사상 리더

이사회 간격: CISO가 딥페이크에 대해 이야기하는 것을 어려워하는 이유 및 프레임워크

mm
Unite.AI를 Google의 선호 소스에 추가

サイバーセキュリティは、企業、政府、個人のAIの広範な採用によって重要な時期を迎えています。 82%の企業が米国でビジネスにAIを使用または使用を検討している中、組織は新しい効率性を解放していますが、攻撃者も同様に解放しています。 イノベーションを推進するツールは、脅威行為者が合成コンテンツを前例のないスピードと洗練度で生成できるようにもなっています。 この新しい現実は、合成コンテンツ (画像、オーディオ、ビデオ) の作成や悪意のあるディープフェイク (操作されたオーディオ、ビデオ、または画像を使用して本物の人物を模倣する) などの重大な課題をもたらしました。 数回のクリックで、コンピューターとインターネットにアクセスできる誰でも画像、オーディオ、ビデオを操作して、情報エトスに不信と疑念を引き起こすことができます。

デジタルコミュニケーションに依存する企業、政府、メディア組織の時代に、ディープフェイク、合成アイデンティティ詐欺、模倣攻撃のリスクを過小評価する余地はありません。 これらの脅威はもはや仮説ではありません。 ディープフェイクを活用した企業向け詐欺による金銭的損失は、2025年第1四半期だけで2億ドルを超えました。 これは問題の規模と緊急性を強調しています。 新しい脅威景観には、新しいサイバーセキュリティアプローチが必要であり、CISOは会社が安全であることを保証するために迅速に行動する必要があります。 ただし、ボードに新しい資本を求め、ディープフェイクの脅威の重大性のレベルの異なる知識を持つ執行役員会に組織の脅威への露出を明確に伝えることは、難しい場合があります。 ディープフェイク攻撃が進化し、形を成すにつれて、すべてのCISOはボードルームでこの会話を先導する必要があります。

以下は、CISOと役員がボード、組織、コミュニティレベルでの利害関係者会話を促進するためのフレームワークです。

馴染みのあるフレームワークを使用する: ディープフェイクを高度なソーシャルエンジニアリングとして

ボードは、サイバーセキュリティについて、馴染みのある用語で考えるように条件付けられています。 これには、フィッシング電子メール、ランサムウェア攻撃、および会社が侵害されるかどうかの疑問が含まれます。 ただし、AI生成コンテンツ、特にディープフェイクについては、組み込まれた参照ポイントはありません。 ディープフェイクを単独の、新しい脅威としてフレーミングすることは、混乱、懐疑、または無視につながることがよくあります。

これに対抗するために、CISOは会話をボードがすでに理解しているものに根付ける必要があります。 その核心では、ディープフェイクの脅威は全く新しいものではありません。 これは、業界内で何年にもわたって存在し続けてきた、より危険で進化したフィッシングの形態です。 ボードは、フィッシングを信頼できるリスクとして認識しており、防御するためのリソースを承認することに抵抗がないでしょう。 多くの点で、ディープフェイクは、より説得力があり、よりスケーラブルで、より能力のあるソーシャルエンジニアリングの形態を表します。 これは、組織と個人を、破壊的な精度で標的にします。

ディープフェイクをこのようにフレーミングすることで、CISOは既存の教育、予算ライン、機関の筋肉メモリを利用できます。 新しいリソースを要求するのではなく、セキュリティ投資の進化として要求を再構成できます。 CISOがこの物語に寄り添うほど、リソースを付与される可能性は高くなります。 これは、より大きな、より即時の問題に対処するためのものです。

リスクを現実主義に根付ける: 感傷主義ではなく

ボードの理解を深めるために、ディープフェイクの脅威が組織に与える影響の実世界の例を示すことは優れた方法です。 ただし、ボードにどのような例を提示するかを慎重に検討する必要があります。 これらは、逆効果となる可能性があります。 香港での2500万ドルのワイヤー詐欺事件などの有名な話は、素晴らしい見出しの材料となりますが、ボードルームでは裏目に出る可能性があります。 これらの極端な例は、遠い、または現実的でないと感じることが多く、ボードは「そんなに壊滅的なことが私たちに起こることはない」と感じ、緊急性が低下します。

代わりに、CISOは、エグゼクティブの模倣や面接詐欺などの、より関連性のあるシナリオを使用して、内部でこのリスクがどのように発生するかを示す必要があります。

ある場合、北朝鮮の脅威行為者は、AI生成されたエグゼクティブを特集した偽のZoomコールを作成し、暗号化された従業員を、機密会社情報へのアクセスを目的としたマルウェアのダウンロードに誘導しました。 最終的に、ハッカーはアクセスできませんでしたが、これらの攻撃が企業のブランドの完全性に与える脅威は、企業内のボードにとって警鐘となるべきです。

別の戦術は、偽の求職者が、AI生成されたアイデンティティとディープフェイクの資格情報を使用して、企業組織に浸透しようとしています。 これらの個人は、ロシア、北朝鮮、または中国のような米国の敵対者に代わって行動し、機密システムとデータへのアクセスを求めています。 この傾向は、内部リソースを枯渇させ、組織を国家安全保障のリスクと金銭的搾取にさらします。

これらの脅威は、しばしばレーダー下を飛行します。 ニュースにある例のために、数十のものが報告されません。 これは、この脅威の規模を包括的に理解することを困難にします。 攻撃がよりありふれてくれば、それはより不安定で、より関連性があります。 ボードは、現実的で、ありふれており、より身近な例を共有することで、ディープフェイク会話を日常のビジネス運用に根付けることができます。 これは、ボードがこの進化する脅威に真剣に取り組む必要性を強化するでしょう。

ディープフェイク防御を既存の回復力指標に結び付ける

CISOは、ボードから同じ質問を繰り返し受けます。 侵害される可能性はどのくらいですか? どこが最も脆弱ですか? リスクをどのように減らすことができますか? フィッシング、ランサムウェア、データ漏洩が存在し続ける中で、脆弱性内で生じた根本的な変化を強調することが重要です。 これは、従来の攻撃面をはるかに超えています。

人事、財務、調達チーム — 伝統的に最前線の守備者と見なされていない役割 — は、現在、合成の模倣の頻繁な標的です。 平均的な人間のこれらの脅威を検出する能力は非常に低いです。 実際、1,000人に1人しか、AI生成されたコンテンツを正確に検出できません。 CISOは、組織全体で高度なソーシャルエンジニアリング教育とサイバーレジリエンスの需要に取り組む必要があります。 すべての従業員が、軽減策を支援するために、トレーニングを受け、テストされ、認識される必要があります。

ディープフェイク防御は、企業全体の回復力の延長となり、フィッシングシミュレーション、認識トレーニング、レッドチーム演習と同様に、継続的な教育を必要とします。 CISOは、トレーニングとシミュレーションからの指標を使用して、ボードが理解する指標で問題をフレーミングする必要があります。 ボードがすでに回復力を組織の戦略的優先事項として購入した場合、ディープフェイクは自然な次のフロンティアとなります。

AI生成された脅威は来ません。 それらはすでにここにあります。 ボードルームが傾聴し、リーダーシップをとる準備ができていることを確認する時です。 AIの採用により、ディープフェイクやアイデンティティベースの攻撃の規模と頻度が変化し、脅威の景観は予測不可能で、常に変化するものになりました。

しかし、ボードはディープフェイクやボイスクローニングの入門書を必要としません。 彼らは、ビジネス上の文脈と、組織に対する脅威をより深く理解する必要があります。 CISOは、会話をリスク、コスト、運用の継続性に根付ける必要があります。 ディープフェイク物語を、フィッシング、ソーシャルエンジニアリング、回復力などの馴染みのあるパラダイムに結び付けることができる人は、ボードに、反応するのではなく、行動を起こすためのフレームワークとコンテキストを提供します。

짐은 GetReal의 최고 제품 및 기술 책임자로서 제품 전략, 개발, 및 배달의 모든 측면을 이끌고 있습니다. 그는 BetterCloud, IBM, Dell Secureworks, 및 RedHat와 같은 회사에서 사이버 보안 제품 및 서비스의 개발, 관리, 및 마케팅에 20년 이상의 경험을 가지고 있습니다. 그는 조지아 공과 대학에서 기계 공학 학사 학위와 에모리 대학의 고이제타 비즈니스 스쿨에서 경영학 석사 학위를 가지고 있습니다.