Sichere Messaging-Praktiken
Ein kurzer Gefallen gegenüber dem Chat, und die Identität eines Kunden ist verloren.
Was ist Sichere Messaging-Praktiken?
Der Arbeitsplatz-Chat fühlt sich privat an, sodass die Leute Dinge darüber verschicken, die sie nie per E-Mail verschicken würden. Ein Kollege schreibt an einem Freitag eine Nachricht mit der Bitte um eine Kundenakte, dann noch ein Detail, dann noch eines. Am Montag sagte er, sein Konto sei kompromittiert worden und er habe nichts gesendet. Sie bearbeiten die Reaktion: Rufen Sie die IT-Sicherheit an, reichen Sie einen Vorfallbericht ein, in dem genau angegeben ist, was und über welchen Kanal offengelegt wurde, und lesen Sie die Ergebnisse. Ein bekannter Name in einem Chatfenster stellt keine Authentifizierung dar.
Was Sie lernen in Sichere Messaging-Praktiken
- Beachten Sie, dass ein bekannter Name und ein etablierter Chat-Thread kein Beweis dafür sind, wer am anderen Ende ist
- Identifizieren Sie die inkrementelle Extraktion, bei der eine Anfrage jeweils ein kleines Detail eskaliert, als Social-Engineering-Muster
- Weigern Sie sich, Kundenkennungen und persönliche Daten über Verbraucher-Messaging-Apps zu senden, unabhängig davon, wer danach fragt
- Überprüfen Sie eine ungewöhnliche Anfrage eines Kollegen über einen separaten Kanal, bevor Sie etwas preisgeben
- Reichen Sie einen Vorfallbericht ein, der genau aufzeichnet, welche Daten über welchen Kanal offengelegt wurden, damit die Offenlegung eingegrenzt werden kann
Sichere Messaging-Praktiken — Trainingsschritte
-
Ein Routine-Freitag
Es ist Freitagnachmittag. Sie schließen die Woche ab, als eine E-Mail von einem zufriedenen Kunden eintrifft.
-
Eine Nachricht von Marcus
Auf Alices Telefon summt eine Telegram-Benachrichtigung von Marcus Webb, einem Kollegen im Kundenservice-Team.
-
Nachschlagen der Kundendatei
Marcus scheint in Eile zu sein. Alice ruft den Kundendatensatz von Eleanor Patterson auf ihrem Desktop auf, um die Kontonummer zu finden, die er benötigt.
-
Teilen der Kontonummer
Eleanors Kontonummer und andere Details werden direkt auf dem Bildschirm angezeigt. Alice wechselt zurück zu Telegram, um Marcus die Informationen zu senden.
-
Nur noch ein Detail
Marcus fragt jetzt nach Eleanors Sozialversicherungsnummer. Es fühlt sich an, als würde man viel über Telegram teilen, aber das Portal ist nicht verfügbar und er muss diese Rückerstattung vor Geschäftsschluss abwickeln.
-
Was ist schief gelaufen?
Nehmen Sie sich einen Moment Zeit, um über das Gespräch vom Freitag nachzudenken.
-
Ein Schock am Montagmorgen
Alice kommt am Montagmorgen zur Arbeit und findet eine beunruhigende E-Mail von Marcus Webb.
-
Die Punkte verbinden
Alice verspürt eine Welle der Angst. Sie teilte Eleanor Pattersons Kontonummer UND Sozialversicherungsnummer mit jemandem, der vorgab, Marcus zu sein. Diese Daten befinden sich nun in den Händen eines Angreifers.
-
Aufruf zur IT-Sicherheit
Alice greift sofort zum Telefon. Sie muss melden, was passiert ist, damit das Sicherheitsteam handeln kann, bevor der Angreifer Eleanors Daten verwendet.
-
Zugriff auf das Sicherheitsportal
Die IT-Sicherheit bittet Alice, einen formellen Vorfallbericht über das Sicherheitsportal einzureichen, damit das Reaktionsteam sofort mit der Untersuchung beginnen kann.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1552.008 Unsecured Credentials: Chat Messages
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind