Следующий кризис в сфере соблюдения нормативных требований начнётся не с кибератаки — он начнётся с PDF-файла

Francisco RodriguesProducts and Solutions Leave a Comment

Немецкий апелляционный суд постановил, что документ, подвергшийся цифровой обработке — сфотографированный и отправленный по электронной почте — с юридической точки зрения не является подделкой, поскольку очевидно, что это всего лишь фотография документа, а не оригинал. В нём отсутствует строка для подписи. Это не несет за собой никакого уголовного наказания. Если ваша программа обеспечения соблюдения нормативных требований по-прежнему рассматривает "выглядит официально" как подтверждение подлинности, это решение должно беспокоить вас даже больше, чем очередное предупреждение о уязвимости «нулевого дня». Ниже: о чем постановил баварский суд, почему эта проблема выходит далеко за пределы Германии и в каких случаях ваши механизмы проверки документов незаметно опираются на правовую основу, которая больше не действует. Решение этой проблемы лежит не в правовой, а в архитектурной плоскости.

Решение суда

Само дело было довольно банальным: женщина отредактировала подлинное письмо юридической фирмы, распечатала его, сфотографировала и отправила изображение через WhatsApp и по электронной почте. Баварский высший региональный суд (BayObLG) оправдал её по обоим возможным обвинениям. Во-первых, "документ" в понимании немецкого права должен представлять собой материализованное заявление, в котором указаны данные о выдающем лице и имеет доказательную ценность - Подпись играет в этом ключевую роль. Без неё суд признал, что имеется лишь не имеющий обязательной силы проект с не имеет доказательной силы. Во-вторых, состав преступления, связанного с фальсификацией доказательственных данных, также не был применим: файл изображения, который явно представляет собой лишь фотографию документа, выступает в качестве вторичного доказательства, не является первоначальным перевозчиком, указанным в декларации, поэтому он также не подпадает под действие этого закона.

Это не просто немецкая проблема

Масштабы и степень изощрённости мошенничества растут уже сейчас, независимо от аргументации того или иного суда. Глобальное исследование PwC по экономическим преступлениям и мошенничеству Исследование показало, что чуть более половины опрошенных организаций сталкивались с мошенничеством в течение последних двух лет — это самый высокий показатель за всю 20-летнюю историю опроса, причем мошенничество, совершаемое с использованием онлайн-платформ, стало одной из наиболее быстрорастущих категорий.

Добавьте к этому генеративный ИИ — и картина станет ещё хуже. Прогнозы Gartner что к 2026 году примерно 30% предприятий перестанут полагаться исключительно на автономные инструменты проверки личности, в частности потому, что созданные с помощью ИИ дипфейки теперь обходят биометрическую проверку по лицу, а количество атак типа «инъекции» на эти системы за один год выросло на 200%.

Федеральные ведомства США пришли к тому же выводу со стороны обороны. В совместном рекомендательном документе от АНБ, ФБР и CISA в нем описывается, как угрозы, связанные с синтетическими медиа, распространились на различные секторы, и даются конкретные рекомендации по их смягчению для организаций, которые больше не могут исходить из того, что медиа — будь то визуальные материалы или документальные источники — соответствуют тому, чем кажутся на первый взгляд.
Подводя итог: юридическая лазейка в одной юрисдикции в сочетании с глобальной «гонкой вооружений» в сфере производственного оборудования приводит к появлению «слепого пятна» в системе соблюдения нормативных требований, причем не имеет значения, где зарегистрирована ваша организация.

Как может выглядеть решение этой проблемы

Лежащий в основе этого механизм хорошо известен в криптографии и в настоящее время всё чаще применяется для обеспечения целостности документов: хеширование в сочетании с временной маркировкой.

  • Проверяйте файл на подлинность, а не его содержимое. Односторонний криптографический хеш преобразует любой файл — договор, документ, скан, набор данных — в уникальный отпечаток. Этот отпечаток ничего не раскрывает о содержании файла; он изменяется только в том случае, если изменяется сам файл, даже на один байт.
  • Закрепите отпечаток пальца снаружи. Фиксация временной метки этого отпечатка в публичной блокчейн-сети (чаще всего выбирают Bitcoin или Ethereum) создает запись, которую ни одна организация — включая ту, которая её создала, — не контролирует и не может изменить задним числом. Содержимое файла никогда не загружается и не раскрывается; фиксируется только отпечаток, что по своей сути обеспечивает принцип «нулевого знания».
  • Это может быть проверено независимо, позже, кем угодно. В любой момент впоследствии повторное хеширование файла и его сравнение с закрепленным отпечатком позволяют с математической точностью определить, соответствует ли файл тому, что было запечатано. Отсутствие совпадения означает, что файл не изменился. Несоответствие обнаруживается немедленно любым пользователем, выполняющим проверку, — не только той стороной, которая запечатала файл.

Ничто из этого не мешает кому-либо редактировать файл — это можно предотвратить лишь путем лишения его доступа. Однако это гарантирует, что редактирование не останется незамеченным и его невозможно будет правдоподобно отрицать. Именно к этому выводу не смог прийти немецкий суд: сфотографированный, неподписанный документ не несет в себе никакой доказательной силы, но файл с внешне закреплённой, независимо проверяемой временной меткой содержит именно тот вид доказательства, которого, по мнению суда, не хватало — независимо от того, какая юрисдикция задаёт этот вопрос.

Аргументы в пользу обоснованности цифровых доказательств

Речь идет о разрыве между сроками погашения инструментов, а не о гипотетическом сценарии - Теперь у вас есть конкретное судебное решение, отчет «Большой четверки» о мошенничестве и совместное рекомендательное письмо правительства США, и все они указывают на одну и ту же проблему. Представьте это так своему совету директоров или аудиторскому комитету: речь идет не о новой крупной статье бюджета, а об обновлении политики — многоуровневом доверии к документам и внеплановой проверке — которое устраняет пробел, для покрытия которого ваши существующие механизмы контроля изначально не были созданы. Инвестиции в инструментарий могут последовать после того, как политика будет введена в действие, а уязвимость задокументирована.

.

Хотите узнать, как на практике выглядит независимая проверка честности?

Попробуйте бесплатно — без каких-либо обязательств:

Верификатор истины для создателей ИС: https://truth-verifier.com/landing

Верификатор правды для журналистов: https://truthverifier.news/landing

Свяжитесь с нами, чтобы обсудить внедрение Truth Enforcer в вашей компании: https://www.connecting-software.com/truth-enforcer-sign-up/


Автор - Франсиско Родригес

По адресу Франсиско РодригесМенеджер по продукции

"Я пишу о том, как программные интеграции могут адаптироваться к бизнес-среде и отвечать требованиям конкретной отрасли. Я хочу показать предприятиям путь к рационализации процессов, устранению узких мест и обеспечению соответствия нормативным требованиям путем предоставления командам и руководителям высшего звена необходимых инструментов".


Связанные чтения

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.