מלכודת הביומטריה: למה שמירת תמונות פנים היא סיכון ולא נכס

כל תמונת פנים ותבנית ביומטרית שנשארת אצלכם אחרי אימות היא התחייבות, לא נכס. הגישה הבטוחה יותר: מאמתים את האדם, ומוחקים את מה שהשתמשנו בו.

מאמרים6 דקות קריאה

רוב תהליכי אימות הזהות נגמרים באותה צורה. המשתמש מצלם מסמך, מצלם סלפי, עובר את הבדיקה, והתמונות נשמרות. לפעמים אצל הספק, לפעמים אצל הפלטפורמה, ולא פעם אצל שניהם. אף אחד לא החליט שזו המטרה. ככה פשוט בנוי התהליך כברירת מחדל.

ברירת המחדל הזו יוצרת מאגר של פנים שמקושרות לזהויות אמיתיות. מבחינת תוקף, זה אחד הדברים השווים ביותר שחברה יכולה להחזיק. מבחינת החברה, זה סיכון שגדל עם כל משתמש שעובר אימות.

מה זה Honeypot, ולמה מאגר פנים הוא בדיוק כזה

באבטחת מידע, Honeypot הוא יעד שמושך תוקפים. מאגר של תמונות פנים, סריקות מסמכים ותבניות ביומטריות עונה להגדרה גם בלי שמישהו התכוון לכך. הוא מרכז במקום אחד מידע שקשה להשיג במקום אחר, ושימושי ישירות להונאות זהות.

דליפה של מאגר סיסמאות נותנת לתוקף גישה לחשבונות, עד שהמשתמשים מחליפים סיסמה. דליפה של מאגר זהויות נותנת לו אדם שלם: פנים, מסמך, שם ומספר, כבר מותאמים זה לזה. זו בדיוק החבילה שצריך כדי לפתוח חשבונות על שם מישהו אחר, לבנות זהויות סינתטיות, או לתרגל מתקפות על מערכות אימות אחרות.

סיסמה אפשר להחליף. פנים לא

התגובה המקובלת לדליפת פרטי גישה היא החלפה. מאפסים סיסמאות, מבטלים מפתחות, מנפיקים כרטיסים חדשים. לנזק יש תקרה, כי את הסוד אפשר להחליף.

בביומטריה זה לא עובד ככה. לאדם יש פנים אחדות. ברגע שתמונה איכותית או תבנית שנגזרה ממנה דלפו, הן נשארות בחוץ לכל החיים. שום פנייה לשירות לקוחות לא פותרת את זה. האירוע לא נגמר כשסוגרים את התחקיר; המידע פשוט עובר מהמערכות שלכם למלאי שזמין לנוכלים.

לפעמים מציגים תבניות ביומטריות כבטוחות יותר כי הן לא תמונה. הטיעון הזה חלש ממה שהוא נשמע. תבנית עדיין נגזרת ממאפיין פיזי ייחודי, עדיין מקושרת לרשומת זהות, ומידת השימושיות שלה לתוקף תלויה בפרטים שמחזיק המידע לא שולט בהם.

החשיפה הרגולטורית

רגולטורים נוטים להתייחס למידע ביומטרי כמקרה מיוחד. לפי ה־GDPR האירופי, מידע ביומטרי שמעובד לצורך זיהוי ייחודי של אדם נכלל בקטגוריות המיוחדות של סעיף 9, שעיבודן אסור כברירת מחדל ומותר רק בתנאים מסוימים. סעיף 5 מוסיף את עקרונות צמצום המידע והגבלת תקופת השמירה, וסעיף 25 דורש הגנת פרטיות כבר בשלב התכנון.

גם בישראל הכיוון דומה. תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף ב־2025, הרחיב משמעותית את סמכויות האכיפה של הרשות ונותן משקל מיוחד למידע בעל רגישות מיוחדת, ובכלל זה מידע ביומטרי. במדינות אחרות יש כללים משלהן לגבי ביומטריה, ובחלקן גם זכות תביעה פרטית.

הפרטים משתנים לפי מדינה ולפי שימוש, ושום דבר כאן אינו ייעוץ משפטי. כדאי לבדוק את החובות הספציפיות שלכם מול עורך דין. אבל הכיוון עקבי: ככל שאתם מחזיקים יותר מידע ביומטרי ולאורך זמן רב יותר, כך יש יותר מה להצדיק, לאבטח, לתעד, ובסוף גם להסביר אחרי אירוע.

כמה באמת עולה להיות Honeypot

העלות של שמירת מידע ביומטרי לא מופיעה כסעיף בתקציב, ולכן קל להמעיט בה. בפועל היא מתפזרת על כמה מקומות במקביל:

  • אבטחה: את המאגר צריך להגן ברמה שתואמת את ערכו לתוקף, כולל בקרת גישה, הצפנה, ניטור וניהול מפתחות.
  • רגולציה: מדיניות שמירה, בסיס חוקי, תסקירי השפעה, בקשות עיון ובקשות מחיקה חלים על כל תמונה שנשמרת.
  • סיכון ספקים: אם ספק האימות שומר את התמונות, דליפה אצלו הופכת להודעת דליפה אצלכם, וקצין האבטחה שלכם צריך לבחון גם את האחסון שלו.
  • אירוע אבטחה: דיווח, חקירה ותיקון אחרי דליפה ביומטרית קשים יותר, כי הפתרון הבסיסי, החלפת הסוד, פשוט לא קיים.
  • אמון: משתמשים שואלים יותר ויותר מה קורה לפנים שלהם אחרי הבדיקה. תשובה מעורפלת עולה בהמרות.

אף אחת מהעלויות האלה לא קונה אימות טוב יותר. הבדיקה כבר נעשתה. שמירה אחרי ההחלטה מוסיפה סיכון בלי להוסיף ודאות.

אז למה בכל זאת שומרים

יש לזה סיבות לגיטימיות. בחלק מהענפים המפוקחים חייבים לשמור ראיה לבדיקה לתקופה מוגדרת. יש צוותים שרוצים את התמונות לבדיקה ידנית או לטיפול במחלוקות. יש ספקים שמשתמשים בהן כדי לשפר מודלים.

כל אחת מהסיבות האלה ראויה להחלטה מודעת, לא לירושה מברירת מחדל. אם אין עליכם חובת שמירה, השאלה פשוטה: מה השמירה של התמונה הזו מאפשרת לנו שלא היינו יכולים לעשות עם תוצאת האימות בלבד? ברוב המקרים, מעט מאוד.

החלופה: מאמתים, ואז מוחקים

הארכיטקטורה הבטוחה מפרידה בין ההחלטה לבין הראיות. המערכת משתמשת בתמונות כדי להגיע להחלטה, רושמת את ההחלטה, ואז מוחקת את התמונות ואת המידע הביומטרי. מה שנשאר אצל הפלטפורמה הוא התוצאה, לא החומר.

כדי שזה יעבוד, הבדיקה צריכה להיות חזקה ברגע שהיא מתבצעת, כי אין ארכיון לחזור אליו אחר כך. זה מעדיף בדיקות שהחוזק שלהן נובע ממקור ולא מאיכות התמונה: חתימה קריפטוגרפית על שבב המסמך, או צילום שאפשר להוכיח שהגיע ממכשיר אמיתי.

רשימת בדיקה קצרה לצוותי מוצר ורגולציה:

  • מפו כל מקום שבו נשמרת תמונת פנים או תבנית אחרי בדיקה, כולל אצל הספק ובלוגים.
  • לכל מקום כזה, כתבו מה הסיבה הספציפית לשמירה ולכמה זמן.
  • שאלו את הספק אם אפשר למחוק תמונות וביומטריה אחרי ההחלטה, ואיך זה נבדק בפועל.
  • הגדירו מה המוצר באמת צריך בהמשך: בדרך כלל כן או לא, רמת ודאות, ודרך יציבה לזהות משתמש חוזר.
  • הפכו את המחיקה לתכונה של הארכיטקטורה, לא להגדרה שמישהו יכול לשנות בעתיד.

איך JERIX עושה את זה

JERIX בנויה סביב העיקרון של לאמת ואז למחוק. בדרכונים, המערכת קוראת את שבב ה־NFC ומאמתת את החתימה שלו מול תעודת השורש של המדינה המנפיקה, ללא חיבור לרשת. הפנים השמורות בשבב מושוות לסלפי חי.

אחרי הבדיקה, התמונות והביומטריה נמחקות. JERIX לא שומרת תמונות פנים, תבניות פנים, תמונות מסמכים או נתוני שבב. הפלטפורמה מקבלת תוצאת אימות וטוקן חד־כיווני שמזהה את אותו אדם בפעם הבאה, וכל לקוח מקבל טוקן שונה עבור אותו אדם, כך ששתי פלטפורמות לא יכולות להצליב בין המשתמשים שלהן.

אם אתם בודקים מה תהליך האימות הנוכחי שלכם משאיר מאחור, נשמח לעבור על הארכיטקטורה יחד עם צוות האבטחה שלכם.

תראו את זה על דרכון אמיתי.

הדגמה של 20 דקות עם הצוות שלכם: קריאת צ'יפ חיה, צילום חתום, והתמונות נמחקות אחרי הבדיקה.

לתיאום הדגמה