Tankeledare
Är Deepfakes De Nya Spamsamtalen? Här Är Hur Du Skyddar Dig Mot Dem
Om du såg en deepfake av ditt företags VD, skulle du kunna avgöra att det inte var äkta? Detta är en oroande utmaning som organisationer runt om i världen hanterar på en frekvent basis. Faktum är att det nyligen, en annonsjätte var måltavla för en deepfake av dess VD. En offentligt tillgänglig bild av verkställande direktören användes för att arrangera ett Microsoft Teams-möte där en röstklon av den verkställande direktören – hämtad från en YouTube-video – användes. Medan detta specifika angrepp var utan framgång, målar det upp en större bild av de nya taktikerna som cyberkriminella använder med offentligt tillgänglig information – och detta är bara början.
Teknologin har blivit så avancerad att bara cirka hälften av IT-cheferna idag har högt förtroende för sin förmåga att upptäcka en deepfake av sin VD. Saker och ting blir värre, cyberkriminella imiterar inte bara VD:ar, utan hela ledningsgruppen, med CFO:er som blir populära måltavlor, också. Deepfakes blir alltmer lätta att skapa. Faktum är att en snabb Google-sökning på “hur man skapar en deepfake” ger olika artiklar och YouTube-tutorials om hur man skapar en. Kostnaderna blir försumbara, vilket innebär att deepfakes i princip är de nya spamsamtalen.
Spamsamtal är alltför vanliga idag. Faktum är att Federal Communications Commission (FCC) hävdar att amerikanska konsumenter tar emot cirka 4 miljarder robocalls per månad, och tekniska framsteg gör dem extremt billiga och mycket lukrativa, även med en låg framgångsgrad. Deepfakes följer samma mönster. Cyberkriminella kommer att använda deepfake-teknik för att lura oskyldiga anställda ännu mer än de gör idag, och deepfakes kommer så småningom att bli en vardaglig företeelse för den genomsnittlige konsumenten. Låt oss undersöka strategier som ledare kan implementera för att skydda sin organisation, anställda och kunder från dessa hot.
Upprätta Starka Riktlinjer
Först behöver ledare upprätta starka riktlinjer inom sin organisation. Dessa riktlinjer måste komma från den allra högsta nivån, början med VD, och kommuniceras ofta. Till exempel måste VD förklara tydligt för hela företaget att de aldrig kommer att göra någon konstig eller slumpmässig begäran till en anställd, såsom att köpa flera gåvochips på 100 dollar – en vanlig fisketaktik. Dessa attacker är ofta framgångsrika eftersom de kommer från en ledande position och ifrågasätts inte. Men eftersom CEO-deepfakes blir vanligare, blir vi mer medvetna om att de faktiskt inte är äkta. Som ett resultat tror jag att de kommer att spridas nedåt i organisationen, inklusive vice VD:ar, chefer, linjechefer och till och med kollegor.
Tänk på det: att en kollega eller din närmaste chef ber om något av dig är ganska vanligt. Varför skulle du ha någon anledning att ifrågasätta det? Riktlinjerna kan också relatera till användningen av dessa deepfake-verktyg inom organisationen, inklusive att förbjuda användningen av dem på företagsägd teknik. Att upprätta dessa riktlinjer och skydd är bara det första steget.
Bekräfta Begäranden Via Flera Kanaler
Andra, när begäranden behöver göras, bör det finnas en strategi på plats för att bekräfta dem via flera kommunikationskanaler. Ett exempel kan vara om en begäran kommer från VD, att begäran kommer att delas via e-post och kommer också att inkludera en uppföljning via en ögonblicksmeddelandeplattform som används på arbetsplatsen. Om det inte finns någon uppföljning, bör den anställde antingen ignorera begäran eller proaktivt bekräfta den via Slack själv, sedan meddela interna säkerhetsteam enligt deras säkerhetspolicy. Likaså, om en begäran görs via ett Teams-möte, liknande taktiken som användes för annonsföretagets deepfake. Denna begäran måste sedan ha en e-postbekräftelse och/eller en Slack-bekräftelse. Bättre ännu, bekräftad via ett snabbt telefonsamtal om att gå till deras fysiska skrivbord inte är ett alternativ. Dessa processer bör kommuniceras ofta och till hela organisationen för att hålla dem i fokus. Sedan, när ett försök är känt, upprätta en process för att dela exemplet brett inom hela organisationen för att skapa mönsterigenkänning av de typer av hot som alla bör vara medvetna om.
Håll Frekventa Utbildningar
Tredje, organisationer bör implementera frekventa företagsomfattande utbildningar för att hålla deepfakes och andra typer av identitetsbedrägeriattacker i fokus för anställdas medvetande. Dessa är användbara av flera skäl. En anställd kanske inte ens vet vad en deepfake är eller vet att röster och videor kan vara fejkade. Dessutom kan anställda följa “ur sikte, ur sinne”-mentalet – om deepfakes inte är i fokus, kan de lätt falla offer för ett angrepp. Forskning visar att anställda som fick cybersäkerhetsutbildning visade en betydande förbättring av förmågan att känna igen potentiella cyberhot.
Deepfakes försvinner inte, och de blir alltmer frekventa och svåra att upptäcka. Men genom att upprätta riktlinjer, verifiera begäranden via flera rutter, och genomföra konsekvent utbildning inom hela organisationen, kan vi bättre förbereda oss och skydda oss mot dessa hot. I en alltmer digital värld, vår noggrannhet att lita mindre och verifiera mer kommer att vara avgörande för att upprätthålla säkerheten och integriteten i vår digitala identitet.












