Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
26 жовтня, 2023

Контрольний список безпеки електронного підпису

Подробиці

Жодна організація не хоче мати проблем із безпекою. Саме тому відділи ІТ та інформаційної безпеки зазвичай проводять ретельну перевірку постачальників хмарного програмного забезпечення для захисту від витоків даних, шахрайства з особистими даними, фішингу, шкідливих програм, вірусів та інших загроз безпеці.

Щоб допомогти захистити вашу організацію, клієнтів та робочі процеси, OneSpan склали контрольний список безпеки електронного підпису, спеціально призначений для оцінки послуг електронного підпису. Цей контрольний список використовує цілісний підхід до розуміння рівня безпеки. OneSpan рекомендує звернути увагу не тільки на безпеку послуги, але й на способи автентифікації підписувачів, підхід постачальника до забезпечення безпеки цифрових документів та підписів, використання “white labeling” для захисту від фішингових атак, а також на аудиторський слід, пов’язаний із цифровою транзакцією.

Перевірка справжності та автентифікація особистості

Закони про електронний підпис, такі як Закон ESIGN та UETA в США або регламент eIDAS у Європейському Союзі, визначають типи електронних підписів, які можуть використовуватись для підписання цифрових документів. Хоча в цих законах не так багато йдеться про конкретні методи та технології забезпечення безпеки, юридичне визначення електронного підпису завжди включає формулювання щодо ідентифікації підписувача. Це ставить захист особи на перше місце серед пріоритетів безпеки електронного підпису, оскільки існує юридична вимога пов’язувати кожен підпис з людиною, яка її поставила.

У процесі укладання будь-якої цифрової угоди ви взаємодіятимете як з невідомими, так і з відомими особами. У першому випадку потрібні надійні заходи визначення того, з ким ви ведете справи під час першої операції. У другому випадку відомим особам надаються облікові дані, які автентифікуються до надання їм доступу до церемонії підписання та електронних документів.

Перевірка особи

В якості альтернативи громіздким заходам щодо перевірки особистості за особистої присутності сучасні організації використовують технології, що дозволяють проводити перевірку особистості віддалено і в режимі реального часу. Це не лише скорочує кількість кроків у порівнянні з паперовими процесами, а й усуває точки дотику, де клієнти традиційно зазнавали труднощів та відмовлялися від послуг.

Щоб забезпечити швидке обслуговування клієнтів в Інтернеті та одночасно встановити довіру, найкращі підходи до цифрової перевірки особистості поєднують технології перевірки документів і розпізнавання осіб. Ці технології дозволяють у цифровому вигляді підтвердити особу підписувача за його державним посвідченням особи, наприклад, посвідчення водія, паспорта або національного ідентифікатора.

Автентифікація користувача

Після підтвердження особи підписувача організації часто випускають електронні облікові дані для полегшення наступних цифрових транзакцій. У разі існуючих клієнтів рекомендовано використовувати вже видані організацією облікові дані. Такі облікові дані не тільки надійні, якщо вони використовувалися протягом тривалого часу, але й позбавляють клієнта необхідності створювати і запам’ятовувати ще один набір облікових даних.

Вибирайте рішення для електронного підпису, яке може легко інтегруватись з широким спектром варіантів автентифікації протягом усього робочого процесу електронного підпису. Хоча існує безліч безпечних і зручних варіантів аутентифікації осіб, що підписують в Інтернеті, головне – зробити це так, щоб не погіршити їх сприйняття. Тому слід шукати рішення для електронного підпису, які пропонують варіанти, що найкраще відповідають потребам осіб, що підписують, у всіх цифрових каналах, і, як наслідок, забезпечують кращий досвід.

На що звернути увагу:

1. Рішення, що підтримує повний спектр варіантів підтвердження та автентифікації особи для захисту ваших клієнтів та активів. Сюди входять такі методи, як:

  • Віддалена перевірка особи з використанням таких функцій, як біометричні дані особи та алгоритми штучного інтелекту для виявлення підроблених документів.
  • Віддалена автентифікація користувачів за допомогою ідентифікатора користувача/пароля, одноразового коду (OTP) через SMS або секретні запитання та відповіді (тобто виклик-відповідь).
  • Перевірка адреси електронної пошти через запрошення до сеансу електронного підпису.
  • Динамічна KBA через бази даних сторонніх виробників (наприклад, LexisNexis).
  • Підтримка смарт-карток, таких як смарт-картки PIV та CAC, які використовуються урядом США.
  • Підтримка цифрових сертифікатів, наприклад, наданих постачальником послуг довіри (зазначимо, що підтримка всіх типів електронних підписів, особливо кваліфікованих електронних підписів, особливо важлива для організацій, що ведуть бізнес у Європі).

