Beveiligingsverantwoordelijkheden van medewerkers

Beveiligingsverantwoordelijkheden van medewerkers

Controleer de beller voordat je het verzoek vertrouwt.

Wat is Beveiligingsverantwoordelijkheden van medewerkers?

Een beller die beweert een arts te zijn, bereikt de patiëntenadministratie met een stervende patiënt en een geblokkeerde rekening. Hij biedt de eerste cijfers van een werknemers-ID aan als bewijs en leidt de agent vervolgens naar een vergelijkbaar portaal om toestemming te geven voor het opnieuw instellen van het wachtwoord. Drie uur later zijn duizenden patiëntendossiers verdwenen. Je traceert de aanvalsketen, bepaalt het moment waarop deze had kunnen worden gestopt, reset het wachtwoord, schrijft je in voor multi-factor authenticatie en dient het rapport in. Beller-ID en een gedeeltelijk ID-nummer vormen geen identiteitsverificatie.

Wat je leert in Beveiligingsverantwoordelijkheden van medewerkers

Beveiligingsverantwoordelijkheden van medewerkers — Trainingsstappen

  1. Een normale maandag bij Meridian Healthcare

    Het is een normale maandagochtend. U bent zojuist aan uw koffie gaan zitten en ingelogd op het patiëntbeheerportaal.

  2. Een dringend telefoongesprek

    Alice's telefoon gaat. Op de beller-ID staat 'Dr. Rajan Mehta - Cardiologie.' Er klinkt een mannenstem – dringend, bijna in paniek. Hij zegt dat een patiënt aan het coderen is op de Eerste Hulp en dat hij dringend toegang nodig heeft tot hun gegevens, maar zijn portaalaccount is geblokkeerd.

  3. De verificatietruc

    De beller biedt aan zijn identiteit te ‘verifiëren’. Hij geeft Alice de eerste paar cijfers van zijn werknemers-ID en vraagt ​​haar de rest op te zoeken en voor te lezen. Het voelt als bewijs, maar hij heeft Alice net misleid om zijn identiteit voor hem te voltooien.

  4. Doorverwezen naar de "Quick-Reset Tool"

    Nu Alice denkt dat de beller legitiem is, verwijst hij haar naar een 'IT-snelresettool' op meridianhc-portal.net/reset. Hij zegt dat ze haar eigen inloggegevens moet invoeren om de reset voor zijn account te autoriseren.

  5. Inloggegevens invoeren op de phishingpagina

    Alice opent de URL die de beller heeft opgegeven. De pagina ziet eruit als een IT-tool van Meridian Healthcare, maar het domein is meridianhc-portal.net, niet de echte meridianhc.com. Ze merkt het verschil niet in haar haast om de ‘stervende patiënt’ te helpen.

  6. Het "verwerken" van de machtiging

    Op de pagina wordt het bericht 'Verwerkingsautorisatie' weergegeven en staat dat Alice binnen 24 uur een bevestigingsmail zal ontvangen. Het ziet er routinematig uit, maar haar inloggegevens zijn zojuist door de aanvaller buitgemaakt.

  7. Gevolgen onthuld

    Drie uur later komt er een dringende e-mail van de CISO. Er is ongeautoriseerde toegang gedetecteerd tot het patiëntbeheersysteem. 2.300 patiëntendossiers – namen, burgerservicenummers, verzekeringsgegevens, medische geschiedenis – zijn geëxporteerd naar een externe server. De gebruikte inloggegevens: die van Alice.

  8. Het inbreukonderzoek

    Alice's maag zakt. Ze klikt op de link naar het dashboard voor het onderzoeken van inbreuken en logt in om de volledige omvang van de schade te bekijken.

  9. De aanvalsketen begrijpen

    Het inbreukdashboard onthult de volledige aanvalsketen. Elke stap wordt uitgelegd: de vervalste beller-ID, de valse verificatietruc, de phishing-URL op een extern domein en het vastleggen van de inloggegevens.

  10. Wat had Alice moeten doen?

    Nu de volledige aanvalsketen zichtbaar is, gaan we nadenken over het kritieke moment waarop Alice dit had kunnen stoppen.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 14.1 Establish and Maintain a Security Awareness Program
  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind