Grundlagen des Audit-Mindsets
Stellen Sie die Anfrage in Frage, auch wenn Sie dem Absender vertrauen.
Was ist Grundlagen des Audit-Mindsets?
Eine Audit-Mindset ist die Angewohnheit, bei einer routinemäßigen Anfrage innezuhalten, und der schwierigste Ort, sie anzuwenden, ist eine Nachricht von jemandem, dem Sie vertrauen. In einer dringenden E-Mail, die scheinbar von Ihrem Vorgesetzten stammt, werden Sie aufgefordert, eine Rechnungsgenehmigung außerhalb des normalen Prozesses durchzusetzen. Sie benennen die Warnsignale, kommen zu dem Schluss, dass es weniger kostet, nicht hilfreich zu wirken, als Betrug zu genehmigen, und rufen den Manager unter der Nummer an, die bereits in Ihren Kontakten gespeichert ist. Er hat es nie gesendet. Anschließend melden Sie es und sehen, was die Sicherheit als Nächstes tut.
Was Sie lernen in Grundlagen des Audit-Mindsets
- Wenden Sie ein Audit-Mindset auf routinemäßige Anfragen an, indem Sie eine Pause einlegen, bevor Sie handeln, und nicht danach
- Identifizieren Sie die Warnsignale, die eine echte interne Anfrage von einem Social-Engineering-Versuch unter Verwendung eines vertrauenswürdigen Namens unterscheiden
- Überprüfen Sie eine unerwartete Out-of-Band-Anfrage anhand der Kontaktdaten, die Sie bereits besitzen, und nicht anhand der in der Nachricht angegebenen
- Erkennen Sie Dringlichkeit und Appelle an Autoritäten als bewusste Drucktaktiken und nicht als Gründe, einen Scheck auszulassen
- Melden Sie einen Betrugsversuch über den Vorfallkanal, auch wenn nichts verloren gegangen ist, sodass das Muster nachvollzogen werden kann
Grundlagen des Audit-Mindsets — Trainingsschritte
-
Neun Dollar
Er wird in nichts einbrechen. Er wird eine Domain kaufen, die sich auf den ersten Blick wie die echte liest.
-
Ein Charakter
Das ist die gesamte technische Komponente dieses Angriffs.
-
Eine dringende Bitte
Donnerstagnachmittag. Es kommt eine Zahlungsaufforderung von David Chen, dem CFO. Ihr erster Instinkt ist es, zu helfen – er ist Ihr Manager, die Anfrage ist plausibel und Sie möchten nicht der Grund sein, warum ein Verkäufer weggeht. Dieser Instinkt ist das Ziel.
-
Worauf die Anfrage setzt
Drei Fragen beantworten fast jede Anfrage wie diese: Ist es ungewöhnlich, umgeht es eine Kontrolle und entmutigt es die Überprüfung? Alle drei sind aus der Nachricht selbst zu beantworten.
-
Überprüfen Sie auf einem Kanal, den er nicht kontrolliert
Die Antwort würde denjenigen erreichen, der diese Domain besitzt. Der Anruf bei der Durchwahl im Firmenverzeichnis erreicht David. Verwenden Sie die Nummer, die Sie bereits haben, niemals eine, die in der Nachricht angegeben ist.
-
Melde es
David hat es bestätigt. Er glaubt, dass sein Konto kompromittiert sein könnte. Die Sicherheit wird feststellen, ob das wahr ist. Ihre Aufgabe besteht nun darin, es zu Protokoll zu geben.
-
Reichen Sie den Bericht ein
Geben Sie die Absenderadresse genau so an, wie sie angezeigt wurde. Es sind die Details, die es der Sicherheit ermöglichen, die Domäne zu finden und den Missbrauchsbericht einzureichen.
-
Welche Sicherheit tatsächlich gefunden hat
Die Antwort korrigiert eine Annahme, die es wert ist, korrigiert zu werden.
-
Nichts wurde gefährdet
David ging davon aus, dass er gehackt worden war. Fast niemand war dort gewesen.
-
Neun Dollar, weg
Die Missbrauchsmeldung landet beim Standesbeamten.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind