حریم خصوصی اطلاعات بیومتریک در حضور و غیاب؛ ذخیره سازی، دسترسی و حذف امن
در سال ۲۰۱۹، پژوهشگران امنیت سایبری دریافتند که یک پلتفرم پرکاربرد کنترل دسترسی بیومتریک، اطلاعات بیش از یک میلیون اثر انگشت را بهصورت بدون رمزگذاری و در یک پایگاه داده قابل جستوجو در معرض دسترسی قرار داده است. برخلاف رمز عبور که در صورت افشا میتوان آن را تغییر داد، اثر انگشت قابل تغییر یا بازنشانی نیست. این حادثه نگاه صنعت به امنیت سیستم حضور و غیاب بیومتریک را تغییر داد و هشداری جدی برای مدیران منابع انسانی و صاحبان کسبوکار بود تا پیش از استفاده از این فناوری، ملاحظات امنیتی آن را جدی بگیرند.
امروزه اسکنرهای اثر انگشت، پایانههای تشخیص چهره و دستگاههای تشخیص عنبیه در ادارات، کارخانهها و مراکز درمانی کاربرد گستردهای دارند. این فناوریها با جلوگیری از ثبت تردد به جای یکدیگر و افزایش سرعت ثبت ورود و خروج، فرایند کنترل تردد را سادهتر و دقیقتر میکنند.
بااینحال، ویژگیای که فناوری بیومتریک را به یک راهکار کاربردی تبدیل میکند، یعنی ارتباط دائمی آن با ویژگیهای فیزیکی فرد، مهمترین چالش امنیتی آن نیز محسوب میشود. به همین دلیل، نحوه ذخیرهسازی، کنترل دسترسی و حذف دادههای بیومتریک باید با استانداردهای امنیتی سختگیرانهای انجام شود.

چرا دادههای بیومتریک با سایر اطلاعات کارکنان متفاوت است؟
رمز عبور یا کارت شناسایی را میتوان پس از افشا یا سرقت، تغییر داد یا جایگزین کرد؛ اما چهره و اثر انگشت قابل تعویض نیستند.
اگر یک قالب بیومتریک در معرض افشا قرار گیرد، ممکن است امنیت فرد در تمام سامانههایی که از همان ویژگی بیومتریک استفاده میکنند، برای مدت طولانی به خطر بیفتد. مطالعات انجامشده روی سیستمهای تشخیص چهره نیز نشان دادهاند که در صورت استفاده از روشهای حفاظتی ضعیف، حتی برخی قالبهای بهظاهر محافظتشده ممکن است مهندسی معکوس شوند و اطلاعاتی قابل استفاده برای بازسازی یا شناسایی چهره ارائه دهند.
همین مسئله موجب شده است که نهادهای قانونگذار، شناسههای بیومتریک را بهعنوان دستهای خاص و پرریسکتر از دادههای شخصی در نظر بگیرند؛ دادههایی که از نظر حساسیت امنیتی با اطلاعاتی مانند نام یا شماره پرسنلی یکسان نیستند.
دادههای بیومتریک چگونه باید ذخیره شوند؟
روشهای نوین حفاظت از دادههای بیومتریک بر چند رویکرد اصلی تکیه دارند که میتوان آنها را بهصورت ترکیبی نیز به کار گرفت:
بیومتریک قابل ابطال
در این روش، اطلاعات خام اثر انگشت یا چهره پیش از ذخیرهسازی به کمک الگوریتمهای ریاضی به یک نسخه تغییریافته و غیرقابل بازگشت تبدیل میشود. اگر قالب ایجادشده افشا شود، میتوان آن را باطل و یک قالب جدید تولید کرد؛ قابلیتی که در مورد داده بیومتریک خام امکانپذیر نیست.
زیسترمزنگاری
در این رویکرد، دادههای بیومتریک با کلیدهای رمزنگاری ترکیب یا به آنها متصل میشوند؛ بهگونهای که بدون دسترسی به هر دو بخش، امکان بازسازی ویژگی بیومتریک اصلی وجود نداشته باشد.
رمزنگاری همریخت
در رمزنگاری همریخت، عملیات تطبیق هویت مستقیماً روی دادههای رمزنگاریشده انجام میشود. بنابراین، سیستم برای احراز هویت کاربر نیازی به رمزگشایی قالب اثر انگشت یا چهره ندارد.
استانداردهای امنیتی برای حفاظت از قالبهای بیومتریک
استانداردهای بینالمللی، از جمله ISO/IEC 24745، ویژگیهای مهمی را برای یک قالب بیومتریک محافظتشده در نظر میگیرند. این قالب باید:
غیرقابل بازگشت باشد؛ یعنی نتوان آن را به داده بیومتریک اولیه بازگرداند.
غیرقابل پیوند باشد؛ یعنی نتوان از آن برای شناسایی یا تطبیق فرد در سامانههای مختلف استفاده کرد.
قابل نوسازی باشد؛ یعنی در صورت افشا یا به خطر افتادن، امکان ایجاد و صدور قالب جدید وجود داشته باشد.