2. Можливість налаштування різних методів автентифікації для різних осіб, що підписують, в рамках однієї транзакції.

3. Гнучкість, що дозволяє адаптувати методи автентифікації до рівня ризику бізнес-процесів у міру автоматизації (наприклад, можливість налаштування питань, що відповідають на виклик, та кількості питань).

Захист документів та підписів

Шукайте рішення для електронного підпису, яке упаковує та захищає кінцевий електронний документ за допомогою технології цифрового підпису. Цифровий підпис має бути побудований за допомогою інфраструктури відкритих ключів (PKI). Рішення для електронного підпису має застосовувати цифровий підпис на двох рівнях:

1. На рівні підпису для запобігання фальсифікації самого підпису.

2. На рівні документа для запобігання підробці вмісту документа.

Використання засобів захисту цифрового підпису дозволяє пов’язати намір підписати документ з інформацією, яка була погоджена під час підписання. Крім того, електронний підпис блокує та захищає документ від несанкціонованого втручання, тому несанкціоновані зміни не можуть пройти непоміченими. Це значно краще ніж мокрі підписи або рукописні підписи на папері.

Хоча деякі постачальники застосовують електронний підпис як конверт до документа (після того, як всі підписи вже зібрані), такий підхід не рекомендується для підписання документів. За такого підходу документ та підписи залишаються незахищеними на час виконання процесу, а на окремих підписах ставиться неправильна дата та час. Якщо підписувач і співпідписувач підписують документ у два різні дні, необхідно, щоб ця історія була відображена в журналі аудиту. Найкращою практикою є застосування цифрового підпису при додаванні кожного електронного підпису до документа. У цьому випадку створюється повний аудиторський слід із зазначенням дати та часу застосування кожного підпису.

На що слід звернути увагу:

  • Кожен підпис повинен бути захищений цифровим підписом.
  • Повний контрольний журнал повинен включати дату та час кожного підпису.
  • Контрольний журнал має бути надійно вбудований у документ.
  • Журнал аудиту має бути пов’язаний з кожним підписом.
  • Можливість перевірки достовірності підписаного запису в автономному режимі без відвідування веб-сайту.
  • Перевірка підпису та документа одним клацанням миші.
  • Можливість завантажити копію підписаного запису з аудиторським слідом.
  • Документ має бути доступним для всіх сторін.

Після оцінки функціональності захисту документів та підписів наступним кроком буде перевірка того, що служба електронного підпису фіксує все в єдиному контрольному журналі та вбудовує цей журнал у підписаний документ.

Аудиторський слід

Коли компанії, що працюють у сфері регулювання, проходять перевірку на відповідність нормативним вимогам, часто потрібно довести, який саме бізнес-процес вони виконували. При цьому аудитори також шукають записи про те, коли і хто торкався ключових документів.

OneSpan рекомендує фіксувати повний аудиторський слід підписання, оскільки це дозволить вам продемонструвати, як саме клієнт здійснив транзакцію в Інтернеті або за допомогою мобільного пристрою або мобільного додатка.

На що звернути увагу:

Шукайте єдиний уніфікований журнал аудиту, в якому фіксуються поетапні події перевірки особи, автентифікації та електронного підпису у процесі транзакції. До нього повинні входити:

  • Метод та пристрій, використаний для ідентифікації чи автентифікації кожного учасника.
  • IP-адреса кожного учасника.
  • Дата та час усіх подій.
  • Всі представлені веб-сторінки, документи, розкриття та інша інформація.
  • Тривалість ознайомлення з кожним документом.
  • Що кожна сторона визнала, з чим погодилася та що підписала.
  • Всі інші дії, вжиті в ході транзакції, такі як невдалі спроби автентифікації (якщо такі мали місце) та відредаговані поля даних.

Крім того, OneSpan рекомендує використовувати програмне забезпечення для електронного підпису, яке вбудовує контрольний журнал безпосередньо в підписаний документ для зручності перевірки та зберігання. Підписані електронним підписом документи, які можна перевірити та архівувати незалежно від постачальника електронного підпису, забезпечують додатковий рівень безпеки. Незалежно від того, чи підтримуєте ви в майбутньому обліковий запис у службі електронного підпису чи ні, ваші документи не постраждають, оскільки вам, вашим клієнтам та іншим заінтересованим сторонам не доведеться виходити в Інтернет для доступу чи перевірки підписаного електронним підписом документа.

Єдиний спосіб здобути незалежність від постачальника – це використовувати рішення, яке вбудовує електронні підписи, позначки часу та аудиторський слід безпосередньо у документ. Таким чином, створюється автономний запис, що переноситься.

