Bastani Security
احجز تدريب الطوارئ السيبراني
مورد مجاني · لمكاتب المحاسبة ومسك الدفاتر · تورونتو وGTA

موسم الضرائب موسم احتيال. إليك الحزمة التي تُجهّز فريقك.

ثلاثة أشياء يستطيع مكتبك وضعها موضع التنفيذ هذا الأسبوع: إجراء «تحقّق قبل أن تدفع» لأي طلب تغيير في التفاصيل المصرفية، وبطاقة تُري فريقك كيف يميّز CRA الحقيقي من المزيّف، وقائمة تحقق للتعامل مع بيانات العملاء التي لا تحتمل خسارتها - SIN، وT-slip، وعمليات تسجيل الدخول إلى البوابات. دون حشو، دون تخويف، دون جدران تسجيل دخول بينك وبين أول صفحة مفيدة. مضبوطة على الطريقة التي تعمل بها مكاتب QuickBooks وXero وCaseWare فعلاً.

  • إجراء تغيير التفاصيل المصرفية يستطيع فريقك تعليقه واتّباعه بالطريقة نفسها في كل مرة
  • بطاقة مؤشرات انتحال CRA تنهي تخمين «هل هذا حقيقي؟» في ثوانٍ
  • قائمة تحقق للتعامل مع بيانات العملاء من SIN وT-slip وبوابات العملاء
  • مبنيّة لمكاتب QuickBooks وXero وCaseWare - وواعية بـCASL على جانب العميل

متاحة لك مجانًا - دون جدار تسجيل. هل تريد القوالب القابلة للتحرير أو مساعدة في التطبيق؟ ما عليك سوى أن تطلب.

01

الأداة ١ - إجراء «تحقّق قبل أن تدفع» لتغيير التفاصيل المصرفية

تقريباً كل خسارة من ستة أرقام في مكتب تبدأ بالطريقة نفسها: بريد يطلب تغيير وجهة المال، وشخص يثق به. هذا هو الروتين القصير القابل للتكرار الذي يهزم كل ذلك تقريباً. اطبعه، وعلّقه قرب المكاتب التي تحرّك المال، ومرّر كل طلب تغيير مصرفي أو دفع من خلاله - دون استثناء، مهما بدا مَن يطلب.

عامِل أي تغيير في التفاصيل المصرفية، أو في مستفيد، أو في إيداع رواتب، أو في وجهة استرداد CRA بوصفه غير مؤكَّد حتى تتحقق منه عبر قناة منفصلة (out-of-band) - الطلب نفسه ليس دليلاً أبداً.
تحقّق بالاتصال على رقم هاتف لديك مسبقاً في الملف (فاتورة سابقة، خطاب التكليف، سجل جهة اتصالك) - لا الرقم أو الرابط أو عنوان الرد في الرسالة الجديدة أبداً.
إذا كان تغييراً مصرفياً لمورّد أو عميل، أعِد قراءة تفاصيل الحساب الجديد عليهم بصوت عالٍ واطلب منهم التأكيد - يعتمد المهاجمون على أن تقرأ التغيير من بريدهم دون إعادة قراءته معاً.
طبّق القاعدة نفسها على الطلبات التي تبدو آتية من شريك أو من المالك: رسالة نصية أو بريد يقول «مرّر هذا فقط، أنا في اجتماع» يحصل على الاتصال العكسي نفسه، في كل مرة. الاستعجال هو المؤشر، لا الاستثناء.
في QuickBooks أو Xero أو منصة الدفع لديك، اشترِط أن يوافق شخص ثانٍ على أي مستفيد أو تفاصيل مصرفية لمورّد أُضيفت أو عُدّلت قبل تشغيل أول دفعة إليها.
ابنِ توقّفاً متعمَّداً: لا يسري أي تغيير مصرفي في الدقيقة نفسها. خطوة «أكّد ثم اتصل» من خمس دقائق لا تكلّف شيئاً وتوقف الخسارة.
دوّن مَن تحقّق، وكيف، ومتى - ملاحظة من سطر واحد في الملف. تحمي المكتب وتجعل العادة مرئية.
قرّر قاعدتك مسبقاً لطلبات ما بعد ساعات العمل وموسم الذروة، حين تكون اليقظة في أدنى مستوياتها: الإجراء لا يرتخي في مارس، بل يهم أكثر في مارس.
02

الأداة ٢ - بطاقة مؤشرات انتحال CRA

يجلب الربيع موجة من رسائل CRA المزيّفة عبر البريد والرسائل النصية والمكالمات - «استرداد بانتظارك»، «الحساب مقفل»، «إشعار تدقيق»، «تحويل Interac لاستردادك». مصمَّمة لدفع شخص مشغول إلى النقر أو الدفع على عجل. سلّم هذه البطاقة لكل من يتعامل مع ملفات العملاء أو صندوق بريد المكتب. ينشر المركز الكندي لمكافحة الاحتيال وCRA كلاهما ما تفعله الجهة الحقيقية وما لا تفعله - وهذه البطاقة تُقطّر ذلك إلى ما يستطيع فريقك فحصه في ثوانٍ.

لا تطالب CRA بالدفع عبر التحويل، أو العملة الرقمية، أو البطاقات مسبقة الدفع، أو بطاقات الهدايا - هذا الطلب وحده دليل على أنه احتيال، وانتهى الأمر.
لا ترسل CRA رسالة نصية أو بريداً برابط لـ«تسجيل الدخول والمطالبة باستردادك» أو «التحقق من حسابك». تظهر عمليات الاسترداد والإشعارات الحقيقية داخل My Account / My Business Account حين تذهب إليها بنفسك - اكتب العنوان، ولا تتّبع الرابط أبداً.
لا تهدّد CRA بالاعتقال الفوري، أو الترحيل، أو حضور الشرطة إلى بابك بسبب رصيد مستحق. التهديدات والعدّ التنازلي توقيع المحتال، لا الجهة.
افحص عنوان المُرسِل، لا الاسم المعروض فقط: يأتي بريد CRA الحقيقي من نطاقات canada.ca. «cra-refund-secure.com» أو شبيه خادع بكلمات إضافية مزيّف - والاسم المعروض المُقنِع لا يُثبت شيئاً.
مرّر المؤشر قبل أن تنقر: إذا لم يتطابق نص الرابط الظاهر مع عنوان الوجهة الحقيقي، فلا تنقر. على الهاتف المحمول، اضغط مطوّلاً لمعاينة الرابط.
كن أكثر حذراً من أواخر فبراير حتى أبريل، حين تتصاعد هذه إلى جانب حجم عملك - وتذكّر أن رسائل بوابة CRA الآمنة هي القناة الجديرة بالثقة، لا رابط غير متوقَّع في صندوق الوارد.
عند الشك، توقّف وتحقّق عبر خط استفسارات الأعمال المنشور لدى CRA أو المركز الكندي لمكافحة الاحتيال - لا أي رقم مطبوع في الرسالة المشبوهة.
أبلِغ، لا تكتفِ بالحذف: إعادة توجيه عمليات احتيال CRA المشتبه بها إلى المركز الكندي لمكافحة الاحتيال يساعد الجميع، وقول «تلقّيت للتو واحدة من هذه» للفريق يحوّل التقاطة واحدة إلى تنبيه للمكتب كله.
03

الأداة ٣ - قائمة تحقق التعامل مع بيانات العملاء (SIN، T-slip، البوابات)

يحتفظ مكتبك بالبيانات التي يريدها المجرمون أكثر من غيرها: SIN، وT-slip، والتفاصيل المصرفية، وصور مالية كاملة. وصندوق وارد مخترَق واحد قد يُصدِّر كل ذلك بهدوء - مشكلة خصوصية فوق أي مال يُفقد. هذه هي عادات التعامل الملموسة التي تمنع بيانات العملاء من الخروج من الباب، مكتوبة لمكتب حقيقي في ذروة انشغاله، لا لكتاب أمني مدرسي.

انقل مستندات العملاء عبر بوابة عميل آمنة - لا عبر مرفقات البريد. رقم SIN أو T-slip جالس في صندوق وارد يبعد إعادة تعيين كلمة مرور واحدة عن غريب؛ أما البوابة فتُبقيه خلف تسجيل دخول تتحكم فيه.
فعّل المصادقة متعددة العوامل للبريد، ولبوابتك، ولـQuickBooks/Xero/CaseWare، ولأدوات الرواتب لديك - إنها أكبر عائق أمام هجوم «صندوق البريد المخترَق» الذي يبدأ منه معظم هذه الخسائر.
لا ترسل أبداً رقم SIN، أو رقم حساب كاملاً، أو كلمة مرور في متن بريد أو رسالة نصية. إذا أرسل عميل تفاصيله إليك بالبريد، فردّ طالباً منه استخدام البوابة - ولا تُكرّرها في ردّك.
امنح كل موظف تسجيل دخول خاصاً به لكل نظام - دون حسابات مشتركة ودون كلمات مرور مشتركة - كي يمكن إزالة الوصول يوم يغادر أحدهم وكي يرتبط كل إجراء بشخص.
احتفظ ببيانات العملاء فقط بالقدر الذي تحتاجه: اعرف أين تعيش SIN وT-slip، واجعل لديك روتيناً لأرشفة الملفات التي تجاوزت حاجة الاحتفاظ أو حذفها بأمان. بيانات أقل متروكة تعني بيانات أقل عرضة للفقدان.
أقفِل بوابة العميل بإحكام: راجِع مَن لديه وصول كل موسم على الأقل، وأزِل حسابات العملاء والموظفين القديمة، وتأكّد أن ماسك دفاتر سابقاً أو موظفاً موسمياً لم يعُد يستطيع تسجيل الدخول.
على جانب CASL، حين تُرسل بريداً للعملاء لجمع المستندات أو إرسال تذكيرات، أبقِ أساسيات الموافقة وإلغاء الاشتراك في نظام - يجب ألا تبدو مراسلاتك مع العملاء أو تتصرّف مثل عمليات الاحتيال التي تحذّرهم منها.
قرّر، قبل موسم الذروة، ماذا يحدث في الساعة الأولى إذا اختُرق صندوق وارد أو بوابة: بمن تتصل، وكيف تُعيد تعيين الوصول، وأي عملاء تُخطر - الخطة تتغلّب على الارتجال في أسوأ لحظة.
كيفية استخدام هذا

مصمَّمة للطباعة: علّق إجراء التغيير المصرفي قرب كل مكتب يحرّك المال، والصق بطاقة مؤشرات CRA حيث يفتح الفريق البريد، واحتفظ بقائمة تحقق بيانات العملاء مع إجراءات استقبال موسم الذروة لديك. هذا استعداد عملي، لا استشارة قانونية أو ضريبية.

قائمة التحقق بداية. أما التدريب فيجعلها راسخة.

ينفّذ تدريب الطوارئ السيبراني هذه الهجمات نفسها ضد فريقك - بأمان - كي تتحول عادات هذا حقيبة أدوات إلى ذاكرة عضلية. ثلاث ساعات، في موقعك، مع خطة مُقيَّمة مدتها 30 يومًا.

احجز تدريب الطوارئ السيبراني اطّلع على صفحة المحاسبة ومسك الدفاتر ←
هل هذه مجانية فعلاً، وما الحيلة؟

إنها مجانية حقاً ومفيدة بذاتها حقاً - أدخِل بريدك والحزمة كلها ملكك لتطبعها وتستخدمها هذا الأسبوع. الجزء الصادق: إنها أداة ورقية. تجعل فريقك أكثر أماناً، لكن قائمة تحقق على الجدار ليست مثل أن يكون فريقك قد عاش الاحتيال فعلاً مرة واحدة. ذلك ما يضيفه Cyber Fire Drill - جلسة حية في الموقع يتدرّب فيها مكتبك على هذه الهجمات ذاتها بأمان، كي يصبح ردّ فعل «تحقّق قبل أن تدفع» تلقائياً حين يهم. الحزمة هي الإحماء؛ والتمرين هو الشيء الحقيقي.

نحن نستخدم QuickBooks وXero وCaseWare - هل يتناسب هذا مع طريقة عملنا؟

نعم. كُتب الإجراء وقائمة التحقق حول الطريقة التي تحرّك بها مكاتب المحاسبة ومسك الدفاتر المال فعلاً وتتعامل بها مع ملفات العملاء - موافقات المستفيدين، وتشغيل الدفعات، وبوابات العملاء، وإيداعات الرواتب، والتعامل مع SIN وT-slip الذي يأتي مع موسم الضرائب. وحين نُجري Cyber Fire Drill لمكتبك، نضبط السيناريوهات على الأدوات التي يستخدمها فريقك فعلاً، كي تلتصق العادات بعمليتك الحقيقية، لا بعملية عامة.

كيف يرتبط هذا بـCyber Fire Drill؟

الحزمة تُحصّن أوراقك؛ وCyber Fire Drill يُحصّن أشخاصك. إنها ورشة حية، تستغرق نحو ثلاث ساعات، في الموقع لفريقك بأكمله، يهاجم فيها مهاجم يؤدّي دوراً مكتبك بتغيير مصرفي عبر فاتورة مزيّفة، وطُعم انتحال CRA، وطلب من شريك مزيّف - بأمان، دون برمجيات خبيثة، دون مدفوعات حقيقية، ودون إفراد أحد. تخرج بخطة 30 يوماً مُقيَّمة وبتقرير للقيادة يمكنك عرضه على جهة تأمين أو عميل. إن جعلتك الحزمة تفكّر «ينبغي أن نتدرّب على هذا»، فذلك بالضبط ما وُجد التمرين من أجله.

مزيد من الموارد في مكتبة الموارد · لديك أسئلة؟ contact@bastani.org