Grundlagen des Audit-Mindsets

Grundlagen des Audit-Mindsets

Stellen Sie die Anfrage in Frage, auch wenn Sie dem Absender vertrauen.

Was ist Grundlagen des Audit-Mindsets?

Eine Audit-Mindset ist die Angewohnheit, bei einer routinemäßigen Anfrage innezuhalten, und der schwierigste Ort, sie anzuwenden, ist eine Nachricht von jemandem, dem Sie vertrauen. In einer dringenden E-Mail, die scheinbar von Ihrem Vorgesetzten stammt, werden Sie aufgefordert, eine Rechnungsgenehmigung außerhalb des normalen Prozesses durchzusetzen. Sie benennen die Warnsignale, kommen zu dem Schluss, dass es weniger kostet, nicht hilfreich zu wirken, als Betrug zu genehmigen, und rufen den Manager unter der Nummer an, die bereits in Ihren Kontakten gespeichert ist. Er hat es nie gesendet. Anschließend melden Sie es und sehen, was die Sicherheit als Nächstes tut.

Was Sie lernen in Grundlagen des Audit-Mindsets

Grundlagen des Audit-Mindsets — Trainingsschritte

  1. Neun Dollar

    Er wird in nichts einbrechen. Er wird eine Domain kaufen, die sich auf den ersten Blick wie die echte liest.

  2. Ein Charakter

    Das ist die gesamte technische Komponente dieses Angriffs.

  3. Eine dringende Bitte

    Donnerstagnachmittag. Es kommt eine Zahlungsaufforderung von David Chen, dem CFO. Ihr erster Instinkt ist es, zu helfen – er ist Ihr Manager, die Anfrage ist plausibel und Sie möchten nicht der Grund sein, warum ein Verkäufer weggeht. Dieser Instinkt ist das Ziel.

  4. Worauf die Anfrage setzt

    Drei Fragen beantworten fast jede Anfrage wie diese: Ist es ungewöhnlich, umgeht es eine Kontrolle und entmutigt es die Überprüfung? Alle drei sind aus der Nachricht selbst zu beantworten.

  5. Überprüfen Sie auf einem Kanal, den er nicht kontrolliert

    Die Antwort würde denjenigen erreichen, der diese Domain besitzt. Der Anruf bei der Durchwahl im Firmenverzeichnis erreicht David. Verwenden Sie die Nummer, die Sie bereits haben, niemals eine, die in der Nachricht angegeben ist.

  6. Melde es

    David hat es bestätigt. Er glaubt, dass sein Konto kompromittiert sein könnte. Die Sicherheit wird feststellen, ob das wahr ist. Ihre Aufgabe besteht nun darin, es zu Protokoll zu geben.

  7. Reichen Sie den Bericht ein

    Geben Sie die Absenderadresse genau so an, wie sie angezeigt wurde. Es sind die Details, die es der Sicherheit ermöglichen, die Domäne zu finden und den Missbrauchsbericht einzureichen.

  8. Welche Sicherheit tatsächlich gefunden hat

    Die Antwort korrigiert eine Annahme, die es wert ist, korrigiert zu werden.

  9. Nichts wurde gefährdet

    David ging davon aus, dass er gehackt worden war. Fast niemand war dort gewesen.

  10. Neun Dollar, weg

    Die Missbrauchsmeldung landet beim Standesbeamten.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind