کد خبر: 341021
05 شهریور 1405 - 23:49

از قطع رومینگ تا قفل‌شدن خدمات بانکی؛ رمز یک‌بارمصرف نباید گروگان رومینگ باشد

قطع رومینگ سیم‌کارت‌های ایرانی در برخی کشورها، از جمله امارات، بار دیگر یک مشکل کمتر دیده‌شده را برجسته کرده است؛ وابستگی بخشی از خدمات بانکی ایران به دریافت پیامک روی سیم‌کارت ایرانی. اکنون این پرسش مطرح است که آیا زمان آن نرسیده شبکه بانکی، ضمن حفظ الزامات امنیتی رمزهای یک‌بارمصرف، مسیرهای امن و قابل‌اتکای دیگری نیز برای مشتریانی فراهم کند که در خارج از کشور به پیامک دسترسی ندارند؟

متن خبر

به گزارش سیتنا، دیجیتالی‌شدن خدمات بانکی طی سال‌های اخیر بسیاری از مراجعات حضوری به شعب را کاهش داده و امروز بخش بزرگی از عملیات بانکی، از انتقال وجه و پرداخت گرفته تا ورود به سامانه‌ها و تأیید عملیات حساس، به‌صورت غیرحضوری انجام می‌شود.

یکی از مهم‌ترین حلقه‌های امنیتی این خدمات، رمز یک‌بارمصرف یا OTP است؛ راهکاری که با هدف افزایش امنیت تراکنش‌ها و کاهش سوءاستفاده از اطلاعات کارت‌های بانکی توسعه یافته و اکنون به یکی از اجزای معمول بانکداری الکترونیکی تبدیل شده است.

مسأله، اصل استفاده از رمز یک‌بارمصرف نیست؛ مشکل زمانی ایجاد می‌شود که دریافت این رمز یا کد احراز هویت به یک کانال ارتباطی مشخص، یعنی پیامک سیم‌کارت ایرانی، وابسته باشد و همان کانال در خارج از مرزها از دسترس مشتری خارج شود.

تجربه امارات؛ وقتی اختلال ارتباطی به مشکل بانکی تبدیل می‌شود

نمونه اخیر این مسأله را می‌توان در امارات مشاهده کرد. قطع رومینگ اپراتورهای ایرانی در این کشور باعث شده ایرانیان مقیم امارات و مسافران ایرانی نتوانند از سیم‌کارت ایرانی خود برای دریافت و برقراری تماس، ارسال و دریافت پیامک و سایر خدمات مبتنی بر رومینگ استفاده کنند.

پیگیری‌های پیشین سیتنا از اپراتورهای تلفن همراه کشور نشان داده است که این وضعیت ناشی از اختلال فنی در شبکه اپراتورهای ایرانی نیست و سرویس رومینگ از سمت اپراتورهای اماراتی متوقف شده است؛ بنابراین اپراتورهای ایرانی به‌تنهایی قادر به برقراری مجدد سرویس نیستند.

اما پیامد این اتفاق تنها نداشتن تماس یا پیامک معمولی نیست. برای کاربری که انجام عملیات بانکی او به دریافت رمز یک‌بارمصرف یا کد تأیید روی شماره تلفن همراه ایرانی وابسته است، قطع رومینگ می‌تواند عملاً به معنای از دست رفتن امکان استفاده از بخشی از خدمات بانکی باشد.

به این ترتیب، یک اختلال یا تصمیم در حوزه ارتباطات بین‌الملل می‌تواند مستقیماً به محدودیت در دسترسی به خدمات مالی منجر شود.

مسأله فقط امارات نیست

موضوع را نباید صرفاً به شرایط فعلی امارات محدود کرد. ایرانیان بسیاری به دلایل کاری، تجاری، تحصیلی، خانوادگی یا گردشگری در کشورهای مختلف حضور دارند و بخشی از آنها همچنان حساب‌های بانکی و تعهدات مالی فعالی در ایران دارند.

پرداخت اقساط، انتقال وجه، مدیریت حساب‌های شخصی یا شرکتی، پرداخت قبوض و سایر امور مالی با خروج فرد از کشور متوقف نمی‌شود.

از سوی دیگر، رومینگ بین‌الملل سرویسی مبتنی بر همکاری اپراتور ایرانی و اپراتور کشور میزبان است. بنابراین دسترسی مشترک ایرانی به شبکه موبایل در کشور دیگر صرفاً در اختیار اپراتور داخلی نیست و می‌تواند تحت تأثیر مسائل فنی، تجاری، مقرراتی یا شرایط خاص میان کشورها قرار گیرد.

در چنین شرایطی، اگر دریافت پیامک تنها مسیر دسترسی کاربر به یک خدمت حساس بانکی باشد، قطع همین حلقه ارتباطی می‌تواند کل فرآیند را متوقف کند.

رمز یک‌بارمصرف باید بماند؛ مسیر دریافت آن می‌تواند متنوع شود

راه‌حل این مشکل، بازگشت به رمزهای ثابت و کنار گذاشتن سازوکارهای امنیتی سال‌های اخیر نیست. رمز یک‌بارمصرف بخشی از سازوکار افزایش امنیت پرداخت و بانکداری الکترونیکی است و کاهش سطح امنیت نمی‌تواند پاسخ مناسبی به مشکل دسترسی کاربران خارج از کشور باشد.

اما باید میان «رمز یک‌بارمصرف» و «رمز یک‌بارمصرف پیامکی» تفاوت قائل شد.

بانک‌ها می‌توانند چند مسیر امن برای احراز هویت و تولید یا دریافت OTP در اختیار مشتری قرار دهند تا قطع یک کانال ارتباطی، به معنای قطع کامل دسترسی او به خدمات بانکی نباشد.

تولید رمز در محیط امن اپلیکیشن، ابزارهای تولید رمز مستقل از شبکه تلفن همراه، تأیید عملیات در همراه‌بانک یا اینترنت‌بانک و سایر روش‌های احراز هویت چندعاملی می‌توانند از جمله گزینه‌های قابل بررسی باشند.

هدف نباید حذف پیامک باشد؛ بلکه باید کاری کرد که پیامک «تنها راه» نباشد.

اگر همراه‌بانک هم از خارج در دسترس نباشد چه؟

البته ارائه روش جایگزین برای پیامک به‌تنهایی کافی نیست.

فرض کنیم بانکی امکان تولید رمز یک‌بارمصرف در اپلیکیشن خود را فراهم کند، اما همان اپلیکیشن یا زیرساخت اینترنت‌بانک از IP خارج از ایران قابل دسترسی نباشد. در این صورت، مشتری بار دیگر با همان مشکل، این بار در نقطه‌ای دیگر از زنجیره، مواجه خواهد شد.

به گزارش سیتنا، تجربه کاربران نشان می‌دهد سیاست دسترسی از خارج کشور میان بانک‌های ایرانی یکسان نیست و برخی خدمات بانکی ممکن است دسترسی کاربران با IP خارجی را محدود کنند. همین وضعیت حتی به شکل‌گیری خدمات تجاری ارائه IP ایران برای دسترسی ایرانیان خارج از کشور به سامانه‌های بانکی منجر شده است.

این موضوع یک پرسش مهم را مقابل شبکه بانکی قرار می‌دهد: مشتری قانونی یک بانک ایرانی که موقتاً یا دائماً خارج از کشور حضور دارد، باید از چه مسیر رسمی و امنی به حساب خود دسترسی داشته باشد؟

وادار شدن کاربر به استفاده از ابزارهای واسطه برای تغییر IP نه‌تنها راه‌حل مطلوبی نیست، بلکه در خدمات مالی می‌تواند نگرانی‌های امنیتی تازه‌ای ایجاد کند.

بنابراین اگر قرار است مسیر جایگزینی برای احراز هویت طراحی شود، اینترنت‌بانک، همراه‌بانک و سایر زیرساخت‌های مورد نیاز آن نیز باید به شکلی امن و کنترل‌شده برای مشتریان مجاز خارج از کشور قابل دسترسی باشند.

بانکداری دیجیتال نباید به جغرافیای مشتری وابسته بماند

فلسفه اصلی بانکداری دیجیتال، دسترسی به خدمات بدون وابستگی به شعبه و مکان فیزیکی است. مشتری بانک باید بتواند در چارچوب ضوابط امنیتی، از هر نقطه‌ای که حضور دارد امور مالی ضروری خود را مدیریت کند.

البته بانک‌ها برای مقابله با حملات سایبری، پولشویی، کلاهبرداری و دسترسی‌های مشکوک ملزم به اعمال کنترل‌های امنیتی هستند و باز کردن بدون قیدوشرط سامانه‌های حساس به تمام نقاط جهان نیز مطالبه منطقی و امنی نیست.

اما میان «مسدودسازی دسترسی» و «دسترسی امن و احرازشده» تفاوت مهمی وجود دارد.

بانک می‌تواند ورود از خارج کشور را به کنترل‌های امنیتی بیشتر، ثبت دستگاه مورد اعتماد، احراز هویت چندمرحله‌ای، محدودیت سقف تراکنش یا سایر سازوکارهای مدیریت ریسک مشروط کند، بدون آنکه مشتری واقعی را به‌طور کامل از حساب خود محروم سازد.

یک گلوگاه کوچک با پیامدهای بزرگ

اتفاق اخیر امارات نمونه قابل توجهی از این مسأله است. قطع سرویس رومینگ در نگاه اول ممکن است موضوعی صرفاً مخابراتی به نظر برسد، اما وقتی همان سیم‌کارت مسیر دریافت کد ورود، رمز یک‌بارمصرف یا تأیید تراکنش بانکی باشد، دامنه اثر آن مستقیماً به زندگی مالی افراد کشیده می‌شود.

برای یک مسافر، تاجر، دانشجو یا ایرانی مقیم خارج از کشور، نرسیدن یک پیامک چندرقمی می‌تواند به معنای ناتوانی در انجام یک انتقال وجه ضروری یا دسترسی به یک خدمت مالی باشد.

این شرایط نشان می‌دهد تاب‌آوری خدمات دیجیتال فقط به معنای فعال بودن سرورهای بانک نیست؛ تمام حلقه‌های مورد نیاز برای دسترسی مشتری به خدمت نیز باید در طراحی تاب‌آوری دیده شوند.

فرصتی برای بازنگری بانک مرکزی و شبکه بانکی

به گزارش سیتنا، شرایط فعلی می‌تواند فرصتی برای بانک مرکزی و شبکه بانکی کشور باشد تا سازوکار دسترسی ایرانیان خارج از کشور به خدمات بانکی را به‌صورت جامع مورد بازنگری قرار دهند.

این بازنگری می‌تواند دو محور اصلی داشته باشد: نخست، فراهم کردن روش‌های جایگزین امن برای دریافت یا تولید رمز یک‌بارمصرف در مواقعی که پیامک در دسترس نیست؛ و دوم، ایجاد امکان دسترسی رسمی، پایدار و امن به همراه‌بانک و اینترنت‌بانک برای مشتریان احرازشده‌ای که خارج از کشور حضور دارند.

اجرای چنین راهکاری طبیعتاً باید با رعایت الزامات امنیت سایبری، مقررات مبارزه با پولشویی و کنترل تراکنش‌های مشکوک همراه باشد؛ اما فناوری امروز ابزارهای متعددی برای ایجاد تعادل میان «امنیت» و «دسترسی» در اختیار شبکه بانکی قرار داده است.

تجربه قطع رومینگ در امارات نشان داد وابستگی یک خدمت حیاتی به یک کانال ارتباطی می‌تواند در شرایط غیرعادی به یک گلوگاه تبدیل شود.

رمز یک‌بارمصرف پیامکی طی سال‌های اخیر به افزایش امنیت تراکنش‌های بانکی کمک کرده است؛ اکنون شاید زمان آن رسیده باشد که گام بعدی برداشته شود: حفظ رمز یک‌بارمصرف، اما پایان وابستگی آن به یک مسیر واحد.

پرسشی که اکنون می‌توان از بانک مرکزی و شبکه بانکی مطرح کرد روشن است: اگر مشتری بانک در خارج از ایران نه به رومینگ و پیامک سیم‌کارت خود دسترسی داشته باشد و نه بتواند از IP خارجی وارد برخی خدمات بانکی شود، مسیر رسمی و امن او برای دسترسی به پول و حساب بانکی‌اش چیست؟

انتهای پیام

گزارش از مونا ارشادی فر

نظرات خود را با ما درمیان بگذارید
لایک [0]

دیدگاه‌ها

اینترنت بین المللی در حال فروریختن مجدد
اینترنت از ساعت 7:30 دقیقه به یکبار دچار اختلال بین المللی شده اکثر ی پی انها کار نمیکنن یا سرعت پایین تری دارن آی پی های خارجی قفل شدن نود درصد حالت بسته شده اینترنت در روزهای بسته بودن چند ماه پیش

افزودن دیدگاه جدید

کپچا
CAPTCHA ی تصویری
کاراکترهای نمایش داده شده در تصویر را وارد کنید.