Блог компании StopPhish

Личная информационная безопасность сотрудника: привычки, которые защищают работу и частную жизнь

Личная ИБ сотрудника начинается с простого разделения: рабочие учётные записи, устройства и документы не должны растворяться в личной переписке. Личная информационная безопасность держится на нескольких привычках: разные пароли, второй фактор, обновления, аккуратная передача данных и пауза перед любым неожиданным запросом.
Один и тот же человек утром открывает корпоративную почту, днём получает файл в мессенджере, а вечером заходит в банковское приложение с того же телефона. Граница между работой и частной жизнью тонкая. Поэтому личная ИБ сотрудника влияет и на него самого, и на компанию.
Задача не в том, чтобы подозревать каждое сообщение. Нужен короткий набор правил, который срабатывает без раздумий. Как ремень безопасности: действие занимает секунды, а цена пропуска бывает высокой.

Гигиена кибербезопасности: повседневный минимум

Гигиена кибербезопасности состоит из повторяемых действий. Обновлять систему и приложения, блокировать экран при уходе, ставить программы из доверенных источников, не отключать защиту ради удобства. По отдельности эти действия кажутся мелочами. Вместе они сокращают число простых путей к данным.
Такие базовые правила удобно закреплять короткими памятками по информационной безопасностидля сотрудников.

Рабочее и личное лучше развести

Рабочую почту не используют как адрес для магазинов и форумов. Корпоративные файлы не складывают в личное облако, а резервные коды не отправляют себе в чат. Если компания выдала управляемое устройство, рабочие операции проводят на нём. Так проще отозвать доступ, обновить защиту и расследовать инцидент без просмотра частных данных.

Устройство должно закрываться само

Короткий тайм-аут блокировки полезнее обещания «я всегда нажимаю кнопку». Для телефона нужен код или биометрия, для ноутбука – пароль и автоматическая блокировка. Уведомления на заблокированном экране лучше скрыть: в них могут появиться коды входа, имена клиентов и фрагменты переписки.
  • Включить автоматические обновления системы, браузера и мессенджеров
  • Установить блокировку экрана через несколько минут бездействия
  • Не подключать неизвестные накопители и кабели к рабочему устройству
  • Сообщать в ИБ об утере устройства сразу, а не после самостоятельных поисков
Ситуация
Безопасное действие
Чего не делать
Нужно открыть рабочий файл дома
Использовать корпоративное хранилище и разрешённое устройство
Пересылать файл в личную почту или чат
Коллега просит установить программу
Проверить запрос через ИТ-службу и каталог ПО
Скачивать установщик по ссылке из сообщения
Телефон потерян
Завершить активные сеансы, сменить пароли, сообщить в ИБ и оператору
Ждать несколько часов в надежде найти телефон
Появилось обновление
Запустить его из настроек системы или официального магазина
Обновляться через баннер на случайном сайте

Защита личных данных сотрудника без лишнего обмена

Защита личных данных сотрудника начинается до шифрования и антивируса – с вопроса, нужно ли вообще передавать эти сведения. Паспорт, адрес, номер телефона, банковские реквизиты и фотографии документов не стоит держать в переписке «на всякий случай». Меньше копий – меньше мест, где данные можно забыть или потерять.

Собирать и передавать только нужное

Перед отправкой документа сотрудник проверяет получателя, назначение и канал. Если кадровая служба использует личный кабинет или защищённое хранилище, фотография паспорта в общем чате не становится равноценной заменой. Запрос из непривычного канала лучше подтвердить у известного контакта.

Инцидент не нужно прятать

Ошибочную отправку, потерю устройства или ввод пароля на подозрительной странице нужно быстро передать в службу ИБ. Не стирать историю и не пытаться «починить всё самому». Специалистам нужны время, адрес страницы, имя отправителя и последовательность действий. Чем точнее сведения, тем быстрее можно закрыть доступ и проверить следы.
Данные
Подходящий канал
Опасная привычка
Копия документа
Корпоративный личный кабинет или согласованное защищённое хранилище
Общий чат или личная почта
Пароль
Не передавать: доступ выдаёт администратор
Сообщать коллеге, руководителю или поддержке
Код подтверждения
Вводить только в открытом пользователем сервисе
Диктовать по звонку или пересылать в сообщении
Рабочий файл
Корпоративное хранилище с нужными правами
Публичная ссылка без срока и ограничения доступа

Пароли и двухфакторная аутентификация

Пароль защищает один вход, пока его не подсмотрели, не выманили или не нашли среди утёкших данных. Повторное использование превращает утечку одного сервиса в проблему для остальных. Поэтому рабочий пароль не должен совпадать с паролем от личной почты, магазина или социальной сети.

Один аккаунт – один пароль

NIST советует использовать менеджер паролей. Если пароль приходится составлять самостоятельно, рекомендованная длина – не менее 15 символов; длинная парольная фраза удобнее набора случайных знаков.[1] Менеджер хранит разные пароли и подставляет их только на подходящем сайте. Сам менеджер тоже защищают вторым фактором.
Не нужно регулярно менять отдельный стойкий пароль только по календарю. Менять его следует после подозрения на компрометацию, сообщения об утечке или по команде службы ИБ. Секретные вопросы с ответами из открытого профиля тоже слабое место: девичья фамилия и кличка питомца часто перестают быть секретом.

Второй фактор должен подтверждать ваш вход

Многофакторная аутентификация добавляет к паролю ещё одно подтверждение. CISA указывает, что она затрудняет вход в корпоративные системы даже при компрометации пароля; среди вариантов есть приложение, аппаратный ключ, биометрия и код из сообщения.[2] NIST отдельно предупреждает: текстовые коды уязвимее других вариантов, хотя любой второй фактор обычно лучше одного пароля.[1]
Не подтверждайте запрос, который вы не начинали. Серия неожиданных уведомлений о входе – не повод нажать «разрешить», чтобы они исчезли. Отклоните запрос, смените пароль через сохранённую закладку или официальное приложение и сообщите в ИБ.
Способ входа
Что защищает
Что учитывать
Только пароль
Один секрет
Кража пароля сразу открывает доступ
Пароль и SMS-код
Нужны пароль и доступ к номеру
Коды из сообщений уязвимее других вторых факторов
Пароль и приложение-аутентификатор
Нужны пароль и одноразовый код с устройства
Код нельзя сообщать другому человеку
Аппаратный ключ или ключ доступа
Вход привязан к устройству и сервису
Нужно заранее настроить восстановление доступа

Безопасность в мессенджерах и Telegram

Безопасность в мессенджерах зависит не от значка замка рядом с названием приложения, а от настроек аккаунта и поведения пользователя. Переписка может быть защищена технически, но собеседник всё равно может оказаться подменённым, а файл – вредоносным.

Настройки Telegram, которые нужно проверить

Запрос «безопасность в телеграмме» часто сводят к одной настройке приватности. Этого мало. В Telegram нужно включить облачный пароль, проверить список устройств и ограничить видимость номера телефона. Официальная справка Telegram рекомендует Two-Step Verification и завершение незнакомых активных сеансов; управление находится в разделах «Конфиденциальность» и «Устройства».[4]
  • Включить двухэтапную проверку и добавить адрес восстановления, доступ к которому защищён
  • Открыть список устройств и завершить неизвестные или старые сеансы
  • Ограничить видимость номера телефона и приглашения в группы
  • Поставить код-пароль на само приложение
  • Не передавать коды Telegram, пароли и банковские данные ботам или людям в чате
Просьбу руководителя срочно перевести деньги или прислать документ проверяют другим способом: звонком по сохранённому номеру, корпоративной почтой или через коллегу. Ответ в том же чате не подтверждает личность. Если аккаунт собеседника захвачен, мошенник увидит и вопрос, и ответ.

Как не попасться на фишинге: пауза перед действием

Фишинг приходит не одной дорогой. Это может быть письмо, сообщение в социальной сети, чат, SMS или звонок. CISA относит к признакам давление срочностью, просьбы передать личные или финансовые сведения, сокращённые ссылки и адреса с подменённым написанием. Грамотный текст больше не доказывает подлинность сообщения.[3]
Актуальные примеры фишинга и схемы, которые используют злоумышленники в 2026 году, мы разобрали отдельно.

Проверка до клика занимает меньше минуты

Сначала остановитесь и назовите действие, которого от вас добиваются: открыть файл, ввести пароль, назвать код, перевести деньги, установить программу. Затем откройте сервис самостоятельно – через закладку, официальное приложение или вручную набранный адрес. И подтвердите необычную просьбу по другому каналу.
Если ссылка уже открыта, но данные ещё не введены, страницу закрывают и сообщают о ней в ИБ. Если пароль введён, его меняют с доверенного устройства, завершают активные сеансы и проверяют второй фактор. Если был скачан или запущен файл, устройство не продолжают использовать как ни в чём не бывало – его передают специалистам.
  • Кто просит выполнить действие и ожидали ли вы этот запрос
  • Совпадает ли адрес отправителя и домен ссылки с официальными
  • Почему требуется срочность и можно ли проверить просьбу другим каналом
  • Просит ли собеседник пароль, код, установку программы или отключение защиты
В StopPhish мы учим сотрудников не угадывать, настоящее перед ними сообщение или подделка. Надёжнее заметить рискованное действие, остановиться и проверить запрос по заранее известному каналу. Такой навык работает и в офисе, и дома – там, где личная информационная безопасность перестаёт быть памяткой и становится привычкой.
Хотите системно тренировать эти навыки у сотрудников? Посмотрите возможности платформы StopPhish.
Источники:
[1] https://www.nist.gov/cybersecurity-and-privacy/how-do-i-create-good-password
[2] https://www.cisa.gov/MFA
[3] https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
[4] https://telegram.org/faq
Защита