Научный консультант псковского «Кванториума» о паролях, уловках мошенников и ИИ
По поручению Президента РФ, Минцифры России совместно со всеми заинтересованными в 2024 году приступили к реализации национального проекта «Экономика данных и цифровая трансформация государства». Проект призван повысить качество жизни граждан и эффективность практически всех ключевых отраслей социальной сферы, государственного и муниципального управления и ключевых сфер российской экономики, а также обеспечить переход к сбалансированному росту отраслей под влиянием цифровых технологий. Также в рамках нацпроекта стартовала разработка новых образовательных программ с участием преподавателей-практиков. Насколько необходимо вводить в школьную программу курс по использованию нейросетей? Как искусственный интеллект помогает современным школьникам готовиться к экзаменам? Как в постоянно изменяющемся мире защитить себя и своих близких от кибермошенников? Что делать, если подозрительное письмо пришло на почтовый ящик или в мессенджере? На эти и многие другие вопросы ответил научный консультант и педагог дополнительного образования детского технопарка «Кванториум Псков» Игорь Лубягин.

- Игорь Олегович, расскажите, можно ли сказать, что на сегодняшний день безопасность в цифровой среде является для большинства людей одним из приоритетов? Чем опасно отсутствие так называемой цифровой гигиены?
- Цифровая гигиена – это навык, который уже должен быть у каждого, потому что если мы окунемся немножко в прошлое, то от этого страдали больше люди, которые занимались IT-сферой, программированием, это было связано именно с компьютерной деятельностью, нужно было сохранять свои данные. Сейчас самое страшное – не попасться на уловки мошенников или потерять денежные средства, а стать инструментом в чужих руках. То есть, когда злоумышленники получают ваши данные и от вашего лица действуют на разных стадиях, начиная от вымогательства со стороны родственников, знакомых, просьб о помощи, переводов, и заканчивая тем, что используют ваши персональные данные для оформления уже каких-то кредитных историй, для заключения различных договоров, и используют вас уже как инструмент в своих корыстных деяниях. Это самое опасное.
Поэтому навык цифровой гигиены уже должен быть у каждого. Мы все ходим со смартфонами, у нас много сервисов, мы все завязаны на цифровизацию. У каждого есть страничка, как минимум в социальной сети «ВКонтакте», есть различные мессенджеры, как Мах, «Одноклассники», также почти у всех есть электронные почтовые ящики. У большинства еще есть корпоративные почты, с которыми они постоянно работают. И в данном контексте необходимым навыком цифровой гигиены является умение разделять личное и рабочее.
- Сейчас еще можно встретить людей, которые бы не понимали всю важность цифровой гигиены?
- Да, такие люди еще встречаются. У цифровой гигиены есть два основных правила. Первое – это никому не доверяй в Сети. Второе – это на каждый мессенджер, сервис и прочее должен быть свой пароль. На данный момент, когда я хожу с лекциями, узнаю и по опросам, по статистике, у многих людей на большое количество сервисов и прочее один-два пароля. Максимум, про который я слышал, – в госорганах у одного человека пять паролей на разные сервисы.
Все пароли мы пытаемся запомнить и держать все в голове, кто-то записывает на листочках, который иногда убирают под клавиатуру или под чехол телефона. Некоторые до сих пор пользуются записной книжкой с паролями, что также не является надежным вариантом для хранения паролей.
По статистике, есть факторы, на основе которых можно вычислить, как создают пароли. Поэтому сейчас актуально использовать длинные пароли и сгенерированные, а не те, которые можно придумать самостоятельно. Любого человека можно проанализировать и, используя современные инструменты, например, искусственный интеллект, можно узнать о человеке все: какое у него домашнее животное, какой госномер машины, номер телефона, дату регистрации брака, дату рождения, то есть определенные цифры и слова, которые человек использует в пароле. Самые надежные пароли, которые случайно сгенерированы, поскольку этот рандомный шифр сложно воссоздать, зная человека.
Исходя из этого, одним из правил цифровой гигиены является использование шифров по 12-16 символов на каждый онлайн-сервис, пароли нужны индивидуальные и разные. Все их запомнить нереально, но для этого есть специальные приложения, различные кейпассы, менеджеры паролей, которые хранят пароли, и чтобы получить к ним доступ, нужно знать только один мастер-пароль, который вводится, и пароль для каждого сервиса или сайта отображается. К тому же сейчас многие менеджеры паролей постоянно обновляют базы, смотрят, не утек ли пароль, не было ли взлома с таким паролем. Если данные действия при обновлении были замечены, то менеджер сразу предупреждает и просит поменять или видоизменить пароль.
- Мы сейчас в целом про навыки цифровой гигиены говорили. А может ли обычный человек, не специалист в цифровой среде, научиться распознавать опасный контент?
- Распознать можно всегда. Если смотреть на статистические данные, то взломы в основном происходят через «Госуслуги», то есть приходят поддельные сообщения от «Госуслуг» или банковских отделений. И еще, на удивление, часто люди реагируют на сообщения, где пишут о выигрыше в лотерею, не думают. Но есть и вторая статистика, которая показывает, что мошенники воздействуют на эмоциональный фон или какую-либо экстренную ситуацию, чтобы человек не подумал.
Это все нужно анализировать. Всегда нужно смотреть, откуда и от кого пришло сообщение. Это необходимо делать, чтобы не попасть на фишинговые ссылки. Если в сообщении есть какие-то вложенные файлы, их лучше не скачивать, а неизвестные ссылки - не открывать.
Что касается корпоративной почты, то лучше переслать само сообщение, а не скопированный текст, либо системному администратору, либо в службу информационной безопасности, то есть специалистам, которые смогут в безопасном режиме открыть, посмотреть, что находится в подозрительном сообщении. Потому что частенько бывают поддельные файлы внутри даже корпоративных сетей, например, отчет и файлы .exe, либо .bat. Такие форматы выглядят как отчеты, но при нажатии сработает скрипт, который все данные передаст злоумышленнику.
В январе этого года проводили массовые тестирования корпоративных сетей и их сотрудников. Сначала провели обучение, а потом закрепляли полученную информацию на практике. На почту отправляли различные подозрительные письма. Самый интересный момент исследования: письмо под названием «Бухгалтерский расчетный лист» открыло около 98% испытуемых. А в письме была ссылка, которую почти все открыли. То есть даже не посмотрели, что письмо не от бухгалтера, что отправитель не работает в организации. Увидели в теме «Расчетный лист» и открыли, перешли. Подобное наблюдается, если сообщение касается выигрыша в лотерею. Сразу начинают думать о деньгах и машинально открывают данные письма.
- Насколько необходимо соблюдать такую же осторожность, как с электронными письмами, в мессенджерах?
- Если в мессенджере происходит простое общение, в этом ничего такого нет. Но если в сообщении собеседник просит что-то скачать или перейти по ссылке, то уже нужно задуматься. Если человек знакомый и он скинул ссылку, чтобы проголосовать за дочку, за племяшку, то лучше позвонить и спросить, отправлял ли он какую-либо ссылку. Адекватный человек сразу скажет, отправлял он что-нибудь или нет. Тогда сразу можно понять, что на другом конце злоумышленник, который завладел чужой страницей родственника или знакомого.
С почтами нужно быть внимательным, потому что технологии меняются постоянно. Если раньше были только гиперссылки, сейчас появились файлы, уже научились вшивать скрипты в документы форматов .docs, .pdf, макросы, которые также позволяют завладеть данными.
Если говорить про людей, которые занимаются именно кибербезопасностью, то у всех есть какая-нибудь виртуальная машина, на которую скачивают подозрительное письмо, ссылку или файл, и потом ее открывают. Но, конечно, рядовому пользователю такую виртуальную машину иметь не нужно. Просто внимательность и проверка адресата.
- А есть ли какое-либо ранжирование у «нечистых на руку» людей? Обывателю они что-то скидывают или крупной компании, где явно есть определенная степень защиты?
- Да, безусловно. В основном все большие взломы идут через обычных людей. Большие компании выделяют крупные суммы на защиту, поэтому основная лазейка – это именно пользователи, обычные люди, через них пытаются попасть внутрь компании разными способами.
- То есть основное правило — быть внимательным в любом случае. Соблюдение данного правила имеет большое значение для корпоративной истории в том числе. А если получено вредоносное письмо, сообщение, что с ним делать? Удалять, оставлять непрочитанным, блокировать написавшего, звонить в полицию. Как следует поступить?
- Если ничего не случилось, то есть взлома не произошло, ваши персональные данные не утекли, если вы не потеряли денежные средства, то звонить в полицию точно не стоит. Если, конечно, это случилось, тогда уже позвонить в специальные службы — первое дело. Но не надо сначала удалять сообщение, а потом звонить в полицию, потому что дела не будет из-за отсутствия улик. Надо все равно знать, откуда сообщение пришло. Если ничего не случилось именно в вашу сторону, то просто пометить, как спам, и система почтового сервиса автоматически будет блокировать подобные сообщения.
Сейчас система почтового сервиса очень активно нацелена на защиту от спама и вредоносных писем и сообщений, поэтому, если письмо будет помечено как спам, и другие пользователи поместят этого адресата в папку спам, он будет автоматически блокироваться и у других пользователей. Эта система позволяет защитить большую часть населения. На данный момент ведется активная борьба именно с такими «сорняками». Если постепенно их «выдирать», дальше они не распространяются.
Также, если сообщение просто висит как непрочитанное, и оно вам не мешает, то пусть висит. Но, чтобы случайно не нажать и не перейти, лучше избавиться от подобного, например, в тот же спам отправить. Тогда оно вам уже никогда не высветится и не покажется.
- Игорь Олегович, вы с данной проблемой работаете каждый день, а родителям с этим бывает не так уж и легко. Как научить детей цифровой гигиене?
- На данный момент этот вопрос является открытым. Вообще, в рамках школьных программ у ребят должны быть вводные вещи по цифровой гигиене. Но часов на эту тему всегда дается мало, потому что это не отдельный курс или модуль. И эта тема проходится очень поверхностно.
По данной теме лучше давать больше практических примеров. Ребята должны понимать, что такое цифровая травля, когда дети в сети подвергаются буллингу, как распознать, что они попали на мошенника, потому что в таком случае они могут слить персональные данные всей семьи. Иногда детей начинают шантажировать.
У ребенка должно быть понимание и доверие. То есть если он попался на мошенничество, не нужно бояться и скрывать это, всегда нужно рассказать взрослому о ситуации, потому что любое подобное цифровое взаимодействие – это преступление, оно уже карается Уголовным кодексом РФ. И взрослые даже с ребенком могут пойти в отделение полиции и подать заявление. Уже есть методы, как с этим работать. Самое страшное, что дети в большинстве случаев молчат. Они боятся рассказать, боятся осуждения со стороны родителей, со стороны взрослых. Нужно выстраивать психологические нормы, чтобы ребенок доверял взрослому и мог обратиться за помощью. Не обязательно к родителю, это может быть и учитель в школе, к которому ребенок подойдет и расскажет, что случилось. В школах тоже знают, как с этим бороться, что делать дальше. Самое главное для ребенка – не нужно бояться, всегда есть решение проблемы.
Данная проблема больше касается психологической нормы, чем технической подкованности. Детям зачастую проще перестроиться на современный лад. Как педагог старой методики скажу, что большинству детей в принципе свойственно не открывать свои фотографии, убирать геометки с постов с фотографиями, подписываться анонимными именами, фамилиями, скрывать какие-либо даты. Дети начинают активно вести свои соцсети примерно в 15-16 лет, когда становятся взрослыми подростками. У тех, кто помладше, страницы зачастую скрытые, по которым ты ничего не сможешь узнать. С точки зрения защиты от злоумышленников, данная тенденция хороша, но вот для педагога иногда может возникать путаница: ты видишь детей и не понимаешь, кто из них кто. Особенно если они пишут: «Меня сегодня не будет». И ты пытаешься вспомнить, кто за этой аватаркой прикреплен, кто за этим ником прячется. Но на самом деле это правильно, потому что такого анонимного пользователя очень сложно отследить.
- Есть ли такая проблема, что родители сами не совсем владеют цифровой грамотностью, и поэтому ребенок остается без поддержки старших? Или сейчас родители уже подтянули свою собственную цифровую гигиену?
- Тут сложно сказать однозначно. Потому что если бы у всех была хорошо развита цифровая гигиена, то по динамике роста киберпреступлений был бы спад. Но, к сожалению, спада не происходит, он ежегодно растет, и растет очень быстро. Если раньше все киберпреступления были направлены больше на крупные компании, сейчас все киберпреступления больше направлены на российских производителей. Это может быть маленькая частная компания, которая локально производит блокнотики, ручки в городе. Но главное, чтобы это было российское. Чтобы в инфоповоде, в СМИ было написано, что хакеры взломали российскую компанию. Не важно, чем она занимается.
Методы, которые в основном используют, как уже говорил ранее, не какие-то сложные. Взломы, дудос-атаки – классические элементы. Но в основном «заражение» начинается с одного человека. Мошенники ищут слабину в конкретном человеке, взламывают его «железо» и переносят данные в свою систему.
- Сейчас в общеобразовательных школах внедряют новации, связанные с цифровой средой. Последнее, например, - обучение искусственному интеллекту. Эти инновации, в том числе и связанные с цифровой средой, естественно, вызывают споры. И педагоги, и родители считают, что дети и так перегружены. Зачем им еще дополнительная нагрузка, особенно на тему искусственного интеллекта? Каково ваше мнение? Насколько нужно «докручивать» школьную программу, согласно меняющемуся миру?
- Я считаю, что ребята должны быть готовы и, как говорится, быть в тренде. Но проблема больше заключается в том, чтобы в образовании произошли какие-либо изменения, нужно пройти много этапов: разработка программ, согласование, подготовка специалистов, которые будут дальше курировать, разработка методических материалов, их апробация, и только потом тиражирование на всю страну. Но в рамках искусственного интеллекта этот период разработки – очень долго, потому что у искусственных интеллектов за этот период колоссально изменятся алгоритмы, методики, квантование нейронных сетей. За время согласования программы пройдет очень много этапов развития искусственного интеллекта, и в итоге по этим методикам мы будем говорить уже неактуальные вещи.
Но отмечу, что дополнительное образование к этому не сильно привязано. Поэтому сейчас на основе коллаборации школы и дополнительного образования можно сделать симбиоз, когда мы сможем говорить, что сейчас актуально, какие есть крутые нейронные сети, как их можно использовать, как с их помощью можно развиваться, как можно готовиться к экзаменам. Потому что сейчас есть тренд, где большинство детей готовится к ЕГЭ с помощью искусственного интеллекта. Они не просто решили это задание и без какой-то «задней мысли» переписывают, не используя статистическое мышление, а наоборот. Они просят усложнить задание. Сейчас ребятам мало того, что есть в готовых банках ЕГЭ, для подготовки. Они используют различные ЕГЭ-чаты: «Дипсик», «Гигачат», очень много зарубежных систем. Они создают новые задания, усложняют то, что уже есть. Это же инструмент, который генерирует текстовые элементы и генерирует их с усложнением, то есть дает дополнительные возможности. Можно сказать, что нейросети сейчас выступают в роли электронных репетиторов.
Но есть другая проблема. Нужно понимать, когда решаешь, где ты можешь ошибиться. И зачастую система на базе искусственного интеллекта может «заглючить» или сбоить, например, дать не тот ответ, а ты решил иначе. И либо ты пытаешься доказать свой вариант, либо нейронная сеть будет доказывать свой вариант. Проблема в том, что в общении с цифровой средой нет никакой обратной связи, сложно оценивать, и эмоциональный интеллект идет на спад.
- То есть, в любом случае, без живого педагога лучше не работать, хотя вы положительно оцениваете с этой точки зрения ИИ?
- Куратором должен быть живой человек, но именно в плане самообразования и какого-то апгрейда - можно использовать. Все равно должен быть какой-то тандем. Нельзя сказать, что чистый искусственный интеллект заменит учителей, либо учителя и в дальнейшем смогут обходиться без искусственного интеллекта. Это инструмент, который обеим сторонам нужен в работу.
- То есть в любом случае его в систему образования необходимо интегрировать, но беря в расчет как положительные стороны, так и отрицательные?
- В данном ключе можно рассмотреть опыты западных компаний. Все же сейчас экспериментируют с искусственным интеллектом, начиная от того, что анализируют успеваемость, личный рост ученика, потому что в школе это сделать сложно. Иногда ребенок может затеряться в этой толпе из более чем тысячи человек, и одного выцепить сложно, который начинает просаживаться, но на общем фоне незаметно. Даже в классе, где 38-40 человек, это сложно контролировать.
На базе искусственного интеллекта уже есть алгоритмы, которые анализируют успеваемость ребенка, как он подходил к домашним заданиям раньше, как сейчас, и смотрится вся его динамика. Причины же могут быть разными: возможно, это просто переходный возраст, он закрылся в себе или дома что-то случилось, что психологически подкосило его. И данные алгоритмы позволяют уже на этих этапах отслеживать и контролировать успеваемость, выравнивать траекторию обучения.
Также искусственный интеллект позволяет адаптировать материалы на основе интересов человека. Например, Google выпустили целые сборники для футбольных команд, которым сложно дается физика, математика. Для них все задачи система генерирует на базе футбола: по какой траектории летит мяч, какие силы нужно приложить и так далее. То есть вся физика через то, чем дети увлекаются.
Беседовала Любовь Кузнецова