Lãnh đạo tư tưởng
Các Deepfakes Có Phải Là Cuộc Gọi Spam Mới?
Nếu bạn thấy một deepfake của CEO công ty mình, bạn có thể xác định đó không phải là thật không? Đây là một thách thức gây lo ngại mà các tổ chức trên toàn cầu đang phải đối mặt thường xuyên. Trên thực tế, vừa gần đây, một công ty quảng cáo lớn đã trở thành mục tiêu của một deepfake của CEO. Một hình ảnh công khai của giám đốc điều hành đã được sử dụng để thiết lập một cuộc họp Microsoft Teams, trong đó một bản sao giọng nói của giám đốc điều hành – được lấy từ một video trên YouTube – đã được triển khai. Mặc dù cuộc tấn công cụ thể này không thành công, nhưng nó vẽ ra một bức tranh lớn hơn về các chiến thuật mới mà các tội phạm mạng đang sử dụng với thông tin công khai – và đây chỉ là phần nổi của tảng băng.
Công nghệ đã trở nên tinh vi đến mức chỉ có khoảng nửa số các nhà lãnh đạo CNTT ngày nay có sự tự tin cao trong khả năng phát hiện deepfake của CEO. Việc này trở nên tồi tệ hơn khi các tội phạm mạng không chỉ giả mạo CEO, mà còn cả đội ngũ lãnh đạo, với CFO trở thành mục tiêu phổ biến, cũng như vậy. Deepfakes đang trở nên dễ tạo ra hơn. Trên thực tế, một tìm kiếm nhanh trên Google về “cách tạo deepfake” sẽ cho ra các bài viết và hướng dẫn trên YouTube về cách tạo ra một deepfake. Chi phí đang trở nên không đáng kể, có nghĩa là deepfakes cơ bản là các cuộc gọi spam mới.
Các cuộc gọi spam quá phổ biến ngày nay. Trên thực tế, Ủy ban Truyền thông Liên bang (FCC) cho rằng người tiêu dùng Mỹ nhận khoảng 4 tỷ cuộc gọi robocall mỗi tháng, và sự tiến bộ của công nghệ làm cho chúng trở nên rất rẻ và có lợi nhuận cao, ngay cả với tỷ lệ thành công thấp. Deepfakes đang đi theo hướng này. Các tội phạm mạng sẽ sử dụng công nghệ deepfake để lừa đảo các nhân viên không nghi ngờ nhiều hơn so với ngày nay, và deepfakes cuối cùng sẽ trở thành một hiện tượng hàng ngày đối với người tiêu dùng trung bình. Hãy cùng khám phá các chiến lược mà các nhà lãnh đạo có thể thực hiện để bảo vệ tổ chức, nhân viên và khách hàng của mình khỏi những mối đe dọa này.
Thiết Lập Hướng Dẫn Mạnh Mẽ
Trước hết, các nhà lãnh đạo cần thiết lập hướng dẫn mạnh mẽ trong tổ chức của mình. Những hướng dẫn này cần phải đến từ cấp cao nhất, bắt đầu từ CEO, và được truyền đạt thường xuyên. Ví dụ, CEO cần giải thích rõ ràng cho toàn công ty rằng họ sẽ không bao giờ đưa ra yêu cầu kỳ lạ hoặc ngẫu nhiên cho một nhân viên, chẳng hạn như mua một số thẻ quà tặng trị giá 100 đô la – một chiến thuật phishing phổ biến. Những cuộc tấn công này thường thành công vì chúng đến từ một vị trí lãnh đạo và không bị nghi ngờ. Tuy nhiên, khi deepfake của CEO trở nên phổ biến hơn, chúng ta đang trở nên nhận thức rõ hơn rằng chúng không phải là thật. Do đó, tôi dự đoán chúng sẽ lan xuống tổ chức, bao gồm cả các Phó Chủ tịch, Giám đốc, trưởng nhóm và thậm chí cả đồng nghiệp.
Chỉ cần nghĩ về việc: có một người đồng nghiệp hoặc người quản lý trực tiếp yêu cầu bạn làm một việc gì đó là khá phổ biến. Tại sao bạn lại có lý do để nghi ngờ điều đó? Hướng dẫn cũng có thể liên quan đến việc sử dụng các công cụ deepfake trong tổ chức, bao gồm cả việc cấm sử dụng chúng trên công nghệ thuộc sở hữu của công ty. Việc thiết lập những hướng dẫn và rào cản này chỉ là bước đầu tiên.
Xác Nhận Yêu Cầu Qua Nhiều Kênh
Thứ hai, khi có yêu cầu cần được thực hiện, nên có một chiến lược để xác nhận chúng qua nhiều phương thức truyền thông. Ví dụ, nếu một yêu cầu đến từ CEO, yêu cầu đó sẽ được chia sẻ qua email và sẽ bao gồm một cuộc gọi lại qua một nền tảng nhắn tin tức thời được sử dụng tại nơi làm việc. Nếu không có cuộc gọi lại, nhân viên nên bỏ qua yêu cầu hoặc chủ động xác nhận nó qua Slack, sau đó thông báo cho các đội an ninh nội bộ theo chính sách an ninh của họ. Tương tự, có thể một yêu cầu được thực hiện qua một cuộc họp Teams, tương tự như chiến thuật được sử dụng cho deepfake của công ty quảng cáo. Yêu cầu này sau đó cần phải có xác nhận qua email và/hoặc xác nhận qua Slack. Thậm chí tốt hơn, xác nhận qua một cuộc gọi điện thoại nhanh nếu không thể đi đến bàn làm việc của họ. Những quy trình này nên được truyền đạt thường xuyên và cho toàn tổ chức để giữ chúng ở mức cao. Sau đó, khi một cuộc tấn công được biết đến, hãy thiết lập một quy trình để chia sẻ ví dụ đó rộng rãi trong toàn tổ chức để tạo ra sự nhận biết mẫu của các loại mối đe dọa mà mọi người nên biết.
Tổ Chức Đào Tạo Thường Xuyên
Thứ ba, các tổ chức nên thực hiện đào tạo thường xuyên cho toàn công ty để giữ deepfakes và các loại tấn công giả mạo danh tính khác ở mức cao trong tâm trí của nhân viên. Những điều này hữu ích vì một số lý do. Một nhân viên có thể không biết deepfake là gì hoặc không biết rằng giọng nói và video có thể bị làm giả. Ngoài ra, nhân viên có thể có tâm lý “không thấy, không nghe” – nếu deepfakes không ở mức cao, họ có thể dễ dàng trở thành nạn nhân của một cuộc tấn công. Nghiên cứu cho thấy rằng nhân viên đã nhận được đào tạo về an ninh mạng đã thể hiện khả năng nhận biết mối đe dọa mạng đáng kể hơn.
Deepfakes không đi đâu cả, và chúng đang trở nên phổ biến và khó phát hiện hơn. Tuy nhiên, bằng cách thiết lập hướng dẫn, xác nhận yêu cầu qua nhiều kênh, và thực hiện đào tạo thường xuyên trên toàn tổ chức, chúng ta có thể chuẩn bị tốt hơn và bảo vệ chống lại những mối đe dọa này. Trong một thế giới số ngày càng tăng, sự cẩn thận của chúng ta trong việc tin ít hơn và xác minh nhiều hơn sẽ là rất quan trọng trong việc duy trì bảo mật và tính toàn vẹn của danh tính số của chúng ta.












