Preventie van identiteitsdiefstal

Preventie van identiteitsdiefstal

De beller was echt. De oproep was dat niet.

Wat is Preventie van identiteitsdiefstal?

Payroll en HR bevatten persoonlijke gegevens, en een salarisprobleem zorgt ervoor dat mensen snel in actie komen. Deze oefening maakt gebruik van die hefboom. Een voicemail meldt een probleem met de directe storting en noemt een echte HR-medewerker die uitcheckt in de bedrijfsgids. U belt terug, komt terecht op een verificatieportaal met het bedrijfslogo en voert uw bankgegevens in. De twijfel komt later, evenals de bankmelding. Vervolgens dient u de incidentmelding in en leest u hoe de aanvaller het voorwendsel heeft opgebouwd.

Wat je leert in Preventie van identiteitsdiefstal

Preventie van identiteitsdiefstal — Trainingsstappen

  1. Een gewone woensdag

    Het is woensdagmiddag en je hebt zojuist een productief klantgesprek achter de rug. Terwijl u uw notities bijwerkt, zoemt uw telefoon met een voicemailmelding.

  2. Een moment van paniek

    Alice's maag zakt. Een te laat salaris zou een serieus probleem zijn: de huur moet volgende week betaald worden, en ze heeft nog kosten voor het diner voor klanten op haar persoonlijke kaart staan. De urgentie in Jennifers stem klonk oprecht. Ze pakt haar telefoon om het nummer uit de voicemail te bellen: 1-888-927-3847 .

  3. Het verificatieportaal

    'Jennifer' klinkt professioneel en behulpzaam. Ze legt uit dat Alice haar bankgegevens moet verifiëren via hun beveiligde HR-portaal om betalingsvertragingen te voorkomen.

  4. Bankgegevens verstrekken

    Het portaal ziet er professioneel uit: het heeft het Horizon Financial Services-logo en vermeldt de driemaandelijkse loonaudit. Jennifer begeleidt Alice door het formulier en vraagt ​​haar haar routeringsnummer en rekeningnummer in te voeren.

  5. Alles verzorgd

    Jennifer bedankt Alice voor haar medewerking en bevestigt dat de informatie binnen 24 tot 48 uur zal worden verwerkt.

  6. Reflectie

    Alice hangt op en voelt zich opgelucht. Maar denk eens na over wat er net is gebeurd voordat we verder gaan.

  7. Een sluipende twijfel

    Naarmate de middag vordert, kan Alice het knagende gevoel niet van zich afschudden. Waarom belde HR haar persoonlijke telefoon in plaats van een e-mail te sturen? Waarom verschilde het terugbelnummer van het bedrijfstelefoonboek? En wanneer heeft HR medewerkers ooit gevraagd om tijdens een telefoongesprek bankgegevens via een website te verifiëren? Er bekruipt een kil gevoel. Alice besluit de echte HR-afdeling te bellen om te controleren of Jennifer Walsh die voicemail daadwerkelijk heeft achtergelaten.

  8. De gevolgen

    Marcus bevestigde de grootste angst van Alice: Jennifer Walsh is een echte HR-medewerker, maar ze heeft die voicemail nooit achtergelaten. Iemand heeft haar nagebootst. Het bedrijf vraagt ​​nooit om bankgegevens via telefoontjes of externe portals. De bankgegevens van Alice zijn nu in handen van een aanvaller. Marcus stuurt een e-mail met onmiddellijke vervolgstappen en een link naar de Security Portal voor het indienen van een incidentrapport.

  9. Toegang tot het beveiligingsportaal

    Alice klikt op de link om toegang te krijgen tot de Beveiligingsportal en haar incidentrapport in te dienen.

  10. Het indienen van het incidentrapport

    Alice documenteert elk detail van de aanval: de voicemail, het terugbelnummer, het nepportaal en de informatie die ze heeft verstrekt. Hoe gedetailleerder het rapport, hoe beter het beveiligingsteam kan reageren.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1566.004 Phishing: Spearphishing Voice
  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind