Security Awareness: как выстроить программу и культуру кибербезопасности
Security Awareness – это постоянная работа с поведением сотрудников: обучение, безопасные учебные атаки, обратная связь и проверка результата. Не разовая лекция. Такая программа помогает человеку замечать подозрительное сообщение, останавливаться перед опасным действием и передавать сигнал службе ИБ по принятому каналу.
Осведомлённость сотрудников по кибербезопасности нельзя свести к знанию терминов. Человек может правильно ответить на вопрос о фишинге и всё же открыть привычно оформленное письмо со срочной задачей. Поэтому программа Security Awareness связывает знания с рабочими ситуациями и регулярно проверяет, меняется ли выбор сотрудника.
Основные сомнения компаний — от «обучения раз в год достаточно» до «у ИБ нет на это времени» — разобрали в статье «Security Awareness без мифов».
Что такое Security Awareness и где проходят его границы
Термин описывает управляемый цикл: оценить риск, дать сотруднику подходящий материал, проверить навык в безопасной ситуации, разобрать действие и скорректировать следующий цикл. У программы есть аудитория, владелец, календарь, измеримые события и понятный канал связи с ИБ.
Обучение Security Awareness часто принимают за всю программу, хотя курс – лишь один её элемент. Если после него никто не проверяет поведение, не разбирает ошибки и не обновляет материалы, компания знает только число завершённых уроков.
Элемент
Задача
Что получает команда
Исходная оценка
Понять, какие действия и группы требуют внимания
Точка отсчёта для программы
Обучение
Разобрать нужный навык на понятном рабочем примере
Знание, связанное с ролью сотрудника
Учебная атака
Проверить действие в безопасной ситуации
Наблюдаемое поведение вместо самооценки
Обратная связь
Показать ошибку или подтвердить правильный выбор
Короткий разбор рядом с событием
Отчёт
Сопоставить группы, действия и повторные проверки
Основание для следующего решения
Корректировка
Изменить материал, сценарий или канал сообщения
Новый цикл без механического повтора
Для организаций, на которые распространяются требования ФСТЭК, часть этих мероприятий прямо предусмотрена приказом №117 — в том числе обучение сотрудников и имитационные рассылки для оценки устойчивости к социальной инженерии.
Security Awareness не заменяет почтовые шлюзы, многофакторную аутентификацию, разграничение доступа и реагирование на инциденты. Он работает с другой частью защиты – с решениями людей. И особенно заметен там, где сообщение технически прошло контроль, но всё ещё выглядит убедительно для адресата.
Из чего складывается программа Security Awareness
Пошаговый план повышения осведомленности сотрудников, этапы программы и KPI мы подробно разобрали в отдельном материале.
Сначала определить риск, аудиторию и правила
Сначала команда выбирает поведение, которое хочет увидеть: переход по ссылке, запуск вложения, ввод данных, ответ отправителю или сообщение об атаке. Затем фиксирует аудиторию и правила оценки. Иначе отчёт смешает несопоставимые действия и ничего не объяснит.
Публичный рейтинг «попавшихся» даёт сотруднику неверный урок: ошибку лучше скрыть. Полезнее отделять учебный результат от оценки профессиональной ценности человека. Службе ИБ нужна честная картина риска, а не тишина после неудачной проверки.
Одинаковая памятка для бухгалтерии, кадровой службы, ИТ и руководителей удобна только при рассылке. Контекст у групп разный. Бухгалтер чаще работает со счетами и актами, кадровая служба – с резюме и файлами кандидатов, руководитель – с запросами на согласование и доступ.
Материал должен отвечать на конкретное действие. Перешёл по ссылке – разбери домен и адрес страницы. Запустил файл – посмотри на источник и тип вложения. Сообщил о подозрительном письме – получи подтверждение, что выбран правильный канал. Так правило перестаёт висеть в воздухе.
Проверять навык в рабочем контексте
Безопасная симуляция помещает навык в рабочую обстановку. Сообщение может имитировать ссылку, форму, вложение, файл календаря, обращение в социальной сети или мессенджере. Опасной нагрузки и сбора реальных секретов в учебном сценарии быть не должно.
Разбор лучше давать рядом с действием. Через несколько месяцев сотрудник уже не вспомнит, почему доверился письму. Сразу после учебного события можно показать признаки, которые он пропустил, и назначить короткий материал по этой ошибке.
Повторять тот же шаблон дословно бессмысленно: сотрудник запомнит картинку. Сохраняют тип риска и определения метрик, но меняют легенду. Тогда сравнение ближе к проверке навыка, а не памяти на знакомое письмо.
Программу обновляют по результатам проверок, внутренним инцидентам и изменениям в рабочих процессах. Если группа снова ошибается, причина может быть не в упрямстве людей. Иногда материал слишком общий, сценарий чужд их работе или канал сообщения об атаке спрятан так хорошо, что его не найти.
Как формируется культура кибербезопасности
Культура кибербезопасности видна не по плакатам, а по обычным решениям. Сотрудник не боится остановить подозрительную операцию, руководитель не требует обходить правило ради скорости, служба ИБ отвечает на сигнал, а ошибку разбирают спокойно и предметно.
Для повышения осведомлённости персонала участия одной службы ИБ недостаточно. Руководители задают допустимое поведение, кадровая служба встраивает обучение в путь сотрудника, внутренние коммуникации помогают говорить понятным языком, ИТ обеспечивает рабочий канал для сообщений.
У сотрудника есть понятный способ сообщить о подозрительном письме или звонке.
На обращение приходит ответ, а не молчание.
Руководитель сам соблюдает правила доступа и согласований.
Учебные ошибки разбирают без публичного унижения.
Материалы связаны с задачами конкретных групп.
После обучения проверяют действие, а не только память.
Результаты меняют программу, а не оседают в архиве.
Плохой сигнал – когда после учебной кампании люди начинают удалять всё непривычное и перестают спрашивать. Формально опасных переходов может стать меньше, но вместе с ними тормозится работа. Зрелая привычка другая: проверить контекст, выбрать безопасное действие и быстро позвать тех, кто умеет расследовать.
Что должна уметь платформа для Security Awareness
Платформа для Security Awareness нужна там, где ручной цикл перестаёт помещаться в таблицы и почтовые цепочки. Она должна связывать группы, материалы, учебные атаки, действия сотрудников и отчёты. Если программа только запускается, отдельно посмотрите наш разбор внедрения Security Awareness и первых этапов работы. Каталог сам по себе слабый критерий. Гораздо полезнее пройти на пилоте полный маршрут от загрузки группы до повторной проверки.
Что проверить
Зачем это нужно
Как проверить на пилоте
Группы и роли
Разным подразделениям нужны разные сценарии и права доступа
Загрузить тестовые группы и разделить администраторов
Собственный контент
Рабочие процессы компании редко совпадают с типовым шаблоном
Создать своё письмо, страницу и учебный материал
Расписание и пакеты
Кампании не должны перегружать почту и поддержку
Отправить сообщения по времени и небольшими партиями
Связь атаки с обучением
Ошибка должна вести к подходящему разбору
Назначить курс по зафиксированному действию
Отчётность
Руководителю и ИБ нужны разные уровни детализации
Собрать отчёт по группе, действию и прохождению
Повторный цикл
Разовый результат не показывает изменение навыка
Провести сопоставимую повторную кампанию
Мы создали StopPhish для тренировки навыков кибербезопасности и понятной руководству отчётности. В платформе доступны три формата автоматизированного онлайн-обучения, имитация фишинговых атак, более 10 000 сценариев социальной инженерии и корпоративные отчёты по обучению и фишингу.
В нашей платформе пользователей можно загружать вручную, из CSV и TXT или через Active Directory, а группы – синхронизировать по AD/LDAP. Мы поддерживаем собственные шаблоны писем и страниц, расписание, пакетную отправку, сегментацию по прежним действиям и автоматическое назначение курса после неуспешной учебной атаки. Наша платформа входит в реестр российского ПО Минцифры.
Эти возможности нужно проверять на данных своей организации. Возьмите одну группу, один сценарий, одно измеряемое действие и один материал после ошибки. Затем посмотрите, сколько ручных операций осталось у администратора и можно ли объяснить отчёт без отдельного переводчика с языка интерфейса.
Как измерять повышение осведомленности персонала
Одна цифра не опишет программу. Завершение курса говорит о дисциплине, но не доказывает безопасное поведение. Переход по учебной ссылке показывает действие, но не равен вводу данных. Сообщение об атаке полезно только тогда, когда канал заранее определён и доступен сотруднику. Подробнее про метрики Security Awareness, KPI, отчёты и дашборды мы рассказали в отдельной статье.
Показатель
Что он показывает
Что нельзя из него заключать
Завершение материала
Сотрудник открыл и прошёл назначенный курс
Что он применит правило в рабочем сообщении
Результат теста
Как усвоены вопросы конкретного модуля
Что человек распознает новую легенду
Опасное действие в симуляции
Как сотрудник повёл себя в выбранном сценарии
Что причина ошибки уже понятна
Сообщение об атаке
Использован ли принятый канал связи с ИБ
Что все остальные сотрудники заметили сообщение
Повторная ошибка
Какая группа или тема требует нового разбора
Что сотрудника нужно публично наказать
Динамика сопоставимых кампаний
Как меняется выбранное поведение со временем
Что все риски компании описаны одной кривой
Сравнивайте одинаково определённые действия в сопоставимых группах. Если в первой кампании считали переход, а во второй – ввод данных, график обманет. То же случится, если резко изменить сложность сценария или состав аудитории.
В одном из наших проектов за месяц число сотрудников, не различавших фишинговые письма, сократилось в 8,5 раза. Это результат конкретного проекта, а не универсальное обещание. Для своей программы сначала зафиксируйте исходную точку, правила подсчёта и условия повторной проверки.
Рабочая программа заканчивает цикл новым решением: изменить сценарий, упростить канал сообщения, дать группе другой материал или сохранить подход. Отчёт без такого решения остаётся красивой фотографией. А Security Awareness нужен для следующего безопасного действия сотрудника.Запросить демо.