Etiket: Digital Identity

  • Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık Dijital Kimlikler ve Nitelikler Ofisi, onaylı hizmetlere ilişkin devlet sicilini makine tarafından okunabilir hâle getirecek altyapının test edilmesine yardımcı olmaları için dijital doğrulama hizmeti sağlayıcılarına çağrıda bulundu. Girişim, işletmelerin ve kamu kurumlarının yalnızca manuel sorgulamalara güvenmek yerine kayıt durumunu güvenli biçimde ve geniş ölçekte kontrol edebilmesini amaçlıyor.

    Testler iki teknik modeli kapsıyor

    OfDIA, doğrudan bağlantılar ve güvenli veri alışverişi için bir API modelinin yanı sıra, bir hizmetin dijital cüzdandan doğrulanabilir kanıt sunmasına olanak tanıyacak bir kimlik bilgisi modeli tanımladı. Ofis, sağlayıcıların sisteme katılım sürecini Ekim 2026’da test etmeyi ve katılımcılarla entegrasyon testlerine hazır olma durumları hakkında görüşmeler yapmayı planlıyor.

    Hükümet ayrıca teknik entegrasyon materyalleri yayımladı. OfDIA, her iki modelin testlerinin yılın ilerleyen dönemlerinde devam edeceğini belirtti; duyuru, üretim ortamındaki entegrasyonun tamamlandığına ilişkin bir açıklama değil, katılım davetidir.

    Otomatik güven kontrolleri denetimli kanıt gerektirir

    Makine tarafından okunabilir siciller manuel doğrulamayı azaltabilir; ancak bu sicillere güvenen kuruluşların yine de sürüm yönetimine, erişilebilirlik takibine ve bir sağlayıcının durumu değiştiğinde denetlenebilir bir müdahale sürecine ihtiyacı vardır. Kimlik ekipleri, sicil verilerini daha kapsamlı bir güvence sürecindeki kontrollerden biri olarak değerlendirmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, tam kapsamlı ulusal sistemin tedarik süreci henüz çözüme kavuşmamışken dijital kimlik programının sınırlı bir kurum içi pilot uygulamasını hazırlıyor. Hükümet planına ilişkin haberlerde, ana sistem entegratörü rolü için verilen tekliflerin daha geniş kapsamlı kurulumu desteklemek üzere tahsis edilen Hindistan hibesini aştığı belirtiliyor.

    Pilot uygulama, ilk testleri tam tedarik sürecinden ayırıyor

    Planlanan Sri Lanka Benzersiz Dijital Kimlik sistemi, açık kaynaklı MOSIP mimarisine dayanıyor. Yetkililer, finansman ve tedarik görüşmeleri sürerken kimlik oluşturma ve operasyonel testlerin başlayabilmesi için aşamalı bir yaklaşım izliyor. Daha önce yapılan kamu açıklamalarında ilk kimliklerin 2026 sonundan önce oluşturulması öngörülmüştü.

    Daha kapsamlı program; biyometrik kayıt, kimlik yaşam döngüsü yönetimi ve kamu hizmetleriyle entegrasyonu içeriyor. Sınırlı bir pilot uygulama, kayıt iş akışlarını ve hizmetler arası birlikte çalışabilirliği test edebilir; ancak tek başına ulusal ölçekte kapasite, gizlilik yönetişimi, tedarik veya uzun vadeli destek gereksinimlerini çözmez.

    Kimlik altyapısı şeffaf kabul kriterleri gerektiriyor

    Program sahipleri, kapsamı genişletmeden önce biyometrik kalite, mükerrer kayıt tespiti, rıza, denetim kayıtları, kimlik bilgilerinin kurtarılması ve veri erişimine yönelik ölçülebilir kontroller yayımlamalıdır. Bir pilot uygulama üretim ortamında kullanılan bir kimlik platformuna dönüşürken bağımsız güvenlik testleri ve açık veri saklama kuralları önemlidir. SectechMedia, ilgili sistemleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık, beş dijital doğrulama hizmeti sağlayıcısının kayıtlı hizmetleri için işareti kullanma yetkisi alan ilk kuruluşlar olmasıyla birlikte UK CertifID güven işaretini uygulamaya aldı. İşaret, kullanıcıların ulusal dijital doğrulama hizmetleri güven çerçevesine göre değerlendirilmiş sağlayıcıları belirlemelerine yardımcı olmayı amaçlıyor.

    İşaret kayıtlı hizmetlere bağlıdır

    Hükümetin dijital kimlik güncellemesinde ilk sağlayıcılar olarak Orchestrating Identity, TrustID, CDD Services, Mistho ve GBG gösteriliyor. Uygunluk, güven çerçevesinin 1.0 sürümüne göre sertifikalandırılmaya ve ülkenin dijital kimlik yönetişim sistemi kapsamında kayıtlı olmaya bağlıdır; bir şirketin sunduğu her ürün için genel bir onay niteliği taşımaz.

    Hükümetin kullanım kılavuzu, işaretin nasıl gösterilebileceğine ilişkin koşulları belirliyor ve müşterileri sertifikanın kapsamı konusunda yanıltabilecek sunumları önlemek üzere tasarlanmıştır. Kullanıma sunma, düzenlemeye tabi ve halka açık işlemlerde yeniden kullanılabilir dijital doğrulama hizmetlerine yönelik daha geniş çaplı geçişin ardından gerçekleşti.

    Hizmete güvenen tarafların yine de teknik durum tespiti yapması gerekir

    Görünür bir güven işareti, satın alma süreçlerini ve kullanıcı güvenini destekleyebilir; ancak kuruluşların her uygulama için kimlik doğrulama gücünü, gizlilik kontrollerini, kurtarma süreçlerini, dolandırıcılık izlemeyi ve birlikte çalışabilirliği yine de değerlendirmesi gerekir. Sözleşmelerde tam olarak hangi kayıtlı hizmetin kullanıldığı belirtilmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • OpenID Foundation, İlk Sertifikalı OpenID4VP ve OpenID4VCI Uygulamalarını Duyurdu

    OpenID Foundation, İlk Sertifikalı OpenID4VP ve OpenID4VCI Uygulamalarını Duyurdu

    OpenID Foundation, Doğrulanabilir Sunumlar için OpenID ve Doğrulanabilir Kimlik Bilgisi Verme için OpenID uygulamalarını Yüksek Güvence Birlikte Çalışabilirlik Profili ile kendi kendine sertifikalandıran ilk kuruluşları duyurdu. Bu dönüm noktası, cüzdan, veren ve doğrulayıcı tedarikçilerine, dijital kimlik programlarında giderek daha fazla kullanılan protokoller için kamuya açık bir uygunluk kaydı sağlıyor.

    Sertifikasyon birkaç ekosistem rolünü kapsıyor

    OpenID4VCI, doğrulanabilir kimlik bilgilerinin nasıl verildiğini tanımlarken, OpenID4VP seçilen iddiaların bir doğrulayıcıya sunulmasını destekler. HAIP profili, daha yüksek güvenceli birlikte çalışabilirlik için uygulama seçeneklerini daraltır. Foundation, ilk uygulamaların kendi uygunluk testlerini geçtiğini ve sonuçların kamuya açık kayıtlarda bulunduğunu söyledi.

    İlk sertifikasyonlar, birden fazla sağlayıcı genelinde cüzdan, veren ve doğrulayıcı rollerini kapsıyor. Bağımsız raporlar, spesifikasyonların ulusal ve bölgesel dijital kimlik girişimlerinde zaten benimsenmekte olduğunu, bunun da tek seferlik ikili gösterimler yerine tekrarlanabilir testlere olan ihtiyacı artırdığını belirtti.

    Uygunluk, dağıtım güvencesinin yerini tutmaz

    Alıcılar, bir sertifikanın hangi protokol rolünü, profilini ve yazılım sürümünü kapsadığını doğrulamalıdır. Üretim programları hâlâ gizlilik incelemesi, anahtar yönetimi, yaşam döngüsü kontrolleri ve tam kimlik bilgisi zinciri genelinde test gerektirir. SectechMedia ilgili gelişmeleri erişim kontrolü ve kimlik kapsamında takip etmektedir.

    Kaynaklar

  • IRS, 257.000’e Yaklaşan Kimlik Hırsızlığı Birikimi İçin Yapay Zeka Triyajını Değerlendiriyor

    IRS, 257.000’e Yaklaşan Kimlik Hırsızlığı Birikimi İçin Yapay Zeka Triyajını Değerlendiriyor

    ABD İç Gelir Servisi (IRS), yapay zekanın kimlik hırsızlığı vakalarının karmaşıklığını değerlendirmeye ve bunları uygun şekilde eğitilmiş çalışanlara yönlendirmeye yardımcı olup olamayacağını değerlendiriyor. Öneri, kurumun Hazine Vergi İdaresi Genel Müfettişliği (TIGTA) denetimine verdiği yanıtta yer alıyor; rapor, bir yapay zeka triyaj sisteminin zaten devreye alındığını söylemiyor.

    Gecikmenin çoğu atama öncesinde gerçekleşiyor

    Denetim, kimlik hırsızlığı mağdurlarının 2023-2025 mali yılları arasında çözüm için ortalama yaklaşık 20 ay beklediğini ortaya koydu; bu, kurumun 120 günlük hedefiyle kıyaslandığında oldukça yüksek. Denetim örneğindeki vakalar bu sürenin çoğunu atanmamış envanterde geçirdi. Çözülmemiş iş yükü önceki seviyelerden düşmüş olsa da, Mayıs 2026’da hâlâ 257.000 vakaya yakın bir seviyedeydi.

    TIGTA, atama öncesinde vaka karmaşıklığının değerlendirilmesini ve taleplerin daha hızlı şekilde aktif işleme alınmasını önerdi. IRS, deneyimli kimlik hırsızlığı personelini gelen vakaları taramaya yönlendirmek yerine, yapay zekanın bu çalışmayı destekleyip destekleyemeyeceğini incelemeyi kabul etti.

    Otomasyonun denetlenebilir güvenceler gerektirmesi

    Kimlik dolandırıcılığı vakaları için kullanılacak herhangi bir triyaj modelinin belgelenmiş yönlendirme kriterlerine, insan incelemesine, yanlılık testlerine ve hatalı sınıflandırılan taleplere yönelik bir itiraz yoluna sahip olması gerekir. Performans, sadece iş hacmine göre değil, çözüm süresine ve hata oranlarına göre ölçülmelidir. SectechMedia, ilgili kontrolleri kimlik ve erişim kapsamında takip etmektedir.

    Kaynaklar

  • NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, çevrimiçi kimlik ve erişim jetonlarını çalınma, sahtecilik ve kötüye kullanıma karşı korumaya yönelik uygulama kılavuzunu tamamladı. Jetonlar, uygulamaların ve hizmetlerin kimlik doğrulaması yapılmış kullanıcıları kimlik bilgilerini tekrar tekrar sormadan tanımasına olanak tanır; ancak çalınmış veya sahte jetonlar, bir saldırganın normal oturum açma kontrollerini atlatarak meşru bir hesabı taklit etmesine izin verebilir.

    Kılavuz, referans bir bulut uygulaması kullanıyor

    Yayın, ticari ve açık kaynaklı teknolojiler etrafında inşa edilmiş sıfır güven (zero-trust) mimarisini tanımlıyor. Kimlik sağlayıcıları, uygulamalar ve bulut hizmetleri genelinde jeton keşfi, görünürlük, doğrulama ve uygulamayı kapsıyor. NIST, bu uygulama kılavuzunu CISA ve sektör iş birlikçileriyle birlikte Ulusal Siber Güvenlik Mükemmeliyet Merkezi aracılığıyla geliştirdi.

    Son materyal, jeton korumasının tek bir ürünle sınırlı olmadığını vurguluyor. Kuruluşların, jetonları veren, alan ve doğrulayan sistemler genelinde koordineli telemetri ve politika uygulamasına ihtiyacı var.

    Operasyonlar iptal ve kötüye kullanım tespitini test etmeli

    Kimlik ekipleri, jeton türlerinin envanterini çıkarmalı, güven ilişkilerini belgelemeli, gereksiz jeton geçerlilik sürelerini azaltmalı ve bir olay sırasında iptalin çalıştığını doğrulamalıdır. İzleme, beklenmedik cihazlardan veya konumlardan gelen olağandışı yayın, tekrar oynatma (replay) ve kullanım durumlarını tespit etmelidir. Bu kontroller, kimlik avına dayanıklı kimlik doğrulamanın yerini almak yerine onu tamamlar. SectechMedia ilgili gelişmeleri kimlik ve erişim kontrolü kapsamında takip etmektedir.

    Kaynaklar