Bastani Security
预约网络消防演练
免费资源 · 面向安大略省律所 · 多伦多及大多伦多地区(GTA)

信托账户就是目标。 这就是你的律所保护它的方式。

大多数信托账户损失并非来自一次巧妙的黑客攻击--而是来自在最糟糕时刻出现的一封可信邮件,以及一笔在有人打电话确认之前就已汇出的款项。这是我们为 GTA 小型和精品律所打造的清单:一套“电汇前先核实”的例行流程、一份参照你的 LSO 与 LawPRO 职责编制的保密事件计划,以及能揭穿假冒“客户”或“对方律师”的邮件破绽。打印它,在下次律所会议上走一遍,并把它贴在会动钱的桌边。

  • 一套信托账户付款核验 SOP,你的文员和律师每次都能按同样方式执行
  • 一份参照 LSO 与 LawPRO 职责编制的保密事件清单--你告诉谁、什么时候告诉
  • 仿冒会弄错的假冒律师和假冒客户邮件破绽
  • 适配你已经在用的工具--Clio、PCLaw、Worldox 和你银行的门户

免费提供--无需注册。需要可编辑模板或希望有人帮忙落地实施?直接问我们就好。

01

信托账户付款核验 SOP

能阻止大多数信托账户电汇诈骗的那一个习惯,就是你的律所每次都以同样方式拨打的一通电话--拨向你早已有的号码,而不是邮件里的那个。把它作为一条书面规则来采纳,而不是一个良好意愿。每一个能放款的人都应当能把它背出来。

把任何新的或变更的付款指示--银行、转账代码(transit)、机构号、收款人姓名,或从支票改为电汇--都视为未经核实,直到有一个真人通过独立渠道(out-of-band)确认为止。
用你档案里早已有的号码回拨核实(业务约定函、事务受理记录、一份先前的对账单),绝不用请求邮件里或其签名档里的号码或回复地址。
与一个已知的人通话,把完整的账户细节念回给对方来确认变更--别接受一个字的“是”,也别接受只通过邮件到达的确认。
对所有人一视同仁地坚持这个标准:对方律师、你自己的客户、一位转介律师,以及一条“我在出庭,直接汇就行”的内部消息,在任何放款前都要走同样的回拨。
在成交日刻意加入一个停顿--在截止期限压力下转移资金,正是伪造的“更新后电汇信息”邮件落地的时刻,所以核验步骤不可商量,不是你忙起来就能跳过的。
把核验记录在 Clio 或 PCLaw 的事务档案里--你打给了谁、号码、时间,以及谁确认的--这样律所能证明它做过,下一个人也能看到。
设一个全所范围的金额门槛,超过它就要由第二个获授权的人在放款前独立地重新核验;大额信托余额是猎物,所以大额的要有两双眼睛盯着。
指定一个后备方案:如果你无法联系上一个已知联系人来核实,资金就等着。“我们没能确认,所以先押着”永远是正确答案。
02

保密事件清单(具备 LSO 与 LawPRO 意识)

如果一个邮箱被入侵、一份受特权保护的文件流出、或一笔电汇进了骗子手里,第一小时至关重要,而慌乱是敌人。这是实用的应对准备,好让你的律所按部就班而不是僵在原地--它不是法律意见,也不能取代你自己的法律顾问、LSO 指引或你的 LawPRO 义务。趁着平静,现在就把这些答案定下来。

预先写下谁先被联系:负责律师、管理合伙人、你的 IT 供应商,以及那个能在银行冻结一笔付款的人--姓名和下班后号码写在一页纸上。
如果钱已经动了,立即致电银行尝试撤回;这个窗口以小时计,所以电话要排在事后复盘之前。
在清理之前先保全证据:别删除可疑邮件、别抹掉邮箱--把它们捕获并保留,因为它们能告诉你攻击者看到和碰过什么。
重置凭据,并在受影响邮箱及任何共享其访问权限的人身上启用或重新检查 MFA,然后检查收件箱规则和转发设置,找出攻击者留下的那条悄悄的自动转发。
如实评估保密暴露范围:哪些客户事务在那个邮箱或那套文档管理系统里,谁的受特权保护信息可能已被看到。
在你需要之前就了解你的报告路径--当信托资金的真实或疑似损失、或一次隐私泄露触发对客户、安大略省律师公会(LSO)和你的 LawPRO 承保方的义务时--并与你的法律顾问和保险公司确认具体事项,而不是凭记忆。
宁早勿晚地通知 LawPRO;报告一个可能演变为索赔的情形能保护你的承保,而摸清流程的时机不该是在危机当中。
边处理边保留一条简短、如实的书面时间线--发生了什么、何时、你做了什么--因为你在与客户沟通、面对 LSO 和保险公司时都会需要它,而事后再重建要难得多。
决定由谁跟受影响的客户交谈、说什么;相比沉默,客户会远为宽容地原谅一句迅速、坦诚的“事情是这样的,我们正在这样做”。
03

假冒律师和假冒客户邮件破绽

仿冒做得很好,但它从不完美--它借用你律所的公信力,却在小处出错。教会整个律所,律师和行政人员一样,在任何会动钱或放行文件的事情上都放慢脚步,去留意这些具体破绽。以下任何一条单独都不构成证据;两三条一起出现,就意味着在行动前通过独立渠道核实。

回复地址或发件人地址几乎正确却不完全对:一个字母被换、用 .net 冒充 .com、一个仿冒的律所域名,或一个当你悬停时与真实地址对不上的显示名称。
一条付款指示在最后一刻变更--“我们银行出了点问题,请用这份更新后的信息”--时机精准地卡在一次成交或一次信托放款上。
催促与保密结伴而行:“我正要去开庭”“悄悄处理这个”“别把文员牵扯进来”--这是为跳过你的核验步骤而设计的施压。
请求把你推离你的正常渠道--你平常开支票的地方却要电汇、一个用于确认的私人电话号码、一个把对话转到短信上的要求。
一封“客户”或“对方律师”的邮件落进一个既有的邮件往来里,但语气、落款或措辞略有不对劲--攻击者一直在读这条往来,正在冒充其中的某个人。
一个“查看成交文件”的链接,或一个要你重新登录的假冒 DocuSign 或 Worldox 登录--前往你早已在用的源头,绝不点消息里的链接。
一个附件或指示来自一个真实、已知的联系人,而其账户可能已被入侵--熟悉不等于核实;回拨规则依然适用。
邮件“为了确认”而索要 SIN、银行信息或一份完整的客户档案,或要求一名初级职员绕过负责该事务的律师。
04

在成真之前先演练它

墙上的一份清单,只有在律所真的在一点压力下演练过它之后,才会改变行为。那正是网络消防演练所做的--一场现场、上门、真实但安全的演练,重现上面那些完全一样的攻击,与你真实的团队一起进行,签署保密协议,没有恶意软件、没有真实客户档案,也不会点名羞辱任何人。人们记住的是他们亲历过的,而不是他们草草读过的。

The Heist 让你的律师、文员和行政人员经历一个安全的信托账户电汇诈骗情景,针对你的事务和你的工具做了调校,好让核验习惯在关键时刻成为肌肉记忆。
你会带走一份打了分的应对准备快照,以及一份书面、按优先级排序的 30 天行动计划,第二天早上就能着手执行--而不是一个没人登录的仪表盘。
由持证并自带保险的资深合作伙伴执行--在合同中明确署名;范围界定、结果解读与修复管理由 Bastani Security 负责。
如果你需要支撑你 LSO 与 LawPRO 职责的政策、风险登记册和书面证据,我们的 GRC 业务会在培训结束的地方接续下去。
今天就从这份免费清单开始;当你准备好在攻击成真之前先演练它时,为你的律所预约一场网络消防演练--contact@bastani.org 或 (647) 835-6368。
如何使用

为安大略省的小型和精品律所打造。把它打印出来,在下次律所会议上走一遍,并把核验 SOP 贴在信托资金会动的桌边。这是实用的应对准备,不是法律意见--请与你的法律顾问和保险公司确认你在 LSO、LawPRO 及隐私方面的具体义务。

清单只是开始,演练才能真正养成习惯。

网络消防演练会以安全的方式,把这些真实攻击直接演练给您的团队,让这份清单中的习惯成为肌肉记忆。三小时,现场进行,并附带一份带评分的 30 天计划。

预约网络消防演练 查看律师事务所页面 →
这是关于我们 LSO 或 LawPRO 义务的法律意见吗?

不是。这是实用的安全应对准备,写出来就是为了让你读到它的那天就能用上--一套核验流程、一份事件清单,以及你的团队应当知晓的邮件破绽。它参照 LSO 与 LawPRO 职责编制,但你在信托账户损失、泄露报告以及通知客户或保险公司方面的具体义务,应当与法律顾问和 LawPRO 确认,而不是照搬一份清单。

我们用 Clio、PCLaw 和 Worldox--这契合我们的实际工作方式吗?

契合。这套核验 SOP 就是为附着在你真实流程上而写的--把回拨记录在 Clio 或 PCLaw 的事务里,并把 Worldox 或你的文档系统任何“重新登录”的提示,都当作要通过你正常登录去处理的事情,绝不点邮件里的链接。无论你用哪个平台,这些习惯的作用都一样。

这份清单和网络消防演练有什么区别?

这份清单告诉你的律所该做什么。网络消防演练让你的团队真正去做--一场现场、上门、真实但安全的信托账户电汇诈骗与保密攻击演练,与你真实的人在保密协议下进行,让你带走一份打了分的 30 天计划。清单是免费的,也配得上挂在墙上;而演练才是让习惯扎根的方式。

更多资源请见资源库 · 有疑问? contact@bastani.org