Responsabilités des employés en matière de sécurité

Responsabilités des employés en matière de sécurité

Vérifiez l'appelant avant de faire confiance à la demande.

Qu'est-ce que Responsabilités des employés en matière de sécurité?

Un appelant prétendant être un médecin arrive au bureau de gestion des patients avec un patient mourant et un compte verrouillé. Il présente les premiers chiffres d'un identifiant d'employé comme preuve, puis conduit l'agent vers un portail similaire pour autoriser la réinitialisation du mot de passe. Trois heures plus tard, des milliers de dossiers de patients ont disparu. Vous tracerez la chaîne d’attaque, identifierez le moment où elle aurait pu être arrêtée, réinitialiserez le mot de passe, vous inscrirez à l’authentification multifacteur et déposerez le rapport. L'identification de l'appelant et un numéro d'identification partiel ne constituent pas une vérification d'identité.

Ce que vous apprendrez dans Responsabilités des employés en matière de sécurité

Responsabilités des employés en matière de sécurité — Étapes de la formation

  1. Un lundi normal chez Meridian Healthcare

    C'est un lundi matin normal. Vous venez de vous installer avec votre café et de vous connecter au portail de gestion des patients.

  2. Un appel téléphonique urgent

    Le téléphone d'Alice sonne. L'identification de l'appelant indique 'Dr Rajan Mehta - Cardiologie'. Une voix d'homme se fait entendre, urgente, presque paniquée. Il dit qu'un patient est en train de coder aux urgences et qu'il a désespérément besoin d'accéder à ses dossiers, mais son compte sur le portail est verrouillé.

  3. L'astuce de vérification

    L'appelant propose de « vérifier » son identité. Il donne à Alice les premiers chiffres de sa carte d'employé et lui demande de rechercher et de relire le reste. Cela ressemble à une preuve – mais il vient de tromper Alice pour qu'elle complète son identité à sa place.

  4. Dirigé vers « l'outil de réinitialisation rapide »

    Maintenant qu'Alice pense que l'appelant est légitime, il la dirige vers un « outil informatique de réinitialisation rapide » sur meridianhc-portal.net/reset. Il dit qu'elle doit saisir ses propres informations d'identification pour autoriser la réinitialisation de son compte.

  5. Saisie des informations d'identification sur la page de phishing

    Alice ouvre l'URL fournie par l'appelant. La page ressemble à un outil informatique Meridian Healthcare, mais le domaine est meridianhc-portal.net, pas le vrai meridianhc.com. Elle ne remarque pas la différence dans sa précipitation à aider le « patient mourant ».

  6. "Traitement" de l'autorisation

    La page affiche un message « Autorisation de traitement » et indique qu'Alice recevra un e-mail de confirmation dans les 24 heures. Cela semble routinier, mais ses informations d'identification viennent d'être capturées par l'attaquant.

  7. Conséquences révélées

    Trois heures plus tard, un email urgent arrive du RSSI. Un accès non autorisé a été détecté sur le système de gestion des patients. 2 300 dossiers de patients – noms, numéros de sécurité sociale, données d’assurance, antécédents médicaux – ont été exportés vers un serveur externe. Les identifiants utilisés : ceux d'Alice.

  8. L'enquête sur les violations

    L'estomac d'Alice se serre. Elle clique sur le lien vers le tableau de bord d’enquête sur les violations et se connecte pour voir l’étendue complète des dommages.

  9. Comprendre la chaîne d'attaque

    Le tableau de bord des violations révèle la chaîne complète de l’attaque. Chaque étape est décrite : l'identification de l'appelant usurpée, la fausse astuce de vérification, l'URL de phishing sur un domaine externe et la capture des informations d'identification.

  10. Qu'aurait dû faire Alice ?

    Maintenant que la chaîne d'attaque complète est visible, réfléchissons au moment critique où Alice aurait pu arrêter cela.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 14.1 Establish and Maintain a Security Awareness Program
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind