План повышения осведомленности: программа, этапы и KPI Security Awareness
План повышения осведомленности нужен не для календаря лекций. Он задаёт повторяемый цикл: измерить поведение сотрудников, провести обучение, безопасно проверить навык, разобрать результат и изменить следующий цикл. Коротко. Если после отчёта ничего не меняется, перед вами расписание мероприятий, а не управляемая программа.
В нашей методологии мы предлагаем строить работу на год, но не высекать этот план в граните. Темы, сложность учебных атак и состав групп пересматривают по метрикам. Тогда программа осведомленности персонала реагирует на реальные ошибки, а не повторяет один и тот же курс для всей компании.
Программа осведомленности персонала и этапы внедрения Security Awareness
Начните с управленческого решения. Нужны владелец программы, охват, роли ИБ, ИТ, кадровой службы и внутренних коммуникаций, календарь, правила обработки результатов и понятный канал для сообщений о подозрительных письмах. Руководство должно знать, какие риски снижает программа и какие отчёты будет получать. О том, из каких элементов состоит полноценная программа Security Awareness и как она связана с культурой кибербезопасности, мы подробно рассказали в отдельной статье.
До анонса обучения сделайте исходный срез. В нашей методологии для этого предусмотрены как минимум две неанонсированные учебные рассылки: одна проверяет действие со ссылкой и формой, вторая – работу с файлом. Такой срез даёт точку отсчёта. Иначе через квартал нечего сравнивать.
Что определить
Рабочий вопрос
Результат
Цель
Какое поведение должно измениться?
Набор наблюдаемых действий, а не общая формулировка
Аудитория
Кого включаем сейчас и какие группы требуют отдельного контекста?
Список групп и порядок подключения
Владелец
Кто запускает кампании, назначает обучение и отвечает на сообщения?
Роли без серых зон
Метрики
Что считаем до запуска и при повторной проверке?
Исходные значения и правила расчёта
Коммуникация
Как объяснить сотрудникам пользу и куда направлять подозрения?
Анонс программы и доступный канал связи с ИБ
Отчётность
Какое решение должен принять руководитель по отчёту?
Формат, периодичность и получатели
Этапы внедрения Security Awareness удобнее собирать не вокруг каталога курсов, а вокруг решений. Каждый этап заканчивается проверяемым результатом: приказом, исходной метрикой, запущенной кампанией, отчётом или изменением программы.
Получить одобрение руководства и закрепить роли.
Подготовить календарь учебных сценариев и материалов на год.
Провести исходные учебные рассылки и зафиксировать метрики.
После исходного среза предупредить сотрудников о регулярной программе.
Запустить учебные атаки по графику и назначать обучение по допущенной ошибке.
Ежеквартально сводить динамику в отчёт и менять следующий цикл.
Поддерживать безопасную среду для сообщений об ошибках и подозрениях.
Развивать привычку проверять запрос, а не просто помнить термины.
После исходного среза сотрудникам нужно объяснить правила. Что будут приходить учебные сообщения, какое действие считается безопасным, куда переслать подозрительное письмо и что произойдёт после ошибки. Сюрприз годится для измерения исходной точки. Как постоянный стиль общения он быстро разрушает доверие.
Дорожная карта на 12 месяцев
Годовой план даёт ритм, но оставляет место для новых схем и изменений в рабочих процессах. В нашей методологии сложность повышается постепенно: сначала в письме остаются несколько заметных признаков подделки, затем их становится меньше. Сотрудник сперва учится побеждать. Потом задача усложняется.
Период
Что делать
Что проверить
Месяц 1
Настроить платформу, загрузить группы, проверить доставку, провести две исходные рассылки, затем анонсировать программу
Есть базовые метрики по ссылке и файлу; сотрудники знают канал связи с ИБ
Месяцы 2–3
Запустить регулярные учебные письма с 3–4 признаками подделки; назначать короткий разбор по ошибке; давать дополнительные темы
Сопоставима ли аудитория; меняется ли доля опасных действий; проходят ли назначенные материалы
Месяцы 4–6
Сократить число явных признаков до 2–3; выделить повторяющиеся ошибки; при необходимости начать сегментацию
Какие группы и действия требуют отдельного материала; не искажена ли динамика сложностью сценариев
Месяцы 7–9
Перейти к сложным сценариям с 1–2 признаками; повторять проверку навыка на новых легендах
Переносится ли навык на незнакомый шаблон; растёт ли число сообщений об атаке
Месяцы 10–12
Проверить сложные сценарии, подготовить годовой отчёт, выбрать темы и группы на следующий год
Какие изменения подтверждены данными; что оставить, убрать или переделать
Мы рекомендуем отправлять сотруднику одно-два учебных письма в месяц и параллельно назначать один-два дополнительных курса по другим темам. Это ориентир для ритма, а не повод забить календарь. Нагрузка должна учитывать рабочие процессы, поддержку и реакцию людей.
Сегментацию не обязательно строить в первый день. Сначала полезно увидеть общую картину, затем отделить группы, где контекст заметно отличается: руководство, бухгалтерию, кадровую службу, ИТ, производство и новичков. У каждой группы свои привычные письма, файлы и срочные запросы.
KPI Security Awareness: измерять поведение, а не посещаемость
KPI Security Awareness должны отвечать на один вопрос: меняется ли действие сотрудника при подозрительном запросе. Число открытых курсов помогает следить за дисциплиной, но не доказывает навык. Поэтому отчёт связывает обучение с учебными атаками и рапортами в службу ИБ.
Подробнее о метриках Security Awareness, дашбордах и отчетах для ИБ и руководства мы рассказали в отдельном материале.
Показатель
Что показывает
Как не исказить
Доля опасных действий
Сколько адресатов перешли по ссылке, запустили файл или ввели данные в учебном сценарии
Не смешивать разные действия в одну цифру; фиксировать знаменатель
Доля рапортов о фишинге
Сколько сотрудников сообщили о подозрительном письме по принятому каналу
Считать только при заранее доступном и понятном канале
Скорость сообщения
Сколько времени проходит от получения или открытия письма до рапорта
Сравнивать кампании с одинаковыми правилами фиксации времени
Повторная ошибка
Какие люди, группы или темы снова дают опасное действие
Искать причину в сценарии, материале и процессе, а не клеить ярлык на человека
Прохождение назначенного материала
Дошёл ли сотрудник до разбора после ошибки
Не выдавать завершение курса за безопасное поведение
Динамика сопоставимых кампаний
Как меняется один и тот же тип действия со временем
Учитывать состав группы, сложность письма и тип нагрузки
В нашем практическом руководстве ориентиром для программы названа попадаемость до 2–4% за шесть месяцев. Для годового цикла результат в 4% описан как низкий риск, а доля рапортов более 50% среди открывших письмо – как сильный результат. Эти значения нельзя переносить в отчёт механически. Сначала зафиксируйте собственную исходную точку, правила подсчёта и сложность кампаний.
Руководителю редко нужна таблица на двадцать показателей. Мы предлагаем одностраничный формат: «было – стало – пример отражённой реальной атаки». Детализацию по подразделениям, курсам и сценариям можно вынести в приложение для ИБ.
Ошибки при обучении сотрудников и чек-лист обучения ИБ
Ошибки при обучении сотрудников редко начинаются с плохого дизайна слайдов. Чаще ломается сам процесс: нет исходной метрики, всем назначают одинаковый длинный курс, после проверки следует наказание, а отчёт заканчивается числом завершённых уроков.
Ошибка
К чему приводит
Что изменить
Один обязательный курс в год
Знание не связывается с рабочим действием и не проверяется повторно
Разбить программу на короткие темы, практику и повторные проверки
Нет исходного среза
Любая последующая цифра выглядит лучше или хуже без понятной причины
До анонса провести сопоставимые базовые кампании
Публичный список попавшихся
Люди учатся скрывать ошибки и молчать о подозрениях
Разбирать действие без публичного унижения; поощрять рапорты
Токсичные учебные темы
Письма о сокращениях, премиях или штрафах разрушают доверие
Такие сюжеты переносить в тренажёр или заменять нейтральным рабочим контекстом
Один материал для всех
Курс не совпадает с письмами и решениями конкретной роли
Привязать обучение к типу ошибки и рабочему контексту группы
Сравнение несопоставимых кампаний
График показывает смену сложности, а не развитие навыка
Фиксировать действие, аудиторию, тип нагрузки и правила расчёта
Отчёт без решения
Данные оседают в архиве, следующий цикл повторяет прежние ошибки
Для каждого отклонения назначить изменение сценария, материала или канала
Карательный уклон особенно опасен. Если за случайный переход или потерянное устройство сотрудник ждёт наказания, он может скрыть событие. Служба ИБ узнает о проблеме позже. Безопасная среда устроена иначе: сообщить легко, ответ приходит быстро, а разбор объясняет следующее действие.
Чек-лист обучения ИБ лучше проходить перед каждой новой волной, а не один раз при покупке платформы. Он удерживает связку между целью, материалом, проверкой и отчётом.
Цель описана через наблюдаемое действие сотрудника.
Назначен владелец программы и согласованы роли смежных команд.
Зафиксированы аудитория, исключения и порядок подключения новых сотрудников.
Проведён исходный срез минимум по двум типам действия.
Сотрудникам объяснили правила программы и канал сообщения о подозрениях.
Учебные сценарии не собирают реальные пароли и не содержат опасной нагрузки.
Материал короткий, написан понятным языком и разбирает одну рабочую ситуацию.
После ошибки сотрудник получает обратную связь по конкретному действию.
В календаре есть повторная проверка на новой легенде.
Для KPI записаны формула, знаменатель, источник и условия сравнения.
Отчёт заканчивается решением: что изменить в следующем цикле.
Результаты проверены на отсутствие публичного унижения и лишнего сбора данных.
В нашем руководстве для обучающих модулей указан рабочий диапазон от 3 до 15 минут. В конце курса рекомендуется проверка усвоения; один из предложенных вариантов – показывать 10 случайных вопросов из банка в 20–25 и установить проходной результат 80%. Такой тест проверяет материал. Поведение всё равно нужно смотреть отдельно.
Мы создали StopPhish для тренировки навыков кибербезопасности: в платформе есть автоматизированные учебные атаки, три формата онлайн-обучения и корпоративная отчётность по фишингу и курсам. Система поддерживает группы пользователей, собственные шаблоны писем и страниц, расписание, пакетную отправку и назначение курса после неуспешной учебной атаки.
Проверять такой набор лучше на одном полном цикле: загрузить тестовую группу, отправить сценарий, зафиксировать действие, назначить подходящий разбор и собрать повторный отчёт. Видно сразу. Если администратор вручную склеивает данные на каждом шаге, масштабирование программы останется на бумаге.
Частые вопросы о плане повышения осведомленности
С чего начать план повышения осведомленности?
С цели, владельца и исходной метрики. Опишите нужное действие сотрудника, закрепите роли и проведите базовые учебные кампании до общего анонса. После этого можно строить календарь и сравнивать результат.
Когда предупреждать сотрудников о программе?
После исходного среза. Базовая проверка должна показать привычное поведение, а регулярная программа уже требует понятных правил: зачем приходят учебные письма, куда сообщать о подозрениях и что произойдёт после ошибки.
Как часто проводить учебные атаки и курсы?
В нашей методологии есть ориентир: одно-два учебных письма сотруднику в месяц и один-два дополнительных курса по другим темам. Частоту корректируют по нагрузке, риску, рабочему календарю и реакции сотрудников.
Какие KPI Security Awareness взять в первый отчёт?
Начните с доли конкретных опасных действий, доли рапортов, скорости сообщения и прохождения назначенного разбора. Для каждого показателя заранее запишите знаменатель и условия сравнения. Не смешивайте переход по ссылке с вводом данных.
Нужна ли сегментация с первого месяца?
Нет. Сначала можно проверить общую аудиторию, затем выделить группы с особым контекстом или повторяющимися ошибками. Так сегментация отвечает на данные, а не разрастается в сложную схему ещё до первого измерения.
Что делать с повторными ошибками сотрудников?
Проверить человека, сценарий, материал, канал связи и рабочий процесс. Затем дать короткий разбор по конкретной ошибке и провести повторную проверку на новой легенде. Публичное унижение ухудшает готовность сообщать об инцидентах.
План повышения осведомленности остаётся рабочим, пока каждая цифра приводит к следующему решению. Где-то потребуется новый сценарий. Где-то – более короткий курс или заметная кнопка сообщения о фишинге. Запросите демонстрацию, и мы покажем полный цикл работы.