Домой Софт Безопасность Большинство работников в Великобритании не обучены распознавать ИИ-угрозы

Большинство работников в Великобритании не обучены распознавать ИИ-угрозы

Согласно исследованию QA, 61% сотрудников британских компаний не проходили подготовку по выявлению киберугроз, созданных с использованием искусственного интеллекта.

1
0

Несмотря на то что новости о кибератаках с применением искусственного интеллекта появляются в СМИ практически ежедневно, большинство сотрудников компаний в Великобритании до сих пор не получили необходимых знаний для защиты от подобных угроз. Согласно данным опроса, проведенного компанией QA среди 1000 респондентов, около 61% работников признались, что за последние 12 месяцев они не проходили никакого обучения, посвященного методам выявления атак, использующих ИИ, или алгоритмам действий в случае, если они стали жертвами мошенников.

Использование искусственного интеллекта в цифровой среде

Дефицит корпоративных стратегий и навыков

Исследователи отмечают существенный разрыв между тем, насколько бизнес готов противостоять технологичным угрозам, и тем, насколько уверенно чувствуют себя сотрудники в вопросах идентификации правдоподобных подделок. Искусственный интеллект превратился из развлекательного инструмента в мощное оружие, позволяющее злоумышленникам составлять убедительные фишинговые письма, которые практически невозможно распознать с помощью традиционной проверки текста. Более того, ИИ активно применяется для создания дипфейков — видео- и аудиоматериалов, способных обмануть собеседников во время видеозвонков или голосовых сообщений.

Ярким примером серьезности проблемы стал случай с бывшим председателем Fideuram — Intesa Sanpaolo Private Banking Паоло Молезини. Руководитель крупной итальянской финансовой организации стал жертвой фишинговой атаки, реализованной с помощью ИИ, что привело к переводу более 100 миллионов долларов за рубеж. Аналитики QA подчеркивают, что компании медленно адаптируются к новым реалиям: почти четверть опрошенных (22%) заявили, что в их организациях отсутствуют политики противодействия фишингу, голосовым дипфейкам или сгенерированным ИИ фальшивым счетам.

Разрыв в уверенности среди поколений и должностей

Ситуация с оценкой рисков значительно изменилась с приходом эпохи ИИ. Если ранее молодые сотрудники (представители поколения Z и миллениалы) чувствовали себя наиболее уверенно в вопросах цифровой безопасности, то сегодня именно они оказались наиболее уязвимыми. Почти двое из пяти (39%) респондентов в возрасте 18–24 лет выразили беспокойство из-за того, что могут быть обмануты. В то же время среди персонала без управленческих функций лишь 9% подтвердили, что «очень уверены» в своей способности распознать фишинговое письмо от ИИ. Для сравнения, среди владельцев компаний этот показатель составляет 48%, а среди членов советов директоров — 33%.

Проблема также заключается в качестве проводимого обучения. Среди тех немногих, кто прошел инструктаж, только 25% сообщили, что он был полностью посвящен ИИ-угрозам. Еще 30% отметили, что тема ИИ затрагивалась лишь вскользь в рамках общих тренингов по кибербезопасности. Это означает, что около 70% сотрудников либо вовсе не имеют профильных знаний, либо получают их в недостаточном объеме.

Необходимость создания фундамента ИИ-грамотности

Доктор Вики Крокетт, директор по ИИ-направлению в QA, отмечает, что организациям крайне важно заложить основы ИИ-грамотности, чтобы лидеры бизнеса и рядовые работники чувствовали себя уверенно при столкновении с цифровыми угрозами. По ее мнению, не существует универсального решения для обучения: оптимальной стратегией является сочетание базовой грамотности в области искусственного интеллекта с профильными тренингами, соответствующими конкретным должностным обязанностям.

Директор по обучению QA Джо Бишенден добавила, что выявленные результаты свидетельствуют о серьезном дефиците навыков. По ее словам, ИИ меняет принципы работы, однако многие сотрудники пока не осваивают необходимые компетенции, чтобы эффективно управлять рисками и использовать возможности новых технологий. Исследователи также отметили, что компании редко используют возможности самих ИИ-инструментов для обнаружения атак, хотя профессионалы в сфере кибербезопасности уже давно применяют фронтирные модели и машинное обучение для оперативного отражения сложных угроз.

Не только кибербезопасность, но и дефицит навыков

Исследователи из QA подчеркивают, что масштаб проблемы выходит за рамки простой нехватки курсов по безопасности. Речь идет о комплексном вызове для всей корпоративной структуры: организации сталкиваются с одновременным дефицитом как навыков в области киберзащиты, так и базовой ИИ-грамотности. Как отмечает Джо Бишенден, главный директор по обучению QA, результаты опроса указывают на то, что бизнес переживает «кризис навыков», вызванный стремительной трансформацией рабочих процессов под влиянием нейросетей.

Важно учитывать, что развитие технологий меняет ландшафт угроз быстрее, чем системы внутреннего контроля успевают адаптироваться. До внедрения ИИ-инструментов в арсенал хакеров многие компании полагались на то, что «цифровое поколение» сотрудников справится с угрозами самостоятельно, однако новые методы социальной инженерии нивелировали это преимущество. Современные атаки используют не только текстовый фишинг, но и глубокую имитацию голоса, что требует от персонала совершенно иных навыков верификации входящей информации.

Эксперты обращают внимание на парадокс: несмотря на то, что профессионалы в области информационной безопасности уже несколько лет успешно используют фронтирные модели и машинное обучение для анализа данных и отражения атак в реальном времени, рядовые сотрудники остаются в стороне от этих инструментов. Опрос не зафиксировал широкой практики использования нейросетей самими работниками для помощи в выявлении подозрительных сообщений, хотя потенциал для такой синергии огромен.

Рекомендации по преодолению разрыва

Доктор Вики Крокетт выделяет несколько ключевых направлений, которые помогут компаниям закрыть образовательную брешь:

  • Индивидуальный подход: Поскольку потребности сотрудников разнятся в зависимости от их роли, не существует универсального «шаблонного» тренинга. Организациям следует комбинировать курсы по общей грамотности в области ИИ с узкоспециализированными модулями, адаптированными под конкретные бизнес-процессы.
  • Создание «фундамента»: Обучение должно начинаться не с продвинутых технических аспектов, а с базового понимания того, как работают ИИ-модели и где именно они могут быть применены злоумышленниками.
  • Стратегия действий: Сотрудники должны не только уметь распознавать угрозу, но и четко знать алгоритм поведения в случае подозрения на инцидент или после того, как они уже стали жертвой атаки. Наличие четких корпоративных регламентов — необходимое условие минимизации ущерба, особенно в сценариях с крупными финансовыми транзакциями, подобными инциденту в Fideuram.

Текущая статистика — 70% сотрудников, имеющих лишь поверхностное или полное отсутствие обучения в этой сфере — является сигналом к действию для HR-департаментов и IT-директоров. Без целенаправленных инвестиций в человеческий капитал компании рискуют остаться беззащитными перед лицом постоянно эволюционирующих угроз, использующих скорость и убедительность генеративного искусственного интеллекта.

Источник: https://www.techradar.com