Livello di garanzia (LoA)
Il livello di garanzia (LoA) descrive il grado di fiducia che si può riporre in una dichiarazione di identità. Si tratta di una classificazione graduale piuttosto che binaria, poiché transazioni diverse richiedono livelli di certezza diversi: l’apertura di un conto bancario e la consultazione di una pagina web pubblica non dovrebbero richiedere le stesse prove.
La sicurezza non è una caratteristica propria di una singola tecnologia. Deriva dall’intera catena: dal rigore con cui l’identità è stata verificata al momento della registrazione, dalla resistenza del metodo di autenticazione agli attacchi e dall’affidabilità con cui il sistema è in grado di distinguere un essere umano reale da una sua rappresentazione.
Due quadri normativi prevalgono. L’eIDAS, che disciplina l’identificazione elettronica in tutta l’UE, definisce tre livelli: “Basso”, che garantisce un grado di affidabilità limitato; “Sostanziale”, che richiede prove e autenticazioni più rigorose; e “Elevato”, il più alto del quadro normativo, volto a prevenire l’uso improprio e la manomissione dell’identità. Ai sensi del regolamento rivisto, i portafogli di identità digitale devono soddisfare i requisiti corrispondenti al livello di garanzia «Elevato».
Il documentoNIST SP 800-63-4, invece, suddivide la garanzia in tre dimensioni indipendenti. Il livello di garanzia dell’identità (IAL) misura la processo di verifica dell’identità . Il Livello di Garanzia dell’Autenticazione (AAL) misura la forza dell’autenticatore. Il Livello di Garanzia della Federazione (FAL) misura la fiducia in un’asserzione trasmessa tra i sistemi. Separarli è utile perché possono legittimamente differire: un’organizzazione potrebbe richiedere una verifica rigorosa in un’occasione e un’autenticazione meno rigorosa per le sessioni di routine.
Cosa aumenta il livello di garanzia?
L'affidabilità aumenta man mano che un sistema elimina le possibilità di essere ingannato. Un chip NFC firmato, letto da un passaporto elettronico, ha un valore maggiore rispetto a un'immagine dello stesso documento. Il confronto facciale collega tale prova alla persona che la presenta. La resistenza agli attacchi di presentazione viene valutata secondo la norma ISO/IEC 30107-3 tramite test di conformità, mentre la resistenza all’iniezione viene valutata separatamente secondo la norma CEN/TS 18099; l’affidabilità in tempo reale garantisce che la verifica avvenga in tempo reale anziché essere riprodotta in differita.
Vitalità dinamica si rivolge a entrambe le categorie stabilendo che un utente sia la persona giusta, una persona reale, e verificandolo immediatamente.
Per saperne di più:
- Strumento di autovalutazione: scopri il tuo livello di verifica dell'identità
- Pagina web: Le certificazioni iProov spiegate
- Voce dell'enciclopedia: Attacco di iniezione digitale
- Blog: Trovare il giusto equilibrio tra rischio e praticità con la verifica dell'identità da remoto
- Stampa: iProov ottiene il livello di garanzia “High” previsto dall’eIDAS per l’identificazione elettronica
- Voce dell'enciclopedia: Garanzia dell'identità
- Rapporto: Come districarsi nelle complessità della verifica dell'identità a distanza