کد خبر: ۱۲۰۴

۴۱ درصد از مدیران امنیت اطلاعات حداقل یک دیپ‌فیک را تجربه کرده‌اند

مدیران امنیت اطلاعات

۴۱ درصد از مدیران امنیت اطلاعات طی ۱۲ ماه گذشته، دست‌کم یک حمله مهندسی اجتماعی مبتنی بر دیپ‌فیک را در جریان تماس صوتی با یکی از کارکنان تجربه کرده‌اند.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

۷۹ درصد از مدیران امنیت اطلاعات حملات فیشینگ را تجربه کرده‌اند

بر اساس نظرسنجی شرکت گارتنر، ۴۱ درصد از مدیران ارشد امنیت اطلاعات (CISO) اعلام کرده‌اند که طی ۱۲ ماه گذشته، دست‌کم یک مورد حمله مهندسی اجتماعی مبتنی بر دیپ‌فیک را در جریان تماس صوتی با یکی از کارکنان تجربه کرده‌اند. ۳۶ درصد از این مدیران نیز، وقوع دست‌کم یک مورد مشابه در تماس ویدئویی را گزارش کرده‌اند. یافته‌های این نظرسنجی که در بازه زمانی مارس تا مه ۲۰۲۶ از ۲۹۷ مدیر ارشد حوزه امنیت سایبری انجام شده، نشان می‌دهد که همزمان با افزایش حجم، شخصی‌سازی و اعتبار ظاهری حملات مهندسی اجتماعی، هوش مصنوعی قابلیت اتکای نشانه‌های متداول شناسایی این حملات را کاهش داده است.

از نظر کریگ پورتر، تحلیلگر مدیر در گارتنر نیز مهاجمان می‌توانند فیشینگ، نفوذ به ایمیل‌های تجاری، رسانه‌های مصنوعی و اطلاعات شخصی گردآوری‌شده از کانال‌های مختلف را با یکدیگر ترکیب کنند. در چنین شرایطی، بیشتر حملات همچنان به کاربران، اعتبارنامه‌های سرقت‌شده، فرایندهای ضعیف بازیابی حساب و روش‌های فنی شناخته‌شده متکی خواهند بود. مدیران امنیت اطلاعات باید برای مقابله با تهدیدهای مهندسی اجتماعی مبتنی بر هوش مصنوعی، همان رویکرد منضبطی را به کار بگیرند که برای ارزیابی ریسک‌های هویت و دسترسی استفاده می‌کنند.

بر اساس نتایج این نظرسنجی، ۷۹ درصد از مدیران امنیت اطلاعات نیز حملات فیشینگ و نفوذ به ایمیل‌های تجاری را تجربه کرده‌اند. همچنین، ۵۸ درصد از مدیران نیز وقوع دست‌کم یک مورد ویشینگ یا اسمیشینگ را گزارش کرده‌اند.

ویشینگ به آن دسته از حملات فیشینگ گفته می‌شود که مجرم از طریق تماس تلفنی یا پیام صوتی، قربانی را فریب و او را افشای اطلاعات یا انجام کاری ترغیب می‌کند. در اسمیشینگ همین فرایند فیشینگ از طریق پیامک انجام می‌شود. 

سه راهکار برای مقابله با حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی

در چنین شرایطی که حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی به‌سرعت در حال تغییر هستند، گارتنر برای مقابله موثر با این حملات سه اقدام اصلی به مدیران امنیت اطلاعات پیشنهاد کرده است. تبدیل آموزش‌های ایستا به برنامه‌های سازگار با رفتار و فرهنگ امنیتی اولین قدم است. در این زمینه، سازمان‌ها باید برنامه‌های آموزش رفتار و فرهنگ امنیتی را از آموزش کارکنان برای «تشخیص مورد جعلی» به سمت ایجاد یک رفتار استاندارد برای احراز هویت و راستی‌آزمایی درخواست‌های حساس تغییر دهند. کارکنان و افراد تأییدکننده درخواست‌ها باید آموزش ببینند که صرف‌نظر از اینکه یک درخواست پرریسک از طریق ایمیل، تماس صوتی، تماس ویدئویی، ابزارهای همکاری یا یک برنامه هوش مصنوعی ارسال شده است، ابتدا مکث کنند، صحت آن را بررسی کنند و در صورت مشکوک بودن، موضوع را گزارش دهند.

همچنین سازمان‌ها باید از شبیه‌سازی‌های امنیتی برای کارکنان استفاده کنند تا نحوه راستی‌آزمایی و گزارش رویدادهای مشکوک مرتبط با هوش مصنوعی را ارزیابی کنند.

دومین اقدامی که مدیران امنیت می‌توانند برای مقابله با حملات مهندسی اجتماعی مبتنی بر هوش مصنوعی انجام دهند، تقویت هویت کارکنان و فرایندهای بازیابی در برابر جعل هویت است.

سازمان‌ها باید فرایندهای حساس و باارزش، از جمله بازیابی حساب، دسترسی‌های دارای سطح دسترسی بالا و تأیید تراکنش‌های مالی را با استفاده از احراز هویت مقاوم در برابر فیشینگ، کنترل‌های هویتی مبتنی بر ریسک و کانال‌های مورد اعتماد برای راستی‌آزمایی محافظت کنند.

علاوه بر این، باید کنترل‌هایی برای شناسایی سوءاستفاده از هویت ایجاد شود؛ حتی در شرایطی که مهاجم موفق به ورود به حساب یا بازنشانی رمز عبور شده باشد.

آماده‌سازی سامانه‌های شناسایی و واکنش برای تهدیدهای مبتنی بر هوش مصنوعی نیز سومین قدم است. سازمان‌ها باید ارتباط میان ارتباطات مشکوک و گزارش‌های مربوط به جعل هویت را با رویدادهایی مانند بازیابی حساب، ورود دستگاه‌های جدید، تغییر سطح دسترسی و تراکنش‌های مالی بررسی کنند تا قابلیت شناسایی تهدیدها افزایش یابد.

همچنین لازم است برنامه‌های واکنش به حوادث برای مقابله با جعل هویت چندوجهی، توصیه‌های دستکاری‌شده توسط هوش مصنوعی، عامل‌های هوش مصنوعی به‌خطر‌افتاده یا مورد سوءاستفاده قرارگرفته و در موارد مرتبط، عامل‌هایی که فراتر از محدوده تعیین‌شده خود فعالیت می‌کنند،  به‌روزرسانی شوند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث