Методология запуска и поддержания процесса повышения осведомлённости пользователей в организациях: от получения одобрения руководства до целевых 2–4% попадаемости на фишинг.
Как пользоваться: зафиксируйте текущий уровень, запустите регулярный цикл и работайте через пользу, а не страх.
Трансформация поведения сотрудников относительно информационной безопасности и снижение бизнес-рисков, связанных с человеческим фактором.
Снижение вероятности успешных атак с использованием социальной инженерии.
Снижение показателя попадаемости на фишинг до 2–4% за 6 месяцев.
Рост числа сотрудников, отправляющих рапорты о фишинге.
Формирование устойчивой культуры информационной безопасности.
Соответствие требованиям регуляторов: ФСТЭК, 152-ФЗ, 161-ФЗ, ГОСТ Р 57580.1, приказ № 239.
Снижение рисков от реализации угроз безопасности информации.
Такого результата достигают зрелые программы за 6 месяцев регулярной работы: учебные атаки, обучение после клика и повторная проверка навыка. Если сегодня попадается 1 из 3 сотрудников (33%) — это типичная стартовая точка без программы.
Определите текущий уровень, чтобы понимать, какой достаточен для вашей организации и к чему стремиться. Чем привлекательнее вы для злоумышленников — тем выше должен быть уровень.
Сотрудников не обучают правилам ИБ, либо обучение редкое и несистемное. Учебные атаки и материалы отсутствуют.
Есть регламенты и материалы по ИБ, которые доводятся до сотрудников. Учебные атаки проводятся несистемно — не чаще 1–2 раз в год. Новые сотрудники изучают базовые правила по неадаптированным материалам.
Сотрудники регулярно тестируются учебными атаками, но не все, а выборочные группы. В течение года — несколько активностей: брифинги, вебинары, учебные курсы. Новые сотрудники проходят предварительное обучение.
Повышение осведомлённости касается всех сотрудников, включая ТОП-ов, филиалы и дочерние организации. Из рядовых сотрудников выращиваются секьюрити-чемпионы. Задействовано несколько каналов: интерактивные тренажёры, онлайн-курсы, памятки, плакаты, скринсейверы, видеоролики, игры, викторины, ежемесячные дайджесты. Допуск к работе — только после успешного теста для новичков.
Метрики внедрены как важная часть процесса. Повышение осведомлённости проводится на основе данных и текущих угроз.
Подробные действия и рекомендации по каждому шагу — от одобрения руководства до устойчивой культуры ИБ.
Методы эксплуатации человеческого фактора одинаковы для всех — отличается лишь контекст. Бухгалтеру отправят «акт выполненных работ», ИТ-специалисту — «инструкцию по обновлению корпоративного VPN».
Минимальный необходимый набор: как распознать поддельного отправителя, поддельную ссылку, подозрительный файл. Курс назначается по типу признака, который сотрудник не распознал.
Другие аспекты эксплуатации человеческого фактора: пароли, мобильные устройства, публичные Wi-Fi, коммерческая тайна, электронная подпись, безопасность в соцсетях. Рассылать по 1–2 в месяц.
Метрики — важная часть системного подхода. Измеряйте поведение, а не количество пройденных курсов.
| Метрика | Низкий риск | Средний риск | Высокий риск |
|---|---|---|---|
| Рапорты о фишинге | Более 50% открывших письмо отправляют рапорты (через год программы) | — | Менее 5% — очень плохой результат |
| Процент проваленных атак | 1 из 25 попадается (4%) — достижимо за 6 месяцев | — | 1 из 3 (33%) — среднестатистическое положение без программы |
| Скорость реакции на атаку | До 2 минут — рапорт после открытия письма | 2–10 минут | Более 10 минут |
Большинство атак универсальны — не стройте сложную сегментацию с первого дня. Начните с единого вектора; к точечной работе переходите, когда общая попадаемость стабильно ниже 15–20%.
Самая сложная аудитория. Максимально персонализированные письма от реальных партнёров и регуляторов; курсы строго в формате микрообучения. Если атаки не согласованы — используйте тренажёры с 4–5 примерами.
Атаки на любую должность: зарплата, корпоратив, отпуска, корпоративный портал.
Основная цель BEC-атак. Акцент на поддельных счетах, актах и запросах смены реквизитов.
Ежедневно получают файлы от незнакомых людей: резюме, анкеты. Обучение — на вредоносных вложениях.
Привилегированный доступ делает их ошибку дороже. Убеждены, что их не обмануть, — а попадаются почти как бухгалтерия.
Работают со смартфонов, без постоянного рабочего места. Короткие мобильные курсы; акцент на мобильный фишинг и пароли.
Самая уязвимая группа в первые недели. Обязательный базовый курс до допуска к задачам + анонс программы.
Если человек пришёл на 10-й месяц программы: либо ускоренный прогон по всем уровням сложности за 1–2 месяца, либо текущий уровень атак организации.
Практический план на год — адаптируйте под размер и специфику организации.
Хорошая культура ИБ — когда сотрудник сам думает: «А не навредит ли это организации, клиентам, мне?»
Формулировки «запрещено» и «нарушение политики» вызывают отторжение. Объясняйте через пользу.
Пример: вместо напоминания о коммерческой тайне — «перехваченный конкурентами документ может лишить весь отдел квартальной премии».
Команда StopPhish поможет адаптировать методологию под вашу организацию. Руководство регулярно обновляется для всего ИБ-сообщества.
Написать намПолезного много не бывает!