Thought leaders

Zijn Deepfakes Het Nieuwe Spamtelefoontjes? Hier Leest U Hoe U Zich Daartegen Kan Beschermen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Als u een deepfake van de CEO van uw bedrijf zou zien, zou u dan in staat zijn om te zien dat het niet echt is? Dit is een verontrustende uitdaging waar organisaties over de hele wereld mee te maken krijgen. In feite was er onlangs een advertentiebedrijf het doelwit van een deepfake van de CEO. Een openbaar beschikbare afbeelding van de directeur werd gebruikt om een Microsoft Teams-bijeenkomst in te stellen waarin een stemkloon van de directeur – afkomstig van een YouTube-video – werd gebruikt. Hoewel deze specifieke aanval niet succesvol was, geeft het een groter beeld van de nieuwe tactieken die cybercriminelen gebruiken met openbaar beschikbare informatie – en dit is nog maar het begin.

Technologie is zo geavanceerd geworden dat slechts ongeveer de helft van de IT-leiders vandaag veel vertrouwen heeft in hun vermogen om een deepfake van de CEO te detecteren. Cybercriminelen nemen niet alleen de CEO na, maar ook het hele leiderschapsteam, met CFO’s als populaire doelwitten, eveneens. Deepfakes worden steeds gemakkelijker te maken. In feite produceert een snelle Google-zoekopdracht naar “hoe een deepfake maken” diverse artikelen en YouTube-tutorials over hoe je er een kunt maken. De kosten worden nihil, waardoor deepfakes in wezen de nieuwe spamtelefoontjes zijn.

Spamtelefoontjes komen tegenwoordig veel voor. In feite beweert de Federal Communications Commission (FCC) dat Amerikaanse consumenten ongeveer 4 miljard robocalls per maand ontvangen, en de vooruitgang in technologie maakt ze extreem goedkoop en lucratief, zelfs met een lage succesratio. Deepfakes volgen hetzelfde patroon. Cybercriminelen zullen deepfake-technologie gebruiken om onschuldige werknemers nog vaker te bedriegen dan ze nu al doen, en deepfakes zullen uiteindelijk een alledaagse gebeurtenis worden voor de gemiddelde consument. Laten we strategieën onderzoeken die leiders kunnen implementeren om hun organisatie, werknemers en klanten te beschermen tegen deze bedreigingen.

Stel Sterke Richtlijnen In

Allereerst moeten leiders sterke richtlijnen binnen hun organisatie vaststellen. Deze richtlijnen moeten van bovenaf komen, beginnend bij de CEO, en vaak worden gecommuniceerd. Bijvoorbeeld, de CEO moet het hele bedrijf duidelijk uitleggen dat hij nooit een vreemde of willekeurige verzoek aan een werknemer zal doen, zoals het kopen van meerdere cadeaubonnen van 100 dollar – een veel voorkomende phishingtactiek. Deze aanvallen zijn vaak succesvol omdat ze van een leiderschapspositie komen en niet in twijfel worden getrokken. Echter, aangezien CEO-deepfakes vaker voorkomen, worden we ons ervan bewust dat ze in feite niet echt zijn. Als gevolg daarvan verwacht ik dat ze hun weg zullen vinden naar beneden in de organisatie, inclusief vice-presidenten, directeuren, frontlijnmanagers en zelfs collega’s.

Stel je voor: een verzoek van een collega of je directe manager is best normaal. Waarom zou je een reden hebben om het in twijfel te trekken? Richtlijnen kunnen ook betrekking hebben op het gebruik van deze deepfake-hulpmiddelen binnen uw organisatie, waaronder het verbieden van het gebruik ervan op bedrijfseigen technologie. Het vaststellen van deze richtlijnen en beveiligingsmaatregelen is slechts de eerste stap.

Bevestig Verzoeken Via Meerdere Kanalen

Ten tweede moet er, wanneer verzoeken nodig zijn, een strategie zijn om ze via meerdere communicatiekanalen te bevestigen. Een voorbeeld kan zijn dat als een verzoek van de CEO komt, dat verzoek via e-mail wordt gedeeld en ook een follow-up via een instant messaging-platform op de werkplek omvat. Als er geen follow-up is, moet de werknemer het verzoek negeren of actief bevestigen via Slack en vervolgens de interne beveiligingsteams op de hoogte stellen volgens hun beveiligingsbeleid. Evenzo kan een verzoek via een Teams-bijeenkomst worden gedaan, vergelijkbaar met de tactiek die voor het advertentiebedrijf-deepfake is gebruikt. Dit verzoek moet dan via e-mail en/of Slack worden bevestigd. Nog beter, bevestigd via een snelle telefoontje als naar hun fysieke bureau lopen geen optie is. Deze processen moeten vaak en aan de hele organisatie worden gecommuniceerd om ze bovenaan te houden. Vervolgens, wanneer een poging bekend is, moet er een proces zijn om het voorbeeld breed te delen door de hele organisatie om patronen van bedreigingen te creëren waar iedereen zich van bewust moet zijn.

Houd Regelmatische Trainingen

Ten derde moeten organisaties regelmatische, bedrijfsbrede trainingen implementeren om deepfakes en andere soorten identiteitsfraude-aanvallen in de hoofden van de werknemers te houden. Dit is nuttig om een paar redenen. Een werknemer weet misschien niet eens wat een deepfake is of weet dat stemmen en video’s kunnen worden nagemaakt. Bovendien kunnen werknemers het “uit het zicht, uit het hoofd”-mentaaliteit hanteren – als deepfakes niet bovenaan staan, kunnen ze gemakkelijk het slachtoffer worden van een aanval. Onderzoek toont aan dat werknemers die cybersecurity-training hebben ontvangen, een aanzienlijk verbeterde mogelijkheid hebben aangetoond om potentiële cyberbedreigingen te herkennen.

Deepfakes zullen niet verdwijnen en worden steeds vaker voorkomen en moeilijker te detecteren. Echter, door richtlijnen vast te stellen, verzoeken via meerdere routes te verifiëren en consistente training over de hele organisatie te implementeren, kunnen we beter voorbereid zijn en ons beschermen tegen deze bedreigingen. In een steeds digitaler wordende wereld zal onze ijver om minder te vertrouwen en meer te verifiëren essentieel zijn om de beveiliging en integriteit van onze digitale identiteit te handhaven.

Jason Oeltjen is Vice President van Product Management bij Ping Identity. In de afgelopen 20 jaar heeft Jason leiding gegeven aan engineering-, support- en productorganisaties bij bedrijven van start-ups tot Fortune 500. Onlangs heeft hij gewerkt aan cloud-identiteitsoplossingen, met als focus het creëren van eenvoudige cloudoplossingen om complexe ondernemingsidentiteitsbeveiligingsuitdagingen op te lossen.