Лидеры мнений
Являются ли дипфейки новыми спам-звонками? Вот как защититься от них
Если бы вы увидели дипфейк вашего генерального директора, смогли бы вы определить, что это не реально? Это тревожная проблема, с которой организации по всему миру сталкиваются на регулярной основе. На самом деле, совсем недавно крупная рекламная компания стала целью дипфейка своего генерального директора. Публично доступное изображение руководителя было использовано для организации встречи в Microsoft Teams, на которой был использован голосовой клон руководителя – взятый из видео на YouTube. Хотя эта конкретная атака была неудачной, она рисует более широкую картину появляющихся тактик, которые киберпреступники используют с помощью публично доступной информации – и это только верхушка айсберга.
Технологии стали настолько совершенными, что только около половины руководителей ИТ сегодня имеют высокую уверенность в своей способности обнаружить дипфейк своего генерального директора. Ситуация еще больше осложняется тем, что киберпреступники не только маскируются под генеральных директоров, но и под整个 руководящий состав, причем финансовые директора становятся популярными целями. Дипфейки становятся все легче создавать. На самом деле, быстрый поиск Google по запросу “как создать дипфейк” дает различные статьи и видео-уроки на YouTube, объясняющие, как создать один. Стоимость становится незначительной, что означает, что дипфейки по сути являются новыми спам-звонками.
Спам-звонки слишком распространены сегодня. На самом деле, Федеральная комиссия по связи (FCC) утверждает, что потребители в США получают примерно 4 миллиарда робо-звонков в месяц, а достижения в технологиях делают их чрезвычайно дешевыми и прибыльными, даже при низком проценте успеха. Дипфейки следуют этому же пути. Киберпреступники будут использовать технологию дипфейков, чтобы обмануть неосведомленных сотрудников еще больше, чем они это делают сегодня, и дипфейки в конечном итоге станут повседневным явлением для среднего потребителя. Давайте рассмотрим стратегии, которые лидеры могут реализовать, чтобы лучше защитить свою организацию, сотрудников и клиентов от этих угроз.
Установите сильные рекомендации
Во-первых, лидерам необходимо установить сильные рекомендации внутри своей организации. Эти рекомендации должны исходить от самого верха, начиная с генерального директора, и часто сообщаться. Например, генеральный директор должен твердо объяснить всей компании, что он никогда не сделает奇怪ый или случайный запрос сотруднику, такой как покупка нескольких подарочных карт стоимостью 100 долларов – частый тактик фишинга. Эти атаки часто успешны, потому что они исходят из места лидерства и не подвергаются сомнению. Однако, поскольку дипфейки генеральных директоров становятся более распространенными, мы становимся все более осведомленными о том, что они, на самом деле, не реальны. В результате я ожидаю, что они будут распространяться вниз по организации, включая вице-президентов, директоров, руководителей линии и даже коллег.
Просто подумайте: если коллега или ваш непосредственный руководитель попросит вас о чем-то, это довольно обычное дело. Почему вы должны иметь причину, чтобы поставить это под сомнение? Рекомендации также могут быть связаны с использованием этих инструментов дипфейков внутри вашей организации, включая запрет на использование их на технологии, принадлежащей компании. Установка этих рекомендаций и ограничений – это только первый шаг.
Подтвердите запросы через несколько каналов
Во-вторых, когда запросы необходимо сделать, должна быть стратегия, чтобы подтвердить их через несколько каналов связи. Примером может быть, если запрос исходит от генерального директора, этот запрос будет共享н по электронной почте и будет включать последующую проверку через платформу мгновенного обмена сообщениями, используемую на рабочем месте. Если нет последующей проверки, сотрудник должен либо игнорировать запрос, либо активно подтвердить его через Slack, а затем уведомить внутренние команды безопасности в соответствии с их политикой безопасности. Аналогично, возможно, запрос сделан через встречу в Teams, аналогичную тактике, использованной для дипфейка рекламной компании. Этот запрос затем должен иметь подтверждение по электронной почте и/или подтверждение через Slack. Лучше всего, если это подтверждено через быстрый телефонный звонок, если поход к их физическому столу не является вариантом. Эти процессы должны часто сообщаться и всей организации, чтобы держать их в центре внимания. Затем, когда известна попытка, необходимо установить процесс для обмена примером в широком масштабе по всей организации, чтобы создать распознавание образцов типов угроз, о которых все должны быть осведомлены.
Проводите частые тренировки
В-третьих, организации должны реализовать частые тренировки для всей компании, чтобы держать дипфейки и другие типы атак на идентификацию в центре внимания сотрудников. Это полезно по нескольким причинам. Сотрудник может не знать, что такое дипфейк, или не знать, что голоса и видео могут быть фальшивыми. Кроме того, сотрудники могут придерживаться образа мышления “из виду, из памяти” – если дипфейки не в центре внимания, они могут легко стать жертвами атаки. Исследования показывают, что сотрудники, которые получили тренировки по кибербезопасности, продемонстрировали значительно улучшенную способность распознавать потенциальные киберугрозы.
Дипфейки не исчезнут, и они становятся все более частыми и трудными для обнаружения. Однако, установив рекомендации, проверив запросы через несколько маршрутов, и реализовав постоянные тренировки по всей организации, мы можем быть лучше подготовлены и защититься от этих угроз. В все более цифровом мире наша бдительность, чтобы доверять меньше и проверять больше, будет иметь решающее значение для поддержания безопасности и целостности нашей цифровой идентичности.












