ضمان الهوية

إن ضمان الهوية في سياق إدارة الهوية الفيدرالية هو قدرة أحد الأطراف على تحديد، مع مستوى معين من اليقين، أن بيانات الاعتماد الإلكترونية التي تمثل كيانًا (إنسانًا أو آلة) يتفاعل معها لإتمام معاملة، يمكن الوثوق بها على أنها تنتمي بالفعل إلى الكيان.

في حالة كون الكيان شخصًا، فإن ضمان الهوية هو المستوى الذي يمكن عنده الوثوق في أن تكون بيانات الاعتماد المقدمة بمثابة وكيل للفرد الذي صدرت له وليس شخصًا آخر. مستويات الضمان (ALs أو LoAs) هي مستويات الثقة المرتبطة ببيانات الاعتماد كما يتم قياسها من خلال التكنولوجيا والعمليات وبيانات السياسات والممارسات المرتبطة بها.

وصف

إن ضمان الهوية، في سياق الإنترنت، هو قدرة الطرف المعتمد على تحديد، بدرجة معينة من اليقين، أن المطالبة بهوية معينة تقدمها بعض الكيانات يمكن الوثوق بها على أنها في الواقع الهوية "الحقيقية" للمطالب. يتم تقديم مطالبات الهوية من خلال تقديم بيانات اعتماد الهوية للطرف المعتمد . في حالة كون الكيان شخصًا، قد تأخذ هذه البيانات عدة أشكال، بما في ذلك: (أ) معلومات التعريف الشخصية مثل الاسم والعنوان وتاريخ الميلاد وما إلى ذلك؛ (ب) وكيل هوية مثل اسم المستخدم أو معرف تسجيل الدخول (اسم المستخدم) أو عنوان البريد الإلكتروني؛ و(ج) شهادة رقمية X.509 .

يشير ضمان الهوية على وجه التحديد إلى درجة اليقين من تأكيد الهوية الذي يقدمه مزود الهوية من خلال تقديم بيانات اعتماد الهوية إلى الطرف المعتمد. ولإصدار هذا التأكيد، يجب على مزود الهوية أولاً تحديد ما إذا كان مقدم الطلب يمتلك ويتحكم في رمز مناسب أم لا، باستخدام بروتوكول مصادقة محدد مسبقًا . واعتمادًا على نتيجة إجراء المصادقة هذا، يسمح التأكيد الذي يعيده مزود الهوية إلى الطرف المعتمد للطرف المعتمد بتحديد ما إذا كان يثق في أن الهوية المرتبطة ببيانات الاعتماد "تنتمي" بالفعل إلى الشخص الذي يقدم بيانات الاعتماد أم لا.

تُعرف درجة اليقين التي يمكن أن يتمتع بها الطرف المعتمد بشأن الهوية الحقيقية لشخص يقدم بيانات اعتماد الهوية باسم مستوى التأكيد (ALs). وقد تم تحديد أربعة مستويات من التأكيد من خلال وثيقة عام 2006 من المعهد الوطني الأمريكي للمعايير والتكنولوجيا . [1] يتم قياس مستوى التأكيد من خلال قوة ودقة عملية إثبات الهوية، وقوة الرمز المستخدم للمصادقة على مطالبة الهوية، وعمليات الإدارة التي يطبقها مزود الهوية عليها. وقد تبنت حكومات المملكة المتحدة وكندا والولايات المتحدة هذه المستويات الأربعة للخدمات الحكومية الإلكترونية.

غاية

لإجراء الأعمال التجارية عبر الإنترنت، تحتاج الكيانات إلى أن تكون قادرة على تحديد هويتها عن بعد وبشكل موثوق. ومع ذلك، في معظم الحالات، لا يكفي أن تؤكد بيانات الاعتماد الإلكترونية النموذجية (عادةً اسم مستخدم أساسي وزوج كلمة مرور أو شهادة رقمية) ببساطة "أنا من أقول إنني - صدقني". يحتاج الطرف المعتمد (RP) إلى أن يكون قادرًا على معرفة إلى حد ما من اليقين أن بيانات اعتماد الهوية الإلكترونية المقدمة تمثل حقًا الفرد الذي يقدم بيانات الاعتماد. في حالة بيانات الاعتماد الصادرة ذاتيًا، فهذا غير ممكن. ومع ذلك، يتم إصدار معظم بيانات اعتماد الهوية الإلكترونية من قبل مزودي الهوية (IdPs): مسؤول شبكة مكان العمل ، أو خدمة الشبكات الاجتماعية ، أو مسؤول الألعاب عبر الإنترنت، أو كيان حكومي، أو طرف ثالث موثوق به يبيع الشهادات الرقمية. يمتلك معظم الأشخاص بيانات اعتماد متعددة من مزودين متعددين. تتأثر أربعة جماهير بالمعاملة - والثقة المتأصلة فيها:

  1. مستخدمو بيانات الهوية الإلكترونية،
  2. الكيانات التي تعتمد على بيانات الاعتماد الصادرة عن موفري الهوية الإلكترونية (IdP)،
  3. مقدمو خدمات مقدمي الهوية والمدققون أو المقيمون الذين يراجعون العمليات التجارية لمقدمي الهوية، و
  4. تعتمد الأطراف المعتمدة على بيانات الهوية الإلكترونية المقدمة من قبل موفري الهوية

تتبع مختلف مزودي الهوية سياسات وإجراءات مختلفة لإصدار بيانات الهوية الإلكترونية. وفي عالم الأعمال، وخاصة في الحكومة، كلما كانت بيانات الهوية أكثر موثوقية، كلما كانت القواعد التي تحكم إثبات الهوية وإدارة بيانات الهوية ونوع بيانات الهوية الصادرة أكثر صرامة. ولكن في حين تتبع مختلف مزودي الهوية قواعدها الخاصة، فإن المزيد والمزيد من المستخدمين النهائيين (غالبًا ما يطلق عليهم المشتركين) والخدمات عبر الإنترنت (غالبًا ما يطلق عليها الأطراف المعتمدة) يرغبون في الثقة في بيانات الاعتماد الموجودة وعدم إصدار مجموعة أخرى من معرف المستخدم/كلمات المرور أو بيانات الاعتماد الأخرى لاستخدامها للوصول إلى خدمة واحدة. وهنا يصبح مفهوم الهوية الفيدرالية مهمًا. توفر الهوية الفيدرالية لموفري الهوية والأطراف المعتمدة مجموعة مشتركة من اتفاقيات الثقة في الهوية التي تتجاوز موفري خدمات الهوية الفردية أو المستخدمين أو الشبكات، بحيث يعرف الطرف المعتمد أنه يمكنه الوثوق في بيانات الاعتماد الصادرة عن مزود الهوية "أ" بمستوى من التأكيد مماثل لمعيار مشترك، والذي سيتم الاتفاق عليه أيضًا من قبل موفري الهوية "ب" و"ج" و"د".

التنفيذات المحددة والتنفيذات المقترحة

أستراليا

هولندا

DigiD هو نظام يمكن للوكالات الحكومية الهولندية من خلاله التحقق من هوية الشخص عبر الإنترنت، وهو نوع من جواز السفر الرقمي للمؤسسات الحكومية.

بولندا

في مبادرة مشتركة بين وزارات الداخلية والشؤون الرقمية والصحة ، سيتم تقديم بطاقات هوية جديدة اعتبارًا من الربع الأول من عام 2019، لتحل محل بطاقات الهوية الحالية على مدى عشر سنوات. [2]

المملكة المتحدة

برنامج ضمان الهوية في المملكة المتحدة، GOV.UK Verify، تقدمه خدمة الحكومة الرقمية بالتعاون مع مقدمي خدمات الهوية من القطاع الخاص. GOV.UK Verify هي خدمة ضمان هوية موحدة قائمة على المعايير لدعم التحول الرقمي للحكومة المركزية والمحلية. تتيح الخدمة للمواطنين استخدام نموذج هوية فيدرالي لإثبات هويتهم الحقيقية عندما يقومون بتسجيل الدخول إلى الخدمات الحكومية. يتمكن المستخدمون من اختيار مقدم خدمة ضمان الهوية من بين مجموعة من الموردين المعتمدين وقد يختارون التسجيل لدى واحد أو أكثر من هؤلاء الموردين. كانت الخدمة نشطة منذ مايو 2016. [3]

الولايات المتحدة

نشرت حكومة الولايات المتحدة لأول مرة مسودة لإطار عمل تقييم اعتماد اتحاد المصادقة الإلكترونية (CAF) في عام 2003، مع النشر النهائي في مارس 2005. [4]

تأسست مجموعة عمل ضمان الهوية التابعة لمبادرة كانتارا في عام 2009. واستمرت في إطار عمل ضمان الهوية التابع لتحالف الحرية ، والذي كان يستند جزئيًا إلى إطار عمل الثقة لشراكة المصادقة الإلكترونية وإطار عمل الثقة للمصادقة الإلكترونية، لتمكين التشغيل البيني بين أنظمة المصادقة الإلكترونية. وقد حددت إطار عمل الثقة حول جودة المطالبات الصادرة عن مزود الهوية بناءً على اللغة وقواعد العمل ومعايير التقييم والشهادات. بدأ العمل داخل تحالف الحرية في أوائل عام 2007، وتم نشر المسودة العامة الأولى في نوفمبر 2007، مع إصدار الإصدار 1.1 في يونيو 2008. عملت مجموعة خبراء ضمان الهوية داخل تحالف الحرية مع قطاع تقييس الاتصالات (عبر مجموعة المراسلات التابعة لقطاع تقييس الاتصالات SG17Q6 بشأن X.EAA بشأن التناغم والتوحيد الدولي لإطار عمل ضمان الهوية - بدأ العمل في سبتمبر 2008)؛ ISOC (ISO SC27 29115 إطار التوافق مع ضمان الهوية، من بين مساهمات أخرى)؛ وجمعية المحامين الأمريكية (التعاون لتطوير اتفاقية تجارية نموذجية للهوية الفيدرالية).

وقد أوضح إطار عمل ضمان الهوية لمبادرة كانتارا (IAF)، الذي نُشر في ديسمبر 2009، مستويات الضمان وبرنامج الشهادات التي تجلب الإطار إلى السوق. ويتكون إطار عمل ضمان الهوية من مجموعة من الوثائق التي تتضمن منشورًا عامًا [5] ، وقائمة مصطلحات إطار عمل ضمان الهوية، ومستندًا موجزًا ​​لمستويات الضمان، [6] ومخطط تقييم الضمان (AAS)، [7] والذي يشمل برنامج التقييم والشهادة المرتبط، بالإضافة إلى العديد من الوثائق الثانوية، من بينها معايير تقييم الخدمة (SAC)، [8] التي تحدد المعايير الأساسية للتوافق التنظيمي العام، وخدمات إثبات الهوية، وقوة الاعتماد، وخدمات إدارة الاعتماد التي سيتم تقييم جميع مقدمي خدمات الاعتماد على أساسها.

تم تقديم العديد من العروض التقديمية حول تطبيق إطار ضمان الهوية من قبل العديد من المنظمات، بما في ذلك Wells Fargo [9] وFidelity Investments، [10] كما تتوفر أيضًا دراسات حالة حول Aetna [11] وCitigroup [12] .

في عام 2009، اعتمدت بورصة معلومات الصحة في جنوب شرق ميشيغان (SEMHIE) نظام Kantara IAF. [ بحاجة لمصدر ]

اتحاد شبكة الويب العالمية

المعرفات اللامركزية (DIDs) هي نوع من المعرفات التي تمكن هوية رقمية لامركزية قابلة للتحقق.

انظر أيضا

مراجع

  1. ^ ويليام إي. بور، ودونا إف. دودسون، و دبليو. تيموثي بولك (أبريل 2006). "دليل المصادقة الإلكترونية" (PDF) . منشور خاص 800-63 الإصدار 1.0.1 . معهد المعايير والتكنولوجيا الأمريكي. doi :10.6028/NIST.SP.800-63v1.0.2 . تم الاسترجاع في 10 نوفمبر 2013 .
  2. ^ “البولنديون لديهم بطاقات هوية جديدة: تقرير”. راديو بولسكي دلا زاجرانيسي . تم الاسترجاع 2017/12/18 .
  3. ^ "ما هو ضمان الهوية؟ - الخدمة الرقمية الحكومية". gds.blog.gov.uk . 23 يناير 2014 . تم الاسترجاع في 2020-11-22 .
  4. ^ "إطار عمل تقييم الاعتماد لاتحاد المصادقة الإلكترونية" (PDF) . مجلس مسؤولي المعلومات الفيدرالي. 16 مارس 2005. مؤرشف من الأصل (PDF) في 15 نوفمبر 2008. تم الاسترجاع في 10 نوفمبر 2013 .
  5. ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1000-Overview.pdf [ عنوان URL العاري PDF ]
  6. ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1200-Levels+of+Assurance.pdf [ عنوان URL العاري PDF ]
  7. ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1300-Assurance+Assessment+Scheme.pdf [ عنوان URL العاري PDF ]
  8. ^ http://kantarainitiative.org/confluence/download/attachments/38371432/Kantara+IAF-1400-Service+Assessment+Criteria.pdf [ عنوان URL العاري PDF ]
  9. ^ ليشت، ويليام (12 نوفمبر 2021). "ضمان الهوية في العالم الحقيقي: عرض ويلز فارجو لمبادئ ضمان الهوية في العمل".
  10. ^ ليشت، ويليام (12 نوفمبر 2021). "البث المباشر لتحالف الحرية: العنوان: الرحلة من المفهوم إلى الواقع: ضمان الهوية في العمل".
  11. ^ http://www.projectliberty.org/liberty/content/download/4420/29635/file/Aetna%20IDDY%20liberty%20case%20study%208.08.pdf [ عنوان URL العاري PDF ]
  12. ^ http://www.projectliberty.org/liberty/content/download/4423/29647/file/Citi%20IDDY%20liberty%20case%20study%209.08.pdf [ عنوان URL العاري PDF ]
تم الاسترجاع من "https://en.wikipedia.org/w/index.php?title=ضمان_الهوية&oldid=1255534145"
Original text
Rate this translation
Your feedback will be used to help improve Google Translate