美国企业Dispel近日在其运营技术(OT)远程访问平台中上线生物识别身份验证功能,支持政府证件核验、人脸比对及活体检测,确保在授予工业系统访问权限前完成对用户真实身份的确认。该功能通过符合美国国家标准与技术研究院(NIST)身份保证等级2(IAL2)认证的第三方服务商实现,适用于需要高安全级别的工业环境。
Dispel Identity验证流程分为三个阶段:第一阶段为“分辨率”,确认申请人确为真实自然人;第二阶段“验证”检查政府颁发的身份文件真伪;第三阶段“确认”则通过活体检测与实时人脸图像比对,确保申请人与证件照片一致。整个过程完成后,系统将生成唯一身份记录,可与企业身份管理系统、本地账户或共享供应商账户关联,集成于Dispel零信任引擎中,实现对远程访问行为的全生命周期管控。
该功能特别针对工业领域远程访问场景设计。在实际应用中,工厂运维人员常需向设备制造商、系统集成商、维护服务方等第三方开放远程接入权限。若仅依赖传统密码或证书,存在凭证被窃取、冒用甚至转交的风险,攻击者可能利用合法入口渗透至生产控制网络,进而影响生产线运行、能源供应或安全系统。美国网络安全和基础设施安全局(CISA)已多次警示,工业远程访问架构若缺乏强身份验证机制,极易成为网络攻击的跳板。
Dispel提供基于策略的灵活触发机制,用户可通过其Policy Builder配置规则,根据请求访问的用户类型、资产敏感度以及连接位置动态决定是否启动身份验证。例如,对高危设备或位于关键区域的系统,系统可自动要求执行完整生物识别核验;而对低风险常规操作,则可采用简化流程。平台支持来自195个国家的政府证件,采用经NIST评估验证的人脸匹配算法,具备一对一(1:1)与一对多(1:N)识别能力,满足复杂工业环境下的多角色管理需求。
在数据处理方面,Dispel强调其生物特征数据以“不可逆、不可重构”的格式进行编码存储,防止原始数据泄露后被还原。客户可根据合规要求选择数据处理地点——在美国或欧洲联盟境内进行,满足不同地区对个人数据主权与隐私保护的规定。这一设计对跨国工业企业尤为重要,尤其在涉及欧盟GDPR或中国《个人信息保护法》等法规时,能有效降低跨境数据流动带来的法律风险。
对中国行业从业者而言,该技术升级提示了在工业自动化项目交付与运维中必须重视身份认证环节。当前国内许多工厂在引入远程运维系统时,仍普遍依赖静态密码或一次性令牌,缺乏持续性身份可信保障。未来在采购工业网关、远程监控平台或系统集成服务时,应优先考察其是否具备与接轨的身份验证能力,特别是对涉及关键生产流程、能源调度或公共安全系统的项目,应明确要求集成活体检测与证件核验功能。
该方案也为中国本土厂商提供了技术参考方向。在国产化替代背景下,国内工业软件与边缘计算设备厂商若计划拓展海外市场,尤其是进入北美或欧洲市场,必须在身份认证层面达到IAL2及以上标准,否则难以通过客户的安全审计。对于从事工业物联网(IIoT)解决方案的渠道商与工程商,在投标或实施项目时,应主动询问供应商是否支持可验证的生物识别身份链,避免因底层安全机制薄弱导致项目验收失败或后期被追责。
此次更新表明,工业远程访问正从“可用性优先”转向“可信性优先”。在智能制造与工业互联网深入发展的背景下,单纯的技术连通已不足以支撑系统安全,真正的防线在于“谁在访问”这一基本问题。Dispel的实践为全球工业界提供了一个可复制的技术路径,即通过标准化、可审计的身份验证流程,构建可信的远程访问生态。
