Fintech & Ödeme

Dijital Cüzdanlar Tüketici Koruması İçin Yeni Kurallar Getiriyor

Dijital Cüzdanlar Tüketici Koruması İçin Yeni Kurallar Getiriyor
Yaz Boyunca Malta'da İngilizce

Yapay zeka ikna edici kimlik avı, sentetik kimlikler ve deepfake'leri üretmeyi kolaylaştırıyor.

Gerçek müşterileri uydurma kimliklerden ayırt etmeye çalışan sağlayıcılar için onboarding özellikle endişe kaynağı haline geldi.

PCI DSS 4.0, ödeme sayfası güvenliğine ve ödeme süreci ortamında faaliyet gösteren üçüncü taraflara ek dikkat getiriyor.

Daha fazla izle: Spreedly'nin Jennifer Rosario ile Digital Shift

Dijital varlıklar, etraflarındaki güvenlik uygulamalarının olgunlaşmasından daha hızlı şekilde milyonlarca tüketiciye ulaşabiliyor.

Dijital cüzdanlar ve kripto para ürünleri teknik açıdan sofistike ilk kullanıcıların ötesine geçti. Daha geniş bir pazar suçlulara daha fazla potansiyel hedef sunarken, üretken yapay zeka bazı saldırıları eskiden gereken uzmanlık olmadan daha ucuz ve kolay hale getiriyor.

“Ölçek büyüdükçe kötü niyetli aktör sayısı da artıyor,” dedi Spreedly Baş Bilgi Güvenliği Sorumlusu Jennifer Rosario PYMNTS'e verdiği röportajda. “Ve bu durum yapay zekayla daha da belirginleşiyor çünkü şu anda kötü niyetli aktör olmak isteyen herkes yapay zekaya erişebiliyor.”

Yapay zeka tüketicilerin kimlik avı mesajlarını ve diğer dolandırıcılık girişimlerini tanımlamak için bir zamanlar güvendiği ipuçlarını ortadan kaldırabiliyor. Rosario, bir hesabı açan veya ticari ilişki kuran kişinin iddia ettiği kişi olup olmadığını belirlemeye çalışan şirketler için sentetik kimlik tespiti ve deepfake videonun ek sorunlar teşkil ettiğine dikkat çekti.

Bu arada tüketiciler, korumaların aynı olmadığı pazarlara kart kullanımından edindikleri beklentileri taşıyor. Kredi kartları dolandırıcılık kontrollerini yıllar süren saldırılar, düzenleme ve işletme deneyimiyle geliştirdi. Yeni dijital varlık ürünleri aynı gereklilikleri veya güvenceleri taşımıyor, Rosario söyledi.

Güvenlik mimarisi artık teknik bir sorunun yanı sıra bir ürün sorusu haline geldi. Sağlayıcıların neyi koruyacaklarına, hangi riskleri kabul edeceklerine ve hangi kontrollerin öncelik alması gerektiğine bir olay bu kararları onlar için vermeden önce karar vermeleri gerekiyor.

“Gümüş kurşun yok,” dedi Rosario.

Güvenlik öncelikleri şirketin ortamı, sektörü, coğrafyası, verisi ve risk toleransı tarafından yönlendirilmeli, teknoloji ise insanlar ve süreçlerle birlikte değerlendirilmeli, dedi.

Onboarding Ön Saflara Taşınıyor

Sentetik kimlikler ve ikna edici deepfake'ler, bir sağlayıcının ekosistemine kimi kabul edeceğine karar verdiği noktada know your customer (KYC) ve tüccar doğrulama süreçlerini karmaşık hale getirebiliyor.

“Onboarding bence en büyük endişe alanlarından biri çünkü yapay zekanın riskte bir değişim yarattığı doğası gereği,” dedi Rosario.

Ödemeler için güvenlik yükümlülüğü onboarding'den sonra da devam ediyor. Rosario, PCI DSS 4.0 gerekliliklerinin tüccarların ödeme sayfası entegrasyonlarını nasıl güvence altına aldığına ve kart testi ve skimming gibi tehditleri nasıl yönettiğine dikkat çektiğini belirtti. Bu, ödeme sayfasında hangi üçüncü tarafların faaliyet gösterdiğini bilmeyi, güvenlik programlarını değerlendirmeyi ve güvenlik açıkları yönetimini sürdürmeyi içeriyor. Karmaşıklık, ödeme şirketlerinin ve tüccarların güvenlik uygulamalarını sözleşmesel gerekliliklerin ötesinde doğrudan kontrol edemedikleri dış sağlayıcılara bağımlı olabilmesinde yatıyor.

Daha fazla kontrol ise daha fazla sürtünmeye yol açabiliyor. Cüzdanlar ve diğer dijital finansal ürünler kısmen kolaylıkla rekabet ediyor, bu da sağlayıcıların ek bir kimlik doğrulama veya doğrulama adımının kesintiye değecek kadar riski önleyip önlemediğine karar vermesine neden oluyor. Bu hesaplama aynı zamanda deneyi de gerekli kılıyor. Rosario, Spreedly'nin güvenlik organizasyonunun ürün ve mühendislik ekipleriyle birlikte çalışarak yeni teknolojileri test etmeleri için onlara alan verdiğini, şirketin risk iştahı ve toleransını uygulayarak kontrollerin nereye ait olacağını belirlediğini söyledi. Amaç pratik. Mühendislik ekipleri, bu araçların saldırıları otomatikleştirmek için nasıl kullanılabileceğini anlamaları halinde yapay zeka araçları hakkında doğrudan bilgiye ihtiyaç duyuyor.

Spreedly ayrıca yapay zeka yönetim sistemleri için ISO 42001 sertifikasyonuna doğru ilerliyor, Rosario söyledi, bu çerçeveyi yapay zeka ile ilgili risk kontrollerini yapılandırmak için kullanıyor. Avrupa'daki düzenleyici ve standart çalışmaları, şirketlerin bir olaya tepki vermek zorunda kalmadan önce gereklilikleri oluşturmada faydalı.

“Bu yapıyı kurarken reaktif olmak istemezsiniz,” dedi Rosario. “Plan yapabilmek ve sağlam bir program inşa ettiğinizden emin olmak için biraz zamanınızın olması istersiniz.”

Spreedly'nin Jennifer Rosario ile tam röportajını izleyin, şunları öğrenmek için:

Şirketler güvenlik kontrollerini seçmeden önce risk iştahlarını nasıl belirleyebilir.

Üçüncü taraf bağımlılıklarının ödeme ortamlarını koruma sorumluluğunu nasıl karmaşık hale getirdiği.

Küresel standartların güvenlik ekiplerinin yeni teknolojiyi nasıl yönetip test ettiğine nasıl şekil verebileceği.

Jennifer Rosario Spreedly'de baş bilgi güvenliği sorumlusudur.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: PYMNTS