Sichere Messaging-Praktiken

Sichere Messaging-Praktiken

Ein kurzer Gefallen gegenüber dem Chat, und die Identität eines Kunden ist verloren.

Was ist Sichere Messaging-Praktiken?

Der Arbeitsplatz-Chat fühlt sich privat an, sodass die Leute Dinge darüber verschicken, die sie nie per E-Mail verschicken würden. Ein Kollege schreibt an einem Freitag eine Nachricht mit der Bitte um eine Kundenakte, dann noch ein Detail, dann noch eines. Am Montag sagte er, sein Konto sei kompromittiert worden und er habe nichts gesendet. Sie bearbeiten die Reaktion: Rufen Sie die IT-Sicherheit an, reichen Sie einen Vorfallbericht ein, in dem genau angegeben ist, was und über welchen Kanal offengelegt wurde, und lesen Sie die Ergebnisse. Ein bekannter Name in einem Chatfenster stellt keine Authentifizierung dar.

Was Sie lernen in Sichere Messaging-Praktiken

Sichere Messaging-Praktiken — Trainingsschritte

  1. Ein Routine-Freitag

    Es ist Freitagnachmittag. Sie schließen die Woche ab, als eine E-Mail von einem zufriedenen Kunden eintrifft.

  2. Eine Nachricht von Marcus

    Auf Alices Telefon summt eine Telegram-Benachrichtigung von Marcus Webb, einem Kollegen im Kundenservice-Team.

  3. Nachschlagen der Kundendatei

    Marcus scheint in Eile zu sein. Alice ruft den Kundendatensatz von Eleanor Patterson auf ihrem Desktop auf, um die Kontonummer zu finden, die er benötigt.

  4. Teilen der Kontonummer

    Eleanors Kontonummer und andere Details werden direkt auf dem Bildschirm angezeigt. Alice wechselt zurück zu Telegram, um Marcus die Informationen zu senden.

  5. Nur noch ein Detail

    Marcus fragt jetzt nach Eleanors Sozialversicherungsnummer. Es fühlt sich an, als würde man viel über Telegram teilen, aber das Portal ist nicht verfügbar und er muss diese Rückerstattung vor Geschäftsschluss abwickeln.

  6. Was ist schief gelaufen?

    Nehmen Sie sich einen Moment Zeit, um über das Gespräch vom Freitag nachzudenken.

  7. Ein Schock am Montagmorgen

    Alice kommt am Montagmorgen zur Arbeit und findet eine beunruhigende E-Mail von Marcus Webb.

  8. Die Punkte verbinden

    Alice verspürt eine Welle der Angst. Sie teilte Eleanor Pattersons Kontonummer UND Sozialversicherungsnummer mit jemandem, der vorgab, Marcus zu sein. Diese Daten befinden sich nun in den Händen eines Angreifers.

  9. Aufruf zur IT-Sicherheit

    Alice greift sofort zum Telefon. Sie muss melden, was passiert ist, damit das Sicherheitsteam handeln kann, bevor der Angreifer Eleanors Daten verwendet.

  10. Zugriff auf das Sicherheitsportal

    Die IT-Sicherheit bittet Alice, einen formellen Vorfallbericht über das Sicherheitsportal einzureichen, damit das Reaktionsteam sofort mit der Untersuchung beginnen kann.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1552.008 Unsecured Credentials: Chat Messages

CIS Controls

  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind