为什么身份证 (NRIC) 认证存在缺陷——以及替代方案是什么?
当单次数据泄露就可能对银行和关键服务提供商引发连锁反应时,建立新的安全层至关重要。
本文由 AI 翻译,关键事实请以原文为准。
随着诈骗者日益猖獗,毫不夸张地说,新加坡的数码经济在连续性和韧性方面正面临威胁。
尽管与 2024 年相比,2025 年的诈骗损失下降了 24.8%,但新加坡警察部队于周三(2月25日)透露,这一数字仍高达惊人的 9 亿 1310 万新元。
毫无意外,这已促使有关当局采取行动。个人数据保护委员会最近宣布,将在 2026 年底前停止使用基于国民登记身份证 (NRIC) 的认证方式。
取而代之的是,私营部门必须转而采用多重因素认证来验证客户身份。这包括生物识别指纹或面部验证,以及符合线上快速身份验证(Fast Identity Online)标准的专用安全令牌。
对于企业而言,要顺利完成这一转变,就需要仔细审视静态认证这一现状。处理敏感身份数据的行业,如医疗保健、电信和金融机构,必须具备验证客户身份和持续评估交易风险的能力。
不存在的盗贼
欺诈者和诈骗者正在不断发明新方法来规避安全措施。去年 11 月,警方破获了一起案件,案中不法分子利用数码篡改的新加坡身份证来创建支付服务账户,以输送非法利润。
复杂的合成身份欺诈(也称为“弗兰肯斯坦”欺诈)也呈上升趋势。2025 年 3 月,发生了一起引人注目的案件:一家新加坡公司因欺诈者通过精心制作的深度伪造视频通话,骗取其财务总监批准转账而损失了 49.9 万新元。
此类操作造成的“弗兰肯斯坦”欺诈损失高达 2300 万新元,而 Juniper Research 估计,到 2030 年,这一数字可能会翻一番以上。
“弗兰肯斯坦”欺诈之所以特别有效,是因为它结合了盗取和伪造的信息、人工智能 (AI) 生成的图像以及语音合成技术来创建复合身份。威胁行为者利用这些元素作为构建模块,打造出足以骗过最敏锐眼睛的超现实数码角色。
合成身份也被用来实施长期骗局。诈骗者利用这些数码角色,花费数月甚至数年时间建立信誉,在获得大额贷款后便将其抛弃。
金融服务业并非唯一受害者:电信运营商面临 SIM 卡交换欺诈和账户盗用;医疗保健机构面临的隐私泄露会直接影响患者安全和信任;银行则面临直接的财务损失和欺诈责任。
随着这些行业转向生理生物识别技术(例如用于高风险交易的 Singpass 面部验证),深度伪造技术可以规避面部识别软件,尤其是在软件缺乏强大的“活体”检测功能的情况下。
因此,各机构必须时刻警惕新出现的威胁,并了解其现有防御措施在应对那些针对自身及其客户的技术时的成效。
身份证 (NRIC) 认证的缺陷
国民登记身份证 (NRIC) 的设计初衷并非安全凭证,尽管它们在历史上一直被用于多种服务的身份识别和认证。
这种重复使用意味着,单次泄露就可能引发连锁反应,导致在银行、电信运营商、医疗保健机构和政府关联服务中出现身份冒充事件。
国民登记身份证 (NRIC) 也为身份冒充和社会工程学攻击提供了便利,因为它们通常被视为“身份证明”。一旦 NRIC 的详细信息通过数据泄露、网络钓鱼或信息泄漏被曝光,这些信息便无法更改或注销,使其成为攻击者可以肆意滥用的高风险凭证。
网络犯罪分子可以利用被盗信息来有效模仿个人、规避验证流程,或通过呼叫中心和在线平台提升权限。
这一点可以从过去几年发生的多起重大事件中看出。
例如,新保集团(SingHealth)网络攻击事件导致 150 万名患者的个人资料被盗;房地产代理理事会(Council of Estate Agencies)发生的信息技术系统错误,将超过 3000 人的姓名和 NRIC 号码分发给了 18 个非预期的接收者;以及会计与企业管制局(Accounting and Corporate Regulatory Authority)的 Bizfile 门户网站发生泄露,曝光了企业主、公司董事和利益相关者的完整 NRIC 号码。
机构可以采取的措施
数码身份和强大的身份访问管理(IAM)必须成为新的安全层,以保障机构的声誉以及客户、患者和用户的信任。
以下是关于机构可如何将身份访问管理(IAM)无缝整合到其运营中的步骤和流程简要指南:
- 采用灵活可调的认证方式。现代数码身份系统提供基于风险的认证,可根据即时威胁指标调整验证方法,在确保强大安全性的同时,不会增加客户体验的阻力。
- 实施持续的身份验证。除了初始登录,持续的身份验证可在用户引导、敏感互动和账户恢复过程中维持信任。这能最大程度地减少那些规避静态验证的复杂欺诈手段。
- 引入先进的生物识别技术。嵌入隐私保护的生物识别技术能显著降低欺诈风险。例如,不保留可访问生物识别信息的零知识生物识别技术,能增强对身份验证的信任并保障用户隐私。
- 正视身份欺诈问题。欺诈会造成情感和财务上的双重伤害,但受害者常常感到服务提供商缺乏支持。鉴于调查显示消费者对身份欺诈和人工智能相关风险高度关注,这为各机构提供了一个绝佳机会,可以通过强大的数码身份保障措施,并清晰沟通这些策略如何惠及客户,从而增强客户的信任。
信任须从根基建立
在一个由人工智能驱动的欺诈、伪造身份和深度伪造技术所定义的威胁环境中,固定的凭证已不再足够。放弃基于 NRIC 的验证,不仅是一项合规义务,更是迈向更强大、更灵活的身份系统的必要进程。
在这个新的数码现实中,能够蓬勃发展的机构,将是那些把身份视为安全、创新和持久信任的战略基石的机构。
作者是 Ping Identity 的总监
TRENDING NOW
DBS, OCBC, UOB rout lops billions off STI as inflation, rate concerns spook investors
Grab CEO’s wife Chloe Tong on life with Anthony Tan and finding her purpose
OCBC sheds S$8 billion in value as shares close nearly 6% down; analysts cautious on banks
Deal between tycoon friends sparks scrutiny of Philippine power sector