O que é a Taxa de Aceitação Falsa (FAR) e por que ela é importante?

business suit icon
Last updated

Pesquisas recentes revelaram um quadro preocupante em relação à nossa confiança nas principais empresas de internet dos EUA. Especificamente, a X (anteriormente conhecida como Twitter) e seu histórico de problemas relacionados à privacidade de dados. 

Embora possa ser tentador olhar para elas com ceticismo, a verdade é que nenhuma empresa possui uma fortaleza impenetrável em matéria de proteção de dados. As consequências das vulnerabilidades de dados vão além de meras falhas técnicas — há um impacto significativo na imagem pública, na reputação e, principalmente, nos resultados financeiros.

Para oferecer uma visão mais clara, a IBM destacou o enorme custo financeiro das violações de dados. Nos EUA, uma violação de dados custa, em média, a impressionante quantia de US$ 4,45 milhões. Embora muitas vezes associemos essas violações a ataques cibernéticos sinistros ou métodos sofisticados de hacking, 95% delas se devem a erros humanos.

Entramos no campo da verificação de identidade, onde a taxa de aceitação falsa (FAR) desempenha um papel fundamental. À medida que os sistemas se tornam mais avançados e a necessidade de uma autenticação contínua cresce, compreender métricas como a FAR torna-se indispensável. 

Com a crescente dependência de medidas biométricas, garantir que usuários não autorizados sejam mantidos afastados, enquanto os legítimos não enfrentem obstáculos, é o delicado equilíbrio que buscamos alcançar. Neste guia, vamos nos aprofundar no que é o FAR, suas implicações e sua importância no atual cenário digital.

O que é a taxa de aceitação falsa (FAR)?

O FAR quantifica as chances de que tentativas não autorizadas de identificação de usuários sejam erroneamente consideradas legítimas. Em termos simples, ele mede a frequência com que um sistema concede acesso, por engano, a alguém a quem não deveria. 

É como se um estranho tentasse entrar na sua casa e a porta, ao reconhecê-lo erroneamente, se abrisse. Esses cenários não se limitam apenas a hipóteses; eles ocorrem em aplicações do mundo real, que vão desde aplicativos bancários até sistemas avançados de segurança.

Por exemplo, considere um sistema que verifica a identidade de uma pessoa por meio da leitura da carteira de motorista ou do passaporte. Se o sistema aceitar um documento falso ou inválido, isso seria considerado uma falsa aceitação.

Embora essas aceitações incorretas possam parecer irrelevantes em alguns contextos, elas podem ter implicações profundas em outros. Dependendo do contexto, as consequências podem variar de um pequeno inconveniente a uma grave falha de segurança. Portanto, compreender e gerenciar o FAR não é apenas uma necessidade técnica; é fundamental para garantir uma experiência do usuário segura, protegida e confiável em seus aplicativos.

Como se calcula a taxa de aceitação falsa?

A taxa de aceitação falsa é calculada dividindo-se o número de tentativas não autorizadas ou fraudulentas aceitas incorretamente pelo sistema pelo número total de tentativas não autorizadas ou fraudulentas avaliadas.

FAR = Aceitações falsas ÷ Total de tentativas não autorizadas × 100

Por exemplo, imagine que um sistema de verificação de identidade seja testado com 10.000 tentativas fraudulentas e aceite incorretamente 5 delas. Sua taxa de aceitação falsa seria:

5 ÷ 10.000 × 100 = 0,05% de FAR

Isso significa que, nesse teste específico, o sistema aceitou incorretamente 1 em cada 2.000 tentativas fraudulentas.

A FAR deve sempre ser interpretada no contexto da população de teste, do limiar operacional e do tipo de verificação que está sendo avaliado. Não se pode presumir automaticamente que uma FAR medida em relação a um conjunto de dados ou tipo de ataque represente o desempenho em relação a todos os tipos de fraude encontrados em produção.

Quer saber mais?
Entre em contato hoje mesmo para falar com um especialista em fraude e identidade da Microblink

Também não existe uma meta universal de FAR que seja adequada para todas as aplicações. Uma interação de baixo risco com o consumidor e uma transação financeira de alto valor podem ter tolerâncias muito diferentes em relação à aceitação falsa. As organizações devem estabelecer limites aceitáveis com base nas consequências da aceitação de um usuário não autorizado, nos requisitos regulatórios, nos padrões de ataque esperados e no impacto que limites mais rigorosos têm sobre os usuários legítimos.

Aplicação no setor bancário e financeiro

O setor bancário e financeiro é uma das áreas mais sensíveis no que diz respeito a questões de segurança. Com a rápida digitalização dos serviços financeiros, diversos métodos de autenticação ganharam força, garantindo que apenas os legítimos titulares das contas possam acessar seus dados financeiros. No entanto, uma alta taxa de falhas de autenticação (FAR) nesse domínio não é apenas uma falha técnica — pode ser uma catástrofe em potencial.

