Myslitelé
Mezera v zasedací místnosti: Proč CISO mají problémy mluvit o deepfakech — a jak je uvést do souvislosti

Kybernetická bezpečnost vstupuje do zásadního okamžiku, poháněného širokým přijetím umělé inteligence podniky, vládami a jednotlivci. S 82% společností v USA, které buď používají nebo zkoumají použití umělé inteligence ve svých obchodních aktivitách, organizace odemykají nové efektivnosti, ale také útočníci. Tytéž nástroje, které pohánějí inovace, také umožňují útočníkům generovat syntetický obsah s alarmující lehkostí a realističností. Tato nová realita přinesla významné výzvy, včetně schopnosti vytvářet syntetický obsah (obrázky, audio a video) a zlomyslné deepfaky (manipulované audio, video nebo obrázky použité k napodobení skutečné osoby) s bezprecedentní rychlostí a složitostí. Za pouhých několik kliknutí může kdokoli s přístupem k počítači a internetu manipulovat obrázky, audio a videy, což zavádí nedůvěru a pochybnosti do informačního etosu.
V době, kdy společnosti, vlády a média závisí na digitální komunikaci pro své živobytí, není prostor pro chyby při podceňování rizik, která deepfaky, syntetická identifikační podvody a útoky na napodobení představují. Tyto hrozby již nejsou hypotetické – finanční ztráty z deepfake-povoleného podnikového podvodu přesáhly 200 milionů dolarů v Q1 2025, což podtrhuje rozsah a naléhavost problému. Nová hrozba vyžaduje nový přístup k kybernetické bezpečnosti, a CISO musí jednat rychle, aby zajistili, že jejich společnost zůstane zabezpečená. Nicméně, žádost o nové kapitálové prostředky a jasná komunikace o hrozbách deepfaku pro výkonnou radu s různými úrovněmi znalostí o závažnosti hrozby deepfaku může být zastrašující. Jak deepfake útoky pokračují v evoluci a získávají tvar, každý CISO musí být v čele vedení této konverzace do zasedací místnosti.
Níže je rámcová struktura pro CISO a výkonné ředitele, aby usnadnili diskusi se zainteresovanými stranami na úrovni výkonné rady, organizace a komunity.
Použijte známé rámce: Deepfaky jako pokročilé sociální inženýrství
Výkonné rady byly kondicionovány, aby myslely na kybernetickou bezpečnost v známých termínech: phishingové e-maily, ransomware útoky a otázka, zda jejich společnost bude napadena. Tento způsob myšlení formuje, jak prioritizují hrozby a kde přidělují bezpečnostní rozpočet. Ale když se jedná o AI-generovaný obsah, zejména deepfaky, tam není žádná zabudovaná referenční bod. Uvádění deepfaku jako samostatné, nové hrozby často vede ke zmatku, skepsi nebo nečinnosti.
Aby se tomu zabránilo, CISO by měli uvést konverzaci do něčeho, co výkonné rady již rozumí: sociální inženýrství. V jeho jádru není hrozba deepfaku zcela nová; je to vyvinutá, nebezpečnější forma phishingových útoků, které existují v odvětví po mnoho let a pokračují v tom, že jsou největším útočným vektorem sociálního inženýrství. Výkonné rady již uznávají phishing jako věrohodné riziko a jsou ochotny schválit prostředky na jeho obranu. Ve mnoha ohledech deepfaky představují přesvědčivější, škálovatelnější a schopnější formu sociálního inženýrství, cílenou na organizace i jednotlivce s devastující přesností.
Uvádění deepfaku v tomto smyslu umožňuje CISO zapojit se do stávajícího vzdělávání, rozpočtových linií a institucionální svalové paměti. Místo žádosti o nové prostředky mohou reformulovat žádost jako vývoj již schválených bezpečnostních investic. Čím více se CISO mohou opřít o tuto naraci, tím více pravděpodobně získají prostředky na řešení této větší, bezprostřední otázky.
Zakotvěte riziko v realitě, ne v senzacionalismu
Ukazování reálných příkladů je skvělým způsobem, jak dále prohloubit porozumění výkonné rady o dopadech, které deepfake hrozby mohou mít na organizace. Nicméně, je důležité uvážit, které příklady CISO uvádějí před výkonnou radou, protože mohou mít opačný účinek. Proslulé příběhy, jako je 25 milionů dolarů drátového podvodu v Hongkongu, dělají skvělé titulky, ale mohou selhat ve zasedací místnosti. Tyto extrémní příklady často vypadají vzdáleně nebo nereálně, vytvářejí pocit, že „něco takového katastrofického se nám nemůže stát“. Předsudky se okamžitě spustí a odstraňují smysl pro naléhavost investovat do ochrany.
Místo toho by CISO měli použít více relatable scénáře, aby ukázali, jak toto riziko může sehrát uvnitř, jako je například napodobení výkonného ředitele nebo podvodu při pohovoru.
V jednom případě severokorejští útočníci vytvořili falešný Zoom hovor s AI-generovanými výkonnými řediteli, aby oklamali zaměstnance kryptoměny, aby stáhli malware a získali přístup k citlivým informacím společnosti s úmyslem ukrást kryptoměnu. Nakonec útočníci nemohli získat přístup, ale hrozba, kterou tyto útoky představují pro integritu značky, by měla být probuzením pro výkonné rady v podniku.
Jiným rostoucím taktikou je falešní uchazeči o zaměstnání, kteří používají AI-generované identity a deepfake kredencialy, aby infiltrovali podnikové organizace. Tyto osoby často jednají jménem amerických protivníků, jako je Rusko, Severní Korea nebo Čína, a snaží se získat přístup k citlivým systémům a údajům. Tento trend vyčerpává vnitřní zdroje a vystavuje organizace národním bezpečnostním rizikům a finančním explozím.
Často tyto hrozby létají pod radarem. Pro každý příklad v novinách existují desítky, které nejsou hlášeny, což činí obtížným komplexně pochopit rozsah této hrozby. Čím více banální je útok, tím více znepokojivý a relatable se stává. sdílením těchto příkladů – realistických, relatable a bližších k domovu – CISO mohou uvést deepfake konverzaci do každodenních obchodních operací a posílit, proč tato vyvíjející se hrozba vyžaduje vážnou pozornost na úrovni výkonné rady.
Připojte obranu deepfaku k existujícím metrikám odolnosti
CISO jsou neustále dotazováni stejnými otázkami ze strany své výkonné rady: Jaká je naše pravděpodobnost být napadeni? Kde jsme nejzranitelnější? Jak můžeme snížit riziko? Zatímco phishing, ransomware a datové úniky pokračují v existenci, je důležité ukázat, že se fundamentální posun udál uvnitř těchto zranitelností a jak nyní sahají daleko za tradiční útočné povrchy.
Týmy HR, financí a nákupu – role, které nejsou tradičně považovány za přední obránce – jsou nyní častými cíli syntetického napodobení, a průměrná schopnost člověka detekovat tyto hrozby je extrémně nízká. Ve skutečnosti pouze 1 z 1000 lidí může přesně detekovat AI-generovaný obsah. CISO jsou nyní pověřeni řešením požadavku na pokročilé sociální inženýrství a větší kybernetickou odolnost napříč organizací, protože každý v organizaci musí být vyškolován, testován a informován, aby pomohl s mitigací.
Obrana deepfaku musí se stát rozšířením podnikové odolnosti a vyžaduje kontinuální vzdělávání stejným způsobem, jako jsou týmy školeny prostřednictvím phishingových simulací, školení o vědomí a cvičení červených týmů. CISO by měli využívat metriky z tréninků a simulací, aby pomohli rámcovat otázku v metrikách, které jejich výkonná rada rozumí. Pokud výkonná rada již koupila do odolnosti jako strategické priority pro organizaci, deepfaky se stanou přirozeným dalším фронťákem.
AI-generované hrozby nejsou na cestě. Už jsou tady. Je čas, abychom zajistili, že zasedací místnost je připravena naslouchat a vést. Díky přijetí umělé inteligence se měřítko a frekvence deepfake a identifikačních útoků transformovaly hrozbu do krajiny, která je nepředvídatelná a neustále se vyvíjí.
Ale výkonné rady nepotřebují úvod do deepfaku nebo hlasového klonování. Potřebují jasný obchodní kontext a hlubší pochopení hrozeb, které představují pro své organizace. CISO by měli uvést konverzaci do rizika, nákladů a provozní kontinuity. Ti, kteří zarovnávají svou deepfake naraci s známými paradigmaty – phishing, sociální inženýrství, odolnost – dávají své výkonné radě rámec a kontext, ve kterém mohou jednat, ne jen reagovat.












