Bastani Security
预约网络消防演练
免费资源 · 面向会计与记账事务所 · 多伦多及大多伦多地区(GTA)

报税季就是诈骗季。 这就是让你的团队做好准备的防御包。

三样你的事务所本周就能用起来的东西:一套针对任何银行信息变更请求的“付款前先核实”SOP、一张教你的团队如何辨别真假 CRA 的卡,以及一份针对你输不起的客户数据--SIN、T-slip、门户登录--的处理清单。没有废话、没有恐吓、你与第一页有用内容之间也没有登录墙。针对 QuickBooks、Xero 和 CaseWare 事务所的真实工作方式做了调校。

  • 一套银行信息变更 SOP,你的团队可以贴出来、每次都按同样方式执行
  • 一张 CRA 冒充识别卡,几秒内终结“这是真的吗?”的猜测
  • 一份针对 SIN、T-slip 和客户门户的客户数据处理清单
  • 为 QuickBooks、Xero 和 CaseWare 事务所打造--并在客户端具备 CASL 意识

免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。

01

工具 1 - “付款前先核实”的银行信息变更 SOP

事务所几乎每一笔六位数的损失都以同样的方式开始:一封邮件要求更改资金去向,而有人信了它。这就是那套能击败其中几乎全部的、简短可重复的例行流程。打印它,贴在会动钱的桌边,把每一笔银行信息变更或付款请求都过一遍它--没有例外,无论看起来是谁在要求。

把对银行信息、收款人、工资存款去向或 CRA 退款去向的任何变更,都视为未经核实,直到你通过独立渠道(out-of-band)确认为止--请求本身永远不是证据。
用你档案里早已有的电话号码回拨核实(一张先前的发票、你的业务约定函、你的联系人记录)--绝不用新消息里的号码、链接或回复地址。
如果是供应商或客户的银行信息变更,把新账户细节大声念回给对方并让其确认--攻击者就指望你照着他们的邮件念一遍变更、而不与对方重新核对。
对看似来自合伙人或老板的请求,也适用同一条规则:一条说“把这个直接办了,我在开会”的短信或邮件,每一次都要走同样的回拨。催促是破绽,不是例外。
在 QuickBooks、Xero 或你的付款平台里,要求任何新增或修改的收款人或供应商银行信息在首次付款执行之前,须经第二个人批准。
刻意设一个停顿:任何银行信息变更都不当分钟即时生效。一个五分钟的“确认后再回拨”步骤不花什么成本,却能阻止损失。
写下谁核实的、怎么核实的、何时核实的--档案里一行注记。它既保护事务所,也让这个习惯看得见。
预先定好你对下班后和繁忙季请求的规则,那正是戒心最低的时候:SOP 在三月不会放松,它在三月最重要。
02

工具 2 - CRA 冒充识别卡

春天带来一波假冒 CRA 的邮件、短信和电话--“退款在等您”“账户被锁”“审计通知”“您退款的 Interac 电子转账”。它们的设计就是要催一个忙碌的人去点击或付款。把这张卡交给每一个接触客户档案或事务所收件箱的人。加拿大反欺诈中心和 CRA 都公布了真正的机构会做什么、不会做什么--这张卡把它提炼成你的团队几秒钟就能核对的要点。

CRA 不会要求用电子转账、加密货币、预付卡或礼品卡付款--单单这个要求本身就是骗局的铁证,就这么简单。
CRA 不会给你发短信或邮件、附带“登录领取退款”或“验证账户”的链接。真实的退款和通知会在你自己前往 My Account/My Business Account 时出现在其中--手动输入网址,绝不顺着链接走。
CRA 不会因为你欠了余款就威胁立即逮捕、驱逐出境或警察上门。威胁和倒计时是骗子的签名,不是机构的。
检查发件人地址,而不只是显示名称:真正的 CRA 邮件来自 canada.ca 域名。“cra-refund-secure.com”或带额外字词的仿冒地址就是假的--而一个以假乱真的显示名称什么也证明不了。
点击前先悬停:如果可见的链接文字与真实目标网址不一致,就别点。在手机上,长按以预览链接。
在二月下旬到四月要格外小心,那时这类骗局会随着你的工作量一起激增--并记住 CRA 的安全门户消息才是值得信任的渠道,而不是一个意料之外的收件箱链接。
拿不准时,停下,通过 CRA 公布的企业咨询热线或加拿大反欺诈中心去核实--而不是那封可疑消息里印的任何号码。
去报告,别只是删掉:把疑似 CRA 骗局转发给加拿大反欺诈中心对大家都有帮助,而告诉团队一句“我刚收到一封这样的”,就把一次识别变成了全所范围的提醒。
03

工具 3 - 客户数据处理清单(SIN、T-slip、门户)

你的事务所握有罪犯最想要的数据:SIN、T-slip、银行信息、完整的财务全貌。一个被入侵的收件箱就能悄无声息地把这一切导出去--在任何金钱损失之上再叠加一个隐私问题。以下是能防止客户数据溜出门外的具体处理习惯,是为一家全速运转的真实事务所而写,而非一本安全教科书。

通过安全的客户门户传输客户文档--而不是邮件附件。一份躺在收件箱里的 SIN 或 T-slip,离落入陌生人之手只差一次密码重置;门户把它挡在一个由你掌控的登录之后。
为邮箱、你的门户、QuickBooks/Xero/CaseWare 以及你的工资工具开启多重身份验证--它是对“邮箱被入侵”这类攻击最大的一道拦截,而这类攻击正是大多数此类损失的起点。
绝不要在邮件正文或短信中发送 SIN、完整账号或密码。如果客户把他们的这些信息邮件发给你,回复请他们改用门户--并且不要在你的回复里把它复述一遍。
给每名员工分配他们自己登录每个系统的账号--不设共享账户、不设共享密码--这样某人离职当天就能移除其访问权限,且每一次操作都能追溯到具体的人。
客户数据只保留到你需要的时长:清楚 SIN 和 T-slip 存放在哪里,并有一套例行做法来归档或安全删除超出保留需要的文件。手边堆着的数据越少,能丢失的数据就越少。
把客户门户锁紧:至少每季度审查一次谁有访问权限,移除旧的客户和员工账户,并确认离职的记账员或季节性临时工无法再登录。
在 CASL 这一面,当你给客户发邮件收集文档或发送提醒时,把你的同意与退订基本合规做到位--你与客户的通信不该看起来或表现得像你警告他们提防的那些骗局。
在繁忙季之前就决定好:如果一个邮箱或门户被入侵,第一小时里会发生什么--你打给谁、如何重置访问权限、通知哪些客户--一份计划胜过在最糟糕的时刻临场发挥。
如何使用

为打印而建:把银行信息变更 SOP 贴在每一张会动钱的桌边,把 CRA 识别卡贴在团队打开邮件的地方,并把客户数据清单与你繁忙季的入职流程放在一起。这是实用的应对准备,不是法律或税务意见。

清单只是开始,演练才能真正养成习惯。

网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份工具包中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。

预约网络消防演练 查看会计与记账页面 →
这真的免费吗,套路在哪?

它是真心免费、也真心本身就有用--留下你的邮箱,整个防御包就归你,本周就能打印使用。老实说:它是一件纸面工具。它让你的团队更安全,但墙上一份清单,跟你的团队真正亲历过一次骗局并不是一回事。那正是网络消防演练所补上的--一场现场、上门的活动,让你的事务所在安全的前提下演练这些完全一样的攻击,好让“付款前先核实”的反射在关键时刻自动发生。防御包是热身;演练才是正菜。

我们用 QuickBooks、Xero 和 CaseWare--这契合我们的工作方式吗?

契合。这套 SOP 和清单是围绕会计与记账事务所真正如何动钱、如何处理客户档案而写的--收款人审批、付款批次、客户门户、工资存款,以及随报税季而来的 SIN 和 T-slip 处理。当我们为你的事务所举办网络消防演练时,我们会把情景调校到你的团队真正在用的工具上,让这些习惯附着在你真实的流程上,而不是一套通用流程。

这跟网络消防演练是怎么衔接的?

防御包让你的书面流程更硬;网络消防演练让你的人更硬。这是一场现场、约三小时、上门、面向你整个团队的工作坊,其中一名扮演攻击者的人会向你的事务所发起攻击--一次假发票的银行信息变更、一个 CRA 冒充诱饵、一次假合伙人请求--全程安全,没有恶意软件、没有真实付款,也不针对任何一个人。你会带走一份打了分的 30 天计划和一份可以拿给保险公司或客户看的管理层汇报。如果这份防御包让你想到“我们该演练一下这个”,那正是这场演练存在的意义。

更多资源请见资源库 · 有疑问? contact@bastani.org