Коммуникации и вовлечение команды в безопасность
Можно выстроить идеальные политики и внедрить правильные инструменты — и всё равно не добиться результата, если команда равнодушна. Самая важная задача лидера безопасности — не техническая, а коммуникационная. Объяснить, почему безопасность важна. Поддерживать тему в поле зрения. Превращать скептиков в союзников.
В этой главе — как говорить о безопасности так, чтобы люди слышали: через истории вместо правил, через каналы, где вопросы задавать не страшно, через регулярные встречи и положительное подкрепление.
Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».
Почему коммуникации по безопасности не работают
Большинство сообщений о безопасности провальны. Вот почему:
-
Скучно. «Используйте надёжные пароли» воспринимается так же, как «осторожно, горячо» на стакане кофе. Люди не слышат.
-
Поучительно. «Вы ОБЯЗАНЫ соблюдать эти правила» вызывает сопротивление. Взрослые не любят, когда им читают лекции.
-
Пугающе. Бесконечные предупреждения об атаках рождают тревогу или, что хуже, выученную беспомощность — «всё равно взломают, зачем стараться».
-
Нерелевантно. Абстрактные советы по безопасности не связаны с реальной работой. Дизайнеру не важен SQL-инджекшн.
-
В одну сторону. Рассылки, которые никто не читает, обязательные тренинги, которые никто не запоминает.
-
Невидимо. Безопасность появляется только когда что-то идёт не так. Никаких позитивных точек контакта.
Цель — сделать безопасность нормальной частью работы, как код-ревью или резервное копирование. Чем-то, что люди делают потому что понимают зачем, а не потому что заставили.
Принципы эффективных коммуникаций
Истории работают, правила — нет
Люди запоминают истории. Статистику и списки пунктов — нет.
ПЛОХО: «Атаки через фишинг выросли. Всегда проверяйте отправителя.»
ХОРОШО: «В прошлом месяце сотрудник компании нашего масштаба
открыл ссылку из письма, выглядевшего точь-в-точь как
уведомление от сервиса электронной подписи. Через три часа
атакующие скачали всю клиентскую базу. Домен отличался
от настоящего на одну букву.»
Где находить истории:
- Публичные отчёты российских ИБ-компаний: Positive Technologies, ГК «Солар», F.A.C.C.T., Лаборатория Касперского
- Новостные тематические СМИ
- Истории из вашей собственной практики (в обезличенном виде)
Разные роли — разные аргументы
Каждому важно своё. Адаптируйте сообщение.
| Аудитория | Что их волнует | Как подавать безопасность |
|---|---|---|
| Разработчики | Качество кода, скорость выпуска | «Безопасный код — это качественный код. Уязвимости в продакшне дороже исправлять.» |
| Продажи | Закрытие сделок, доверие клиентов | «Корпоративные клиенты задают вопросы о безопасности. Хорошая защита — конкурентное преимущество.» |
| Поддержка | Помощь клиентам, меньше эскалаций | «Распознать захват аккаунта — значит спасти клиента от мошенничества.» |
| Финансы | Деньги, соответствие требованиям, аудит | «Правильная гигиена безопасности — это более лёгкие аудиты и ниже страховые премии.» |
| Руководство | Риски, репутация, юридическая ответственность | «Один инцидент может перечеркнуть годы работы над репутацией. Это управление непрерывностью бизнеса.» |
Коротко и часто
Длинные письма о безопасности пролистывают. Ежемесячные дайджесты игнорируют.
- Коротко и регулярно лучше, чем редко, но подробно — 2 минуты в неделю эффективнее 20 минут раз в месяц
- Одна мысль на сообщение — не 5 советов, а один конкретный
- Повторяйте важное — человеку нужно услышать что-то 5–7 раз, прежде чем оно закрепится
Показывайте, не рассказывайте
Вместо абстрактных рисков — демонстрируйте:
- Живая демонстрация фишинга — покажите, как легко создать убедительную поддельную страницу входа
- Демонстрация взлома пароля — слабые пароли ломаются за секунды
- OSINT-разведка — покажите, что можно найти о вашей компании в открытых источниках
- Разбор реального инцидента — хронология того, как развивалась атака
Поощряйте правильное поведение
Большинство коммуникаций по безопасности — о том, чего делать нельзя. Переверните:
- Публично отмечайте тех, кто сообщает о подозрительных письмах
- Благодарите разработчика, поймавшего уязвимость в ревью
- Отмечайте команду, достигшую 100% охвата МФА
- Хвалите того, кто спросил «это безопасно?» перед тем, как кликнуть
Внутренние каналы для обсуждения безопасности
Создайте выделенные пространства, где безопасность обсуждается, а не только объявляется.
Каналы в корпоративном мессенджере
Примеры для VK Teams / eXpress / Compass (адаптируйте под ваш мессенджер):
#иб-оповещения — инциденты, срочные предупреждения, обязательные действия. Минимум сообщений, максимум сигнала. Все подписаны с уведомлениями.
#иб-вопросы — задать любой вопрос по безопасности. Никаких «глупых вопросов», быстрые ответы. Лидер безопасности мониторит активно.
#иб-новости — интересные инциденты, уязвимости, статьи. Лёгкое обсуждение, фокус на обучении. Опционально, но рекомендовано.
#подозрительные-письма — сообщать о подозрительных письмах. Лидер безопасности подтверждает реальную угрозу или объясняет, почему письмо безопасно. Создаёт видимый учёт угроз.
Чтобы каналы работали:
- Отвечайте быстро — если человек ждёт ответа три дня, он больше не спросит
- Никогда не стыдите — «хороший вопрос!» даже на базовый
- Объясняйте контекст — когда предупреждаете об уязвимости, поясняйте, почему это важно для вашего стека
- Закрепите важное — политики, процедуры реагирования, ключевые контакты
- Используйте треды — сохраняйте каналы структурированными
Процесс работы с подозрительными письмами
Создайте простой алгоритм:
Все шаблоны — в библиотеке шаблонов.
Делитесь статистикой:
Сводка за неделю:
- Подозрительных писем сообщено: 12
- Подтверждённых угроз заблокировано: 4
- Кто сообщил: Иван ⭐, Мария ⭐⭐, Дмитрий, Анна
- Важный случай: поддельное уведомление от сервиса ЭДО остановлено
до того, как кто-то перешёл по ссылке
Спасибо за внимательность!
Дайджест по безопасности
Регулярный дайджест держит тему в поле зрения — без раздражения. Ключ в том, чтобы его хотелось читать.
Структура дайджеста
Шаблон включает структуру разделов и пример заполненного дайджеста.
Все шаблоны — в библиотеке шаблонов.
Пример дайджеста
Полный пример заполненного дайджеста — в шаблоне дайджеста (раздел «Пример»).
Принципы дайджеста
| Делать | Не делать |
|---|---|
| Не длиннее 5 минут чтения | Писать эссе, которые не дочитывают |
| Реальные истории | Общие советы «из учебника» |
| Называть конкретных людей по имени | Обезличенные массовые рассылки |
| Рассказывать о достижениях | Говорить только об угрозах |
| Выходить регулярно (тот же день) | Рассылать хаотично |
| Одно конкретное действие | Перегружать 10 советами сразу |
| Писать по-человечески | Звучать как комплаенс-документ |
Аналитика дайджеста
Используйте аналитику вашего почтового инструмента:
- Открываемость (целевой показатель: 50%+)
- Переходы по ссылкам (есть ли вовлечённость?)
- Ответы и вопросы
Если никто не читает — меняйте формат. Пробуйте короче, живее, в другое время. Спросите, что было бы полезно.
Встречи и мероприятия по безопасности
Регулярная площадка, где безопасность обсуждается открыто. Не лекция — разговор.
Форматы
| Формат | Продолжительность | Периодичность | Подходит для |
|---|---|---|---|
| Часы вопросов | 1 час | Еженедельно | Вопросы без записи, минимум барьеров |
| Тематическая встреча | 30–45 мин | Ежемесячно | Разбор инцидента, демонстрации, обучение |
| Стендап по безопасности | 15 мин | Еженедельно | Быстрые обновления, интеграция с командой |
| Учебная тревога | 1–2 часа | Раз в квартал | Отработка реагирования на инциденты |
Как проводить часы вопросов эффективно
Организация:
- Одно время каждую неделю (постоянство важно)
- Выделенный канал в мессенджере или ссылка на видеозвонок
- Анонс в мессенджере и в дайджесте
- Лидер безопасности присутствует всегда
Структура:
00:00–05:00 Быстрое обновление (срочное, новые политики, изменения)
05:00–55:00 Открытые вопросы (всё, что хочет обсудить команда)
55:00–60:00 Итог, анонс следующей недели
Если никто не приходит:
- Используйте время для задач по безопасности — публично, в рабочем канале
- Напишите в мессенджер: «Часы вопросов открыты — тихая неделя, работаю над X»
- Люди придут со временем; постоянство — ключ
- Совместите с чем-то другим (кофе-чат, обед)
Как добиться посещаемости:
- Лично приглашайте тех, кто, вероятно, задаётся вопросами
- Анонсируйте интересные темы («продемонстрирую, как взламывают пароли»)
- Сделайте встречу необязательной — никакого чувства вины за пропуск
- В офисе — с угощением
Ежемесячные тематические встречи
Более глубокое погружение в конкретную тему. Чередуйте:
Темы для презентаций:
- Как произошёл недавний публичный инцидент (внешняя компания)
- Демонстрация инструмента безопасности
- Разбор политики — почему она существует и как её соблюдать
- «Я пробовал проверить нашу защиту изнутри» — результаты внутреннего тестирования
- Приглашённый специалист (сотрудник ИБ-компании, внешний эксперт, сотрудник более крупной компании)
Интерактивные форматы:
- Разбор результатов симуляции фишинга (после проведения — с Phishman, Антифишинг или Kaspersky ASAP)
- Учебная тревога по реагированию на инциденты
- «Найди уязвимость» — соревнование по ревью кода
- Квиз по безопасности с призами
- «Задай что угодно» — открытые вопросы
Пример повестки:
Все шаблоны — в библиотеке шаблонов.
Геймификация и поощрение
Сделайте правильное поведение в безопасности заметным и ценимым. Это не манипуляция — это положительное подкрепление.
Что поощрять
| Поведение | Почему поощрять | Уровень поощрения |
|---|---|---|
| Сообщение о фишинге | Бдительность + информация об угрозах | Малое (публичная благодарность) |
| Нахождение уязвимости в ревью кода | Предотвращает проблемы до продакшна | Среднее (признание + небольшой приз) |
| Прохождение добровольного обучения | Личная инициатива | Малое (значок, публичная благодарность) |
| 100% МФА в команде | Коллективная ответственность работает | Среднее (командный обед) |
| Сообщение о реальной угрозе безопасности | Критично для раннего обнаружения | Большое (значимое признание) |
| Победа в CTF или соревновании | Прокачка навыков, формирование интереса | Среднее–крупное (приз, билет на конференцию) |
Идеи для поощрений по бюджету
Без бюджета (только признание):
- Публичная благодарность в мессенджере, дайджесте, на всеобщей встрече
- Звание «Лидер безопасности безопасности месяца»
- Приоритет в интересных задачах по ИБ
- Значок в профиле мессенджера
- Личная благодарность от руководства
Малый бюджет (500–3 000 руб.):
- Сертификат на кофе или подарочная карта
- Обед с лидером безопасности
- Фирменный мерч с символикой ИБ (стикеры, футболки)
- Книга по выбору сотрудника
- Дополнительный выходной (если согласовано с руководством)
Средний бюджет (3 000–15 000 руб.):
- Билет на конференцию (Positive Hack Days, ZeroNights, региональные ИБ-мероприятия)
- Онлайн-курс по выбору (Stepik, Яндекс Практикум, курсы PT Education, Академии Касперского)
- Аппаратный токен (Рутокен, JaCarta) как полезный рабочий подарок
- Командный обед или выход
Крупный бюджет (от 15 000 руб.):
- Очная конференция или хакатон
- Курс по профессиональной сертификации в области ИБ
- Пожертвование в выбранный благотворительный фонд
- Значимое обновление рабочего оборудования
Рейтинги и очки
Некоторые команды отзываются на соревнование, другие — нет. Знайте свою культуру.
Для соревновательных команд:
Рейтинг безопасности — I квартал 2025
1. Светлана (разработка) — 450 баллов
2. Дмитрий (поддержка) — 380 баллов
3. Анна (продукт) — 350 баллов
4. Иван (продажи) — 275 баллов
5. Остальные — Время наверстать!
Баллы за квартал:
- Сообщить о фишинге: 10 баллов
- Пройти обучение: 50 баллов
- Найти уязвимость: 100 баллов
- Победить в соревновании: 150 баллов
- Помочь коллеге с вопросом ИБ: 75 баллов
Для некомпетитивных команд:
- Пропустите рейтинг, сосредоточьтесь на коллективных целях
- «За квартал мы отразили 47 попыток фишинга — спасибо всем!»
- Отмечайте командные достижения, а не индивидуальные позиции
Челленджи по безопасности
Периодические задания, которые делают безопасность интерактивной:
Ежемесячные задания:
| Месяц | Задание | Приз |
|---|---|---|
| Январь | Сообщить о 3 подозрительных письмах | Мерч по ИБ |
| Февраль | Пройти новое обучение по фишингу | Ранний доступ к чему-то |
| Март | Поучаствовать в учебной тревоге | Командный обед |
| Апрель | Найти опечатку или проблему в политике | Книга по выбору |
| Май | Включить МФА на личных аккаунтах | Подарочная карта |
| Июнь | Настроить менеджер паролей полностью | Доступ к корпоративному Пассворку |
CTF (Capture The Flag) — внутренние соревнования:
Проводите внутренние CTF-события:
- Используйте open-source платформы (CTFd, OWASP Juice Shop)
- Команды по 2–3 человека
- Продолжительность: 2–4 часа
- Задания разного уровня сложности — чтобы каждый мог участвовать
- Призы победителям + призы участия для всех
Как справляться с усталостью от безопасности
Избыток коммуникаций вызывает усталость. Следите за признаками:
Симптомы:
- Низкая открываемость дайджеста
- Никто не приходит на часы вопросов
- Циничные реакции на темы безопасности
- «Ну опять про безопасность...»
- Формальное соблюдение без понимания
Причины:
- Слишком много коммуникаций
- Нерелевантный контент
- Нет видимых результатов усилий
- Только угрозы, никакого позитива
- Ощущение отсутствия выбора («просто делай так»)
Решения:
| Проблема | Решение |
|---|---|
| Информационная перегрузка | Снизить частоту, повысить качество |
| Нерелевантный контент | Сегментировать по ролям |
| Только негатив | Балансировать угрозы с победами и признанием |
| Скучная подача | Добавить истории, демонстрации, юмор |
| Нет обратной связи | Спрашивать, что нужно команде, и действительно слушать |
Признаки того, что программа работает
- Люди задают вопросы по безопасности самостоятельно
- Растёт количество сообщений о подозрительных письмах (замечают!)
- Добровольное посещение необязательных сессий
- Тема безопасности упоминается в разговорах без вашего участия
- Новые сотрудники спрашивают «где обучение по безопасности?»
- Руководство ссылается на безопасность при принятии решений
Управленческое задание: запустите программу коммуникаций
Поручите лидеру безопасности выстроить систему коммуникаций по безопасности. Ваша роль — обеспечить ресурсы, участвовать время от времени и демонстрировать, что тема важна на уровне руководства.
Часть 1: Настройка каналов (1 час для лидера безопасности)
Что поручить:
-
Создать каналы в корпоративном мессенджере:
- #иб-оповещения (все подписаны с уведомлениями)
- #иб-вопросы (все подписаны)
- #подозрительные-письма (все подписаны)
- #иб-новости (опционально)
-
Написать описания каналов и закрепить инструкции по сообщению о фишинге
-
Анонсировать каналы в общем рабочем канале
Что вам нужно сделать:
- Поддержать анонс — написать пару слов о важности темы
- Самому подписаться и хотя бы раз в квартал написать в #иб-вопросы
Часть 2: Первый дайджест (1–2 часа для лидера безопасности)
Что поручить:
- Найти одну хорошую историю за прошедший месяц из российских источников
- Перечислить улучшения безопасности, сделанные в компании
- Выбрать одного человека для публичной благодарности
- Написать по шаблону из этой главы (до 500 слов)
Что вам нужно сделать:
- Прочитать черновик до отправки
- Переслать дайджест с коротким личным комментарием
Часть 3: Запуск регулярных встреч (30 минут для лидера безопасности)
Что поручить:
- Выбрать день и время для часов вопросов (например, каждый четверг, 15:00–16:00)
- Создать повторяющееся событие в корпоративном календаре
- Анонсировать в мессенджере
Что вам нужно сделать:
- Убедиться, что в квартальном плане предусмотрен бюджет на поощрения (500–5 000 руб./квартал)
- Раз в квартал появляться на встрече по безопасности — это сигнал всей команде
Ожидаемые артефакты
После запуска программы:
- Каналы в корпоративном мессенджере созданы и анонсированы
- Описания каналов и инструкция по сообщению о фишинге закреплены
- Первый дайджест отправлен
- Шаблон дайджеста для последующих выпусков готов
- Часы вопросов поставлены в календарь
- Процесс работы с подозрительными письмами задокументирован
- Хотя бы один элемент геймификации запланирован
Что должно быть настроено:
- Создан выделенный канал для инцидентов ИБ в корпоративном мессенджере
- Ежемесячный дайджест безопасности выходит регулярно
- Существует безопасный канал для сообщения о подозрительном (без страха осуждения)
- Правильное поведение в безопасности поощряется публично
- Лидер безопасности имеет время и бюджет для программы (2–3 ч/нед + ~2 000 руб./мес. на поощрения)
- Руководство хотя бы раз в квартал появляется на мероприятии по безопасности
- Есть метрика: открываемость дайджеста или количество сообщений о фишинге
Ключевой сигнал для вас: если сотрудники сами задают вопросы о безопасности — без принуждения — программа работает.
См. также
- Программа обучения — форматы обучения
- Обучение на инцидентах — как говорить об инцидентах
- Метрики безопасности — как показывать прогресс
Что дальше
Следующая глава — работа с инцидентами и извлечение уроков: как реагировать на инциденты и превращать их в долговременные улучшения.