RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Prijetnje umjetne inteligencije i obrana od njih

Za napad više ne treba vještina, nego strojno vrijeme. Lažni glas, uvjerljiva poruka i ustrajnost bez umora mijenjaju računicu obrane.

Mijenja se razmjer, ne tehnika

Lažno predstavljanje uprave staro je koliko i telefon. Novo je to što sada zvuči kao uprava.

Napad se nije promijenio u zamisli, nego u cijeni i uvjerljivosti. Za pristojnu presliku glasa treba nekoliko minuta snimke, a nje ima na svakoj konferenciji i u svakoj objavi. Poruka koja je nekad bila prepoznatljiva po lošem jeziku sada je napisana besprijekorno i prilagođena primatelju.

Uz to dolazi agentska umjetna inteligencija: sustav koji ne odgovara samo na pitanje, nego sam poduzima korake, pretražuje, piše, šalje i ponavlja. U napadu to znači ustrajnost bez umora, po cijeni koja je blizu nule, i ponašanje koje se mijenja iz pokušaja u pokušaj.

Kad pokušaj postane toliko jeftin da se može ponoviti tisuću puta, obrana više ne može počivati samo na alatu. Ono što u praksi najviše donosi nije novi uređaj, nego pravilo da se novčani nalog potvrđuje drugim kanalom, i to pravilo koje vrijedi i za upravu.

Gdje obrana popušta

Pet obrazaca koje vidimo u praksi, uz mjeru iz Priloga II. koja se na svaki odnosi.

OBRAZACKAKO IZGLEDAŠTO DRŽI
Lažni glas u nalogu za plaćanjePoziv s glasom koji zvuči kao član uprave, uz hitnost i molbu za diskrecijuPotvrda drugim kanalom, po pravilu iz koraka 02 niže.
Lažno predstavljanje upravePoruka s adrese slične pravoj, u pravom trenutku, s podacima koji se javno mogu naćiProvjera u dva koraka za svaki novčani nalog i za svaku promjenu podataka o računu dobavljača.
Prilagođena obmana zaposlenikaPoruka pisana besprijekorno, s upućivanjem na stvarni projekt i stvarne ljudeObuka koja daje pravo da se stane i provjeri, uz jednostavan kanal za prijavu sumnje.
Napad preko dobavljačaUlaz preko partnera koji ima pristup, često slabije zaštićenog od VasRegistar izravnih dobavljača, sigurnosne odredbe u ugovoru i pravilo za promjenu podataka.
Agentski napad na sučeljaUstrajno isprobavanje prijave i obrazaca, ljudskom brzinom i s običnih priključakaVišefaktorska prijava, smanjenje javno izložene površine i nadzor koji gleda ponašanje, a ne potpis.

Redom se to veže na mjeru 4., sigurnost ljudskih potencijala i digitalnih identiteta, mjeru 5., kibernetičku higijenu, mjeru 8., sigurnost lanca opskrbe, i mjeru 11., postupanje s incidentima. Drugim riječima, obrana od ovih napada nije dodatni posao uz usklađivanje sa Zakonom, nego njegov dio.

Što radimo s Vama

Šest koraka koji ne traže novi alat, nego jasna pravila i jednu vježbu.

01

Kojim putem novac izlazi iz tvrtke

Prolazimo tko smije pokrenuti plaćanje, tko ga odobrava i gdje se ta dva koraka mogu spojiti u jednu osobu. Upravo se na to napad i oslanja.

POPIS PUTOVA PLAĆANJATOČKE JEDNE OSOBE
02

Pravilo potvrde drugim kanalom

Novčani nalog i promjena podataka o računu potvrđuju se pozivom na broj iz vlastite evidencije. Pravilo mora vrijediti i za upravu, inače ne vrijedi ni za koga, jer se napad uvijek predstavlja kao iznimka.

PISANO PRAVILOPOPIS BROJEVABEZ IZNIMKE ZA UPRAVU
03

Vježba prepoznavanja za rizične uloge

Financije, nabava, tajništvo uprave i informatika. Cilj nije da zaposlenik prepozna svaku prijevaru, nego da zna da smije stati i provjeriti bez straha od prigovora.

SCENARIJIPOPIS POLAZNIKAZAPIS O ODRŽAVANJU
04

Kanal za prijavu sumnje

Jedna adresa ili jedan broj, poznat svima, na koji se javlja bez objašnjavanja i bez straha da će ispasti glupo. Bolje da netko javi prerano nego da čeka dok ne bude siguran.

KANAL ZA PRIJAVUPRAVILO ODGOVORAEVIDENCIJA PRIJAVA
05

Pregled dobavljača s pristupom

Popis onih koji imaju pristup Vašim sustavima ili podacima, uz sigurnosne odredbe u ugovoru i pravilo za promjenu podataka o računu. Napad preko partnera najlakše prolazi ondje gdje se partner podrazumijeva.

REGISTAR DOBAVLJAČAODREDBE U UGOVORUPRAVILO ZA PROMJENU RAČUNA
06

Bilježenje pokušaja i obveze koje slijede

Pokušaj koji nije uspio i dalje je incident koji se bilježi, a zapis o odbijenom napadu jedan je od rijetkih dokaza da nadzor radi. Ako je novac otišao ili su podaci izloženi, teku rokovi prijave.

EVIDENCIJA POKUŠAJAPROCJENA ZNAČAJNOSTIROKOVI PRIJAVE

Zašto se napad više ne prepoznaje unaprijed

Tri pretpostavke na kojima počiva klasična obrana, i zašto danas ne stoje.

01Napad izgleda isto svaki putNe izgleda. Sadržaj i redoslijed koraka mijenjaju se iz pokušaja u pokušaj, pa se ne može opisati uzorkom koji bi se prepoznao unaprijed.
02Stroj se odaje brzinomViše ne. Ritam upisivanja, pauze i pomicanje pokazivača oponašaju se dovoljno dobro da prođu provjere koje mjere brzinu.
03Promet dolazi sa sumnjivih adresaNe dolazi. Promet ide preko običnih kućnih priključaka, pa blokiranje po podrijetlu pogađa stvarne korisnike, a napad propušta.

Česta pitanja

Pitanja koja nam najčešće postave prije nego što krenemo.

Postoji li alat koji to rješava?

Nema jednog. Najviše donosi pravilo da se novčani nalog potvrđuje drugim kanalom, uz vježbu i jasnu odgovornost. Alati pomažu, ali pravilo koje vrijedi bez iznimke drži i kad alat propusti.

Koliko je lažni glas danas uvjerljiv?

Dovoljno da prođe na telefonu. Za pristojnu presliku glasa treba nekoliko minuta snimke, a nje ima na svakoj konferenciji i u svakoj objavi. Zato se obrana ne oslanja na prepoznavanje glasa, nego na potvrdu drugim kanalom.

Što je agentska umjetna inteligencija?

Sustav koji ne odgovara samo na pitanje, nego sam poduzima korake: pretražuje, piše, šalje i ponavlja. U napadu to znači ustrajnost bez umora i po cijeni koja je blizu nule.

Kako se brani nalog za plaćanje?

Potvrdom drugim kanalom. Pravilo je razrađeno u koraku 02, a jednako vrijedi i za svaku promjenu podataka o računu dobavljača.

Pomaže li edukacija ako je obmana toliko dobra?

Pomaže, ali ne sama. Cilj nije da zaposlenik prepozna svaku prijevaru, nego da zna da smije stati i provjeriti bez straha od prigovora. Zato uz obuku uvijek ide i kanal za prijavu sumnje.

Nosi li takav pokušaj i zakonske obveze?

Nosi. U pravilu je riječ o incidentu koji se bilježi. Ako je novac otišao ili su podaci izloženi, teku i rokovi prijave: rano upozorenje nadležnom CSIRT-u u roku od 24 sata i obavijest u roku od 72 sata, a kod povrede osobnih podataka i prijava nadzornom tijelu u roku od 72 sata.

Odakle napadaču podaci o nama?

Iz javnih izvora, i to uglavnom onih koje sami objavljujemo: registri, internetske stranice, društvene mreže, objave s konferencija i priopćenja o novim ugovorima. Pregled vlastitog javnog otiska zato je jeftin i koristan prvi korak.

Jesu li brojke o porastu takvih prijevara pouzdane?

Dolaze iz vanjskih izvješća, ne iz propisa, pa ih uvijek navodimo s izvorom i s ogradom da su procjene. Za odluku o mjerama nije presudan točan postotak, nego to da je pokušaj postao jeftin i ponovljiv.

Radite li i tehničku provjeru otpornosti?

Radimo pregled izloženosti i procese oko nje. Tehničko testiranje proboja provodimo kroz partnere, jer je to zaseban posao s vlastitim pravilima i vlastitom odgovornošću.

Koliko traje postavljanje ovih pravila?

Pravilo o potvrdi drugim kanalom i kanal za prijavu mogu se postaviti u nekoliko dana. Vježba i pregled dobavljača traju nekoliko tjedana. Najviše vremena uzme izmjena ugovora s dobavljačima, jer traži pregovore.

Povezane stranice

Mjere u kojima ova obrana zapravo stoji.

Provjerimo koliko biste danas izdržali.

Pola sata, bez obveze. Prođemo kako kod Vas ide nalog za plaćanje i gdje bi lažni glas prošao.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345