Nie łamią systemu, tylko człowieka
O bezpieczeństwie danych w dobie sztucznej inteligencji oraz o tym jak chronić się przed cyberoszustami, rozmawiamy z doktorem Adamem Józefiokiem. Jest on autorem licznych książek i publikacji, a także kursów z zakresu sieci komputerowych i cyberbezpieczeństwa. Na co dzień pracuje jako wykładowca na Wydziale Automatyki, Elektroniki i Informatyki Politechniki Śląskiej, której jest profesorem. Ma także ogromne doświadczenie w administrowaniu i projektowaniu sieci komputerowych. Prywatnie jest mieszkańcem Rudy Śląskiej oraz absolwentem tutejszej SP 23.
– Zacznijmy od podstaw. Specjalizuje się Pan w sieciach komputerowych i cyberbezpieczeństwie. Jak wyjaśniłby Pan te pojęcia naszym czytelnikom?
– Sieci komputerowe służą przede wszystkim temu, byśmy mogli się ze sobą porozumiewać. To wszystkie kable, aplikacje, Wi-Fi, czyli wszystko, co jest w stanie transmitować dane. Z kolei cyberbezpieczeństwo polega na ochronie danych, urządzeń i systemów przed nieuprawnionym dostępem i atakami.
– Czy w dzisiejszych czasach możemy jeszcze mówić o cyberbezpieczeństwie, a co za tym idzie – o prywatności? Na ile nasze wiadomości i dane w telefonach są bezpieczne?
– Trzeba to podzielić na dwie części. Sieciami zajmuję się już dwadzieścia lat, więc na moich oczach miała miejsce prawdziwa ewolucja tej branży. W pierwszych fazach ich powstawania w ogóle nie istniało pojęcie cyberbezpieczeństwa, bo nie było na nie takiego zapotrzebowania. Nie było też ataków hakerskich, jakie znamy dzisiaj. Dopiero rozwój sieci komputerowych i całej związanej z nimi technologii spowodował pojawienie się tego problemu. Same aplikacje bankowe są dziś bardzo dobrze zabezpieczone. Słabym ogniwem nadal może być jednak użytkownik. Dużo większym problemem niż techniczny jest bowiem problem socjologiczny. Zagrożeniem nie jest więc narzędzie, a sam człowiek. Zazwyczaj gdy słyszymy o cyberatakach, widzimy jakiegoś faceta w kapturze, przy zgaszonym świetle, który siedzi przy komputerze i klika tam od pięćdziesięciu dni. Podobne sytuacje oczywiście się zdarzają, ale to absolutny margines. Częstszym problemem są cyberataki z wykorzystaniem socjotechniki. Przykładem jest metoda „na wnuczka”. To metody, w których nie chodzi o przełamanie systemu bankowego, tylko złamanie człowieka, tak aby wystraszona osoba sama zrobiła oszustowi ten przelew. Przestępcy żerują na naszych emocjach i cechach charakteru, takich jak lękliwość czy chciwość. Oferują na przykład szybki zarobek poprzez różnego rodzaju inwestycje. Czasem pierwsza wpłata rzeczywiście się „opłaca”, aby wzbudzić nasze zaufanie. Później pojawia się kolejna promocja, ale wtedy pieniędzy już nie odzyskamy.
– Takie oszustwa stają się jeszcze groźniejsze ze względu na wykorzystanie sztucznej inteligencji. Jaka jest jej rola w cyberprzestępczości?
– Przede wszystkim pomaga oszustom się uwiarygodnić. Kiedyś oszust podszywał się pod kogoś, kto informował nas o złym stanie „wnuczka”, który miał potrzebować pilnego przelewu, wcielał się w policjanta czy lekarza. Dzisiaj może udawać już samego „wnuczka”. W tym celu wykorzystuje jego twarz, ciało i głos. Aby AI mogła naśladować czyjś głos, wystarczy kilkusekundowa próbka. To zjawisko nazywa się deepfake. Deepfake’i nie są oczywiście idealne i pozostawiają szczegóły, które pozwalają rozpoznać materiał wygenerowany przez AI. Człowiek znajdujący się jednak pod wpływem silnych emocji może ich nie zauważyć. Dlatego w takiej sytuacji najlepiej się rozłączyć i samodzielnie zadzwonić pod dany numer. Wtedy możemy przerwać potencjalny atak.
– Czy dla przeciętnego użytkownika są to najpoważniejsze cyberzagrożenia?
– Tak. Dla zwykłego użytkownika sieci, który robi przelewy, odbiera maile czy loguje się na konta, jest to absolutnie najpoważniejsze zagrożenie. Potwierdza to także CERT Polska – organizacja, zajmująca się właśnie bezpieczeństwem w sieci. Według jej badań ponad 90 procent ataków ma charakter stricte socjotechniczny, czyli polega na przykład na podszywaniu się.

– Poruszyliśmy temat sztucznej inteligencji. Czym właściwie ona jest?
– Bardzo upraszczając, można powiedzieć, że sztuczna inteligencja to matematyka i statystyka. Modele językowe, takie jak ChatGPT, Copilot czy Claude, przewidują na podstawie wyuczonych zależności najbardziej prawdopodobną dalszą część odpowiedzi. Jest to więc w dużej mierze matematyka. Tym AI różni się od nas, że nie ma intuicji, odczuć czy doświadczenia. Oblicza prawdopodobieństwo odpowiedzi, która zazwyczaj jest dobra, ponieważ ma do dyspozycji ogromny zasób wiedzy.
– Jakie obserwuje Pan jako wykładowca podejście młodych ludzi do AI? Coraz częściej słychać, że młodzież jest wobec niej nieufna.
– Powiem nawet, że coraz częściej dostrzegam, iż studenci bardziej doceniają wiedzę pochodzącą z książek czy od wykładowców niż tę uzyskaną od AI, a nawet z internetu. Myślę, że wynika to z pewnego rozczarowania sztuczną inteligencją. Młodzież zobaczyła, że wyłuskiwanie z jej wyników prawdziwych informacji jest czasochłonne i trudne. Modele językowe potrafią przecież wprowadzać w błąd, a gdy nie znajdą odpowiedzi, czasami po prostu ją „zmyślają”. Studenci chcą natomiast pewnych informacji. Dlatego chętniej sięgają po książki i artykuły naukowe, gdzie wiedza została przefiltrowana przez wydawnictwo i redakcję. Widzę to również po pracach inżynierskich i magisterskich. Studenci oczywiście wykorzystują AI do wyszukiwania źródeł czy informacji, ale później je weryfikują. Powiedzmy też szczerze, że dawniej robiliśmy coś podobnego, tylko wykorzystywaliśmy do tego książki, biorąc z nich fragmenty i przeredagowując zdania. Trzeba jednak robić to z głową i weryfikować informacje.
– Jest Pan autorem blisko 30 książek. Jak widzi Pan przyszłość czytelnictwa i prasy w świecie rozwijającej się AI?
– Myślę, że papier ma szansę stać się czymś na swój sposób elitarnym. Przez lata wierzyliśmy w to, co było napisane w gazetach, niekiedy wręcz nazbyt bezkrytycznie. Później pojawiło się AI. Po czasie okazało się jednak, że nie jest tak inteligentna, jak mogło się początkowo wydawać. Popełnia błędy, czasami ,,zmyśla”. Istnieje nawet pojęcie „halucynacji”, które opisuje to zjawisko. Dlatego znów zaczynamy doceniać to, co zostało napisane i poddane redakcji. Nie wykluczam więc, że w przyszłości papierowe gazety i książki mogą odzyskać swój status.
– Wróćmy do cyberbezpieczeństwa. Jakie błędy najczęściej popełniamy podczas codziennego korzystania z internetu i telefonów?
– Podstawowym błędem jest stosowanie jednego hasła do wszystkich serwisów.
– Jedno hasło jest jednak wygodne. Trudno zapamiętać kilkanaście czy kilkadziesiąt różnych.
– To prawda, ale niestety tej wygody należy unikać, bo może prowadzić do poważnych konsekwencji. Kiedyś haker atakował konkretnego użytkownika i próbował wielu kombinacji hasła. Obecnie jest to utrudnione, bo istnieją mechanizmy wykrywające takie próby. Co zatem robią przestępcy? Próbują tych samych haseł na różnych kontach i w różnych serwisach. W końcu mogą trafić na takie, które zadziała. Jeśli ktoś zhakuje nam jedno konto, jest to problem. Jeżeli używamy tego samego hasła wszędzie, problem staje się nieporównywalnie większy.
– Czy można zapisywać hasła w telefonie, na przykład w notatkach?
– Zapisywanie haseł w zwykłych notatkach nie jest dobrym rozwiązaniem. Lepiej korzystać z menedżera haseł. Są też rozwiązania wbudowane w systemy operacyjne, takie jak „Pęk kluczy” na iPhone’ach, gdzie hasła są odpowiednio szyfrowane. Menedżery haseł to bardzo dobrze zabezpieczone bazy danych, w których można przechowywać nasze hasła. Właściwie wystarczy wtedy pamiętać tylko jedno hasło – do menedżera.
– Na zakończenie: czym zajmuje się Pan obecnie?
– Przygotowałem ostatnio nowy, bezpłatny kurs „Cyberbezpieczeństwo w firmie. 10 błędów, które mogą kosztować cię wszystko”. Ukazał się na platformie Videopoint i trwa około sześćdziesięciu minut. Rozwija tematy, które poruszyliśmy w tej rozmowie. Z nazwy skierowany jest przede wszystkim do przedsiębiorców, ale zawiera sporo wiedzy przydatnej również innym osobom. Cyberbezpieczeństwo ma w końcu to do siebie, że zarówno firmy, jak i osoby fizyczne zmagają się z podobnymi zagrożeniami. Jeśli ktoś jest zainteresowany innymi kursami na temat bezpieczeństwa w sieci i ochrony danych, udało mi się również uzyskać od wydawnictwa kod rabatowy fryna35, który gwarantuje 35 procent zniżki na wszystkie kursy na tej platformie.
– Dziękuję za rozmowę.
Paweł Tulik
Autor wpisu