Biometrische authenticatie moet financiële diensten in de Filipijnen ‘phishingbestendig’ maken
Belangrijkste punten
- •Veel Filipijnse banken zijn overgestapt van OTPs naar biometrische, gedrags-, adaptieve of password-less authenticatie om te voldoen aan de BSP-vereisten onder de Anti-Financial Account Scamming Act.
- •De chief technology officer van iProov zei dat SMS OTPs onveilig zijn en dat biometrie een sterkere beveiligingsfactor biedt.
- •Het bedrijf gebruikt Dynamic Liveness en meer dan 20 neurale netwerken om deepfakes, gemanipuleerde beelden en digitale weergave te detecteren.
- •iProov verwerkt dagelijks tussen 1.5 million en 2 million transacties en monitort meer dan 130 criminele fora voor threat intelligence.
- •Het systeem is ontworpen om te werken op verschillende huidtinten, etniciteiten en oudere mobiele toestellen, terwijl het inlogproces eenvoudig blijft voor gebruikers.

Biometrische authenticatie kan online financiële diensten veiliger maken tegen zich ontwikkelende cyberdreigingen nu de Filipijnen een groei in digitale transacties blijft registreren, aldus identiteitsverificatieprovider iProov.
Veel Filipijnse financiële instellingen hebben eenmalige wachtwoorden (OTPs) inmiddels vervangen door sterkere authenticatietechnologieën — biometrische, gedrags-, adaptieve of password-less oplossingen — om te voldoen aan regels van de Bangko Sentral ng Pilipinas (BSP) die zijn uitgevaardigd in overeenstemming met de Anti-Financial Account Scamming Act, of Republic Act No. 12010.
Dominic Forrest, chief technology officer van iProov, noemde dit een welkome ontwikkeling en merkte op dat OTPs “very well known” onveilig zijn.
“Biometrics provide a far stronger security factor than SMS OTP ever can,” vertelde de heer Forrest aan BusinessWorld in een online interview.
Zijn opmerkingen komen op een moment dat cybercriminelen steeds geavanceerdere fraudemethoden inzetten, waarbij deepfakes en generatieve kunstmatige intelligentie (AI) worden gebruikt om traditionele authenticatiesystemen te omzeilen, wat de druk op banken en andere financiële bedrijven vergroot om inlog- en transactieverificaties te versterken zonder diensten moeilijker te maken in gebruik.
“The biggest challenge is that criminals will always adapt and, because they are not bound by the same regulations banks must follow, they can move faster,” zei de heer Forrest.
Hij omschreef biometrie als een werkelijk “phishing-resistant” technologie omdat een gebruiker, in tegenstelling tot een code of token, zijn gezicht niet kan delen.
Liveness-controles en gelaagde verdediging
Om deepfakes tegen te gaan, gebruikt iProov liveness-controles om te bevestigen dat een gebruiker een “real person, right person, and present right now” is. Dit gebeurt via een proces dat Dynamic Liveness heet, waarbij het scherm van het apparaat van kleur verandert om te observeren hoe licht wordt weerkaatst door het gezicht van de gebruiker. De video wordt vervolgens geanalyseerd door meer dan 20 neurale netwerken om tekenen van gemanipuleerde beelden of digitale weergave te detecteren.
De heer Forrest zei dat het bedrijf ook een gelaagde verdedigingsstrategie biedt om aanvallers af te weren. Door elke transactie langs meerdere AI-netwerken te leiden, creëert het systeem “information asymmetry”, waarbij verdedigers van elke aanval leren terwijl criminelen geen feedback krijgen over waarom zij faalden.
“This setup is deliberately completely unfair to the criminals. They have no data, while defenders have vast amounts of data to defend against them, making it not a fair competition and allowing the system to learn a lot while attackers get no useful feedback,” zei de heer Forrest.
iProov verwerkt dagelijks tussen 1.5 million en 2 million transacties, zei hij. Het platform wordt regelmatig bijgewerkt, vergelijkbaar met anti-virussoftware, en leert van wereldwijde aanvalspatronen via een toegewijde threat-intelligence-afdeling die meer dan 130 criminele fora op het dark web en de berichtenapp Telegram monitort.
Omdat biometrische beelden vaak na korte tijd worden verwijderd om de privacy te beschermen, bewaart iProov technische metadata bestaande uit floating-point numbers die door zijn neurale netwerken worden gegenereerd. Deze gegevens stellen het bedrijf in staat om op elk moment de status van het platform te reconstrueren en toezichthouders en banken gedetailleerde audit trails te bieden.
Naadloos en inclusief ontworpen
Voor de dagelijkse gebruiker is het doel om beveiliging van hoog niveau onzichtbaar te maken. Het authenticatieproces vereist doorgaans dat een gebruiker zijn gezicht twee tot drie seconden stil houdt, zonder complexe gebaren uit te voeren.
De heer Forrest voegde eraan toe dat het systeem is ontworpen voor inclusiviteit en werkt met verschillende huidtinten en etniciteiten, en zelfs op oudere mobiele toestellen met slechte connectiviteit.
“iProov’s job is to ‘get out of the way’ of the consumer: keep security strong, but make the process so seamless and consistent that people barely notice it’s there,” zei hij. — J.C.A. Gonzales