Ovuc içi məlumatları oğurlana bilər? — GİZLİ RİSK
Ovuc içi ilə ödəniş texnologiyasının yayılması bank kartları və nağd pulla yanaşı yeni ödəniş imkanları yaradır. Lakin biometrik məlumatların ödəniş sistemlərində istifadəsi bir sıra təhlükəsizlik suallarını da gündəmə gətirir. Bəs ovuc içi məlumatlarının oğurlanması mümkündürmü və belə məlumatlar sızarsa, istifadəçini hansı risklər gözləyə bilər? Biometrik məlumatı sonradan dəyişmək mümkün olmadığı üçün bu sistemlərdə təhlükəsizlik necə təmin olunur?
Məsələ ilə bağlı Median.Az-ın suallarını cavablandıran Azərbaycan İnformasiya və Kommunikasiya Texnologiyaları Sənayesi Assosiasiyası (AİKTSA) İdarə Heyətinin sədri Elvin Abbasov bildirib:
"Ovuc içi ilə ödəniş texnologiyasında təhlükəsizlik əsasən damar xəritəsinin oxunması və şifrələnməsi prinsiplərinə söykənir. Skanerlər dərinin altındakı qan axınını və damar şəbəkəsini infraqırmızı şüalarla çəkdikdən sonra bu təsviri heç vaxt adi şəkil şəklində saxlamaq olmaz. Sistem həmin vizual məlumatı anında geriqaydada bərpa olunmayan riyazi koda (hash) və unikal tokenə çevirir".
Mütəxəssisin sözlərinə görə, yüksək təhlükəsizlik modullarında (HSM) yerləşdirilən bu tokenlər serverə ötürülərkən ucdan-uca şifrələmə ilə qorunur, üstəlik terminallar yalnız canlı toxumanı, təzyiqi və qan axınını hiss edən "canlılıq testi" sensorları ilə təchiz olunur.
Elvin Abbasov əlavə edib ki, biometrik məlumatların sızması və ya oğurlanması isə həqiqətən ciddi risklər yaradır. Plastik kartın PIN kodunu və ya CVV göstəricisini dəyişmək mümkündür, lakin insanın ovuc daxili damar naxışını dəyişdirmək imkansızdır. Əgər şifrələnməmiş biometrik baza kiberquldurların əlinə keçərsə, bu məlumatlar gələcəkdə digər biometrik identifikasiya sistemlərində şəxsiyyətin mənimsənilməsi və ya kütləvi kimlik saxtakarlığı üçün istifadə oluna bilər. Məhz bu ehtimal istifadəçilərin narahatlığı üçün əsas yaradır və insanları rəqəmsal gigiyenada daha ehtiyatlı olmağa sövq edir.
Sədr qeyd edib ki, istifadəçilərin narahat olması üçün obyektiv əsaslar var, çünki təhlükəsizlik zəmanəti texniki alqoritmlərlə yanaşı, xidməti təqdim edən provayderin etibarlılığından asılıdır. İnsanlar bu sistemə qoşularkən ilk növbədə xidmət müqaviləsində fərdi məlumatların qorunması, onların üçüncü şəxslərə ötürülməməsi və istənilən an biometrik profilin sistemdən silinməsi (unlinking) hüququnun tanındığını yoxlamalıdırlar. Eyni zamanda, yalnız rəsmi banklar və sertifikatlaşdırılmış ödəniş operatorları tərəfindən quraşdırılan terminallardan istifadə etmək, şübhəli yerlərdəki oxuyuculardan uzaq durmaq lazımdır.
Elvin Abbasov sonda vurğulayıb ki, ovuc içi ilə ödəniş gələcəkdə ənənəvi bank kartlarını tamamilə sıradan çıxarmasa da, gündəlik təmas nöqtələrində onları böyük ölçüdə əvəz edə bilər. Metroda, marketlərdə, idman zallarında və ya kassa növbələrində cib telefonu və ya kart daşımadan sürətli ödəniş etmək böyük rahatlıq yaradır. Lakin tam keçid üçün həm terminalların kütləvi quraşdırılması xərcləri azaldılmalı, həm də insanların biometrik məlumatların təhlükəsizliyinə olan etimadı tam formalaşmalıdır.
Dəniz Pənahova
Median.Az
Məsələ ilə bağlı Median.Az-ın suallarını cavablandıran Azərbaycan İnformasiya və Kommunikasiya Texnologiyaları Sənayesi Assosiasiyası (AİKTSA) İdarə Heyətinin sədri Elvin Abbasov bildirib:
"Ovuc içi ilə ödəniş texnologiyasında təhlükəsizlik əsasən damar xəritəsinin oxunması və şifrələnməsi prinsiplərinə söykənir. Skanerlər dərinin altındakı qan axınını və damar şəbəkəsini infraqırmızı şüalarla çəkdikdən sonra bu təsviri heç vaxt adi şəkil şəklində saxlamaq olmaz. Sistem həmin vizual məlumatı anında geriqaydada bərpa olunmayan riyazi koda (hash) və unikal tokenə çevirir".
Mütəxəssisin sözlərinə görə, yüksək təhlükəsizlik modullarında (HSM) yerləşdirilən bu tokenlər serverə ötürülərkən ucdan-uca şifrələmə ilə qorunur, üstəlik terminallar yalnız canlı toxumanı, təzyiqi və qan axınını hiss edən "canlılıq testi" sensorları ilə təchiz olunur.Elvin Abbasov əlavə edib ki, biometrik məlumatların sızması və ya oğurlanması isə həqiqətən ciddi risklər yaradır. Plastik kartın PIN kodunu və ya CVV göstəricisini dəyişmək mümkündür, lakin insanın ovuc daxili damar naxışını dəyişdirmək imkansızdır. Əgər şifrələnməmiş biometrik baza kiberquldurların əlinə keçərsə, bu məlumatlar gələcəkdə digər biometrik identifikasiya sistemlərində şəxsiyyətin mənimsənilməsi və ya kütləvi kimlik saxtakarlığı üçün istifadə oluna bilər. Məhz bu ehtimal istifadəçilərin narahatlığı üçün əsas yaradır və insanları rəqəmsal gigiyenada daha ehtiyatlı olmağa sövq edir.
Sədr qeyd edib ki, istifadəçilərin narahat olması üçün obyektiv əsaslar var, çünki təhlükəsizlik zəmanəti texniki alqoritmlərlə yanaşı, xidməti təqdim edən provayderin etibarlılığından asılıdır. İnsanlar bu sistemə qoşularkən ilk növbədə xidmət müqaviləsində fərdi məlumatların qorunması, onların üçüncü şəxslərə ötürülməməsi və istənilən an biometrik profilin sistemdən silinməsi (unlinking) hüququnun tanındığını yoxlamalıdırlar. Eyni zamanda, yalnız rəsmi banklar və sertifikatlaşdırılmış ödəniş operatorları tərəfindən quraşdırılan terminallardan istifadə etmək, şübhəli yerlərdəki oxuyuculardan uzaq durmaq lazımdır.
Elvin Abbasov sonda vurğulayıb ki, ovuc içi ilə ödəniş gələcəkdə ənənəvi bank kartlarını tamamilə sıradan çıxarmasa da, gündəlik təmas nöqtələrində onları böyük ölçüdə əvəz edə bilər. Metroda, marketlərdə, idman zallarında və ya kassa növbələrində cib telefonu və ya kart daşımadan sürətli ödəniş etmək böyük rahatlıq yaradır. Lakin tam keçid üçün həm terminalların kütləvi quraşdırılması xərcləri azaldılmalı, həm də insanların biometrik məlumatların təhlükəsizliyinə olan etimadı tam formalaşmalıdır.Dəniz Pənahova
Median.Az