- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
AI nám v kybernetické bezpečnosti zamotává hlavu
Větina organizací dnes u chápe nutnost budování bezpečnostního povědomí a potřebu tréninku svých uivatelů tak, aby byli odolní základním kybernetickým hrozbám. By to můe znít dost neuctivě, uivatel je pro nás, bezpečáky, buď zranitelností, nebo naopak naím lidským firewallem na osmé vrstvě OSI modelu. Je to víceméně o tom, jak moc a jak dobře dokáeme své uivatele vytrénovat. Ale podobně jako se měnila fotbalová taktika byl tady totální fotbal Holanďanů, bylo tady cattenachio Italů nebo tiki taka panělů, mění se i taktika kybernetických útočníků. A tak se musí změnit i přístup obránců, tedy nae potřeba vyvinout odpovídající protiopatření. Kyberzločinci do svého arzenálu nově zařazují umělou inteligenci, a to je skutečně velmi účinná zbraň. Jak jí čelit?

Doposud jsme uivatele trénovali na rozpoznávání podvrhů v rámci sociální manipulace ukázky podvodných e-mailů a triky útočníků, jako je typosquatting, ji větina uivatelů zná. Větina u také ví, e se pracuje s emocemi, jako jsou obava, strach, zvědavost nebo touha, a umí také rozpoznat, e zpráva o zázračném zbohatnutí je větinou jen zkratka k okradení. Ukazujeme jim, jak vypadá podvodný e-mail, jaké jsou signální znaky podvrhů, vysvětlujeme, e i e-mailovou adresu je velmi snadné zfalovat, a myslím si, e uivatelé to chápou, přijali to a chovají se podle toho. Následně jsme se v edukaci posunuli k nebezpečnosti podvrhů v SMS zprávách a QR kódech a zdá se, e to snad funguje. Minimálně tedy u těch uivatelů, které kolíme.
Některé staré pravdy ale u moc neplatí. Například jsme říkali, e četina je poměrně málo rozířený jazyk a pro cizince pravděpodobně relativně sloitý. První překladače Google taky nebyly ádný zázrak. Uivatele jsme upozorňovali, e při zkoumání potenciálně podvrených textů jsou pravopisné chyby poměrně významným závaím na vahách posouzení, zda se jedná o podvrh. Dnes je nicméně, ne-li vechno, potom 90 %, jinak. Svůj podíl na tom má podle mě klesající úroveň zvládání gramatiky v populaci, a také to, e umělá inteligence prostě zvládá pravopis na jedničku. Zkrátka je to naopak upside down. Pokud dnes uvidíme gramaticky dokonalý text, začneme mít pochybnost, jestli ho skutečně psal člověk. A protoe víme, e umělou inteligenci osedlal kybernetický zločin, je takový text naopak podezřelý. Zkrátka, musíme dnes uivatele učit, e pravopis vlastně není signálním znakem a e naopak podezřelá je dokonalost gramatiky a větné stavby. A to je přitom samozřejmě ten nejmení problém.
Celkem nedávno oznámila společnost LastPass, e se stala terčem útoku vyuívajícího sociální manipulaci a e minimálně jeden její zaměstnanec musel čelit útoku vyuívajícímu umělou inteligencí vygenerované takzvané deepfake. Konkrétně se mělo jednat o podvrh hlasu generálního ředitele společnosti Karima Toubby. Jeliko vak útok a pokus o komunikaci probíhal mimo běné komunikační kanály, zaměstnanec pojal podezření, komunikaci ignoroval a aktivitu nahlásil jako incident. Podvrh pouitý v tomto útoku byl pravděpodobně vygenerován pomocí umělé inteligence trénované na veřejně dostupných zvukových nahrávkách generálního ředitele LastPass na YouTube. Tentokrát to tedy jetě dobře dopadlo. Co to vak znamená?
Ukazuje se, e útoky zneuívající umělou inteligenci u probíhají. Přitom jetě nedávno jsme o podvrhu hlasu uvaovali pouze v rovině teorie a laboratorních pokusů a útoky s jejich pomocí za lehké sci-fi. Nyní vak musíme čelit nové realitě a nové taktice naich protivníků. Je tedy velmi pravděpodobné, e nai uivatelé ji nebudou zasypáváni téměř dokonalými podvrhy v podobě e-mailů, ale budou jim vyzvánět telefony, ve kterých je bude známý hlas jejich ajáka nabádat třeba ke sputění TeamVieweru. E-maily dokáeme alespoň částečně filtrovat technickými prostředky, ale co s telefonními hovory? Máme technický prostředek, který poslouí jako ochranný detník pro uivatele, aby mu telefon nezazvonil?

První odpovědí kadého bezpečáka je, e změníme tréning uivatelů a naučíme je rozpoznávat i tyto podvrhy. Ano, půjde to, a do určitého okamiku dokáeme uivatele odpovídajícím způsobem vykolit. Je to samozřejmě stroj, který se za velkého řevu uvádí do pomalého pohybu, ale půjde to. I deepfake mají v dnení době své limity (zejména technické), ty dokáeme popsat a tuto vědomost předat uivatelům. Věříme, e to budou pomalu vstřebávat a po čase si budou vímat v případě hlasových deepfake třeba nesrovnalostí v intonaci a rytmu (deepfake hlasy mohou mít nepravidelnou intonaci, rytmus nebo kadenci, která nesedí s přirozeným způsobem mluvení dané osoby), emocionální plochosti (syntetizované hlasy často znějí emocionálně méně bohatě nebo přesvědčivě ne skutečné lidské hlasy) a nepřirozených pauz (deepfake hlasy mohou mít nepřirozené pauzy nebo zastavení, které se nevyskytují v běné řeči). Připravíme testovací vzorky a podobně, jako testujeme odolnost phishingu, budeme testovat a tím vzdělávat uivatele i v rozpoznání deepfake.
Bohuel se dá očekávat, e přijde technologický zlom, a to moná dříve, ne bychom chtěli. Umělá inteligence a prostředky pro výrobu deepfake budou schopni generovat podvrhy tak dokonalé, e budou i pro trénovaného uivatele prakticky neodhalitelné. Co bude dále? Obávám se, e ji dnes, nemluvě o blízké budoucnosti, přestává být telefonát důvěryhodným komunikačním prostředkem. Budeme tedy muset znovu změnit taktiku. Budeme muset změnit nae interní procesy a postupy tak, abychom zajistili autentizaci volajícího. Nezapomeňme na to, e telefon je stále jedním z významných prostředků vnitrofiremní komunikace. Existují organizace, kde jsou pokyny k fakturaci dávány telefonicky, nebo kde ajáci na základě telefonátu nainstalují vzdáleně třeba ji zmíněný TeamViewer. Musíme myslet na to, e pokud tomu tak je, záhy to kybernetický zločin odhalí, a pokud to bude pro nás zranitelné, tak toho samozřejmě i vyuije. Ve, co napadne nás, napadne i je, řekl ve filmu Smrtonosná past 2 poručík John McClane. Je tedy pomalu na čase promyslet způsob, jak budeme ověřovat identitu volajícího, a to třeba zpětným voláním, jiným komunikačním kanálem, pouitím autentizačních kódových slov a podobně, nebo promyslet pravidla omezující vyuití telefonního volání pro kritické operace. Vůbec nepochybujme o tom, e útočníci dokáou odhalit správné uivatele, které se pokusí manipulovat, a dokáou podvrhnout telefonní číslo. To ostatně zvládnou ji i dnes.
Mějme na mysli, e ná protivník je odhodlaný a vysoce motivovaný. Jsou to, bohuel, odborníci ve svých oborech a profesionálové, kterým u dnes musí ná uivatel čelit. Navíc těmto kybernetickým zločincům bude pomáhat umělá inteligence. Věříme, e se AI zapojí do boje i na naí straně, nicméně s bílými figurami, a tedy výhodou prvního tahu, hraje ná protivník.
Změna interních procesů se stane otázkou přeití. Je nejvyí čas na tom začít pracovat. Kdo se nepřizpůsobí, kdo nezmění svoji taktiku, bude poraen.
![]() |
Luděk Mandok Autor článku je Senior security consultant ve společnosti Aricoma. |






















