Security Awareness без мифов: отвечаем на главные вопросы перед внедрением платформы
Нужна ли отдельная платформа для Security Awareness, если сотрудники и так проходят обучение по информационной безопасности? Можно ли проводить учебные фишинговые атаки своими силами? Сколько времени это отнимет у ИБ-команды? Не вызовут ли проверки негатив у сотрудников? И главное — как понять, что программа действительно работает?
Вместе с Ильей Виноградовым, экспертом StopPhish в практическом внедрении ИБ-решений для крупных организаций, разбираем основные сомнения и возражения, которые возникают у компаний перед внедрением платформы Security Awareness.
«У нас не было серьезных инцидентов. Зачем инвестировать в Security Awareness?»
Отсутствие инцидентов пока не означает, что человеческий фактор перестал быть источником риска. Поэтому вопрос о необходимости обучения правильнее рассматривать не через историю прошлых атак, а через возможные последствия будущих.
«Задача безопасника — оценивать потенциальный ущерб от инцидента и сравнивать его со стоимостью решения по повышению осведомленности».
Компания может годами не сталкиваться с серьезной атакой через сотрудника. Но если одна успешная атака приведет к компрометации учетной записи, утечке данных, проникновению во внутреннюю инфраструктуру или другим последствиям, стоимость такого инцидента может оказаться значительно выше затрат на превентивную работу.
Security Awareness — это не реакция на уже произошедший инцидент, а один из способов управлять риском до того, как он реализовался.
«Мы уже проводим обучение раз в год»
Одно из главных заблуждений — воспринимать повышение киберграмотности как мероприятие, которое можно провести один раз и закрыть вопрос до следующего года.
«Повышение киберграмотности — это процесс».
Даже если сотруднику однажды объяснили признаки фишингового письма, это не означает, что через полгода он вспомнит их в момент реальной атаки. Кроме того, меняются сами сценарии социальной инженерии.
Эффективная программа строится как цикл:
обучение;
практика;
проверка;
анализ результатов;
работа с ошибками;
повторная проверка.
Платформа Security Awareness позволяет сделать этот процесс регулярным: назначать обучение, проводить симуляции фишинга, получать срез знаний и отслеживать изменение поведения сотрудников.
«Антивирус и почтовый шлюз должны остановить фишинг»
Технические средства защиты необходимы. Но их наличие не отменяет работу с человеческим фактором.
Социальная инженерия строится на ситуациях, в которых атакующий пытается заставить человека самостоятельно совершить нужное действие: перейти по ссылке, открыть вложение, передать информацию, ввести учетные данные или выполнить другой запрос.
Поэтому противопоставлять техническую защиту и Security Awareness неправильно. Они решают разные задачи и дополняют друг друга.
Задача обучения — не превратить сотрудника в специалиста по информационной безопасности, а сформировать понятный алгоритм поведения: заметить подозрительные признаки, не совершать рискованное действие и сообщить о потенциальной атаке.
«Мы можем проводить учебный фишинг своими силами»
Можете. Вопрос не столько в том, способна ли ИБ-команда самостоятельно построить Security Awareness, сколько в том, сколько ресурсов она готова на это потратить.
«Сделать это своими силами можно. Вопрос — сколько времени ИБ-команда готова на это тратить».
Для полноценной программы потребуется подготовить или подобрать обучающие материалы, создать сценарии учебных атак, написать фишинговые письма, подготовить имитации страниц, распределить сотрудников по группам, провести рассылки, собрать результаты, назначить дополнительное обучение допустившим ошибки, провести повторные проверки и подготовить отчетность.
И все это нужно регулярно повторять.
В StopPhish часть этой работы автоматизирована. Платформа объединяет обучение, симуляции фишинга, управление пользователями, статистику и работу с результатами кампаний. После учебной атаки сотруднику, допустившему ошибку, можно назначить дополнительный материал, а последующие проверки проводить с учетом групп риска.
То есть самостоятельное проведение учебного фишинга возможно. Вопрос — насколько рационально тратить человеко-часы ИБ-команды на ручную организацию процессов, которые можно автоматизировать.
«У ИБ и так нет времени. Еще одну систему мы не вывезем»
Это возражение особенно актуально для команд, где один специалист одновременно отвечает сразу за несколько направлений информационной безопасности.
По словам Ильи, для запуска Security Awareness не обязательно выделять отдельного сотрудника.
«Если нет отдельного человека, не нужно нанимать нового. Эту работу можно передать экспертам».
В StopPhish предусмотрена сервисная модель: специалисты компании могут взять на себя проведение учебных атак, назначение обучения, работу с платформой и подготовку отчетности.
Такой подход можно использовать уже на этапе пилота. Вместе с заказчиком определяются задачи, критерии и результаты, которые необходимо получить на выходе, после чего техническую часть тестирования проводят специалисты StopPhish. По словам Ильи, пилотный проект можно провести в срок от двух недель.
Для ИБ-команды это меняет постановку вопроса: вместо «кто у нас будет заниматься еще одной системой?» можно определить цели программы и контролировать результаты, не забирая на операционную работу значительную часть времени специалиста.
Такое опасение действительно существует. Во многом реакция сотрудников зависит не от самого факта проверки, а от того, как Security Awareness внедряется внутри компании.
Если задача симуляции — поймать человека на ошибке и публично показать, что он «провалил тест», сопротивление вполне предсказуемо.
Подход может быть другим: заранее объяснить сотрудникам цель программы, постепенно повышать сложность учебных атак, а после ошибки не наказывать, а сразу показывать, какой признак атаки был пропущен.
Для этого подходят короткие форматы обучения. Помимо обычных курсов можно использовать микроформаты, которые сразу после ошибки объясняют сотруднику, на что следовало обратить внимание. Чем меньше времени обучение забирает у человека и чем понятнее его практическая польза, тем ниже сопротивление.
«Наши сотрудники опытные — они не попадутся»
Опыт действительно снижает часть рисков, но не делает человека неуязвимым для социальной инженерии.
Фишинг не ограничивается письмом со странной ссылкой и очевидными ошибками в тексте. Существуют разные сценарии: вредоносные ссылки, вложения, поддельные формы авторизации, имитация внутренних ресурсов. Атаке может предшествовать переписка от имени контрагента или сотрудника смежного подразделения.
Поэтому задача симуляций — не доказать сотрудникам, что они чего-то не знают. Их задача — проверить навыки в разных сценариях и найти зоны риска до того, как аналогичным приемом воспользуется реальный злоумышленник.
«После первой симуляции сотрудники научатся и перестанут кликать»
Если бы существовал только один сценарий фишинга — возможно. Но сотрудник, который научился распознавать один тип подозрительной ссылки, не обязательно правильно отреагирует на вредоносное вложение, поддельную форму авторизации или хорошо подготовленное сообщение от имени знакомого контрагента.
Одна симуляция дает лишь срез на конкретный момент времени. Регулярные проверки позволяют увидеть, сохраняется ли навык, какие сценарии вызывают больше сложностей, какие подразделения или группы сотрудников требуют дополнительного внимания и меняется ли поведение со временем.
«Как понять, что Security Awareness работает?»
Количество пройденных курсов само по себе еще не показывает снижение риска. Для оценки программы важнее смотреть на изменение поведения сотрудников.
В платформе можно отслеживать действия пользователей в учебных атаках: получение и открытие письма, переход по ссылке, заполнение формы и другие события. Отдельно можно анализировать результаты по пользователям и подразделениям, выделять группы риска и сравнивать динамику между кампаниями.
Но есть и обратная метрика: насколько быстро сотрудники распознают подозрительное сообщение и сообщают о нем ИБ. В StopPhish для этого предусмотрен инструмент, позволяющий отправить подозрительное письмо специалистам информационной безопасности.
Таким образом, зрелость программы можно оценивать не только по принципу «сколько сотрудников ошиблись», но и по тому, насколько правильно и быстро сотрудники действуют при обнаружении потенциальной атаки.
«Security Awareness — это задача HR, а не ИБ»
На практике программа находится на пересечении нескольких функций. HR и подразделения обучения могут участвовать в формировании культуры безопасности, коммуникациях и организации образовательного процесса.
Но симуляции атак, анализ поведения сотрудников с точки зрения информационных рисков и работа со сценариями фишинга непосредственно связаны с задачами информационной безопасности.
Поэтому наиболее рабочая модель — распределить роли: ИБ определяет риски и необходимые навыки, HR и внутренние коммуникации помогают встроить обучение в жизнь компании, а платформа обеспечивает проведение, автоматизацию и измерение результатов.
«Такие платформы нужны только крупным корпорациям»
Количество сотрудников влияет на масштаб программы, но не определяет наличие самого риска.
Небольшая организация может представлять интерес для злоумышленника не только сама по себе. Если она работает с крупными заказчиками и имеет доступ к их данным, системам или корпоративным коммуникациям, ее могут попытаться использовать как промежуточную точку атаки.
При этом лицензирование может зависеть от количества пользователей, поэтому бюджет программы масштабируется вместе с организацией. Security Awareness имеет смысл там, где потенциальный риск, связанный с действиями сотрудников, оправдывает затраты на его снижение.
На что смотреть при выборе платформы Security Awareness
Количество курсов и шаблонов важно, но само по себе мало говорит о том, насколько удобно будет работать с решением после покупки. Перед выбором платформы стоит оценить:
удобство: насколько просто назначать обучение, запускать учебные атаки, управлять группами пользователей и получать статистику;
автоматизацию: можно ли работать с результатами предыдущих кампаний, назначать дополнительное обучение и отдельно тестировать группы повышенного риска;
сервисную модель: может ли поставщик взять на себя операционную работу, если у ИБ-команды нет на нее ресурса;
гибкость контента: можно ли редактировать материалы и добавлять собственные;
варианты развертывания: подходит ли решение требованиям организации к инфраструктуре и размещению данных;
отчетность: позволяет ли платформа видеть не только факт прохождения курсов, но и изменение поведения сотрудников.
В StopPhish компания может выбрать модель работы в зависимости от ресурсов команды: самостоятельно управлять платформой или передать значительную часть операционных задач экспертам.
Вместо вывода: Security Awareness — не еще один ежегодный курс
Главный вопрос перед внедрением платформы звучит не «сколько курсов пройдет сотрудник?». Гораздо полезнее спросить: как должно измениться его поведение после обучения?
Распознает ли он подозрительное письмо? Остановится ли перед вводом учетных данных? Заметит ли признаки социальной инженерии? Сообщит ли об атаке в ИБ? И сохранится ли этот навык через несколько месяцев?
Именно поэтому Security Awareness выходит за рамки обязательного ежегодного обучения. Это постоянный процесс: сотрудники получают знания, применяют их на практике, сталкиваются с новыми сценариями, разбирают ошибки и снова проходят проверку.
Задача платформы — сделать этот процесс регулярным, измеримым и управляемым, не превращая его в еще один источник ручной работы для ИБ-команды.