Можно ли доверять руководителю во время видеозвонка?

На первый взгляд вопрос звучит странно.

Вы видите знакомое лицо. Слышите знакомый голос. Собеседник знает контекст проекта, называет коллег и понимает детали текущей ситуации.

Но является ли это доказательством личности?

Всё меньше.

Voice cloning и deepfake-видео постепенно превращают голос, лицо и стиль общения из подтверждения личности в воспроизводимые атрибуты.

По данным Mandiant, voice phishing составил 11% наблюдавшихся начальных векторов и стал вторым по распространённости в M-Trends 2026. Microsoft описывает использование голосового клонирования и deepfake-видео для имитации руководителей, доверенных лиц и пользователей, обращающихся за сбросом доступа. (Google Cloud)ю, что основной ответ на эту угрозу — научиться лучше распознавать deepfake.

Это полезный, но вторичный контроль.

Главная задача — построить процесс, который останется безопасным даже при идеальной имитации человека.

Возьмём help desk. Компания внедряет MFA, условный доступ, контроль устройств и современные IAM-решения. Затем «сотрудник» звонит в поддержку, отвечает на несколько вопросов и получает новый фактор аутентификации.

MFA не взломана.

Её обошли через процедуру восстановления.

То же происходит с платежами. Формально существует матрица согласований.

Но срочный звонок руководителя превращает утверждённый процесс в исключение.

В обоих случаях проблема не в технологии. Проблема в том, что узнаваемый человек воспринимается как более сильное доказательство, чем установленный процесс.

На мой взгляд, для критичной операции нужно проверять пять вещей:

Имеет ли инициатор формальные полномочия.

Соответствует ли запрос его роли и текущему контексту.

Поступил ли запрос через утверждённую систему.

Подтверждён ли он по независимому каналу.

Участвует ли в решении второе уполномоченное лицо.

Видео и голос могут быть дополнительными сигналами. Но они не должны разрешать операцию.

Особенно важно пересмотреть процедуры: - сброса MFA; - регистрации нового устройства; - выдачи временного доступа; - изменения банковских реквизитов; - срочных платежей; - раскрытия конфиденциальных данных; - обхода стандартных согласований.

Есть и культурная часть проблемы.

Почти каждая успешная социальная инженерия строится на срочности: «нужно немедленно», «никого не подключайте», «я всё согласовал», «потом оформим документы».

Поэтому зрелая компания должна не только обучать сотрудников распознавать подозрительные звонки. Она должна дать им формальное право остановить запрос руководителя.

Если корпоративный контроль можно отменить голосом человека с высокой должностью, это не контроль. Это договорённость, действующая до первого убедительного звонка.

Как вы считаете: должен ли сотрудник help desk иметь право отказать топ-менеджеру в срочном сбросе MFA без отдельного согласования?

Можно ли доверять руководителю во время видеозвонка? | Сетка — социальная сеть от hh.ru