الزامات عملی برای حفاظت از دادههای بیومتریک
برای کاهش ریسکهای امنیتی، یک سیستم حضور و غیاب بیومتریک باید حداقل اصول زیر را رعایت کند:
داده خام بیومتریک را ذخیره نکنید. تصاویر خام اثر انگشت یا عکس چهره باید با قالبهای محافظتشده و تبدیلشده جایگزین شوند.
اطلاعات بیومتریک را از اطلاعات هویتی جدا کنید. قالبهای بیومتریک بهتر است جدا از نام، شماره پرسنلی، اطلاعات تماس و سایر دادههای قابل شناسایی ذخیره شوند.
دادهها را در زمان ذخیرهسازی و انتقال رمزگذاری کنید. استفاده از مدیریت امن کلیدهای رمزنگاری، ترجیحاً با پشتیبانی سختافزاری، سطح حفاظت را افزایش میدهد.
دسترسی به دادههای بیومتریک را محدود و کنترل کنید. تنها کاربران و سرویسهایی که واقعاً به این اطلاعات نیاز دارند باید به آنها دسترسی داشته باشند.
ممیزیهای امنیتی مستقل را بهصورت دورهای انجام دهید. ارزیابی امنیتی نباید صرفاً به بررسیهای داخلی سازمان محدود شود.
چه کسانی باید به دادههای بیومتریک دسترسی داشته باشند؟
ذخیرهسازی امن دادههای بیومتریک تنها بخشی از مسئله امنیت است. بخش مهم دیگر، کنترل دسترسی به این دادهها پس از ذخیرهسازی است؛ یعنی چه کسانی و تا چه اندازه میتوانند به اطلاعات بیومتریک کارکنان دسترسی داشته باشند.
یکی از اصول اساسی در دستورالعملهای امنیت اطلاعات سازمانی، اصل حداقل سطح دسترسی است. بر اساس این اصل، هر کارمند، حتی اعضای تیم فناوری اطلاعات، باید فقط به دادههایی دسترسی داشته باشد که برای انجام وظایف خود به آنها نیاز دارد و نباید دسترسی بیشتری از حد ضرورت در اختیار او قرار گیرد.
در یک سیستم حضور و غیاب، سطح دسترسی معمولاً به صورت زیر تفکیک می شود:
| نقش | سطح دسترسی | اطلاعات قابل مشاهده |
| کارمند | فقط اطلاعات شخصی | سوابق حضور و غیاب خود |
| مدیر مستقیم | در سطح تیم | سوابق و وضعیت حضور و غیاب کارکنان زیرمجموعه، بدون دسترسی به قالبهای خام بیومتریک |
| مدیر منابع انسانی | در سطح مدیریتی | سوابق تجمیعی، تنظیمات نگهداری دادهها و سوابق رضایت کارکنان |
| مدیر سیستم | در سطح فنی | محل ذخیرهسازی قالبهای رمزنگاریشده و گزارشهای ممیزی؛ با ثبت و نظارت دقیق بر تمام اقدامات انجامشده |
| ارائهدهنده خدمات شخص ثالث | حداقلی و قراردادی | فقط اطلاعاتی که در توافقنامه پردازش دادهها مشخص شده است؛ ترجیحاً بدون دسترسی به قالبهای خام بیومتریک |
تمام رویدادهای دسترسی به دادههای بیومتریک باید در گزارشهای ممیزی ثبت شوند؛ از جمله اینکه چه کسی، به چه اطلاعاتی و در چه زمانی دسترسی داشته است.

هنگام انتخاب سیستم حضور و غیاب به چه نکاتی توجه کنیم؟
پیش از انتخاب یک سیستم حضور و غیاب بیومتریک، سازمانها باید از ارائهدهنده سیستم درباره موارد زیر اطمینان حاصل کنند:
آیا سیستم بهجای ذخیره اسکنهای خام بیومتریک، از قالبهای بیومتریک قابل ابطال یا روش حفاظتی معادل استفاده میکند؟
آیا دادههای بیومتریک جدا از اطلاعات منابع انسانی و حقوق و دستمزد ذخیره میشوند؟
آیا امکان تعیین سطح دسترسی بر اساس نقش سازمانی و ثبت کامل رویدادهای دسترسی در گزارشهای ممیزی وجود دارد؟
آیا سیستم از حذف خودکار دادهها بر اساس سیاستهای از پیش تعیینشده پشتیبانی میکند؟
آیا فرایند اخذ رضایت کارکنان بهصورت مستند تعریف شده و آیا کارکنان بهطور شفاف از نحوه جمعآوری، استفاده و نگهداری دادههای بیومتریک خود آگاه هستند؟
