Verifizierungsverfahren
Ein Lieferant behauptet, seine Bankverbindung habe sich geändert. Rufen Sie die bereits hinterlegte Nummer an.
Was ist Verifizierungsverfahren?
Ein langjähriger Lieferant teilt Ihnen per E-Mail mit, dass sich seine Bankverbindung geändert hat, und bittet Sie, den Zahlungsdatensatz vor dem nächsten Lauf zu aktualisieren. Die Rechnungsnummer ist echt, die Signatur passt zu der einer Person, mit der Sie bereits gesprochen haben, doch die Kontaktdaten und die Kontonummer stimmen nicht. Sie wenden das richtige Verfahren an: Sie öffnen das von der Beschaffung geprüfte Lieferantenverzeichnis, vergleichen die verifizierte Telefonnummer, E-Mail-Adresse und den Bankänderungsverlauf mit der E-Mail und rufen die dort hinterlegte Nummer zur Bestätigung an.
Was Sie lernen in Verifizierungsverfahren
- Behandeln Sie Änderungsanfragen für Bankdaten in der Kreditorenbuchhaltung als besonders risikoreich und verifizieren Sie jede formell – unabhängig von Dringlichkeit und bisheriger Geschäftsbeziehung.
- Nutzen Sie das maßgebliche Lieferantenverzeichnis, das die Beschaffung getrennt verwaltet, als einzige verlässliche Quelle für verifizierte Kontakt- und Bankdaten.
- Verwenden Sie keine Kontaktdaten aus einer verdächtigen Anfrage – die darin genannten Telefonnummern, Antwortadressen und Signaturblöcke gehören zum Angriff.
- Vergleichen Sie eine eingehende Anfrage mit dem Bankänderungsverlauf eines Lieferanten, um erfundene Geschichten über plötzliche Bankübernahmen oder Änderungen der Routing-Nummer zu erkennen.
- Bestätigen Sie jede Änderung der Bankverbindung vor einer Aktualisierung des Datensatzes über einen unabhängigen Kanal: Rufen Sie dazu die verifizierte Nummer aus dem Verzeichnis über eine aufgezeichnete Leitung an.
- Verlangen Sie einen formellen Änderungsantrag über die Beschaffung, bevor die Kreditorenbuchhaltung eine Änderung der Bankverbindung umsetzt.
- Reichen Sie einen strukturierten Vorfallbericht mit Absenderdomain, gefälschter Telefonnummer, betrügerischer Bankverbindung und den durchgeführten Verifizierungsschritten ein, damit das SOC weiteren Versuchen gezielt nachgehen kann.
Verifizierungsverfahren — Trainingsschritte
-
Ein ruhiger Donnerstagmorgen
Es ist Donnerstagmorgen bei CypherPeak Technologies. Sie sind Alice, Koordinatorin der Kreditorenbuchhaltung, und der Zahlungslauf für Lieferantenrechnungen am Freitag ist Ihre letzte große Aufgabe vor dem Wochenende. Die meiste Arbeit ist Routine: Rechnungen mit Bestellungen abgleichen, Zahlungen in die Warteschlange stellen und prüfen, ob die Beschaffung Änderungen an Bankdaten formell genehmigt hat.
-
Eine E-Mail von Cascade Heavy
In Ihrem Posteingang ist eine als dringend markierte E-Mail eingegangen. Als Absender wird Marcus Webb angezeigt, der leitende Kundenbetreuer bei Cascade Heavy Industries, einem Ihrer langjährigen Lieferanten.
-
Anfrage lesen
The subject line reads URGENT: Banking Detail Update Before Friday's Cycle - INV-2026-3847 . Marcus's name is right. The invoice number is right. The amount and due date match Friday's run. But Marcus is asking you to redirect the payment to a brand-new bank account because his company's bank was supposedly just acquired.
-
Verifizierungsrichtlinie von CypherPeak
Die Arbeitsanweisung der Kreditorenbuchhaltung ist eindeutig. Bei jeder Anfrage zur Änderung von Bankdaten ist das Verifizierungsverfahren verpflichtend: Suchen Sie den Lieferanten in VendorVerify , dem von der Beschaffung geprüften, maßgeblichen Verzeichnis. Verwenden Sie die dort verifizierte Telefonnummer – niemals eine Nummer aus der Anfrage selbst. Bestätigen Sie die Änderung mit dem namentlich genannten Ansprechpartner des Lieferanten über eine aufgezeichnete Leitung. Verlangen Sie vor jeder Aktualisierung eines Bankdatensatzes einen formellen Änderungsantrag über die Beschaffung. Der Grund ist einfach: Ein Angreifer kann eine E-Mail, eine Signatur und sogar eine Antwortadresse fälschen. Die von der Beschaffung getrennt verwalteten, verifizierten Kontaktdaten kann er nicht fälschen.
-
VendorVerify öffnen
Öffnen Sie den Browser und rufen Sie VendorVerify auf. Das Verzeichnis wird intern unter vendor-verify.cypherpeak.com gehostet und ist bei CypherPeak die einzige maßgebliche Quelle für Kontakt- und Bankdaten von Lieferanten.
-
Bei VendorVerify anmelden
VendorVerify verwendet CypherPeak-SSO, mit dem Sie sich auch an allen anderen internen Portalen anmelden. Verwenden Sie die in Ihrem Passwort-Manager gespeicherten Zugangsdaten.
-
Nach dem Lieferanten suchen
VendorVerify zeigt das Verzeichnis-Dashboard an. Suchen Sie nach dem in der E-Mail genannten Lieferanten, damit Sie die Angaben in der E-Mail mit den von der Beschaffung bestätigten Informationen vergleichen können.
-
Lieferantendatensatz öffnen
Ein verifizierter Suchtreffer zeigt Cascade Heavy Industries. Öffnen Sie den Datensatz, um die verifizierten Kontakt- und Bankdaten einzusehen, die die Beschaffung getrennt verwaltet.
-
Verifizierte Telefonnummer vergleichen
Der Lieferantendatensatz enthält die von der Beschaffung geprüften Kontaktdaten und das Prüfdatum. Vergleichen Sie diese Angaben mit denen in der E-Mail.
-
Bankänderungsverlauf vergleichen
Banking changes at CypherPeak are tracked formally. Procurement records every approved change with a timestamp and an approver. The history makes the email's story easy to falsify. VendorVerify and the email disagree on Marcus's contact details. You have to pick a channel to confirm the request with the real Marcus before doing anything else.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind