Перейти к основному содержимому

Как организовать обучение по безопасности

9 мин чтения·Для руководителя и лидера безопасности

Знать, чему учить, — половина дела. Вторая половина — сделать так, чтобы обучение не превратилось в ежегодную презентацию, которую пролистывают не читая.

В этой главе — форматы, которые удерживают внимание взрослых занятых людей, и программа обучения, которую реально поддерживать силами одного лидера безопасности.

Форматы обучения, которые работают

Ежегодная лекция на два часа не меняет поведение. Вот что работает.

1. Фишинговые симуляции

Имитация фишинговых писем в контролируемых условиях: сотрудники, которые «клюнули», получают мгновенную обратную связь и обучение. Те, кто сообщил, — похвалу.

Почему это работает:

  • Практика запоминается лучше теории
  • Измеримо: можно отслеживать динамику показателей
  • Выявляет тех, кто нуждается в дополнительном обучении
  • Учебный момент наступает именно тогда, когда нужен

Рекомендуемые сервисы для российских компаний:

  • Phishman — российская платформа для фишинговых симуляций и обучения
  • Антифишинг (Start X) — симуляции и обучающие модули
  • Kaspersky ASAP — облачная платформа обучения
  • Security Vision — для организаций с более зрелой программой

Как проводить эффективные симуляции:

ПараметрРекомендация
ЧастотаЕжемесячно
СложностьНачинайте с простого, постепенно усложняйте
РазнообразиеРазные типы: учётные данные, вложения, BEC, QR-коды
РеализмИспользуйте актуальные темы (отпускные, налоговая, HR)
ОбучениеНемедленное обучение для тех, кто кликнул
ПризнаниеПублично благодарите тех, кто сообщил
ИзмерениеОтслеживайте процент кликов и процент сообщений

Примерный план симуляций на год:

МесяцТемаСложность
1Срок действия пароляЛёгкий
2Счёт от «подрядчика»Лёгкий
3Недоставленная посылкаСредний
4Уведомление от «ИТ-службы»Средний
5Актуальная тема (налоги, отчётность)Средний
6Персональное письмо от «руководителя»Сложный
7Срочный перевод от «директора»Сложный
8QR-код для «регистрации на мероприятие»Средний
9Голосовое сообщение — «нажмите, чтобы прослушать»Средний
10Новогодний бонусСложный
11Служебная проверка документовСложный
12Поздравление с праздникомСредний

2. Микрообучение

Короткие модули (5–15 минут) на одну тему, доставляемые регулярно, работают значительно лучше редких многочасовых сессий.

Принципы микрообучения:

  • Одна тема за раз: пароли — отдельно, фишинг — отдельно
  • Интерактивность: тесты, сценарии, а не просто слайды
  • Доступность с любого устройства
  • Регулярность: ежемесячно или раз в две недели

Примерный план тем по месяцам:

МесяцТемаФормат
1Распознавание фишингаИнтерактивный тест
2Парольная безопасность и менеджер паролейВидео + практика
3Социальная инженерия — реальные историиРазбор кейсов
4Классификация данных и 152-ФЗСценарий
5Как сообщать об инцидентахИнструкция + тест
6Безопасность мобильных устройствЧек-лист
7Безопасность в командировкахВидео
8Мошенничество с переводами (BEC)Интерактивный сценарий

3. Интерактивные сценарии

Помещайте сотрудников в реалистичные ситуации, где нужно принять решение.

Сценарий: звонок от «технической поддержки»

«Добрый день, я из технического отдела вашего провайдера. Мы зафиксировали подозрительную активность с вашего IP-адреса. Чтобы предотвратить блокировку, вам нужно выполнить несколько шагов прямо сейчас».

Что делать?

  • А) Следовать инструкциям — звонок выглядит убедительно
  • Б) Попросить номер сотрудника и перезвонить по официальному номеру провайдера
  • В) Положить трубку и сообщить в ИТ-службу
  • Г) Положить трубку и позвонить в провайдер самостоятельно

Правильный ответ: В или Г. Провайдеры не делают превентивных звонков с просьбой выполнить действия на устройстве. Это классическая техническая поддержка-мошенничество. Положите трубку и сообщите ИТ-службе.


Сценарий: письмо от «генерального директора»

От кого: Иван Петров <i.petrov-ceo@company-group.com> Кому: Бухгалтерия Тема: Срочный платёж

Здравствуйте, я на совещании и не могу говорить. Нужно срочно перевести 850 000 руб. новому поставщику. Я отдельно пришлю реквизиты. Подтвердите получение этого письма.

Какие красные флаги видны? Что делать?

Красные флаги: домен отправителя не корпоративный — company-group.com вместо company.com · срочность и давление · просьба обойти обычный процесс согласования · «я на совещании» — значит, не дозвониться · новый поставщик без истории.

Действие: не переводить деньги. Связаться с директором по известному номеру телефона или лично. Сообщить о письме в ИТ-службу.

4. Геймификация

Соревновательные элементы повышают вовлечённость.

ЭлементКак реализовать
БаллыНачислять за обучение и сообщения о фишинге
РейтингиПо командам (командный рейтинг работает лучше личного)
Значки«Детектив фишинга», «Мастер паролей»
ЧелленджиЕжемесячные задания с призами
СтрикиОтслеживание серий «не попался на симуляцию»

Пример ежемесячного задания: «Паролевая прокачка»

Задача — привести в порядок парольную безопасность.

  • Установить корпоративный менеджер паролей (Пассворк) — 50 баллов
  • Добавить в него 10 и более паролей — 25 баллов
  • Включить MFA на корпоративной почте — 50 баллов
  • Проверить рабочий адрес на наличие в утечках — 25 баллов
  • Поменять скомпрометированные пароли — 25 баллов за каждый
  • Рассказать коллеге о менеджере паролей — +10 баллов

Топ-10 по итогам — корпоративный мерч. Команда с лучшим средним результатом — совместный обед за счёт компании.

5. Реальные истории

Конкретные инциденты запоминаются лучше абстрактных предупреждений.

Источники для историй:

  • Собственные (обезличенные) ситуации из жизни компании
  • Аналитика российских ИБ-компаний: Positive Technologies, ГК «Солар», F.A.C.C.T., Лаборатория Касперского
  • Новости в отраслевых СМИ (Anti-Malware, SecurityLab, CNews)
  • Истории от сотрудников с их согласия

Шаблон подачи истории:

Все шаблоны — в библиотеке шаблонов.

Как построить программу обучения

Шаг 1: оцените текущее состояние

Прежде чем запускать программу, зафиксируйте точку отсчёта.

Контрольные вопросы:

  1. Есть ли сейчас какое-либо обучение по ИБ? Когда проводилось последний раз?
  2. Какой процент сотрудников кликает на фишинговые письма (если проводили тест)?
  3. Сколько инцидентов за последний год было связано с действиями людей?
  4. Какой процент сотрудников использует менеджер паролей? MFA?

Базовые метрики для измерения:

МетрикаСпособ измеритьЦелевой показатель
Использование MFAОтчёт из системы управления доступом100% на критичных системах
Использование менеджера паролейДанные из корпоративного решения (Пассворк)80%+
Клики на фишинговых тестахПервая симуляцияНиже 5% через 6 месяцев
Процент сообщенийСтатистика из платформы симуляцийВыше 50%
Завершение обученияДанные из системы обучения95%

Шаг 2: определите цели

Конкретные измеримые цели — основа программы.

ЦельМетрикаЦелевое значениеСрок
Снизить уязвимость к фишингуПроцент кликовНиже 5%6 месяцев
Повысить уровень сообщенийПроцент сообщенийВыше 60%6 месяцев
Внедрить MFAАккаунты с MFA100%3 месяца
Запустить менеджер паролейАктивные пользователи80%6 месяцев
Снизить число инцидентов по вине сотрудниковЧисло зафиксированных инцидентовСнижение на 50%12 месяцев

Шаг 3: спроектируйте учебный план

Обязательный блок для всех сотрудников:

ТемаФорматДлительностьПериодичность
Основы ИБОнлайн-курс30 минПри онбординге + ежегодно
Распознавание фишингаТест + симуляция15 минЕжемесячно
Парольная безопасностьВидео + практика20 минПри онбординге + ежегодно
Обращение с даннымиСценарии15 минПри онбординге + ежегодно
Социальная инженерияИстории + тест15 минЕжеквартально
Физическая безопасностьЧек-лист + видео10 минЕжегодно
Сообщение об инцидентахИнструкция + тест10 минПри онбординге

Ролевые дополнения:

РольДополнительные темы
Финансовый отделBEC-мошенничество, верификация платежей, проверка поставщиков
HRОбращение с персональными данными (152-ФЗ), кадровые записи
Служба поддержкиСоциальная инженерия через тикеты, защита данных клиентов
РуководствоЦелевые атаки на топ-менеджмент, повышенная ответственность по Указу № 250
ИТ и разработкаОтдельный трек (следующие разделы курса)

Шаг 4: выберите форматы доставки

ФорматЛучший дляПлюсыМинусы
Онлайн-курсыБазовый блокСамостоятельный темп, отслеживаемостьМожет быть скучным
Фишинговые симуляцииПрактические навыкиИзмеримо, опыт из первых рукВоспринимается как наказание при неправильной подаче
Живые сессииОбсуждение, вопросыВовлечённостьСложно организовать
ВидеоКонцепции, историиЛегко восприниматьПассивное потребление
ТестыПроверка знанийБыстро, можно геймифицироватьПроверяет память, а не поведение
РассылкаПоддержание интересаРегулярный контактЧасто не читают

Шаг 5: запустите и отслеживайте

Шаг 5: запустите и отслеживайте

Чек-лист запуска:

  • Получить поддержку руководства (письмо или обращение CEO о важности программы)
  • Настроить систему отслеживания (платформа обучения или таблица)
  • Запланировать обучение в корпоративном календаре
  • Объявить о программе всем сотрудникам
  • Отправить первый модуль обучения
  • Провести базовую фишинговую симуляцию
  • Собрать первую обратную связь

Таблица отслеживания прогресса:

СотрудникОтделОнбордингФиш (Янв)Фиш (Фев)Обучение Q1Примечания
Иванова А.Маркетинг✓ (сообщила)Активный участник
Петров С.Продажи✗ (кликнул)✓ (сообщил)Улучшение

Шаг 6: улучшайте на основе данных

Ежемесячный обзор:

  • Результаты фишинговых симуляций
  • Процент завершения обучения
  • Количество сообщений об инцидентах
  • Любые произошедшие инциденты

Квартальный обзор:

  • Динамика метрик относительно целей
  • Обратная связь от сотрудников
  • Новые угрозы, которые нужно включить в обучение
  • Обновление устаревшего контента

Памятка по цифровой гигиене — шаблон для сотрудников

Подготовьте и распространите среди всех сотрудников. Настройте под конкретные инструменты вашей компании.

Подготовьте и распространите среди всех сотрудников. Настройте под конкретные инструменты вашей компании.

Все шаблоны — в библиотеке шаблонов.

Квартальный план обучения — шаблон

Все шаблоны — в библиотеке шаблонов.

Типичные ошибки

Штрафы за ошибки в обучении. Публичный разбор тех, кто кликнул на фишинговый тест, — это путь к тому, что люди перестают сообщать об ошибках и скрывают инциденты. Используйте провалы как учебные моменты, а не как повод для наказания.

Обучение раз в год. Люди забывают. Угрозы меняются. Регулярные короткие касания держат тему в фокусе значительно эффективнее ежегодного «большого тренинга».

Скучный контент. Если на создание скучно — слушать будет ещё скучнее. Используйте истории, интерактивные форматы, разнообразие.

Один шаблон для всех. Бухгалтер, разработчик и менеджер по продажам рискуют по-разному. Кастомизируйте хотя бы для групп высокого риска.

Нет измерений. Без метрик непонятно, работает ли программа. Отслеживайте хотя бы показатели фишинга и процент завершения обучения.

Руководство вне программы. Топ-менеджмент — мишень номер один для целевых атак (spear phishing, «китобойная охота»). Они тоже должны проходить обучение — и их участие показывает всем остальным, что это важно.

Перегрузка. Слишком частое обучение вызывает усталость. Держите баланс: коротко, по делу, с уважением к времени людей.

Управленческий чек-лист

Контрольные точки для руководителя:

  • Утверждена программа обучения с бюджетом времени сотрудников
  • Выбрана платформа для фишинговых симуляций
  • Зафиксированы базовые метрики (до начала обучения)
  • Руководство публично поддержало программу
  • Сотрудники знают, как и куда сообщать об инцидентах
  • Памятка по цифровой гигиене распространена
  • Квартальный план обучения составлен
  • Определены ответственные за отслеживание метрик

См. также

Что дальше

Следующий раздел — компетенции разработчиков по безопасности: какие знания по ИБ нужны вашей технической команде и как это организовать как руководитель.