Nevrovitenskap forklarer hvorfor vi blir hacket så enkelt

MR-hjerneskanninger avslører måten vi oppfatter, eller bare ignorerer, sikkerhetsadvarsler.





Selskaper bruker nesten 100 milliarder dollar på å sikre datamaskiner hvert år, men hendelser som løsepengevare som lammer sykehus og personlige data som lekker på nettet er fortsatt vanlige. Anthony Vance tror at defensive tiltak kan være mer effektive hvis vi tok mer hensyn til maskinvaren mellom ørene våre.

Sikkerhetseksperter må ikke bare bekymre seg for angripere, men også nevrobiologien til brukerne deres, sa Vance, en førsteamanuensis ved Brigham Young University, denne uken på Enigma-sikkerhetskonferansen i Oakland, California. Laboratoriet hans bruker funksjonelle MR-skanninger av menneskers hjerner for å avsløre de ubevisste mekanismene bak måten de oppfatter – eller ignorerer – sikkerhetsadvarsler.

En av Vances studier førte til at han samarbeidet med Google om tester av en ny tilnærming til visning av sikkerhetsadvarsler i Chrome-nettleseren som folk var mindre tilbøyelige til å avvise direkte. Vance sier at Googles ingeniører fortalte ham at de planlegger å legge til funksjonen i en kommende versjon av Chrome. Google svarte ikke på en forespørsel om bekreftelse på når den ville bli lagt til.



Daniela Olivera , en førsteamanuensis ved University of Florida, sier at slik forskning kan bidra til å foreslå måter å avgrense brukervennligheten til sikkerhetsverktøy og funksjoner – et område mange forskere sier at industrien har en tendens til å overse. Hendelser som spenner fra vanlige malware-infeksjoner til høyprofilerte brudd som DNC-en som avslørte John Podestas e-poster involverer ofte en person som tar en forhastet beslutning om en advarselsmelding eller merkelig e-post.

Multitasking har delvis skylden. Vances samarbeid med Google vokste ut av eksperimenter som viste at når folk reagerte på sikkerhetsadvarsler mens de også utførte en annen oppgave, ble hjerneaktiviteten i områder assosiert med fullstendig engasjement med en advarsel betydelig redusert. Folk hadde tre ganger mindre sannsynlighet for å tolke en melding riktig når de reagerte på sikkerhetsadvarsler mens de også utførte en annen oppgave.

Vances laboratorium slo seg sammen med Google for å teste en versjon av Chrome modifisert for å levere advarsler om en persons datamaskin som muligens er infisert av skadelig programvare eller adware, bare når de ikke var dypt engasjert i noe. For eksempel ville det vente til noen var ferdig med å se en video, eller ventet på at en fil skulle lastes ned eller lastes opp, for å komme opp meldingen.



Hjerneskanninger viser at det er langt mer sannsynlig at vi ignorerer sikkerhetsadvarsler når vi er engasjert i en annen oppgave.

Testing viste at folk som bruker den avbruddssensitive versjonen av Chrome ignorerte meldingen bare omtrent en tredjedel av gangene, sammenlignet med omtrent 80 prosent av tiden uten den.

Andre studier i Vances laboratorium har vist at folk veldig raskt blir vant til sikkerhetsadvarsler - han har vist hvordan hjernens respons på en melding synker betydelig selv bare andre gang noen ser den.



Forskerne gjorde også oppfølgingseksperimenter der folk ble bedt om å laste ned mobilapper som ba om alarmerende tillatelser (for eksempel Kan slette bildene dine). Ved å bryte de vanlige reglene for programvaredesign og få de sikkerhetsrelaterte meldingene til å endre utseende litt hver gang – for eksempel med forskjellige farger – var det mulig å redusere tilvenningseffekten.

Dette viser potensialet til å bruke nevrovitenskap for å forstå folks oppførsel og validere nye brukergrensesnittdesign, sa Vance. Sikkerhetsgrensesnittet vårt bør være utformet for å være kompatibelt med måten hjernen vår fungerer på.

gjemme seg