Preventie van identiteitsdiefstal
De beller was echt. De oproep was dat niet.
Wat is Preventie van identiteitsdiefstal?
Payroll en HR bevatten persoonlijke gegevens, en een salarisprobleem zorgt ervoor dat mensen snel in actie komen. Deze oefening maakt gebruik van die hefboom. Een voicemail meldt een probleem met de directe storting en noemt een echte HR-medewerker die uitcheckt in de bedrijfsgids. U belt terug, komt terecht op een verificatieportaal met het bedrijfslogo en voert uw bankgegevens in. De twijfel komt later, evenals de bankmelding. Vervolgens dient u de incidentmelding in en leest u hoe de aanvaller het voorwendsel heeft opgebouwd.
Wat je leert in Preventie van identiteitsdiefstal
- Houd er rekening mee dat de naam van een echte werknemer en een correcte vermelding in het telefoonboek geen bewijs zijn dat een oproep echt is
- Weigeren om bank- of persoonlijke gegevens te verstrekken op een nummer of portaal dat is verstrekt door een inkomende beller, en verifiëren via een kanaal dat u al vertrouwt
- Identificeer de rode vlaggen in een loonvoorwendsel, inclusief persoonlijk telefooncontact, gefabriceerde deadlinedruk en een portaal dat alleen via de beller kan worden bereikt
- Meld de diefstal van uw eigen persoonlijke gegevens onmiddellijk, waarbij u het terugbelnummer en het nepportaal vastlegt, zodat de aanval kan worden getraceerd
- Begrijp waarom het bevriezen van een account na openbaarmaking beperkt, maar de schade die al in gang is gezet niet wegneemt
Preventie van identiteitsdiefstal — Trainingsstappen
-
Een gewone woensdag
Het is woensdagmiddag en je hebt zojuist een productief klantgesprek achter de rug. Terwijl u uw notities bijwerkt, zoemt uw telefoon met een voicemailmelding.
-
Een moment van paniek
Alice's maag zakt. Een te laat salaris zou een serieus probleem zijn: de huur moet volgende week betaald worden, en ze heeft nog kosten voor het diner voor klanten op haar persoonlijke kaart staan. De urgentie in Jennifers stem klonk oprecht. Ze pakt haar telefoon om het nummer uit de voicemail te bellen: 1-888-927-3847 .
-
Het verificatieportaal
'Jennifer' klinkt professioneel en behulpzaam. Ze legt uit dat Alice haar bankgegevens moet verifiëren via hun beveiligde HR-portaal om betalingsvertragingen te voorkomen.
-
Bankgegevens verstrekken
Het portaal ziet er professioneel uit: het heeft het Horizon Financial Services-logo en vermeldt de driemaandelijkse loonaudit. Jennifer begeleidt Alice door het formulier en vraagt haar haar routeringsnummer en rekeningnummer in te voeren.
-
Alles verzorgd
Jennifer bedankt Alice voor haar medewerking en bevestigt dat de informatie binnen 24 tot 48 uur zal worden verwerkt.
-
Reflectie
Alice hangt op en voelt zich opgelucht. Maar denk eens na over wat er net is gebeurd voordat we verder gaan.
-
Een sluipende twijfel
Naarmate de middag vordert, kan Alice het knagende gevoel niet van zich afschudden. Waarom belde HR haar persoonlijke telefoon in plaats van een e-mail te sturen? Waarom verschilde het terugbelnummer van het bedrijfstelefoonboek? En wanneer heeft HR medewerkers ooit gevraagd om tijdens een telefoongesprek bankgegevens via een website te verifiëren? Er bekruipt een kil gevoel. Alice besluit de echte HR-afdeling te bellen om te controleren of Jennifer Walsh die voicemail daadwerkelijk heeft achtergelaten.
-
De gevolgen
Marcus bevestigde de grootste angst van Alice: Jennifer Walsh is een echte HR-medewerker, maar ze heeft die voicemail nooit achtergelaten. Iemand heeft haar nagebootst. Het bedrijf vraagt nooit om bankgegevens via telefoontjes of externe portals. De bankgegevens van Alice zijn nu in handen van een aanvaller. Marcus stuurt een e-mail met onmiddellijke vervolgstappen en een link naar de Security Portal voor het indienen van een incidentrapport.
-
Toegang tot het beveiligingsportaal
Alice klikt op de link om toegang te krijgen tot de Beveiligingsportal en haar incidentrapport in te dienen.
-
Het indienen van het incidentrapport
Alice documenteert elk detail van de aanval: de voicemail, het terugbelnummer, het nepportaal en de informatie die ze heeft verstrekt. Hoe gedetailleerder het rapport, hoe beter het beveiligingsteam kan reageren.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1566.004 Phishing: Spearphishing Voice
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind