Фишинг-симуляция для сотрудников: как провести учебную кампанию и измерить результат
Хорошая фишинг-симуляция не ставит сотруднику ловушку ради отчёта. Она показывает, какое действие человек совершит в письме, мессенджере или на учебной странице, а затем помогает разобрать ошибку. Коротко и по существу. Результатом становится не список «попавшихся», а карта поведенческих рисков: кто перешёл по ссылке, кто запустил вложение, кто ввёл данные и кто сообщил о подозрительном сообщении службе ИБ.
Разовая рассылка даёт снимок одного дня. Рабочий подход устроен иначе: исходная проверка, обучение по конкретной ошибке, повторный сценарий и сравнение сопоставимых результатов. Фишинг-кампания и обучение должны идти одним циклом. Иначе симулятор фишинга остаётся дорогой кнопкой «Отправить».
Что такое фишинг-симуляция
Симуляция фишинговых атак – это контролируемая учебная проверка. Компания отправляет сотрудникам безопасные сообщения, похожие на реальные атаки, и фиксирует заранее определённые действия. Сценарий может имитировать ссылку на поддельную форму, вложение, сообщение в мессенджере, файл календаря или другой приём социальной инженерии. Опасной нагрузки в такой кампании быть не должно.
Обучающий фишинг проверяет поведение в контексте, а не только знание правил. В тесте сотрудник легко выбирает ответ «проверить адрес отправителя». В рабочей почте он видит знакомое оформление, срочную задачу и письмо среди десятков обычных сообщений. Разница заметна сразу. Поэтому фишинг-тест сотрудников дополняет курсы, но не заменяет их.
Проверка сотрудников на фишинг нужна для трёх задач: найти рискованные действия, выбрать подходящее обучение и проверить, изменилось ли поведение после него. Более широкий подход к проверке человеческого фактора мы разбираем в материале о социотехническом тестировании. Она не измеряет профессиональную ценность человека. И не должна использоваться для публичного унижения или соревнования отделов по числу ошибок.
Из чего состоит симуляция фишинговых атак
Этап
Что делает команда
Что получает на выходе
Цель и исходная точка
Выбирает риск, аудиторию и измеряемые действия
Понятные критерии кампании
Сценарий
Готовит письмо, страницу, вложение или сообщение
Учебная легенда под рабочий контекст
Техническая подготовка
Проверяет домены, почтовый маршрут, нагрузку и фиксацию событий
Безопасная и доставляемая рассылка
Запуск
Отправляет сообщения по расписанию или пакетами
События по выбранным группам
Обратная связь
Показывает разбор и назначает материал по ошибке
Обучение связано с действием
Повторная проверка
Запускает сопоставимый сценарий после обучения
Динамика поведения, а не разовый процент
1. Цель и правила
Начинать с шаблона письма рано. Сначала выберите одно поведение, которое хотите проверить: переход по ссылке, ввод данных, запуск файла, ответ отправителю или сообщение об атаке. Затем определите аудиторию, сроки, владельца кампании и канал, куда сотрудник сможет отправить подозрительное письмо.
До запуска согласуйте границы с ИБ, ИТ, кадровой службой и внутренними коммуникациями. Команда должна знать, какие события фиксируются, кто увидит результаты и как долго они будут храниться. Для оценки ввода данных обычно достаточно самого события. Реальные пароли, коды и другие секреты не нужны учебной кампании.
2. Сценарий и аудитория
Сценарий должен быть правдоподобным для выбранной группы. Бухгалтерия работает со счетами и актами, кадровая служба – с резюме и документами кандидатов, ИТ – с уведомлениями сервисов. Но правдоподобие не означает максимальную хитрость. Если первая кампания построена на редкой многоходовой легенде, вы измерите эффект неожиданности, а не базовый навык.
Разделяйте аудиторию по роли, языку, подразделению или прежним действиям. Так отчёт не смешает людей с разным рабочим контекстом. Случайная выборка подходит для пилота, если она достаточно представляет нужные группы. А повторную кампанию нужно строить так, чтобы сравнение не распалось из-за другой аудитории.
3. Учебное письмо и страница
Фишинг-рассылка для обучения должна имитировать риск, но не создавать его. Проверьте адрес отправителя, домен учебной страницы, ссылки, вложения, редиректы и текст обратной связи. Любой файл обязан быть безопасным. На странице после действия сотрудник должен получить спокойное объяснение признаков атаки, а не пугающую заставку.
Письма стоит отправлять по расписанию и небольшими пакетами, если массовый запуск может перегрузить почтовую инфраструктуру или поддержку. Техническая команда проверяет доставку на тестовой группе, работу защитных шлюзов и корректность событий. Открытия писем могут фиксировать автоматические системы предпросмотра, поэтому одной этой метрике доверять нельзя.
4. Обучение после действия
Обратная связь ближе к ошибке понятнее общего курса через несколько месяцев. Перешёл по ссылке – увидел, как проверить домен. Запустил вложение – разобрал признаки опасного файла. Ввёл данные – прошёл короткий материал о поддельных формах входа. Связь должна быть прямой. Но без обвинительного тона.
Один и тот же курс для всех удобен администратору, но слабее отвечает на разные ошибки. Лучше назначать материал по событию и учитывать прежние результаты. Сотрудникам, которые распознали письмо и сообщили о нём, тоже полезна короткая обратная связь: она закрепляет правильный канал и показывает, что сообщение дошло.
5. Повторная фишинг-кампания
После обучения проведите повторную проверку с сопоставимой сложностью. Не копируйте письмо дословно: человек может запомнить шаблон, а не принцип. Сохраните тип риска, группы и определения метрик, но измените легенду. Тогда снижение опасных действий будет больше похоже на изменение навыка, а не на узнавание старого письма.
Как провести фишинг-тест сотрудников
Определите одно или два поведения для проверки.
Выберите группы и зафиксируйте состав аудитории.
Согласуйте правила, доступ к результатам и срок хранения данных.
Подготовьте безопасный сценарий под рабочий контекст.
Проверьте доставку и события на малой тестовой группе.
Запустите кампанию по расписанию или пакетами.
Дайте обратную связь и назначьте обучение по совершённому действию.
Повторите сопоставимую проверку и сравните динамику.
Порядок кажется простым, но чаще всего сбой происходит на стыке команд. ИБ подготовила письмо, почтовый администратор не знает о домене, поддержка принимает волну обращений, а руководители получают таблицу без пояснений. Календарь кампании и короткая схема ролей снимают большую часть этой путаницы.
Какие метрики читать в отчёте
Главная метрика зависит от сценария. Для ссылки опасным действием будет переход или ввод данных. Для вложения – запуск файла. Для зрелой программы добавляется положительное действие: сотрудник распознал сообщение и передал его по принятому каналу. Считать всё одним показателем нельзя.
Метрика
Что показывает
Ограничение
Доставка
Сколько сообщений дошло до почтового контура
Не говорит о навыке сотрудника
Открытие
Сообщение или его предпросмотр были открыты
На результат влияют почтовые шлюзы и предпросмотр
Переход по ссылке
Пользователь открыл учебную страницу
Не равен вводу данных
Ввод данных
Пользователь начал доверять поддельной форме
Для отчёта достаточно события, а не содержимого
Запуск вложения
Пользователь выполнил действие с учебным файлом
Нужно отделять скачивание от запуска
Сообщение об атаке
Сотрудник использовал принятый канал
Канал и критерии нужно определить заранее
Повторная ошибка
Навык не закрепился после обучения
Сравнивать можно только сопоставимые кампании
Завершение курса
Назначенный материал пройден
Прохождение курса не равно безопасному поведению
Показывайте динамику по группам и типам действий. Один средний процент по компании скрывает разные причины: где-то письмо заблокировал шлюз, где-то сотрудники не знают канал сообщения, а где-то сценарий оказался слишком простым. Отчёт должен позволять вернуться к этим различиям. Подробнее о том, какие метрики Security Awareness использовать и что показывать руководству, рассказали в отдельном материале.
Ошибки, которые портят обучающий фишинг
Цель кампании сформулирована как «поймать побольше людей».
Всем подразделениям отправляют одну легенду без учёта работы.
Сотрудников ранжируют публично или наказывают за первую ошибку.
Служба поддержки и почтовые администраторы узнают о запуске постфактум.
Открытие письма считают равным опасному действию.
После ошибки показывают заставку, но не дают понятного разбора.
Курс назначают всем одинаковый и не связывают с событием.
Повторную проверку не проводят либо сравнивают несопоставимые кампании.
Самая дорогая ошибка – превратить проверку в экзамен на лояльность. После этого сотрудники начинают удалять непривычные письма и скрывать промахи. Риск не исчезает, он становится менее заметным. Цель программы обратная: человек должен остановиться, проверить сообщение и быстро позвать ИБ, если сомневается.
Как часто запускать симулятор фишинга
Универсального календаря нет. Частота зависит от риска, числа групп, потока новых сотрудников, доступного контента и способности команды разбирать результаты. Слишком редкие кампании дают мало обратной связи. Слишком частые приучают искать учебные признаки и раздражают людей. Лучше заранее составить серию разных сценариев и оставить время на обучение и повторную проверку.
Отдельный цикл нужен новым сотрудникам и группам с повышенным риском. Но частота не должна становиться наказанием. Если подразделение снова ошибается, проверьте не только людей: возможно, сценарий не связан с их работой, обучение слишком общее или канал сообщения об атаке неудобен.
Что умеет наша платформа для фишинг-симуляций
Антифишинг-платформа StopPhish позволяет создавать собственные шаблоны писем и учебных страниц, подключать несколько адресов отправки, настраивать расписание и пакетные рассылки, формировать случайные выборки и сегментировать сотрудников по действиям в прежних кампаниях. Пользователей можно загрузить вручную, из CSV и TXT или через Active Directory. Для групп доступна синхронизация AD/LDAP.
Сценарии могут имитировать вредоносную ссылку, ввод данных в форму, вложение, скачивание файла, архив с паролем, файл календаря, USB-устройство, атаку в социальной сети или мессенджере. В нашей платформе также доступно более 10 000 сценариев социальной инженерии. Собственные сценарии и страницы можно добавлять под процессы компании.
После учебной атаки наша встроенная LMS может автоматически назначить курс сотруднику, который не распознал сценарий. Система отслеживает прохождение, попытки и баллы, поддерживает тесты, дедлайны и загрузку собственных курсов. В отчётности мы объединяем статистику по фишингу и обучению. Наша платформа входит в реестр российского ПО Минцифры.
Что проверить на пилоте
Загрузку вашей тестовой группы выбранным способом.
Собственный шаблон письма и учебной страницы.
Доставку через используемый почтовый контур.
Пакетную отправку и расписание.
Фиксацию перехода, ввода данных и запуска учебного файла.
Автоматическое назначение материала после ошибки.
Повторную кампанию и отчёт по подразделению.
Разграничение ролей администраторов и доступ к результатам.
Пилот стоит завершать не демонстрацией каталога, а полным маршрутом: группа, сценарий, запуск, действие, обучение, повторная проверка и отчёт. Тогда видно, сколько ручной работы остаётся у команды и можно ли объяснить результат руководству. Запросить демо.
Фишинг-симуляция приносит пользу, когда после неё меняется следующий выбор сотрудника. Он не просто вспоминает картинку из курса. Он замечает подозрительную деталь в обычном рабочем сообщении, останавливается и передаёт его тем, кто может проверить угрозу.