Prevenzione del Furto d'Identità

Prevenzione del Furto d'Identità

Il chiamante era reale. La chiamata non lo era.

Cos’è Prevenzione del Furto d'Identità?

Le buste paga e le risorse umane conservano dati personali e un problema di busta paga spinge le persone a muoversi velocemente. Questo esercizio utilizza quella leva. Un messaggio vocale segnala un problema di deposito diretto e nomina un vero dipendente delle risorse umane che effettua il check-out nella directory aziendale. Richiami, accedi a un portale di verifica con il logo dell'azienda e inserisci i tuoi dati bancari. Il dubbio arriva dopo, così come la notifica alla banca. Quindi si archivia il rapporto sull'incidente e si legge come l'aggressore ha costruito il pretesto.

Cosa imparerai in Prevenzione del Furto d'Identità

Prevenzione del Furto d'Identità — Fasi della formazione

  1. Un mercoledì di routine

    È mercoledì pomeriggio e hai appena terminato una chiamata produttiva con un cliente. Mentre aggiorni le note, il tuo telefono vibra con una notifica di posta vocale.

  2. Un momento di panico

    Lo stomaco di Alice crolla. Uno stipendio ritardato sarebbe un problema serio: l'affitto scade la prossima settimana e ha le spese della cena dei clienti in sospeso sulla sua carta personale. L'urgenza nella voce di Jennifer sembrava genuina. Prende il telefono per chiamare il numero dalla segreteria: 1-888-927-3847 .

  3. Il portale di verifica

    'Jennifer' sembra professionale e disponibile. Spiega che Alice deve verificare le sue informazioni bancarie attraverso il portale HR sicuro per evitare ritardi nei pagamenti.

  4. Fornire dettagli bancari

    Il portale ha un aspetto professionale: ha il logo Horizon Financial Services e menziona la verifica trimestrale delle buste paga. Jennifer guida Alice attraverso il modulo, chiedendole di inserire il numero di routing e il numero di conto.

  5. Tutto curato

    Jennifer ringrazia Alice per la sua collaborazione e conferma che le informazioni verranno elaborate entro 24-48 ore.

  6. Riflessione

    Alice riattacca sentendosi sollevata. Ma prima di andare avanti, considera cosa è appena successo.

  7. Un dubbio strisciante

    Con il passare del pomeriggio, Alice non riesce a scrollarsi di dosso una sensazione fastidiosa. Perché le risorse umane hanno chiamato il suo telefono personale invece di inviare un'e-mail? Perché il numero di richiamata era diverso dall'elenco aziendale? E quando mai le risorse umane hanno chiesto ai dipendenti di verificare i dettagli bancari tramite un sito Web durante una telefonata? Si instaura una sensazione di freddo. Alice decide di chiamare il vero dipartimento delle risorse umane per verificare se Jennifer Walsh ha effettivamente lasciato quel messaggio vocale.

  8. La ricaduta

    Marcus ha confermato la peggiore paura di Alice: Jennifer Walsh è una vera impiegata delle risorse umane, ma non ha mai lasciato quel messaggio vocale. Qualcuno l'ha impersonata. L'azienda non richiede mai informazioni bancarie tramite telefonate o portali esterni. I dettagli bancari di Alice sono ora nelle mani di un aggressore. Marcus invia un'e-mail con i passaggi successivi immediati e un collegamento al portale di sicurezza per la presentazione di una segnalazione di incidente.

  9. Accesso al Portale di Sicurezza

    Alice fa clic sul collegamento per accedere al Portale di sicurezza e archiviare la segnalazione dell'incidente.

  10. Presentazione della relazione sull'incidente

    Alice documenta ogni dettaglio dell'attacco: il messaggio vocale, il numero di richiamata, il portale falso e le informazioni fornite. Maggiori sono i dettagli nel rapporto, migliore sarà la risposta del team di sicurezza.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice
  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind