发布时间:2017-05-09 11:48:46 文章来源:互联网
微博 微信 QQ空间
    多因子认证在金融服务业的应用,以及近年来智能化多因子的趋势。智能化主要体现在三个方面:在验证手段方面,更多的使用基于机器学习的生物识别技术;在风险评估方面,设备指纹和行为性生物识别的使用;在触发策略方面,基于风险的动态策略的使用。
 
    在金融服务领域,多因子认证的使用由来已久。多因子认证是一种对服务访问控制的机制,其手段是让用户提供多种证明给认证体系来完成。这些证明通常来自三个大类,分别是:所知,用户所知道的东西;所有,用户所拥有的东西;身份,访问者是谁。
 
    多因子认证在传统银行业务发挥着巨大的作用,随着越来越多的银行和金融服务转向互联网和移动端,多因子认证也面临一些新的挑战。智能手机逐步成为网络银行的缺省终端,智能手机平台多样化、短信劫持、大量的APP漏洞等,使得移动互联网安全挑战远比传统的PC互联网要大且更为复杂。
 
    金融服务提供者通常应对这些安全挑战的方式是增加更多的因子,如人脸,指纹,声纹,虹膜等。这些固然是一种安全的方法,但对用户体验造成打扰。如何平衡安全风险和用户体验,是困扰金融服务界的一个难题。
 
    1 智能化的多因子认证
 
    近年来,国际产业界逐渐摸索出一套更完整的解决方案——智能化的多因子认证体系。
 
    如上图所示,智能化多因子认证在流程上分两个阶段:风险评估和验证手段。
 
    01   风险评估
 
    风险评估的工作是在无侵扰的模式下进行,金融行业在用户无感知的情况下(如:划屏力度等)或推测用户的地理位置、行为属性,并据此对账号风险进行评估,一旦此风险评分超越某既定的阈值,系统即可触发一种或多种验证手段来加强安全防护。
 
    02   验证手段
 
    1)传统的验证手段
 
    工业界在长期的身份验证实践积累中,逐步形成一些成熟的验证手段。这些手段包括:密码卡,短信验证,语音电话,U盾,文字验证码,图形验证码,滑动验证等等。这些手段行之有效,但有时对访问者的侵扰较多,用户体验方面有所欠缺。

另一视角

换一换