Fraude à l’embauche Deepfake
Une vérification des antécédents propre ne vous dit pas qui est à l'appel.
Qu'est-ce que Fraude à l’embauche Deepfake?
L'embauche pour un poste à distance se fait entièrement via un écran, et un visage synthétique passe un entretien vidéo de la même manière qu'une identité volée passe une vérification d'antécédents. Dans cet exercice, vous effectuez une vérification de l'activité d'un candidat en cours d'entretien et observez l'échec de l'image. Vous vous entraînez à vérifier une personne par rapport à ses documents plutôt que de vous fier aux documents, à lire les indicateurs d'identité automatisés avant qu'ils ne deviennent périmés et à conserver l'offre lorsque l'histoire commence à se déformer.
Ce que vous apprendrez dans Fraude à l’embauche Deepfake
- Reconnaître qu'une vérification des antécédents, une pièce d'identité téléchargée et les références répondues vérifient un dossier, et non la personne apparaissant lors d'un appel vidéo.
- Effectuez un test de vivacité lors d'une interview en demandant une action physique non scénarisée devant la caméra et lisez ce que fait un visage synthétique lorsque quelque chose le traverse ou que la tête tourne
- Demandez qu'une pièce d'identité gouvernementale soit placée à côté du visage dans le même cadre, plutôt que de l'accepter en tant que téléchargement.
- Traitez un indicateur d'identité automatisé que personne n'a ouvert comme un contrôle inachevé et ouvrez-le avant qu'une décision ne soit prise.
- Refuser d'expédier le matériel de l'entreprise à une adresse autre que celle avec laquelle l'identité a été vérifiée et suspendre la location plutôt que de répondre à la demande.
- Signaler un faux candidat présumé avec la référence du dossier, les observations et leurs temps, ainsi que les drapeaux qui n'ont jamais été examinés
Fraude à l’embauche Deepfake — Étapes de la formation
-
La dernière entrevue
Kestrelane Software recrute un développeur backend senior depuis six semaines. Entièrement éloigné, n'importe où dans le pays, et il ne vous reste plus qu'un seul candidat. Ethan Cole a effacé l'écran du recruteur, a obtenu une note de 41 sur 45 à l'exercice technique et est revenu sans faute lors de la vérification des antécédents. C'est à vous de répondre par oui ou par non à l'appel de 14 heures.
-
Relisez le fichier
Vous parcourez à nouveau le dossier avant de vous connecter. Le système de suivi des candidats contient tout ce qu'il vous a envoyé et tout ce que le système en a fait.
-
L'application la plus puissante
Rien dans le dossier ne vous fait réfléchir. C'est la meilleure application des six semaines et elle n'en est pas proche.
-
Rejoignez l'entretien
Il est deux heures. Imogen Vance de l'équipe des talents se joint également, vous êtes donc trois à l'appel.
-
Démarrer l'appel
L'interview est au programme d'aujourd'hui. Vous êtes l'hôte.
-
Les dix premières minutes
Il répond bien. Structuré, spécifique, le vocabulaire de quelqu'un qui a réellement emporté un téléavertisseur pour un service de paiement.
-
Comment vérifieriez-vous ?
Il existe une version de cette interview où vous ne demandez jamais.
-
Demandez-lui de bouger
Vous le demandez comme vous le demanderiez à n’importe qui : une étape de routine pour les postes à distance, pas une accusation. Imogen vous soutient sans prendre un instant.
-
Le visage ne tient pas
Sa main passe sur son visage et l'image se désagrège. Des bandes glissent latéralement, la couleur tire et le carreau entier cale un instant sur un cadre déjà disparu.
-
Problème de caméra et encore une chose
Il ne discute pas. Il propose une explication et un moyen de ne plus être regardé, puis, alors que tout le monde est poli à propos de la connexion, il demande autre chose.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1656 Impersonation
- T1585.001 Establish Accounts: Social Media Accounts
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control
EU AI Act
- Art. 50 Transparency obligations for providers and deployers
- Art. 4 AI literacy