Перейти до основного вмісту
Certyneo
Безпека

Автентифікація підписувача: методи та проблеми

Як автентифікувати підписувача за допомогою електронного підпису: методи, рівні, ризики та найкращі практики.

Rédaction Certyneo3 хв читання

Оновлено

Rédaction Certyneo

Редактор — Certyneo · Про Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Чому автентифікація є критичною

Чому автентифікація є критичноюАвтентифікація підписувача єнайбільш крихкою ланкою

в ланцюжку доказів. Без нього неможливо довести, хто насправді підписував. Сучасна фірмова платформа повинна пропонувати кілька градуйованих механізмів.

Доступні методи

Довірена електронна пошта

Підписант отримує унікальне посилання на свою електронну адресу. Тільки тримач коробки може клацати. Просто, ефективно для СЕС.Залишковий ризик ⬥⬥⬥: крадіжка облікового запису електронної пошти. Прийнятно для документів з низькими ставками.

Залишковий ризик ⬥⬥⬥: крадіжка облікового запису електронної пошти. Прийнятно для документів з низькими ставками.

OTP через SMS

Одноразовий код, надісланий на номер телефону. У поєднанні з електронною поштою = AES.Залишковий ризик ⬥⬥⬥: заміна SIM-карти (рідко, але відомо для цілей високої вартості).

OTP програмою

Код, згенерований програмою (Google Authenticator, Authy, Twilio Authy). Безпечніше, ніж SMS для великих ставок.

Біометрія

Відбиток пальця, розпізнавання обличчя. Використовується на мобільних пристроях для оптимізації роботи. Не зберігається на стороні сервера (відповідність GDPR).

Відбиток пальця, розпізнавання обличчя. Використовується на мобільних пристроях для оптимізації роботи. Не зберігається на стороні сервера (відповідність GDPR).

Особистий сертифікат

Криптографічний сертифікат, виданий QTSP, зберігається на пристрої (YubiKey, смарт-карта). Обов'язковий для КЕП.

Video KYC

Підтвердження особи за допомогою відеоконференції або запису. Використовується для регульованих секторів (банківська справа, страхування).

Національна цифрова ідентичність

FranceConnect+, itsme (Бельгія), SPID (Італія). Визнано eIDAS як «суттєвий» рівень.

Рівні гарантії (LoA)

eIDAS визначає три рівні:

eIDAS визначає три рівні:

Рівень | Вимога | Приклад

Низький | Електронна пошта або еквівалент | SES

Суттєвий | Подвійний фактор | AES (електронна пошта + OTP)

  • Високий | Сувора перевірка особи | QES, відео KYCУзгодження з проблемою
  • Внутрішній документ, замовлення на закупівлю ⬥⬥⬥: Низький LoA (SES) достатньоТрудовий договір, оренда, NDA ⬥⬥⬥: Значний LoA (AES)
  • Трудовий договір, оренда, NDA ⬥⬥⬥: Значний LoA (AES)Нотаріальний акт, державний договір ⬥⬥⬥: високий рівень доступу (QES)

Поширені помилки

  • Використовуйте SES для всього (невеликий розмір)
  • Зайве стек автентифікації (тертя)
  • Не реєструйте використані методи (ослаблений доказ)
  • Збирайте забагато даних біометрія (GDPR)

Захист від атак

  • Фішинг ⬥⬥⬥: навчіть підписантів перевіряти відправникаФішинг ⬥⬥⬥: навчіть підписантів перевіряти відправника
  • Людина посередині ⬥⬥⬥: TLS 1.3 обов'язковийЗаміна SIM-карти ⬥⬥⬥: одноразовий пароль за додатком із дуже високими ставками
  • Deepfake відео KYC ⬥⬥⬥: перевірки на активність + перехресна перевіркаКонкретний випадок: нео-банк
  • Процес відкриття рахунку:Довірена електронна пошта

OTP SMS

OTP SMS

  1. Завантажте документ, що посвідчує особу
  2. Тест на живучість (селфі)
  3. Перехресна перевірка баз санкцій
  4. Підпис AES
  5. LoA: значний. Відповідає ACPR. Обробляти через 10 хвилин.
  6. Як Certyneo допомагає вам

Certyneo пропонує всі поширені механізми: електронну пошту, OTP SMS (через Twilio Verify), інтеграцію кваліфікованих сертифікатів для QES, додаткове відео KYC, інтеграцію FranceConnect+. Кожен метод реєструється в контрольному журналі.

Відкрийте для себе рішення електронного підпису Certyneo

Відкрийте для себе рішення електронного підпису Certyneo

Поширені запитання

Чи достатньо безпечно SMS?

Для AES так. Для дуже високих ставок віддайте перевагу додатку OTP або біометрії.

Чи зберігаються біометричні дані?

Серверна сторона ні (відповідність GDPR). Шаблони залишаються на пристрої.

Чи можна поєднати декілька методів?

Так, щоб посилити докази.

Так, щоб посилити докази.

Чи розпізнається FranceConnect+?

Так, значний рівень. Може запускати AES і QES.

Що станеться, якщо закінчиться термін дії одноразового пароля?

Підписант може запросити новий. Діють обмеження щодо застосування грубої сили.

Висновок

Хороша автентифікація оцінюється, відстежується та адаптується до проблеми. Надмірна автентифікація створює тертя; недостатня автентифікація послаблює доказ. Залишок визначається документ за документом.

Спробуйте Certyneo надсилати, підписувати та відстежувати ваші документи онлайн просто, швидко та безпечно.

Спробуйте Certyneo безкоштовно

Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.

Поглибіть тему

Довідкові статті на цю тему.

Особа підписанта та цифрове підтвердженняЯк довести, хто підписав електронний документ? Пояснено методи ідентифікації, рівні надійності та питання KYC.Простір клієнта-підписувача в державному секторі: практичний посібникОргани місцевого самоврядування, адміністрації: запровадження дематеріалізованого простору клієнта-підписувача тепер є невідворотним. Ознайомтеся з повним посібником для досягнення цього з дотриманням законодавства.Двофакторна автентифікація: посібник для бухгалтерської справиБезпека доступу є критичною проблемою для бухгалтерських кабінетів. Дізнайтеся, як запровадити двофакторну автентифікацію для захисту даних ваших клієнтів та дотримання нормативних вимог.Чи безпечний електронний підпис?Шифрування, автентифікація, контрольний слід: чому електронні підписи безпечніші за паперові.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.