Основи аудиторського мислення
Ставте під сумнів запит, навіть якщо ви довіряєте відправнику.
Що таке Основи аудиторського мислення?
Аудиторський спосіб мислення — це звичка зупинятися на звичайному запиті, і найважче використовувати це повідомлення від людини, якій ви довіряєте. Терміновий електронний лист, який, здається, надійшов від вашого менеджера, просить вас проштовхнути затвердження рахунка-фактури поза звичайним процесом. Ви назвете червоні прапорці, вирішите, що безпорадний вигляд коштує дешевше, ніж схвалення шахрайства, і зателефонуєте менеджеру за номером, який уже є у ваших контактах. Він так і не відправив. Потім ви повідомляєте про це та дивіться, що далі зробить служба безпеки.
Що ви дізнаєтесь у Основи аудиторського мислення
- Застосуйте мислення аудиту до рутинних запитів, роблячи паузу перед виконанням, а не після
- Визначте червоні прапорці, які відрізняють справжній внутрішній запит від спроби соціальної інженерії з використанням надійного імені
- Перевірте неочікуваний запит поза межами мережі, використовуючи контактні дані, які ви вже маєте, а не ті, що надані в повідомленні
- Визнайте терміновість і звернення до влади як навмисну тактику тиску, а не причину пропустити перевірку
- Повідомте про спробу шахрайства через канал інциденту, навіть якщо нічого не було втрачено, щоб можна було відстежити схему
Основи аудиторського мислення — Кроки навчання
-
Звичайний день четверга
Сьогодні четвер після обіду. Ви працюєте в компанії два роки і пишаєтеся своєю увагою до деталей.
-
Терміновий запит
Від вашого керівника Девіда Чена надійшов новий електронний лист, позначений як терміновий. Тема рядка: «Терміново: платіж постачальника – потрібно сьогодні». Девід зазвичай дуже організований, тому терміновий запит в останню хвилину привертає увагу Аліси.
-
Перший інстинкт
Перший інстинкт Аліси — негайно допомогти Девіду. Він її менеджер, прохання виглядає розумним, і вона не хоче відкладати важливий платіж. Але щось відчувається трохи не так. Перш ніж діяти, вона вирішує ретельніше обдумати прохання.
-
Аудиторське мислення
Аудиторське мислення означає підходити до запитів зі здоровим скептицизмом. Аліса ставить собі три ключові запитання: 1. Чи є цей запит незвичним чи неочікуваним? 2. Чи обходить звичайні процедури? 3. Чи є тиск діяти швидко без перевірки?
-
Аналіз червоних прапорів
Аліса уважніше вивчає електронний лист і виявляє кілька попереджувальних знаків.
-
Рішення перевірки
Незважаючи на те, що електронний лист виглядає надісланим від Девіда, Аліса вирішує перевірити запит через інший канал. Це основний принцип мислення аудиту: завжди перевіряйте незвичні запити, використовуючи метод, окремий від початкового повідомлення.
-
Дзвінок для підтвердження
Аліса бере телефон і дзвонить Девіду безпосередньо за номером, збереженим у її контактах, а не за номером, указаним у підозрілому електронному листі.
-
Перевірка окупається
Девід підтверджує, що ніколи не надсилав цей електронний лист. Він вдячний, що Аліса подзвонила, щоб перевірити перед обробкою платежу. Електронна пошта була атакою Business Email Compromise (BEC) – зловмисник або підмінив електронну адресу Девіда, або на короткий час отримав доступ до його облікового запису.
-
Повідомлення про інцидент
Девід просить Алісу повідомити про спробу атаки IT Security через портал звітів про інциденти компанії. Швидке звітування допомагає команді безпеки розслідувати та захищати інших від подібних атак.
-
Подання Звіту
Аліса заповнює звіт про інцидент із детальною інформацією про підозрілу електронну пошту, включаючи позначені нею червоні прапорці та кроки перевірки, які вона вжила.
Охоплення стандартів безпеки
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind