發佈日期:2024 年 7 月 9 日
資訊和資產是現今組織的命脈,防範日益擴大的網絡威脅從未如此關鍵。數碼環境充滿危險,從資料外洩、勒索軟件攻擊到惡意駭客入侵嘗試。
在此瞬息萬變的環境中,組織必須採取穩健的防禦機制以保護其數據。在這種情況下,一個關鍵的策略就是網路安全風險資產估值。這種方法讓你能了解、評估並加強防禦,以應對這些持續不斷的數碼威脅。
在本文中,我們將揭示網路安全風險資產估值的概念,解釋如何量化它,探索估值方法,並闡明它如何幫助加強你的網路安全。
驗證方法通常分為幾種不同因素。
1. 所有權因素
銀行卡、安全代幣、手機。用戶必須持有的實體物品。這些認證類型的風險是盜竊和克隆。
2. 知識因素
用戶所知。密碼、PIN 碼或問題的答案,例如「你成長的第一條街道是什麼」
3. 固有因素
這些嘗試利用用戶本身固有的特徵或行為,例如指紋、視網膜圖案、簽名、臉部辨識。
這類安全軟件大多要求用戶在會話開始時登入,一旦登入後,用戶便可自由操作。
透過基於風險的驗證 (RBA),風險設定檔是動態且非靜態的:由用戶的行為方式決定。基於風險的驗證為企業提供用戶信心評分。假設用戶的信心評分為 100 分中的 95 分,那麼商戶可以決定他們是否對此信心評分感到足夠滿意,或者是否希望增加一個步驟來進一步驗證該用戶。
風險分數可以涵蓋多個因素,例如公司流量的來源、他們的打字速度,以及他們是否有異常行為。透過監控行為和行動風險,供應商協助公司偵測可疑行為模式。例如,一旦發現潛在的 瀏覽器中間人 (MITB) 攻擊,公司可以動態啟動帶外 (OOB) 身份驗證方法,即非經互聯網傳輸的內容,例如電話通話或短訊。
由 行為穿透技術 支持的基於風險的驗證是公司動態即時更改驗證流程的最佳方式。它實現了最大安全性、對用戶體驗的最小干擾,因此實現了最大轉換率。
設想一下,你就是個騙徒。
你住在玻利維亞,而你剛剛從德州一個名叫 Gregory Adams 的男子那裡獲得了一組全新的被盜資料。你急切地測試他銀行資料的憑證,以便將資金從 Gregory 的帳戶轉入你的帳戶。你登錄、將自己添加為收款人,一切進展順利,直到一個彈出視窗出現,要求你提供指紋,如果你未能做到,就會將你踢出他的帳戶。
但這是怎麼發生的?
你沒有看到的是,銀行在整個會話期間,後台都有一個基於風險的驗證框架在運作。銀行發現你從玻利維亞登入,這遠超出 Gregory 的日常活動區域。他們看到你直接進行轉帳,這對 Gregory 來說很不尋常。他們看到了你的打字速度、打字節奏、你正在使用電話,但 Gregory 總是在電腦上進行交易,以及數百個其他行為參數。他們看到你根本就不是 Gregory。
當然,你無法完成轉賬,並且現在被踢出賬戶,而 Gregory 的資金仍然安全地留在他的賬戶中。
現今,許多保安公司提供風險導向驗證,但其差異在於服務供應商使用的技術來決定評分。這就像煮千層麵一樣:如果你使用優質食材,出爐的成品將會是戈登·拉姆齊級別的美味;但如果你使用劣質食材,像是快過期的肉、浸泡在化學物質中無味的蔬菜,而且還忘記放香料,那麼你得到的將會是連你家狗都會皺眉的糊狀物。
一個良好的風險基於身份驗證解決方案不僅會根據裝置智能(裝置、位置和連接)建立評分,還會利用用戶的行為模式、裝置屬性、用戶歷史和其他因素,使評分準確可靠。
您的風險導向驗證解決方案,可以監控許多細微的跡象,以便在給定會話中準確地為用戶分配風險評分。對於有效的 RBA 框架,需要在其環境中擁有正確的層次,並設定智能規則以正確識別欺詐嘗試。