Bastani Security
رزرو مانور سایبری
منبع رایگان · برای دفاتر حقوقی انتاریو · تورنتو و GTA

حساب امانی هدف است. این شیوه‌ای است که دفتر شما از آن محافظت می‌کند.

بیشتر زیان‌های حساب امانی از یک هکِ زیرکانه نمی‌آیند - از یک ایمیلِ باورپذیر در بدترین لحظه می‌آیند، و یک پرداخت که پیش از آنکه کسی برای تأیید تماس بگیرد بیرون رفته. این چک‌لیستی است که برای دفاتر کوچک و بوتیکِ GTA ساختیم: یک روالِ «پیش از حواله تأیید کن»، یک برنامه‌ی رخدادِ محرمانگی با نگاه به وظایف LSO و LawPRO شما، و نشانه‌های ایمیلی که یک «مشتری» یا «وکیل طرف مقابل»ِ جعلی را لو می‌دهند. چاپش کنید، در جلسه‌ی بعدی دفتر مرورش کنید، و کنار میزی که پول جابه‌جا می‌شود بچسبانید.

  • یک رویه‌ی تأیید پرداختِ حساب امانی که منشی و وکلای شما می‌توانند هر بار به یک شکل دنبال کنند
  • یک چک‌لیست رخدادِ محرمانگی ساخته‌شده با نگاه به وظایف LSO و LawPRO - به چه کسی می‌گویید، و کِی
  • نشانه‌های ایمیلِ وکیلِ جعلی و مشتریِ جعلی که جعل، آنها را اشتباه می‌گیرد
  • با ابزارهایی که از قبل اجرا می‌کنید کار می‌کند - Clio، PCLaw، Worldox و پرتال بانک شما

رایگان در اختیار شماست - بدون دیوار ثبت‌نام. قالب‌های قابل‌ویرایش می‌خواهید یا کمک برای اجرای آن؟ کافی است بپرسید.

01

رویه‌ی تأیید پرداختِ حساب امانی

تنها عادتی که بیشتر کلاهبرداری‌های حواله‌ی حساب امانی را متوقف می‌کند یک تماس تلفنی است که دفتر شما هر بار به یک شکل برقرار می‌کند - با شماره‌ای که از پیش داشتید، نه شماره‌ی داخل ایمیل. این را به‌عنوان یک قاعده‌ی نوشته‌شده بپذیرید، نه یک نیتِ خوب. هرکس که می‌تواند وجوه را آزاد کند باید بتواند آن را از حفظ بگوید.

هر دستور پرداختِ جدید یا تغییریافته - بانک، شعبه (transit)، شماره‌ی مؤسسه، نام گیرنده، یا تغییر از چک به حواله - را تأییدنشده بدانید تا زمانی که یک انسان آن را از کانالِ جداگانه (out-of-band) تأیید کند.
با تماس با شماره‌ای که از پیش در پرونده داشتید تأیید کنید (نامه‌ی قرارداد، پرونده‌ی پذیرش، یک صورت‌حساب قبلی)، هرگز شماره یا آدرس پاسخِ ایمیلِ درخواست یا بخش امضای آن.
تغییر را با صحبت با یک شخصِ شناخته‌شده و بازخوانیِ کاملِ جزئیات حساب برایش تأیید کنید - یک «بله»ی تک‌کلمه‌ای یا تأییدی که فقط با ایمیل می‌رسد را نپذیرید.
این استاندارد را برای همه به یک اندازه نگه دارید: وکیل طرف مقابل، مشتریِ خودتان، یک وکیلِ ارجاع‌دهنده، و یک پیامِ داخلیِ «من در دادگاهم، فقط بفرست» همگی پیش از هر آزادسازی همان تماسِ بازگشت را می‌گیرند.
یک مکث عمدی را در روز تسویه بسازید - جابه‌جاییِ وجوه زیر فشار مهلت دقیقاً همان زمانی است که ایمیلِ جعلیِ «اطلاعات حواله‌ی به‌روزشده» فرود می‌آید، پس گام تأیید غیرقابل‌مذاکره است، نه چیزی که وقتی گرفتارید بشود از آن گذشت.
تأیید را روی پرونده‌ی موضوع در Clio یا PCLaw ثبت کنید - به چه کسی زنگ زدید، شماره، زمان، و چه کسی تأیید کرد - تا دفتر بتواند نشان دهد انجام شده و تا نفر بعدی هم آن را ببیند.
یک سقفِ دلاریِ کلِ دفتر تعیین کنید که بالای آن یک نفرِ مجازِ دوم پیش از آزادسازی مستقل دوباره تأیید کند؛ مانده‌های امانیِ بزرگ جایزه‌اند، پس دو جفت چشم روی بزرگ‌ها.
یک راهِ جایگزین نام‌گذاری کنید: اگر نمی‌توانید به یک مخاطبِ شناخته‌شده برای تأیید دسترسی پیدا کنید، وجوه صبر می‌کنند. «نتوانستیم تأیید کنیم، پس نگهش داشتیم» همیشه پاسخ درست است.
02

چک‌لیست رخدادِ محرمانگی (آگاه‌به‌LSO و LawPRO)

اگر یک صندوق ایمیل به خطر بیفتد، یک پرونده‌ی ممتاز از ساختمان بیرون برود، یا یک حواله به دست یک دزد برسد، ساعت اول مهم است و هراس دشمن است. این آمادگیِ عملی است تا دفتر شما به‌جای یخ‌زدن به ترتیب حرکت کند - مشاوره‌ی حقوقی نیست، و جای مشاور حقوقی خودتان، راهنماییِ LSO یا تعهدات LawPRO شما را نمی‌گیرد. این پاسخ‌ها را همین حالا که آرام است تصمیم بگیرید.

از پیش بنویسید چه کسی اول تماس گرفته می‌شود: وکیل مسئول، شریک مدیر، ارائه‌دهنده‌ی IT شما، و کسی که می‌تواند یک پرداخت را در بانک مسدود کند - نام‌ها و شماره‌های خارج از ساعت کاری روی یک صفحه.
اگر پول جابه‌جا شده، فوراً به بانک زنگ بزنید تا برای بازپس‌گیری تلاش کنید؛ پنجره در حد ساعت است، پس تماس پیش از کالبدشکافی می‌آید.
پیش از تمیزکردن شواهد را حفظ کنید: ایمیل‌های مشکوک را حذف نکنید، صندوق ایمیل را پاک نکنید - آنها را ضبط و نگه دارید، چون به شما می‌گویند مهاجم چه دید و چه لمس کرد.
اعتبارنامه‌ها را بازنشانی کنید و MFA را روی صندوقِ آسیب‌دیده و هرکس که دسترسی مشترک دارد فعال یا بازبینی کنید، سپس قواعد صندوق ورودی و ارسال خودکار را بررسی کنید تا آن ارسالِ خودکارِ خاموشی را که مهاجم جا می‌گذارد پیدا کنید.
دامنه‌ی افشای محرمانگی را صادقانه بسنجید: کدام موضوعاتِ مشتری در آن صندوق یا آن سیستم مدیریت اسناد بودند، و اطلاعات ممتازِ چه کسی ممکن است دیده شده باشد.
راه‌های گزارش خود را پیش از نیاز بشناسید - وقتی یک زیانِ واقعی یا مشکوکِ وجوه امانی یا یک نقض حریم خصوصی تعهداتی را در برابر مشتری، انجمن حقوقی انتاریو (LSO) و پوشش LawPRO شما ایجاد می‌کند - و جزئیات را با مشاور حقوقی و بیمه‌گر خود تأیید کنید، نه از حافظه.
به LawPRO زود اطلاع دهید تا دیر؛ گزارشِ شرایطی که ممکن است به یک ادعا تبدیل شود از پوشش محافظت می‌کند، و زمانِ یادگیریِ فرایند وسط بحران نیست.
همان‌طور که پیش می‌روید یک خط زمانیِ کوتاه و واقعیِ نوشته نگه دارید - چه رخ داد، کِی، چه کردید - چون برای گفتگو با مشتری، LSO و بیمه‌گر به آن نیاز خواهید داشت، و بازسازیِ آن بعداً بسیار سخت‌تر است.
تصمیم بگیرید چه کسی با مشتریِ متأثر صحبت می‌کند و چه می‌گوید؛ مشتریان یک «این رخ داد و این کاری است که می‌کنیم»ِ سریع و صادقانه را بسیار راحت‌تر از سکوت می‌بخشند.
03

