Лідери думок

Чи є Deepfakes новими спам-зв’язками? Як захиститися від них

mm
Додайте Unite.AI до бажаних джерел у Google

Якщо ви побачили deepfake свого генерального директора, могли б ви впізнати, що це не справжнє? Це турбуюче питання, з яким організації по всьому світу стикаються досить часто. Насправді, зовсім недавно велика рекламна компанія стала об’єктом атаки deepfake на свого генерального директора. Відкрита фотографія виконавчого директора була використана для організації зустрічі в Microsoft Teams, на якій була використана голосова копія виконавчого директора – взята з відео на YouTube. Хоча ця конкретна атака була невдалою, вона малює більшу картину нових тактик, які кіберзлочинці використовують з публічно доступною інформацією – і це лише вершина айсберга.

Технології стали настільки розвиненими, що лише близько половини керівників ІТ-відділів сьогодні мають високу впевненість у своїй здатності виявити deepfake свого генерального директора. Ще гірше те, що кіберзлочинці не тільки маскеруються під генеральних директорів, але й під весь керівний склад, причому фінансові директори стають популярними цілями. Deepfakes стають дедалі легше створювати. Насправді, швидкий пошук в Google “як створити deepfake” дає різні статті та відео-уроки на YouTube про те, як створити один. Вартість стає незначною, що означає, що deepfakes фактично стають новими спам-зв’язками.

Спам-зв’язки надто поширені сьогодні. Насправді, Федеральна комісія зі зв’язку (FCC) стверджує, що споживачі в США отримують приблизно 4 мільярди спам-зв’язків на місяць, а досягнення в технологіях роблять їх дуже дешевими та прибутковими, навіть з низьким рівнем успіху. Deepfakes слідують цьому прикладу. Кіберзлочинці будуть використовувати технологію deepfake, щоб обманути недосвідчених працівників ще більше, ніж сьогодні, і deepfakes врешті-решт стануть щоденним явищем для середнього споживача. Давайте розглянемо стратегії, які керівники можуть реалізувати, щоб найкраще захистити свою організацію, працівників та клієнтів від цих загроз.

Встановити сильні керівні принципи

По-перше, керівники повинні встановити сильні керівні принципи всередині своєї організації. Ці принципи повинні походити з самого верху, починаючи з генерального директора, і бути повідомлені часто. Наприклад, генеральний директор повинен твердо пояснити всій компанії, що він ніколи не зробить жодного дивного чи випадкового прохання до працівника, такого як покупка декількох подарункових карток на 100 доларів – це поширений фішинг-трюк. Ці атаки часто успішні, оскільки походять з місця керівництва і не піддаються сумніву. Однак, оскільки deepfakes генеральних директорів стають більш поширеними, ми стаємо більш обізнаними про те, що вони насправді не справжні. Як результат, я передбачаю, що вони будуть просуватися вниз організацією, включаючи віце-президентів, директорів, керівників першої лінії та навіть колег.

Просто подумайте: якщо колега або ваш безпосередній керівник попросить щось у вас, це досить звичайно. Чому б вам не довіряти цьому проханню? Керівні принципи також можуть бути пов’язані з використанням цих інструментів deepfake всередині вашої організації, включаючи заборону на використання їх на технології компанії. Встановлення цих керівних принципів і обмежень – це лише перший крок.

Підтвердити прохання через декілька каналів

По-друге, коли прохання повинні бути зроблені, повинна бути стратегія, щоб підтвердити їх через декілька засобів спілкування. Наприклад, якщо прохання надходить від генерального директора, це прохання буде поділено по електронній пошті та буде включати наступне підтвердження через платформу миттєвого обміну повідомленнями, яка використовується на робочому місці. Якщо немає наступного підтвердження, працівник повинен або проігнорувати прохання, або активно підтвердити його через Slack, а потім повідомити внутрішні команди безпеки згідно з їхньою політикою безпеки. Аналогічно, якщо прохання робиться через зустріч у Teams, подібну до тактики, використаної для deepfake рекламної компанії. Це прохання повинно мати підтвердження по електронній пошті та/або підтвердження через Slack. Навіть краще, підтвердження через швидкий телефонний дзвінок, якщо переходити до їхнього фізичного столу не є можливим. Ці процеси повинні бути повідомлені часто та всій організації, щоб тримати їх у полі зору. Потім, коли спроба буде визнана, встановити процес для широкого розповсюдження прикладу всередині організації, щоб створити розпізнавання моделей тих загроз, про які всі повинні бути обізнані.

Проводити часті тренування

По-третє, організації повинні реалізувати часті тренування для всіх працівників, щоб тримати deepfakes та інші види атак на ідентифікацію в полі зору працівників. Це корисно з декількох причин. Працівник може не знати, що таке deepfake, або не знати, що голоси та відео можуть бути підроблені. Крім того, працівники можуть віддавати перевагу менталітету “що не бачиш, того не знаєш” – якщо deepfakes не знаходяться в полі зору, вони можуть легко стати жертвами атаки. Дослідження показує, що працівники, які пройшли тренування з кібербезпеки, демонструють значно покращену здатність розпізнавати потенційні кіберзагрози.

Deepfakes не зникнуть, і вони стають дедалі частішими та важчими для виявлення. Однак, встановивши керівні принципи, підтвердивши прохання через декілька каналів та реалізувавши часте тренування для всіх працівників, ми можемо бути краще підготовлені та захиститися від цих загроз. У світі, який став дедалі більш цифровим, наша увага до того, щоб довіряти менше та перевіряти більше, буде важливою для підтримання безпеки та цілісності нашої цифрової ідентичності.

Джейсон Оелтджен є віце-президентом з управління продуктами в компанії Ping Identity. За останні 20 років Джейсон очолював інженерні, підтримуючі та продуктові організації в компаніях від ранніх стартапів до Fortune 500. Останнім часом він працював над рішеннями для ідентифікації в хмарі, зосереджуючись на створенні простих рішень для вирішення складних завдань безпеки ідентифікації підприємств.