Блог компании StopPhish

10 тем по информационной безопасности, которым нужно обучать сотрудников в 2026 году

Сотрудник прошёл обязательный курс по информационной безопасности, ответил на вопросы теста и через месяц ввёл корпоративный пароль на поддельном сайте. Для ИБ-команды это одна из самых неприятных ситуаций: формально обучение проведено, но поведение человека в момент атаки не изменилось.
Проблема часто начинается с самой программы. В неё пытаются поместить сразу пароли, фишинг, персональные данные, удалённую работу, мобильные устройства и ещё десяток требований. Один и тот же материал получают бухгалтер, системный администратор и руководитель. В результате сотруднику приходится запоминать правила, часть которых редко встречается в его работе.
У команд Security Awareness есть и другая проблема: ресурсов на постоянное обновление программы мало. В исследовании SANS Security Awareness Report 2025, основанном на ответах более 2700 специалистов из 70+ стран, нехватка времени и сотрудников названа среди главных препятствий для развития awareness-программ. Чем шире программа, тем сложнее ИБ-команде самостоятельно поддерживать курсы, сценарии тренировок, коммуникации и аналитику.
Поэтому программу обучения лучше собирать вокруг ситуаций, в которых сотруднику действительно придётся принимать решение. В 2026 году мы выделяем десять таких направлений.

1. Фишинг и работа с электронной почтой

Учить искать орфографические ошибки в письмах уже недостаточно. Фишинговое сообщение может выглядеть аккуратно, соответствовать корпоративному стилю и содержать правдоподобный контекст.
По данным ENISA Threat Landscape 2025, фишинг, включая вишинг, malspam и malvertising, был основным способом первоначального проникновения примерно в 60% рассмотренных случаев. ENISA также фиксирует использование больших языковых моделей для подготовки более убедительных фишинговых сообщений.
Сотруднику поэтому нужно объяснять механику атаки: как проверить отправителя и домен, куда на самом деле ведёт ссылка, почему просьба срочно авторизоваться требует дополнительной проверки, что делать с неожиданным вложением и куда сообщать о подозрительном письме.
Одного курса здесь мало. Знание нужно проверять учебными атаками с разной сложностью сценариев.
«Обучение и учебные атаки работают, но здесь важна регулярность», говорит Юрий Другач, CEO StopPhish.
NIST отдельно предостерегает от оценки таких тренировок только по проценту кликов. На результат влияет сложность конкретного письма. Для этого институт разработал Phish Scale, которая помогает учитывать контекст и сложность распознавания сценария.

2. Социальная инженерия за пределами почты

Если awareness-программа сводится к email-фишингу, часть атак остаётся за её пределами. Злоумышленник может написать сотруднику в мессенджере, позвонить от имени ИТ-службы, создать аккаунт руководителя или перенести разговор из корпоративного канала в личный.
Здесь бесполезно учить набору признаков «плохого письма». Сотрудник должен распознавать приёмы воздействия: срочность, авторитет, страх последствий, просьбу сохранить разговор в тайне, предложение обойти обычную процедуру.
Практический навык выглядит проще: критичный запрос проверяется через независимый канал связи. Если «директор» просит срочно отправить документ в Telegram, сотрудник связывается с ним привычным способом или следует установленной в компании процедуре подтверждения.
Для ИБ-команды это означает, что сценарии обучения должны повторять рабочие ситуации конкретной компании, а не абстрактные истории про неизвестного миллионера.

3. Пароли и защита учётных записей

Требование «используйте сложный пароль» почти ничего не объясняет сотруднику. Ему нужно понимать, какие действия приводят к компрометации учётной записи: повторное использование пароля, ввод данных на поддельной странице, передача кода подтверждения другому человеку, хранение паролей в открытом виде.
Отдельная тема для обучения: MFA не делает учётную запись неуязвимой. Сотрудник должен знать, что неожиданное подтверждение входа может означать попытку получить доступ к его аккаунту.
Задача курса здесь не заставить человека запомнить требования к длине пароля. После обучения он должен понимать, как действовать при подозрительном запросе на вход, неожиданном MFA-уведомлении или возможной компрометации учётной записи.

4. Безопасная работа с сайтами

Поддельная страница авторизации может почти полностью повторять привычный корпоративный сервис. Поэтому совет «посмотрите, похож ли сайт на настоящий» даёт слабую защиту.
Сотруднику нужно уметь читать доменное имя, проверять адрес до ввода данных, замечать подмену домена и осторожно относиться к страницам авторизации, открытым по ссылке из письма или сообщения.
Эту тему полезно тренировать практически. Вместо слайда с десятью URL сотрудник получает несколько адресов и решает, какому из них можно доверять. Ошибка сразу разбирается. Так обучение проверяет действие, которое понадобится при реальной атаке.

5. Мессенджеры и социальные сети

Мессенджеры стали отдельным каналом для социальной инженерии. Атакующему достаточно фотографии руководителя, имени и информации о структуре компании, чтобы начать убедительный диалог с сотрудником.
Сценарий может строиться вокруг просьбы отправить файл, перейти по ссылке, продолжить разговор с «сотрудником службы безопасности» или выполнить срочное поручение.
Для сотрудников с доступом к платежам, документам и чувствительной информации такие ситуации нужно разбирать отдельно. Главный навык здесь заключается в проверке личности и самого запроса до совершения критичного действия.

6. Конфиденциальная информация и передача данных

Фраза «не передавайте конфиденциальную информацию третьим лицам» слишком абстрактна. Сотруднику нужно понимать, какие данные относятся к чувствительным именно в его работе и через какие каналы их можно передавать.
Бухгалтерия работает с одним набором информации, HR с другим, ИТ-администраторы с третьим. Поэтому одинаковый курс для всех быстро превращается в перечень правил, которые сложно связать со своей работой.
Полезнее разбирать конкретные ситуации: можно ли отправить документ на личную почту, загрузить файл в публичное облако, переслать его подрядчику, показать экран во время внешнего звонка или использовать рабочие данные в стороннем сервисе.

7. Смартфоны, удалённая работа и физическая безопасность

Рабочая информация давно находится за пределами офисного компьютера. Сотрудники читают почту со смартфона, подключаются к сервисам из дома и командировок, работают в аэропортах, гостиницах и коворкингах.
В программу стоит включить защиту мобильного устройства, правила работы с публичными сетями, блокировку экрана, действия при потере смартфона или ноутбука, использование съёмных носителей и работу с документами вне офиса.
Отдельный блок нужен тем, кто часто ездит в командировки или работает с данными за пределами защищённого контура компании.

8. Безопасное использование ИИ

Сотруднику может понадобиться несколько секунд, чтобы скопировать внутренний документ в публичный ИИ-сервис и попросить его подготовить краткое резюме. С точки зрения пользователя это обычная рабочая операция. Для ИБ имеет значение то, какие данные покинули корпоративную среду и разрешён ли для них выбранный сервис.
Запрет «не используйте нейросети» проблему не решает, если сотрудники уже применяют их в работе. В программе обучения нужно зафиксировать конкретные правила: какие ИИ-сервисы разрешены, какие данные нельзя загружать, когда информацию нужно обезличивать, как проверять сгенерированный результат и кому сообщать об ошибочной отправке чувствительных данных.
Есть и обратная сторона ИИ. ENISA в Threat Landscape 2025 описывает использование LLM для улучшения фишинга, а также применение ИИ в вишинге и мошеннических схемах с имперсонацией. Значит, грамотный текст, знакомый стиль общения или убедительный голос сами по себе больше не подтверждают личность собеседника.

9. Работа с программами, файлами и внешними устройствами

Сотрудник скачал программу из поиска, открыл документ с макросом или подключил найденную флешку. Для ИБ это разные технические сценарии, но со стороны пользователя решение одно: можно ли доверять объекту и что делать, если происхождение неизвестно.
Вместо длинного перечня запрещённых расширений сотруднику нужен понятный алгоритм. Откуда получен файл? Ожидал ли он его? Нужно ли устанавливать программу самостоятельно? Куда отправить объект на проверку?
Такой подход снижает зависимость обучения от конкретного типа файла или очередной схемы злоумышленников.

10. Отдельное обучение руководителей и групп риска

Одна из частых ошибок awareness-программы состоит в том, что генеральный директор и рядовой сотрудник получают одинаковый курс.
Риски у них различаются. Руководителя могут атаковать через имперсонацию, помощника руководителя через доступ к его календарю и документам, финансиста через изменение реквизитов или срочный платёж, администратора через запрос доступа.
Юрий Другач среди критериев выбора Security Awareness называет «разнообразие актуальных для конкретной организации векторов атак» и подходящий контент.
Поэтому после базового обучения имеет смысл выделять группы риска и назначать им дополнительные темы. Состав таких групп определяется доступами, рабочими процессами и результатами тренировок, а не должностью как таковой.

Как собрать программу обучения и не перегрузить сотрудников

ИБ-команде не обязательно назначать все десять тем одновременно. Сначала стоит определить базовый набор для всех сотрудников, затем добавить обучение по ролям и результатам практических проверок.
Риск
Чему учить
Кому
Фишинговые письма
Проверять отправителя, домен, ссылки и вложения, сообщать о подозрительном письме
Всем сотрудникам
Социальная инженерия
Распознавать давление и проверять необычные запросы
Всем сотрудникам
Компрометация аккаунта
Работать с паролями и MFA, реагировать на подозрительный вход
Всем сотрудникам
Поддельные сайты
Проверять домен до ввода данных
Всем сотрудникам
Атаки в мессенджерах
Проверять личность и критичные просьбы
Всем, особенно руководителям и финансовым подразделениям
Утечка данных
Определять, какие данные можно передавать и через какие каналы
По роли и уровню доступа
Мобильная и удалённая работа
Защищать устройства и данные вне офиса
Удалённым сотрудникам, командировочным
Риски ИИ
Не загружать чувствительные данные, проверять результат генерации
Пользователям ИИ-сервисов
Вредоносные файлы и ПО
Проверять источник файлов и программ
Всем сотрудникам
Целевые атаки
Отрабатывать сценарии, связанные с полномочиями сотрудника
Руководителям и группам риска
Такой подход решает ещё одну проблему Security Awareness: обучение перестаёт существовать отдельно от результатов учебных атак. Если сотрудник ошибся в конкретном сценарии, ему можно назначить короткий разбор именно этой темы, а затем проверить навык повторно.
Юрий Другач описывает последовательность обучения так: начинать с очевидных признаков фишинга и постепенно усложнять тренировки. В интервью CNews в марте 2026 года он также рекомендовал проводить обучение и учебные атаки регулярно.

Где брать контент для такой программы

Самостоятельная разработка десяти направлений требует времени на сценарий, текст, интерактивные задания, тестирование и регулярное обновление. Именно нехватку времени и людей SANS относит к основным ограничениям команд Security Awareness.
Поэтому часть программы можно закрывать готовыми курсами, а ресурсы ИБ-команды оставить для задач, которые нельзя купить в готовом виде: сегментации сотрудников, анализа результатов, адаптации сценариев под компанию и работы с группами риска.
В библиотеке StopPhish собраны отдельные курсы по базовым правилам информационной безопасности, социальной инженерии, паролям, безопасной работе с сайтами, конфиденциальной информации, мобильным устройствам, удалённой работе, мошенничеству в мессенджерах, безопасному использованию ИИ и другим темам. Посмотреть курсы по повышению осведомлённости сотрудников StopPhish.
Такой формат даёт возможность собирать программу по модулям: общий минимум назначить всем сотрудникам, дополнительные курсы связать с ролью и рисками, а после ошибки в учебной атаке направить человека на материал по конкретной теме.
Security Awareness в этом случае становится циклом: сотрудник получает знания, сталкивается с учебным сценарием, ИБ-команда видит конкретное действие и корректирует дальнейшее обучение. Пройденный курс остаётся частью процесса, но перестаёт быть его конечной метрикой.
2026-09-10 14:10 Обучение