Bastani Security
Замовити кібернавчання
Безкоштовний ресурс · Для бухгалтерських і облікових фірм · Торонто та GTA

Податковий сезон - це сезон шахрайства. Ось пакет, що готує вашу команду.

Три речі, які ваша фірма може застосувати цього тижня: SOP «перевір, перш ніж платити» для будь-якого запиту на зміну банківських реквізитів, картка, що показує вашій команді, як відрізнити справжню CRA від підробки, і чек-лист поводження з даними клієнтів, які ви не можете дозволити собі втратити - SIN, T-slip, входи на портал. Без води, без страху, без реєстраційних бар'єрів між вами і першою корисною сторінкою. Налаштовано під те, як фірми на QuickBooks, Xero і CaseWare справді працюють.

  • SOP зміни банківських реквізитів, який ваша команда може закріпити і виконувати однаково щоразу
  • Картка ознак видавання себе за CRA, що припиняє гадання «це справжнє?» за секунди
  • Чек-лист поводження з даними клієнтів для SIN, T-slip і клієнтських порталів
  • Створено для фірм на QuickBooks, Xero і CaseWare - і обізнано про CASL з боку клієнта

Безкоштовно - без обовʼязкової реєстрації. Потрібні редаговувані шаблони чи допомога з упровадженням? Просто запитайте.

01

Інструмент 1 - SOP «перевір, перш ніж платити» для зміни банківських реквізитів

Майже кожна шестизначна втрата у фірмі починається однаково: лист просить змінити, куди йдуть гроші, і хтось довіряє йому. Це коротка, повторювана процедура, що перемагає майже все з цього. Роздрукуйте, закріпіть біля столів, що рухають гроші, і проводьте кожен запит на зміну банківських реквізитів чи платіж через неї - без винятків, хоч би хто, здавалося б, запитував.

Ставтеся до БУДЬ-ЯКОЇ зміни банківських реквізитів, отримувача, зарплатного депозиту чи місця призначення повернення CRA як до неперевіреної, доки не підтвердите її альтернативним каналом - сам запит ніколи не є доказом.
Перевіряйте, телефонуючи за номером, який у вас уже є у файлі (попередній рахунок, ваш договір, ваш запис контакту) - ніколи за номером, посиланням чи адресою відповіді з нового повідомлення.
Якщо це зміна банківських реквізитів постачальника чи клієнта, зачитайте нові реквізити рахунку їм вголос і попросіть підтвердити - зловмисники розраховують, що ви зачитаєте зміну з їхнього листа, не перечитавши її разом.
Застосовуйте те саме правило до запитів, що начебто надходять від партнера чи власника: текст чи лист «просто проведи це, я на нараді» отримує той самий зворотний дзвінок щоразу. Терміновість - це ознака, а не виняток.
У QuickBooks, Xero чи вашій платіжній платформі вимагайте, щоб друга особа схвалила будь-які додані чи змінені банківські реквізити отримувача чи постачальника перед першим платежем на них.
Вбудуйте навмисну паузу: жодна зміна банківських реквізитів не набуває чинності тієї ж хвилини. П'ятихвилинний крок «підтвердь і передзвони» нічого не коштує і зупиняє втрату.
Запишіть, хто перевірив, як і коли - однорядкова примітка у файлі. Це захищає фірму і робить звичку видимою.
Вирішіть своє правило заздалегідь для запитів у неробочий час і гарячий сезон, коли пильність найнижча: SOP не послаблюється в березні, він важить найбільше в березні.
02

Інструмент 2 - Картка ознак видавання себе за CRA

Весна приносить хвилю підроблених листів, повідомлень і дзвінків від імені CRA - «повернення чекає», «акаунт заблоковано», «повідомлення про аудит», «interac e-transfer вашого повернення». Вони створені, щоб змусити зайняту людину поспіхом клікнути чи заплатити. Передайте цю картку кожному, хто причетний до файлів клієнтів чи скриньки фірми. Canadian Anti-Fraud Centre і CRA обидва публікують, що справжнє відомство робить і не робить - це дистилює це в те, що ваша команда може перевірити за секунди.

CRA НЕ вимагає оплати через e-transfer, криптовалюту, передплачені картки чи подарункові картки - сам цей запит є доказом, що це шахрайство, крапка.
CRA НЕ надсилає вам SMS чи лист із посиланням «увійти і отримати повернення» чи «підтвердити акаунт». Справжні повернення і повідомлення з'являються всередині My Account / My Business Account, коли ви заходите туди самі - введіть адресу, ніколи не переходьте за посиланням.
CRA НЕ погрожує негайним арештом, депортацією чи поліцією під дверима через борг. Погрози і зворотні відліки - підпис шахрая, а не відомства.
Перевіряйте адресу відправника, не лише ім'я, що відображається: справжня пошта CRA приходить з доменів canada.ca. «cra-refund-secure.com» чи двійник із зайвими словами - підробка, а переконливе ім'я не доводить нічого.
Наведіть курсор перед кліком: якщо видимий текст посилання і справжня URL призначення не збігаються, не клікайте. На мобільному натисніть і утримуйте, щоб переглянути посилання.
Будьте найобережніші з кінця лютого до квітня, коли ці атаки різко зростають разом із вашим навантаженням - і пам'ятайте, що повідомлення в захищеному порталі CRA - це канал, якому варто довіряти, а не несподіване посилання в скриньці.
У разі сумніву зупиніться і перевірте через опубліковану лінію бізнес-запитів CRA чи Canadian Anti-Fraud Centre - не за будь-яким номером, надрукованим у підозрілому повідомленні.
Повідомляйте про це, а не просто видаляйте: пересилання підозрюваних шахрайств від імені CRA до Canadian Anti-Fraud Centre допомагає всім, а слова команді «я щойно отримав одне з таких» перетворюють одне виявлення на попередження для всієї фірми.
03

Інструмент 3 - Чек-лист поводження з даними клієнтів (SIN, T-slip, портали)

Ваша фірма зберігає дані, які злочинці хочуть найбільше: SIN, T-slip, банківські реквізити, повну фінансову картину. Одна скомпрометована скринька може тихо експортувати все це - проблема приватності на додачу до будь-яких втрачених доларів. Це конкретні звички поводження, що не дають даним клієнтів вийти за двері, написані для реальної фірми на повних обертах, а не для підручника з безпеки.

Переміщуйте документи клієнтів через захищений клієнтський портал - не вкладення пошти. SIN чи T-slip, що лежить у скриньці, за один скид пароля від незнайомця; портал тримає його за входом, який ви контролюєте.
Увімкніть багатофакторну автентифікацію для пошти, вашого порталу, QuickBooks/Xero/CaseWare і ваших зарплатних інструментів - це найбільший блокатор атаки «скомпрометована скринька», з якої починається більшість цих втрат.
Ніколи не надсилайте SIN, повний номер рахунку чи пароль у тілі листа чи повідомлення. Якщо клієнт надсилає вам свої, попросіть у відповідь використати портал - і не повторюйте їх у своїй відповіді.
Дайте кожному співробітнику власний вхід до кожної системи - жодних спільних акаунтів і жодних спільних паролів - щоб доступ можна було прибрати в день, коли хтось іде, і кожна дія прив'язувалася до людини.
Зберігайте дані клієнтів лише стільки, скільки вам потрібно: знайте, де живуть SIN і T-slip, і майте процедуру архівувати чи безпечно видаляти файли після потреби зберігання. Менше даних довкола - менше даних для втрати.
Заблокуйте клієнтський портал: переглядайте, хто має доступ, принаймні щосезону, видаляйте старі акаунти клієнтів і персоналу і підтверджуйте, що колишній бухгалтер чи сезонний працівник більше не може ввійти.
З боку CASL, коли ви пишете клієнтам, щоб зібрати документи чи надіслати нагадування, тримайте основи згоди і відписки в порядку - ваше спілкування з клієнтами не має виглядати чи поводитися як шахрайства, від яких ви їх застерігаєте.
Вирішіть, перед гарячим сезоном, що відбувається в першу годину, якщо скриньку чи портал скомпрометовано: кому телефонуєте, як скидаєте доступ і яких клієнтів сповіщаєте - план перемагає імпровізацію в найгірший момент.
Як цим користуватися

Створено для друку: закріпіть SOP зміни банківських реквізитів біля кожного столу, що рухає гроші, приклейте картку ознак CRA там, де команда відкриває пошту, і тримайте чек-лист даних клієнтів разом з онбордингом гарячого сезону. Це практична готовність, а не юридична чи податкова порада.

Контрольний список - це початок. Навчання закріплюють результат.

Кіберпожежні навчання проводять ці самі атаки проти вашої команди - безпечно - щоб звички з цього матеріалу (набір інструментів) стали мʼязовою памʼяттю. Три години, на місці, з оціненим планом на 30 днів.

Замовити кібернавчання Переглянути сторінку «бухгалтерія та ведення обліку» →
Це справді безкоштовно, і в чому підступ?

Це справді безкоштовно і справді корисно саме по собі - залиште свою пошту, і весь пакет ваш, щоб роздрукувати і використати цього тижня. Чесна частина: це паперовий інструмент. Він робить вашу команду безпечнішою, але чек-лист на стіні - не те саме, що ваша команда, яка справді прожила шахрайство один раз. Саме це додає Cyber Fire Drill - жива сесія на місці, де ваша фірма безпечно репетирує саме ці атаки, щоб рефлекс «перевір, перш ніж платити» був автоматичним, коли це важить. Пакет - розминка; drill - справжня річ.

Ми використовуємо QuickBooks, Xero і CaseWare - чи вписується це в те, як ми працюємо?

Так. SOP і чек-лист написані навколо того, як бухгалтерські й облікові фірми справді рухають гроші і поводяться з файлами клієнтів - схвалення отримувачів, платіжні прогони, клієнтські портали, зарплатні депозити і поводження з SIN та T-slip, що приходить із податковим сезоном. Коли ми проводимо Cyber Fire Drill для вашої фірми, ми налаштовуємо сценарії під інструменти, якими ваша команда справді користується, щоб звички прив'язувалися до вашого реального процесу, а не загального.

Як це пов'язано з Cyber Fire Drill?

Пакет загартовує ваші документи; Cyber Fire Drill загартовує ваших людей. Це жива, приблизно тригодинна майстерня на місці для всієї команди, де рольовий зловмисник іде на вашу фірму зі зміною банківських реквізитів за підробленим рахунком, приманкою від імені CRA і запитом від підробленого партнера - безпечно, без шкідливого ПЗ, без реальних платежів і без виокремлення когось. Ви йдете з оціненим 30-денним планом і оглядом для керівництва, який можна показати страховику чи клієнту. Якщо пакет змусив вас подумати «нам варто це відпрацювати», саме для цього і є drill.

Більше ресурсів у бібліотеці ресурсів · маєте запитання? contact@bastani.org