Comment l'innovation en matière de cryptage contribue à sécuriser le processus d'approbation des cartes de crédit

  • L'incident de la violation de données de l'entreprise Equifax a souligné les risques pour notre écosystème de données.
  • Les technologies de cryptage améliorent la sécurité du processus d'approbation des cartes de crédit en évitant notamment les menaces internes et les vulnérabilités côté serveur.
  • Le cryptage entièrement homomorphe (FHE) offre une solution sophistiquée pour protéger les données sensibles tout au long du processus, mais fait face à des défis d'efficacité et de praticité.

Suite à l'incident – qui a vu la société d'évaluation du crédit échouer à gérer et à surveiller la sécurité des données des consommateurs britanniques qu'elle avait sous-traitées à sa société mère basée aux États-Unis – Therese Chambers, co-directrice exécutive de l'application et de la surveillance du marché de la FCA, a déclaré : « Le risque Le vol d'identité ne s'arrête jamais. Les cybercriminels sont sophistiqués et innovants ; il est impératif que les entreprises maintiennent les normes les plus élevées en matière de protection des données.

ont le devoir de les garder en sécurité.

l’industrie est confrontée.

Comment l'innovation en matière de cryptage contribue à sécuriser le processus d'approbation des cartes de crédit

impliquant plusieurs entités aux côtés du demandeur lui-même. Non seulement il y a la banque, qui a besoin d'accéder à des informations sensibles sur l'emploi, les dépenses, les dettes et d'autres détails personnels du demandeur, afin d'évaluer sa solvabilité, mais souvent aussi les bureaux de crédit et les agences d'évaluation du crédit, vers qui les banques se tournent pour trouver cette information.

Le problème, du point de vue de la confidentialité des données, est qu’il existe de nombreux points où vos données hautement sensibles pourraient être compromises ; en termes simples, plus il y a d’entités ayant accès à vos données, plus le risque de violation de données est grand. L’ensemble du processus repose sur un niveau élevé de confiance entre les organisations pour garantir que le potentiel d’usurpation d’identité et de fraude financière ne se réalise pas.

Technologies améliorant la confidentialité offrant une plus grande tranquillité d’esprit

En réponse à de tels défis, l’innovation dans le domaine des technologies améliorant la confidentialité (PET) évolue rapidement. Bien que certaines méthodes de cryptage soient actuellement utilisées, d'autres technologies sont extrêmement prometteuses en termes de sécurisation des données sensibles et de protection de la vie privée des clients.

Dans le processus d'approbation des cartes de crédit, l'une des méthodes de cryptage les plus couramment utilisées est Secure Sockets Layer (SSL) ou son successeur, Transport Layer Security (TLS). Ces protocoles, largement adoptés par les institutions financières, chiffrent la communication entre l'appareil d'un candidat (tel qu'un navigateur Web) et le serveur de l'institution financière, garantissant ainsi que les données échangées pendant le processus de candidature sont protégées contre toute interception par des parties non autorisées.

Le cryptage SSL/TLS joue un rôle crucial en réduisant considérablement le risque de violation de données lors du processus d'approbation de la carte de crédit. Cependant, s'il garantit le transfert des données privées vers les serveurs de la banque, une fois sur place, il s'expose à des menaces telles que :

  • Menaces internes  : les internes tels que les conseillers bancaires, l'équipe de gestion des risques, les analystes de données et les administrateurs informatiques ont accès à des données sensibles et peuvent abuser de leurs privilèges pour voler des données sensibles ou saper les mesures de sécurité, entraînant ainsi des violations potentielles de données.
  • Vulnérabilités côté serveur  : des vulnérabilités dans le serveur ou l'application Web de l'institution financière pourraient exposer des données sensibles. Encore une fois, les attaquants peuvent chercher à exploiter ces vulnérabilités pour obtenir un accès non autorisé au serveur ou exécuter du code arbitraire.

Cryptage entièrement homomorphe (FHE)

Une autre méthode de cryptage qui a fait des progrès significatifs ces dernières années, mais qui est encore considérée comme étant à ses débuts, est le cryptage entièrement homomorphe (FHE).

Considéré comme une solution idéale pour une situation impliquant plusieurs parties – comme le processus d'approbation des cartes de crédit – il permet de crypter et de traiter les données sans jamais avoir besoin de les décrypter. Cela signifie que les données sensibles peuvent être partagées et analysées sans exposer les informations réelles à aucune des parties ou au serveur qui les traite. Dans le contexte des processus de notation de crédit, étant donné que les données provenant de diverses sources peuvent être combinées et analysées pour prendre une décision plus éclairée, cela permettrait des évaluations plus approfondies et plus précises.

Voici un résumé du processus  :

  • Étape 1 : Génération de clé : La clé privée est générée conjointement par le demandeur, la banque et l'agence d'évaluation du crédit pour crypter et déchiffrer les données en toute sécurité. La clé d'évaluation, clé publique nécessaire au traitement des données cryptées, est transmise au serveur.
  • Étape 2  : Remplissez les informations  : la banque du demandeur et le bureau de crédit fournissent chacun des informations privées sur le demandeur. Chaque information est cryptée avant d'être envoyée au serveur.
  • Étape 3 : Exécuter l'évaluation FHE : le serveur calcule les prédictions à l'aide d'un algorithme développé par la banque (généralement un modèle de classificateur d'arbre de décision) sans décrypter aucune valeur.
  • Étape 4  : Recevoir le résultat crypté et le déchiffrer  : Le résultat crypté est renvoyé au demandeur. Le demandeur, la banque et l’agence de crédit collaborent pour décrypter le résultat à l’aide de leurs clés privées. Seul le candidat peut voir les résultats de sa candidature.
  • Étape 5  : Expliquez la prévision (le cas échéant)  : Si la carte de crédit est refusée, le demandeur peut demander des informations sur les raisons du refus, par exemple combien d'années d'emploi seraient nécessaires pour obtenir une approbation.

Avec FHE, les données de chaque partie restent confidentielles, répondant ainsi à plusieurs des menaces auxquelles sont confrontées les méthodes de cryptage SSL/TLS mentionnées précédemment. Dans le cas de vulnérabilités côté serveur, par exemple, même si les attaquants accèdent au serveur ou exploitent les vulnérabilités du serveur. Du côté des logiciels, ils ne peuvent pas accéder aux données décryptées, pas plus que ceux qui cherchent à attaquer de l’intérieur. En conséquence, le risque de fuite ou de violation de données est considérablement minimisé, répondant ainsi à des problèmes majeurs de confidentialité.

Bien que FHE offre une solution sophistiquée à l’équilibre délicat entre utilité et confidentialité des données, il s’agit de l’une des technologies qui se heurtent encore à des obstacles en termes d’efficacité et de praticité.

une d'elles sera le processus de demande de carte de crédit dans un avenir pas trop lointain.

[[