Bastani Security
رزرو مانور سایبری
خودارزیابیِ رایگان · تورنتو و GTA · ۵ دقیقه

یک کلاهبرداری از کجا وارد می‌شود؟ تیم خود را در پنج دقیقه امتیازدهی کنید.

بیشتر مالکان یک حسِ درونی درباره‌ی جای آسیب‌پذیری خود دارند، اما هرگز یک تصویر روشن نه. این همان تصویر است. به ۲۵ پرسشِ بله‌یا‌خیرِ ساده درباره‌ی اینکه تیم شما چطور با ایمیل، پول، دستگاه‌ها و یک روز بد کنار می‌آید پاسخ دهید - امتیازتان را جمع بزنید، و دقیقاً ببینید از کجا باید شروع کنید. هیچ دیوار ورودی برای خواندنش نیست، هیچ اصطلاح فنی، و هیچ چیز اینجا نیست که بتواند در یک وبلاگِ عمومیِ نکات سایبری ظاهر شود. هر پرسش به یک کنترل پایه‌ی مرکز کاناداییِ امنیت سایبری نگاشته می‌شود، پس یک پاسخِ ضعیف مستقیماً به یک رفعِ واقعی اشاره می‌کند.

  • به ۲۵ پرسشِ بله/خیرِ مشخص پاسخ دهید و با یک امتیازِ واقعی بیرون بیایید، نه یک حسِ مبهم
  • هر پاسخِ ضعیف به یک کنترل پایه‌ی مرکز کاناداییِ امنیت سایبری نگاشته می‌شود - پس رفعِ واقعی را می‌دانید، نه فقط شکاف را
  • پنج جایی را که کسب‌وکارهای کوچک واقعاً ضربه می‌خورند پوشش می‌دهد: آدم‌ها، ایمیل، جابه‌جایی پول، دستگاه‌ها و پشتیبان‌ها، و ساعت اولِ یک رخداد
  • زبانِ ساده‌ای که یک مالک یا مدیر دفترِ غیرفنی می‌تواند روی یک قهوه امتیازدهی کند - نیازی به مدرک IT نیست

رایگان در اختیار شماست - بدون دیوار ثبت‌نام. قالب‌های قابل‌ویرایش می‌خواهید یا کمک برای اجرای آن؟ کافی است بپرسید.

01

آدم‌های شما - خط مقدم، نه حلقه‌ی ضعیف

تقریباً هر رخدادِ کسب‌وکار کوچک با یک آدم آغاز می‌شود که زیر کمی فشار یک تصمیمِ عادی‌به‌نظر می‌گیرد. این پرسش‌ها بررسی می‌کنند که آیا تیم شما عادت‌ها و پشتیبانی‌ای را که برای آهسته‌شدن و تأیید لازم دارد در اختیار دارد. برای هر «بله»ی صادقانه یک امتیاز بدهید. (نگاشته به پایه‌ی مرکز سایبری: آموزش آگاهیِ امنیتیِ متناسب.)

آیا هر فرد در تیم شما - نه فقط مالک یا IT - در ۱۲ ماه گذشته آموزش امنیت سایبریِ واقعی داشته، فراتر از یک ویدئوی یک‌باره‌ی ورودی؟
آیا یک کارمندِ پذیرش یا جوانِ تازه‌وارد می‌داند که زیر سؤال بردن یا آهسته‌کردن یک درخواست که از شما، رئیس، آمده بی‌ترس از دردسر ایمن است؟
آیا تیم شما کلاهبرداری‌های مشخصِ هدف‌گرفته‌شده به سمتِ کارِ شما را می‌شناسد (برای یک آژانس، جابه‌جاییِ حواله‌ی روز تسویه؛ برای یک کلینیک، پیوستِ پذیرشِ جعلی)، نه فقط «فیشینگ» به‌طور انتزاعی؟
آیا کسی در تیم شما تا به حال تشخیص یک پیامِ جعلی را در یک محیط ایمن تمرین کرده، به‌جای اینکه فقط به او گفته شود «مراقب باش»؟
آیا نیروهای تازه‌وارد در هفته‌ی اولشان یک توضیحِ روشن و به زبانِ ساده درباره‌ی نحوه‌ی تأیید درخواست‌های پول و مدیریت داده‌ی مشتری توسط کسب‌وکار شما می‌گیرند؟
02

ایمیل شما - جایی که حمله معمولاً وارد می‌شود

ایمیل درِ ورودیِ به‌خطرافتادن ایمیل کاری، فاکتورهای جعلی و صفحه‌های ورودِ جمع‌آوریِ اعتبارنامه است. این بررسی‌ها کنترل‌هایی را که واقعاً آنها را متوقف می‌کنند پوشش می‌دهند، نه «از یک رمز قوی استفاده کن». برای هر بله یک امتیاز بدهید. (نگاشته به پایه‌ی مرکز سایبری: احراز هویت چندعاملی؛ امنیت ایمیل؛ محافظت در برابر فیشینگ.)

آیا احراز هویت چندعاملی (یک کد یا درخواست روی رمز عبور) برای هر حساب ایمیل کارکنان روشن است - بدون استثنا برای مالک یا «کسی که خیلی گرفتار است»؟
آیا سه رکورد احراز هویت ایمیل - SPF، DKIM و DMARC - را تنظیم کرده‌اید تا کلاهبرداران نتوانند به‌راحتی ایمیلی بفرستند که به‌نظر برسد از دامنه‌ی شما آمده؟
آیا سیستم ایمیل شما پیام‌هایی را که از بیرون سازمانتان می‌آیند به‌شکل دیدنی علامت یا برچسب می‌زند، تا یک یادداشتِ «داخلی»ِ جعلی برجسته شود؟
اگر یک کارمند امروز رمز عبورش را در یک صفحه‌ی ورودِ جعلی وارد کند، آیا MFA همچنان مانع ورود مهاجم می‌شود - و آیا باخبر می‌شوید؟
آیا کسی در تیم شما می‌داند چطور یک ایمیل مشکوک را به یک شخص یا صندوق ورودیِ واقعی گزارش دهد، به‌جای اینکه فقط حذفش کند و رد شود؟
03

جابه‌جایی پول شما - بخشی که یک دزد واقعاً دنبالش است

کلاهبرداری حواله، کلاهبرداریِ فاکتور جعلی و کلاهبرداری‌های تغییرِ بانکی جایی‌اند که کسب‌وکارهای کوچک شش رقم را در یک بعدازظهر از دست می‌دهند. این پرسش‌ها دنبال آن یک عادتی می‌گردند که تقریباً همه‌ی آنها را شکست می‌دهد: تأیید از کانالِ جداگانه پیش از جابه‌جایی پول. برای هر بله یک امتیاز بدهید. (نگاشته به پایه‌ی مرکز سایبری: فرایندهای مالیِ امن و محافظت در برابر به‌خطرافتادن ایمیل کاری.)

پیش از تغییر مقصدِ یک پرداخت (اطلاعات بانکیِ یک فروشنده، دستور حواله‌ی یک مشتری)، آیا کسی به یک شماره‌ی تلفن شناخته‌شده زنگ می‌زند تا تأیید کند - نه شماره یا ایمیلِ داخلِ خودِ درخواست؟
آیا پرداخت‌ها یا حواله‌های بالای یک مبلغِ مشخص به تأیید یک نفر دوم نیاز دارند، تا هیچ صندوق ورودیِ تنهایی نتواند پولِ بزرگ را به‌تنهایی جابه‌جا کند؟
آیا تیم شما ایمیل‌های «اطلاعات بانکیِ به‌روزشده» یا «از این حساب جدید استفاده کن» را یک نشانه‌ی خطر می‌داند که هر بار، حتی وسط معامله، تلفنی تأیید شود؟
اگر یک درخواستِ جابه‌جاییِ پول فوری به‌نظر برسد و «از طرف رئیس» بیاید، آیا تیم شما یک قاعده‌ی توافق‌شده برای تأییدش دارد که یک پیامِ فوریتِ جعلی نتواند آنها را از آن منصرف کند؟
آیا یک سابقه‌ی نوشته‌ی ساده نگه می‌دارید از اینکه چه کسی مجاز است پرداخت‌ها را تأیید و اطلاعات پرداخت را تغییر دهد، تا در آن لحظه تصمیم گرفته نشود؟
04

دستگاه‌ها و پشتیبان‌های شما - تا یک کلیکِ بد پایانِ کار نباشد

باج‌افزار و لپ‌تاپ‌های گم‌شده اگر اصولِ شما پابرجا باشند قابل‌بقایند. این بررسی‌ها کنترل‌هایی را پوشش می‌دهند که یک فاجعه را به یک دردسر تبدیل می‌کنند. برای هر بله یک امتیاز بدهید. (نگاشته به پایه‌ی مرکز سایبری: پشتیبان‌ها، وصله‌کردن، امنیت دستگاه و محافظت در برابر بدافزار.)

آیا از سیستم‌های حیاتی و داده‌ی مشتریِ خود پشتیبان‌های خودکار دارید، نگه‌داشته‌شده جایی که یک آلودگیِ باج‌افزاری نتواند به آن برسد (آفلاین یا یک حساب ابریِ جداگانه)؟
آیا در ۹۰ روز گذشته واقعاً یک فایل را از آن پشتیبان‌ها بازیابی کرده‌اید تا تأیید کنید کار می‌کنند - به‌جای فرض اینکه می‌کنند؟
آیا رایانه‌ها، تلفن‌ها و نرم‌افزارهای کلیدیِ شما طوری تنظیم شده‌اند که به‌روزرسانی‌های امنیتی را خودکار نصب کنند، تا حفره‌های شناخته‌شده بدون اینکه کسی یادش بماند وصله شوند؟
آیا هر لپ‌تاپ و تلفنی که با داده‌ی کسب‌وکار سروکار دارد با قفلِ صفحه و رمزگذاریِ دیسک محافظت می‌شود، تا یک دستگاهِ دزدیده‌شده یک درِ باز نباشد؟
آیا محافظتِ بدافزارِ معتبر و به‌روز روی رایانه‌هایی که تیم شما هر روز استفاده می‌کند اجرا می‌شود، از جمله هر دستگاه شخصی که به ایمیل کاری دسترسی دارد؟
05

ساعت اول شما - دانستن اینکه وقتی رخ می‌دهد چه کنید

فرقِ میان یک ترس و یک فاجعه معمولاً ساعت اول است. بیشتر کسب‌وکارهای کوچک هرگز تصمیم نگرفته‌اند به چه کسی زنگ بزنند یا چه کنند. این پرسش‌ها بررسی می‌کنند که آیا یک برنامه دارید که واقعاً بتوانید زیر فشار دنبالش کنید. برای هر بله یک امتیاز بدهید. (نگاشته به پایه‌ی مرکز سایبری: برنامه‌ریزیِ واکنش به رخداد.)

اگر همین حالا یک نقض یا یک حواله‌ی کلاهبردارانه را کشف کنید، آیا سه کارِ اول و سه شخصِ اولی را که باید به آنها زنگ بزنید می‌دانید - بدون اینکه لازم باشد گوگلش کنید؟
آیا یک برنامه‌ی واکنشِ یک‌صفحه‌ایِ نوشته وجود دارد که می‌گوید چه کسی مسئول است، چه کسی با بانک تماس می‌گیرد، و چه کسی وقتی چیزی خراب می‌شود با ارائه‌دهنده‌ی IT شما تماس می‌گیرد؟
آیا می‌دانید که کلاهبرداری حواله و کلاهبرداری‌های آنلاین را می‌توان به مرکز ضدکلاهبرداری کانادا گزارش داد، و اینکه تماسِ سریع با بانک تنها شانسِ واقعیِ بازیابیِ وجوه را می‌دهد؟
آیا تیم شما می‌داند کدام رخدادها ممکن است یک وظیفه‌ی قانونیِ اطلاع‌رسانی به مشتریان یا یک تنظیم‌گر را ایجاد کنند (برای نمونه یک نقض حریم خصوصی بر اساس PIPEDA، یا PHIPA برای یک کلینیک)، به‌جای حدس‌زدن؟
آیا تا به حال، حتی یک‌بار، به‌عنوان یک تیم یک سناریوی «اگر این می‌شد چه می‌کردیم» را طی کرده‌اید، تا برنامه فقط یک سندی نباشد که کسی آن را نخوانده؟
نحوه استفاده از این

چگونه امتیاز دهید: برای هر «بله»ی صادقانه در هر پنج بخش به خود یک امتیاز بدهید - ۲۵ پرسش، ۲۵ امتیاز ممکن. صادق باشید؛ این برای خودتان است، نه یک نمره. سپس باند خود را بخوانید. ۲۰ تا ۲۵ (آماده): شما از بیشتر کسب‌وکارهای کوچک GTA جلوترید - کار شما اکنون این است که عادت‌ها را تیز نگه دارید و آن را به بیمه‌گران و مشتریان ثابت کنید. ۱۳ تا ۱۹ (در معرض): بنیان‌های واقعی دارید اما شکاف‌های روشنی که یک کلاهبردار می‌تواند از آنها رد شود - دو بخشِ کم‌امتیازترِ خود را انتخاب کنید و اول آنها را رفع کنید. ۷ تا ۱۲ (در خطر): اصولی که جلوی یک زیانِ شش‌رقمی را می‌گیرند به‌طور قابل‌اتکا برقرار نیستند؛ اینجاست که بیشتر کسب‌وکارهای کوچکِ ناآماده می‌نشینند، و یک ایمیلِ قانع‌کننده می‌تواند آسیبِ واقعی بزند. ۰ تا ۶ (بیدارباش): احتمالاً یک حمله‌ی هدفمند را نمی‌گیرید یا نمی‌دانید بعدش چه کنید - این هفته با احراز هویت چندعاملی روی ایمیل، پشتیبان‌های آزمایش‌شده، و یک قاعده‌ی تأییدِ پول شروع کنید. باندتان هرچه باشد، ضعیف‌ترین بخشتان نقطه‌ی شروع شماست: آدم‌ها، ایمیل، پول، دستگاه‌ها و پشتیبان‌ها، یا آمادگیِ رخداد. هرکدام با یک کنترل پایه‌ی مرکز کاناداییِ امنیت سایبری هم‌راستا می‌شود، پس شکاف رفعِ خود را نام می‌برد.

