Gestione della sicurezza delle identità

Utilizzare la verifica dell'identità e la biometria facciale per garantire che un utente sia chi dichiara di essere prima di accedere alle risorse aziendali.

Introduction

Verifica dell'identità (IDV): il processo una tantum di convalida dell'identità reale di un utente abbinando un selfie live a un documento d'identità emesso dal governo (ad esempio, un passaporto o una patente di guida). L'IDV viene eseguito da un provider di verifica dell'identità di terze parti supportato e offre un elevato livello di garanzia che l'utente sia chi dichiara di essere.

Biometria facciale: il processo sfrutta l'acquisizione delle caratteristiche facciali uniche di un utente per creare un modello biometrico sicuro. Questo modello viene utilizzato per l'iscrizione iniziale e i controlli di verifica successivi. La biometria facciale in OCI IAM è una capacità OCI nativa.

Assicurazione identità: combina IDV e biometria facciale. Dopo la verifica iniziale dell'identità (IDV), il sistema verifica periodicamente l'identità di un utente utilizzando la biometria facciale. Questi controlli confermano che la persona che utilizza le credenziali è l'utente registrato, non qualcuno che ha ottenuto le credenziali. Questo processo riduce il rischio di impersonazione e accesso non autorizzato e rafforza il livello di sicurezza dell'organizzazione.

Questo servizio si integra con i provider di verifica dell'identità (o verifica dell'identità) di terze parti per eseguire il documento iniziale e il controllo dell'identità. Dopo aver verificato l'identità di un utente, i dati biometrici del viso vengono iscritti al servizio nativo di Oracle per i controlli di verifica in corso.
Nota

Supportiamo fornitori di verifica di terze parti come Daon e CLEAR.

Concetti

Provider di verifica dell'identità: supportiamo provider di verifica di terze parti come Daon e CLEAR per la verifica iniziale dell'identità in IAM utilizzando documenti emessi dal governo.

Rilevamento della vita: tecnologia utilizzata durante le scansioni biometriche facciali per garantire che l'utente sia fisicamente presente e non utilizzi foto, video o maschere per viziare il sistema. Ciò comporta prompt come inclinare la testa o lampeggiare.

Iscrizione in linea: processo di iscrizione che può essere richiesto da un amministratore e si verifica direttamente all'interno del flusso di accesso. Gli utenti obbligatori sono in genere tenuti a completarlo prima di poter accedere alle applicazioni.

Processo di Identity Assurance

Il processo coinvolge due persone chiave:

  • Amministratori: configurare i provider di verifica delle identità e impostare criteri di sicurezza delle identità che definiscono quando e con quale frequenza gli utenti devono verificare la propria identità.
  • Utenti: iscriviti al servizio verificando la propria identità con un documento di identità emesso dal governo e iscrivendo la biometria facciale a IAM. Successivamente, completano periodici controlli biometrici facciali come definiti dall'amministratore.

Flusso di lavoro amministratori

  1. Un amministratore di Example Inc. stabilisce innanzitutto una relazione commerciale con un provider di verifica dell'identità di terze parti supportato.
  2. Nella console OCI, l'amministratore accede al dominio di Identity, configura il provider di verifica dell'identità di terze parti utilizzando credenziali quali l'ID client e il segreto e lo attiva.
  3. L'amministratore crea quindi un criterio di sicurezza delle identità e aggiunge una regola che specifica i gruppi di utenti interessati.
  4. All'interno della regola, l'amministratore abilita la biometria facciale e imposta la frequenza per i controlli periodici (ad esempio, ogni 7-14 giorni) e la riiscrizione (ad esempio, ogni 6-12 mesi).

Si consiglia di combinare la verifica dell'identità e la biometria per una maggiore sicurezza dell'identità. Tuttavia, ciascuna funzionalità è facoltativa e può essere utilizzata separatamente. Gli amministratori hanno la flessibilità di configurare Identity Assurance con Identity Verification e Facial Biometrics, o con Facial Biometrics da solo in base alle esigenze specifiche della loro organizzazione. Quando sia la verifica dell'identità che la biometria facciale sono abilitate per l'iscrizione in linea, il processo IDV verrà richiesto per primo, seguito dalla verifica biometrica.

La sicurezza delle identità viene eseguita dopo l'autenticazione e può essere utilizzata per la verifica delle identità anche se si è federati con un provider di identità di terze parti esterno, ad esempio Azure.

Gli amministratori hanno anche la possibilità di specificare l'iscrizione come opzione in linea obbligatoria o come funzione che gli utenti possono saltare e definire impostazioni come la frequenza di verifica.

Flusso di lavoro utente finale

  1. Iscrizione iniziale: a un dipendente, John, viene richiesto di iscriversi in linea dopo l'autenticazione (se il criterio di Identity Assurance è configurato per l'iscrizione in linea) o da Profilo personale. Questo è un processo da eseguire una sola volta.
    1. Verifica identità: sullo schermo del computer di John viene visualizzato un codice QR. Lo scansiona con il suo smartphone per avviare il processo di verifica dell'identità con il provider di verifica dell'identità di terze parti configurato, ad esempio. Prende un selfie dal vivo e poi scansiona il suo documento di identità emesso dal governo. Il provider di verifica dell'identità di terze parti configurato convalida l'autenticità del documento e conferma che il selfie corrisponde alla foto nel documento.
    2. Iscrizione biometrica: John viene reindirizzato al browser Web del computer. Gli viene chiesto di posizionare il viso in una cornice e completare prompt di vita randomizzati, che comporta l'allineamento del naso con punti casuali. Il sistema acquisisce i suoi dati facciali, crea un modello biometrico e li memorizza in modo sicuro per completare la sua iscrizione.
  2. Verifica in corso: due settimane dopo, quando John accede a un'applicazione, accede con le credenziali standard. Subito dopo, Identity Assurance avvia una sfida biometrica facciale. Posiziona il viso, completa un prompt di vita e il sistema convalida la sua identità rispetto al modello memorizzato, concedendogli l'accesso.

Caso d'uso: esempio di come l'esempio include IDV e Identity Assurance

Questo caso d'uso utilizza Daon per evidenziare in che modo Example Inc utilizza il fornitore di verifica dell'identità Daon per Identity Assurance. Un amministratore configura IAM per l'integrazione con il provider di verifica dell'identità e crea criteri Identity Assurance per la verifica periodica degli utenti. Un dipendente di Example Inc. verifica l'identità con un documento di identità emesso dal governo, si iscrive alla biometria facciale e viene verificato di nuovo tramite controlli periodici dell'identità.

Configurazione amministratore

  1. Un amministratore di Example Inc. passa al dominio di Identity e configura un provider di verifica dell'identità, Daon.
  2. L'amministratore immette le credenziali fornite dal fornitore (ID client, segreto client, URL di ricerca automatica), mappa le richieste supportate con gli attributi del dominio di Identity, quindi seleziona Crea. Il provider di verifica dell'identità viene creato. L'amministratore attiva quindi il provider di verifica dell'identità.
  3. L'amministratore crea un criterio di sicurezza delle identità e una regola. Nella regola, l'amministratore imposta i prerequisiti nel campo delle condizioni, con passkey come primo fattore di autenticazione e Oracle Mobile Authenticator (OMA) come secondo fattore e seleziona i gruppi di utenti valutati dalla regola.
  4. L'amministratore di Example Inc. abilita quindi la biometria facciale, pianifica i controlli biometrici facciali a intervalli randomizzati tra 7 e 14 giorni e la frequenza di riiscrizione tra 6 e 12 mesi.
  5. L'amministratore abilita la verifica dell'identità e seleziona il provider creato nel passo 2.
  6. Dopo la definizione, il criterio viene applicato in tutto il dominio di Identity per gli utenti che soddisfano le condizioni specificate nella regola.

Iscrizione utente

  1. Un dipendente, John, riceve un'e-mail che lo informa del nuovo requisito. Si iscrive con il suo fattore primario e secondo ed è invitato a iscriversi con la biometria. Se non viene richiesto di iscriversi alla biometria durante l'accesso, l'utente accede a Profilo login personale e seleziona Iscriviti con la biometria.
  2. L'utente esamina e accetta i termini e i termini.
  3. Verifica identità

    1. Sul suo schermo appare un codice QR. John lo scansiona con il suo smartphone, che avvia la verifica dell'identità con Daon. A seconda della configurazione di Daon, a John potrebbe essere richiesto di scaricare l'app Daon o un'app fornita da Example Inc. per completare la verifica dell'identità.
    2. John prende un selfie dal vivo. Daon verifica il selfie dell'utente per la vivacità.
    3. Poi scansiona il suo documento di identità emesso dal governo usando il suo telefono. Daon convalida l'autenticità del documento e conferma che il selfie corrisponde alla foto nel documento.
    4. Un messaggio di successo indica che la sua identità è stata verificata.
  4. Iscrizione biometrica facciale

    1. John viene reindirizzato al browser Web del suo computer.
    2. Il browser richiede l'accesso alla sua webcam. Gli viene chiesto di posizionare il viso in una cornice e completare i prompt di vita randomizzati, come inclinare la testa dell'utente verso l'alto, a destra e a sinistra. Questi passaggi proteggono dagli attacchi di spoofing e replay.
    3. Il sistema acquisisce i suoi dati facciali, crea un modello biometrico e li memorizza in modo sicuro. La sua iscrizione è stata completata.

Assicurazione identità

  1. Dopo l'iscrizione, la verifica biometrica facciale periodica avviene senza soluzione di continuità in background. Ad esempio, due settimane dopo, quando si accede a un'applicazione enterprise, John completa l'accesso passkey standard seguito da Oracle Mobile Authenticator (OMA) come secondo fattore.
  2. Subito dopo, Identity Assurance avvia una sfida di verifica biometrica facciale. John posiziona il suo viso all'interno del fotogramma, completa un prompt di vita casuale e il sistema convalida la sua identità rispetto al modello biometrico archiviato in modo sicuro.
  3. John ha accesso all'applicazione. L'evento di verifica viene registrato a scopo di controllo.