نشانه‌های ایمیلِ وکیلِ جعلی و مشتریِ جعلی

جعل خوب است، اما هرگز بی‌نقص نیست - اعتبار دفتر شما را وام می‌گیرد و چیزهای کوچک را اشتباه می‌کند. به کل دفتر، وکلا و کارکنان اداری، بیاموزید که روی هر چیزی که پول جابه‌جا می‌کند یا یک پرونده را آزاد می‌کند آهسته شوند و دنبال این نشانه‌های مشخص بگردند. هیچ‌کدام به‌تنهایی مدرک نیست؛ دو یا سه تا با هم یعنی پیش از عمل از کانالِ جداگانه تأیید کنید.

آدرس پاسخ یا فرستنده تقریباً‌ولی‌نه‌کاملاً درست است: یک حرف جابه‌جا، یک ‎.net به‌جای ‎.com، یک دامنه‌ی شبیهِ دفتر، یا یک نام نمایشی که وقتی نشانگر را رویش می‌برید با آدرس واقعی هم‌خوان نیست.
یک دستور پرداخت در لحظه‌ی آخر تغییر می‌کند - «بانک ما مشکلی داشت، لطفاً از این اطلاعات به‌روزشده استفاده کنید» - دقیقاً هم‌زمان با یک تسویه یا یک آزادسازیِ امانی.
فوریت و پنهان‌کاری با هم سفر می‌کنند: «دارم به یک جلسه‌ی استماع می‌روم»، «این را بی‌سروصدا رسیدگی کن»، «منشی را وارد نکن» - فشاری طراحی‌شده برای رد کردن گام تأیید شما.
درخواست شما را از کانالِ عادی خود بیرون می‌راند - یک حواله جایی که معمولاً چک می‌بریدید، یک شماره‌ی تلفن شخصی برای تأیید، درخواستِ بردن گفتگو به پیامک.
یک ایمیلِ «مشتری» یا «وکیل طرف مقابل» در یک رشته‌ی موجود فرود می‌آید اما لحن، امضا یا عبارت‌پردازی اندکی ناجور است - مهاجم رشته را می‌خوانده و کسی درونِ آن را جعل می‌کند.
یک لینک برای «بازبینیِ اسناد تسویه» یا یک ورودِ جعلیِ DocuSign یا Worldox که از شما می‌خواهد دوباره وارد شوید - به منبعی که از قبل استفاده می‌کنید بروید، هرگز به لینک داخل پیام.
یک پیوست یا دستور از یک مخاطبِ واقعی و شناخته‌شده می‌رسد که حسابش ممکن است به خطر افتاده باشد - آشنایی تأیید نیست؛ قاعده‌ی تماسِ بازگشت هنوز اعمال می‌شود.
ایمیل SINها، اطلاعات بانکی، یا یک پرونده‌ی کامل مشتری را «برای تأیید» می‌خواهد، یا از یک کارمند جوان می‌خواهد وکیلِ مسئولِ موضوع را دور بزند.
04

پیش از آنکه واقعی شود تمرینش کنید

یک چک‌لیست روی دیوار فقط زمانی رفتار را تغییر می‌دهد که دفتر واقعاً آن را زیر کمی فشار تمرین کرده باشد. این کاری است که The Cyber Fire Drill می‌کند - یک تمرینِ زنده، در محل، واقعی‌اما‌ایمن از همان حمله‌های بالا، اجراشده با تیم واقعی شما، تحت NDA، بدون بدافزار، بدون پرونده‌ی واقعیِ مشتری، و بدون اینکه کسی نام‌برده و شرمنده شود. آدم‌ها آنچه را زندگی کرده‌اند به‌خاطر می‌سپارند، نه آنچه را سرسری خوانده‌اند.

The Heist وکلا، منشی‌ها و کارکنان اداری شما را از یک سناریوی ایمنِ کلاهبرداری حواله‌ی حساب امانی عبور می‌دهد، تنظیم‌شده برای موضوعات و ابزارهای شما، تا عادتِ تأیید وقتی مهم است به حافظه‌ی عضلانی تبدیل شود.
با یک تصویرِ آمادگیِ امتیازدهی‌شده و یک برنامه‌ی عملِ نوشته و اولویت‌بندی‌شده‌ی ۳۰ روزه بیرون می‌آیید که می‌توانید صبح روز بعد رویش عمل کنید - نه یک داشبورد که کسی واردش نمی‌شود.
Run by practitioners who train for this - with certified senior partners for the deep technical work, named in every contract, and a facilitator who makes it land. Right-sized for a small GTA firm.
اگر خط‌مشی‌ها، دفتر ثبت ریسک و شواهدِ پشتِ وظایف LSO و LawPRO خود را روی کاغذ لازم دارید، بخش GRC ما از جایی که آموزش تمام می‌شود ادامه می‌دهد.
امروز با این چک‌لیست رایگان شروع کنید؛ وقتی آماده‌ی تمرینِ حمله پیش از واقعی‌شدنش بودید، یک Cyber Fire Drill برای دفتر خود رزرو کنید - contact@bastani.org یا (647) 835-6368.
نحوه استفاده از این

ساخته‌شده برای دفاتر حقوقیِ کوچک و بوتیکِ انتاریو. این را چاپ کنید، در جلسه‌ی بعدی دفتر مرورش کنید، و رویه‌ی تأیید را کنار میزی که وجوه امانی جابه‌جا می‌شوند بچسبانید. این آمادگیِ عملی است، نه مشاوره‌ی حقوقی - تعهدات مشخص LSO، LawPRO و حریم خصوصی خود را با مشاور حقوقی و بیمه‌گر خود تأیید کنید.

یک چک‌لیست، یک شروع است. یک مانور آن را ماندگار می‌کند.

مانور سایبری همین حمله‌ها را - به‌صورت ایمن - روی تیم شما اجرا می‌کند تا عادت‌های این چک‌لیست به حافظه عضلانی تبدیل شوند. سه ساعت، حضوری، همراه با یک برنامه ۳۰ روزه امتیازدهی‌شده.

رزرو مانور سایبری مشاهده صفحه دفاتر حقوقی ←
آیا این مشاوره‌ی حقوقی درباره‌ی تعهدات LSO یا LawPRO ما است؟

نه. این آمادگیِ عملیِ امنیتی است، نوشته‌شده تا همان روزی که می‌خوانیدش مفید باشد - یک روالِ تأیید، یک چک‌لیست رخداد، و نشانه‌های ایمیلی که تیم شما باید بشناسد. با نگاه به وظایف LSO و LawPRO ساخته شده، اما تعهدات مشخص شما درباره‌ی زیان‌های حساب امانی، گزارش نقض، و اطلاع‌رسانی به مشتری یا بیمه‌گر باید با مشاور حقوقی و با LawPRO تأیید شود، نه از یک چک‌لیست گرفته شود.

ما از Clio، PCLaw و Worldox استفاده می‌کنیم - آیا این با شیوه‌ی واقعیِ کار ما جور در می‌آید؟

بله. رویه‌ی تأیید طوری نوشته شده که به فرایند واقعی شما بچسبد - تماسِ بازگشت را روی موضوع در Clio یا PCLaw ثبت کنید، و هر درخواستِ «دوباره وارد شوید» برای Worldox یا سیستم اسناد خود را چیزی بدانید که از راه ورودِ عادی خود به آن دست پیدا کنید، هرگز یک لینک در ایمیل. عادت‌ها فرقی نمی‌کند کدام پلتفرم را اجرا می‌کنید یکسان کار می‌کنند.

فرقِ این چک‌لیست و Cyber Fire Drill چیست؟

این چک‌لیست به دفتر شما می‌گوید چه کند. Cyber Fire Drill تیم شما را وادار می‌کند واقعاً انجامش دهد - یک تمرینِ زنده، در محل، واقعی‌اما‌ایمن از کلاهبرداری حواله‌ی حساب امانی و حمله‌های محرمانگی، اجراشده با آدم‌های واقعی شما تحت NDA، که با یک برنامه‌ی امتیازدهی‌شده‌ی ۳۰ روزه بیرونتان می‌آورد. چک‌لیست رایگان است و جای خود را روی دیوار به دست می‌آورد؛ درِیل شیوه‌ای است که عادت پایدار می‌شود.

منابع بیشتر در کتابخانه منابع · سؤالی دارید؟ contact@bastani.org