Hold hovedet koldt, selv om det er varmt: Sådan undgår du direktørsvindel i sommerferien

Klumme: Hold hovedet koldt, selv om det er varmt: Sådan undgår du direktørsvindel i sommerferien

Denne klumme er et debatindlæg og er alene udtryk for skribentens synspunkter.

Nu begynder sommerferien, hvilket også betyder højsæson for CEO-fraud eller direktørsvindel.

Jeg ser ofte det mønster i forbindelse med ferierne, at aktiviteten stiger blandt de it-kriminelle, der med god grund mener, at der er større muligheder for at snyde sig til falske udbetalinger, når chefen og økonomimedarbejderen er væk.

Sikkerhedsfirmaet Trend Micro vurderer da også i en opgørelse, som jeg har læst her på Computerworld, at Danmark ligger på en tiendeplads over de lande, der har oplevet flest CEO fraud-angreb i årets første kvartal.

En simpel og en avanceret
Direktørsvindel foregår ofte på to måder.

Den simple udgave består af en phishing-mail typisk til en af de økonomiansvarlige medarbejdere i virksomheden, hvor ”direktøren” beder vedkommende om at foretage betalinger eller overførsler til en bank i udlandet.

Svindlerne udvælger ofte en enkelt medarbejder og er ofte meget personlig i sin tone og henvendelse.

Mailen er altså veludformet og bygget op omkring social engineering, hvor svindleren har indsamlet informationer om virksomhedens medarbejdere og struktur på websider, LinkedIn og lignende, for herefter at udforme en mail, der ligner en ordre om pengeoverførslen.

En enkel men ganske effektiv metode til svindel, der faktisk har rødder langt tilbage i tiden.

Jeg kan eksempelvis huske falske fakturaer og girokort i sommerperioden, der efter samme recept forsøgte at lokke penge ud af godtroende sommervikarer for økonomifolkene - før digitaliseringen for alvor indfandt sig.

Og historien viser, at det virker.

I et dansk eksempel jeg har kendskab til, var et større beløb på vej afsted mod en svindler, men det nåede heldigvis at blive stoppet, inden pengene forsvandt ud i cyberspace.

Lå på lur i mailboksen og slog til mod kunder
Et andet konkret eksempel på direktørsvindel, som vi er bekendt med i DKCERT, var noget mere udspekuleret.

Her tiltvang svindlerne sig adgang til en mailkonto og den tilhørende adresseliste.

De it-kriminelle fulgte aktiviteterne over en længere periode uden at gøre opmærksom på tilstedeværelsen, men læste blot med i korrespondancen mellem virksomheden og kunderne.

Da procedurerne var kommet op under neglene på de it-kriminelle, blev der så sendt mails fra salgsmedarbejderens mailkonto til kunderne med besked om at virksomheden havde skiftet bankkonto, så betalingen i virkeligheden gik til svindlernes bankkonti.

Direktørsvindlen behøver således ikke være et internt problem, da den også kan bevæge sig ud af netværket mod firmaets kontakter.

Det kan du gøre
Du skal altid melde direktørsvindel til politiet. Også i de tilfælde, hvor du ikke bliver narret. Politiets ressourcer er naturligvis begrænsede, men det er vigtigt, at der bliver holdt øje med hvilke angreb, der er i gang og ført statistik.

Husk, at du kan være anonym i en politianmeldelse, hvis du ønsker det.

Hvis uheldet er ude, og en betaling er sendt afsted, så skal banken inddrages så hurtigt som mulig.

Jeg har kendskab til betalinger, som banken har stoppet. Der kan altså være hjælp at hente fra banken, selv om virksomheder ikke er dækket helt så godt som private borgere.

Ingen fejl 40
Den tredje og nok vigtigste faktor er medarbejderne i virksomheden.

Sund fornuft er selvfølgelig altid godt, men snak også om problemet og sørg for at have nogle manuelle arbejdsgange på plads, så der kommer et ekstra sæt øjne på tingene.

Overvej, om der skal to medarbejdere til at godkende større betalinger.

Det kan være i form af en fast aftale om, at medarbejderen skal ringe til chefen, selv om han eller hun er på ferie.

På den måde er medarbejderen ikke utryg ved at ringe, og chefen vil helt sikkert hellere godkende en betaling via et kort telefonopkald end miste penge.

Ligeledes er det en god idé, at foretage et kontrolopkald til leverandører, der vil ændre i kontooplysninger. Brug det nummer, du plejer at benytte.

Tag også et kritisk kig på de informationer, der er på websiden. Er det eksempelvis nødvendigt, at dele e-mailadresser eller oplysninger om leverandører med hele verden?

På den mere tekniske side kan it-systemer til kontrol af netværks-logon og bruger-verificering ved mail-afsendelse af værdifulde dokumenter være brugbare værktøjer til at forhindre tyverierne.

Hvis du holder hovedet koldt, selv om det er varmt, så får du nemlig en rigtig sikker sommerferie.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet. I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeiC (Danish e-Infrastructure Cooperation).

Henrik Larsen, der er chef for DKCERT og bestyrelsesmedlem i Rådet for Digital Sikkerhed, opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os noget tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Få styr på det rigtige setup: Skal du vælge on prem eller cloud? Eller en kombination?

Mange virksomheder har i årevis opbevaret og håndteret deres data i egne datacentre, men med cloud computing er tingene for alvor i opbrud. På dette event bliver du klogere på de muligheder, som du har for at designe en hybrid cloud-infrastruktur, der kombinerer on-premise og forskellige cloud-former på bedst mulig måde for netop din forretning.

26. februar 2019 | Læs mere


Predictive business analytics - Brug AI og Machine learning til at forstå og forudsige dine kunders adfærd

Machine Learning og kunstig intelligens er ikke længere bare hype. Det er et værktøj, der for eksempel kan hjælpe dig med at give dine kunder individualiserede og relevante tilbud – og dermed øge både salg og kundetilfredshed. Data om dine kunder og deres adfærd er en uundværlig ressource i salgsarbejdet. Uden indsigt og kendskab til kunderne, er det en hovedløs jagt at skabe mersalg og styrke kundeloyaliteten. Machine Learning hjælper dig og dit salgspersonale med at bruge alle disse data og med meget stor sikkerhed at forudsige kundens næste køb.

27. februar 2019 | Læs mere


Få styr på det rigtige setup: Skal du vælge on prem eller cloud? Eller en kombination?

Mange virksomheder har i årevis opbevaret og håndteret deres data i egne datacentre, men med cloud computing er tingene for alvor i opbrud. På dette event bliver du klogere på de muligheder, som du har for at designe en hybrid cloud-infrastruktur, der kombinerer on-premise og forskellige cloud-former på bedst mulig måde for netop din forretning.

28. februar 2019 | Læs mere






Premium
Lynhurtige fiberforbindelser fra TDC er på vej til titusindvis af danskere: Disse steder i Danmark er mest interessante
Interview: Det ville være fantastisk, hvis vi kan få udrullet fiber til mere end 50.000 husstande i 2019, lyder det fra TDC's finansdirektør Stig Pastwa. Han forklarer, at TDC har kig på helt bestemte dele af danmarkskortet.
Computerworld
SSD-priserne kollapser: De lynhurtige drev koster under det halve af, hvad de gjorde i 2018
Efter en periode med prisstigninger, falder priserne på de hurtige SSD-drev nu hastigt.
CIO
Tech fra Toppen: Det har CIO Mads Madsbjerg Hansen fra FLSmidth lært af flere års global it-konsolidering
Tech fra Toppen: Flere års arbejde har betydet en reduktion i antallet af it-systemer hos FLSmidth. Men processen har ikke været uden overraskelser. Hør hvad CIO Mads Madsbjerg Hansen har lært af den omfattende og globale proces.
Job & Karriere
Toke Kruse: Jeg spår, at humankapital i 2019 erstattes af it-kapital
I 2019 vil vi se en kæmpe udskiftning af ressourcer, hvorunder de menneskelige processer overtages af software, der gør os mennesker hurtigere og mere effektive. Betyder det store fyringsrunder? Måske.
White paper
Derfor er manglende fokus på print-sikkerhed en trussel for virksomheder
Selvom it-truslerne er stigende, så følger indsatsen på hardware-fronten ofte ikke trop. Mere end noget andet sted, gør dette sig gældende med printere. Men er printere virkelig så stort en sikkerhedstrussel? På mange måder ja, for i en tid med konstante angreb, er en printer et nemt og ofte overset mål. Blandt andet viser undersøgelsen i dette whitepaper, at der er 68% større sandsynlighed for at printere er kilden til en ekstern trussel eller brist, end der var i 2016, og hele 118% større sandsynlighed for sker internt. Med dette in mente er det overraskende, at kun 30% af de adspurgte it-professionelle anerkender at printere udgør en sikkerhedsrisiko.