Процедури перевірки

Процедури перевірки

Змінено банківські реквізити. Телефонуйте за номером, який вже є.

Що таке Процедури перевірки?

Довгий постачальник надсилає електронний лист із повідомленням, що його банк змінився, і просить вас оновити платіжний запис перед наступним запуском. Номер рахунку-фактури справжній, підпис збігається з тим, з ким ви розмовляли, і єдині неправильні дані – це контактна інформація та номер рахунку. Ви скористаєтеся процедурою, яка його вловить: відкрийте каталог перевірених постачальників закупівель, порівняйте підтверджений номер телефону, електронну пошту та банківську історію з тими, що стверджуються в електронному листі, і зателефонуйте на номер, який записаний, щоб підтвердити.

Що ви дізнаєтесь у Процедури перевірки

Процедури перевірки — Кроки навчання

  1. Тихий ранок четверга

    Сьогодні ранок четверга в CypherPeak Technologies. Ви — Аліса, координатор рахунків до кредиторів, і п’ятнична оплата постачальникам — ваше останнє велике завдання перед вихідними. Більшість роботи є рутинною: зіставте рахунки-фактури із замовленнями на закупівлю, поставте платежі в чергу та ще раз перевірте, чи будь-які зміни банківських реквізитів були офіційно затверджені через відділ закупівель.

  2. Електронний лист від Cascade Heavy

    Електронний лист приходить до вашої скриньки з позначкою терміновий. Відображуване ім’я відправника звучить так: Маркус Вебб – старший менеджер із роботи з клієнтами компанії Cascade Heavy Industries, одного з ваших давніх постачальників.

  3. Читання запиту

    Тема: URGENT: Оновлення банківських реквізитів перед п’ятничним циклом – INV-2026-3847 . Ім'я Маркус правильне. Номер накладної правильний. Сума та дата сплати збігаються з п’ятницею. Але Маркус просить вас перенаправити платіж на абсолютно новий банківський рахунок, оскільки банк його компанії нібито щойно придбаний.

  4. Політика перевірки CypherPeak

    Ваш посібник з AP зрозумілий. Для будь-якого запиту на зміну банківських реквізитів процедура підтвердження не є обов’язковою: Знайдіть постачальника в VendorVerify , авторитетному каталозі закупівель. Використовуйте підтверджений номер телефону з VendorVerify – ніколи номер із самого запиту. Підтвердьте зміну за допомогою контактної особи постачальника на записаному. рядок. Вимагайте офіційного запиту на зміну через відділ закупівель перед будь-яким оновленням облікового запису. Суть проста: зловмисник може підробити електронний лист, підпис і навіть відповідь. Вони не можуть підробити перевірені контактні дані, які відділ закупівель тримає під окремим контролем.

  5. Відкрийте VendorVerify

    Відкрийте браузер і перейдіть до VendorVerify. Каталог розміщено на внутрішньому хостингу vendor-verify.cypherpeak.com і є єдиним авторитетним джерелом контактних даних постачальників і банківських даних у CypherPeak.

  6. Увійдіть у VendorVerify

    VendorVerify використовує CypherPeak SSO, той самий обліковий запис, який пропускає всі внутрішні портали. Використовуйте збережені облікові дані в менеджері паролів.

  7. Пошук продавця

    VendorVerify показує інформаційну панель каталогу. Знайдіть постачальника, зазначеного в електронному листі, щоб ви могли порівняти те, що стверджується в електронному листі, з тим, що фактично підтверджено відділом закупівель.

  8. Відкрийте запис постачальника

    Один перевірений результат відповідає: Cascade Heavy Industries. Відкрийте запис, щоб побачити перевірені контактні та банківські реквізити, які закупівлі зберігають під окремим контролем.

  9. Порівняйте перевірений телефон

    Запис постачальника містить контактні дані Фактично перевірена закупівля з датою перевірки. Порівняйте це з тим, що стверджується в електронному листі.

  10. Порівняйте банківську історію

    Банківські зміни в CypherPeak відстежуються офіційно. Відділ закупівель фіксує кожну затверджену зміну з позначкою часу та особою, яка затверджує. Історія дозволяє легко підробити історію електронного листа. VendorVerify і електронна адреса розходяться з контактними даними Маркуса. Ви повинні вибрати канал, щоб підтвердити запит зі справжнім Маркусом, перш ніж робити щось інше.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1656 Impersonation

CIS Controls

  • CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind