Liderzy opinii
Czy Deepfakes Są Nowymi Połączeniami Spamowymi? Oto Jak Ich Uniknąć
Jeśli zobaczyłbyś deepfake swojego CEO, czy byłbyś w stanie stwierdzić, że nie jest to prawdziwe? To jest niepokojące wyzwanie, z którym organizacje na całym świecie mają do czynienia na co dzień. W rzeczywistości, niedawno gigant reklamowy został celem deepfaka swojego CEO. Publicznie dostępne zdjęcie tego menedżera zostało wykorzystane do zorganizowania spotkania w Microsoft Teams, podczas którego wykorzystano klon głosu tego menedżera – pobrany z filmu wideo na YouTube. Chociaż ten konkretny atak nie był udany, maluje to szerszy obraz nowych taktyk, których używają cyberprzestępcy, wykorzystując publicznie dostępne informacje – i to tylko wierzchołek góry lodowej.
Technologia stała się tak zaawansowana, że tylko około połowa liderów IT ma wysokie zaufanie do swojej zdolności wykrywania deepfaka swojego CEO. Sytuację pogarsza fakt, że cyberprzestępcy nie tylko podszywają się pod CEO, ale także pod cały zespół kierowniczy, a CFO staje się popularnym celem. Deepfakes stają się coraz łatwiejsze do stworzenia. W rzeczywistości, szybka wyszukiwarka Google “jak stworzyć deepfaka” daje różne artykuły i tutoriale na YouTube, które pokazują, jak to zrobić. Koszty stają się znikome, co oznacza, że deepfakes są praktycznie nowymi połączeniami spamowymi.
Połączenia spamowe są zbyt powszechne dzisiaj. W rzeczywistości, Federalna Komisja Łączności (FCC) twierdzi, że amerykańscy konsumenci otrzymują około 4 miliardy połączeń robocallów miesięcznie, a postępy technologiczne sprawiają, że są one bardzo tanie i lukratywne, nawet przy niskim wskaźniku powodzenia. Deepfakes idą w tym samym kierunku. Cyberprzestępcy będą wykorzystywać technologię deepfaka, aby oszukać nieświadomych pracowników jeszcze bardziej niż teraz, a deepfakes będą ostatecznie stać się codziennym zjawiskiem dla przeciętnego konsumenta. Zbadajmy strategie, które liderzy mogą wdrożyć, aby najlepiej chronić swoją organizację, pracowników i klientów przed tymi zagrożeniami.
Ustanów Silne Wytyczne
Po pierwsze, liderzy muszą ustanowić silne wytyczne w swojej organizacji. Te wytyczne muszą pochodzić z samej góry, zaczynając od CEO, i być często komunikowane. Na przykład, CEO musi stanowczo wyjaśnić całej firmie, że nigdy nie będzie robił żadnych dziwnych lub losowych żądań do pracownika, takich jak kupienie kilku kart podarunkowych o wartości 100 dolarów – częsta taktyka phishingowa. Te ataki są często udane, ponieważ pochodzą z miejsca kierownictwa i nie są kwestionowane. Jednakże, gdy deepfaki CEO stają się bardziej powszechne, stajemy się bardziej świadomi, że nie są one prawdziwe. W związku z tym, spodziewam się, że będą one stopniowo schodzić w dół organizacji, obejmując VP, dyrektorów, menedżerów linii frontu i nawet kolegów.
Wyobraź sobie: gdy kolega lub bezpośredni menedżer prosi o coś, jest to dość powszechne. Dlaczego miałbyś powód, aby to kwestionować? Wytyczne mogą również dotyczyć korzystania z tych narzędzi deepfaka w ramach organizacji, w tym zakazu korzystania z nich na technologii należącej do firmy. Ustawienie tych wytycznych i barier jest tylko pierwszym krokiem.
Potwierdź Żądania Przez Wiele Kanałów
Po drugie, gdy żądania muszą być składane, powinna istnieć strategia potwierdzania ich za pomocą wielu kanałów komunikacji. Przykładem może być sytuacja, w której żądanie pochodzi od CEO, a to żądanie jest udostępniane za pośrednictwem poczty elektronicznej i zawiera następującą wiadomość za pośrednictwem platformy komunikacji natychmiastowej używanej w miejscu pracy. Jeśli nie ma potwierdzenia, pracownik powinien albo zignorować żądanie, albo aktywnie potwierdzić je za pośrednictwem Slack, a następnie powiadomić wewnętrzne zespoły bezpieczeństwa zgodnie z ich polityką bezpieczeństwa. Podobnie, jeśli żądanie jest składane za pośrednictwem spotkania w Teams, podobnie jak w taktyce użytej w przypadku deepfaka reklamowego, to żądanie musi mieć potwierdzenie e-mailowe i/lub potwierdzenie za pośrednictwem Slack. Jeszcze lepiej, potwierdzone za pomocą szybkiego połączenia telefonicznego, jeśli przejście do ich fizycznego biurka nie jest możliwe. Te procesy powinny być często komunikowane i przypominane całej organizacji, aby utrzymać je na topie. Następnie, gdy znany jest próba, ustanów proces udostępniania przykładu w całej organizacji, aby stworzyć rozpoznawanie wzorców rodzajów zagrożeń, o których wszyscy powinni wiedzieć.
Przeprowadź Częste Szkolenia
Po trzecie, organizacje powinny wdrożyć częste szkolenia ogólnofirmowe, aby utrzymać deepfaki i inne rodzaje ataków na tożsamość na pierwszym planie umysłu pracowników. Są one przydatne z kilku powodów. Pracownik może nie wiedzieć, co to jest deepfaka lub nie wiedzieć, że głosy i filmy mogą być fałszywe. Dodatkowo, pracownicy mogą przyjmować postawę “z dala od oczu, z dala od myśli” – jeśli deepfaki nie są na topie, mogą łatwo paść ofiarą ataku. Badania pokazują, że pracownicy, którzy otrzymali szkolenia z zakresu bezpieczeństwa cybernetycznego, wykazali znacznie poprawioną zdolność do rozpoznawania potencjalnych zagrożeń cybernetycznych.
Deepfaki nie znikną, a stają się coraz częstsze i trudniejsze do wykrycia. Niemniej, ustanawiając wytyczne, weryfikując żądania za pośrednictwem wielu kanałów, i wdrażając spójne szkolenia w całej organizacji, możemy być lepiej przygotowani i chronić się przed tymi zagrożeniami. W coraz bardziej cyfrowym świecie nasza staranność, by ufać mniej i weryfikować więcej, będzie niezbędna do utrzymania bezpieczeństwa i integralności naszej cyfrowej tożsamości.












