Хорошая фишинг-симуляция не ставит сотруднику ловушку ради отчёта. Она показывает, какое действие человек совершит в письме, мессенджере или на учебной странице, а затем помогает разобрать ошибку. Коротко и по существу. Результатом становится не список «попавшихся», а карта поведенческих рисков: кто перешёл по ссылке, кто запустил вложение, кто ввёл данные и кто сообщил о подозрительном сообщении службе ИБ.
Разовая рассылка даёт снимок одного дня. Рабочий подход устроен иначе: исходная проверка, обучение по конкретной ошибке, повторный сценарий и сравнение сопоставимых результатов. Фишинг-кампания и обучение должны идти одним циклом. Иначе симулятор фишинга остаётся дорогой кнопкой «Отправить».
Что такое фишинг-симуляция
Симуляция фишинговых атак – это контролируемая учебная проверка. Компания отправляет сотрудникам безопасные сообщения, похожие на реальные атаки, и фиксирует заранее определённые действия. Сценарий может имитировать ссылку на поддельную форму, вложение, сообщение в мессенджере, файл календаря или другой приём социальной инженерии. Опасной нагрузки в такой кампании быть не должно.
Обучающий фишинг проверяет поведение в контексте, а не только знание правил. В тесте сотрудник легко выбирает ответ «проверить адрес отправителя». В рабочей почте он видит знакомое оформление, срочную задачу и письмо среди десятков обычных сообщений. Разница заметна сразу. Поэтому фишинг-тест сотрудников дополняет курсы, но не заменяет их.
Проверка сотрудников на фишинг нужна для трёх задач: найти рискованные действия, выбрать подходящее обучение и проверить, изменилось ли поведение после него. Более широкий подход к проверке человеческого фактора мы разбираем в материале о социотехническом тестировании. Она не измеряет профессиональную ценность человека. И не должна использоваться для публичного унижения или соревнования отделов по числу ошибок.
Из чего состоит симуляция фишинговых атак
1. Цель и правила
Начинать с шаблона письма рано. Сначала выберите одно поведение, которое хотите проверить: переход по ссылке, ввод данных, запуск файла, ответ отправителю или сообщение об атаке. Затем определите аудиторию, сроки, владельца кампании и канал, куда сотрудник сможет отправить подозрительное письмо.
До запуска согласуйте границы с ИБ, ИТ, кадровой службой и внутренними коммуникациями. Команда должна знать, какие события фиксируются, кто увидит результаты и как долго они будут храниться. Для оценки ввода данных обычно достаточно самого события. Реальные пароли, коды и другие секреты не нужны учебной кампании.
2. Сценарий и аудитория
Сценарий должен быть правдоподобным для выбранной группы. Бухгалтерия работает со счетами и актами, кадровая служба – с резюме и документами кандидатов, ИТ – с уведомлениями сервисов. Но правдоподобие не означает максимальную хитрость. Если первая кампания построена на редкой многоходовой легенде, вы измерите эффект неожиданности, а не базовый навык.
Разделяйте аудиторию по роли, языку, подразделению или прежним действиям. Так отчёт не смешает людей с разным рабочим контекстом. Случайная выборка подходит для пилота, если она достаточно представляет нужные группы. А повторную кампанию нужно строить так, чтобы сравнение не распалось из-за другой аудитории.
3. Учебное письмо и страница
Фишинг-рассылка для обучения должна имитировать риск, но не создавать его. Проверьте адрес отправителя, домен учебной страницы, ссылки, вложения, редиректы и текст обратной связи. Любой файл обязан быть безопасным. На странице после действия сотрудник должен получить спокойное объяснение признаков атаки, а не пугающую заставку.
Письма стоит отправлять по расписанию и небольшими пакетами, если массовый запуск может перегрузить почтовую инфраструктуру или поддержку. Техническая команда проверяет доставку на тестовой группе, работу защитных шлюзов и корректность событий. Открытия писем могут фиксировать автоматические системы предпросмотра, поэтому одной этой метрике доверять нельзя.
4. Обучение после действия
Обратная связь ближе к ошибке понятнее общего курса через несколько месяцев. Перешёл по ссылке – увидел, как проверить домен. Запустил вложение – разобрал признаки опасного файла. Ввёл данные – прошёл короткий материал о поддельных формах входа. Связь должна быть прямой. Но без обвинительного тона.
Один и тот же курс для всех удобен администратору, но слабее отвечает на разные ошибки. Лучше назначать материал по событию и учитывать прежние результаты. Сотрудникам, которые распознали письмо и сообщили о нём, тоже полезна короткая обратная связь: она закрепляет правильный канал и показывает, что сообщение дошло.
5. Повторная фишинг-кампания
После обучения проведите повторную проверку с сопоставимой сложностью. Не копируйте письмо дословно: человек может запомнить шаблон, а не принцип. Сохраните тип риска, группы и определения метрик, но измените легенду. Тогда снижение опасных действий будет больше похоже на изменение навыка, а не на узнавание старого письма.
Как провести фишинг-тест сотрудников
- Определите одно или два поведения для проверки.
- Выберите группы и зафиксируйте состав аудитории.
- Согласуйте правила, доступ к результатам и срок хранения данных.
- Подготовьте безопасный сценарий под рабочий контекст.
- Проверьте доставку и события на малой тестовой группе.
- Запустите кампанию по расписанию или пакетами.
- Дайте обратную связь и назначьте обучение по совершённому действию.
- Повторите сопоставимую проверку и сравните динамику.
Порядок кажется простым, но чаще всего сбой происходит на стыке команд. ИБ подготовила письмо, почтовый администратор не знает о домене, поддержка принимает волну обращений, а руководители получают таблицу без пояснений. Календарь кампании и короткая схема ролей снимают большую часть этой путаницы.
Какие метрики читать в отчёте
Главная метрика зависит от сценария. Для ссылки опасным действием будет переход или ввод данных. Для вложения – запуск файла. Для зрелой программы добавляется положительное действие: сотрудник распознал сообщение и передал его по принятому каналу. Считать всё одним показателем нельзя.
Показывайте динамику по группам и типам действий. Один средний процент по компании скрывает разные причины: где-то письмо заблокировал шлюз, где-то сотрудники не знают канал сообщения, а где-то сценарий оказался слишком простым. Отчёт должен позволять вернуться к этим различиям. Подробнее о том, какие метрики Security Awareness использовать и что показывать руководству, рассказали в отдельном материале.
Ошибки, которые портят обучающий фишинг
- Цель кампании сформулирована как «поймать побольше людей».
- Всем подразделениям отправляют одну легенду без учёта работы.
- Сотрудников ранжируют публично или наказывают за первую ошибку.
- Служба поддержки и почтовые администраторы узнают о запуске постфактум.
- Открытие письма считают равным опасному действию.
- После ошибки показывают заставку, но не дают понятного разбора.
- Курс назначают всем одинаковый и не связывают с событием.
- Повторную проверку не проводят либо сравнивают несопоставимые кампании.
Самая дорогая ошибка – превратить проверку в экзамен на лояльность. После этого сотрудники начинают удалять непривычные письма и скрывать промахи. Риск не исчезает, он становится менее заметным. Цель программы обратная: человек должен остановиться, проверить сообщение и быстро позвать ИБ, если сомневается.
Как часто запускать симулятор фишинга
Универсального календаря нет. Частота зависит от риска, числа групп, потока новых сотрудников, доступного контента и способности команды разбирать результаты. Слишком редкие кампании дают мало обратной связи. Слишком частые приучают искать учебные признаки и раздражают людей. Лучше заранее составить серию разных сценариев и оставить время на обучение и повторную проверку.
Отдельный цикл нужен новым сотрудникам и группам с повышенным риском. Но частота не должна становиться наказанием. Если подразделение снова ошибается, проверьте не только людей: возможно, сценарий не связан с их работой, обучение слишком общее или канал сообщения об атаке неудобен.
Что умеет наша платформа для фишинг-симуляций
Антифишинг-платформа StopPhish позволяет создавать собственные шаблоны писем и учебных страниц, подключать несколько адресов отправки, настраивать расписание и пакетные рассылки, формировать случайные выборки и сегментировать сотрудников по действиям в прежних кампаниях. Пользователей можно загрузить вручную, из CSV и TXT или через Active Directory. Для групп доступна синхронизация AD/LDAP.
Сценарии могут имитировать вредоносную ссылку, ввод данных в форму, вложение, скачивание файла, архив с паролем, файл календаря, USB-устройство, атаку в социальной сети или мессенджере. В нашей платформе также доступно более 10 000 сценариев социальной инженерии. Собственные сценарии и страницы можно добавлять под процессы компании.
После учебной атаки наша встроенная LMS может автоматически назначить курс сотруднику, который не распознал сценарий. Система отслеживает прохождение, попытки и баллы, поддерживает тесты, дедлайны и загрузку собственных курсов. В отчётности мы объединяем статистику по фишингу и обучению. Наша платформа входит в реестр российского ПО Минцифры.
Что проверить на пилоте
- Загрузку вашей тестовой группы выбранным способом.
- Собственный шаблон письма и учебной страницы.
- Доставку через используемый почтовый контур.
- Пакетную отправку и расписание.
- Фиксацию перехода, ввода данных и запуска учебного файла.
- Автоматическое назначение материала после ошибки.
- Повторную кампанию и отчёт по подразделению.
- Разграничение ролей администраторов и доступ к результатам.
Пилот стоит завершать не демонстрацией каталога, а полным маршрутом: группа, сценарий, запуск, действие, обучение, повторная проверка и отчёт. Тогда видно, сколько ручной работы остаётся у команды и можно ли объяснить результат руководству. Запросить демо.
Фишинг-симуляция приносит пользу, когда после неё меняется следующий выбор сотрудника. Он не просто вспоминает картинку из курса. Он замечает подозрительную деталь в обычном рабочем сообщении, останавливается и передаёт его тем, кто может проверить угрозу.