Основи аудиторського мислення

Основи аудиторського мислення

Ставте під сумнів запит, навіть якщо ви довіряєте відправнику.

Що таке Основи аудиторського мислення?

Аудиторський спосіб мислення — це звичка зупинятися на звичайному запиті, і найважче використовувати це повідомлення від людини, якій ви довіряєте. Терміновий електронний лист, який, здається, надійшов від вашого менеджера, просить вас проштовхнути затвердження рахунка-фактури поза звичайним процесом. Ви назвете червоні прапорці, вирішите, що безпорадний вигляд коштує дешевше, ніж схвалення шахрайства, і зателефонуєте менеджеру за номером, який уже є у ваших контактах. Він так і не відправив. Потім ви повідомляєте про це та дивіться, що далі зробить служба безпеки.

Що ви дізнаєтесь у Основи аудиторського мислення

Основи аудиторського мислення — Кроки навчання

  1. Звичайний день четверга

    Сьогодні четвер після обіду. Ви працюєте в компанії два роки і пишаєтеся своєю увагою до деталей.

  2. Терміновий запит

    Від вашого керівника Девіда Чена надійшов новий електронний лист, позначений як терміновий. Тема рядка: «Терміново: платіж постачальника – потрібно сьогодні». Девід зазвичай дуже організований, тому терміновий запит в останню хвилину привертає увагу Аліси.

  3. Перший інстинкт

    Перший інстинкт Аліси — негайно допомогти Девіду. Він її менеджер, прохання виглядає розумним, і вона не хоче відкладати важливий платіж. Але щось відчувається трохи не так. Перш ніж діяти, вона вирішує ретельніше обдумати прохання.

  4. Аудиторське мислення

    Аудиторське мислення означає підходити до запитів зі здоровим скептицизмом. Аліса ставить собі три ключові запитання: 1. Чи є цей запит незвичним чи неочікуваним? 2. Чи обходить звичайні процедури? 3. Чи є тиск діяти швидко без перевірки?

  5. Аналіз червоних прапорів

    Аліса уважніше вивчає електронний лист і виявляє кілька попереджувальних знаків.

  6. Рішення перевірки

    Незважаючи на те, що електронний лист виглядає надісланим від Девіда, Аліса вирішує перевірити запит через інший канал. Це основний принцип мислення аудиту: завжди перевіряйте незвичні запити, використовуючи метод, окремий від початкового повідомлення.

  7. Дзвінок для підтвердження

    Аліса бере телефон і дзвонить Девіду безпосередньо за номером, збереженим у її контактах, а не за номером, указаним у підозрілому електронному листі.

  8. Перевірка окупається

    Девід підтверджує, що ніколи не надсилав цей електронний лист. Він вдячний, що Аліса подзвонила, щоб перевірити перед обробкою платежу. Електронна пошта була атакою Business Email Compromise (BEC) – зловмисник або підмінив електронну адресу Девіда, або на короткий час отримав доступ до його облікового запису.

  9. Повідомлення про інцидент

    Девід просить Алісу повідомити про спробу атаки IT Security через портал звітів про інциденти компанії. Швидке звітування допомагає команді безпеки розслідувати та захищати інших від подібних атак.

  10. Подання Звіту

    Аліса заповнює звіт про інцидент із детальною інформацією про підозрілу електронну пошту, включаючи позначені нею червоні прапорці та кроки перевірки, які вона вжила.

Охоплення стандартів безпеки

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind