Bastani Security
Записаться на киберучения
Бесплатный ресурс · Для бухгалтерских фирм · Торонто и GTA

Налоговый сезон - это сезон мошенничества. Вот пакет, который готовит вашу команду.

Три вещи, которые ваша фирма может внедрить уже на этой неделе: регламент «проверь, прежде чем платить» для любого запроса на смену банковских реквизитов, карточка, показывающая вашей команде, как отличить настоящий CRA от поддельного, и чек-лист обращения с данными клиентов, которые вы не можете позволить себе потерять, - номера SIN, налоговые справки T-slip, входы в порталы. Никакой воды, никакого запугивания, никаких барьеров с входом между вами и первой полезной страницей. Настроено под то, как реально работают фирмы на QuickBooks, Xero и CaseWare.

  • Регламент смены банковских реквизитов, который ваша команда может повесить и выполнять одинаково, каждый раз
  • Карточка признаков подделки под CRA, которая за секунды прекращает угадывание «это настоящее?»
  • Чек-лист обращения с данными клиентов для номеров SIN, налоговых справок T-slip и клиентских порталов
  • Создан для фирм на QuickBooks, Xero и CaseWare - и учитывает CASL на стороне клиента

Бесплатно - без обязательной регистрации. Нужны редактируемые шаблоны или помощь с внедрением? Просто спросите.

01

Инструмент 1 - Регламент «проверь, прежде чем платить» при смене банковских реквизитов

Почти любая шестизначная потеря в фирме начинается одинаково: письмо просит изменить, куда идут деньги, и кто-то ему доверяет. Вот короткая, повторяемая процедура, которая побеждает почти всё это. Распечатайте, повесьте у столов, где двигают деньги, и пропускайте каждый запрос на смену банковских реквизитов или платёж через неё - без исключений, кто бы ни просил.

Относитесь к ЛЮБОМУ изменению банковских реквизитов, получателя, зарплатного депозита или адреса назначения возврата CRA как к непроверенному, пока не подтвердите его по независимому каналу, - сам запрос никогда не является доказательством.
Проверяйте, звоня по телефонному номеру, который у вас уже есть в досье (прежний счёт-фактура, ваше письмо-соглашение, ваша карточка контакта), - никогда по номеру, ссылке или адресу для ответа из нового сообщения.
Если это смена банковских реквизитов поставщика или клиента, зачитайте новые реквизиты счёта им вслух и попросите подтвердить - злоумышленники рассчитывают, что вы считаете изменение из их письма, не перечитав его вместе.
Применяйте то же правило к запросам, которые как будто исходят от партнёра или владельца: SMS или письмо «просто проведи это, я на встрече» получает тот же обратный звонок, каждый раз. Срочность - это признак, а не исключение.
В QuickBooks, Xero или вашей платёжной платформе требуйте, чтобы второй человек одобрял любого добавленного или изменённого получателя или банковские реквизиты поставщика до первого платежа на них.
Заложите намеренную паузу: ни одна смена банковских реквизитов не вступает в силу в ту же минуту. Пятиминутный шаг «подтвердить и перезвонить» ничего не стоит и останавливает потерю.
Записывайте, кто проверил, как и когда, - одна строка в досье. Это защищает фирму и делает привычку видимой.
Решите заранее ваше правило для запросов в нерабочее время и в разгар сезона, когда бдительность ниже всего: регламент не смягчается в марте, он важнее всего именно в марте.
02

Инструмент 2 - Карточка признаков подделки под CRA

Весна приносит волну поддельных писем, SMS и звонков от имени CRA - «ждёт возврат», «учётная запись заблокирована», «уведомление о проверке», «Interac e-transfer вашего возврата». Они рассчитаны на то, чтобы заставить занятого человека поспешно кликнуть или заплатить. Вручите эту карточку каждому, кто причастен к файлам клиентов или почте фирмы. Канадский центр по борьбе с мошенничеством и CRA публикуют, что настоящее ведомство делает и чего не делает, - здесь это сведено к тому, что ваша команда может проверить за секунды.

CRA НЕ требует оплаты через e-transfer, криптовалюту, предоплаченные карты или подарочные карты - уже одна эта просьба является доказательством мошенничества, точка.
CRA НЕ присылает по SMS или почте ссылку «войти и получить возврат» или «подтвердить учётную запись». Настоящие возвраты и уведомления появляются внутри My Account / My Business Account, когда вы заходите туда сами, - вводите адрес, никогда не переходите по ссылке.
CRA НЕ угрожает немедленным арестом, депортацией или полицией у вашей двери из-за задолженности. Угрозы и обратные отсчёты - подпись мошенника, а не ведомства.
Проверяйте адрес отправителя, а не только отображаемое имя: настоящая почта CRA приходит с доменов canada.ca. «cra-refund-secure.com» или двойник с лишними словами - подделка, а убедительное отображаемое имя ничего не доказывает.
Наводите курсор перед кликом: если видимый текст ссылки и реальный URL назначения не совпадают, не кликайте. На телефоне нажмите и удерживайте, чтобы просмотреть ссылку.
Будьте особенно осторожны с конца февраля по апрель, когда эти всплески идут вместе с вашей нагрузкой, - и помните, что сообщения через защищённый портал CRA - это канал, которому стоит доверять, а не неожиданная ссылка в почте.
Когда сомневаетесь, остановитесь и проверьте через опубликованную линию для бизнес-запросов CRA или Канадский центр по борьбе с мошенничеством - а не по любому номеру, указанному в подозрительном сообщении.
Сообщайте, а не просто удаляйте: пересылка подозреваемых мошенничеств от имени CRA в Канадский центр по борьбе с мошенничеством помогает всем, а сказать команде «я только что получил такое» превращает одну поимку в предупреждение для всей фирмы.
03

