Basisbeginselen van de auditmindset
Trek het verzoek in twijfel, zelfs als u de afzender vertrouwt.
Wat is Basisbeginselen van de auditmindset?
Een audit-mindset is de gewoonte om te pauzeren bij een routinematig ogend verzoek, en de moeilijkste plaats om deze te gebruiken is een bericht van iemand die u vertrouwt. Een dringende e-mail die van uw manager lijkt te komen, vraagt u om een factuurgoedkeuring buiten het normale proces om door te drukken. U benoemt de waarschuwingssignalen, besluit dat een nutteloze indruk minder kost dan het goedkeuren van fraude, en belt de manager op het nummer dat al in uw contacten staat. Hij heeft het nooit verzonden. Vervolgens meld je het en kijk je wat de beveiliging vervolgens doet.
Wat je leert in Basisbeginselen van de auditmindset
- Pas een auditmentaliteit toe op routinematige verzoeken door te pauzeren voordat u actie onderneemt in plaats van erna
- Identificeer de waarschuwingssignalen die een echt intern verzoek onderscheiden van een poging tot social engineering met behulp van een vertrouwde naam
- Verifieer een onverwacht verzoek buiten de band met behulp van de contactgegevens die u al heeft, en niet de gegevens die in het bericht staan
- Erken urgentie en een beroep op autoriteit als doelbewuste druktactieken in plaats van redenen om een cheque over te slaan
- Meld een poging tot fraude via het incidentenkanaal, ook als er niets verloren is gegaan, zodat het patroon kan worden getraceerd
Basisbeginselen van de auditmindset — Trainingsstappen
-
Een typische donderdagmiddag
Het is donderdagmiddag. U werkt al twee jaar bij het bedrijf en bent trots op uw aandacht voor detail.
-
Een dringend verzoek
Er komt een nieuwe e-mail binnen van uw manager, David Chen, die als urgent is gemarkeerd. De onderwerpregel luidt: 'Dringend: Leveranciersbetaling - Vandaag nodig'. David is meestal erg georganiseerd, dus een dringend last-minute verzoek trekt de aandacht van Alice.
-
Eerste instinct
Alice's eerste instinct is om David onmiddellijk te helpen. Hij is haar manager, het verzoek lijkt redelijk en ze wil een belangrijke betaling niet uitstellen. Maar iets voelt een beetje vreemd aan. Voordat ze handelt, besluit ze het verzoek zorgvuldiger te overdenken.
-
De auditmentaliteit
Een auditmentaliteit betekent dat u verzoeken met een gezonde scepsis benadert. Alice stelt zichzelf drie belangrijke vragen: 1. Is dit verzoek ongebruikelijk of onverwacht? 2. Omzeilt het de normale procedures? 3. Is er druk om snel te handelen zonder verificatie?
-
Analyse van de rode vlaggen
Alice onderzoekt de e-mail zorgvuldiger en identificeert verschillende waarschuwingssignalen.
-
Het verificatiebesluit
Hoewel de e-mail van David lijkt te komen, besluit Alice het verzoek via een ander kanaal te verifiëren. Dit is een kernprincipe van de audit-mindset: verifieer ongebruikelijke verzoeken altijd op een manier die losstaat van de oorspronkelijke communicatie.
-
Bellen om te verifiëren
Alice pakt haar telefoon en belt David rechtstreeks via het nummer dat in haar contacten is opgeslagen - niet het nummer dat in de verdachte e-mail staat.
-
Verificatie loont
David bevestigt dat hij die e-mail nooit heeft verzonden. Hij is dankbaar dat Alice heeft gebeld om te controleren voordat de betaling wordt verwerkt. De e-mail was een Business Email Compromise (BEC)-aanval: een aanvaller had het e-mailadres van David vervalst of kortstondig toegang tot zijn account verkregen.
-
Het incident melden
David vraagt Alice om de poging tot aanval te melden aan IT Security via het incidentrapportageportaal van het bedrijf. Snelle rapportage helpt het beveiligingsteam bij het onderzoeken en beschermen van anderen tegen soortgelijke aanvallen.
-
Het indienen van het rapport
Alice vult het incidentrapport in met details over de verdachte e-mail, inclusief de waarschuwingssignalen die ze heeft geïdentificeerd en de verificatiestappen die ze heeft uitgevoerd.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind