IEC 29115 也採取相同的思維。該標準提出信賴等級(Level of Assurance, LoA)的概念,認為組織應先評估業務風險,再決定所需的驗證強度,而非所有業務皆採用相同等級的驗證措施。這代表身分驗證並不是一場追求「最安全技術」的競賽,而是一項風險管理工作。

當交易涉及較高金額、敏感資料存取或重要權限異動時,應要求較高等級的身分驗證;反之,對於風險較低的查詢性業務,則可採用相對簡化的驗證方式。這也是為什麼各國金融監理機關近年逐漸朝向風險分級驗證(Risk-Based Authentication)的方向發展。
https://ithelp.ithome.com.tw/upload/images/20260922/20183509gPLrkokFia.png

以銀行業為例「金融機構辦理電子銀行業務安全控管作業基準」已將各類電子銀行業務區分為不同風險等級,並依據業務風險要求不同程度的身分驗證機制。

例如,低風險的查詢類業務可採用相對簡化的驗證方式;而涉及約定帳戶設定、非約定帳戶轉帳、貸款對保等高風險業務,則必須搭配更高強度的身分驗證措施。同樣的概念也逐漸延伸至保險、證券、期貨等金融領域。

換句話說,金融業並不是先決定要使用 OTP、生物辨識或憑證,而是先評估業務風險有多高、驗證失敗後可能造成什麼損失、需要建立多高程度的信任?再選擇合適的身分驗證方式。

https://ithelp.ithome.com.tw/upload/images/20260922/20183509YICDBcemqo.png

最後如果我們仔細想想,前面介紹的身分驗證機制,它們大多是在確認「你是誰」。那麼除了「你」之外,金融業還需要確認什麼?


上一篇
Day 21:看完超過20個不同的身分驗證機制,金融業到底在相信什麼?
下一篇
Day 23:驗證成功,只是信任的開始
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言