Excoino
امنیت eSIM

آیا «eSIM» به‌عنوان نسل جدید هویت دیجیتال، امنیت کافی دارد؟

پروفایل «eSIM» که با اسکن یک «QR code» روی تلفن همراه فعال می‌شود، چطور از سیم‌کارت فیزیکی امن‌تر است؟

برای سال‌ها سیم‌کارت فیزیکی نقش دریچه هویت دیجیتال را ایفا می‌کرد. ورود به بانک، دریافت کدهای یک‌بار مصرف و حتی اتصال به سرویس‌های دولتی، همگی به همان تراشه کوچک وابسته بودند. اما مشکل این بود که سیم‌کارت فیزیکی تضمینی برای «احراز هویت واقعی صاحب آن» ارائه نمی‌داد. اگر کسی می‌توانست سیم‌کارت را بدزدد یا اپراتور را فریب دهد، عملا می‌توانست خود را به‌جای صاحب اصلی جا بزند. حملاتی مانند «SIM swap» دقیقا از همین نقطه ضعف سوءاستفاده می‌کردند.

احراز هویت تغییر مهمی است که «eSIM» ایجاد می‌کند. پروفایل دیجیتال کاربر در تراشه‌ای امن و رمزنگاری‌شده ذخیره می‌شود و هرگونه فعال‌سازی یا جابه‌جایی تنها از طریق کانال‌های تایید شده از راه دور انجام می‌گیرد. بر اساس استانداردهای تعریف‌شده توسط «GSMA»، فرآیند نصب یا انتقال پروفایل ـ که با اصطلاح «Remote SIM Provisioning» شناخته می‌شود ـ نیازمند اعتبارسنجی چندلایه شامل ارتباط امن بین سرور اپراتور و دستگاه، استفاده از کلیدهای رمزنگاری منحصر به فرد، و الزام به تایید هویت کاربر پیش از هرگونه تغییر است.

در ایران نیز این فناوری به‌تازگی عرضه شده و متقاضیان می‌توانند درخواست فعال‌سازی «eSIM» را به اپراتورهای خود ارائه دهند. به‌عنوان نمونه، همراه اول که نخستین ارائه‌دهنده رسمی این سرویس در کشور است، روشی ساده برای ثبت درخواست در نظر گرفته است؛ کافی است کاربران عدد «۱» را به سرشماره پیامکی «۸۹۶۲» ارسال کنند تا مطابق قوانین و پس از احراز هویت، پروفایل دیجیتال برای آن‌ها تخصیص یابد.

با این حال چه تضمینی وجود دارد که فردی که از «eSIM» استفاده می‌کند همان صاحب هویت باشد؟ پاسخ این است که «eSIM» به‌تنهایی کافی نیست. اغلب اپراتورها و سرویس‌های مالی از آن به‌عنوان «یکی از اجزای» احراز هویت استفاده می‌کنند، نه کل آن. به‌طور معمول، «eSIM» در کنار روش‌های دیگری مثل رمز عبور، اثرانگشت یا تشخیص چهره قرار می‌گیرد و نقش یک لایه سخت‌افزاری غیرقابل دستکاری را ایفا می‌کند.

مقاله‌ای از دانشگاه «Surrey» تاکید می‌کند که قابلیت اصلی «eSIM» برای احراز هویت، ایجاد اعتماد در سطح زیرساخت است: کاربر نمی‌تواند پروفایل خود را به دستگاه دیگری منتقل کند، مگر این‌که اپراتور و سامانه‌های مرکزی این انتقال را تایید کنند. این یعنی سرقت فیزیکی گوشی یا حتی دسترسی موقت به آن، به‌تنهایی برای تصاحب هویت دیجیتال کافی نیست.

در عین حال، چالش‌های نرم‌افزاری همچنان مطرح‌اند. «Kaspersky» هشدار داده است که بدافزارها می‌توانند از طریق سیستم‌عامل یا اپلیکیشن‌های آلوده راهی برای دسترسی به لایه‌های مدیریت «eSIM» پیدا کنند. بنابراین تضمین واقعی تنها زمانی به دست می‌آید که «احراز هویت چندعاملی» («Multi-factor authentication») به‌طور گسترده پیاده‌سازی شود. در این مدل، «eSIM» ستون اصلی هویت سخت‌افزاری است، اما عناصر دیگری مثل بیومتریک یا توکن‌های یکبارمصرف، حلقه‌های تکمیلی امنیت را می‌سازند.

وجود «eSIM» در فضای «IoT»، هم امنیت را ساده‌تر می‌کند و هم مسیرهای حمله را تغییر می‌دهد. از یک سو، داشتن یک بخش غیر قابل دستکاری تعبیه‌شده و امکان مدیریت از راه دور («Remote SIM Provisioning») بسیاری از حملات مبتنی بر جعل هویت یا تعویض سیم‌کارت فیزیکی را حذف می‌کند؛ این برای دستگاه‌های پراکنده و حساس (حسگرهای شهری، خودروها، تجهیزات پزشکی) یک مزیت بزرگ است. اما از سوی دیگر، وقتی صدها هزار یا میلیون‌ها دستگاه به‌صورت مرکزی از راه دور مدیریت می‌شوند، نفوذ به یک نقطه مدیریتی (مثل سرورهای پروویژنینگ اپراتور) یا ضعف در فرایندهای به‌روزرسانی می‌تواند حمله‌های سایبری را مقیاس‌پذیر کند و به مهاجم امکان دهد طیف وسیعی از دستگاه‌ها را تحت تاثیر قرار دهد. مسیر ایمن ماندن در دنیای «IoT» با «eSIM» نیازمند احراز هویت متقابل قوی، مدیریت چرخه عمر هویت دستگاه، تقسیم‌بندی شبکه و مانیتورینگ فعال است تا مزایای «eSIM» حفظ شود و خطرِ تبدیل شدن یک نقص به رخداد سراسری کاهش یابد.

در دورانی که «eSIM» به‌عنوان یکی از انتخاب‌های اصلی کاربران مخصوصا توریست‌ها تبدیل شده، این‌که هویت دیجیتال دیگر مفقود یا سرقت نمی‌شود مزیتی بزرگ محسوب می‌شود و همراه شدن آن با پروتکل‌های امنیتی به‌روز می‌تواند خیال کاربران را از هر لحاظ آسوده کند.

بیشتر بخوانید

پاسخ بدهید

وارد کردن نام و ایمیل اجباری است | در سایت ثبت نام کنید یا وارد شوید و بدون وارد کردن مشخصات نظر خود را ثبت کنید *

*