Verifizierungsverfahren

Verifizierungsverfahren

Ein Lieferant behauptet, seine Bankverbindung habe sich geändert. Rufen Sie die bereits hinterlegte Nummer an.

Was ist Verifizierungsverfahren?

Ein langjähriger Lieferant teilt Ihnen per E-Mail mit, dass sich seine Bankverbindung geändert hat, und bittet Sie, den Zahlungsdatensatz vor dem nächsten Lauf zu aktualisieren. Die Rechnungsnummer ist echt, die Signatur passt zu der einer Person, mit der Sie bereits gesprochen haben, doch die Kontaktdaten und die Kontonummer stimmen nicht. Sie wenden das richtige Verfahren an: Sie öffnen das von der Beschaffung geprüfte Lieferantenverzeichnis, vergleichen die verifizierte Telefonnummer, E-Mail-Adresse und den Bankänderungsverlauf mit der E-Mail und rufen die dort hinterlegte Nummer zur Bestätigung an.

Was Sie lernen in Verifizierungsverfahren

Verifizierungsverfahren — Trainingsschritte

  1. Ein ruhiger Donnerstagmorgen

    Es ist Donnerstagmorgen bei CypherPeak Technologies. Sie sind Alice, Koordinatorin der Kreditorenbuchhaltung, und der Zahlungslauf für Lieferantenrechnungen am Freitag ist Ihre letzte große Aufgabe vor dem Wochenende. Die meiste Arbeit ist Routine: Rechnungen mit Bestellungen abgleichen, Zahlungen in die Warteschlange stellen und prüfen, ob die Beschaffung Änderungen an Bankdaten formell genehmigt hat.

  2. Eine E-Mail von Cascade Heavy

    In Ihrem Posteingang ist eine als dringend markierte E-Mail eingegangen. Als Absender wird Marcus Webb angezeigt, der leitende Kundenbetreuer bei Cascade Heavy Industries, einem Ihrer langjährigen Lieferanten.

  3. Anfrage lesen

    The subject line reads URGENT: Banking Detail Update Before Friday's Cycle - INV-2026-3847 . Marcus's name is right. The invoice number is right. The amount and due date match Friday's run. But Marcus is asking you to redirect the payment to a brand-new bank account because his company's bank was supposedly just acquired.

  4. Verifizierungsrichtlinie von CypherPeak

    Die Arbeitsanweisung der Kreditorenbuchhaltung ist eindeutig. Bei jeder Anfrage zur Änderung von Bankdaten ist das Verifizierungsverfahren verpflichtend: Suchen Sie den Lieferanten in VendorVerify , dem von der Beschaffung geprüften, maßgeblichen Verzeichnis. Verwenden Sie die dort verifizierte Telefonnummer – niemals eine Nummer aus der Anfrage selbst. Bestätigen Sie die Änderung mit dem namentlich genannten Ansprechpartner des Lieferanten über eine aufgezeichnete Leitung. Verlangen Sie vor jeder Aktualisierung eines Bankdatensatzes einen formellen Änderungsantrag über die Beschaffung. Der Grund ist einfach: Ein Angreifer kann eine E-Mail, eine Signatur und sogar eine Antwortadresse fälschen. Die von der Beschaffung getrennt verwalteten, verifizierten Kontaktdaten kann er nicht fälschen.

  5. VendorVerify öffnen

    Öffnen Sie den Browser und rufen Sie VendorVerify auf. Das Verzeichnis wird intern unter vendor-verify.cypherpeak.com gehostet und ist bei CypherPeak die einzige maßgebliche Quelle für Kontakt- und Bankdaten von Lieferanten.

  6. Bei VendorVerify anmelden

    VendorVerify verwendet CypherPeak-SSO, mit dem Sie sich auch an allen anderen internen Portalen anmelden. Verwenden Sie die in Ihrem Passwort-Manager gespeicherten Zugangsdaten.

  7. Nach dem Lieferanten suchen

    VendorVerify zeigt das Verzeichnis-Dashboard an. Suchen Sie nach dem in der E-Mail genannten Lieferanten, damit Sie die Angaben in der E-Mail mit den von der Beschaffung bestätigten Informationen vergleichen können.

  8. Lieferantendatensatz öffnen

    Ein verifizierter Suchtreffer zeigt Cascade Heavy Industries. Öffnen Sie den Datensatz, um die verifizierten Kontakt- und Bankdaten einzusehen, die die Beschaffung getrennt verwaltet.

  9. Verifizierte Telefonnummer vergleichen

    Der Lieferantendatensatz enthält die von der Beschaffung geprüften Kontaktdaten und das Prüfdatum. Vergleichen Sie diese Angaben mit denen in der E-Mail.

  10. Bankänderungsverlauf vergleichen

    Banking changes at CypherPeak are tracked formally. Procurement records every approved change with a timestamp and an approver. The history makes the email's story easy to falsify. VendorVerify and the email disagree on Marcus's contact details. You have to pick a channel to confirm the request with the real Marcus before doing anything else.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind