Чему учить сотрудников по информационной безопасности
Большинство инцидентов начинаются с человеческой ошибки: сотрудник открыл вложение, продиктовал пароль по телефону, оставил ноутбук незаблокированным. Ваши сотрудники — одновременно главная уязвимость и главная линия защиты. Всё зависит от того, насколько они подготовлены.
Цель программы обучения — превратить сотрудников из пассивных мишеней в активных участников защиты компании. Обученный человек не просто избегает угроз — он замечает подозрительное и сообщает об этом. Он понимает, зачем нужны правила, и соблюдает их осознанно, а не из страха наказания.
Эта глава отвечает на первый вопрос — чему именно учить. Форматы и построение самой программы — в следующей главе.
Почему это важно для бизнеса
Фишинг и социальная инженерия стабильно остаются главными векторами атак на организации. Атакующие целенаправленно выбирают людей, а не системы: обмануть человека проще и дешевле, чем взламывать защищённую инфраструктуру.
Масштаб угрозы реален для любой компании. Малый и средний бизнес атакуют не реже, чем крупные предприятия — именно потому, что там зачастую слабее обучение и меньше технических барьеров.
Один инцидент обходится дорого. Успешная фишинговая атака — это в лучшем случае несколько дней разбирательства и смена скомпрометированных паролей. В худшем — утечка данных клиентов, уведомление Роскомнадзора в течение 24 часов, штрафные санкции и репутационные потери. Стоимость восстановления после серьёзного инцидента несопоставима со стоимостью профилактики.
Регуляторы требуют обучения. Требования ФСТЭК России, методические документы по защите персональных данных (152-ФЗ, приказ ФСТЭК № 21) и ГОСТ Р ИСО/МЭК 27001-2021 прямо предписывают обучение сотрудников. Без задокументированной программы прохождение аттестации становится значительно сложнее.
Обучение работает. Компании с регулярными программами обучения по ИБ фиксируют существенное снижение числа инцидентов, связанных с действиями персонала. Регулярные фишинговые симуляции снижают долю «кликнувших» с 25–30% до 5% и ниже за несколько месяцев.
Что должен знать каждый сотрудник
Глубокие технические знания нужны не всем. Но от рецепциониста до генерального директора — каждый должен ориентироваться в следующих темах.
1. Фишинг и безопасность электронной почты
Фишинг — это манипуляция через электронную почту, мессенджеры или телефон с целью получить учётные данные, заставить установить вредоносную программу или совершить нежелательное действие.
Признаки фишингового сообщения:
| Признак | Пример |
|---|---|
| Срочность и угрозы | «Ваш аккаунт будет заблокирован через 24 часа» |
| Неожиданная просьба | «Обновите платёжные данные» |
| Подозрительный отправитель | support@sberbank-secure.ru вместо официального домена |
| Обезличенное обращение | «Уважаемый клиент» вместо вашего имени |
| Ошибки в тексте | Опечатки, странный стиль |
| Подозрительная ссылка | Текст ссылки — один адрес, реальный URL — другой |
| Неожиданное вложение | «Счёт на оплату», «Ваш пропуск» |
| Запрос пароля или кода | Легитимные сервисы никогда так не делают |
Алгоритм действий при подозрительном письме:
- Стоп — не кликайте на ссылки, не открывайте вложения
- Проверьте — посмотрите адрес отправителя внимательно
- Уточните — свяжитесь с отправителем по известному каналу, если не уверены
- Сообщите — передайте письмо в ИТ-службу или нажмите «Пожаловаться на фишинг»
- Удалите — после сообщения об инциденте
2. Социальная инженерия
Социальная инженерия — манипуляция, при которой злоумышленник эксплуатирует доверие, вежливость или страх, а не технические уязвимости.
Распространённые техники:
| Техника | Описание | Пример |
|---|---|---|
| Претекстинг | Создание правдоподобной легенды | «Я из ИТ-поддержки, мне нужен ваш пароль для восстановления доступа» |
| Приманка | Предложение чего-то привлекательного | Флешка с надписью «Зарплаты 2024» на парковке |
| Следование за собой | Проникновение через охраняемый вход | «Придержите дверь, я забыл пропуск» |
| Вишинг | Телефонный фишинг | Звонок «из банка» о подозрительной транзакции |
| Смишинг | Фишинг через SMS | «Ваша посылка не доставлена, перейдите по ссылке» |
| Имперсонация | Подмена личности | Мошенник выдаёт себя за руководителя или подрядчика |
Несколько реальных сценариев из российской практики:
Небольшая производственная компания. Бухгалтер получает звонок от «директора» — голос неотличим, в спешке просит перевести деньги новому контрагенту, обещает выслать реквизиты в мессенджере. Деньги уходят на счёт мошенников. Настоящий директор в это время был в командировке без связи. Злоумышленники собрали информацию о нём из социальных сетей и нашли голосовую запись для клонирования.
ИТ-компания на 40 человек. Сотруднику службы поддержки звонит «новый сотрудник» с просьбой срочно сбросить пароль — якобы его учётная запись заблокировалась перед важной встречей. После сброса злоумышленник получает доступ к корпоративным системам и почте.
Что защищает:
- Всегда перезванивайте по известному номеру, а не по тому, что оставил звонивший
- Срочность — красный флаг: у мошенников нет времени ждать процедуру проверки
- Запросы о деньгах или данных за пределами привычного процесса — звоните руководителю лично
- Вежливо отказать — нормально, если что-то кажется подозрительным
- Сообщайте о попытках — даже неудавшихся: это ценная информация
3. Безопасность паролей
Пароли остаются слабым звеном, несмотря на годы кампаний по безопасности. Причина — человеческая природа: запомнить десятки уникальных паролей невозможно, и люди идут по пути наименьшего сопротивления.
Почему повторное использование паролей опасно:
Сотрудник зарегистрировался на внешнем форуме с рабочим email и паролем «Лето2026!». Форум взломали, база паролей утекла в сеть. Через несколько месяцев злоумышленники автоматически проверяют этот email и пароль на корпоративных системах — и получают доступ. Такие атаки называются подстановка учётных данных (credential stuffing) и проводятся массово в автоматическом режиме.
Правила парольной безопасности:
| Делать | Не делать |
|---|---|
| Уникальный пароль для каждого ресурса | Повторно использовать пароли |
| Использовать менеджер паролей | Записывать пароли на бумажке |
| Длинные парольные фразы (16+ символов) | Использовать короткие пароли с заменами букв (P@ssw0rd) |
| Включать MFA везде, где доступно | Полагаться только на пароль для важных аккаунтов |
| Менять пароль при подозрении на компрометацию | Менять пароли по расписанию без причины |
Менеджер паролей — главный инструмент:
Запомнить уникальные пароли для 50+ ресурсов невозможно. Менеджер паролей решает эту задачу:
- Генерирует надёжные уникальные пароли
- Хранит их в зашифрованном виде
- Автоматически заполняет поля входа
- Предупреждает о скомпрометированных паролях
Для бизнеса рекомендуем Пассворк — российский корпоративный менеджер паролей с шифрованием на стороне клиента, общими хранилищами с разграничением доступа и журналом аудита. Доступен как с размещением на собственном сервере, так и в облаке. Соответствует требованиям российского законодательства о безопасности данных. Подробнее — в технической документации.
Многофакторная аутентификация (MFA):
Даже сильный уникальный пароль не даёт абсолютной защиты — его можно похитить через фишинг. MFA добавляет второй уровень проверки.
| Тип MFA | Уровень защиты | Удобство |
|---|---|---|
| SMS-код | Низкий (можно перехватить) | Высокое |
| Приложение-аутентификатор (TOTP) | Средний | Среднее |
| Аппаратный токен (Рутокен, JaCarta) | Высокий | Среднее |
| Passkey | Высокий | Высокое |
Российские решения MFA: MULTIFACTOR, Avanpost MFA+. Для токенов — Рутокен и JaCarta (сертифицированы ФСБ России и ФСТЭК России).
Что должен знать каждый сотрудник: никогда не сообщать коды MFA по телефону или в переписке — легитимные сервисы никогда этого не просят. «Мне позвонили и попросили продиктовать код» — значит, атака уже в процессе.
4. Обращение с данными и классификация
Сотрудники ежедневно работают с данными разного уровня чувствительности. Для каждого уровня — своя логика обращения.
Классификация данных:
| Уровень | Описание | Примеры | Режим работы |
|---|---|---|---|
| Публичные | Открытая информация | Маркетинговые материалы, пресс-релизы | Свободно |
| Внутренние | Только для сотрудников | Внутренние регламенты, структура организации | Внутри компании |
| Конфиденциальные | Коммерчески значимые | Финансовые отчёты, клиентские базы, договоры | По потребности, шифрование |
| Ограниченного доступа | Максимальная защита | Персональные данные (152-ФЗ), учётные данные | Строгий контроль, шифрование |
Типичные ошибки в обращении с данными:
- Отправить клиентскую базу на личную почту «для работы дома»
- Сохранить договор в личном Яндекс Диске для удобства
- Переслать внутренний отчёт коллеге, которому он не нужен по работе
- Выбросить бумажные документы с персональными данными в обычную корзину
- Оставить разблокированный экран с открытыми данными в переговорной
Пять вопросов перед отправкой данных:
- Этому человеку действительно нужны эти данные для работы?
- Достаточно ли минимального набора данных?
- Использую ли я одобренный канал передачи?
- Данные защищены (зашифрованы, если нужно)?
- Нужно ли ограничить срок доступа или получить подтверждение?
Особый режим: персональные данные по 152-ФЗ
Сбор, хранение и обработка персональных данных граждан РФ регулируется 152-ФЗ «О персональных данных». Нарушения — административная ответственность и предписания Роскомнадзора. К персональным данным, требующим повышенной защиты, относятся: ФИО + иные идентификаторы, паспортные данные, адреса, данные о здоровье, биометрия, финансовая информация.
5. Физическая безопасность
Информационная безопасность начинается в офисе и продолжается за его пределами.
Базовые правила:
| Ситуация | Что делать |
|---|---|
| Выходите от компьютера | Блокируйте экран (Win+L или Cmd+Ctrl+Q) |
| Покидаете офис | Убирайте документы, блокируйте устройства |
| Публичное место | Не обсуждайте конфиденциальные вопросы вслух, используйте защитный экран |
| Посетители | Сопровождайте, не оставляйте наедине с техникой |
| Документы | Уничтожайте через шредер, а не в обычную корзину |
| Устройства | Не оставляйте без присмотра, в командировке — в сейфе |
| Вход в офис | Не давайте следовать за собой посторонним («пиггибэкинг») |
| Флешки | Не подключайте найденные или чужие устройства |
Безопасность в командировках:
- Использовать VPN в сетях отелей и аэропортов
- Включить полное шифрование диска на ноутбуке
- Не оставлять устройства без присмотра — в сейф
- Помнить о «плечевых хакерах» в самолётах и кафе
- С подозрением относиться к любой «ИТ-поддержке», которая сама вышла на связь во время поездки
6. Безопасность при удалённой работе
Домашний офис — расширение рабочего периметра с меньшим числом технических барьеров.
Рекомендации для удалённых сотрудников:
| Область | Что сделать |
|---|---|
| Wi-Fi | Защитить домашнюю сеть паролем WPA3, изменить стандартный пароль роутера |
| Рабочее устройство | По возможности не использовать для личных задач |
| Видеозвонки | Следить, что видно на фоне |
| Публичный Wi-Fi | Всегда использовать VPN |
| Документы | Дома — те же правила обращения, что в офисе |
| Экран | Блокировать при отходе, даже дома |
7. Сообщение об инцидентах
Многие инциденты не попадают в поле зрения ИТ-службы, потому что сотрудники боятся обвинений или считают произошедшее незначительным. Это опасно: чем раньше сообщить, тем меньше ущерб.
О чём нужно сообщать:
- Подозрительные письма (даже если вы не нажали ни на что)
- Подозрительные звонки
- Утеря или кража устройств
- Случайная отправка данных не тому адресату
- Нестандартное поведение компьютера
- Незнакомые люди в охраняемых зонах
- Подозрение, что пароль был скомпрометирован
- Любая ситуация, которая кажется «не такой»
Требования к процессу сообщения:
- Простота — один клик, один короткий адрес, знакомый канал
- Безнаказанность — сообщить об ошибке — не значит признать вину
- Благодарность — реагируйте и благодарите за сообщения
- Результат — сообщения должны куда-то попадать и влиять на ситуацию
См. также
- Антифишинговое обучение — антифишинговое обучение и симуляции
- Коммуникации по безопасности — как удерживать тему в поле зрения
Что дальше
Содержание определено. Следующая глава — как организовать обучение: форматы, которые действительно работают, и программа на год.