Case · handel & e-commerce
De factuur die bijna betaald werd
Bij een handelsbedrijf kwam een factuur binnen van een bekende leverancier, met een gewijzigd rekeningnummer en een vriendelijk verzoek om snel te betalen. De administratie twijfelde en belde de leverancier. Die had niets verstuurd.
- Branche
- Handel en e-commerce
- Omvang
- Circa 15 medewerkers
- Doorlooptijd
- Enkele weken
- Onderdelen
- Toegang, e-mailbeveiliging, back-up, training
De situatie
Het was geen toeval en geen eenmalige poging
Bij onderzoek bleek de mail geen gok in het wilde weg. De afzender kende de naam van de leverancier, het factuurnummerformaat en het feit dat er een bestelling liep. Dat wijst op meelezen in e-mailverkeer, ergens in de keten.
De situatie bij het bedrijf zelf was op dat moment kwetsbaar: tweestapsverificatie stond alleen aan voor de directie, vier oud-medewerkers hadden nog actieve accounts, en iedereen kon bij alle mappen, inclusief personeelsgegevens. De back-up draaide, maar was nooit teruggezet.
Er was geen bewijs dat er daadwerkelijk was ingebroken bij dit bedrijf. Maar dat was ook niet vast te stellen, omdat er geen zicht was op wie er wanneer inlogde.
De aanpak
Eerst de deur dicht, daarna opruimen
In de eerste dagen zijn de dringende dingen gedaan: wachtwoorden van alle accounts vernieuwd, tweestapsverificatie verplicht gesteld voor iedereen, de oude accounts uitgeschakeld en gecontroleerd of er doorstuurregels in mailboxen stonden. Dat laatste is een klassieke truc: een aanvaller stuurt stilletjes kopieën van inkomende mail door.
Daarna is de e-mailbeveiliging ingericht, zodat niemand van buitenaf nog mail kan versturen die lijkt te komen van het eigen domein. Dat beschermt niet alleen het bedrijf zelf, maar ook klanten en leveranciers.
Vervolgens zijn de toegangsrechten opgeruimd. Niet iedereen hoeft bij alles te kunnen; dat is zelden een kwestie van wantrouwen, maar van beperken wat er misgaat als één account wordt overgenomen. Ook is een wachtwoordmanager ingevoerd, omdat wachtwoorden tot dan toe in een gedeeld bestand stonden.
Tot slot is de back-up voor het eerst echt getest en aangepast, en is er een sessie van een uur gehouden met het hele team. Met echte voorbeelden uit hun eigen branche, niet met algemene theorie.
Daarbij is één afspraak gemaakt die in de praktijk het meeste oplevert: een wijziging van een rekeningnummer wordt altijd telefonisch geverifieerd, via een nummer uit de eigen administratie en nooit via het nummer in de mail.
Het resultaat
Wat er veranderde
Wat dit bedrijf vooral heeft gewonnen, is zicht. Er wordt nu bijgehouden wie inlogt en vanaf waar, en afwijkingen vallen op. En er is een afspraak die werkt zonder techniek: bij twijfel bellen, altijd.
Lees ook: zo herkent uw team phishing.
Meer
Andere cases
Groothandel: van briefjes naar een werkend magazijn
Voorraad klopte niet, facturen gingen te laat de deur uit en één persoon wist hoe alles werkte. In één traject magazijn, administratie en werkplekken ingericht.
1 dag inwerktijd voor een nieuwe magazijnmedewerker, was ruim twee weken Lees deze case Zakelijke dienstverleningAdviesbureau: weg bij de server in de meterkast
Een afgeschreven server, bestanden op vier plekken en thuiswerken via omwegen. In één weekend overgezet naar een centraal beheerde cloudwerkplek.
1 weekend van oude server naar volledig werkende cloudomgeving Lees deze caseGratis IT-scan
Binnen 30 minuten weet u waar uw IT staat
Ik loop met u de belangrijkste punten door: beheer, beveiliging, back-up, licenties en kosten. U krijgt een eerlijk beeld van wat goed gaat, wat risico oplevert en wat het kost om het op te lossen. Geen verkooppraatje, geen verplichtingen.
Wat u krijgt
- Een overzicht van uw IT op één A4, in gewone taal
- De drie grootste risico's, met wat het kost om ze weg te nemen
- Een eerlijke prijsindicatie voor beheer of een project
- Antwoord binnen één werkdag, ook als ik niet de juiste partij ben