Bright DataのKYCファーストアプローチが、最も安全で法的に準拠した倫理的なデータ収集ネットワークの先駆者となった経緯

Bright DataのCOO(最高執行責任者)であるNir Borenshteinと、コンプライアンス責任者であるGal Shechterに話を聞き、ビジネスの究極のウェブ透明性を実現するために一から構築した独自の顧客オンボーディングとネットワーク監視プロセスの内側を紹介します
1 分読
Bright Data KYC - Know Your Client/Customer - Ethical Data Collection

このインタビューでは以下について説明します:

Bright Dataの「顧客確認(KYC確認)」プロセスの独自性と、データ収集業界のコンプライアンス基準をリードする方法とは?

「究極のセキュリティを確保する2つの重要な要素があります:

一:リアルタイムコンプライアンス – 最高のサービスを提供するとともに、新規ユーザーは厳格な審査を受け、そのユースケースがコンプライアンス、法律、および倫理に準拠していることを確認します。ネットワークユーザーの活動は使用開始後の最初の1週間監視され、継続的なリアルタイム監視も実施されます。トラフィックが顧客の申告ユースケースと一致しない場合に即時アラートをオンラインで提供できるよう、多大な努力とリソースを投資しています。ログチェックは、社内のコンプライアンス責任者とそのチームによって定期的に実施されます。

これは、悪意ある行為者からネットワークを「クリーン」に保つためだけでなく、既存のBright Dataの顧客業務が損なわれないようにするためにも不可欠です。

二:ユーザー検証 – 個人がネットワークを使用する場合、特に大企業の場合には、すべてのソースIPが承認されていることを確認します。各IPを審査する外部セキュリティ企業と緊密に連携し、ウェブベースのデータ収集を実行するIPが従業員のものであり、「承認済みユーザーリスト」の一部であることを保証しています。

さらに、ネットワークは常にサードパーティ監査に開放されています。Bright Dataは、ネットワークが規制、セキュリティ、および法的基準を満たしていることを確認するために、主要な独立企業と継続的に協力しています。その例として、ネットワークポリシーと活動を徹底的に審査した「Herzog Strategic」との協力が挙げられます。」とBorenshtein氏は述べました。推奨事項は常に迅速にレビューされ、即座に実施されます。

以下は、Bright Dataのコンプライアンスへの多角的アプローチに関するHerzogの独立監査と調査結果のエグゼクティブサマリーです:

顧客確認とデューデリジェンス:「新規のレジデンシャル/モバイル顧客は、ライブビデオによる本人確認と内部コンプライアンス担当者による個別承認を含む包括的な審査/KYC確認プロセスを通じてオンボーディングされます。KYC確認は、業界で独自に社内開発された27以上の指標に基づいています。

ユースケースが承認された後、顧客はビジネス開発担当者に割り当てられ、担当者はアカウントの積極的な監視を担います。これにより、担当者は実際の使用状況と最初に申告されたユースケースとの不一致を監視することができます」。

コードベースの防止と技術的対応メカニズム:「ネットワークを悪用しようとする顧客は自動的にブロックされます。これは、Bright Dataの主要製品それぞれに挿入された一連のコード関連メカニズムによって実現されています。こうしたメカニズムは、不正な転売、広告詐欺、DDoS、その他の新たな脅威など、チームが特定した悪用トレンドに応じて継続的に更新されます。

各開発者は、完全なテストサイクルを含む新機能の開発に対してエンドツーエンドの完全な責任を持ちます。これと独自のビルド・アンド・テスト(BAT)システムにより、同社は毎日約60件のシステムアップグレードをリリースできます。これは業界でも前例のない数字です。

独立したコンプライアンス部門:「Bright Dataは、不審なクライアントの調査、警告、ブロック、および必要に応じた会社のポリシーの法的執行を含む、すべての不正使用報告を手動で処理する独立した積極的なコンプライアンスチームを設立しました。コンプライアンスチームは、すべてのKYC確認手続きが適切に実施されていることを確認するため、営業部門およびビジネス開発部門の活動を監視する責任も担っています。」これは会社のビジネス目標に反することもあります。このため、チームは完全に独立しており、会社のCEOへの無制限のアクセスが保証されています。

潜在的な顧客がBright Dataネットワークへのアクセスを拒否される具体的なユースケースとその頻度を明らかにできますか?

