Bastani Security
साइबर फ़ायर ड्रिल बुक करें
मुफ़्त संसाधन · अकाउंटिंग और बहीखाता फ़र्मों के लिए · टोरंटो और GTA

टैक्स सीज़न ही फ्रॉड सीज़न है। आपकी टीम को तैयार करने वाला पैक यह रहा।

तीन चीज़ें जिन्हें आपकी फ़र्म इस हफ़्ते काम में ला सकती है: किसी भी बैंकिंग-बदलाव अनुरोध के लिए एक वेरिफ़ाई-बिफ़ोर-यू-पे SOP, एक कार्ड जो आपकी टीम को दिखाता है कि असली CRA को नक़ली से कैसे पहचानें, और उस क्लाइंट डेटा के लिए एक हैंडलिंग चेकलिस्ट जिसे खोना आपको गवारा नहीं - SIN, T-slip, पोर्टल लॉगिन। कोई भरावट नहीं, कोई डर नहीं, आपके और पहले काम के पन्ने के बीच कोई साइन-इन की दीवार नहीं। इस तरह ढाला गया कि QuickBooks, Xero और CaseWare फ़र्में असल में कैसे काम करती हैं।

  • एक बैंकिंग-बदलाव SOP जिसे आपकी टीम टाँगकर हर बार एक ही तरह पालन कर सके
  • एक CRA-प्रतिरूपण पहचान कार्ड जो «क्या यह असली है?» की अटकल को सेकंडों में ख़त्म कर देता है
  • SIN, T-slip और क्लाइंट पोर्टलों के लिए एक क्लाइंट-डेटा हैंडलिंग चेकलिस्ट
  • QuickBooks, Xero और CaseWare फ़र्मों के लिए बनाया गया - और क्लाइंट पक्ष पर CASL-सजग
संपादन योग्य पैक मुझे ईमेल करें

आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।

01

उपकरण 1 - वेरिफ़ाई-बिफ़ोर-यू-पे बैंकिंग-बदलाव SOP

किसी फ़र्म में लगभग हर छह-अंकों वाला नुक़सान एक ही तरह शुरू होता है: एक ईमेल पैसा कहाँ जाए यह बदलने को कहता है, और कोई उस पर भरोसा कर लेता है। यह वह छोटी, दोहराने लायक़ दिनचर्या है जो उनमें से लगभग सबको हरा देती है। इसे छापें, पैसा हिलाने वाली डेस्कों के पास टाँगें, और हर बैंकिंग-बदलाव या भुगतान अनुरोध को इसमें से गुज़ारें - कोई अपवाद नहीं, चाहे पूछ कोई भी रहा लगे।

बैंक विवरण, किसी भुगतान-प्राप्तकर्ता, किसी पेरोल जमा, या किसी CRA रिफ़ंड गंतव्य में किसी भी बदलाव को तब तक असत्यापित मानें जब तक आप उसे आउट-ऑफ़-बैंड पुष्ट न कर लें - अनुरोध ख़ुद कभी सबूत नहीं होता।
किसी ऐसे फ़ोन नंबर पर कॉल करके सत्यापन करें जो आपकी फ़ाइल में पहले से है (पिछला इनवॉइस, आपका एंगेजमेंट लेटर, आपका संपर्क रिकॉर्ड) - कभी उस नए संदेश में दिए नंबर, लिंक, या रिप्लाई पते पर नहीं।
अगर यह किसी विक्रेता या क्लाइंट का बैंकिंग बदलाव है, तो नए खाता विवरण को उन्हें ज़ोर से पढ़कर सुनाएँ और पुष्टि कराएँ - हमलावर इस पर भरोसा करते हैं कि आप बदलाव को उनके ईमेल से पढ़ लेंगे, बिना साथ मिलकर दोबारा पढ़े।
किसी पार्टनर या मालिक से आते दिखने वाले अनुरोधों पर भी वही नियम लगाएँ: «बस इसे पास करा दो, मैं मीटिंग में हूँ» कहता कोई टेक्स्ट या ईमेल हर बार वही कॉलबैक पाता है। तात्कालिकता पहचान है, अपवाद नहीं।
QuickBooks, Xero, या अपने भुगतान प्लेटफ़ॉर्म में, पहले भुगतान के जाने से पहले किसी भी जोड़े या संपादित किए गए भुगतान-प्राप्तकर्ता या आपूर्तिकर्ता बैंक विवरण को मंज़ूर करने के लिए दूसरे व्यक्ति की माँग रखें।
एक जान-बूझकर ठहराव डालें: कोई बैंकिंग बदलाव उसी मिनट लागू नहीं होता। पाँच-मिनट का «पुष्टि करें और वापस कॉल करें» क़दम कुछ ख़र्च नहीं करता और नुक़सान रोक देता है।
लिख लें कि किसने सत्यापन किया, कैसे, और कब - फ़ाइल में एक पंक्ति का नोट। यह फ़र्म की रक्षा करता है और आदत को दृश्य बनाता है।
अपना नियम पहले से तय करें कि दफ़्तर के बाद और व्यस्त-सीज़न के अनुरोधों में, जब सतर्कता सबसे कम होती है, क्या होगा: SOP मार्च में ढीली नहीं पड़ती, मार्च में ही सबसे ज़्यादा मायने रखती है।
02

उपकरण 2 - CRA-प्रतिरूपण पहचान कार्ड

वसंत नक़ली CRA ईमेल, टेक्स्ट और कॉल की एक लहर लाता है - «रिफ़ंड इंतज़ार में», «खाता लॉक», «ऑडिट नोटिस», «आपके रिफ़ंड का interac e-transfer»। ये किसी व्यस्त व्यक्ति को क्लिक या भुगतान की जल्दबाज़ी में डालने के लिए बनाए गए हैं। यह कार्ड हर उस व्यक्ति को थमाएँ जो क्लाइंट फ़ाइलों या फ़र्म के इनबॉक्स को छूता है। Canadian Anti-Fraud Centre और CRA दोनों प्रकाशित करते हैं कि असली एजेंसी क्या करती है और क्या नहीं - यह उसे इसमें निचोड़ देता है जिसे आपकी टीम सेकंडों में जाँच सके।

CRA e-transfer, क्रिप्टोकरेंसी, प्रीपेड कार्ड, या गिफ्ट कार्ड से भुगतान की माँग नहीं करता - वह माँग अकेले ही सबूत है कि यह घोटाला है, बात ख़त्म।
CRA आपको «लॉगिन करके अपना रिफ़ंड क्लेम करें» या «अपना खाता सत्यापित करें» का लिंक टेक्स्ट या ईमेल नहीं करता। असली रिफ़ंड और नोटिस My Account / My Business Account के अंदर तब दिखते हैं जब आप ख़ुद वहाँ जाते हैं - पता टाइप करें, कभी लिंक का पीछा न करें।
CRA किसी बकाया राशि पर तत्काल गिरफ़्तारी, निर्वासन, या दरवाज़े पर पुलिस की धमकी नहीं देता। धमकियाँ और काउंटडाउन घोटालेबाज़ के हस्ताक्षर हैं, एजेंसी के नहीं।
सिर्फ़ प्रदर्शित नाम नहीं, भेजने वाले का पता जाँचें: असली CRA ईमेल canada.ca डोमेन से आता है। «cra-refund-secure.com» या अतिरिक्त शब्दों वाला कोई मिलता-जुलता पता नक़ली है - और एक भरोसेमंद प्रदर्शित नाम कुछ साबित नहीं करता।
क्लिक करने से पहले होवर करें: अगर दिख रहे लिंक का टेक्स्ट और असली गंतव्य URL मेल न खाएँ, तो क्लिक न करें। मोबाइल पर, लिंक का पूर्वावलोकन देखने के लिए दबाकर रखें।
फ़रवरी के आख़िर से अप्रैल तक सबसे ज़्यादा सावधान रहें, जब ये आपके काम-बोझ के साथ-साथ बढ़ते हैं - और याद रखें कि भरोसा CRA के सुरक्षित-पोर्टल संदेशों पर करना है, किसी अप्रत्याशित इनबॉक्स लिंक पर नहीं।
संदेह हो तो रुकें और CRA की प्रकाशित व्यवसाय पूछताछ लाइन या Canadian Anti-Fraud Centre के ज़रिए सत्यापन करें - उस संदिग्ध संदेश में छपे किसी भी नंबर पर नहीं।
इसे सिर्फ़ मिटाएँ नहीं, रिपोर्ट करें: संदिग्ध CRA घोटालों को Canadian Anti-Fraud Centre को फ़ॉरवर्ड करना सबकी मदद करता है, और टीम को «मुझे अभी इनमें से एक मिला» बताना एक पकड़ को पूरी फ़र्म की चेतावनी में बदल देता है।
03

उपकरण 3 - क्लाइंट-डेटा हैंडलिंग चेकलिस्ट (SIN, T-slip, पोर्टल)

आपकी फ़र्म वह डेटा रखती है जो अपराधी सबसे ज़्यादा चाहते हैं: SIN, T-slip, बैंक विवरण, पूरी वित्तीय तस्वीर। एक कम्प्रोमाइज़्ड इनबॉक्स चुपचाप यह सब निर्यात कर सकता है - किसी भी खोए पैसे के ऊपर एक गोपनीयता समस्या। ये वे ठोस हैंडलिंग आदतें हैं जो क्लाइंट डेटा को दरवाज़े से बाहर जाने से रोकती हैं, पूरे ज़ोर पर चल रही एक असली फ़र्म के लिए लिखी गईं, किसी सुरक्षा पाठ्यपुस्तक के लिए नहीं।

क्लाइंट दस्तावेज़ किसी सुरक्षित क्लाइंट पोर्टल के ज़रिए ले जाएँ - ईमेल अटैचमेंट से नहीं। इनबॉक्स में पड़ा कोई SIN या T-slip किसी अजनबी से एक पासवर्ड रीसेट की दूरी पर है; पोर्टल उसे ऐसे लॉगिन के पीछे रखता है जिसे आप नियंत्रित करते हैं।
ईमेल, अपने पोर्टल, QuickBooks/Xero/CaseWare, और अपने पेरोल टूल के लिए मल्टी-फ़ैक्टर ऑथेंटिकेशन चालू करें - यह उस «कम्प्रोमाइज़्ड मेलबॉक्स» हमले का सबसे बड़ा अवरोधक है जिससे इनमें से अधिकांश नुक़सान शुरू होते हैं।
किसी SIN, पूरे खाता नंबर, या पासवर्ड को कभी ईमेल के बॉडी या टेक्स्ट में न भेजें। अगर कोई क्लाइंट आपको अपना ईमेल करे, तो जवाब में पोर्टल इस्तेमाल करने को कहें - और अपने जवाब में उसे दोहराएँ नहीं।
हर स्टाफ़ सदस्य को हर सिस्टम में अपना ख़ुद का लॉगिन दें - कोई साझा खाते नहीं और कोई साझा पासवर्ड नहीं - ताकि जिस दिन कोई छोड़े उसी दिन एक्सेस हटाया जा सके और हर कार्रवाई किसी व्यक्ति से जुड़ी रहे।
क्लाइंट डेटा केवल उतने समय रखें जितने की ज़रूरत हो: जानें कि SIN और T-slip कहाँ रहते हैं, और एक दिनचर्या रखें कि प्रतिधारण की ज़रूरत से आगे की फ़ाइलों को संग्रहीत या सुरक्षित रूप से मिटा दिया जाए। इधर-उधर कम डेटा पड़ा रहना कम डेटा खोने जैसा है।
क्लाइंट पोर्टल को कस लें: कम-से-कम हर सीज़न में समीक्षा करें कि किसके पास एक्सेस है, पुराने क्लाइंट और स्टाफ़ खाते हटाएँ, और पुष्टि करें कि कोई पूर्व बहीखातेदार या सीज़नी कर्मी अब भी लॉगिन न कर सके।
CASL पक्ष पर, जब आप दस्तावेज़ जुटाने या अनुस्मारक भेजने के लिए क्लाइंट को ईमेल करें, तो अपनी सहमति और अनसब्सक्राइब की बुनियादी बातें व्यवस्थित रखें - आपके क्लाइंट संचार उन घोटालों जैसे न दिखें और न व्यवहार करें जिनके बारे में आप उन्हें चेता रहे हैं।
व्यस्त सीज़न से पहले तय करें कि किसी मेलबॉक्स या पोर्टल के कम्प्रोमाइज़ होने पर पहले घंटे में क्या होगा: आप किसे कॉल करते हैं, एक्सेस कैसे रीसेट करते हैं, और किन क्लाइंटों को सूचित करते हैं - एक योजना सबसे बुरे पल पर सुधार करने से बेहतर है।
इसका उपयोग कैसे करें

छापने के लिए बनाया गया: बैंकिंग-बदलाव SOP को पैसा हिलाने वाली हर डेस्क के पास टाँगें, CRA पहचान कार्ड को वहाँ चिपकाएँ जहाँ टीम ईमेल खोलती है, और क्लाइंट-डेटा चेकलिस्ट को अपने व्यस्त-सीज़न ऑनबोर्डिंग के साथ रखें। यह व्यावहारिक तैयारी है, क़ानूनी या कर सलाह नहीं।

एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।

साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस टूलकिट की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।

साइबर फ़ायर ड्रिल बुक करें लेखांकन और बहीखाता पेज देखें →
क्या यह सचमुच मुफ़्त है, और पेच क्या है?

यह सचमुच मुफ़्त है और अपने आप में सचमुच उपयोगी - अपना ईमेल डालें और पूरा पैक इस हफ़्ते छापने और इस्तेमाल करने के लिए आपका है। ईमानदार बात: यह एक काग़ज़ी उपकरण है। यह आपकी टीम को सुरक्षित बनाता है, पर दीवार पर टँगी चेकलिस्ट आपकी टीम के घोटाले को एक बार सचमुच जी लेने जैसी नहीं है। यही वह है जो Cyber Fire Drill जोड़ता है - एक लाइव, ऑन-साइट सत्र जहाँ आपकी फ़र्म इन्हीं हमलों की सुरक्षित रिहर्सल करती है, ताकि जब बात आन पड़े तो वेरिफ़ाई-बिफ़ोर-यू-पे रिफ़्लेक्स अपने-आप हो। पैक वार्म-अप है; ड्रिल असली चीज़।

हम QuickBooks, Xero और CaseWare इस्तेमाल करते हैं - क्या यह हमारे काम करने के तरीक़े में फ़िट होता है?

हाँ। SOP और चेकलिस्ट इस तरह लिखे गए हैं कि अकाउंटिंग और बहीखाता फ़र्में असल में पैसा कैसे हिलाती हैं और क्लाइंट फ़ाइलें कैसे संभालती हैं - भुगतान-प्राप्तकर्ता मंज़ूरियाँ, भुगतान प्रक्रियाएँ, क्लाइंट पोर्टल, पेरोल जमा, और टैक्स सीज़न के साथ आने वाली SIN व T-slip हैंडलिंग। जब हम आपकी फ़र्म के लिए Cyber Fire Drill चलाते हैं, तो हम परिदृश्यों को उन्हीं टूलों के अनुरूप ढालते हैं जिन्हें आपकी टीम सचमुच इस्तेमाल करती है, ताकि आदतें किसी सामान्य प्रक्रिया से नहीं, आपकी असल प्रक्रिया से जुड़ें।

यह Cyber Fire Drill से कैसे जुड़ता है?

पैक आपके काग़ज़ात को मज़बूत करता है; Cyber Fire Drill आपके लोगों को। यह आपकी पूरी टीम के लिए एक लाइव, क़रीब तीन-घंटे का, ऑन-साइट वर्कशॉप है जहाँ एक भूमिका-निभाता हमलावर आपकी फ़र्म पर एक नक़ली-इनवॉइस बैंकिंग बदलाव, एक CRA-प्रतिरूपण लालच, और एक नक़ली-पार्टनर माँग के साथ आता है - सुरक्षित रूप से, बिना मैलवेयर, बिना असली भुगतान, और बिना किसी को अलग-थलग किए। आप एक स्कोर की गई 30-दिन की योजना और एक नेतृत्व रीडआउट के साथ जाते हैं जिसे आप किसी बीमाकर्ता या क्लाइंट को दिखा सकते हैं। अगर पैक ने आपको सोचने पर मजबूर किया «हमें इसकी प्रैक्टिस करनी चाहिए», तो ड्रिल ठीक उसी के लिए है।

और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org