Fondamenti di Mentalità da Auditor
Metti in discussione la richiesta, anche quando ti fidi del mittente.
Cos’è Fondamenti di Mentalità da Auditor?
Una mentalità di audit è l’abitudine di soffermarsi su una richiesta che sembra di routine, e il momento più difficile per usarla è un messaggio da qualcuno di cui ti fidi. Un'e-mail urgente che sembra provenire dal tuo manager ti chiede di spingere l'approvazione di una fattura al di fuori del normale processo. Nominerai i segnali d'allarme, deciderai che apparire inutili costa meno che approvare la frode e chiamerai il manager al numero già presente nei tuoi contatti. Non lo ha mai inviato. Quindi segnalalo e vedi cosa fa dopo la sicurezza.
Cosa imparerai in Fondamenti di Mentalità da Auditor
- Applicare una mentalità di audit alle richieste che sembrano di routine facendo una pausa prima di agire piuttosto che dopo
- Identificare i segnali di allarme che separano una richiesta interna autentica da un tentativo di ingegneria sociale utilizzando un nome attendibile
- Verifica una richiesta inaspettata fuori banda utilizzando i dettagli di contatto che già possiedi, non quelli forniti nel messaggio
- Riconoscere l'urgenza e il ricorso all'autorità come tattiche di pressione deliberate piuttosto che ragioni per saltare un controllo
- Segnala un tentativo di frode attraverso il canale degli incidenti anche quando non è andato perduto nulla, in modo che sia possibile rintracciarne lo schema
Fondamenti di Mentalità da Auditor — Fasi della formazione
-
Un tipico giovedì pomeriggio
È giovedì pomeriggio. Lavori in azienda da due anni e sei orgoglioso della tua attenzione ai dettagli.
-
Una richiesta urgente
Arriva una nuova email dal tuo manager, David Chen, contrassegnata come urgente. La riga dell'oggetto recita 'Urgente: pagamento del fornitore - Necessario oggi'. David di solito è molto organizzato, quindi una richiesta urgente dell'ultimo minuto attira l'attenzione di Alice.
-
Primo Istinto
Il primo istinto di Alice è quello di aiutare immediatamente David. Lui è il suo manager, la richiesta sembra ragionevole e lei non vuole ritardare un pagamento importante. Ma qualcosa sembra leggermente strano. Prima di agire, decide di riflettere più attentamente sulla richiesta.
-
La mentalità dell’audit
Una mentalità di audit significa affrontare le richieste con sano scetticismo. Alice si pone tre domande chiave: 1. Questa richiesta è insolita o inaspettata? 2. Evita le normali procedure? 3. C'è pressione per agire rapidamente senza verifiche?
-
Analizzare le bandiere rosse
Alice esamina l'e-mail con maggiore attenzione e identifica diversi segnali di allarme.
-
La decisione di verifica
Anche se l'e-mail sembra provenire da David, Alice decide di verificare la richiesta attraverso un canale diverso. Questo è un principio fondamentale della mentalità dell’audit: verificare sempre le richieste insolite utilizzando un metodo separato dalla comunicazione originale.
-
Chiamando per verificare
Alice prende il telefono e chiama direttamente David utilizzando il numero salvato nei suoi contatti, non il numero fornito nell'e-mail sospetta.
-
La verifica ripaga
David conferma di non aver mai inviato quell'e-mail. È grato che Alice abbia chiamato per verificare prima di elaborare il pagamento. L'e-mail era un attacco BEC (Business Email Compromise): un utente malintenzionato aveva falsificato l'indirizzo e-mail di David o ottenuto brevemente l'accesso al suo account.
-
Segnalazione dell'incidente
David chiede ad Alice di segnalare il tentativo di attacco alla sicurezza IT attraverso il portale di segnalazione degli incidenti dell'azienda. La segnalazione tempestiva aiuta il team di sicurezza a indagare e proteggere gli altri da attacchi simili.
-
Presentazione della relazione
Alice compila il rapporto sull'incidente con i dettagli dell'e-mail sospetta, inclusi i segnali di allarme identificati e le misure di verifica adottate.
Copertura dei framework di sicurezza
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind