Veilige Berichtenpraktijken
Een snelle gunst boven chat, en de identiteit van een klant is verdwenen.
Wat is Veilige Berichtenpraktijken?
Chat op de werkplek voelt privé aan, dus mensen sturen er dingen doorheen die ze nooit in een e-mail zouden stoppen. Een collega stuurt op vrijdag een bericht met de vraag om een klantdossier, dan nog een detail en dan nog een. Maandag zegt hij dat zijn account gehackt is en dat hij niets heeft verzonden. Jij werkt aan de respons: bel IT Security, dien een incidentrapport in waarin je precies vermeldt wat er is bekendgemaakt en via welk kanaal, en lees de bevindingen. Een bekende naam in een chatvenster is geen authenticatie.
Wat je leert in Veilige Berichtenpraktijken
- Erken dat een bekende naam en een gevestigde chatthread geen bewijs zijn van wie er aan de andere kant is
- Identificeer incrementele extractie, waarbij een verzoek één klein detail tegelijk escaleert, als een social engineering-patroon
- Weigeren om klant-ID's en persoonlijke gegevens te verzenden via apps voor consumentenberichten, ongeacht wie erom vraagt
- Controleer een ongebruikelijk verzoek van een collega via een apart kanaal voordat u iets openbaar maakt
- Dien een incidentrapport in waarin precies wordt vastgelegd welke gegevens zijn vrijgegeven en via welk kanaal, zodat de blootstelling kan worden beperkt
Veilige Berichtenpraktijken — Trainingsstappen
-
Een routinematige vrijdag
Het is vrijdagmiddag. Je bent de week aan het afronden als er een e-mail binnenkomt van een tevreden klant.
-
Een bericht van Marcus
De telefoon van Alice rinkelt met een Telegram-melding van Marcus Webb, een collega van het klantenserviceteam.
-
Het klantendossier opzoeken
Marcus lijkt haast te hebben. Alice opent het klantdossier van Eleanor Patterson op haar bureaublad om het rekeningnummer te vinden dat hij nodig heeft.
-
Het delen van het rekeningnummer
Eleanors rekeningnummer en andere details staan op het scherm. Alice schakelt terug naar Telegram om Marcus de informatie te sturen.
-
Nog één detail
Marcus vraagt nu om Eleanors burgerservicenummer. Het voelt als veel om via Telegram te delen, maar de portal is offline en hij moet deze terugbetaling vóór het einde van de werkdag verwerken.
-
Wat is er misgegaan?
Neem even de tijd om na te denken over het gesprek dat vrijdag plaatsvond.
-
Een maandagochtendschok
Alice arriveert maandagochtend op haar werk en vindt een verontrustende e-mail van Marcus Webb.
-
De punten verbinden
Alice voelt een golf van angst. Ze deelde het rekeningnummer EN het burgerservicenummer van Eleanor Patterson met iemand die zich voordeed als Marcus. Die gegevens zijn nu in handen van een aanvaller.
-
IT-beveiliging bellen
Alice pakt meteen haar telefoon. Ze moet rapporteren wat er is gebeurd, zodat het beveiligingsteam actie kan ondernemen voordat de aanvaller de gegevens van Eleanor gebruikt.
-
Toegang tot het beveiligingsportaal
IT Security vraagt Alice om een formeel incidentrapport in te dienen via de Security Portal, zodat het responsteam onmiddellijk kan beginnen met het onderzoeken.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1552.008 Unsecured Credentials: Chat Messages
CIS Controls
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind