Fondamenti di Mentalità da Auditor

Fondamenti di Mentalità da Auditor

Metti in discussione la richiesta, anche quando ti fidi del mittente.

Cos’è Fondamenti di Mentalità da Auditor?

Una mentalità di audit è l’abitudine di soffermarsi su una richiesta che sembra di routine, e il momento più difficile per usarla è un messaggio da qualcuno di cui ti fidi. Un'e-mail urgente che sembra provenire dal tuo manager ti chiede di spingere l'approvazione di una fattura al di fuori del normale processo. Nominerai i segnali d'allarme, deciderai che apparire inutili costa meno che approvare la frode e chiamerai il manager al numero già presente nei tuoi contatti. Non lo ha mai inviato. Quindi segnalalo e vedi cosa fa dopo la sicurezza.

Cosa imparerai in Fondamenti di Mentalità da Auditor

Fondamenti di Mentalità da Auditor — Fasi della formazione

  1. Un tipico giovedì pomeriggio

    È giovedì pomeriggio. Lavori in azienda da due anni e sei orgoglioso della tua attenzione ai dettagli.

  2. Una richiesta urgente

    Arriva una nuova email dal tuo manager, David Chen, contrassegnata come urgente. La riga dell'oggetto recita 'Urgente: pagamento del fornitore - Necessario oggi'. David di solito è molto organizzato, quindi una richiesta urgente dell'ultimo minuto attira l'attenzione di Alice.

  3. Primo Istinto

    Il primo istinto di Alice è quello di aiutare immediatamente David. Lui è il suo manager, la richiesta sembra ragionevole e lei non vuole ritardare un pagamento importante. Ma qualcosa sembra leggermente strano. Prima di agire, decide di riflettere più attentamente sulla richiesta.

  4. La mentalità dell’audit

    Una mentalità di audit significa affrontare le richieste con sano scetticismo. Alice si pone tre domande chiave: 1. Questa richiesta è insolita o inaspettata? 2. Evita le normali procedure? 3. C'è pressione per agire rapidamente senza verifiche?

  5. Analizzare le bandiere rosse

    Alice esamina l'e-mail con maggiore attenzione e identifica diversi segnali di allarme.

  6. La decisione di verifica

    Anche se l'e-mail sembra provenire da David, Alice decide di verificare la richiesta attraverso un canale diverso. Questo è un principio fondamentale della mentalità dell’audit: verificare sempre le richieste insolite utilizzando un metodo separato dalla comunicazione originale.

  7. Chiamando per verificare

    Alice prende il telefono e chiama direttamente David utilizzando il numero salvato nei suoi contatti, non il numero fornito nell'e-mail sospetta.

  8. La verifica ripaga

    David conferma di non aver mai inviato quell'e-mail. È grato che Alice abbia chiamato per verificare prima di elaborare il pagamento. L'e-mail era un attacco BEC (Business Email Compromise): un utente malintenzionato aveva falsificato l'indirizzo e-mail di David o ottenuto brevemente l'accesso al suo account.

  9. Segnalazione dell'incidente

    David chiede ad Alice di segnalare il tentativo di attacco alla sicurezza IT attraverso il portale di segnalazione degli incidenti dell'azienda. La segnalazione tempestiva aiuta il team di sicurezza a indagare e proteggere gli altri da attacchi simili.

  10. Presentazione della relazione

    Alice compila il rapporto sull'incidente con i dettagli dell'e-mail sospetta, inclusi i segnali di allarme identificati e le misure di verifica adottate.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind