Jak technologia i AI chronią giełdy transportowe?
- Sama weryfikacja dokumentów rejestrowych już nie wystarcza. Trans.eu tworzy profil „normalnego zachowania” firm i reaguje na nagłe, nietypowe zmiany w aktywności użytkowników.
- Jeśli system wykryje co najmniej dwie anomalie jednocześnie, uruchamiana jest ponowna weryfikacja.
- Większość zagrożeń platforma identyfikuje samodzielnie, zanim klient zgłosi problem.
- AI nie zastępuje analityków, ale analizuje tysiące zdarzeń jednocześnie, odnajdując niewidoczne dla człowieka zależności i schematy działań cyberprzestępców.
Michał Pakulniewicz: Mówił Pan, że dziś sama weryfikacja dokumentów już nie wystarcza. Skoro firma może wyglądać wiarygodnie, to w jaki sposób rozpoznajecie, że coś jest nie tak?
Piotr Sobala, International Security Team Leader Grupa Trans.eu: Najważniejsza zmiana polega na tym, że coraz mniej skupiamy się na tym, kim firma jest, a coraz bardziej na tym, jak się zachowuje. Jeszcze kilka lat temu bezpieczeństwo opierało się głównie na weryfikacji podczas rejestracji. Sprawdzaliśmy dokumenty, dane rejestrowe, historię działalności. Dzisiaj to dopiero początek. Znacznie ważniejsze jest obserwowanie, czy sposób korzystania z platformy nie zmienia się w sposób, którego nie da się racjonalnie wyjaśnić.
Michał Pakulniewicz: Czyli platforma analizuje aktywność użytkowników?
Tak, ale warto podkreślić, że nie chodzi o pojedyncze działania. Sygnałów świadczących o nietypowych zachowaniach z naszej perspektywy, jako administratora platformy, jest co najmniej kilka, ale szczególną uwagę zwracamy na przypadki gdy jednocześnie pojawiają się przynajmniej dwa z nich.
Michał Pakulniewicz: Czy można powiedzieć, że budujecie Państwo profil normalnego zachowania każdej firmy?
W pewnym sensie tak. Każda firma działa trochę inaczej. Po kilku tygodniach aktywności taki profil staje się dość dobrze widoczny. Jeżeli nagle wszystko zmienia się z dnia na dzień, naturalnie zadajemy sobie pytanie: co się wydarzyło? Nie zakładamy od razu, że doszło do oszustwa. Ale uznajemy, że sytuację warto sprawdzić.
Michał Pakulniewicz: Co dzieje się dalej?
Jeżeli analiza wskazuje na podwyższone ryzyko, uruchamiamy procedurę ponownej autoryzacji. Kontaktujemy się z firmą i prosimy o potwierdzenie określonych informacji lub przedstawienie dodatkowych dokumentów. Dla uczciwego przedsiębiorcy zazwyczaj nie stanowi to żadnego problemu. Natomiast osoba, która przejęła konto albo działa pod fałszywą tożsamością, bardzo często nie jest w stanie przejść takiej weryfikacji.
Michał Pakulniewicz: Czy zdarza się, że firmy odmawiają współpracy?
Tak. Od momentu wprowadzenia tego rozwiązania przeprowadziliśmy reautoryzację wielu podmiotów. Kilkadziesiąt firm nie zareagowało na nasze wezwanie w żaden sposób. To oczywiście nie oznacza automatycznie, że wszystkie były powiązane grupami przestępczymi. Natomiast każda z nich wykazywała wcześniej zachowania, które uznaliśmy za nietypowe i wymagające dodatkowej weryfikacji. Brak współpracy w takiej sytuacji jest sam w sobie bardzo istotnym sygnałem ostrzegawczym.
Michał Pakulniewicz: Czy większość wykrytych przypadków to sygnały od klientów czy Wasza analiza?
To jedna z największych zmian ostatnich lat. Jeszcze kilka lat temu zdecydowanie częściej dowiadywaliśmy się o problemie od klientów. Dzisiaj około 55 procent przypadków identyfikujemy samodzielnie dzięki naszym narzędziom i analizom, natomiast pozostałe zgłaszają użytkownicy.
To pokazuje dwie rzeczy. Po pierwsze, nasze systemy bezpieczeństwa są coraz skuteczniejsze. Z każdą kolejną sprawą lepiej rozumiemy sposób działania przestępców i szybciej rozpoznajemy charakterystyczne schematy. Po drugie, bardzo wzrosła świadomość samych przewoźników i spedytorów. Coraz więcej osób potrafi rozpoznać podejrzane zachowanie i zgłasza je, zanim dojdzie do poważniejszych strat.
Michał Pakulniewicz: To oznacza, że dziś jesteście już krok przed oszustami?
Nie powiedziałbym. W bezpieczeństwie bardzo łatwo popaść w fałszywe poczucie pewności. Każde nowe zabezpieczenie powoduje, że przestępcy zaczynają szukać innego sposobu działania. To nie jest walka, którą można wygrać raz na zawsze. To ciągły wyścig. My uczymy się ich metod. Oni uczą się naszych reakcji. I ten proces właściwie nigdy się nie kończy.
Michał Pakulniewicz: Co jest dziś najważniejsze w tym wyścigu?
Czas reakcji. Jeszcze kilka lat temu często dowiadywaliśmy się o problemie dopiero po kradzieży. Dzisiaj naszym celem jest wykrycie zagrożenia zanim do niej dojdzie. Jeżeli uda się zatrzymać podejrzaną aktywność kilka godzin wcześniej, bardzo często udaje się zapobiec całemu zdarzeniu. I właśnie dlatego tak mocno inwestujemy w analizę danych oraz automatyzację procesów bezpieczeństwa.
Michał Pakulniewicz: Czy ma Pan na myśli też wykorzystanie AI? Coraz częściej bowiem mówi się o wykorzystaniu sztucznej inteligencji w cyberbezpieczeństwie. Jaką rolę będzie odgrywać w ochronie platform transportowych?
To naturalny kierunek rozwoju. Przez wiele lat większość systemów bezpieczeństwa opierała się na regułach. Jeżeli wiedzieliśmy, że oszuści działają według określonego schematu, mogliśmy przygotować mechanizm, który taki schemat rozpozna. Problem polega na tym, że przestępcy bardzo szybko zmieniają sposób działania. Jeżeli pojawia się nowa metoda ataku, klasyczne reguły przestają wystarczać.
Nie traktujemy AI jednak jako narzędzia, które zastąpi analityków. Jej zadaniem jest wychwytywanie nietypowych zależności pomiędzy wieloma sygnałami jednocześnie. Człowiek świetnie analizuje pojedyncze przypadki. Natomiast system może równocześnie porównywać tysiące zdarzeń i zauważyć wzorzec, którego wcześniej nikt nie opisał. To ogromna różnica.
Michał Pakulniewicz: Czyli zamiast szukać konkretnego oszustwa trzeba szukać anomalii w zachowaniu klientów giełdy?
Właśnie tak. Nie zawsze wiemy, jak będzie wyglądał następny atak. Możemy natomiast zauważyć, że zachowanie konkretnego użytkownika nagle bardzo odbiega od wszystkiego, co obserwowaliśmy wcześniej. To właśnie takie przypadki chcemy wychwytywać znacznie szybciej niż dotychczas.
Michał Pakulniewicz: Można odnieść wrażenie, że to wyścig technologiczny albo wyścig między agencją antydopingową a biorącymi doping sportowcami.
Bardzo trafne porównanie.I podobnie jak w sporcie często jesteśmy o pół kroku za tymi, którzy próbują oszukiwać. Oni cały czas wymyślają nowe scenariusze, a naszym zadaniem jest jak najszybsze ich rozpoznanie i zbudowanie skutecznych mechanizmów obrony.
Nie mamy żadnych wątpliwości, że przestępcy również korzystają z nowych technologii. Już dziś widzimy znacznie lepiej przygotowane kampanie phishingowe niż jeszcze dwa lata temu. Fałszywe strony internetowe wyglądają niemal identycznie jak prawdziwe.
Wiadomości są napisane poprawnym językiem i coraz trudniej je odróżnić. Można się spodziewać, że wraz z rozwojem sztucznej inteligencji takie kampanie będą jeszcze bardziej przekonujące. To oznacza, że również nasze narzędzia muszą rozwijać się równie szybko.
Michał Pakulniewicz: Czy w takim razie można w ogóle mówić o pełnym bezpieczeństwie na giełdach?
Nie można. I myślę, że każdy, kto zajmuje się cyberbezpieczeństwem, odpowie podobnie. Nie istnieje system, którego nie da się obejść. Możemy jedynie stale podnosić poprzeczkę i skracać czas reakcji. To właśnie jest najważniejsze.
Michał Pakulniewicz: Po naszej poprzedniej rozmowie dwa lata temu powiedział Pan, że są Państwo o krok za przestępcami. Jak opisałby Pan tę sytuację dzisiaj?
Powiedziałbym, że ten dystans wyraźnie się zmniejszył. Jeszcze dwa lata temu rzeczywiście często reagowaliśmy dopiero wtedy, gdy pojawiał się nowy sposób działania. Dzisiaj dużo szybciej potrafimy zauważyć zmiany i odpowiedzieć na nie odpowiednimi rozwiązaniami. Jeżeli miałbym użyć prostego porównania, powiedziałbym, że nie jesteśmy już krok za nimi. Jesteśmy może ćwierć kroku. I dla nas to naprawdę duża różnica.
Wiemy, że ten wyścig nigdy się nie skończy. To proces, który będzie trwał tak długo, jak długo istnieje cyberprzestępczość.
Michał Pakulniewicz: Co w tej sytuacji mogą zrobić sami przewoźnicy i spedytorzy?
Przede wszystkim powinni zachować czujność. To brzmi banalnie, ale w praktyce właśnie pośpiech jest największym sprzymierzeńcem przestępców. Zawsze warto sprawdzić adres strony internetowej, zweryfikować nadawcę wiadomości i zastanowić się, czy dana prośba rzeczywiście ma sens. Jeżeli ktoś nagle żąda ponownego logowania albo próbuje przenieść rozmowę poza platformę, powinna zapalić się czerwona lampka. Bardzo wiele prób oszustwa udało się zatrzymać właśnie dlatego, że ktoś odpowiednio wcześnie zadał jedno dodatkowe pytanie.
To pierwsza z dwóch części wywiadu z Piotrem Sobalą o bezpieczeństwie w branży TSL. W drugiej części rozmawiamy o tym, jak algorytmy, analiza zachowań i sztuczna inteligencja pomagają wykrywać anomalie oraz ograniczać skalę strat na giełdach transportowych. Oba wywiady są dostępne pod tagiem #wywiadSobala.









