从自拍照和假护照中获得的生物识别数据长期以来一直是暗网上的畅销产品,其原因是对保存从指纹到 DNA 等信息的数据存储的网络攻击。攻击者正在磨练他们的技术,在更复杂的攻击中使用合成身份欺诈,作为一种无法追踪但非常强大的手段来访问受害者最有价值的信息。然而,目前保护生物特征数据的方法已被证明是不够的。
Gartner 表示,“与其他基于凭证的方法相比,生物识别身份验证具有独特的优势,但新出现的攻击和隐私问题是采用的障碍。”该公司最近关于生物特征认证的研究指出,“人们越来越担心人工智能驱动的深度造假攻击,这种攻击有可能使生物特征认证的价值失效或降低。”
去年,Zscaler 首席执行官杰伊·乔杜里 (Jay Chaudhry) 在该公司的 Zenith Live 2023 活动上告诉观众,攻击者伪造了他的声音,以诈骗印度业务的资金。 VentureBeat 了解到,在过去的一年里,针对网络安全公司的深度伪造和基于生物识别技术的违规行为已经发生了十几起。这些问题已经变得如此普遍,以至于国土安全部提供了应对这些问题的指南:深度伪造身份的不断上升的威胁。
所有形式的生物识别数据已经成为暗网上最畅销的数据,预计 2024 年将会出现更多针对企业领导者的基于生物识别的攻击。为什么攻击者首先关注高级管理人员:大约三分之一的首席执行官和高级管理人员成为网络钓鱼诈骗的受害者,他们遭受网络钓鱼的可能性是其他员工的四倍。
根据 Ivanti 的 2023 年安全准备报告,C 级高管是鲸鱼网络钓鱼的主要目标,这是攻击数千家公司 C 级高管的最新数字流行病。 Ivanti 首席产品官 Srinivas Mukkamala 最近在接受 VentureBeat 采访时表示:“到 2024 年,人们对更严格标准的需求将会增加,这些标准侧重于安全、隐私、设备之间的交互以及使社会更加互联。”为了提供员工期望的无处不在的连接,组织必须拥有合适的基础设施。
Badge 联合创始人 Tina P. Srivastava 在最近的一次采访中表示,Badge 成立时的使命是解决身份验证中最困难的问题之一,将数字身份的信任锚转移到人类身上,而不是可能丢失或被盗的硬件设备上。根据自己身份被泄露的经历,他们依靠数学来解决问题,并使用密码学来构建以用户为中心的解决方案,以建立对人的信任,而不是对设备或代币的信任。有了 Badge,你就是代币。
Badge Inc. 最近宣布推出专利身份验证技术,该技术无需存储个人身份信息 (PII) 和生物识别凭证。 Badge 还宣布与 Okta 建立一系列合作伙伴关系,旨在为共享企业客户提供身份和访问管理 (IAM)。 Srivastava 解释了 Badge 的生物识别方法如何消除对密码、设备重定向和基于知识的身份验证 (KBA) 的需求。 Badge 支持一次注册、对任何设备进行身份验证的工作流程,可跨企业的许多威胁面和设备进行扩展。 Srivastava 表示,Badge 独特的生物识别身份验证方法可以证明注册的同一个人与正在验证使用特定资源或设备的同一个人。
Badge 方法的引人注目之处在于它如何保护所有形式的生物识别数据(包括 PII)免受攻击,同时加强零信任的基础。该平台的核心是身份验证,可保护任何设备上所有应用程序的隐私,而无需存储用户机密或 PII。 Badge 的专利技术允许用户使用生物识别技术和他们选择的因素动态获取私钥,而不需要硬件令牌或秘密。目前,Badge 的客户遍及银行、医疗保健、零售和酒店等多个行业。
Srivastava 最近在接受 VentureBeat 采访时解释了 Badge 的技术如何成为零信任的核心。她讨论了 Badge 如何通过不存储用户机密或 PII 来最大限度地减少数据访问、减少潜在违规的影响以及支持和强制执行最小权限访问。从 Badge 的生物识别安全方法中可以清楚地看出,它支持多重身份验证 (MFA) 的潜在优势。用户可以使用生物识别技术等独特因素进行身份验证,而无需硬件令牌或秘密。 Badge 还通过其合作伙伴关系部署到企业,为零信任框架增加了更多价值。最近与 Okta 和 Auth0 相关的公告进一步证实了 Badge 作为 IAM 平台和技术堆栈一部分的重要性。 Srivastava 还告诉 VentureBeat,Badge 不信任任何拥有敏感数据的一方,并在加密零知识库上运行,提供量子抗性以确保未来的安全。 Badge 的技术被定位为任何组织零信任架构的强大贡献者。
美国国家标准与技术研究院 (NIST) 前高级执行顾问杰里米·格兰特 (Jeremy Grant) 表示:“Badge 拥有引人注目的技术,可满足消费者和企业用例的需求。”
【新闻评论】
生物识别技术是利用指纹、面部识别等生物识别信息来识别个人身份的技术。该技术已在安全领域得到广泛采用,但最近,由于利用人工智能的深度伪造等新的攻击方法,生物识别认证的可靠性受到质疑。特别是针对高管的网络钓鱼和深度伪造攻击呈上升趋势,这些攻击可以逃避传统的安全措施。
在此背景下,一家名为 Badge Inc. 的公司开发了一种无需存储个人身份信息 (PII) 或生物识别数据即可进行身份验证的新技术。该技术提供了一个系统,用户只需注册一次,就可以从任何设备进行身份验证。这允许用户生成私钥并使用其生物识别信息即时进行身份验证。此过程不需要硬件令牌或秘密信息,并且基于零信任安全原则。
零信任安全是一种安全模型,其中组织内的所有用户和设备从一开始就不可信,并且通过持续的身份验证和验证来管理访问。 Badge 的技术通过提供强大的身份验证方法,同时保护用户隐私,强化了这种零信任模型。
Badge 的技术可以通过降低生物识别数据泄露的风险来最大程度地减少数据泄露的影响。预计还将加强多重身份验证(MFA)并改善企业安全状况。 Badge 与 Okta 等公司合作,将其技术部署在身份和访问管理 (IAM) 领域。
实施这项技术将使企业能够更安全地管理员工和客户数据。然而,实施新技术总是伴随着风险。例如,新的身份验证系统可能会被攻击者破坏,或者可能会出现技术故障。此外,监管机构对这些新技术制定的法规也是影响未来发展的重要因素。
从长远来看,生物识别技术的进步可能有助于更安全、更易于使用的身份验证系统的广泛采用。然而,随着技术的进步,攻击手段也在不断演变,需要安全措施不断更新和改进。企业必须保持警惕,并继续加强安全态势,以应对最新的威胁。