Окрім того, що це значно полегшує подальші перевірки, такі записи аудиту забезпечують додатковий захист у разі виникнення спірних ситуацій. Пам’ятайте, що у такій ситуації перемагає найкращий доказ. Особливо важливо записувати, як кожен підписувач ідентифікувався/аутентифікувався до отримання доступу до процесу підписання, оскільки за законом кожен підпис має бути пов’язаним із конкретною людиною.

White Labeling для забезпечення безпеки електронного підпису

White labeling (індивідуальний брендинг) має велике значення з двох причин.

1. Він створює для підписувача безперешкодний досвід. Починаючи з першого листа із запрошенням і закінчуючи процесом підписання, особа, яка підписує, взаємодіє тільки з вашим брендом, а не з брендом постачальника електронного підпису. Це зміцнює довіру клієнтів та призводить до підвищення коефіцієнта заповнення.

2. Допомагає запобігти атакам фішингу. Фішинг – одна з найуспішніших тактик крадіжки облікових даних. У той час як організації додають нові рівні корпоративної безпеки, фішингові атаки продовжують сіяти хаос, оскільки об’єктом атаки є люди, а не системи. Так, електронні листи, що генеруються відомими постачальниками електронних підписів, стали мішенню для підробок, спрямованих на те, щоб обманом змусити людей повідомити облікові дані.

Нещодавно дослідники безпеки з компанії Armorblox виявили фішингову схему, яка підміняла звичайний лист із робочим процесом від провідного постачальника електронних підписів. Шкідливий лист обходив хмарні та внутрішні рішення щодо захисту електронної пошти та атакував тисячі користувачів у різних організаціях.

Використовуючи рішення для електронного підпису з white-labeled, як OneSpan Sign, ваше підприємство може поставити свій власний бренд на перше місце, обмеживши привабливість для потенційних шахраїв. Налаштовуючи зміст, кольори, логотип та інші елементи своїх електронних листів, ви можете створити унікальний стиль, який вимагатиме надто багато індивідуальних зусиль, щоб фішери могли його використовувати.

На що слід звернути увагу:

Рішення для електронного підпису, яке дозволяє:

  • Інтегрувати з власними поштовими серверами, щоб надсилати електронні підписи з вашого домену (наприклад, @yourcompany.com).
  • Налаштовувати зміст та зовнішній вигляд повідомлень електронною поштою.
  • Налаштовувати кольори, логотип, заголовки, навігаційні панелі, нижні колонтитули.
  • Налаштувати діалогові вікна та повідомлення про помилки.

Безпека хмарних обчислень

На додаток до перелічених вище критеріїв слід звернути увагу на протоколи, що використовуються постачальником електронного підпису для виявлення та запобігання витоку даних. Важливо зрозуміти, які методи безпеки застосовуються постачальником, які його сертифікати, який його послужний список і як часто він проводить аудити.

Проведення комплексного аналізу методів забезпечення безпеки та інфраструктури постачальника може виявити випадки порушення конфіденційності, втрати/витоку даних та інші ризики, пов’язані з безпекою даних.

На що звернути увагу:

Рішення, що дозволяє збирати інформацію про процес підписання, зокрема:

  • Переконайтеся, що платформа електронного підпису використовує надійне шифрування даних при передачі та стан спокою, а також зберігає дані в зашифрованому обсязі бази даних з використанням надійної криптографії для забезпечення безпечного каналу зв’язку.
  • Постачальник, який співпрацює з постачальниками послуг хмарної інфраструктури світового класу, такими як Amazon Web Services, IBM Cloud або Microsoft Azure. Ці провайдери розроблені та керуються відповідно до кращих практик безпеки та відповідають різним нормативним, галузевим та ІТ-стандартам безпеки та захисту даних, включаючи: ISO 27001, SOC 2, SOC 3, HIPAA, FIPS 140-2, FISMA та багато інших.
  • Крім рівня центру обробки даних, шукайте постачальника, який відповідає додатковим вимогам щодо контролю безпеки та дотримання нормативних вимог на рівні додатків. Це гарантує безпеку рішення для електронного підпису та захист даних клієнта.
  • Глобальні центри обробки даних, що задовольняють вимоги до резидентності даних у країні.

Безпека електронного підпису для надійних цифрових угод

Компанія OneSpan має 30-річний досвід у галузі кібербезпеки та пропонує рішення для електронного підпису та автентифікації, що забезпечують прозору безпеку у всіх цифрових та мобільних каналах. Ця система безпеки органічно вбудовується у сучасні цифрові робочі процеси, забезпечуючи найкращий досвід роботи з клієнтами та високий відсоток виконання угод.

OneSpan допоможе вам забезпечити безпеку ваших цифрових угод, надаючи вашим клієнтам надійний та приємний досвід, незалежно від типу використання, каналу чи географії сьогодні та в майбутньому.

Джерело: The Ultimate E-Signature Security Checklist

Зв'яжіться з нами
Зворотний зв'язок зі спікером