Prevenzione del Furto d'Identità
Il chiamante era reale. La chiamata non lo era.
Cos’è Prevenzione del Furto d'Identità?
Le buste paga e le risorse umane conservano dati personali e un problema di busta paga spinge le persone a muoversi velocemente. Questo esercizio utilizza quella leva. Un messaggio vocale segnala un problema di deposito diretto e nomina un vero dipendente delle risorse umane che effettua il check-out nella directory aziendale. Richiami, accedi a un portale di verifica con il logo dell'azienda e inserisci i tuoi dati bancari. Il dubbio arriva dopo, così come la notifica alla banca. Quindi si archivia il rapporto sull'incidente e si legge come l'aggressore ha costruito il pretesto.
Cosa imparerai in Prevenzione del Furto d'Identità
- Riconoscere che il nome di un vero dipendente e una voce corretta nella directory non sono la prova che una chiamata sia autentica
- Rifiuta di fornire dati bancari o personali su un numero o portale fornito da un chiamante in entrata e verifica tramite un canale di cui già ti fidi
- Identificare i segnali di allarme in un pretesto sul libro paga, incluso il contatto telefonico personale, la pressione sulle scadenze fabbricate e un portale raggiungibile solo tramite il chiamante
- Segnalare tempestivamente il furto dei propri dati personali, intercettando il numero di richiamata e il portale fake per risalire all'attacco
- Capire perché il congelamento di un account dopo la divulgazione limita ma non elimina il danno già in atto
Prevenzione del Furto d'Identità — Fasi della formazione
-
Un mercoledì di routine
È mercoledì pomeriggio e hai appena terminato una chiamata produttiva con un cliente. Mentre aggiorni le note, il tuo telefono vibra con una notifica di posta vocale.
-
Un momento di panico
Lo stomaco di Alice crolla. Uno stipendio ritardato sarebbe un problema serio: l'affitto scade la prossima settimana e ha le spese della cena dei clienti in sospeso sulla sua carta personale. L'urgenza nella voce di Jennifer sembrava genuina. Prende il telefono per chiamare il numero dalla segreteria: 1-888-927-3847 .
-
Il portale di verifica
'Jennifer' sembra professionale e disponibile. Spiega che Alice deve verificare le sue informazioni bancarie attraverso il portale HR sicuro per evitare ritardi nei pagamenti.
-
Fornire dettagli bancari
Il portale ha un aspetto professionale: ha il logo Horizon Financial Services e menziona la verifica trimestrale delle buste paga. Jennifer guida Alice attraverso il modulo, chiedendole di inserire il numero di routing e il numero di conto.
-
Tutto curato
Jennifer ringrazia Alice per la sua collaborazione e conferma che le informazioni verranno elaborate entro 24-48 ore.
-
Riflessione
Alice riattacca sentendosi sollevata. Ma prima di andare avanti, considera cosa è appena successo.
-
Un dubbio strisciante
Con il passare del pomeriggio, Alice non riesce a scrollarsi di dosso una sensazione fastidiosa. Perché le risorse umane hanno chiamato il suo telefono personale invece di inviare un'e-mail? Perché il numero di richiamata era diverso dall'elenco aziendale? E quando mai le risorse umane hanno chiesto ai dipendenti di verificare i dettagli bancari tramite un sito Web durante una telefonata? Si instaura una sensazione di freddo. Alice decide di chiamare il vero dipartimento delle risorse umane per verificare se Jennifer Walsh ha effettivamente lasciato quel messaggio vocale.
-
La ricaduta
Marcus ha confermato la peggiore paura di Alice: Jennifer Walsh è una vera impiegata delle risorse umane, ma non ha mai lasciato quel messaggio vocale. Qualcuno l'ha impersonata. L'azienda non richiede mai informazioni bancarie tramite telefonate o portali esterni. I dettagli bancari di Alice sono ora nelle mani di un aggressore. Marcus invia un'e-mail con i passaggi successivi immediati e un collegamento al portale di sicurezza per la presentazione di una segnalazione di incidente.
-
Accesso al Portale di Sicurezza
Alice fa clic sul collegamento per accedere al Portale di sicurezza e archiviare la segnalazione dell'incidente.
-
Presentazione della relazione sull'incidente
Alice documenta ogni dettaglio dell'attacco: il messaggio vocale, il numero di richiamata, il portale falso e le informazioni fornite. Maggiori sono i dettagli nel rapporto, migliore sarà la risposta del team di sicurezza.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind