Lietuvos įmonėms: kaip atpažinti DI sustiprintą sukčių prašymą

Šviesiaplaukė moteris tamsiai mėlynu švarku stovi šiuolaikiniame biure šalia stiklinės pertvaros su taškelių dekoru.

Įmonėms Lietuvoje vis dažniau tenka vertinti prašymus, kurie atrodo lyg gauti iš partnerio, institucijos ar kolegos, tačiau iš tiesų gali būti socialinės inžinerijos bandymas. SEB banko Prevencijos departamento vadovė Daiva Uosytė pabrėžia, kad patikimas laiško dizainas, logotipas ar siuntėjo vardas nėra pakankama priežastis perduoti klientų, darbuotojų ar kitus konfidencialius duomenis.

Dirbtinis intelektas sukčiams leidžia tiksliau imituoti organizacijų komunikacijos stilių, pareigybes ir dokumentus. Didžiausia rizika kyla tada, kai darbuotojas raginamas veikti skubiai, apeiti įprastą tvarką arba pateikti daugiau informacijos nei paprastai.

Signalai, kad prašymą būtina stabdyti ir tikrinti

Įtarimą turėtų kelti prašymas nedelsiant persiųsti jautrius duomenis, pakeisti mokėjimo ar prisijungimo informaciją, naudotis neįprastu ryšio kanalu arba ignoruoti nustatytą tvirtinimo procedūrą. Rizikingi ir laiškai, kuriuose prašoma neatskleisti užduoties kolegoms ar vadovui.

Vienas darbuotojas neturėtų likti vienintelis sprendimo priėmėjas, kai kalbama apie klientų, darbuotojų ar verslo partnerių informaciją. Kuo duomenys jautresni, tuo daugiau kontrolės etapų turi būti numatyta.

Prašymo autentiškumą tikrinkite oficialiu keliu

Gavus neįprastą užklausą, nereikėtų atsakyti į tą patį laišką, spausti jame esančios nuorodos ar perskambinti nurodytu numeriu. Prašymą pateikusią organizaciją verta pasiekti jau žinomu oficialiu kontaktu ir atskirai patvirtinti, ar užklausa tikra.

Įmonės viduje turi būti aišku, kas vertina tokius prašymus ir kada būtinas vadovo, teisininko, duomenų apsaugos ar informacijos saugumo specialisto įsitraukimas. Taip pat reikalinga patikra, ar prašymą pateikęs asmuo iš tiesų turi teisę gauti konkrečius duomenis.

Prieigos ir darbuotojų veiksmai turi būti valdomi iš anksto

Daiva Uosytė rekomenduoja taikyti mažiausios būtinos prieigos principą: darbuotojai turėtų pasiekti tik informaciją, reikalingą jų tiesioginėms funkcijoms. Prieigos teisės turi būti reguliariai peržiūrimos, o jautrių duomenų perdavimas registruojamas ir prireikus papildomai patvirtinamas.

Techninės priemonės – daugiaveiksnė autentifikacija, unikalūs stiprūs slaptažodžiai, sistemų atnaujinimai ir prieigų valdymas – mažina neteisėtos prieigos riziką. Tačiau darbuotojų mokymai ir praktiniai socialinės inžinerijos scenarijai padeda užkirsti kelią situacijoms, kuriose sukčius pasinaudoja skubėjimu ar tariamu autoritetu.

Jei duomenys galėjo nutekėti, veikti reikia nedelsiant

Kilusius įtarimus reikia nedelsiant perduoti informacijos saugumo, teisės, duomenų apsaugos, rizikų valdymo ir komunikacijos atsakingiems žmonėms. Įmonė turėtų apriboti prieigas, pakeisti prisijungimo duomenis, sustabdyti rizikingus procesus ir išsaugoti laiškus, dokumentus bei sistemų veiksmų žurnalus.

Jeigu kyla rizika, kad nutekinta informacija gali būti panaudota antriniam sukčiavimui, paveiktiems žmonėms turi būti pateiktos konkrečios instrukcijos: į kokius prašymus nereaguoti, ką tikrinti ir kur kreiptis kilus įtarimui.

Šaltinis: ELTA

Komentarai

Komentarų dar nėra. Būkite pirmi!
Technologijų redakcija

Technologijų redakcija

Technologijų redakcija rengia naujienas ir analizes apie skaitmenines inovacijas, dirbtinį intelektą, mokslinius tyrimus, kosmosą, kibernetinį saugumą ir vartotojų elektroniką. Prieš publikavimą komanda tikrina faktus, lygina pirminius šaltinius ir vertina ekspertų teiginius. Redakcija atsako už aiškų, tikslų ir kontekstualų technologijų bei mokslo temų pateikimą skaitytojams

Daugiau istorijų