ディープフェイクは、多くの組織とそのサイバー保険では十分に対処できない可能性がある、新たなサイバーセキュリティリスクを生み出している。
攻撃者がAIで生成した音声や動画、本人になりすます手法を詐欺やランサムウェア攻撃にますます利用する中、サイバーセキュリティの専門家は、企業がセキュリティ戦略とサイバー保険の補償の両方を見直す必要があると警告している。
最近行われたChannel Insiderのインタビューで、DeltaBearのCEOであるDaniel Elliott氏は、ディープフェイク攻撃が金融取引やコミュニケーションを標的とする、より広範な信頼ベースの脅威へと進化している状況について語った。
主なポイント
- ディープフェイク攻撃は、金融取引、コミュニケーション、認証ワークフローをますます標的にしている。
- 多くのサイバー保険では、合成ID詐欺やディープフェイクによるなりすましなど、AIを利用した脅威を十分にカバーできない可能性がある。
- MFAやIAMなどの従来のセキュリティ対策では、現実的な音声・動画によるなりすまし攻撃の検知に苦戦する可能性がある。
- 医療、教育、金融サービスの組織は、信頼されたデジタルコミュニケーションへの依存度が高いため、リスクが増大している。
- 組織は、ディープフェイク検知、行動分析、ゼロトラストセキュリティモデルなど、先を見据えた防御策を導入している。
ディープフェイクのサイバーリスクと保険の課題
| ディープフェイクのリスク領域 | 想定される影響 |
|---|---|
| ディープフェイクによる音声・動画詐欺 | 金融詐欺と経営幹部へのなりすまし |
| AIを利用したソーシャルエンジニアリング | フィッシングやBEC攻撃の成功率上昇 |
| サイバー保険の補償の隙 | AIを利用した攻撃に対する補償が不明確 |
| 従来のセキュリティ対策の限界 | MFAやIAMではなりすまし攻撃を阻止できない可能性 |
| AI導入の拡大 | 事業運営全体で攻撃対象領域が拡大 |
| 規制・コンプライアンス上のリスク | 監査、法務、報告に関する課題の増加 |
| 新たなセキュリティ対応 | ディープフェイク検知とゼロトラストの導入 |
ディープフェイクはビジネスリスクになりつつある
ディープフェイク攻撃は、人工知能ツールが音声や表情、コミュニケーションパターンなど、人間の行動をますますリアルに模倣できるようになったことで、脅威アクターにとってより実行しやすいものになっている。
Elliott氏によると、問題はもはやメールアドレスや電話番号を偽装することにとどまらない。
むしろ攻撃者は、組織が日々の業務で依存している人間同士の信頼を悪用している。
ディープフェイク攻撃が組織に及ぼす影響
拡大する懸念の一つは、財務部門を標的とするビジネスメール詐欺(BEC)やボイスフィッシング攻撃だ。
あるケースでは、最高財務責任者(CFO)が、会社幹部からの正当な電話やビデオ通話に見えるものを受け、送金を承認することがある。
やり取りが本物らしく聞こえ、見えるため、従来のセキュリティ意識向上トレーニングや認証対策では、欺瞞を検知できない可能性がある。
こうした攻撃は多大な金銭的損失につながる可能性があるが、長期的な業務への損害はさらに大きくなることもある。
組織は、インシデント発生後に侵害を調査し、監査を実施し、規制当局に対応し、顧客の信頼を取り戻すために、相当な時間を費やすことが多い。
サイバー保険がAIの脅威を補償しない可能性がある理由
ランサムウェアや詐欺のリスクが高まっているにもかかわらず、多くの保険会社はいまだにAIを利用した攻撃をグレーゾーンとして扱っており、ディープフェイクはサイバー保険の補償の隙を露呈している。
補償条項では、ディープフェイクによるなりすまし、AIを利用した詐欺、合成ID攻撃が明確に扱われていない可能性がある。
そのため組織は、AIを利用したソーシャルエンジニアリング攻撃に関連する損失を保険会社が補償するかどうか判断する際、不確実性に直面する。
保険契約には、組織が保険会社の考える十分なセキュリティ対策を導入していなかった場合に、支払額を制限する免責事項や過失条項、曖昧な文言が含まれている可能性がある。
サイバーセキュリティの専門家は、企業が補償が新たなAIの脅威に自動的に及ぶと考えず、保険契約を慎重に確認すべきだと指摘している。
組織は、保険契約が次のようなリスクをカバーしているか評価する必要がある。ランサムウェア・アズ・ア・サービス(RaaS)、ディープフェイクを利用した詐欺、企業幹部へのなりすまし、改ざんされたコミュニケーションなどだ。
従来のセキュリティツールだけでは不十分な可能性
もう一つの課題は、多くの従来型セキュリティツールが合成ID攻撃の検知を想定して設計されていないことだ。
多要素認証(MFA)、エンドポイントセキュリティ、ID・アクセス管理(IAM)プラットフォームは依然として重要なセキュリティ層だが、通話やビデオ会議、金融取引の際に信頼された人物になりすます攻撃者の検知には、なお苦戦する可能性がある。
AIが現代の攻撃対象領域を拡大
医療、教育、金融サービスの組織は、機密性の高い個人情報、リモートコミュニケーション、信頼されたデジタルワークフローに大きく依存しているため、リスクが増大する可能性がある。
遠隔医療システム、オンライン学習プラットフォーム、リモート金融業務は、AIで生成されたIDを使って人間の信頼を悪用する機会を攻撃者にさらに与える。
事業運営全体で人工知能の利用が拡大していることも、攻撃対象領域を広げている。
組織は急速にAIを活用したツールを、カスタマーサービス、コミュニケーションプラットフォーム、ワークフローの自動化、コラボレーションシステムに組み込んでいる。
一方、脅威アクターは同じ技術の多くを利用してフィッシングキャンペーンを強化し、なりすましの試みを自動化し、ランサムウェアの活動を大規模化している。
組織はより先を見据えたセキュリティ戦略を導入
その結果、サイバーセキュリティの専門家は、検証と信頼性の確認に重点を置いた、より先を見据えたセキュリティ戦略を組織が導入するよう促している。
一部の組織は、ユーザー、デバイス、コミュニケーションを継続的に検証するディープフェイク検知や行動分析、ゼロトラストモデルを導入している。
業界の専門家は、人工知能のリスクに関連する補償の隙をより正確に把握するため、組織が法務、コンプライアンス、セキュリティの各チームとともにサイバー保険を定期的に見直すことも推奨している。
セキュリティ意識向上トレーニングも、従来のフィッシング教育を超え、合成メディアやなりすましの脅威を含む内容へと進化する必要がある。
ディープフェイクが組織の信頼の定義を変える
結局のところ、サイバー攻撃におけるディープフェイクの利用拡大は、現代の組織が直面するより大きな現実を浮き彫りにしている。信頼そのものが標的になったのだ。
AIがサイバー攻撃と防御の両方を変え続ける中、企業はシステムの保護方法やIDの検証方法、保険への備えを評価する方法を再考する必要がある。
AIを利用した脅威の時代に組織が信頼の在り方を見直す中、多くの組織はゼロトラストソリューションを導入してユーザー、デバイス、コミュニケーションを継続的に検証している。