Инструмент 3 - Чек-лист обращения с данными клиентов (номера SIN, налоговые справки T-slip, порталы)

Ваша фирма хранит данные, которые преступники хотят больше всего: номера SIN, налоговые справки T-slip, банковские реквизиты, полную финансовую картину. Один скомпрометированный почтовый ящик может тихо выгрузить всё это - проблема конфиденциальности вдобавок к любым потерянным деньгам. Вот конкретные привычки обращения, которые не дают данным клиентов уйти за дверь, написанные для реальной фирмы на полном ходу, а не для учебника по безопасности.

Передавайте документы клиентов через защищённый клиентский портал, а не вложениями в почте. Номер SIN или налоговая справка T-slip, лежащие в почтовом ящике, находятся в одном сбросе пароля от постороннего; портал держит их за входом, который вы контролируете.
Включите многофакторную аутентификацию для почты, вашего портала, QuickBooks/Xero/CaseWare и ваших зарплатных инструментов - это самый мощный барьер против атаки «скомпрометированный почтовый ящик», с которой начинается большинство этих потерь.
Никогда не отправляйте номер SIN, полный номер счёта или пароль в теле письма или SMS. Если клиент присылает вам свои, ответьте с просьбой использовать портал - и не повторяйте их в своём ответе.
Дайте каждому сотруднику собственный вход в каждую систему - никаких общих учётных записей и общих паролей - чтобы доступ можно было убрать в тот же день, когда кто-то уходит, и каждое действие привязывалось к человеку.
Храните данные клиентов только столько, сколько нужно: знайте, где живут номера SIN и налоговые справки T-slip, и имейте процедуру архивирования или безопасного удаления файлов сверх срока хранения. Меньше данных без дела - меньше данных, которые можно потерять.
Заблокируйте клиентский портал: пересматривайте, у кого есть доступ, хотя бы каждый сезон, удаляйте старые учётные записи клиентов и сотрудников и убеждайтесь, что бывший бухгалтер или сезонный работник больше не может войти.
Что касается CASL: когда вы пишете клиентам, чтобы собрать документы или отправить напоминания, держите в порядке основы согласия и отписки - ваши сообщения клиентам не должны выглядеть или вести себя как мошенничества, о которых вы их предупреждаете.
Решите до разгара сезона, что происходит в первый час, если почтовый ящик или портал скомпрометированы: кому вы звоните, как сбрасываете доступ и каких клиентов уведомляете, - план лучше импровизации в худший момент.
Как этим пользоваться

Создано для печати: повесьте регламент смены банковских реквизитов у каждого стола, где двигают деньги, приклейте карточку признаков CRA там, где команда открывает почту, и держите чек-лист данных клиентов вместе с материалами онбординга на разгар сезона. Это практическая готовность, а не юридическая или налоговая консультация.

Чек-лист - это начало. Учения закрепляют результат.

Кибернетические учения проводят эти же атаки против вашей команды - безопасно - чтобы навыки из этого материала (набор инструментов) стали мышечной памятью. Три часа, на месте, с оценённым планом на 30 дней.

Записаться на киберучения Смотреть страницу «бухгалтерия и ведение учёта» →
Это действительно бесплатно, и в чём подвох?

Это по-настоящему бесплатно и по-настоящему полезно само по себе - оставьте свой email, и весь пакет ваш для печати и использования уже на этой неделе. Честная часть: это бумажный инструмент. Он делает вашу команду безопаснее, но чек-лист на стене - это не то же самое, что команда, реально прожившая мошенничество один раз. Это то, что добавляют Кибер-пожарные учения - живая сессия на месте, где ваша фирма безопасно репетирует именно эти атаки, чтобы рефлекс «проверь, прежде чем платить» стал автоматическим, когда это важно. Пакет - это разминка; учения - это настоящее дело.

Мы используем QuickBooks, Xero и CaseWare - подходит ли это тому, как мы работаем?

Да. Регламент и чек-лист написаны вокруг того, как бухгалтерские фирмы реально двигают деньги и обращаются с файлами клиентов, - одобрения получателей, платёжные прогоны, клиентские порталы, зарплатные депозиты и обращение с номерами SIN и налоговыми справками T-slip, которое приходит с налоговым сезоном. Когда мы проводим Кибер-пожарные учения для вашей фирмы, мы настраиваем сценарии под инструменты, которые ваша команда реально использует, чтобы привычки цеплялись за ваш реальный процесс, а не за общий.

Как это связано с Кибер-пожарными учениями?

Пакет укрепляет ваши документы; Кибер-пожарные учения укрепляют ваших людей. Это живой семинар примерно на три часа, на месте, для всей вашей команды, где играющий роль злоумышленник идёт на вашу фирму с поддельным счётом со сменой банковских реквизитов, приманкой от имени CRA и запросом от поддельного партнёра - безопасно, без вредоносного ПО, без реальных платежей и без выделения кого-либо. Вы уходите с оценённым планом на 30 дней и сводкой для руководства, которую можно показать страховщику или клиенту. Если после пакета вы подумали «нам стоит это отработать», то именно для этого и существуют учения.

Больше ресурсов в библиотеке ресурсов · вопросы? contact@bastani.org