Een man in een kantooromgeving houdt een afgedrukte foto van een gezicht voor een smartphone, waarna de gezichtsherkenning op het scherm de foto herkent en de telefoon ontgrendelt.

Smartphone gezichtsherkenning eenvoudig te foppen met een foto

Recent onderzoek en praktijktests tonen aan dat de gezichtsherkenning op veel smartphones verrassend makkelijk te omzeilen is. Een scherpe foto voor de camera houden volstaat in veel gevallen al om het toestel met gezichtsherkenning te ontgrendelen. Voor organisaties die vertrouwen op apparaat beveiliging voor zakelijke toegang, zoals de nieuwe EU wallet, vormt dit een serieus lek.

2D-camera’s van een smartphone zijn niet goed genoeg

Het probleem zit in de techniek die veel smartphone fabrikanten gebruiken. Om kosten te besparen, zijn veel toestellen uitgerust met een standaard 2D-camera voor gezichtsherkenning. Deze software kijkt enkel naar platte kenmerken. Denk hierbij aan de afstand tussen ogen, neus en mond. Het probleem is dat het geen ingebouwde 3D-dieptesensor heeft.

Bovendien ontbreekt het bij veel toestellen aan een betrouwbare liveness detection. Dit is het controleren of er daadwerkelijk een levend persoon voor de camera staat die met ogen knippert of beweegt. Hierdoor ziet de software geen verschil tussen een echt gezicht en een gedrukte foto of een afbeelding op een ander scherm.

Schijnzekerheid voor zakelijke IT-beleid

Veel organisaties stappen over op wachtwoordloos inloggen en vertrouwen erop dat medewerkers hun smartphone veilig ontgrendelen met biometrie. Dit kan zijn een vingerafdruk of gezichtsherkenning. Is het toestel eenmaal open dan geeft de telefoon toegang tot zakelijke e-mail, documenten of bedrijfssystemen.

Als de eerste barrière — het ontgrendelen van het toestel — binnen enkele seconden is te omzeilen met een foto van een medewerker vervalt de gehele beveiliging van de keten. Denk hierbij aan een foto geplukt van LinkedIn of een bedrijfspagina. De server achter de toepassing ziet alleen dat de telefoon ‘gevalideerd’ is, maar weet niet hoe of door wie.

Wat zijn de valkuilen?

Het gebruik van biometrie op consumentenapparaten biedt veel gebruiksgemak. HIerbij mag men niet vergeten dat het ook een kritische blik vereist op de IT-architectuur, want de valkuilen zijn serieus.

  • Vertrouw niet blind op apparaat-authenticatie: Ga er in het veiligheidsbeleid niet van uit dat een ontgrendelde smartphone automatisch betekent dat de rechtmatige gebruiker achter het scherm zit.
  • Stel eisen aan het smartphone gebruik: Zorg dat toestellen die toegang krijgen tot gevoelige bedrijfsdata minimaal beschikken over hardwarematige 3D-scanners of beschikken over realtime identificatie met ZKT techniek.
  • scheid apparaat-unlock van identiteitsverificatie: Waarborg dat toegang tot kritische IT-bronnen leunt op controlemechanismen die niet afhankelijk zijn van de camera-kwaliteit van een willekeurige smartphone.
smartphone met gezichtsherkenning voor unlocken telefoon

Vergelijkbare berichten