Проверка личности уже давно перестала сводиться к простой проверке документов. Сегодня это вполне может быть решение, основанное на искусственном интеллекте и сформированное на основе десятков сигналов — биометрических данных, отпечатков устройств, поведенческих моделей, оценок рисков от третьих сторон — объединенных в единое автоматизированное одобрение. Эта эволюция сделала обнаружение мошенничества более точным. Она также создала проблему отслеживаемости, которую большинство команд по безопасности не учли в полной мере.
Большинство организаций могут объяснить как их системы идентификации работают. Гораздо меньше систем способны доказать, какие данные обрабатывались системой в момент принятия решения, как она оценивала эти данные и было ли эта запись остаётся неизменной с тех пор, как. В этой статье рассказывается о том, почему фрагментированные стеки идентификации на базе ИИ привели к появлению этого пробела, почему одного ведения журналов недостаточно для его устранения, а также о том, как выглядит «доказательный слой» — который дополняет ваши существующие средства контроля, а не заменяет их.
ИИ изменил процесс проверки личности — но при этом изменил и то, что от вас требуется доказать
Раньше решения по вопросам подлинности документов носили бинарный характер: документ либо был подлинным, либо поддельным, и окончательное решение принимал квалифицированный эксперт. Эта модель больше не отражает того, как происходит проверка. Современные системы вычисляют показатель доверия на основе совокупности вероятностных сигналов — проверок активности, уровня достоверности распознавания лица, контекста устройства, продолжительности сеанса, поведенческой биометрии — причем ни один из этих сигналов сам по себе не подтверждает личность. Они суммируются, и система принимает или отклоняет запрос в зависимости от того, насколько совокупный результат соответствует пороговому значению.
Исследование компании Gartner об искусственно созданных с помощью ИИ «дипфейках» показывает, почему это имеет значение в широком масштабе. Компания прогнозирует, что в течение пары лет, примерно три из десяти предприятий перестанут полагаться на биометрическую верификацию по лицу в качестве единственного средства контроля, поскольку атаки с использованием технологии "дипфейк" не позволяют с уверенностью утверждать, что «лицо» на другом конце — это живой человек. Компания Gartner также отметила резкий рост числа атак типа «инъекции» — когда синтетические медиа-данные подаются непосредственно в конвейер проверки, а не показываются перед камерой. Практический следствие этого заключается не только в том, что мошенничество становится сложнее выявить. Дело в том, что каждое автоматическое одобрение теперь зависит от комбинация сигналов, из-за чего спустя несколько месяцев гораздо сложнее восстановить, почему именно было принято именно такое решение.
Чем больше сигналов и систем задействовано в принятии одного решения, тем сложнее с уверенностью установить задним числом, что именно произошло.
Пробел в возможности аудита, скрытый в современных стеках идентификации
В настоящее время лишь немногие организации осуществляют проверку личности с помощью услуг одного-единственного поставщика. Типичная архитектура объединяет в единую цепочку поставщика услуг по проверке документов, модуль биометрической идентификации и проверки жизнеспособности, источник данных об устройствах, платформу оценки риска мошенничества, а также внутренний уровень координации, который объединяет все результаты в одно решение об одобрении или отклонении. Каждый компонент генерирует свой собственный результат, использует свой собственный формат и имеет свой собственный график хранения данных. Ответственность распространяется на все звенья этой цепочки — так же, как и доказательства.
Исследование компании «Делойт» В отчете «Digital Trust» это прямо указано: по мере того как цифровые экосистемы становятся всё более взаимосвязанными, ответственность за поддержание доверия распределяется между множеством внутренних команд и внешних поставщиков, а не лежит на каком-либо одном субъекте. В контексте стека идентификации это означает, что журналы ни одного отдельного поставщика не дают полной картины — и сверка пяти неполных журналов после инцидента — это совсем не то же самое, что получение одной полной записи.
Именно в этом плане оперативное ведение журналов незаметно не соответствует ожиданиям регулирующих органов. Журналы предназначены для устранения неисправностей: они сообщают вашей команде, что делала система. Сами по себе они не доказывают, что сохраненная запись не была изменена с момента её создания — а именно на этом различии и основаны правила ведения документации. Измененное правило 17a-4 Комиссии по ценным бумагам и биржам (SEC), регулирующее ведение документации брокерами-дилерами, обязывает компании использовать либо неизменяемое хранилище WORM, либо систему аудиторского следа — причем система аудиторского следа считается приемлемой только в том случае, если компания может восстановить исходную версию любой записи, которая впоследствии была изменена или удалена. Регулирующий орган интересует не только то, что указано в записи, но и то, можете ли вы доказать, что она не была изменена.
