Bastani Security
साइबर फ़ायर ड्रिल बुक करें
मुफ़्त संसाधन · Ontario लॉ फ़र्मों के लिए · टोरंटो और GTA

ट्रस्ट अकाउंट ही निशाना है। आपकी फ़र्म इसकी सुरक्षा ऐसे करती है।

ज़्यादातर ट्रस्ट-अकाउंट नुक़सान किसी चतुर हैक से नहीं आते - वे सबसे बुरे पल पर आए एक विश्वसनीय ईमेल से आते हैं, और एक ऐसे भुगतान से जो किसी के पुष्टि के लिए कॉल करने से पहले ही निकल गया। यह वह चेकलिस्ट है जो हमने छोटी और बुटीक GTA फ़र्मों के लिए बनाई: एक वेरिफ़ाई-बिफ़ोर-यू-वायर दिनचर्या, आपके LSO और LawPRO कर्तव्यों को ध्यान में रखकर एक गोपनीयता-घटना योजना, और वे ईमेल पहचानें जो किसी नक़ली «क्लाइंट» या «विरोधी वकील» को पकड़ा देती हैं। इसे छापें, अपनी अगली फ़र्म मीटिंग में इसकी चर्चा करें, और पैसा हिलाने वाली डेस्क के पास इसे टाँगें।

  • एक ट्रस्ट-अकाउंट भुगतान-सत्यापन SOP जिसे आपका क्लर्क और आपके वकील हर बार एक ही तरह पालन कर सकें
  • LSO और LawPRO कर्तव्यों को ध्यान में रखकर बनाई गई एक गोपनीयता-घटना चेकलिस्ट - किसे बताएँ, और कब
  • नक़ली-वकील और नक़ली-क्लाइंट ईमेल की वे पहचानें जिन्हें स्पूफ़ ग़लत कर देता है
  • उन्हीं टूलों के साथ काम करती है जो आप पहले से चलाते हैं - Clio, PCLaw, Worldox और आपके बैंक का पोर्टल
संपादन योग्य पैक मुझे ईमेल करें

आपके लिए मुफ़्त - कोई साइनअप दीवार नहीं। संपादन योग्य टेम्पलेट चाहिए या इसे लागू करने में मदद? बस पूछ लीजिए।

01

ट्रस्ट-अकाउंट भुगतान-सत्यापन SOP

अधिकांश ट्रस्ट-अकाउंट वायर फ्रॉड को रोकने वाली एकमात्र आदत एक फ़ोन कॉल है जो आपकी फ़र्म हर बार एक ही तरह करती है - किसी ऐसे नंबर पर जो आपके पास पहले से था, उस नंबर पर नहीं जो ईमेल में है। इसे एक अच्छे इरादे के रूप में नहीं, एक लिखित नियम के रूप में अपनाएँ। धनराशि जारी कर सकने वाले हर व्यक्ति को इसे कंठस्थ होना चाहिए।

किसी भी नए या बदले हुए भुगतान निर्देश - बैंक, ट्रांज़िट, संस्थान संख्या, भुगतान-प्राप्तकर्ता का नाम, या चेक से वायर में बदलाव - को तब तक असत्यापित मानें जब तक कोई इंसान उसे आउट-ऑफ़-बैंड पुष्ट न कर दे।
किसी ऐसे नंबर पर वापस कॉल करके सत्यापन करें जो आपकी फ़ाइल में पहले से था (एंगेजमेंट लेटर, मैटर इनटेक, पिछला स्टेटमेंट), कभी उस अनुरोध ईमेल या उसके हस्ताक्षर-ब्लॉक में दिए नंबर या रिप्लाई-टू पर नहीं।
किसी जाने-पहचाने व्यक्ति से बात करके और पूरे खाता विवरण को उन्हें पढ़कर सुनाकर बदलाव की पुष्टि करें - एक-शब्द के «हाँ» या केवल ईमेल से आई पुष्टि को स्वीकार न करें।
मानक सबके लिए समान रखें: विरोधी वकील, आपका अपना क्लाइंट, कोई रेफ़र करने वाला वकील, और एक आंतरिक «मैं कोर्ट में हूँ, बस भेज दो» संदेश - सभी को किसी भी रिलीज़ से पहले वही कॉलबैक मिलता है।
क्लोज़िंग डे में एक जान-बूझकर ठहराव डालें - समय-सीमा के दबाव में हिलती धनराशि ही ठीक वह वक़्त है जब स्पूफ़ किया «अपडेट किए गए वायरिंग विवरण» ईमेल आता है, इसलिए सत्यापन क़दम अटल है, व्यस्त होने पर छोड़ने लायक़ नहीं।
सत्यापन को Clio या PCLaw में मैटर फ़ाइल पर दर्ज करें - आपने किसे कॉल किया, नंबर, समय, और किसने पुष्टि की - ताकि फ़र्म दिखा सके कि यह किया गया और ताकि अगला व्यक्ति भी इसे देखे।
एक फ़र्म-व्यापी डॉलर सीमा तय करें जिसके ऊपर कोई दूसरा अधिकृत व्यक्ति रिलीज़ से पहले स्वतंत्र रूप से फिर से सत्यापन करे; बड़ी ट्रस्ट राशियाँ ही इनाम हैं, इसलिए बड़ी वाली पर दो जोड़ी आँखें।
एक फ़ॉलबैक तय करें: अगर आप सत्यापन के लिए किसी जाने-पहचाने संपर्क तक न पहुँच सकें, तो धनराशि रुकी रहती है। «हम पुष्टि नहीं कर सके, इसलिए हमने रोक दिया» हमेशा सही जवाब है।
02

गोपनीयता-घटना चेकलिस्ट (LSO और LawPRO सजग)

अगर कोई मेलबॉक्स कम्प्रोमाइज़ होता है, कोई विशेषाधिकार-प्राप्त फ़ाइल इमारत से निकलती है, या कोई वायर किसी चोर के पास जाता है, तो पहला घंटा मायने रखता है और घबराहट दुश्मन है। यह व्यावहारिक तैयारी है ताकि आपकी फ़र्म जमे रहने के बजाय क्रम से चले - यह क़ानूनी सलाह नहीं है, और यह आपके अपने वकील, LSO मार्गदर्शन, या आपके LawPRO दायित्वों की जगह नहीं लेती। इन जवाबों को अभी तय करें, जब माहौल शांत है।

पहले से लिख लें कि पहले किसे कॉल किया जाए: ज़िम्मेदार वकील, प्रबंध पार्टनर, आपका IT प्रोवाइडर, और वह व्यक्ति जो बैंक में भुगतान फ़्रीज़ करा सके - नाम और दफ़्तर-के-बाद के नंबर एक ही पन्ने पर।
अगर पैसा हिल चुका है, तो रीकॉल की कोशिश के लिए तुरंत बैंक को कॉल करें; खिड़की घंटों में नापी जाती है, इसलिए कॉल पोस्ट-मॉर्टेम से पहले आती है।
सफ़ाई से पहले सबूत सुरक्षित रखें: संदिग्ध ईमेल न मिटाएँ, मेलबॉक्स न साफ़ करें - उन्हें पकड़कर रखें, क्योंकि वे बताते हैं कि हमलावर ने क्या देखा और छुआ।
प्रभावित मेलबॉक्स और एक्सेस साझा करने वाले किसी भी व्यक्ति पर क्रेडेंशियल रीसेट करें और MFA चालू या दोबारा जाँचें, फिर उस चुपचाप ऑटो-फ़ॉरवर्ड के लिए इनबॉक्स नियम और फ़ॉरवर्डिंग जाँचें जिसे हमलावर पीछे छोड़ जाता है।
गोपनीयता के जोखिम का ईमानदारी से दायरा आँकें: कौन-से क्लाइंट मैटर उस मेलबॉक्स या उस डॉक्यूमेंट-मैनेजमेंट सिस्टम में थे, और किसकी विशेषाधिकार-प्राप्त जानकारी देखी गई हो सकती है।
अपने रिपोर्टिंग रास्तों को ज़रूरत पड़ने से पहले जानें - कब ट्रस्ट फ़ंड का असली या संदिग्ध नुक़सान या कोई गोपनीयता ब्रीच क्लाइंट, Law Society of Ontario, और आपके LawPRO कवरेज के प्रति दायित्व जगाता है - और बारीकियों की पुष्टि याददाश्त से नहीं, वकील और अपने बीमाकर्ता से करें।
LawPRO को देर से नहीं, जल्दी सूचित करें; एक ऐसी परिस्थिति की रिपोर्ट करना जो दावे में बदल सकती है, कवरेज की रक्षा करती है, और प्रक्रिया सीखने का समय संकट के बीच नहीं होता।
साथ-साथ एक छोटी, तथ्यपरक लिखित टाइमलाइन रखें - क्या हुआ, कब, आपने क्या किया - क्योंकि यह आपको क्लाइंट बातचीत, LSO, और बीमाकर्ता के लिए चाहिए होगी, और बाद में इसे दोबारा जोड़ना कहीं मुश्किल है।
तय करें कि प्रभावित क्लाइंट से कौन बात करता है और वे क्या कहेंगे; क्लाइंट एक तेज़, ईमानदार «यह हुआ और हम यह कर रहे हैं» को ख़ामोशी से कहीं ज़्यादा आसानी से माफ़ करते हैं।
03

नक़ली-वकील और नक़ली-क्लाइंट ईमेल की पहचानें

स्पूफ़ अच्छा है, पर कभी परफ़ेक्ट नहीं - यह आपकी फ़र्म की साख उधार लेता है और छोटी चीज़ें ग़लत कर देता है। पूरी फ़र्म को, वकीलों और एडमिन दोनों को, सिखाएँ कि पैसा हिलाने या फ़ाइल जारी करने वाली किसी भी चीज़ पर धीमे पड़ें और इन ख़ास पहचानों को खोजें। इनमें से कोई अकेला सबूत नहीं है; दो या तीन साथ हों तो कदम उठाने से पहले आउट-ऑफ़-बैंड सत्यापन करें।

रिप्लाई-टू या भेजने वाले का पता लगभग-पर-पूरी-तरह-नहीं सही है: एक बदला हुआ अक्षर, .com के लिए एक .net, एक मिलता-जुलता फ़र्म डोमेन, या एक प्रदर्शित नाम जो होवर करने पर असली पते से मेल नहीं खाता।
कोई भुगतान निर्देश अंतिम क्षण में बदलता है - «हमारे बैंक में एक दिक़्क़त थी, कृपया ये अपडेट किए गए विवरण इस्तेमाल करें» - किसी क्लोज़िंग या ट्रस्ट रिलीज़ के ठीक समय पर।
तात्कालिकता और गोपनीयता साथ चलती हैं: «मैं एक सुनवाई में जा रहा हूँ», «इसे चुपचाप संभाल लो», «क्लर्क को मत जोड़ो» - आपके सत्यापन क़दम को छोड़ने के लिए गढ़ा गया दबाव।
अनुरोध आपको आपके सामान्य चैनल से हटाता है - वहाँ वायर जहाँ आप आम तौर पर चेक काटते हैं, पुष्टि के लिए एक निजी फ़ोन नंबर, बातचीत को टेक्स्ट पर ले जाने का अनुरोध।
कोई «क्लाइंट» या «विरोधी वकील» ईमेल किसी मौजूदा थ्रेड में आता है पर लहजा, साइन-ऑफ़, या शब्दावली सूक्ष्म रूप से बेढब है - हमलावर थ्रेड पढ़ता आया है और उसमें से किसी का प्रतिरूपण कर रहा है।
«क्लोज़िंग दस्तावेज़ों की समीक्षा करें» का कोई लिंक या कोई नक़ली DocuSign या Worldox लॉगिन जो आपसे दोबारा साइन इन करने को कहता है - उसी स्रोत पर जाएँ जिसे आप पहले से इस्तेमाल करते हैं, कभी संदेश के लिंक पर नहीं।
कोई अटैचमेंट या निर्देश किसी असली, जाने-पहचाने संपर्क से आता है जिसका खाता कम्प्रोमाइज़ हो सकता है - परिचय सत्यापन नहीं है; कॉलबैक नियम फिर भी लागू होता है।
ईमेल «पुष्टि के लिए» SIN, बैंकिंग विवरण, या पूरी क्लाइंट फ़ाइल माँगता है, या किसी जूनियर स्टाफ़र से मैटर के ज़िम्मेदार वकील को दरकिनार करने को कहता है।
04

असल होने से पहले इसकी रिहर्सल करें

दीवार पर टँगी चेकलिस्ट व्यवहार तभी बदलती है जब फ़र्म ने थोड़े दबाव में इसकी सचमुच प्रैक्टिस की हो। यही Cyber Fire Drill करता है - ऊपर बताए ठीक उन्हीं हमलों की एक लाइव, ऑन-साइट, असली-पर-सुरक्षित रिहर्सल, आपकी असली टीम के साथ, NDA के तहत, बिना मैलवेयर, बिना असली क्लाइंट फ़ाइलों, और बिना किसी का नाम लेकर शर्मिंदा किए। लोग वह याद रखते हैं जो उन्होंने जिया, वह नहीं जो उन्होंने सरसरी तौर पर पढ़ा।

The Heist आपके वकीलों, क्लर्कों और एडमिन को एक सुरक्षित ट्रस्ट-अकाउंट वायर-फ्रॉड परिदृश्य से गुज़ारता है, जो आपके मैटरों और आपके टूलों के अनुरूप ढला है, ताकि जब बात आन पड़े तो सत्यापन की आदत मसल-मेमोरी हो।
आप एक स्कोर किए गए तैयारी-स्नैपशॉट और एक लिखित, प्राथमिकता-क्रम में रखी 30-दिन की कार्य योजना के साथ जाते हैं जिस पर आप अगली सुबह अमल कर सकते हैं - कोई डैशबोर्ड नहीं जिसमें कोई लॉग इन ही न करे।
प्रमाणित और बीमित वरिष्ठ साझेदारों द्वारा किया जाता है - हर अनुबंध में नाम सहित; दायरा तय करना, निष्कर्ष समझाना और सुधार प्रबंधन Bastani Security करता है।
अगर आपको काग़ज़ पर अपने LSO और LawPRO कर्तव्यों के पीछे की नीतियाँ, जोखिम रजिस्टर और सबूत चाहिए, तो हमारी GRC प्रैक्टिस वहीं से आगे बढ़ती है जहाँ प्रशिक्षण छोड़ता है।
आज इस मुफ़्त चेकलिस्ट से शुरुआत करें; जब आप असल होने से पहले हमले की रिहर्सल के लिए तैयार हों, तो अपनी फ़र्म के लिए एक Cyber Fire Drill बुक करें - contact@bastani.org या (647) 835-6368।
इसका उपयोग कैसे करें

छोटी और बुटीक Ontario लॉ फ़र्मों के लिए बनाया गया। इसे छापें, अपनी अगली फ़र्म मीटिंग में इसकी चर्चा करें, और सत्यापन SOP को उस डेस्क के पास टाँगें जहाँ ट्रस्ट फ़ंड हिलते हैं। यह व्यावहारिक तैयारी है, क़ानूनी सलाह नहीं - अपने विशिष्ट LSO, LawPRO, और गोपनीयता दायित्वों की पुष्टि वकील और अपने बीमाकर्ता से करें।

एक चेकलिस्ट शुरुआत है। एक ड्रिल इसे पक्का बना देती है।

साइबर फ़ायर ड्रिल ठीक यही हमले आपकी टीम पर - सुरक्षित रूप से - चलाती है, ताकि इस चेकलिस्ट की आदतें मसल मेमोरी बन जाएँ। तीन घंटे, ऑन-साइट, अंक-आधारित 30-दिन की योजना के साथ।

साइबर फ़ायर ड्रिल बुक करें विधि फर्में पेज देखें →
क्या यह हमारे LSO या LawPRO दायित्वों पर क़ानूनी सलाह है?

नहीं। यह व्यावहारिक सुरक्षा तैयारी है, इस तरह लिखी गई कि जिस दिन आप इसे पढ़ें उसी दिन उपयोगी हो - एक सत्यापन दिनचर्या, एक घटना चेकलिस्ट, और वे ईमेल पहचानें जो आपकी टीम को पता होनी चाहिए। यह LSO और LawPRO कर्तव्यों को ध्यान में रखकर बनी है, पर ट्रस्ट-अकाउंट नुक़सान, ब्रीच रिपोर्टिंग, और अपने क्लाइंट या बीमाकर्ता को सूचित करने पर आपके विशिष्ट दायित्वों की पुष्टि वकील और LawPRO से करनी चाहिए, किसी चेकलिस्ट से नहीं ली जानी चाहिए।

हम Clio, PCLaw और Worldox इस्तेमाल करते हैं - क्या यह हमारे असल काम करने के तरीक़े में फ़िट होता है?

हाँ। सत्यापन SOP इस तरह लिखी गई है कि वह आपकी असल प्रक्रिया से जुड़े - कॉलबैक को Clio या PCLaw में मैटर पर दर्ज करें, और Worldox या अपने डॉक्यूमेंट सिस्टम के किसी भी «दोबारा साइन इन करें» प्रॉम्प्ट को अपने सामान्य लॉगिन के ज़रिए पहुँचने लायक़ मानें, कभी ईमेल के किसी लिंक से नहीं। आदतें हर प्लेटफ़ॉर्म पर एक-सी काम करती हैं।

इस चेकलिस्ट और Cyber Fire Drill में क्या फ़र्क़ है?

यह चेकलिस्ट आपकी फ़र्म को बताती है कि क्या करना है। Cyber Fire Drill आपकी टीम से वह सचमुच करवाता है - ट्रस्ट-अकाउंट वायर फ्रॉड और गोपनीयता हमलों की एक लाइव, ऑन-साइट, असली-पर-सुरक्षित रिहर्सल, आपके असली लोगों के साथ NDA के तहत चलाई गई, जो आपको एक स्कोर की गई 30-दिन की योजना के साथ छोड़ती है। चेकलिस्ट मुफ़्त है और दीवार पर अपनी जगह कमाती है; ड्रिल वह है जिससे आदत टिकती है।

और संसाधन संसाधन पुस्तकालय · सवाल हैं? contact@bastani.org