「もちろんです。私の部門は、すべてのユースケースがネットワーク基準に準拠していることを確認するために継続的に取り組んでいます」とShechter氏は詳しく説明し始めました。「この場合、数字は言葉よりも雄弁に語ると思います:

  • 2020年には、「禁止されたネットワークユースケース」の数を2019年比で約20倍ブロックしました。
  • 2021年はまだ半ばですが、年末までにその数字を2倍にする軌道に乗っています。

ネットワークの安全性とコンプライアンスを維持するための部門の積極的な取り組みの急激な成長は、コンプライアンス手続きを「通過」できず、最終的にネットワークアクセスを拒否された潜在的顧客数の増加を通じて確認できます:

2019年、2020年、2021年1月〜6月のBright Dataコンプライアンス表

画像提供:Bright Data コンプライアンス部門

すべての顧客ユースケースはオンボーディング前に確認されます

レジデンシャルネットワークへのアクセスを要求するすべてのBright Data顧客は、意図する「ユースケース」の詳細な説明を提供する必要があります。後者は事前承認された垂直市場の一つである必要があります。ネットワークで許可しているユースケースの種類を把握するための簡単なリストを以下に示します:

  • マーケティングキャンペーンが実際に意図したオーディエンスに届いているかを確認するための広告検証の実施
  • サイバー犯罪者が認定生産者/小売業者を装って利益を得ることで企業価値が希薄化されないようにするためのブランド保護の実施
  • 競合他社の価格、在庫レベル、その他のオープンソースのデジタル小売統計に関するリアルタイム情報の収集
  • 様々な地理的位置からのウェブサイトテスト、およびロードバランステスト
  • 企業のファイアウォール外のインターネット公開攻撃(ランサムウェア、マルウェア、フィッシング試みなど)のマッピングと監視などによる予防的サイバーセキュリティの実施

Bright Dataは、ネットワークの不正または不当な使用に対してゼロトレランスポリシーを採用しています!

顧客が「未承認」のユースケースでBright Dataのネットワーク使用を要求した場合、そのような要求は会社のコンプライアンスチームによる審査のために送られ、却下されます。これらのケースは「合法」と見なされる場合がありますが、規制は技術の進歩に追いつけないことが多いです。主要なネットワークセキュリティ専門家と協議した結果、これらのケースは全体的な倫理的アプローチとは相容れないと判断しました。専任のコンプライアンスチームによってネットワーク使用が積極的に防止された実際のユースケースの簡単なリストを以下に示します:

クリック詐欺:「異なるIPを使用して広告を繰り返しクリックし、トラフィックと収益を生成するCPAおよびPPCキャンペーンにプロキシサービスを使用したい。」

著作権侵害:「YouTubeの動画をダウンロードし、その後クライアント向けにmp3ファイルに変換するためにプロキシネットワークが必要です。」

偽のトラフィック生成:「視聴回数、ランキング、コンテンツ収益を増加させるためにYouTubeとVimeoの動画にアクセスしたい。」

不正なソーシャルエンゲージメントの作成:「(偽の)いいね、コメント、シェアを使用して投稿の露出を「促進」するために偽のソーシャルメディアアカウントを作成したい。」

スポーツベッティング:「自分のサイトにデータセットを供給するためにさまざまなギャンブルサイトからベッティングレートをスクレイピングし、個人的な利益のためにベットを行うためにBright Dataが必要です。」

詳細分析:Bright Dataがネットワークの安全性とユースケースの合法性を倫理優先のアプローチで確保するために、コンプライアンス基準をどのように超えているか?

「Bright Dataは4つの主要な不正検出の柱を採用しています」とGalは私に話してくれました。詳しく見てみましょう:

一:KYC確認コール

これらは顧客のユースケースを深く理解するために使用されます。質問プロセスはクライアントの回答の矛盾を特定するために活用され、そのようなケースが発生した場合は、さらなる調査のためにコンプライアンスチームに直接報告されます。

例として、KYC確認コールがネットワーク上の違法および詐欺的な活動を防止する効果的なツールとして機能したケースがあります。ある顧客が、営業担当者とのビデオ通話に別の人物を雇うことでKYC確認プロセスを回避しようとしました。クライアントが質問に答えるのに苦労していることに気づき、また回答時に手書きのメモを参照していることも確認しました。ビデオの終盤に、背後に隠れている別の男性を発見し、その人物がレジデンシャルネットワークへのアクセスを取得しようとしていた本人であることが判明しました。

コンプライアンスの結果:コンプライアンスチームは即座に彼のネットワークへのアクセスを拒否し、アカウントを解約し、将来の登録をブロックしました。

二:使用状況の監視

ビジネスアカウントマネージャーとコンプライアンスチームは、レジデンシャルネットワークの権限が付与された後、クライアントのイベントログの継続的な詳細監視を実施します。クライアントの申告ユースケースと実際のアカウント活動の間に不一致が見つかった場合、アカウントは永久に解約されます

例として、使用状況の監視が未承認のユースケースでのネットワーク悪用を防止する上で重要な役割を果たしたケースがあります。ある顧客が、オンラインビジネスを促進するための商品調査と価格比較のために「amazon.com」などのeコマースプラットフォームをスクレイピングするためにレジデンシャルネットワークを使用すると主張しました。顧客は在庫商品を含むオンラインショップの証拠も提供しました。しかし、顧客のログを監視する中で、アカウントマネージャーはゲームサイトを標的とした数千のリクエストと、「amazon.com」を標的としたわずかなリクエストを確認しました。

コンプライアンスの結果:コンプライアンスチームはこの不一致に気づき、この顧客のBright Dataアカウントを即座に解約しました。

三:継続的な体系的ログレビュー

私たちの部門には、ネットワークユーザーがコンプライアンスを維持していることを確認するための体系的なチェックを実施するいくつかのプロセスがあります。これらのプロセスは、申告されたユースケースと一致しない活動を持つアカウントを見つけるのに役立ちます。これには、日次レポート、専用ダッシュボード、および主要顧客のレビューを含む日次手順が含まれます。

例として、偽のユースケース(ソーシャルメディア上の画像、インフルエンサー、プロフィールデータなどのオープンソースデータの収集)を報告しながらサービスを悪用していることが発覚したクライアントがいます。クライアントはギャンブルサイトやその他の違法コンテンツを標的にしていることが判明しました。

コンプライアンスの結果:コンプライアンスチームはこれに気づき、この顧客のBright Dataアカウントを即座に解約しました。さらに、顧客のログを監視するツールを構築し、クライアントが申告されたユースケース外のドメインを標的にした場合、コンプライアンスチームに自動アラートが送信され、即座に調査が行われ、必要に応じてさらなる措置が取られます。

四:不正使用報告

Bright Dataは、クリーンなネットワークを継続的に維持するためにベンダーセキュリティレポートを使用し、不正行為を検出して即座に終了させる自動化システムも活用しています。

例として、不審なトランザクションによりフラグが立てられた新規顧客がいます。Bright Dataの不正・チャージバックソフトウェアプロバイダーは、この顧客がメールアドレスとパスワードを盗み、大規模で広範なスパム操作に利用したハッカーであると報告しました。

コンプライアンスの結果:コンプライアンスチームはこの情報を活用し、このクライアントがブラックリストに登録され、ネットワークへのアクセスが禁止されるようにしました。

実際の運用への適用:コンプライアンスチームはその後、今後の同様の不正使用ケースを防止するためにこれらのベンダーレポートを活用しています:

一:DC不正使用報告 – コンプライアンスは、不適切なドメインを標的にした顧客についてDCベンダーから不正使用報告を受け取ることが多いです。Bright Dataは、問題の不正顧客を特定し、数分以内に「イベント」を解決するための内部ツールを開発しました。

二:Safecharge – 不正報告 – Bright Dataの決済プロバイダーは、不審な請求活動を持つ顧客の監視を支援する日次不正取引レポートを送信しています。

結論となる実践

多くのデータ収集企業が「ノーログポリシー」を前面に出している一方で、Bright Dataは「ログ保持ポリシー」に誇りを持っています。

ウェブサイト上での最初の接触(インバウンド)から、または営業チームによる最初のアプローチ(アウトバウンド)から始まる、Bright Dataの顧客とのすべての書面およびビデオでのコミュニケーションは、システムに記録されています。顧客が包括的なネットワークセキュリティアプローチを重視していることを理解しているため、このような大規模で時間のかかる運用に投資しています。

不正使用報告を受け取ると、Bright Dataは関連顧客のログをレビューし、以下のいずれかの措置を取ることを検討します:

  • クライアントのアカウントの一時停止
  • 関連ドメインのブロック
  • 関連ログの法執行機関および/または顧客への転送(要請に応じて)

これらは、透明性、ネットワークセキュリティへのコミットメント、および倫理的なビジネス慣行に根ざした価値観を体現する行動です。