「資安是我們以前的工作,現在則延伸到使用者信任。」酷澎數位信任部門全球資安總監Stanley Chou表示。酷澎去年將資安部門的名稱,直接改成數位信任部,「我們資安長希望擴大『資安』的內涵,不只局限於安全,而是要打造出一個足以讓人信任的數位環境。」Stanley談的不只是個人職務的變化,更反映了資安角色定位的轉變。
過往酷澎的資安部門花了很多力氣導入DevSecOps,盡可能將安全思維左移到開發生命週期的上游需求端,來提高系統開發的安全。「DevSecOps是確保系統能在安全的基礎上開發,」Stanley話鋒一轉,「但光談資安,不能消除使用者的不確定感(Uncertainty),不確定性才是使用者感到無法信任的原因。」資安部門經常被使用單位詢問,這套系統夠不夠安全?這就是使用者無法感到信任的典型例子。
「信任可以被設計,也就是Trust Design的概念。」Stanley解釋,以確保系統安全的DevSecOps為基礎,信任設計進一步延伸到三件事,一方面能確保資安變得可以理解(Understandable),也能驗證使用者的不確定感確實消除了,更關鍵的是要建立信任體驗的閉環,可以不斷改善。尤其隨著AI大量出現在各種資訊系統後,AI的特性是機率,也就是一種不確定性,信任的概念也越來越重要。
Stanley指出,信任不是要求使用者盲目地相信你,而是要減少使用者的不確定感。「為了讓信任持續維持,需要建立量測方法,才能優化,這是信任設計的起點,將不確定性,轉化成一個清楚、可量測,且可以維持一致的信任承諾(trust commitment)。」
信任設計三大步驟:先找出關鍵場景,挖掘信任失效模式,再建立信任承諾
他建議從3個步驟展開信任的設計,第一步要先定義關鍵場景,再找出信任失效的模式,最後是建立信任承諾。
如何找出關鍵場景,他以酷澎所在的電商產業為例,從顧客與系統互動行為的分析,找出不確定性特別高的場景,尤其是顧客會遲疑、猶豫的環節,特別是涉及敏感資料的場景,例如,建立帳號要輸入密碼時,填寫個資時,輸入信用卡卡號時。這些都是B2C服務的關鍵場景,可能讓使用者產生高度的不確定感。
另外一種關鍵場景是重大決定的行為,像是電商顧客旅程中,最大的決策就是最終的付款。顧客常把商品留在購物車中,遲遲不結帳,因為結帳代表訂單成立這是關鍵決定,當顧客不確定感特別高時,就不會輕易做決定。
找出關鍵場景後,接著要找出這些場景中的信任失效模式。
信任失效不只是系統弱點或漏洞,需要透過多輪問答或訪談,來了解隱藏在使用者背後的真正原因。不只是知道「使用者覺得你不安全」,更要找出使用者從事這個行為時,為何覺得不安全?
例如使用者為何覺得填寫密碼不安全,可能因為他在其他關鍵服務用了同一組密碼,因將自己的秘密分享給你,才感到不安。「必須不斷了解,找出使用者心中深層的不安感。」他強調。
另外一個技巧是,借重DevSecOps慣用的威脅建模方式,從攻擊場景出發,思考哪些攻擊可能造成使用者的不安感,進而找出信任失效模式。盤點出各個關鍵場景的信任失效模式後,第三步,就是建立明確的信任承諾。Stanley建議,可借重常見的使用者故事來描述承諾的內容。
他舉例,「作為一個使用者,我不相信這個系統,因為它在某些關鍵場景中,可能有信任失效的可能性,導致我產生不安感。因此,我們的系統一定要設計出對應能力,讓使用者可以產生信賴感。」
建立信任承諾就完成初步的信任設計,下一步要驗證這樣的設計,Stanley分成三個維度來取得驗證所需的證據。第一是邊界(Boundary)。不能無限制地擴大信任圈,必須設立邊界,定義出信任能力想要涵蓋的範圍,防護的起點和終點,才能驗證這個範圍的信任有效性。
第二個維度是保證(Assurance),確定系統可以做到信任承諾中所描述的運作行為。可以透過量化指標或質化紀錄,來證明系統的有效性。最後一個驗證維度是韌性(Resilience),要確信這樣的信任承諾,可以維持一定的功效。
確定信任設計的功效後,就能持續優化。尤其是運用指標偵測信任是否產生偏移,不要等到信任崩解後才發現,一旦指標呈現和原本想要解決的不確定性不一致,就要找出信任承諾偏移的原因,重新校準你的信任設計。
像是使用者擔心的不確定性,已不在原先所定義的邊界中,或是某個安全機制遭遇新流行的攻擊而失效,導致使用者失去信心,都可能導致使用者信任的偏移。Stanley提醒,校準不是增加更多安全控制機制,而是重新對齊想要達成的信任承諾,是否需要重建或調整。
從找出信任承諾,驗證信任到維持信任的韌性,這是酷澎設計新系統的信任設計心法。Stanley更以酷澎和數發部合作,導入FIDO2的Passkey(免密碼登入)應用為例,來介紹如何實作信任設計思維。
用信任設計打造FIDO2的Passkey應用
去年,酷澎資安團隊和產品團隊協作,完成平臺對Passkey功能的支援。這項功能的關鍵場景是,使用者登入系統時需證明身分,最常見做法是輸入帳號密碼,但這也是使用者容易遲疑的場景,不少人會使用和其他網站相同的帳密,就算系統方搭配雙因素驗證或簡訊OTP,使用者仍會擔心自己的密碼遭到中間人攔截。
在登入階段輸入密碼的關鍵場景中,信任失效模式是什麼,酷澎透過多次腦力激盪活動,歸納出真正讓使用者產生不安感的是「秘密共享」,密碼可能遭到暴力破解,或近年常見的撞庫(Credential Stuffing)攻擊。攻擊者拿到一家公司的帳密,會用來嘗試其他家的服務。就算採用2FA防護,攻擊者也可能透過釣魚來取得OTP驗證碼,或透過中間人攻擊假冒使用者身分。這些信任失效的模式,造成了使用者對登入行為的不安感。
如果所有請求都能做到來源驗證,就不怕中間人假冒,再加上採用非對稱式驗證,使用者不需提供私鑰,就不會將秘密分享給系統端。只要用公開金鑰來驗證,就能確定是不是使用者本人。這正是酷澎採用FIDO2來驗證身分的原因。
FIDO2可以將使用者私鑰儲存在個人手機中,大幅降低了採用門檻,再加上酷澎會對使用者用手機所簽署的回傳內容進行驗證,等於做到雙向驗證的效果,來避免中間人假冒。
追蹤Passkey最重要的指標,Stanley認為主要有兩個,使用者採用率和實際使用率。酷澎導入Passkey機制至今,已經產生超過50萬把Passkey金鑰,還在持續成長中,尤其是新顧客採用比例很高。顧客實際使用Passkey的數據也很高,代表身分驗證機制運作順利。
如何持續優化這樣的信任設計,Stanley下一步想要強化Passkey 建立階段的安全,像是補強 Passkey 建立之前的身分驗證,來確保真的是本人所建立的有效金鑰。
Stanley總結,信任是可以被設計的,從關鍵場景展開,辨識出使用者不信任的根本原因,建立清楚的信任承諾。接著善用指標來驗證信任承諾的有效性,考量邊界、保證和韌性角度來蒐集證據,證明信任承諾的有效性。最後是透過量測指標來監測信任的偏移程度,才能及時補救與校準。
Comments (0)