Pratiche di Messaggistica Sicura
Un veloce favore tramite chat e l'identità del cliente sparisce.
Cos’è Pratiche di Messaggistica Sicura?
La chat sul posto di lavoro sembra privata, quindi le persone inviano attraverso di essa cose che non inseriranno mai in un'e-mail. Un collega invia un messaggio di venerdì chiedendo la scheda di un cliente, poi un altro dettaglio, poi un altro. Lunedì dice che il suo account è stato compromesso e non ha inviato nulla. La risposta è tua: chiama la sicurezza IT, invia un rapporto sull'incidente nominando esattamente cosa è stato divulgato e attraverso quale canale e leggi i risultati. Un nome familiare in una finestra di chat non costituisce autenticazione.
Cosa imparerai in Pratiche di Messaggistica Sicura
- Riconosci che un nome familiare e un thread di chat consolidato non sono la prova di chi c'è dall'altra parte
- Identifica l'estrazione incrementale, in cui una richiesta viene intensificata un piccolo dettaglio alla volta, come un modello di ingegneria sociale
- Rifiutarsi di inviare identificatori del cliente e dati personali tramite app di messaggistica consumer, indipendentemente da chi lo richiede
- Verificare una richiesta insolita da parte di un collega attraverso un canale separato prima di rivelare qualsiasi cosa
- Presentare un rapporto sull'incidente che registri esattamente quali dati sono stati divulgati e attraverso quale canale in modo che l'esposizione possa essere delimitata
Pratiche di Messaggistica Sicura — Fasi della formazione
-
Un venerdì di routine
È venerdì pomeriggio. Stai concludendo la settimana quando arriva un'e-mail da un cliente soddisfatto.
-
Un messaggio da Marco
Il telefono di Alice vibra con una notifica di Telegram da parte di Marcus Webb, un collega del team del servizio clienti.
-
Ricerca del file del cliente
Marcus sembra avere fretta. Alice visualizza la scheda cliente di Eleanor Patterson sul desktop per trovare il numero di conto di cui ha bisogno.
-
Condivisione del numero di conto
Il numero di conto di Eleanor e altri dettagli sono proprio lì sullo schermo. Alice torna a Telegram per inviare le informazioni a Marcus.
-
Solo un altro dettaglio
Marcus sta chiedendo il numero di previdenza sociale di Eleanor adesso. Sembra molto da condividere su Telegram, ma il portale non è attivo e lui deve elaborare questo rimborso prima della fine dell'attività.
-
Cosa è andato storto?
Prendetevi un momento per riflettere sulla conversazione avvenuta venerdì.
-
Uno shock del lunedì mattina
Alice arriva al lavoro lunedì mattina e trova un'e-mail preoccupante di Marcus Webb.
-
Collegare i punti
Alice sente un'ondata di terrore. Ha condiviso il numero di conto di Eleanor Patterson E il numero di previdenza sociale con qualcuno che fingeva di essere Marcus. Tali dati sono ora nelle mani di un utente malintenzionato.
-
Chiamata alla sicurezza informatica
Alice prende immediatamente il telefono. Deve segnalare l'accaduto in modo che il team di sicurezza possa agire prima che l'aggressore utilizzi i dati di Eleanor.
-
Accesso al Portale di Sicurezza
La sicurezza IT chiede ad Alice di presentare un rapporto formale sull'incidente tramite il portale di sicurezza in modo che il team di risposta possa iniziare immediatamente le indagini.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1552.008 Unsecured Credentials: Chat Messages
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind