Verificatieprocedures
De bankgegevens zijn gewijzigd. Bel het nummer dat u al heeft.
Wat is Verificatieprocedures?
Een oude leverancier stuurt een e-mail om te zeggen dat zijn bank is gewijzigd en vraagt u om de betalingsgegevens bij te werken vóór de volgende run. Het factuurnummer is echt, de handtekening komt overeen met iemand met wie u hebt gesproken en de enige verkeerde gegevens zijn de contactgegevens en het rekeningnummer. U werkt volgens de procedure die dit opmerkt: open de door de inkoop gecontroleerde leverancierslijst, vergelijk de geverifieerde telefoon-, e-mail- en bankgeschiedenis met wat de e-mail beweert, en bel het geregistreerde nummer om dit te bevestigen.
Wat je leert in Verificatieprocedures
- Behandel verzoeken tot wijziging van bankgegevens als het meest risicovolle verzoektype in crediteurenadministratie, waarbij formele verificatie verplicht is, ongeacht de urgentie of relatiegeschiedenis
- Gebruik een gezaghebbende leverancierslijst die onder afzonderlijk beheer van Inkoop wordt gehouden als de enige betrouwbare bron voor geverifieerde contact- en bankgegevens
- Weiger contactgegevens die in een verdacht verzoek worden verstrekt: telefoonnummers, antwoordadressen en handtekeningblokken in het bericht maken deel uit van de aanval
- Vergelijk een binnenkomend verzoek met de geschiedenis van bankwijzigingen van een leverancier om verzonnen verhalen op te sporen, zoals plotselinge bankovernames of routeringswisselingen
- Plaats een out-of-band verificatie-oproep naar het geverifieerde nummer van de directory op een opgenomen lijn voordat een bankgegevens wordt bijgewerkt
- Vereisen dat een formeel wijzigingsverzoek via Inkoop loopt voordat AP kan reageren op een wijziging van bankgegevens
- Dien een gestructureerd incidentrapport in waarin het afzenderdomein, de vervalste telefoon, het frauduleuze account en de genomen verificatiestappen worden vastgelegd, zodat het SOC kan zoeken naar parallelle pogingen
Verificatieprocedures — Trainingsstappen
-
Een rustige donderdagochtend
Het is donderdagochtend bij CypherPeak Technologies. Jij bent Alice, een Crediteurencoördinator, en de betalingsrun van vrijdag is je laatste grote taak voor het weekend. Het meeste werk is routine: facturen afstemmen op inkooporders, betalingen in de wachtrij plaatsen en nogmaals controleren of eventuele wijzigingen in bankgegevens formeel zijn goedgekeurd via Inkoop.
-
Een e-mail van Cascade Heavy
Er arriveert een e-mail in uw inbox die gemarkeerd is als urgent. De weergavenaam van de afzender luidt Marcus Webb - de senior accountmanager bij Cascade Heavy Industries, een van uw al lang bestaande leveranciers.
-
Het verzoek lezen
De onderwerpregel luidt DRINGEND: Update bankgegevens vóór de cyclus van vrijdag - INV-2024-3847 . Marcus' naam klopt. Het factuurnummer klopt. Het bedrag en de vervaldatum komen overeen met de run van vrijdag. Maar Marcus vraagt u om de betaling om te leiden naar een gloednieuwe bankrekening, omdat de bank van zijn bedrijf zogenaamd zojuist is overgenomen.
-
Het verificatiebeleid van CypherPeak
Uw AP-draaiboek is duidelijk. Voor elk wijzigingsverzoek voor bankgegevens is de verificatieprocedure niet optioneel: Zoek de leverancier op in VendorVerify , de door aanbestedingen gecontroleerde gezaghebbende directory. Gebruik het geverifieerde telefoonnummer van VendorVerify - nooit een nummer uit het verzoek zelf. Bevestig de wijziging met de contactpersoon van de leverancier op een geregistreerde lijn. Vraag een formeel wijzigingsverzoek via Procurement voordat u een account aanmaakt. update. Het punt is simpel: een aanvaller kan een e-mail, een handtekening en zelfs een antwoord vervalsen. Ze kunnen de geverifieerde contactgegevens die Procurement onder afzonderlijke controle houdt, niet vervalsen.
-
Open LeverancierVerify
Open de browser en navigeer naar VendorVerify. De directory wordt intern gehost op vendor-verify.cypherpeak.com en is de enige gezaghebbende bron voor contact- en bankgegevens van leveranciers bij CypherPeak.
-
Meld u aan bij VendorVerify
VendorVerify maakt gebruik van CypherPeak SSO, hetzelfde account dat elk intern portaal beheert. Gebruik de opgeslagen inloggegevens in uw wachtwoordbeheerder.
-
Zoek naar de leverancier
VendorVerify toont het directorydashboard. Zoek naar de leverancier die in de e-mail wordt genoemd, zodat u kunt vergelijken wat de e-mail beweert met wat Procurement daadwerkelijk heeft geverifieerd.
-
Open het leveranciersrecord
Eén geverifieerd resultaat komt overeen met: Cascade Heavy Industries. Open het record om de geverifieerde contact- en bankgegevens te bekijken die Inkoop onder afzonderlijk beheer houdt.
-
Vergelijk de geverifieerde telefoon
Het leveranciersrecord toont de daadwerkelijk geverifieerde contactgegevens van Inkoop, met de datum van verificatie. Vergelijk deze met wat de e-mail beweert.
-
Vergelijk de bankgeschiedenis
Bankwijzigingen bij CypherPeak worden formeel bijgehouden. Inkoop registreert elke goedgekeurde wijziging met een tijdstempel en een goedkeurder. Dankzij de geschiedenis is het verhaal van de e-mail gemakkelijk te vervalsen.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind