Как организовать обучение по безопасности
Знать, чему учить, — половина дела. Вторая половина — сделать так, чтобы обучение не превратилось в ежегодную презентацию, которую пролистывают не читая.
В этой главе — форматы, которые удерживают внимание взрослых занятых людей, и программа обучения, которую реально поддерживать силами одного лидера безопасности.
Форматы обучения, которые работают
Ежегодная лекция на два часа не меняет поведение. Вот что работает.
1. Фишинговые симуляции
Имитация фишинговых писем в контролируемых условиях: сотрудники, которые «клюнули», получают мгновенную обратную связь и обучение. Те, кто сообщил, — похвалу.
Почему это работает:
- Практика запоминается лучше теории
- Измеримо: можно отслеживать динамику показателей
- Выявляет тех, кто нуждается в дополнительном обучении
- Учебный момент наступает именно тогда, когда нужен
Рекомендуемые сервисы для российских компаний:
- Phishman — российская платформа для фишинговых симуляций и обучения
- Антифишинг (Start X) — симуляции и обучающие модули
- Kaspersky ASAP — облачная платформа обучения
- Security Vision — для организаций с более зрелой программой
Как проводить эффективные симуляции:
| Параметр | Рекомендация |
|---|---|
| Частота | Ежемесячно |
| Сложность | Начинайте с простого, постепенно усложняйте |
| Разнообразие | Разные типы: учётные данные, вложения, BEC, QR-коды |
| Реализм | Используйте актуальные темы (отпускные, налоговая, HR) |
| Обучение | Немедленное обучение для тех, кто кликнул |
| Признание | Публично благодарите тех, кто сообщил |
| Измерение | Отслеживайте процент кликов и процент сообщений |
Примерный план симуляций на год:
| Месяц | Тема | Сложность |
|---|---|---|
| 1 | Срок действия пароля | Лёгкий |
| 2 | Счёт от «подрядчика» | Лёгкий |
| 3 | Недоставленная посылка | Средний |
| 4 | Уведомление от «ИТ-службы» | Средний |
| 5 | Актуальная тема (налоги, отчётность) | Средний |
| 6 | Персональное письмо от «руководителя» | Сложный |
| 7 | Срочный перевод от «директора» | Сложный |
| 8 | QR-код для «регистрации на мероприятие» | Средний |
| 9 | Голосовое сообщение — «нажмите, чтобы прослушать» | Средний |
| 10 | Новогодний бонус | Сложный |
| 11 | Служебная проверка документов | Сложный |
| 12 | Поздравление с праздником | Средний |
2. Микрообучение
Короткие модули (5–15 минут) на одну тему, доставляемые регулярно, работают значительно лучше редких многочасовых сессий.
Принципы микрообучения:
- Одна тема за раз: пароли — отдельно, фишинг — отдельно
- Интерактивность: тесты, сценарии, а не просто слайды
- Доступность с любого устройства
- Регулярность: ежемесячно или раз в две недели
Примерный план тем по месяцам:
| Месяц | Тема | Формат |
|---|---|---|
| 1 | Распознавание фишинга | Интерактивный тест |
| 2 | Парольная безопасность и менеджер паролей | Видео + практика |
| 3 | Социальная инженерия — реальные истории | Разбор кейсов |
| 4 | Классификация данных и 152-ФЗ | Сценарий |
| 5 | Как сообщать об инцидентах | Инструкция + тест |
| 6 | Безопасность мобильных устройств | Чек-лист |
| 7 | Безопасность в командировках | Видео |
| 8 | Мошенничество с переводами (BEC) | Интерактивный сценарий |
3. Интерактивные сценарии
Помещайте сотрудников в реалистичные ситуации, где нужно принять решение.
Сценарий: звонок от «технической поддержки»
«Добрый день, я из технического отдела вашего провайдера. Мы зафиксировали подозрительную активность с вашего IP-адреса. Чтобы предотвратить блокировку, вам нужно выполнить несколько шагов прямо сейчас».
Что делать?
- А) Следовать инструкциям — звонок выглядит убедительно
- Б) Попросить номер сотрудника и перезвонить по официальному номеру провайдера
- В) Положить трубку и сообщить в ИТ-службу
- Г) Положить трубку и позвонить в провайдер самостоятельно
Правильный ответ: В или Г. Провайдеры не делают превентивных звонков с просьбой выполнить действия на устройстве. Это классическая техническая поддержка-мошенничество. Положите трубку и сообщите ИТ-службе.
Сценарий: письмо от «генерального директора»
От кого: Иван Петров <i.petrov-ceo@company-group.com> Кому: Бухгалтерия Тема: Срочный платёж
Здравствуйте, я на совещании и не могу говорить. Нужно срочно перевести 850 000 руб. новому поставщику. Я отдельно пришлю реквизиты. Подтвердите получение этого письма.
Какие красные флаги видны? Что делать?
Красные флаги: домен отправителя не корпоративный — company-group.com вместо company.com · срочность и давление · просьба обойти обычный процесс согласования · «я на совещании» — значит, не дозвониться · новый поставщик без истории.
Действие: не переводить деньги. Связаться с директором по известному номеру телефона или лично. Сообщить о письме в ИТ-службу.
4. Геймификация
Соревновательные элементы повышают вовлечённость.
| Элемент | Как реализовать |
|---|---|
| Баллы | Начислять за обучение и сообщения о фишинге |
| Рейтинги | По командам (командный рейтинг работает лучше личного) |
| Значки | «Детектив фишинга», «Мастер паролей» |
| Челленджи | Ежемесячные задания с призами |
| Стрики | Отслеживание серий «не попался на симуляцию» |
Пример ежемесячного задания: «Паролевая прокачка»
Задача — привести в порядок парольную безопасность.
- Установить корпоративный менеджер паролей (Пассворк) — 50 баллов
- Добавить в него 10 и более паролей — 25 баллов
- Включить MFA на корпоративной почте — 50 баллов
- Проверить рабочий адрес на наличие в утечках — 25 баллов
- Поменять скомпрометированные пароли — 25 баллов за каждый
- Рассказать коллеге о менеджере паролей — +10 баллов
Топ-10 по итогам — корпоративный мерч. Команда с лучшим средним результатом — совместный обед за счёт компании.
5. Реальные истории
Конкретные инциденты запоминаются лучше абстрактных предупреждений.
Источники для историй:
- Собственные (обезличенные) ситуации из жизни компании
- Аналитика российских ИБ-компаний: Positive Technologies, ГК «Солар», F.A.C.C.T., Лаборатория Касперского
- Новости в отраслевых СМИ (Anti-Malware, SecurityLab, CNews)
- Истории от сотрудников с их согласия
Шаблон подачи истории:
Все шаблоны — в библиотеке шаблонов.
Как построить программу обучения
Шаг 1: оцените текущее состояние
Прежде чем запускать программу, зафиксируйте точку отсчёта.
Контрольные вопросы:
- Есть ли сейчас какое-либо обучение по ИБ? Когда проводилось последний раз?
- Какой процент сотрудников кликает на фишинговые письма (если проводили тест)?
- Сколько инцидентов за последний год было связано с действиями людей?
- Какой процент сотрудников использует менеджер паролей? MFA?
Базовые метрики для измерения:
| Метрика | Способ измерить | Целевой показатель |
|---|---|---|
| Использование MFA | Отчёт из системы управления доступом | 100% на критичных системах |
| Использование менеджера паролей | Данные из корпоративного решения (Пассворк) | 80%+ |
| Клики на фишинговых тестах | Первая симуляция | Ниже 5% через 6 месяцев |
| Процент сообщений | Статистика из платформы симуляций | Выше 50% |
| Завершение обучения | Данные из системы обучения | 95% |
Шаг 2: определите цели
Конкретные измеримые цели — основа программы.
| Цель | Метрика | Целевое значение | Срок |
|---|---|---|---|
| Снизить уязвимость к фишингу | Процент кликов | Ниже 5% | 6 месяцев |
| Повысить уровень сообщений | Процент сообщений | Выше 60% | 6 месяцев |
| Внедрить MFA | Аккаунты с MFA | 100% | 3 месяца |
| Запустить менеджер паролей | Активные пользователи | 80% | 6 месяцев |
| Снизить число инцидентов по вине сотрудников | Число зафиксированных инцидентов | Снижение на 50% | 12 месяцев |
Шаг 3: спроектируйте учебный план
Обязательный блок для всех сотрудников:
| Тема | Формат | Длительность | Периодичность |
|---|---|---|---|
| Основы ИБ | Онлайн-курс | 30 мин | При онбординге + ежегодно |
| Распознавание фишинга | Тест + симуляция | 15 мин | Ежемесячно |
| Парольная безопасность | Видео + практика | 20 мин | При онбординге + ежегодно |
| Обращение с данными | Сценарии | 15 мин | При онбординге + ежегодно |
| Социальная инженерия | Истории + тест | 15 мин | Ежеквартально |
| Физическая безопасность | Чек-лист + видео | 10 мин | Ежегодно |
| Сообщение об инцидентах | Инструкция + тест | 10 мин | При онбординге |
Ролевые дополнения:
| Роль | Дополнительные темы |
|---|---|
| Финансовый отдел | BEC-мошенничество, верификация платежей, проверка поставщиков |
| HR | Обращение с персональными данными (152-ФЗ), кадровые записи |
| Служба поддержки | Социальная инженерия через тикеты, защита данных клиентов |
| Руководство | Целевые атаки на топ-менеджмент, повышенная ответственность по Указу № 250 |
| ИТ и разработка | Отдельный трек (следующие разделы курса) |
Шаг 4: выберите форматы доставки
| Формат | Лучший для | Плюсы | Минусы |
|---|---|---|---|
| Онлайн-курсы | Базовый блок | Самостоятельный темп, отслеживаемость | Может быть скучным |
| Фишинговые симуляции | Практические навыки | Измеримо, опыт из первых рук | Воспринимается как наказание при неправильной подаче |
| Живые сессии | Обсуждение, вопросы | Вовлечённость | Сложно организовать |
| Видео | Концепции, истории | Легко воспринимать | Пассивное потребление |
| Тесты | Проверка знаний | Быстро, можно геймифицировать | Проверяет память, а не поведение |
| Рассылка | Поддержание интереса | Регулярный контакт | Часто не читают |
Шаг 5: запустите и отслеживайте
Чек-лист запуска:
- Получить поддержку руководства (письмо или обращение CEO о важности программы)
- Настроить систему отслеживания (платформа обучения или таблица)
- Запланировать обучение в корпоративном календаре
- Объявить о программе всем сотрудникам
- Отправить первый модуль обучения
- Провести базовую фишинговую симуляцию
- Собрать первую обратную связь
Таблица отслеживания прогресса:
| Сотрудник | Отдел | Онбординг | Фиш (Янв) | Фиш (Фев) | Обучение Q1 | Примечания |
|---|---|---|---|---|---|---|
| Иванова А. | Маркетинг | ✓ | ✓ (сообщила) | — | ✓ | Активный участник |
| Петров С. | Продажи | ✓ | ✗ (кликнул) | ✓ (сообщил) | ✓ | Улучшение |
Шаг 6: улучшайте на основе данных
Ежемесячный обзор:
- Результаты фишинговых симуляций
- Процент завершения обучения
- Количество сообщений об инцидентах
- Любые произошедшие инциденты
Квартальный обзор:
- Динамика метрик относительно целей
- Обратная связь от сотрудников
- Новые угрозы, которые нужно включить в обучение
- Обновление устаревшего контента
Памятка по цифровой гигиене — шаблон для сотрудников
Подготовьте и распространите среди всех сотрудников. Настройте под конкретные инструменты вашей компании.
Подготовьте и распространите среди всех сотрудников. Настройте под конкретные инструменты вашей компании.
Все шаблоны — в библиотеке шаблонов.
Квартальный план обучения — шаблон
Все шаблоны — в библиотеке шаблонов.
Типичные ошибки
Штрафы за ошибки в обучении. Публичный разбор тех, кто кликнул на фишинговый тест, — это путь к тому, что люди перестают сообщать об ошибках и скрывают инциденты. Используйте провалы как учебные моменты, а не как повод для наказания.
Обучение раз в год. Люди забывают. Угрозы меняются. Регулярные короткие касания держат тему в фокусе значительно эффективнее ежегодного «большого тренинга».
Скучный контент. Если на создание скучно — слушать будет ещё скучнее. Используйте истории, интерактивные форматы, разнообразие.
Один шаблон для всех. Бухгалтер, разработчик и менеджер по продажам рискуют по-разному. Кастомизируйте хотя бы для групп высокого риска.
Нет измерений. Без метрик непонятно, работает ли программа. Отслеживайте хотя бы показатели фишинга и процент завершения обучения.
Руководство вне программы. Топ-менеджмент — мишень номер один для целевых атак (spear phishing, «китобойная охота»). Они тоже должны проходить обучение — и их участие показывает всем остальным, что это важно.
Перегрузка. Слишком частое обучение вызывает усталость. Держите баланс: коротко, по делу, с уважением к времени людей.
Контрольные точки для руководителя:
- Утверждена программа обучения с бюджетом времени сотрудников
- Выбрана платформа для фишинговых симуляций
- Зафиксированы базовые метрики (до начала обучения)
- Руководство публично поддержало программу
- Сотрудники знают, как и куда сообщать об инцидентах
- Памятка по цифровой гигиене распространена
- Квартальный план обучения составлен
- Определены ответственные за отслеживание метрик
См. также
- Чему учить сотрудников — содержание обучения
- Антифишинговое обучение — симуляции как формат
- Управление паролями — корпоративный менеджер паролей
- Многофакторная аутентификация — MFA как часть программы
- Метрики безопасности — как измерить результат
Что дальше
Следующий раздел — компетенции разработчиков по безопасности: какие знания по ИБ нужны вашей технической команде и как это организовать как руководитель.