Myslitelé
Jsou Deepfakes Nové Spam Hovory? Zde Je, Jak Se Před Nimi Chránit
Pokud byste viděli deepfake vašeho generálního ředitele, byli byste schopni rozpoznat, že není skutečný? Toto je znepokojivá výzva, se kterou se organizace po celém světě potýkají poměrně často. Ve skutečnosti nedávno byla cílem deepfaku generálního ředitele jedna z největších reklamních společností. Veřejně dostupný obraz tohoto výkonného ředitele byl použit k nastavení schůzky v Microsoft Teams, na které byl nasazen hlasový klon zmíněného výkonného ředitele – získaný z videa na YouTube. Ačkoli tento konkrétní útok nebyl úspěšný, naznačuje větší obraz nově se objevujících taktik, které kyberzločinci využívají s veřejně dostupnými informacemi – a to je pouze špička ledovce.
Technologie se stala tak sofistikovanou, že pouze asi polovina lídrů v oblasti IT dnes má vysokou důvěru ve svou schopnost detekovat deepfake svého generálního ředitele. Situaci ještě zhoršují kyberzločinci, kteří nejen napodobují generální ředitele, ale i celý vedení, přičemž se CFOs stávají oblíbenými cíli. Deepfakes se stávají stále snadněji vytvářetelnými. Ve skutečnosti rychlý vyhledávání na Google pomocí fráze “jak vytvořit deepfake” produkuje různé články a tutoriály na YouTube, které přesně ukazují, jak jeden vytvořit. Náklady se stávají zanedbatelnými, což znamená, že deepfakes jsou v podstatě novými spam hovory.
Spam hovory jsou dnes velmi časté. Ve skutečnosti Federální komunikační komise (FCC) tvrdí, že spotřebitelé v USA dostávají přibližně 4 miliardy robocallů měsíčně, a pokroky v technologii je činí velmi levnými a lukrativními, i při nízké úspěšnosti. Deepfakes následují stejnou cestu. Kyberzločinci budou využívat technologii deepfaku, aby oklamali neopatrné zaměstnance ještě více, než je tomu dnes, a deepfaky se nakonec stanou všední záležitostí pro průměrného spotřebitele. Zkusme prozkoumat strategie, které lídři mohou implementovat, aby co nejlépe chránili svou organizaci, zaměstnance a zákazníky před těmito hrozbami.
Stanovte Silná Směrnice
Nejprve musí lídři stanovit silná směrnice uvnitř své organizace. Tyto směrnice musí pocházet z nejvyššího místa, počínaje generálním ředitelem, a musí být komunikovány často. Například generální ředitel musí jasně vysvětlit celé společnosti, že nikdy neučiní žádný podivný nebo náhodný požadavek na zaměstnance, jako je nákup několika dárkových karet v hodnotě 100 dolarů – častá taktika phishingu. Tyto útoky jsou často úspěšné, protože pocházejí z místa vedení a nejsou zpochybňovány. Avšak jak se deepfakes generálních ředitelů stávají častějšími, jsme si stále více vědomi, že nejsou skutečné. Jako výsledek očekávám, že se budou pohybovat dolů po organizaci, aby zahrnovaly viceprezidenty, ředitele, manažery první linie a dokonce i kolegy.
Pomyslete si: mít kolegu nebo přímého manažera, který vám něco žádá, je poměrně běžné. Proč byste měli mít důvod to zpochybnit? Směrnice mohou být také související s používáním těchto nástrojů deepfaku uvnitř vaší organizace, včetně zákazu používání těchto nástrojů na technologiích vlastněných společností. Nastavení těchto směrnic a ochranných opatření je pouze prvním krokem.
Potvrďte Požadavky Skrze Více Kanálů
Druhý, když jsou vyžadovány požadavky, měl by existovat plán, který potvrzuje tyto požadavky prostřednictvím více komunikačních kanálů. Příkladem by mohlo být, že pokud požadavek pochází od generálního ředitele, tento požadavek bude sdílen prostřednictvím e-mailu a bude také zahrnovat následné potvrzení prostřednictvím instant messagingové platformy používané na pracovišti. Pokud není žádné následné potvrzení, měl by zaměstnanec buď ignorovat požadavek, nebo ho proaktivně potvrdit přes Slack, a poté o tom informovat vnitřní bezpečnostní týmy podle jejich bezpečnostní politiky. Podobně perhaps požadavek je učiněn prostřednictvím schůzky v Microsoft Teams, podobně jako taktika použitá pro deepfake reklamní společnosti. Tento požadavek by pak měl mít potvrzení e-mailem a/nebo potvrzení přes Slack. Ještě lepší by bylo, kdyby byl potvrzen rychlým telefonátem, pokud není možnost fyzicky jít k jejich pracovnímu stolu. Tyto procesy by měly být komunikovány často a celé organizaci, aby zůstaly na vrcholu mysli. Poté, když je známý pokus, měl by být stanoven proces pro sdílení tohoto příkladu široce po celé organizaci, aby se vytvořila rozpoznání vzorců typů hrozeb, o kterých by všichni měli být informováni.
Uskutečněte Častá Školení
Třetím, organizace by měly implementovat častá firemní školení, aby udržely deepfakes a další typy útoků na identitu na vrcholu mysli zaměstnanců. Tato školení jsou užitečná z několika důvodů. Zaměstnanec možná ani neví, co je deepfake, nebo neví, že hlas a video mohou být padělány. Kromě toho zaměstnanci mohou použít přístup “co není vidět, není důležité” – pokud deepfakes nejsou na vrcholu mysli, mohou snadno podléhat útoku. Výzkum ukazuje, že zaměstnanci, kteří absolvovali školení o kybernetické bezpečnosti, prokázali významně lepší schopnost rozpoznat potenciální kybernetické hrozby.
Deepfakes nezmizí a stávají se stále častějšími a obtížněji rozpoznatelnými. Nicméně stanovením směrnic, ověřením požadavků skrze více cest, a implementací konzistentního školení napříč vaší organizací, můžeme být lépe připraveni a chránit se proti těmto hrozbám. V rostoucím digitálním světě bude naše pečlivost při důvěřování méně a ověřování více zásadní pro udržení bezpečnosti a integrity naší digitální identity.












