В 2024 году утечки данных фиксировала почти половина опрошенных российских компаний — 48%. Они закупают и обновляют технические средства, но большинство таких решений не может предотвратить опасное действие сотрудника, с которого часто начинается инцидент. Он открывает вложение, переходит по ссылке из письма, диктует пароль «службе поддержки» по телефону. Задача обучения кибербезопасности сотрудников — научить людей распознавать угрозу до того, как они совершат опасное действие.
Почему злоумышленники целятся в людей
Обмануть сотрудника дешевле, чем взломать систему. В 67% случаев причиной утечки становились ошибки и незнание базовых правил кибергигиены, без злого умысла. Против такой ошибки антивирус бессилен: он проверяет файлы и трафик, но не решает за человека, стоит ли доверять письму.
На социальную инженерию приходится 15% инцидентов высокой критичности. За год такие атаки затронули 18% предприятий. Фишинговые письма и звонки от поддельных «коллег» рассчитаны на то, что человек доверится знакомому формату обращения, а не на уязвимости в софте.
«Социальная инженерия уже который год уверенно удерживается в числе распространенных векторов атак, напоминая о том, что человеческий фактор по-прежнему является самым слабым звеном в организациях».
Сергей Солдатов, руководитель центра мониторинга кибербезопасности «Лаборатории Касперского»
Что должна включать программа обучения
В программе нужно разбирать реальные сценарии атак, а не ограничиваться теорией. Сотрудник распознает угрозу, только если раньше разбирал такой сценарий. Одного корпоративного регламента по информационной безопасности для этого недостаточно. При этом программа должна охватывать и базовые правила безопасной работы. Минимальный набор блоков:
- распознавание фишинга и социальной инженерии — по каким признакам отличить поддельное письмо, звонок или сайт;
- парольная гигиена — уникальные пароли, менеджер паролей, двухфакторная аутентификация;
- работа с персональными данными и конфиденциальной информацией — что можно пересылать и куда;
- порядок действий при инциденте — кому и как сообщить, если сотрудник все же перешел по ссылке.
Отдельный риск, который нельзя предотвратить одним обучением, — умышленный саботаж. На внутренних нарушителей приходится 18,5% случаев компрометации данных — почти каждый пятый. В 98% из них утечка происходит намеренно, а не по ошибке. Регулярная подготовка сотрудников и развитая культура информационной безопасности затрудняют сокрытие таких действий.
Почему учить нужно весь коллектив
Типичная ошибка — обучать только ИТ-отдел и руководителей. Но один сотрудник может переслать письмо коллегам, а те — дальше по компании: «проверь», «посмотри», «кажется, это от бухгалтерии».
Так, в учебной кампании StopPhish атака на 9 сотрудников обернулась «заражением» 688 человек. Точечное письмо без массовой рассылки разошлось по цепочке пересылок. Реального инцидента не было: сценарий был контролируемым. Но масштаб показывает, как быстро ошибка одного сотрудника может затронуть всю компанию. Компания защищена ровно настолько, насколько подготовлен ее самый неподготовленный сотрудник. По собственной оценке компании, ее методика снижает число инцидентов из-за человеческого фактора в 20–30 раз.
Форматы обучения: курсы, микрообучение и учебные атаки
Знание правил еще не означает, что сотрудник умеет применять их на практике. Лекция дает теорию, а подписанный регламент подтверждает, что сотрудник ознакомился с правилами. Но ни то ни другое не показывает, как он отреагирует на угрозу. Поэтому программы повышения осведомленности сочетают обучение и проверку реакции сотрудников:
- онлайн-курсы в LMS — базовая теория и проверка знаний для большого числа сотрудников одновременно, в том числе для новичков;
- микрообучение — короткие регулярные модули на несколько минут вместо разовой многочасовой лекции, чтобы материал не забывался;
- фишинговые симуляции — контролируемые учебные рассылки, по которым видно, кто перешел по ссылке и с кем нужно поработать отдельно.
Симуляции позволяют измерить реакцию на учебную атаку. Доля сотрудников, которые перешли по ссылке в учебном письме, показывает, становится ли таких ошибок меньше от месяца к месяцу.
Обучение работает только как постоянный процесс
Разового курса недостаточно. Выученное забывается, приемы злоумышленников меняются. Кроме того, в компанию приходят новые люди. Поэтому обучение нужно проводить регулярно:
- повторяющиеся модули;
- свежие сценарии под новые схемы атак;
- замер доли ошибок на симуляциях.
Даже регулярное обучение не исключает внутренние инциденты полностью. Это ограничение нужно учитывать при постановке целей.
«Средняя цифра по опрошенным компаниям показывает, что количество утечек по вине сотрудников снизилось. Однако пока рано говорить, что проблема внутренних инцидентов решена».
Алексей Парфентьев, заместитель генерального директора по инновационной деятельности «СерчИнформ»
Часто задаваемые вопросы
Почему антивирус не защищает от ошибки сотрудника?
Технические средства проверяют файлы и трафик, но не решают за человека, стоит ли доверять письму. В 67% случаев причиной утечки становились ошибки и незнание базовых правил кибергигиены, без злого умысла: сотрудник открывает вложение, переходит по ссылке, диктует пароль «службе поддержки» по телефону. Задача обучения — научить распознавать угрозу до опасного действия.
Насколько часто компании сталкиваются с утечками?
В 2024 году утечки данных фиксировала почти половина опрошенных российских компаний — 48%. На социальную инженерию приходится 15% инцидентов высокой критичности, за год такие атаки затронули 18% предприятий. Фишинговые письма и звонки от поддельных «коллег» рассчитаны на доверие к знакомому формату обращения, а не на уязвимости в софте.
Что должна включать программа обучения кибербезопасности?
Минимальный набор блоков: распознавание фишинга и социальной инженерии — по каким признакам отличить поддельное письмо, звонок или сайт; парольная гигиена — уникальные пароли, менеджер паролей, двухфакторная аутентификация; работа с персональными данными и конфиденциальной информацией; порядок действий при инциденте — кому и как сообщить, если сотрудник все же перешел по ссылке.
Почему учить нужно весь коллектив, а не только ИТ-отдел?
Один сотрудник пересылает письмо коллегам, а те — дальше по компании. В учебной кампании StopPhish атака на 9 сотрудников обернулась «заражением» 688 человек: точечное письмо без массовой рассылки разошлось по цепочке пересылок. Реального инцидента не было, сценарий был контролируемым, но масштаб показывает, как быстро ошибка одного затрагивает всю компанию.
Какие форматы обучения работают?
Онлайн-курсы в LMS дают базовую теорию и проверку знаний для большого числа сотрудников сразу. Микрообучение — короткие регулярные модули на несколько минут вместо разовой многочасовой лекции. Фишинговые симуляции — контролируемые учебные рассылки, по которым видно, кто перешел по ссылке и с кем нужно поработать отдельно. Симуляции же дают метрику: доля перешедших по учебной ссылке показывает динамику.
Почему разового курса недостаточно?
Выученное забывается, приемы злоумышленников меняются, в компанию приходят новые люди. Поэтому нужны повторяющиеся модули, свежие сценарии под новые схемы атак и регулярный замер доли ошибок на симуляциях. При этом даже регулярное обучение не исключает внутренние инциденты полностью: на внутренних нарушителей приходится 18,5% случаев компрометации данных, и в 98% из них утечка происходит намеренно.