Quando um usuário não autorizado consegue acesso devido a aceitações fraudulentas, as consequências são imediatas e graves. Ele pode transferir fundos rapidamente de uma conta para outra, realizar compras não autorizadas, acessar linhas de crédito ou até mesmo manipular os dados da conta para fins maliciosos. Em essência, um FAR comprometido no setor bancário pode minar a confiança, causar estragos financeiros e até mesmo manchar a reputação de uma instituição financeira.

Aplicação em sistemas de controle de acesso

Os sistemas de controle de acesso são fundamentais em locais onde são mantidas informações confidenciais ou bens valiosos. Tomemos, por exemplo, um laboratório de pesquisa de ponta que trabalha com tecnologia de última geração ou informações confidenciais. Nesses locais, o acesso é normalmente concedido com base na verificação de identidade, garantindo que apenas o pessoal autorizado possa entrar. 

No entanto, quando o sistema apresenta uma alta taxa de falhas (FAR), é como ter um segurança que, às vezes, deixa estranhos entrarem sem mais nem menos. A entrada de pessoas não autorizadas pode levar ao roubo de pesquisas confidenciais, violações de dados ou até mesmo espionagem industrial. Além disso, em laboratórios que lidam com materiais perigosos, tais falhas podem comprometer os protocolos de segurança, colocando em risco tanto o intruso quanto os funcionários da instituição. 

Qual é a diferença entre a taxa de rejeição falsa (FRR) e a taxa de aceitação falsa (FAR)?

Na área de segurança, o FRR e o FAR desempenham papéis fundamentais, embora de maneiras contrastantes. Conforme mencionado anteriormente, o FAR mede a frequência com que um usuário não autorizado é erroneamente reconhecido como autorizado e recebe permissão de acesso.

Por outro lado, o FRR avalia as situações em que um usuário legítimo — alguém que deveria, por direito, ter acesso — é indevidamente impedido de entrar. É como se o sistema de segurança da sua casa não reconhecesse você, o proprietário, e, por consequência, o impedisse de entrar.

Importância do FAR

A importância do FAR no âmbito da segurança de sistemas não pode ser subestimada. Em essência, o FAR avalia o grau de vulnerabilidade de um sistema à exploração ou à contornamento de medidas de segurança. Um FAR elevado é um convite aberto a possíveis violações de segurança, deixando portas entreabertas para que usuários não autorizados possam explorar o sistema. Em cenários como transações financeiras ou laboratórios de pesquisa proprietários, isso pode levar a perdas financeiras, roubo de propriedade intelectual ou até mesmo ao comprometimento de dados pessoais.

No entanto, embora um FAR elevado seja preocupante, buscar um FAR perfeito pode, inadvertidamente, aumentar o FRR. É um equilíbrio delicado. Imagine uma situação em que o sistema se torne tão rigoroso que bloqueie frequentemente usuários legítimos para garantir que nenhum usuário não autorizado obtenha acesso. Isso pode levar à frustração dos usuários e a ineficiências operacionais. Portanto, escolher a solução certa de verificação de identidade para equilibrar o FAR e o FRR é crucial para uma segurança e uma experiência do usuário ideais.

Compreendendo o risco da taxa de falsa aceitação

Um sistema que frequentemente sofre com aceitações falsas, permitindo que usuários não autorizados tenham acesso sem dificuldades, é semelhante a um cofre com uma fechadura defeituosa.

Para contextualizar, considere as estatísticas alarmantes de 2022: os Estados Unidos registraram 1.802 casos de violação de dados, afetando mais de 422 milhões de pessoas. Seja por violações, vazamentos ou exposições de dados, o resultado final foi assustadoramente semelhante. 

Em cada um desses casos, dados confidenciais acabaram nas mãos de agentes mal-intencionados não autorizados. Isso ressalta o fato de que não se trata apenas de conceder acesso a um sistema ou plataforma restrita, mas também de compreender as vulnerabilidades em cascata e as possíveis reações em cadeia que elas podem desencadear.

Impacto de uma alta taxa de falsa aceitação

Um índice de aceitação falsa (FAR) em alta é mais do que apenas uma estatística no papel — é uma ameaça tangível no mundo real. Cada aceitação falsa representa uma violação em potencial, na qual o acesso não autorizado pode levar ao roubo de dados, a perdas financeiras ou ao comprometimento de informações pessoais. E, além das repercussões imediatas, há o impacto duradouro sobre a credibilidade.

As organizações, especialmente aquelas que lidam com dados confidenciais, apostam sua reputação na segurança. Um FAR consistentemente alto corrói essa confiança, levando as partes interessadas — de clientes a parceiros — a questionar a integridade e a confiabilidade do sistema. Com o tempo, isso leva a uma perda no engajamento dos usuários e a possíveis repercussões legais e financeiras.

Preocupações com a segurança decorrentes da aceitação indevida

Do ponto de vista da segurança, cada caso de falsa aceitação é um sinal de alerta gritante. Isso significa uma falha momentânea, uma brecha na defesa. E, embora cada caso possa não levar a resultados catastróficos, ele expõe o sistema, deixando-o vulnerável à exploração. 

Seja um documento confidencial caindo nas mãos erradas, uma transação não autorizada sendo realizada ou até mesmo o acesso ilícito a um software proprietário, as preocupações com a segurança são múltiplas. Na era digital atual, em que os dados são frequentemente comparados ao ouro, essas violações podem ter um impacto enorme.

Fatores que influenciam a taxa de falsa aceitação

Embora compreendamos a importância do FAR, é igualmente crucial aprofundar a análise da multiplicidade de fatores que o influenciam. Uma variedade de elementos, tanto intrínsecos quanto extrínsecos, entra em jogo, moldando o FAR e determinando sua eficácia.

Um fator fundamental reside na tecnologia que sustenta o sistema. À medida que a tecnologia evolui, o mesmo ocorre com sua precisão e confiabilidade. 

Os avanços na qualidade dos sensores, nos algoritmos de software e na velocidade de processamento de dados podem reduzir consideravelmente os casos em que usuários são aceitos incorretamente. No entanto, trata-se de uma faca de dois gumes. Com o aumento da sofisticação, há também o risco de excesso de complexidade, levando a situações em que um usuário legítimo enfrenta obstáculos ou, pior ainda, ocorre uma rejeição indevida.

Um fator que influencia significativamente o FAR é a fase inicial do cadastro do usuário. Essa é a base, o ponto de partida em que os dados de identidade do usuário são capturados e armazenados pela primeira vez. 

A precisão e a abrangência desse processo podem determinar a eficiência do sistema de autenticação posteriormente. Quaisquer falhas nesse sentido — seja uma impressão digital mal capturada ou uma configuração apressada do reconhecimento facial — podem repercutir em todo o sistema, levando a taxas elevadas de falsa aceitação.

A calibração do sistema e a definição dos valores-limite são igualmente fundamentais. Esses valores determinam a linha tênue entre a aceitação e a rejeição. 

Se definir um limite muito alto, você corre o risco de ter muitas rejeições falsas. Se definir um limite muito baixo, isso pode abrir as portas para usuários não autorizados. Encontrar o equilíbrio certo, compreender a interação entre a taxa de correspondências falsas e a FAR (Taxa de Rejeição Falsa) e calibrar o sistema de forma consistente são os fatores-chave para uma configuração otimizada.

A FAR varia de acordo com as modalidades biométricas

A taxa de falsa aceitação é comumente utilizada para avaliar sistemas biométricos, mas a FAR não deve ser considerada diretamente intercambiável entre todas as modalidades biométricas.

Os sistemas de reconhecimento facial comparam as características faciais de uma imagem ou vídeo em tempo real com uma imagem capturada anteriormente ou com um modelo biométrico. O desempenho pode ser influenciado por fatores como qualidade da imagem, iluminação, pose, características da câmera e o limite de correspondência utilizado pelo sistema.

O reconhecimento de impressões digitais compara os padrões e as características da impressão digital de uma pessoa com um modelo registrado. A qualidade do sensor, as condições de captura, o estado da impressão digital e os algoritmos de correspondência podem afetar o desempenho.

O reconhecimento de voz avalia as características da fala de uma pessoa para determinar se o locutor corresponde a uma amostra de voz registrada. Ruídos de fundo, microfones, doenças e alterações na fala podem afetar a correspondência válida, enquanto ataques de reprodução e vozes sintéticas ou clonadas trazem considerações adicionais de segurança.

O reconhecimento da íris utiliza padrões presentes na íris como identificador biométrico. A qualidade da imagem, a distância de captura, as características do sensor e outros fatores ambientais podem influenciar o desempenho do sistema.

Como essas modalidades se baseiam em características biométricas, sensores, algoritmos e metodologias de teste diferentes, a comparação dos índices de FAR entre elas requer um contexto específico. Um índice de FAR relatado para um sistema de reconhecimento facial, por exemplo, não deve ser automaticamente interpretado como equivalente ao mesmo valor numérico de FAR relatado para um sistema de reconhecimento de impressão digital ou de voz.

As organizações devem, ao invés disso, avaliar o desempenho biométrico em relação aos usuários, ambientes e ataques específicos que o sistema deverá enfrentar.

O FAR não informa como um sistema se comporta diante de ataques de falsificação de identidade e ataques adversários

Uma baixa taxa de aceitação falsa é importante, mas, por si só, não comprova que um sistema de identificação ou biométrico seja capaz de resistir a ataques deliberados.

Os testes tradicionais de FAR medem a frequência com que tentativas inválidas ou não autorizadas são aceitas incorretamente sob condições de teste definidas. Os invasores reais, no entanto, não se comportam necessariamente como impostores comuns em um conjunto de dados de teste. Eles podem criar deliberadamente entradas destinadas a enganar o sistema.

No caso dos sistemas biométricos, isso pode incluir ataques de apresentação, como fotografias, vídeos, máscaras ou gravações reproduzidas. A IA generativa também facilitou a criação de deepfakes, trocas de rosto, vozes sintéticas e outros conteúdos biométricos manipulados. Os sistemas de verificação digital podem sofrer ataques de injeção, nos quais mídias fraudulentas ou manipuladas são introduzidas diretamente no fluxo de trabalho de verificação, em vez de serem capturadas de um usuário ao vivo.

É por isso que o FAR deve ser considerado em conjunto com testes especificamente concebidos para medir a resistência a ataques relevantes. Dependendo da tecnologia e do caso de uso, isso pode incluir detecção de vitalidade, detecção de ataques de apresentação, detecção de deepfakes, detecção de ataques de injeção e testes adversariais utilizando amostras representativas de fraudes.

Um sistema pode, portanto, apresentar bom desempenho em testes de correspondência convencionais e, ainda assim, ser vulnerável a um ataque que não tenha sido representado na avaliação. Ao avaliar a taxa de falsos alertas (FAR), as organizações devem questionar não apenas quão baixa é essa taxa, mas também o que foi testado, em quais condições e contra quais tipos de ataques.

Como as organizações devem avaliar o FAR?

Um dado útil do FAR precisa de contexto. Antes de comparar sistemas de verificação de identidade ou biométricos, as organizações devem compreender:

  • Qual foi a população testada? Os resultados de um teste comparativo controlado podem diferir do desempenho em uma população real de clientes.
  • Que tipos de ataques foram simulados? Os testes devem refletir as técnicas de fraude que a organização espera encontrar, incluindo ataques relevantes de spoofing, mídia sintética e injeção.
  • Qual limite operacional foi utilizado? Alterar o limite de correspondência pode reduzir as aceitações falsas, ao mesmo tempo em que aumenta as rejeições falsas.
  • Qual método biométrico ou de verificação foi avaliado? Os sistemas de verificação facial, de impressão digital, de voz, de íris e de documentos não devem ser comparados como se suas medidas de FAR fossem automaticamente equivalentes.
  • E os usuários legítimos? A taxa de falsas aceitações (FAR) deve ser avaliada em conjunto com a taxa de falsas rejeições e outros indicadores de experiência do cliente. Um sistema que atinge uma FAR extremamente baixa ao rejeitar um grande número de usuários legítimos pode não oferecer o equilíbrio adequado para o caso de uso em questão.

O objetivo não é simplesmente buscar a menor FAR possível de forma isolada. Trata-se de estabelecer um ponto de operação que ofereça o nível adequado de resistência à fraude, ao mesmo tempo em que permita que usuários legítimos concluam a verificação com sucesso.

Eficácia do algoritmo de correspondência

No cerne de qualquer sistema de identificação está seu algoritmo de correspondência — a força invisível que decide quem é aceito e quem é rejeitado. A eficácia do algoritmo pode ser o fator decisivo para o FAR de um sistema.

Um algoritmo bem otimizado analisa com precisão e examina os dados para comparar as informações fornecidas pelo usuário com os perfis armazenados. Sua capacidade de distinguir diferenças mínimas, filtrar ruídos e processar rapidamente grandes quantidades de dados garante que apenas usuários legítimos tenham acesso concedido. 

No entanto, um algoritmo que não esteja à altura pode levar a erros frequentes de correspondência, elevando inadvertidamente a taxa de erros (FAR). O aprimoramento contínuo, o aprendizado com os erros cometidos e o ajuste dos processos de verificação de documentos de identidade são essenciais para garantir que o algoritmo permaneça no auge de seu desempenho.

Para ajudar nisso, entre em contato conosco hoje mesmo para um teste gratuito.

Descubra nossas soluções

Para explorar nossas soluções, você está a apenas um clique de distância. Experimente nossos produtos ou converse com um de nossos especialistas para se aprofundar no que oferecemos.

Relatório
Analisando o aumento das fraudes de identidade impulsionadas pela IA

A IA não se limitou a tornar a fraude mais rápida. Ela a transformou em um sistema. Analisamos milhões de interações relacionadas à identidade para mapear como os ataques de identidade estão evoluindo em diferentes regiões, tipos de ataque e níveis de sofisticação — e o que as organizações precisam repensar para acompanhar essa evolução.

Veja os dados