Перейти к основному содержимому

Коммуникации и вовлечение команды в безопасность

13 мин чтения·Для руководителя и лидера безопасности

Можно выстроить идеальные политики и внедрить правильные инструменты — и всё равно не добиться результата, если команда равнодушна. Самая важная задача лидера безопасности — не техническая, а коммуникационная. Объяснить, почему безопасность важна. Поддерживать тему в поле зрения. Превращать скептиков в союзников.

В этой главе — как говорить о безопасности так, чтобы люди слышали: через истории вместо правил, через каналы, где вопросы задавать не страшно, через регулярные встречи и положительное подкрепление.

лидер безопасности в этом документе

Лидер безопасности — сотрудник, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности. Далее по тексту — «лидер безопасности».

Почему коммуникации по безопасности не работают

Большинство сообщений о безопасности провальны. Вот почему:

  • Скучно. «Используйте надёжные пароли» воспринимается так же, как «осторожно, горячо» на стакане кофе. Люди не слышат.

  • Поучительно. «Вы ОБЯЗАНЫ соблюдать эти правила» вызывает сопротивление. Взрослые не любят, когда им читают лекции.

  • Пугающе. Бесконечные предупреждения об атаках рождают тревогу или, что хуже, выученную беспомощность — «всё равно взломают, зачем стараться».

  • Нерелевантно. Абстрактные советы по безопасности не связаны с реальной работой. Дизайнеру не важен SQL-инджекшн.

  • В одну сторону. Рассылки, которые никто не читает, обязательные тренинги, которые никто не запоминает.

  • Невидимо. Безопасность появляется только когда что-то идёт не так. Никаких позитивных точек контакта.

Цель — сделать безопасность нормальной частью работы, как код-ревью или резервное копирование. Чем-то, что люди делают потому что понимают зачем, а не потому что заставили.

Принципы эффективных коммуникаций

Истории работают, правила — нет

Люди запоминают истории. Статистику и списки пунктов — нет.

ПЛОХО: «Атаки через фишинг выросли. Всегда проверяйте отправителя.»

ХОРОШО: «В прошлом месяце сотрудник компании нашего масштаба
открыл ссылку из письма, выглядевшего точь-в-точь как
уведомление от сервиса электронной подписи. Через три часа
атакующие скачали всю клиентскую базу. Домен отличался
от настоящего на одну букву.»

Где находить истории:

  • Публичные отчёты российских ИБ-компаний: Positive Technologies, ГК «Солар», F.A.C.C.T., Лаборатория Касперского
  • Новостные тематические СМИ
  • Истории из вашей собственной практики (в обезличенном виде)

Разные роли — разные аргументы

Каждому важно своё. Адаптируйте сообщение.

АудиторияЧто их волнуетКак подавать безопасность
РазработчикиКачество кода, скорость выпуска«Безопасный код — это качественный код. Уязвимости в продакшне дороже исправлять.»
ПродажиЗакрытие сделок, доверие клиентов«Корпоративные клиенты задают вопросы о безопасности. Хорошая защита — конкурентное преимущество.»
ПоддержкаПомощь клиентам, меньше эскалаций«Распознать захват аккаунта — значит спасти клиента от мошенничества.»
ФинансыДеньги, соответствие требованиям, аудит«Правильная гигиена безопасности — это более лёгкие аудиты и ниже страховые премии.»
РуководствоРиски, репутация, юридическая ответственность«Один инцидент может перечеркнуть годы работы над репутацией. Это управление непрерывностью бизнеса.»

Коротко и часто

Длинные письма о безопасности пролистывают. Ежемесячные дайджесты игнорируют.

  • Коротко и регулярно лучше, чем редко, но подробно — 2 минуты в неделю эффективнее 20 минут раз в месяц
  • Одна мысль на сообщение — не 5 советов, а один конкретный
  • Повторяйте важное — человеку нужно услышать что-то 5–7 раз, прежде чем оно закрепится

Показывайте, не рассказывайте

Вместо абстрактных рисков — демонстрируйте:

  • Живая демонстрация фишинга — покажите, как легко создать убедительную поддельную страницу входа
  • Демонстрация взлома пароля — слабые пароли ломаются за секунды
  • OSINT-разведка — покажите, что можно найти о вашей компании в открытых источниках
  • Разбор реального инцидента — хронология того, как развивалась атака

Поощряйте правильное поведение

Большинство коммуникаций по безопасности — о том, чего делать нельзя. Переверните:

  • Публично отмечайте тех, кто сообщает о подозрительных письмах
  • Благодарите разработчика, поймавшего уязвимость в ревью
  • Отмечайте команду, достигшую 100% охвата МФА
  • Хвалите того, кто спросил «это безопасно?» перед тем, как кликнуть

Внутренние каналы для обсуждения безопасности

Создайте выделенные пространства, где безопасность обсуждается, а не только объявляется.

Каналы в корпоративном мессенджере

Примеры для VK Teams / eXpress / Compass (адаптируйте под ваш мессенджер):

#иб-оповещения — инциденты, срочные предупреждения, обязательные действия. Минимум сообщений, максимум сигнала. Все подписаны с уведомлениями.

#иб-вопросы — задать любой вопрос по безопасности. Никаких «глупых вопросов», быстрые ответы. Лидер безопасности мониторит активно.

#иб-новости — интересные инциденты, уязвимости, статьи. Лёгкое обсуждение, фокус на обучении. Опционально, но рекомендовано.

#подозрительные-письма — сообщать о подозрительных письмах. Лидер безопасности подтверждает реальную угрозу или объясняет, почему письмо безопасно. Создаёт видимый учёт угроз.

Чтобы каналы работали:

  1. Отвечайте быстро — если человек ждёт ответа три дня, он больше не спросит
  2. Никогда не стыдите — «хороший вопрос!» даже на базовый
  3. Объясняйте контекст — когда предупреждаете об уязвимости, поясняйте, почему это важно для вашего стека
  4. Закрепите важное — политики, процедуры реагирования, ключевые контакты
  5. Используйте треды — сохраняйте каналы структурированными

Процесс работы с подозрительными письмами

Создайте простой алгоритм:

Все шаблоны — в библиотеке шаблонов.

Делитесь статистикой:

Сводка за неделю:
- Подозрительных писем сообщено: 12
- Подтверждённых угроз заблокировано: 4
- Кто сообщил: Иван ⭐, Мария ⭐⭐, Дмитрий, Анна
- Важный случай: поддельное уведомление от сервиса ЭДО остановлено
до того, как кто-то перешёл по ссылке

Спасибо за внимательность!

Дайджест по безопасности

Регулярный дайджест держит тему в поле зрения — без раздражения. Ключ в том, чтобы его хотелось читать.

Структура дайджеста

Шаблон включает структуру разделов и пример заполненного дайджеста.

Все шаблоны — в библиотеке шаблонов.

Пример дайджеста

Полный пример заполненного дайджеста — в шаблоне дайджеста (раздел «Пример»).

Принципы дайджеста

ДелатьНе делать
Не длиннее 5 минут чтенияПисать эссе, которые не дочитывают
Реальные историиОбщие советы «из учебника»
Называть конкретных людей по имениОбезличенные массовые рассылки
Рассказывать о достиженияхГоворить только об угрозах
Выходить регулярно (тот же день)Рассылать хаотично
Одно конкретное действиеПерегружать 10 советами сразу
Писать по-человеческиЗвучать как комплаенс-документ

Аналитика дайджеста

Используйте аналитику вашего почтового инструмента:

  • Открываемость (целевой показатель: 50%+)
  • Переходы по ссылкам (есть ли вовлечённость?)
  • Ответы и вопросы

Если никто не читает — меняйте формат. Пробуйте короче, живее, в другое время. Спросите, что было бы полезно.

Встречи и мероприятия по безопасности

Регулярная площадка, где безопасность обсуждается открыто. Не лекция — разговор.

Форматы

ФорматПродолжительностьПериодичностьПодходит для
Часы вопросов1 часЕженедельноВопросы без записи, минимум барьеров
Тематическая встреча30–45 минЕжемесячноРазбор инцидента, демонстрации, обучение
Стендап по безопасности15 минЕженедельноБыстрые обновления, интеграция с командой
Учебная тревога1–2 часаРаз в кварталОтработка реагирования на инциденты

Как проводить часы вопросов эффективно

Организация:

  • Одно время каждую неделю (постоянство важно)
  • Выделенный канал в мессенджере или ссылка на видеозвонок
  • Анонс в мессенджере и в дайджесте
  • Лидер безопасности присутствует всегда

Структура:

00:00–05:00  Быстрое обновление (срочное, новые политики, изменения)
05:00–55:00 Открытые вопросы (всё, что хочет обсудить команда)
55:00–60:00 Итог, анонс следующей недели

Если никто не приходит:

  • Используйте время для задач по безопасности — публично, в рабочем канале
  • Напишите в мессенджер: «Часы вопросов открыты — тихая неделя, работаю над X»
  • Люди придут со временем; постоянство — ключ
  • Совместите с чем-то другим (кофе-чат, обед)

Как добиться посещаемости:

  • Лично приглашайте тех, кто, вероятно, задаётся вопросами
  • Анонсируйте интересные темы («продемонстрирую, как взламывают пароли»)
  • Сделайте встречу необязательной — никакого чувства вины за пропуск
  • В офисе — с угощением

Ежемесячные тематические встречи

Более глубокое погружение в конкретную тему. Чередуйте:

Темы для презентаций:

  • Как произошёл недавний публичный инцидент (внешняя компания)
  • Демонстрация инструмента безопасности
  • Разбор политики — почему она существует и как её соблюдать
  • «Я пробовал проверить нашу защиту изнутри» — результаты внутреннего тестирования
  • Приглашённый специалист (сотрудник ИБ-компании, внешний эксперт, сотрудник более крупной компании)

Интерактивные форматы:

  • Разбор результатов симуляции фишинга (после проведения — с Phishman, Антифишинг или Kaspersky ASAP)
  • Учебная тревога по реагированию на инциденты
  • «Найди уязвимость» — соревнование по ревью кода
  • Квиз по безопасности с призами
  • «Задай что угодно» — открытые вопросы

Пример повестки:

Все шаблоны — в библиотеке шаблонов.

Геймификация и поощрение

Сделайте правильное поведение в безопасности заметным и ценимым. Это не манипуляция — это положительное подкрепление.

Что поощрять

ПоведениеПочему поощрятьУровень поощрения
Сообщение о фишингеБдительность + информация об угрозахМалое (публичная благодарность)
Нахождение уязвимости в ревью кодаПредотвращает проблемы до продакшнаСреднее (признание + небольшой приз)
Прохождение добровольного обученияЛичная инициативаМалое (значок, публичная благодарность)
100% МФА в командеКоллективная ответственность работаетСреднее (командный обед)
Сообщение о реальной угрозе безопасностиКритично для раннего обнаруженияБольшое (значимое признание)
Победа в CTF или соревнованииПрокачка навыков, формирование интересаСреднее–крупное (приз, билет на конференцию)

Идеи для поощрений по бюджету

Без бюджета (только признание):

  • Публичная благодарность в мессенджере, дайджесте, на всеобщей встрече
  • Звание «Лидер безопасности безопасности месяца»
  • Приоритет в интересных задачах по ИБ
  • Значок в профиле мессенджера
  • Личная благодарность от руководства

Малый бюджет (500–3 000 руб.):

  • Сертификат на кофе или подарочная карта
  • Обед с лидером безопасности
  • Фирменный мерч с символикой ИБ (стикеры, футболки)
  • Книга по выбору сотрудника
  • Дополнительный выходной (если согласовано с руководством)

Средний бюджет (3 000–15 000 руб.):

  • Билет на конференцию (Positive Hack Days, ZeroNights, региональные ИБ-мероприятия)
  • Онлайн-курс по выбору (Stepik, Яндекс Практикум, курсы PT Education, Академии Касперского)
  • Аппаратный токен (Рутокен, JaCarta) как полезный рабочий подарок
  • Командный обед или выход

Крупный бюджет (от 15 000 руб.):

  • Очная конференция или хакатон
  • Курс по профессиональной сертификации в области ИБ
  • Пожертвование в выбранный благотворительный фонд
  • Значимое обновление рабочего оборудования

Рейтинги и очки

Некоторые команды отзываются на соревнование, другие — нет. Знайте свою культуру.

Для соревновательных команд:

Рейтинг безопасности — I квартал 2025

1. Светлана (разработка) — 450 баллов
2. Дмитрий (поддержка) — 380 баллов
3. Анна (продукт) — 350 баллов
4. Иван (продажи) — 275 баллов
5. Остальные — Время наверстать!

Баллы за квартал:
- Сообщить о фишинге: 10 баллов
- Пройти обучение: 50 баллов
- Найти уязвимость: 100 баллов
- Победить в соревновании: 150 баллов
- Помочь коллеге с вопросом ИБ: 75 баллов

Для некомпетитивных команд:

  • Пропустите рейтинг, сосредоточьтесь на коллективных целях
  • «За квартал мы отразили 47 попыток фишинга — спасибо всем!»
  • Отмечайте командные достижения, а не индивидуальные позиции

Челленджи по безопасности

Периодические задания, которые делают безопасность интерактивной:

Ежемесячные задания:

МесяцЗаданиеПриз
ЯнварьСообщить о 3 подозрительных письмахМерч по ИБ
ФевральПройти новое обучение по фишингуРанний доступ к чему-то
МартПоучаствовать в учебной тревогеКомандный обед
АпрельНайти опечатку или проблему в политикеКнига по выбору
МайВключить МФА на личных аккаунтахПодарочная карта
ИюньНастроить менеджер паролей полностьюДоступ к корпоративному Пассворку

CTF (Capture The Flag) — внутренние соревнования:

Проводите внутренние CTF-события:

  • Используйте open-source платформы (CTFd, OWASP Juice Shop)
  • Команды по 2–3 человека
  • Продолжительность: 2–4 часа
  • Задания разного уровня сложности — чтобы каждый мог участвовать
  • Призы победителям + призы участия для всех

Как справляться с усталостью от безопасности

Избыток коммуникаций вызывает усталость. Следите за признаками:

Симптомы:

  • Низкая открываемость дайджеста
  • Никто не приходит на часы вопросов
  • Циничные реакции на темы безопасности
  • «Ну опять про безопасность...»
  • Формальное соблюдение без понимания

Причины:

  • Слишком много коммуникаций
  • Нерелевантный контент
  • Нет видимых результатов усилий
  • Только угрозы, никакого позитива
  • Ощущение отсутствия выбора («просто делай так»)

Решения:

ПроблемаРешение
Информационная перегрузкаСнизить частоту, повысить качество
Нерелевантный контентСегментировать по ролям
Только негативБалансировать угрозы с победами и признанием
Скучная подачаДобавить истории, демонстрации, юмор
Нет обратной связиСпрашивать, что нужно команде, и действительно слушать

Признаки того, что программа работает

  • Люди задают вопросы по безопасности самостоятельно
  • Растёт количество сообщений о подозрительных письмах (замечают!)
  • Добровольное посещение необязательных сессий
  • Тема безопасности упоминается в разговорах без вашего участия
  • Новые сотрудники спрашивают «где обучение по безопасности?»
  • Руководство ссылается на безопасность при принятии решений

Управленческое задание: запустите программу коммуникаций

Поручите лидеру безопасности выстроить систему коммуникаций по безопасности. Ваша роль — обеспечить ресурсы, участвовать время от времени и демонстрировать, что тема важна на уровне руководства.

Часть 1: Настройка каналов (1 час для лидера безопасности)

Что поручить:

  1. Создать каналы в корпоративном мессенджере:

    • #иб-оповещения (все подписаны с уведомлениями)
    • #иб-вопросы (все подписаны)
    • #подозрительные-письма (все подписаны)
    • #иб-новости (опционально)
  2. Написать описания каналов и закрепить инструкции по сообщению о фишинге

  3. Анонсировать каналы в общем рабочем канале

Что вам нужно сделать:

  • Поддержать анонс — написать пару слов о важности темы
  • Самому подписаться и хотя бы раз в квартал написать в #иб-вопросы

Часть 2: Первый дайджест (1–2 часа для лидера безопасности)

Что поручить:

  1. Найти одну хорошую историю за прошедший месяц из российских источников
  2. Перечислить улучшения безопасности, сделанные в компании
  3. Выбрать одного человека для публичной благодарности
  4. Написать по шаблону из этой главы (до 500 слов)

Что вам нужно сделать:

  • Прочитать черновик до отправки
  • Переслать дайджест с коротким личным комментарием

Часть 3: Запуск регулярных встреч (30 минут для лидера безопасности)

Что поручить:

  1. Выбрать день и время для часов вопросов (например, каждый четверг, 15:00–16:00)
  2. Создать повторяющееся событие в корпоративном календаре
  3. Анонсировать в мессенджере

Что вам нужно сделать:

  • Убедиться, что в квартальном плане предусмотрен бюджет на поощрения (500–5 000 руб./квартал)
  • Раз в квартал появляться на встрече по безопасности — это сигнал всей команде

Ожидаемые артефакты

Ожидаемые артефакты

После запуска программы:

  • Каналы в корпоративном мессенджере созданы и анонсированы
  • Описания каналов и инструкция по сообщению о фишинге закреплены
  • Первый дайджест отправлен
  • Шаблон дайджеста для последующих выпусков готов
  • Часы вопросов поставлены в календарь
  • Процесс работы с подозрительными письмами задокументирован
  • Хотя бы один элемент геймификации запланирован
Управленческий чек-лист

Что должно быть настроено:

  • Создан выделенный канал для инцидентов ИБ в корпоративном мессенджере
  • Ежемесячный дайджест безопасности выходит регулярно
  • Существует безопасный канал для сообщения о подозрительном (без страха осуждения)
  • Правильное поведение в безопасности поощряется публично
  • Лидер безопасности имеет время и бюджет для программы (2–3 ч/нед + ~2 000 руб./мес. на поощрения)
  • Руководство хотя бы раз в квартал появляется на мероприятии по безопасности
  • Есть метрика: открываемость дайджеста или количество сообщений о фишинге

Ключевой сигнал для вас: если сотрудники сами задают вопросы о безопасности — без принуждения — программа работает.

См. также

Что дальше

Следующая глава — работа с инцидентами и извлечение уроков: как реагировать на инциденты и превращать их в долговременные улучшения.