یک چک‌لیست، یک شروع است. یک مانور آن را ماندگار می‌کند.

مانور سایبری همین حمله‌ها را - به‌صورت ایمن - روی تیم شما اجرا می‌کند تا عادت‌های این خودارزیابی به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهی‌شده.

رزرو مانور سایبری مشاهده صفحه املاک و وام مسکن ←
امتیاز من پایین بود. این واقعاً یعنی چه - و درباره‌اش چه کنم؟

یک امتیاز پایین یعنی کاری اشتباه انجام نداده‌اید؛ یعنی عادت‌هایی که رایج‌ترین حمله‌ها را متوقف می‌کنند - احراز هویت چندعاملی، یک قاعده‌ی تأیید‌با‌تلفن پیش از جابه‌جایی پول، پشتیبان‌های آزمایش‌شده، و یک برنامه‌ی ساعت اول - هنوز به‌طور قابل‌اتکا برقرار نیستند. خبر خوب این است که اینها در چند هفته قابل‌رفع‌اند، نه چند سال. با کم‌امتیازترین بخشتان شروع کنید. حقه‌ای که بیشتر مالکان به آن برمی‌خورند این است که ضعیف‌ترین حوزه تقریباً همیشه آدم‌هاست، نه ماشین‌ها - و یک چک‌لیست به‌تنهایی رفتار تیم شما را زیر فشار تغییر نمی‌دهد. این دقیقاً همان چیزی است که The Cyber Fire Drill برایش هست: یک کارگاهِ زنده، سه‌ساعته و در محل که تیم واقعی شما همان کلاهبرداری‌های هدف‌گرفته‌شده به کسب‌وکارتان را تمرین می‌کند - به‌شکل ایمن، بدون بدافزار، بدون شرمنده‌کردن - و رهبری با یک برنامه‌ی امتیازدهی‌شده‌ی ۳۰ روزه بیرون می‌آید. اگر امتیاز شما در باندِ «در خطر» یا «بیدارباش» نشست، Fire Drill این کارتِ امتیاز را از یک عکسِ لحظه‌ای به حافظه‌ی عضلانی تبدیل می‌کند.

آیا این کارتِ امتیاز به‌تنهایی کافی است، یا فقط یک نقطه‌ی شروع؟

یک نقشه‌ی شروعِ واقعی و صادقانه است - اما یک خودارزیابی است، نه یک تضمین، و هیچ چک‌لیستی کسی را «امن» یا «هک‌ناپذیر» نمی‌کند. به شما می‌گوید در برابر پایه‌ی مرکز کاناداییِ امنیت سایبری کجا ایستاده‌اید تا بتوانید همین امروز خودتان شکاف‌های آشکار را رفع کنید. جایی که متوقف می‌شود رفتار است: دانستنِ قاعده و پیروی از آن ساعت ۴:۵۵ روز تسویه زیر فشار دو چیز متفاوت‌اند. اگر می‌خواهید تیم شما واقعاً چیز واقعی را بگیرد - یا به چیزی برای نشان‌دادن به یک بیمه‌گرِ سایبری یا یک پرسشنامه‌ی امنیتیِ مشتری نیاز دارید - آن پله‌ی بالاتر از این صفحه، یک درِیل زنده یا یک تماسِ سریعِ بیدارباشِ سایبری است.

ما یک تیم کوچکیم و از قبل یک ارائه‌دهنده‌ی IT داریم. آیا هنوز به این نیاز داریم؟

بله، و دلیلش این است که چرا این یک ایراد به شرکت IT شما نیست: آنها ماشین‌های شما را سفت می‌کنند، اما نقض معمولاً از راه یک آدم که یک تصمیمِ عادی می‌گیرد وارد می‌شود - تأیید یک فاکتور جعلی، کلیک روی یک صفحه‌ی ورودِ باورپذیر، اعتماد به یک پیامکِ فوریِ «رئیس». ارائه‌دهنده‌ی IT شما نمی‌تواند به‌جای کارکنانتان «تأیید» را کلیک کند. این کارتِ امتیاز لایه‌ی آدم‌ها‌و‌فرایند را بررسی می‌کند که بیشتر کسب‌وکارهای کوچک هرگز ارزیابی نمی‌کنند، و عمداً طوری ساخته شده که یک مالک یا مدیر دفترِ غیرفنی بتواند بدون حضور IT در اتاق امتیازدهی‌اش کند. اگر بخش آدم‌ها پایین برگشت، آن شکافی است که یک درِیل زنده می‌بندد - و ارائه‌دهنده‌ی IT شما پذیرفته است که بنشیند.

منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org