Responsabilità di Sicurezza dei Dipendenti
Verifica il chiamante prima di fidarti della richiesta.
Cos’è Responsabilità di Sicurezza dei Dipendenti?
Un chiamante che dichiara di essere un medico raggiunge la scrivania di gestione dei pazienti con un paziente morente e un account bloccato. Offre le prime cifre dell'ID di un dipendente come prova, quindi accompagna l'agente verso un portale simile per autorizzare la reimpostazione della password. Tre ore dopo migliaia di cartelle cliniche sono scomparse. Traccerai la catena dell'attacco, individuerai il momento in cui avrebbe potuto essere fermato, reimposterai la password, ti iscriverai all'autenticazione a più fattori e archivierai il rapporto. L'ID chiamante e un numero ID parziale non costituiscono la verifica dell'identità.
Cosa imparerai in Responsabilità di Sicurezza dei Dipendenti
- Verificare l'identità di un chiamante inatteso usando un numero dell'elenco interno anziché qualsiasi dettaglio fornito dal chiamante
- Riconoscere urgenza, autorità dichiarata e appelli alla compassione come lo schema di pressione che precede una richiesta di credenziali
- Riconoscere un dominio di portale sosia prima di inserire le credenziali e trattare come ostile ogni reimpostazione di password sollecitata da una chiamata in entrata
- Contenere una compromissione confermata delle credenziali cambiando subito la password e attivando l'autenticazione a più fattori basata su app
- Presentare un rapporto sull'incidente che riporti le affermazioni del chiamante, il dominio contraffatto e i dati a rischio, così che il team di sicurezza possa agire
Responsabilità di Sicurezza dei Dipendenti — Fasi della formazione
-
Un lunedì normale alla Meridian Healthcare
È un normale lunedì mattina. Ti sei appena sistemato con il tuo caffè e hai effettuato l'accesso al portale di gestione dei pazienti.
-
Una telefonata urgente
Il telefono di Alice squilla. L'ID chiamante mostra 'Dr. Rajan Mehta - Cardiologia'. Arriva la voce di un uomo: urgente, quasi in preda al panico. Dice che un paziente sta programmando al pronto soccorso e ha un disperato bisogno di accedere ai suoi dati, ma il suo account sul portale è bloccato.
-
Il trucco della verifica
Il chiamante si offre di 'verificare' la sua identità. Dà ad Alice le prime cifre del suo ID dipendente e le chiede di cercare e rileggere il resto. Sembra una prova, ma ha appena ingannato Alice facendole completare la sua identità per lui.
-
Diretto allo "Strumento di ripristino rapido"
Ora che Alice crede che il chiamante sia legittimo, la indirizza a uno 'strumento IT di ripristino rapido' su meridianhc-portal.net/reset. Dice che deve inserire le proprie credenziali per autorizzare il ripristino del suo account.
-
Immissione delle credenziali nella pagina di phishing
Alice apre l'URL fornito dal chiamante. La pagina sembra uno strumento IT di Meridian Healthcare, ma il dominio è meridianhc-portal.net, non il vero meridianhc.com. Non nota la differenza nella sua fretta di aiutare il 'paziente morente'.
-
"Elaborazione" dell'autorizzazione
La pagina mostra un messaggio di 'Autorizzazione al trattamento' e dice che Alice riceverà un'e-mail di conferma entro 24 ore. Sembra una cosa di routine, ma le sue credenziali sono state appena catturate dall'aggressore.
-
Conseguenze rivelate
Tre ore dopo arriva un'e-mail urgente dal CISO. È stato rilevato un accesso non autorizzato al sistema di gestione dei pazienti. 2.300 cartelle cliniche – nomi, numeri di previdenza sociale, dati assicurativi, cartelle cliniche – sono state esportate su un server esterno. Le credenziali utilizzate: quelle di Alice.
-
L'indagine sulla violazione
Lo stomaco di Alice crolla. Fa clic sul collegamento al dashboard di indagine sulle violazioni e accede per visualizzare l'intera portata del danno.
-
Comprendere la catena di attacco
La dashboard della violazione rivela l’intera catena di attacco. Viene delineato ogni passaggio: l'ID chiamante falsificato, il trucco di verifica falso, l'URL di phishing su un dominio esterno e l'acquisizione delle credenziali.
-
Cosa avrebbe dovuto fare Alice?
Ora che l'intera catena di attacco è visibile, riflettiamo sul momento critico in cui Alice avrebbe potuto fermarlo.
Copertura dei framework di sicurezza
CIS Controls
- CIS 14.1 Establish and Maintain a Security Awareness Program
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind