Bastani Security
رزرو مانور سایبری
منبع رایگان · برای مؤسسات حسابداری و دفترداری · تورنتو و GTA

فصل مالیات فصل کلاهبرداری است. این بسته‌ای است که تیم شما را آماده می‌کند.

سه چیز که مؤسسه‌ی شما می‌تواند این هفته به کار بگیرد: یک رویه‌ی «پیش از پرداخت تأیید کن» برای هر درخواست تغییرِ اطلاعات بانکی، یک کارت که به تیم شما نشان می‌دهد چطور CRAی واقعی را از جعلی تشخیص دهد، و یک چک‌لیست مدیریت برای داده‌ی مشتری که نمی‌توانید از دست بدهید - SINها، T-slipها، ورودهای پرتال. بدون حرف اضافه، بدون ترس، بدون دیوار ورود میان شما و اولین صفحه‌ی مفید. تنظیم‌شده برای اینکه مؤسسات QuickBooks، Xero و CaseWare واقعاً چطور کار می‌کنند.

  • یک رویه‌ی تغییرِ اطلاعات بانکی که تیم شما می‌تواند بچسباند و هر بار به یک شکل دنبالش کند
  • یک کارتِ نشانه‌های جعلِ CRA که حدس‌زدنِ «این واقعی است؟» را در چند ثانیه پایان می‌دهد
  • یک چک‌لیست مدیریت داده‌ی مشتری برای SINها، T-slipها و پرتال‌های مشتری
  • ساخته‌شده برای مؤسسات QuickBooks، Xero و CaseWare - و آگاه‌به‌CASL در سمت مشتری

رایگان در اختیار شماست - بدون دیوار ثبت‌نام. قالب‌های قابل‌ویرایش می‌خواهید یا کمک برای اجرای آن؟ کافی است بپرسید.

01

ابزار ۱ - رویه‌ی تغییرِ اطلاعات بانکیِ «پیش از پرداخت تأیید کن»

تقریباً هر زیانِ شش‌رقمی در یک مؤسسه به یک شکل آغاز می‌شود: یک ایمیل می‌خواهد مقصدِ پول عوض شود، و کسی به آن اعتماد می‌کند. این روال کوتاه و تکرارپذیر است که تقریباً همه‌ی آن را شکست می‌دهد. چاپش کنید، کنار میزهایی که پول جابه‌جا می‌کنند بچسبانید، و هر درخواست تغییرِ اطلاعات بانکی یا پرداخت را از آن عبور دهید - بدون استثنا، هرکه به‌نظر برسد که درخواست می‌کند.

هر تغییری در اطلاعات بانکی، یک گیرنده‌ی پرداخت، یک واریز حقوق، یا مقصدِ بازپرداخت CRA را تأییدنشده بدانید تا زمانی که از کانالِ جداگانه (out-of-band) تأییدش کنید - خودِ درخواست هرگز مدرک نیست.
با تماس با شماره‌ای که از قبل در پرونده دارید تأیید کنید (یک فاکتور قبلی، نامه‌ی قرارداد، پرونده‌ی مخاطبتان) - هرگز شماره، لینک، یا آدرس پاسخِ پیام جدید.
اگر تغییرِ اطلاعات بانکیِ یک فروشنده یا مشتری است، جزئیات حساب جدید را با صدای بلند برایشان بازخوانی کنید و بخواهید تأیید کنند - مهاجمان روی این حساب می‌کنند که تغییر را از ایمیلشان بخوانید بی‌آنکه با هم دوباره بخوانید.
همین قاعده را برای درخواست‌هایی که به‌نظر می‌رسد از یک شریک یا مالک آمده اعمال کنید: یک پیامک یا ایمیل که می‌گوید «فقط این را رد کن، من در جلسه‌ام» همان تماسِ بازگشت را می‌گیرد، هر بار. فوریت همان نشانه است، نه استثنا.
در QuickBooks، Xero یا پلتفرم پرداختتان، الزام کنید که پیش از اجرای اولین پرداخت به هر گیرنده یا اطلاعات بانکیِ تأمین‌کننده‌ای که افزوده یا ویرایش شده، یک نفر دوم آن را تأیید کند.
یک مکث عمدی بسازید: هیچ تغییرِ بانکی در همان دقیقه اعمال نمی‌شود. یک گام پنج‌دقیقه‌ایِ «تأیید کن و بعد تماس بگیر» هیچ هزینه‌ای ندارد و جلوی زیان را می‌گیرد.
بنویسید چه کسی، چطور و کِی تأیید کرد - یک یادداشت یک‌خطی در پرونده. هم از مؤسسه محافظت می‌کند و هم عادت را دیدنی می‌کند.
قاعده‌ی خود را از پیش برای درخواست‌های خارج از ساعت کاری و فصل شلوغ تعیین کنید، وقتی هوشیاری کمترین است: رویه در ماه مارس شل نمی‌شود، در مارس بیشترین اهمیت را دارد.
02

ابزار ۲ - کارتِ نشانه‌های جعلِ CRA

بهار موجی از ایمیل‌ها، پیامک‌ها و تماس‌های جعلیِ CRA می‌آورد - «بازپرداخت در انتظار»، «حساب قفل شده»، «اطلاعیه‌ی حسابرسی»، «حواله‌ی Interac بازپرداختتان». طراحی شده‌اند که یک آدمِ گرفتار را به کلیک یا پرداخت عجله دهند. این کارت را به هرکس که با پرونده‌های مشتری یا صندوق ورودی مؤسسه سروکار دارد بدهید. مرکز ضدکلاهبرداری کانادا و خودِ CRA هر دو منتشر می‌کنند که آژانس واقعی چه می‌کند و چه نمی‌کند - این کارت آن را به چیزی که تیم شما در چند ثانیه بررسی می‌کند تقطیر می‌کند.

CRA پرداخت با حواله، ارز دیجیتال، کارت‌های پیش‌پرداخت یا کارت هدیه را مطالبه نمی‌کند - همین درخواست به‌تنهایی مدرکِ کلاهبرداری است، تمام.
CRA به شما پیامک یا ایمیل با لینکی برای «ورود و دریافت بازپرداخت» یا «تأیید حساب» نمی‌فرستد. بازپرداخت‌ها و اطلاعیه‌های واقعی درون My Account / My Business Account ظاهر می‌شوند وقتی خودتان به آنجا بروید - آدرس را تایپ کنید، هرگز لینک را دنبال نکنید.
CRA بابت بدهیِ یک مانده، شما را به بازداشتِ فوری، تبعید یا حضور پلیس دم در تهدید نمی‌کند. تهدیدها و شمارش معکوس امضای کلاهبردار است، نه آژانس.
آدرس فرستنده را بررسی کنید، نه فقط نام نمایشی: ایمیل واقعیِ CRA از دامنه‌های canada.ca می‌آید. «cra-refund-secure.com» یا یک شبیه‌سازیِ با کلمات اضافه جعلی است - و یک نام نمایشیِ قانع‌کننده هیچ چیز را ثابت نمی‌کند.
پیش از کلیک نشانگر را ببرید: اگر متنِ دیدنیِ لینک و آدرس مقصدِ واقعی هم‌خوان نیستند، کلیک نکنید. روی موبایل، برای پیش‌نمایش لینک آن را فشار دهید و نگه دارید.
در اواخر فوریه تا آوریل بیشترین مراقبت را داشته باشید، وقتی اینها همراه با حجم کار شما اوج می‌گیرند - و به یاد داشته باشید پیام‌های پرتالِ امنِ CRA کانالی است که باید به آن اعتماد کرد، نه یک لینک ناخواسته در صندوق ورودی.
در تردید، بایستید و از راه خط استعلام کسب‌وکارِ منتشرشده‌ی CRA یا مرکز ضدکلاهبرداری کانادا تأیید کنید - نه هیچ شماره‌ای که در پیام مشکوک چاپ شده.
گزارش دهید، فقط حذف نکنید: ارسال کلاهبرداری‌های مشکوکِ CRA به مرکز ضدکلاهبرداری کانادا به همه کمک می‌کند، و گفتنِ «من همین حالا یکی از اینها گرفتم» به تیم، یک برخورد را به یک هشدارِ کلِ مؤسسه تبدیل می‌کند.
03

ابزار ۳ - چک‌لیست مدیریت داده‌ی مشتری (SINها، T-slipها، پرتال‌ها)

مؤسسه‌ی شما داده‌ای را نگه می‌دارد که تبهکاران بیش از همه می‌خواهند: SINها، T-slipها، اطلاعات بانکی، تصویرهای مالیِ کامل. یک صندوق ورودیِ به‌خطرافتاده می‌تواند بی‌سروصدا همه‌ی آن را صادر کند - یک مشکل حریم خصوصی روی هر دلاری که از دست می‌رود. اینها عادت‌های مدیریتیِ ملموسی‌اند که مانع بیرون‌رفتنِ داده‌ی مشتری از در می‌شوند، نوشته‌شده برای یک مؤسسه‌ی واقعی در اوج فشار، نه یک کتاب درسی امنیت.

اسناد مشتری را از یک پرتال امنِ مشتری جابه‌جا کنید - نه پیوست‌های ایمیل. یک SIN یا T-slip که در صندوق ورودی نشسته یک بازنشانی رمز عبور با یک غریبه فاصله دارد؛ یک پرتال آن را پشت یک ورود که شما کنترلش می‌کنید نگه می‌دارد.
احراز هویت چندعاملی را برای ایمیل، پرتالتان، QuickBooks/Xero/CaseWare و ابزارهای حقوق‌ودستمزدتان روشن کنید - این بزرگ‌ترین مانع در برابر حمله‌ی «صندوق ورودیِ به‌خطرافتاده» است که آغازگرِ بیشتر این زیان‌هاست.
هرگز یک SIN، شماره‌ی حساب کامل، یا رمز عبور را در متنِ یک ایمیل یا پیامک نفرستید. اگر مشتری مالِ خود را برایتان ایمیل کرد، در پاسخ بخواهید از پرتال استفاده کند - و در پاسختان آن را تکرار نکنید.
به هر کارمند ورودِ خودش را به هر سیستم بدهید - بدون حساب مشترک و بدون رمز مشترک - تا روزی که کسی می‌رود دسترسی حذف شود و هر اقدام به یک شخص گره بخورد.
داده‌ی مشتری را فقط تا زمانی که لازمش دارید نگه دارید: بدانید SINها و T-slipها کجا هستند، و یک روال داشته باشید که فایل‌های گذشته از نیازِ نگهداری را بایگانی یا ایمن حذف کند. داده‌ی کمترِ اطراف یعنی داده‌ی کمترِ قابلِ ازدست‌رفتن.
پرتال مشتری را قفل کنید: دست‌کم هر فصل بازبینی کنید چه کسی دسترسی دارد، حساب‌های قدیمیِ مشتری و کارمند را حذف کنید، و مطمئن شوید یک دفتردار سابق یا نیروی فصلی دیگر نمی‌تواند وارد شود.
در سمت CASL، وقتی به مشتریان ایمیل می‌زنید تا اسناد جمع کنید یا یادآوری بفرستید، اصول رضایت و لغو اشتراکِ خود را در نظم نگه دارید - ارتباطات با مشتری شما نباید مثل کلاهبرداری‌هایی که درباره‌شان هشدار می‌دهید به‌نظر برسد یا رفتار کند.
پیش از فصل شلوغ تصمیم بگیرید که در ساعت اول اگر یک صندوق ورودی یا پرتال به خطر افتاد چه می‌شود: به چه کسی زنگ می‌زنید، چطور دسترسی را بازنشانی می‌کنید، و به کدام مشتریان اطلاع می‌دهید - یک برنامه بر بداهه‌سازی در بدترین لحظه می‌چربد.
نحوه استفاده از این

ساخته‌شده برای چاپ: رویه‌ی تغییرِ بانکی را کنار هر میزی که پول جابه‌جا می‌کند بچسبانید، کارتِ نشانه‌های CRA را جایی که تیم ایمیل باز می‌کند بچسبانید، و چک‌لیست داده‌ی مشتری را با فرایند ورودِ فصل شلوغ خود نگه دارید. این آمادگیِ عملی است، نه مشاوره‌ی حقوقی یا مالیاتی.

یک چک‌لیست، یک شروع است. یک مانور آن را ماندگار می‌کند.

مانور سایبری همین حمله‌ها را - به‌صورت ایمن - روی تیم شما اجرا می‌کند تا عادت‌های این جعبه‌ابزار به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهی‌شده.

رزرو مانور سایبری مشاهده صفحه حسابداری و دفترداری ←
آیا این واقعاً رایگان است، و حقه‌اش چیست؟

به‌راستی رایگان و به‌راستی به‌تنهایی مفید است - ایمیلتان را وارد کنید و کل بسته مالِ شماست که این هفته چاپ و استفاده کنید. بخش صادقانه: این یک ابزار کاغذی است. تیم شما را ایمن‌تر می‌کند، اما یک چک‌لیست روی دیوار مثل این نیست که تیم شما واقعاً یک‌بار کلاهبرداری را زندگی کرده باشد. این چیزی است که Cyber Fire Drill اضافه می‌کند - یک جلسه‌ی زنده و در محل که مؤسسه‌ی شما همین حمله‌ها را به‌شکل ایمن تمرین می‌کند، تا رفلکسِ «پیش از پرداخت تأیید کن» وقتی مهم است خودکار باشد. بسته گرم‌کردن است؛ درِیل چیز اصلی است.

ما از QuickBooks، Xero و CaseWare استفاده می‌کنیم - آیا این با شیوه‌ی کار ما جور در می‌آید؟

بله. رویه و چک‌لیست حول شیوه‌ای نوشته شده‌اند که مؤسسات حسابداری و دفترداری واقعاً پول را جابه‌جا و پرونده‌های مشتری را مدیریت می‌کنند - تأیید گیرندگان، اجرای پرداخت‌ها، پرتال‌های مشتری، واریزهای حقوق، و مدیریت SIN و T-slip که با فصل مالیات می‌آید. وقتی Cyber Fire Drill را برای مؤسسه‌ی شما اجرا می‌کنیم، سناریوها را با ابزارهایی که تیم شما واقعاً استفاده می‌کند تنظیم می‌کنیم، تا عادت‌ها به فرایند واقعی شما بچسبند، نه یک فرایند عمومی.

این چطور به Cyber Fire Drill وصل می‌شود؟

بسته کاغذبازیِ شما را سفت می‌کند؛ Cyber Fire Drill آدم‌های شما را سفت می‌کند. یک کارگاهِ زنده، تقریباً سه‌ساعته و در محل برای کل تیم شماست که یک مهاجمِ نقش‌بازی‌کننده با یک تغییرِ بانکیِ فاکتور جعلی، یک طعمه‌ی جعلِ CRA و یک درخواستِ شریکِ جعلی به مؤسسه‌ی شما حمله می‌کند - به‌شکل ایمن، بدون بدافزار، بدون پرداخت واقعی، و بدون اینکه کسی جدا شود. با یک برنامه‌ی امتیازدهی‌شده‌ی ۳۰ روزه و یک گزارشِ رهبری که می‌توانید به یک بیمه‌گر یا مشتری نشان دهید بیرون می‌آیید. اگر بسته شما را به این فکر انداخت که «باید این را تمرین کنیم»، درِیل دقیقاً برای همان است.

منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org