Procédures de vérification
Les coordonnées bancaires ont changé. Appelez le numéro que vous avez déjà.
Qu'est-ce que Procédures de vérification?
Un fournisseur de longue date vous envoie un e-mail pour vous informer que sa banque a changé et vous demande de mettre à jour l'historique de paiement avant la prochaine exécution. Le numéro de facture est réel, la signature correspond à quelqu'un à qui vous avez parlé et les seuls détails erronés sont les coordonnées et le numéro de compte. Vous appliquerez la procédure qui l'attrape : ouvrez le répertoire des fournisseurs vérifiés par les achats, comparez le téléphone, l'e-mail et l'historique bancaire vérifiés avec ce que prétend l'e-mail, et appelez le numéro enregistré pour confirmer.
Ce que vous apprendrez dans Procédures de vérification
- Traitez les demandes de modification des informations bancaires comme le type de demande le plus risqué dans les comptes créditeurs, avec une vérification formelle obligatoire quelle que soit l'urgence ou l'historique de la relation.
- Utiliser un répertoire de fournisseurs faisant autorité, conservé sous un contrôle distinct par les achats, comme seule source fiable de coordonnées et de coordonnées bancaires vérifiées.
- Rejeter les informations de contact fournies dans une demande suspecte : les numéros de téléphone, les adresses de réponse et les blocs de signature dans le message font partie de l'attaque.
- Comparez une demande entrante avec l'historique des modifications bancaires d'un fournisseur pour détecter des histoires fabriquées comme des acquisitions bancaires soudaines ou des rotations d'acheminement.
- Effectuez un rappel de vérification hors bande au numéro vérifié de l'annuaire sur une ligne enregistrée avant qu'un dossier bancaire ne soit mis à jour.
- Exiger une demande de modification formelle transitant par les achats avant qu'AP puisse agir sur une modification des détails bancaires
- Déposez un rapport d'incident structuré capturant le domaine de l'expéditeur, le téléphone usurpé, le compte frauduleux et les étapes de vérification prises afin que le SOC puisse rechercher des tentatives parallèles.
Procédures de vérification — Étapes de la formation
-
Un jeudi matin tranquille
Nous sommes jeudi matin chez CypherPeak Technologies. Vous êtes Alice, coordinatrice des comptes fournisseurs, et le paiement des fournisseurs du vendredi est votre dernière grande tâche avant le week-end. La plupart du travail est routinier : faire correspondre les factures aux bons de commande, mettre les paiements en file d'attente et vérifier que toute modification des coordonnées bancaires a été formellement approuvée par le biais des achats.
-
Un e-mail de Cascade Heavy
Un email arrive dans votre boîte de réception marqué urgent. Le nom d'affichage de l'expéditeur est Marcus Webb , le responsable de compte principal chez Cascade Heavy Industries, l'un de vos fournisseurs de longue date.
-
Lecture de la demande
La ligne d'objet indique URGENT : Mise à jour des détails bancaires avant le cycle de vendredi - INV-2024-3847 . Le nom de Marcus est correct. Le numéro de facture est correct. Le montant et la date d'échéance correspondent à la course de vendredi. Mais Marcus vous demande de rediriger le paiement vers un tout nouveau compte bancaire, car la banque de son entreprise vient soi-disant d'être rachetée.
-
Politique de vérification de CypherPeak
Votre playbook AP est clair. Pour toute demande de modification des coordonnées bancaires, la procédure de vérification n'est pas facultative : Recherchez le fournisseur dans VendorVerify , l'annuaire faisant autorité en matière d'approvisionnement. Utilisez le numéro de téléphone vérifié de VendorVerify - jamais un numéro de la demande elle-même. Confirmez le changement avec le contact nommé du fournisseur sur une ligne enregistrée. Exigez une demande formelle de modification via Procurement avant tout compte. mise à jour. Le point est simple : un attaquant peut usurper un e-mail, une signature, voire une réponse. Ils ne peuvent pas usurper les coordonnées vérifiées que le service Achats conserve sous un contrôle distinct.
-
Ouvrir le fournisseurVerify
Ouvrez le navigateur et accédez à VendorVerify. L'annuaire est hébergé en interne sur vendor-verify.cypherpeak.com et constitue la seule source faisant autorité pour les contacts des fournisseurs et les informations bancaires sur CypherPeak.
-
Connectez-vous à VendorVerify
VendorVerify utilise CypherPeak SSO, le même compte qui contrôle chaque portail interne. Utilisez les informations d'identification enregistrées dans votre gestionnaire de mots de passe.
-
Rechercher le fournisseur
VendorVerify affiche le tableau de bord de l'annuaire. Recherchez le fournisseur nommé dans l'e-mail afin de pouvoir comparer ce que prétend l'e-mail avec ce que le service Achats a réellement vérifié.
-
Ouvrir l'enregistrement du fournisseur
Un résultat vérifié correspond à : Cascade Heavy Industries. Ouvrez l'enregistrement pour voir les coordonnées vérifiées et les informations bancaires que les achats conservent sous un contrôle distinct.
-
Comparez le téléphone vérifié
L'enregistrement du fournisseur indique les coordonnées du fournisseur d'approvisionnement réellement vérifiées, avec la date de vérification. Comparez-les avec ce que prétend l’e-mail.
-
Comparez l'historique bancaire
Les modifications bancaires chez CypherPeak sont suivies formellement. Les achats enregistrent chaque modification approuvée avec un horodatage et un approbateur. L'historique rend l'histoire de l'e-mail facile à falsifier.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind