Verifizierungsverfahren
Die Bankverbindung hat sich geändert. Rufen Sie die Nummer an, die Sie bereits haben.
Was ist Verifizierungsverfahren?
Ein langjähriger Lieferant teilt Ihnen per E-Mail mit, dass sich seine Bank geändert hat, und bittet Sie, den Zahlungsdatensatz vor dem nächsten Lauf zu aktualisieren. Die Rechnungsnummer ist echt, die Unterschrift stimmt mit der Person überein, mit der Sie gesprochen haben, und die einzigen falschen Angaben sind die Kontaktinformationen und die Kontonummer. Sie führen das Verfahren durch, mit dem es erkannt wird: Öffnen Sie das von der Beschaffung überprüfte Lieferantenverzeichnis, vergleichen Sie die überprüften Telefon-, E-Mail- und Bankdaten mit den Angaben in der E-Mail und rufen Sie zur Bestätigung die angegebene Nummer an.
Was Sie lernen in Verifizierungsverfahren
- Behandeln Sie Anfragen zur Änderung von Bankdaten als die risikoreichste Anfrageart in der Kreditorenbuchhaltung, wobei unabhängig von der Dringlichkeit oder der Beziehungshistorie eine formelle Überprüfung obligatorisch ist
- Nutzen Sie ein vertrauenswürdiges Lieferantenverzeichnis, das unter separater Kontrolle durch den Einkauf steht, als einzige zuverlässige Quelle für verifizierte Kontakt- und Bankdaten
- In einer verdächtigen Anfrage angegebene Kontaktinformationen ablehnen – Telefonnummern, Antwortadressen und Signaturblöcke in der Nachricht sind Teil des Angriffs
- Vergleichen Sie eine eingehende Anfrage mit der Bankänderungshistorie eines Anbieters, um erfundene Geschichten wie plötzliche Bankübernahmen oder Routing-Rotationen zu erkennen
- Platzieren Sie einen Out-of-Band-Verifizierungsrückruf an die verifizierte Nummer des Verzeichnisses in einer aufgezeichneten Leitung, bevor ein Bankdatensatz aktualisiert wird
- Fordern Sie eine formelle Änderungsanforderung durch den Einkauf, bevor die Kreditorenbuchhaltung auf eine Änderung der Bankdaten reagieren kann
- Reichen Sie einen strukturierten Vorfallbericht ein, in dem die Absenderdomäne, das gefälschte Telefon, das betrügerische Konto und die durchgeführten Überprüfungsschritte erfasst werden, damit das SOC nach parallelen Versuchen suchen kann
Verifizierungsverfahren — Trainingsschritte
-
Ein ruhiger Donnerstagmorgen
Es ist Donnerstagmorgen bei CypherPeak Technologies. Sie sind Alice, Koordinatorin der Kreditorenbuchhaltung, und der Kreditorenzahlungslauf am Freitag ist Ihre letzte große Aufgabe vor dem Wochenende. Die meiste Arbeit ist Routinearbeit: Rechnungen mit Bestellungen abgleichen, Zahlungen in die Warteschlange stellen und noch einmal prüfen, ob alle Änderungen an Bankdaten offiziell durch den Einkauf genehmigt wurden.
-
Eine E-Mail von Cascade Heavy
In Ihrem Posteingang kommt eine E-Mail mit dem Vermerk „Dringend“ an. Der Anzeigename des Absenders lautet Marcus Webb – der Senior Account Manager bei Cascade Heavy Industries, einem Ihrer langjährigen Lieferanten.
-
Lesen der Anfrage
Die Betreffzeile lautet DRINGEND: Aktualisierung der Bankdaten vor dem Freitagszyklus – INV-2024-3847 . Marcus‘ Name stimmt. Die Rechnungsnummer stimmt. Der Betrag und das Fälligkeitsdatum stimmen mit dem Lauf vom Freitag überein. Aber Marcus bittet Sie, die Zahlung auf ein brandneues Bankkonto umzuleiten, da die Bank seines Unternehmens angeblich gerade erst übernommen wurde.
-
Verifizierungsrichtlinie von CypherPeak
Ihr AP-Playbook ist eindeutig. Für jede Anfrage zur Änderung von Bankdaten ist das Verifizierungsverfahren verpflichtend: Suchen Sie den Anbieter in VendorVerify , dem von der Beschaffung geprüften maßgeblichen Verzeichnis. Verwenden Sie die verifizierte Telefonnummer aus VendorVerify – niemals eine Nummer aus der Anfrage selbst. Bestätigen Sie die Änderung mit dem benannten Ansprechpartner des Anbieters über eine dokumentierte Leitung. Fordern Sie vor jeder Aktualisierung von Bankdaten eine formelle Änderungsanfrage über die Beschaffung an. Der Grund ist einfach: Ein Angreifer kann eine E-Mail, eine Signatur und sogar eine Antwort fälschen, nicht jedoch die verifizierten Kontaktdaten, die die Beschaffung getrennt verwaltet.
-
Öffnen Sie VendorVerify
Öffnen Sie den Browser und rufen Sie VendorVerify auf. Das Verzeichnis wird intern unter vendor-verify.cypherpeak.com gehostet und ist bei CypherPeak die einzige maßgebliche Quelle für Kontakt- und Bankdaten von Lieferanten.
-
Melden Sie sich bei VendorVerify an
VendorVerify verwendet CypherPeak SSO, dasselbe Konto, das jedes interne Portal verwaltet. Verwenden Sie die gespeicherten Zugangsdaten in Ihrem Passwort-Manager.
-
Suchen Sie nach dem Anbieter
VendorVerify zeigt das Verzeichnis-Dashboard an. Suchen Sie nach dem in der E-Mail genannten Anbieter, damit Sie die Angaben in der E-Mail mit den tatsächlichen Überprüfungen der Beschaffung vergleichen können.
-
Öffnen Sie den Lieferantendatensatz
Ein verifiziertes Ergebnis stimmt überein: Cascade Heavy Industries. Öffnen Sie den Datensatz, um die verifizierten Kontakt- und Bankdaten anzuzeigen, die von der Beschaffung getrennt verwaltet werden.
-
Vergleichen Sie das verifizierte Telefon
Im Lieferantendatensatz werden die von der Beschaffung tatsächlich überprüften Kontaktdaten mit dem Datum der Überprüfung angezeigt. Vergleichen Sie diese mit den Angaben in der E-Mail.
-
Vergleichen Sie die Bankhistorie
Bankänderungen bei CypherPeak werden formell verfolgt. Der Einkauf erfasst jede genehmigte Änderung mit einem Zeitstempel und einem Genehmiger. Durch den Verlauf lässt sich die Geschichte der E-Mail leicht fälschen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind