Практическое руководство — Методология повышения осведомлённости пользователей | StopPhish
Методология StopPhish · проверено в 200+ организациях за 8 лет

Практическое руководство: как запустить повышение осведомлённости пользователей

Методология запуска и поддержания процесса повышения осведомлённости пользователей в организациях: от получения одобрения руководства до целевых 2–4% попадаемости на фишинг.

Структура руководства

Как пользоваться: зафиксируйте текущий уровень, запустите регулярный цикл и работайте через пользу, а не страх.

Цели программы повышения осведомлённости

Трансформация поведения сотрудников относительно информационной безопасности и снижение бизнес-рисков, связанных с человеческим фактором.

🎣

Снижение вероятности успешных атак с использованием социальной инженерии.

📉

Снижение показателя попадаемости на фишинг до 2–4% за 6 месяцев.

📮

Рост числа сотрудников, отправляющих рапорты о фишинге.

🏛️

Формирование устойчивой культуры информационной безопасности.

📋

Соответствие требованиям регуляторов: ФСТЭК, 152-ФЗ, 161-ФЗ, ГОСТ Р 57580.1, приказ № 239.

🛡️

Снижение рисков от реализации угроз безопасности информации.

2–4%

Целевой уровень попадаемости на фишинг

Такого результата достигают зрелые программы за 6 месяцев регулярной работы: учебные атаки, обучение после клика и повторная проверка навыка. Если сегодня попадается 1 из 3 сотрудников (33%) — это типичная стартовая точка без программы.

Уровни внедрения программы

Определите текущий уровень, чтобы понимать, какой достаточен для вашей организации и к чему стремиться. Чем привлекательнее вы для злоумышленников — тем выше должен быть уровень.

Уровень1

Отсутствие обучения

Сотрудников не обучают правилам ИБ, либо обучение редкое и несистемное. Учебные атаки и материалы отсутствуют.

Уровень2

Регламенты «для галочки»

Есть регламенты и материалы по ИБ, которые доводятся до сотрудников. Учебные атаки проводятся несистемно — не чаще 1–2 раз в год. Новые сотрудники изучают базовые правила по неадаптированным материалам.

Уровень3

Выборочные тесты

Сотрудники регулярно тестируются учебными атаками, но не все, а выборочные группы. В течение года — несколько активностей: брифинги, вебинары, учебные курсы. Новые сотрудники проходят предварительное обучение.

Уровень4

Полный охват и мультиформатность

Повышение осведомлённости касается всех сотрудников, включая ТОП-ов, филиалы и дочерние организации. Из рядовых сотрудников выращиваются секьюрити-чемпионы. Задействовано несколько каналов: интерактивные тренажёры, онлайн-курсы, памятки, плакаты, скринсейверы, видеоролики, игры, викторины, ежемесячные дайджесты. Допуск к работе — только после успешного теста для новичков.

Уровень5

Управление на основе метрик

Метрики внедрены как важная часть процесса. Повышение осведомлённости проводится на основе данных и текущих угроз.

9 шагов запуска процесса

Подробные действия и рекомендации по каждому шагу — от одобрения руководства до устойчивой культуры ИБ.

1

Получаем одобрение руководства

Нужен приказ, распространяющийся на всех, кого планируете обучать. Объясните: человеческий фактор — ключевая проблема ИБ (82% нарушений).
  • Опирайтесь на методику ФСТЭК по оценке угроз и приказ № 239 (раздел XVII «ИПО»).
  • Используйте калькулятор ущерба от кибератак для обоснования.
  • Добейтесь регламента дисциплинарных мер — согласованного с кадровой службой.
  • Выбейте бюджет на поощрения (хотя бы 10 000 ₽) для лучших в распознавании фишинга.
2

Пишем фишинговые письма на год вперёд

Каждый сотрудник — минимум 1 письмо ежемесячно: через месяц человек забывает почти всё. Работайте по принципу конвейера — заготовьте письма за 1–2 дня.
  • Создавайте от простых к сложным: в начале сотрудник должен побеждать.
  • С каждым кварталом — меньше признаков подделки (с 4 до 1).
  • Делайте событийные атаки под праздники и корпоративы.
🚫 Не используйте «токсичные» темы: лишение премий, сокращения, штрафы. Они ломают доверие к ИБ и саботируют всю программу.
3

Делаем срез текущей ситуации

Проведите минимум две неанонсированные учебные рассылки: одна с фишинговой формой, вторая с «вредоносным» файлом (или закажите сторонний аудит).
Это ваша базовая метрика попадаемости, без которой через полгода нечем обосновать прогресс перед руководством. Данные должны быть чистыми.
4

Предупреждаем пользователей

Анонс снижает отторжение и негатив. Покажите, что обучение — забота, а не контроль, и дайте личную выгоду: знания пригодятся и дома.
«Коллеги, добрый день! В связи с ростом хакерских атак мы ввели меры по усилению ИБ. Есть два пути: ограничить доступ ко всем сайтам, кроме пары разрешённых, или научить сотрудников не попадаться на уловки злоумышленников. Мы выбрали второй путь. Теперь мы будем периодически присылать письма, похожие на письма злоумышленников…»
5

Рассылаем учебные атаки

Регулярность — ключ. Каждому сотруднику — 1–2 письма в месяц.
  • Алгоритм 1: 3 атаки → стандартный курс, 4-я → «квантовый курс» для стойко рискованных.
  • Алгоритм 2: сразу «квантовый курс», 4-я атака → стандартный курс по теме атаки.
  • Алгоритм 3: один тип курсов всегда.
Не применяйте дисциплинарные меры, если попадаемость в целом по организации упала в 2+ раза за первые месяцы — просто продолжайте рассылки.
6

Рассылаем дополнительные курсы

Библиотека материалов должна раскрывать другие аспекты ИБ, не только фишинг: пароли, мобильные устройства, публичные сети, ЭП, коммерческая тайна.
Рекомендуется 1–2 курса в месяц для всех сотрудников. Специфические курсы (например, «Безопасная работа с ЭП») — только целевым группам.
7

Сводим результаты в отчёт

Показывайте результаты и руководству, и сотрудникам. Главный принцип: руководство мыслит деньгами, временем и репутацией.
  • Отчёт для C-level — максимум страница: «Было, Стало, Кейс отражённой атаки».
  • Без слов «вектор атаки» и «индикаторы компрометации».
  • Кейс: «бухгалтер позвонил поставщику по подозрительному письму — платёж на 4 млн не прошёл».
8

Защищаем себя

Методология испытана 8 лет в 200+ организациях. Не игнорируйте рекомендации по лояльности сотрудников к ИБ.
  • Собирайте положительные отзывы и скриншоты с вебинаров — ваша защита при жалобах.
  • Норма — 2% «диверсантов»: попадаются, игнорируют обучение, жалуются руководству.
  • Фактура: снижение попадаемости и кейсы отражённых атак — лучший аргумент.
9

Формируем культуру ИБ

Культура ИБ — привычка людей правильно относиться к защите информации. Хорошая культура — когда сотрудник сам думает: «А не навредит ли это организации, клиентам, мне?»
  • От запретов — к заботе: объясняйте через пользу для бизнеса и личные интересы.
  • Обучайте защите домашних данных — бдительность переносится на работу.
  • Сделайте безопасность удобной: SSO, безопасная среда для ошибок, кнопка «сообщить о фишинге».
  • Поощряйте бдительность: баллы, лотереи, публичное признание.

Рекомендации по содержанию обучающих материалов

🎨

Форматы и подача

  • Используйте разные форматы: лонгриды, памятки, плакаты, регламенты в виде понятных курсов, тренажёры, «квантовые курсы».
  • Видеовставки на 20–30 секунд: что происходит от получения письма до отправки учётных данных злоумышленнику.
  • Промежуточные задания между смысловыми блоками — закрепление без давления на общий балл.
  • В конце — тест: 20–25 вопросов, показывать рандомно 10. Проходной балл — 80%.
✍️

Язык материалов

  • Не используйте непонятных слов: не все знают, что такое браузер или фишинг. Объясняйте термины в каждом курсе.
  • Заменяйте «хакер» на «злоумышленник».
  • Если сотрудник не понял прочитанное — он мгновенно забудет его и проигнорирует обучение.
  • Не делайте один общий курс со всеми признаками фишинга — учите тому, на чём человек попался.
  • Внедряйте интерактив: перетаскивание, выбор, написание — это повышает вовлечённость.
💡 Тренажёры как альтернатива атакам. Это 4–5 слайдов, где сотрудник в интерфейсе корпоративного почтового клиента видит пример фишинга и находит подозрительные элементы. За один раз тестируете навыки сразу в нескольких примерах. Отлично подходят для ТОП-менеджеров и для «токсичных» тем (обещание премии и т.п.), где письмо-атака недопустимо.

Темы курсов по повышению осведомлённости

Методы эксплуатации человеческого фактора одинаковы для всех — отличается лишь контекст. Бухгалтеру отправят «акт выполненных работ», ИТ-специалисту — «инструкцию по обновлению корпоративного VPN».

🎯

Курсы после учебной атаки

Минимальный необходимый набор: как распознать поддельного отправителя, поддельную ссылку, подозрительный файл. Курс назначается по типу признака, который сотрудник не распознал.

🌐

Курсы для расширения кругозора

Другие аспекты эксплуатации человеческого фактора: пароли, мобильные устройства, публичные Wi-Fi, коммерческая тайна, электронная подпись, безопасность в соцсетях. Рассылать по 1–2 в месяц.

Обратите внимание: сотрудники ИТ-подразделений попадаются на учебный фишинг почти так же часто, как бухгалтерия. Никто не защищён по определению.

Метрики и уровни риска

Метрики — важная часть системного подхода. Измеряйте поведение, а не количество пройденных курсов.

Метрика Низкий риск Средний риск Высокий риск
Рапорты о фишинге Более 50% открывших письмо отправляют рапорты (через год программы) — Менее 5% — очень плохой результат
Процент проваленных атак 1 из 25 попадается (4%) — достижимо за 6 месяцев — 1 из 3 (33%) — среднестатистическое положение без программы
Скорость реакции на атаку До 2 минут — рапорт после открытия письма 2–10 минут Более 10 минут
Почему скорость критична: в среднем злоумышленнику нужно 72 минуты, чтобы заполучить конфиденциальные данные после фишингового письма. Самое быстрое проникновение в сеть и распространение по ней — 2 минуты 6 секунд после инцидента.

Сегментация сотрудников

Большинство атак универсальны — не стройте сложную сегментацию с первого дня. Начните с единого вектора; к точечной работе переходите, когда общая попадаемость стабильно ниже 15–20%.

👔

ТОП-менеджмент

Самая сложная аудитория. Максимально персонализированные письма от реальных партнёров и регуляторов; курсы строго в формате микрообучения. Если атаки не согласованы — используйте тренажёры с 4–5 примерами.

👥

Линейный персонал

Атаки на любую должность: зарплата, корпоратив, отпуска, корпоративный портал.

💰

Финансы и бухгалтерия

Основная цель BEC-атак. Акцент на поддельных счетах, актах и запросах смены реквизитов.

📄

Кадровая служба

Ежедневно получают файлы от незнакомых людей: резюме, анкеты. Обучение — на вредоносных вложениях.

💻

ИТ и ИБ

Привилегированный доступ делает их ошибку дороже. Убеждены, что их не обмануть, — а попадаются почти как бухгалтерия.

🏭

Производство

Работают со смартфонов, без постоянного рабочего места. Короткие мобильные курсы; акцент на мобильный фишинг и пароли.

🌱

Новые сотрудники

Самая уязвимая группа в первые недели. Обязательный базовый курс до допуска к задачам + анонс программы.

⚙️

Догоняющие новички

Если человек пришёл на 10-й месяц программы: либо ускоренный прогон по всем уровням сложности за 1–2 месяца, либо текущий уровень атак организации.

Запуск программы на 12 месяцев

Практический план на год — адаптируйте под размер и специфику организации.

Месяц 1

База и стартовая метрика

  • Настраиваем платформу, добавляем сотрудников, тестируем доставляемость на ИТ/ИБ.
  • Две неанонсированные рассылки: фишинговая форма + «вредоносный» файл — базовая метрика.
  • Анонс программы (шаг 4) и курс «Базовые правила ИБ» для всех.
  • Процесс для новичков: курс до допуска к работе + предупреждение об учебных атаках.
  • При успехе — конец месяца: первая атака с назначением курсов попавшимся.
Месяцы 2–3

Простые атаки, первые победы

  • Ежемесячные рассылки по выбранному алгоритму; поквартально чередуем нагрузку (ссылка/файл).
  • Письма простые: 3–4 признака подделки. Сотрудник должен побеждать.
  • Первый квартальный отчёт руководству: график «было — стало» при снижении попадаемости в 2+ раза.
  • 1–2 дополнительных курса в месяц: пароли, мобильные устройства, публичные сети.
Месяцы 4–6

Усложнение и сегментация

  • Снижаем признаки подделки до 2–3.
  • Сегментация по подразделениям — только если общая попадаемость ниже 15–20%.
  • Группа риска (3+ попадания без обучения): личная встреча, информирование руководителя, при основаниях — дисциплинарные меры.
  • Квартальный отчёт + дополнительные курсы.
Месяцы 7–9

Сложные сценарии

  • Письма с 1–2 признаками подделки.
  • Работа с группой риска, квартальный отчёт, 1–2 курса в месяц.
Месяцы 10–12

Зрелость и план на следующий год

  • Письма с 1 признаком подделки.
  • Итоговый отчёт: прогресс, кейсы отражённых атак, выполненные требования регуляторов.
  • Достигли 4%? Не останавливайтесь: новые сценарии, рост рапортов, развитие культуры ИБ. Это процесс, а не проект с дедлайном.
  • Формируем план на следующий год, включаем курсы, не вошедшие в первый год.

От запретов к заботе

Хорошая культура ИБ — когда сотрудник сам думает: «А не навредит ли это организации, клиентам, мне?»

💬

Язык заботы

Формулировки «запрещено» и «нарушение политики» вызывают отторжение. Объясняйте через пользу.

Пример: вместо напоминания о коммерческой тайне — «перехваченный конкурентами документ может лишить весь отдел квартальной премии».

⚡

Удобство и незаметность

  • Внедряйте единый вход (SSO).
  • Пересмотрите устаревшие правила: смена пароля каждые 30 дней ведёт к стикерам на мониторах.
  • Безопасная среда для ошибок: за каждую оплошность не наказывать — иначе инциденты будут скрывать.
🎮

Игровые механики

  • Короткие форматы: модули по 3–15 минут вместо двухчасовых лекций.
  • Учебный фишинг без карательного уклона: «угрозы нет, вот курс, чтобы защитить себя».
  • Поощрение бдительности: баллы, лотереи, учёт в KPI, публичное признание.

Остались вопросы или нестандартные ситуации?

Команда StopPhish поможет адаптировать методологию под вашу организацию. Руководство регулярно обновляется для всего ИБ-сообщества.

Написать нам

Полезного много не бывает!