Концепция управления рисками, связанными с искусственным интеллектом, разработанная NIST отмечает ту же проблему с точки зрения управления ИИ, называя подотчётный и прозрачный в качестве основных характеристик надежной системы искусственного интеллекта — не просто объяснимой в принципе, но и поддающейся проверке на практике.
Цена отсутствия таких доказательств становится очевидной, когда что-то идет не так. Исследование IBM «2025» По их данным, среднее время, которое организации тратят на выявление и локализацию утечки данных, составляет около восьми месяцев — это самый короткий срок за девять лет наблюдений, но он по-прежнему достаточно длительный, чтобы каждое разрешение, выданное вашей системой управления идентификацией в этот период, оставалось в «серой зоне»: было ли оно обоснованным или им воспользовались злоумышленники? Без независимо подтверждаемой документации ответ на этот вопрос может занять месяцы, если он вообще может быть дан.
Вот вопрос, который должен не давать вам спать по ночам — не "не сработали ли наши меры контроля", а: Можете ли вы подтвердить, что этот протокол решения не подвергался изменениям с момента его утверждения? Для большинства организаций честный ответ — «нет».
Устранение пробелов с помощью подтверждаемых записей о принятых решениях
Предотвращение мошенничества и обеспечение целостности доказательств решают две разные задачи. Ваша система идентификации пользователей (IDV) и механизм оценки риска мошенничества отвечают на вопрос "Является ли данная личность подлинной?" в момент совершения транзакции. Практически ничто в ней не дает ответа на вопрос, заданный шесть месяцев спустя: "Можете ли вы доказать, что запись об этом решении не изменилась с тех пор?" Именно для решения этого второго вопроса и существует уровень доказательств.
Вот в чем заключается эта роль Truth Enforcer работает. Это система обеспечения целостности данных на основе блокчейна, построенная по модели «создание, запечатывание и проверка»: она генерирует криптографический отпечаток (хэш) файла или записи, привязывает этот отпечаток к публичной блокчейну в конкретный момент времени, а затем позволяет любому пользователю независимо проверить, изменилась ли запись с тех пор — без хранения или раскрытия её фактического содержания. Она работает на уровне любой платформы идентификации или системы обнаружения мошенничества, которая приняла решение, и не влияет на точность обнаружения. Она не делает вашу модель обнаружения мошенничества «умнее». Это делает запись о том, какие решения приняли ваши системы и когда, что можно независимо подтвердить - контрольный журнал с нулевым разглашением, который будет убедителен как для внутреннего аудитора, так и для регулирующего органа или адвоката противоположной стороны.
Перед началом следующего цикла аудита проверьте свой стек на соответствие следующим трем критериям:
- Можете ли вы восстановить полную картину обстоятельств, лежащих в основе подтверждения личности, которое было произведено шесть месяцев назад?
- Можете ли вы доказать, что эта запись не изменилась с момента её создания?
- Признает ли аудитор или регулирующий орган ваши данные как поддающиеся независимой проверке — а не просто внутренне согласованные?
Если какой-либо ответ вызывает сомнения, то проблема заключается не в ваших механизмах контроля, а в вашей способности обосновать решения, которые эти механизмы уже приняли.
.
Хотите узнать, как на практике выглядит независимая проверка честности?
Попробуйте бесплатно — без каких-либо обязательств:
Верификатор истины для создателей ИС: https://truth-verifier.com/landing
Верификатор правды для журналистов: https://truthverifier.news/landing
Свяжитесь с нами, чтобы обсудить внедрение Truth Enforcer в вашей компании: https://www.connecting-software.com/truth-enforcer-sign-up/

По адресу Франсиско РодригесМенеджер по продукции
"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".
Связанные чтения
Когда действуют ИИ-агенты, доказательства имеют значение: создание уровня обеспечения целостности для соблюдения требований ЕС в области ИИ
Следующий кризис в сфере соблюдения нормативных требований начнётся не с кибератаки — он начнётся с файла PDF
Второй компонент цифрового доверия: почему целостность данных должна быть неотъемлемой частью кошелька EUDI
