Verifizierungsverfahren

Verifizierungsverfahren

Die Bankverbindung hat sich geändert. Rufen Sie die Nummer an, die Sie bereits haben.

Was ist Verifizierungsverfahren?

Ein langjähriger Lieferant teilt Ihnen per E-Mail mit, dass sich seine Bank geändert hat, und bittet Sie, den Zahlungsdatensatz vor dem nächsten Lauf zu aktualisieren. Die Rechnungsnummer ist echt, die Unterschrift stimmt mit der Person überein, mit der Sie gesprochen haben, und die einzigen falschen Angaben sind die Kontaktinformationen und die Kontonummer. Sie führen das Verfahren durch, mit dem es erkannt wird: Öffnen Sie das von der Beschaffung überprüfte Lieferantenverzeichnis, vergleichen Sie die überprüften Telefon-, E-Mail- und Bankdaten mit den Angaben in der E-Mail und rufen Sie zur Bestätigung die angegebene Nummer an.

Was Sie lernen in Verifizierungsverfahren

Verifizierungsverfahren — Trainingsschritte

  1. Ein ruhiger Donnerstagmorgen

    Es ist Donnerstagmorgen bei CypherPeak Technologies. Sie sind Alice, Koordinatorin der Kreditorenbuchhaltung, und der Kreditorenzahlungslauf am Freitag ist Ihre letzte große Aufgabe vor dem Wochenende. Die meiste Arbeit ist Routinearbeit: Rechnungen mit Bestellungen abgleichen, Zahlungen in die Warteschlange stellen und noch einmal prüfen, ob alle Änderungen an Bankdaten offiziell durch den Einkauf genehmigt wurden.

  2. Eine E-Mail von Cascade Heavy

    In Ihrem Posteingang kommt eine E-Mail mit dem Vermerk „Dringend“ an. Der Anzeigename des Absenders lautet Marcus Webb – der Senior Account Manager bei Cascade Heavy Industries, einem Ihrer langjährigen Lieferanten.

  3. Lesen der Anfrage

    Die Betreffzeile lautet DRINGEND: Aktualisierung der Bankdaten vor dem Freitagszyklus – INV-2024-3847 . Marcus‘ Name stimmt. Die Rechnungsnummer stimmt. Der Betrag und das Fälligkeitsdatum stimmen mit dem Lauf vom Freitag überein. Aber Marcus bittet Sie, die Zahlung auf ein brandneues Bankkonto umzuleiten, da die Bank seines Unternehmens angeblich gerade erst übernommen wurde.

  4. Verifizierungsrichtlinie von CypherPeak

    Ihr AP-Playbook ist eindeutig. Für jede Anfrage zur Änderung von Bankdaten ist das Verifizierungsverfahren verpflichtend: Suchen Sie den Anbieter in VendorVerify , dem von der Beschaffung geprüften maßgeblichen Verzeichnis. Verwenden Sie die verifizierte Telefonnummer aus VendorVerify – niemals eine Nummer aus der Anfrage selbst. Bestätigen Sie die Änderung mit dem benannten Ansprechpartner des Anbieters über eine dokumentierte Leitung. Fordern Sie vor jeder Aktualisierung von Bankdaten eine formelle Änderungsanfrage über die Beschaffung an. Der Grund ist einfach: Ein Angreifer kann eine E-Mail, eine Signatur und sogar eine Antwort fälschen, nicht jedoch die verifizierten Kontaktdaten, die die Beschaffung getrennt verwaltet.

  5. Öffnen Sie VendorVerify

    Öffnen Sie den Browser und rufen Sie VendorVerify auf. Das Verzeichnis wird intern unter vendor-verify.cypherpeak.com gehostet und ist bei CypherPeak die einzige maßgebliche Quelle für Kontakt- und Bankdaten von Lieferanten.

  6. Melden Sie sich bei VendorVerify an

    VendorVerify verwendet CypherPeak SSO, dasselbe Konto, das jedes interne Portal verwaltet. Verwenden Sie die gespeicherten Zugangsdaten in Ihrem Passwort-Manager.

  7. Suchen Sie nach dem Anbieter

    VendorVerify zeigt das Verzeichnis-Dashboard an. Suchen Sie nach dem in der E-Mail genannten Anbieter, damit Sie die Angaben in der E-Mail mit den tatsächlichen Überprüfungen der Beschaffung vergleichen können.

  8. Öffnen Sie den Lieferantendatensatz

    Ein verifiziertes Ergebnis stimmt überein: Cascade Heavy Industries. Öffnen Sie den Datensatz, um die verifizierten Kontakt- und Bankdaten anzuzeigen, die von der Beschaffung getrennt verwaltet werden.

  9. Vergleichen Sie das verifizierte Telefon

    Im Lieferantendatensatz werden die von der Beschaffung tatsächlich überprüften Kontaktdaten mit dem Datum der Überprüfung angezeigt. Vergleichen Sie diese mit den Angaben in der E-Mail.

  10. Vergleichen Sie die Bankhistorie

    Bankänderungen bei CypherPeak werden formell verfolgt. Der Einkauf erfasst jede genehmigte Änderung mit einem Zeitstempel und einem Genehmiger. Durch den Verlauf lässt sich die Geschichte der E-Mail leicht fälschen.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind