Verificatieprocedures

Verificatieprocedures

De bankgegevens zijn gewijzigd. Bel het nummer dat u al heeft.

Wat is Verificatieprocedures?

Een oude leverancier stuurt een e-mail om te zeggen dat zijn bank is gewijzigd en vraagt u om de betalingsgegevens bij te werken vóór de volgende run. Het factuurnummer is echt, de handtekening komt overeen met iemand met wie u hebt gesproken en de enige verkeerde gegevens zijn de contactgegevens en het rekeningnummer. U werkt volgens de procedure die dit opmerkt: open de door de inkoop gecontroleerde leverancierslijst, vergelijk de geverifieerde telefoon-, e-mail- en bankgeschiedenis met wat de e-mail beweert, en bel het geregistreerde nummer om dit te bevestigen.

Wat je leert in Verificatieprocedures

Verificatieprocedures — Trainingsstappen

  1. Een rustige donderdagochtend

    Het is donderdagochtend bij CypherPeak Technologies. Jij bent Alice, een Crediteurencoördinator, en de betalingsrun van vrijdag is je laatste grote taak voor het weekend. Het meeste werk is routine: facturen afstemmen op inkooporders, betalingen in de wachtrij plaatsen en nogmaals controleren of eventuele wijzigingen in bankgegevens formeel zijn goedgekeurd via Inkoop.

  2. Een e-mail van Cascade Heavy

    Er arriveert een e-mail in uw inbox die gemarkeerd is als urgent. De weergavenaam van de afzender luidt Marcus Webb - de senior accountmanager bij Cascade Heavy Industries, een van uw al lang bestaande leveranciers.

  3. Het verzoek lezen

    De onderwerpregel luidt DRINGEND: Update bankgegevens vóór de cyclus van vrijdag - INV-2024-3847 . Marcus' naam klopt. Het factuurnummer klopt. Het bedrag en de vervaldatum komen overeen met de run van vrijdag. Maar Marcus vraagt ​​u om de betaling om te leiden naar een gloednieuwe bankrekening, omdat de bank van zijn bedrijf zogenaamd zojuist is overgenomen.

  4. Het verificatiebeleid van CypherPeak

    Uw AP-draaiboek is duidelijk. Voor elk wijzigingsverzoek voor bankgegevens is de verificatieprocedure niet optioneel: Zoek de leverancier op in VendorVerify , de door aanbestedingen gecontroleerde gezaghebbende directory. Gebruik het geverifieerde telefoonnummer van VendorVerify - nooit een nummer uit het verzoek zelf. Bevestig de wijziging met de contactpersoon van de leverancier op een geregistreerde lijn. Vraag een formeel wijzigingsverzoek via Procurement voordat u een account aanmaakt. update. Het punt is simpel: een aanvaller kan een e-mail, een handtekening en zelfs een antwoord vervalsen. Ze kunnen de geverifieerde contactgegevens die Procurement onder afzonderlijke controle houdt, niet vervalsen.

  5. Open LeverancierVerify

    Open de browser en navigeer naar VendorVerify. De directory wordt intern gehost op vendor-verify.cypherpeak.com en is de enige gezaghebbende bron voor contact- en bankgegevens van leveranciers bij CypherPeak.

  6. Meld u aan bij VendorVerify

    VendorVerify maakt gebruik van CypherPeak SSO, hetzelfde account dat elk intern portaal beheert. Gebruik de opgeslagen inloggegevens in uw wachtwoordbeheerder.

  7. Zoek naar de leverancier

    VendorVerify toont het directorydashboard. Zoek naar de leverancier die in de e-mail wordt genoemd, zodat u kunt vergelijken wat de e-mail beweert met wat Procurement daadwerkelijk heeft geverifieerd.

  8. Open het leveranciersrecord

    Eén geverifieerd resultaat komt overeen met: Cascade Heavy Industries. Open het record om de geverifieerde contact- en bankgegevens te bekijken die Inkoop onder afzonderlijk beheer houdt.

  9. Vergelijk de geverifieerde telefoon

    Het leveranciersrecord toont de daadwerkelijk geverifieerde contactgegevens van Inkoop, met de datum van verificatie. Vergelijk deze met wat de e-mail beweert.

  10. Vergelijk de bankgeschiedenis

    Bankwijzigingen bij CypherPeak worden formeel bijgehouden. Inkoop registreert elke goedgekeurde wijziging met een tijdstempel en een goedkeurder. Dankzij de geschiedenis is het verhaal van de e-mail gemakkelijk te vervalsen.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind