Лидеры мнений
Пробел в совете директоров: почему руководители информационной безопасности испытывают трудности в обсуждении глубоких фейков — и как их представить

Кибербезопасность вступает в решающий момент, обусловленный широким внедрением ИИ предприятиями, правительствами и отдельными лицами. С 82% компаний в США, которые либо используют, либо исследуют возможность использования ИИ в своей деятельности, организации открывают новые возможности, но и атакующие также получают новые возможности. Те же инструменты, которые обеспечивают инновации, также позволяют злоумышленникам создавать синтетический контент с тревожной легкостью и реализмом. Эта новая реальность привела к значительным проблемам, включая возможность создания синтетического контента (изображений, аудио и видео) и злонамеренных глубоких фейков (манипулированного аудио, видео или изображения, используемого для имитации реального человека) с беспрецедентной скоростью и сложностью. За несколько кликов любой человек с доступом к компьютеру и интернету может манипулировать изображениями, аудио и видео, вводя недоверие и сомнения в информационную среду.
В эпоху, когда компании, правительства и средства массовой информации полагаются на цифровую связь для своего существования, нет места ошибкам в недооценке рисков, которые представляют собой глубокие фейки, синтетическая идентификация и атаки на имитацию. Эти угрозы больше не являются гипотетическими – финансовые потери от фейков, облегченных предприятиями, превысили 200 миллионов долларов в первом квартале 2025 года, подчеркивая масштаб и срочность проблемы. Новый ландшафт угроз требует нового подхода к кибербезопасности, и руководители информационной безопасности должны действовать быстро, чтобы обеспечить безопасность своей компании. Однако запрос на новые ресурсы и четкое объяснение степени угрозы, которую представляют собой глубокие фейки, совету директоров с различным уровнем знаний о тяжести угрозы может быть устрашающим. Поскольку атаки с использованием глубоких фейков продолжают эволюционировать и принимать форму, каждый руководитель информационной безопасности должен быть на переднем крае обсуждения этой проблемы в совете директоров.
Ниже представлена основа для руководителей информационной безопасности и руководителей, чтобы облегчить обсуждение заинтересованных сторон на уровне совета директоров, организации и сообщества.
Использовать знакомые框ки: глубокие фейки как продвинутая социальная инженерия
Советы директоров привыкли думать о кибербезопасности в знакомых терминах: фишинговые электронные письма, атаки с использованием вымогательского ПО и нависающий вопрос о том, будет ли их компания скомпрометирована. Этот образ мышления формирует, как они расставляют приоритеты в угрозах и где они выделяют средства на безопасность. Но когда речь идет о контенте, сгенерированном ИИ, особенно о глубоких фейках, нет встроенной точки отсчета. Представление глубоких фейков как отдельной, новой угрозы часто приводит к путанице, скептицизму или бездействию.
Чтобы бороться с этим, руководители информационной безопасности должны привязать разговор к чему-то, что советы директоров уже понимают: социальная инженерия. По своей сути, угроза глубоких фейков не является полностью новой; это эволюционировавшая, более опасная форма фишинга, которая существовала в отрасли в течение многих лет и продолжает быть основным вектором атаки социальной инженерии. Советы директоров уже признают фишинг как достоверный риск и комфортно одобряют ресурсы для защиты от него. Во многих отношениях глубокие фейки представляют собой более убедительную, более масштабируемую и более способную форму социальной инженерии, нацеленную на организации и отдельных лиц с разрушительной точностью.
Представление глубоких фейков таким образом позволяет руководителям информационной безопасности использовать существующую образовательную базу, линии бюджета и институциональную мышечную память. Вместо запроса на новые ресурсы они могут переформулировать запрос как эволюцию уже одобренных инвестиций в безопасность. Чем больше руководители информационной безопасности могут опираться на эту повествовательную линию, тем более вероятно, что они получат ресурсы для решения этой более крупной и насущной проблемы.
Привязать риск к реализму, а не сенсационности
Указание на реальные примеры – отличный способ дальнейшего понимания совета директоров о последствиях, которые могут иметь угрозы глубоких фейков для организаций. Однако важно учитывать, какие примеры руководители информационной безопасности представляют совету директоров, поскольку они могут иметь противоположный эффект. Известные истории, такие как мошенничество с глубокими фейками на сумму 25 миллионов долларов в Гонконге, делают отличные заголовки, но они могут подействовать в обратную сторону в совете директоров. Эти экстремальные примеры часто кажутся удаленными или нереалистичными, создавая ощущение, что “что-то подобное никогда не может произойти с нами”. Предвзятость возникает сразу же и удаляет ощущение срочности инвестирования в защиту.
Вместо этого руководители информационной безопасности должны использовать более доступные сценарии, чтобы показать, как этот риск может реализоваться внутри, такие как имитация руководителей или фальшивые интервью.
В одном случае северокорейские хакеры создали фальшивый звонок Zoom с ИИ-генерированными руководителями, чтобы обмануть сотрудника криптовалютной компании и заставить его скачать вредоносное ПО для доступа к конфиденциальной информации компании с целью кражи криптовалюты. В конце концов, хакеры не смогли получить доступ, но угроза, которую представляют такие атаки для целостности бренда, должна быть сигналом для советов директоров в предприятии.
Другой растущий тактикой является фальшивые кандидаты на работу, использующие ИИ-генерированные личности и глубокие фейки для проникновения в организации. Эти люди часто действуют от имени американских противников, таких как Россия, Северная Корея или Китай, стремясь получить доступ к конфиденциальным системам и данным. Этот тренд истощает внутренние ресурсы и подвергает организации национальным рискам безопасности и финансовому эксплуатации.
Часто эти угрозы остаются незамеченными. Для каждого примера в новостях есть десятки неотчетных, что делает трудным полное понимание масштаба этой угрозы. Чем более буднична атака, тем более тревожной и доступной она становится. Представляя примеры, подобные этим – реалистичные, доступные и более близкие к реальной жизни – руководители информационной безопасности могут привязать разговор о глубоких фейках к повседневной деятельности и подкрепить, почему эта эволюционирующая угроза требует серьезного внимания на уровне совета директоров.
Привязать защиту от глубоких фейков к существующим метрикам устойчивости
Руководители информационной безопасности постоянно задают один и тот же вопрос своим советам директоров: Какова вероятность того, что мы будем скомпрометированы? Где мы наиболее уязвимы? Как мы можем снизить риск? Хотя фишинг, вымогательское ПО и утечки данных продолжают существовать, важно показать фундаментальный сдвиг, который произошел внутри этих уязвимостей и как они теперь выходят далеко за пределы традиционных поверхностей атаки.
Команды HR, финансов и закупок – роли, которые традиционно не рассматриваются как передовые защитники, – теперь часто становятся мишенями для синтетической имитации, и средняя способность человека обнаружить эти угрозы чрезвычайно низка. Фактически, только 1 из каждых 1000 человек может точно обнаружить контент, сгенерированный ИИ. Руководители информационной безопасности теперь должны решать проблему повышения требований к образованию в области социальной инженерии и большей киберустойчивости во всей организации, поскольку каждый в организации должен быть обучен, протестирован и осведомлен, чтобы помочь с смягчением.
Защита от глубоких фейков должна стать продолжением общей устойчивости организации и требует непрерывного образования таким же образом, как команды проходят симуляции фишинга, обучение и упражнения красной команды. Руководители информационной безопасности должны использовать метрики из обучения и симуляций, чтобы помочь представить проблему в метриках, которые их совет директоров понимает. Если совет директоров уже принял устойчивость как стратегическую приоритетность для организации, глубокие фейки становятся естественной следующей границей.
Угрозы, сгенерированные ИИ, не идут. Они уже здесь. Пора нам обеспечить, чтобы совет директоров был готов слушать и руководить. Благодаря внедрению ИИ, масштаб и частота атак с использованием глубоких фейков и идентификационных атак преобразовали ландшафт угроз в непредсказуемый и постоянно эволюционирующий.
Но советы директоров не нуждаются в введении в глубокие фейки или голосовую клонирование. Им нужен четкий бизнес-контекст и более глубокое понимание угроз, которые они представляют для своих организаций. Руководители информационной безопасности должны привязать разговор к риску, стоимости и операционному обеспечению. Те, кто привязывает свою повествовательную линию о глубоких фейках к знакомым парадигмам – фишингу, социальной инженерии, устойчивости – дает совету директоров основу и контекст, в котором они могут действовать, а не просто реагировать.












