Перейти к основному содержимому

Чему учить сотрудников по информационной безопасности

9 мин чтения·Для руководителя и лидера безопасности

Большинство инцидентов начинаются с человеческой ошибки: сотрудник открыл вложение, продиктовал пароль по телефону, оставил ноутбук незаблокированным. Ваши сотрудники — одновременно главная уязвимость и главная линия защиты. Всё зависит от того, насколько они подготовлены.

Цель программы обучения — превратить сотрудников из пассивных мишеней в активных участников защиты компании. Обученный человек не просто избегает угроз — он замечает подозрительное и сообщает об этом. Он понимает, зачем нужны правила, и соблюдает их осознанно, а не из страха наказания.

Эта глава отвечает на первый вопрос — чему именно учить. Форматы и построение самой программы — в следующей главе.

Почему это важно для бизнеса

Фишинг и социальная инженерия стабильно остаются главными векторами атак на организации. Атакующие целенаправленно выбирают людей, а не системы: обмануть человека проще и дешевле, чем взламывать защищённую инфраструктуру.

Масштаб угрозы реален для любой компании. Малый и средний бизнес атакуют не реже, чем крупные предприятия — именно потому, что там зачастую слабее обучение и меньше технических барьеров.

Один инцидент обходится дорого. Успешная фишинговая атака — это в лучшем случае несколько дней разбирательства и смена скомпрометированных паролей. В худшем — утечка данных клиентов, уведомление Роскомнадзора в течение 24 часов, штрафные санкции и репутационные потери. Стоимость восстановления после серьёзного инцидента несопоставима со стоимостью профилактики.

Регуляторы требуют обучения. Требования ФСТЭК России, методические документы по защите персональных данных (152-ФЗ, приказ ФСТЭК № 21) и ГОСТ Р ИСО/МЭК 27001-2021 прямо предписывают обучение сотрудников. Без задокументированной программы прохождение аттестации становится значительно сложнее.

Обучение работает. Компании с регулярными программами обучения по ИБ фиксируют существенное снижение числа инцидентов, связанных с действиями персонала. Регулярные фишинговые симуляции снижают долю «кликнувших» с 25–30% до 5% и ниже за несколько месяцев.

Что должен знать каждый сотрудник

Глубокие технические знания нужны не всем. Но от рецепциониста до генерального директора — каждый должен ориентироваться в следующих темах.

1. Фишинг и безопасность электронной почты

Фишинг — это манипуляция через электронную почту, мессенджеры или телефон с целью получить учётные данные, заставить установить вредоносную программу или совершить нежелательное действие.

Признаки фишингового сообщения:

ПризнакПример
Срочность и угрозы«Ваш аккаунт будет заблокирован через 24 часа»
Неожиданная просьба«Обновите платёжные данные»
Подозрительный отправительsupport@sberbank-secure.ru вместо официального домена
Обезличенное обращение«Уважаемый клиент» вместо вашего имени
Ошибки в текстеОпечатки, странный стиль
Подозрительная ссылкаТекст ссылки — один адрес, реальный URL — другой
Неожиданное вложение«Счёт на оплату», «Ваш пропуск»
Запрос пароля или кодаЛегитимные сервисы никогда так не делают

Алгоритм действий при подозрительном письме:

  1. Стоп — не кликайте на ссылки, не открывайте вложения
  2. Проверьте — посмотрите адрес отправителя внимательно
  3. Уточните — свяжитесь с отправителем по известному каналу, если не уверены
  4. Сообщите — передайте письмо в ИТ-службу или нажмите «Пожаловаться на фишинг»
  5. Удалите — после сообщения об инциденте

2. Социальная инженерия

Социальная инженерия — манипуляция, при которой злоумышленник эксплуатирует доверие, вежливость или страх, а не технические уязвимости.

Распространённые техники:

ТехникаОписаниеПример
ПретекстингСоздание правдоподобной легенды«Я из ИТ-поддержки, мне нужен ваш пароль для восстановления доступа»
ПриманкаПредложение чего-то привлекательногоФлешка с надписью «Зарплаты 2024» на парковке
Следование за собойПроникновение через охраняемый вход«Придержите дверь, я забыл пропуск»
ВишингТелефонный фишингЗвонок «из банка» о подозрительной транзакции
СмишингФишинг через SMS«Ваша посылка не доставлена, перейдите по ссылке»
ИмперсонацияПодмена личностиМошенник выдаёт себя за руководителя или подрядчика

Несколько реальных сценариев из российской практики:

Небольшая производственная компания. Бухгалтер получает звонок от «директора» — голос неотличим, в спешке просит перевести деньги новому контрагенту, обещает выслать реквизиты в мессенджере. Деньги уходят на счёт мошенников. Настоящий директор в это время был в командировке без связи. Злоумышленники собрали информацию о нём из социальных сетей и нашли голосовую запись для клонирования.

ИТ-компания на 40 человек. Сотруднику службы поддержки звонит «новый сотрудник» с просьбой срочно сбросить пароль — якобы его учётная запись заблокировалась перед важной встречей. После сброса злоумышленник получает доступ к корпоративным системам и почте.

Что защищает:

  • Всегда перезванивайте по известному номеру, а не по тому, что оставил звонивший
  • Срочность — красный флаг: у мошенников нет времени ждать процедуру проверки
  • Запросы о деньгах или данных за пределами привычного процесса — звоните руководителю лично
  • Вежливо отказать — нормально, если что-то кажется подозрительным
  • Сообщайте о попытках — даже неудавшихся: это ценная информация

3. Безопасность паролей

Пароли остаются слабым звеном, несмотря на годы кампаний по безопасности. Причина — человеческая природа: запомнить десятки уникальных паролей невозможно, и люди идут по пути наименьшего сопротивления.

Почему повторное использование паролей опасно:

Сотрудник зарегистрировался на внешнем форуме с рабочим email и паролем «Лето2026!». Форум взломали, база паролей утекла в сеть. Через несколько месяцев злоумышленники автоматически проверяют этот email и пароль на корпоративных системах — и получают доступ. Такие атаки называются подстановка учётных данных (credential stuffing) и проводятся массово в автоматическом режиме.

Правила парольной безопасности:

ДелатьНе делать
Уникальный пароль для каждого ресурсаПовторно использовать пароли
Использовать менеджер паролейЗаписывать пароли на бумажке
Длинные парольные фразы (16+ символов)Использовать короткие пароли с заменами букв (P@ssw0rd)
Включать MFA везде, где доступноПолагаться только на пароль для важных аккаунтов
Менять пароль при подозрении на компрометациюМенять пароли по расписанию без причины

Менеджер паролей — главный инструмент:

Запомнить уникальные пароли для 50+ ресурсов невозможно. Менеджер паролей решает эту задачу:

  • Генерирует надёжные уникальные пароли
  • Хранит их в зашифрованном виде
  • Автоматически заполняет поля входа
  • Предупреждает о скомпрометированных паролях

Для бизнеса рекомендуем Пассворк — российский корпоративный менеджер паролей с шифрованием на стороне клиента, общими хранилищами с разграничением доступа и журналом аудита. Доступен как с размещением на собственном сервере, так и в облаке. Соответствует требованиям российского законодательства о безопасности данных. Подробнее — в технической документации.

Многофакторная аутентификация (MFA):

Даже сильный уникальный пароль не даёт абсолютной защиты — его можно похитить через фишинг. MFA добавляет второй уровень проверки.

Тип MFAУровень защитыУдобство
SMS-кодНизкий (можно перехватить)Высокое
Приложение-аутентификатор (TOTP)СреднийСреднее
Аппаратный токен (Рутокен, JaCarta)ВысокийСреднее
PasskeyВысокийВысокое

Российские решения MFA: MULTIFACTOR, Avanpost MFA+. Для токенов — Рутокен и JaCarta (сертифицированы ФСБ России и ФСТЭК России).

Что должен знать каждый сотрудник: никогда не сообщать коды MFA по телефону или в переписке — легитимные сервисы никогда этого не просят. «Мне позвонили и попросили продиктовать код» — значит, атака уже в процессе.

4. Обращение с данными и классификация

Сотрудники ежедневно работают с данными разного уровня чувствительности. Для каждого уровня — своя логика обращения.

Классификация данных:

УровеньОписаниеПримерыРежим работы
ПубличныеОткрытая информацияМаркетинговые материалы, пресс-релизыСвободно
ВнутренниеТолько для сотрудниковВнутренние регламенты, структура организацииВнутри компании
КонфиденциальныеКоммерчески значимыеФинансовые отчёты, клиентские базы, договорыПо потребности, шифрование
Ограниченного доступаМаксимальная защитаПерсональные данные (152-ФЗ), учётные данныеСтрогий контроль, шифрование

Типичные ошибки в обращении с данными:

  1. Отправить клиентскую базу на личную почту «для работы дома»
  2. Сохранить договор в личном Яндекс Диске для удобства
  3. Переслать внутренний отчёт коллеге, которому он не нужен по работе
  4. Выбросить бумажные документы с персональными данными в обычную корзину
  5. Оставить разблокированный экран с открытыми данными в переговорной

Пять вопросов перед отправкой данных:

  1. Этому человеку действительно нужны эти данные для работы?
  2. Достаточно ли минимального набора данных?
  3. Использую ли я одобренный канал передачи?
  4. Данные защищены (зашифрованы, если нужно)?
  5. Нужно ли ограничить срок доступа или получить подтверждение?

Особый режим: персональные данные по 152-ФЗ

Сбор, хранение и обработка персональных данных граждан РФ регулируется 152-ФЗ «О персональных данных». Нарушения — административная ответственность и предписания Роскомнадзора. К персональным данным, требующим повышенной защиты, относятся: ФИО + иные идентификаторы, паспортные данные, адреса, данные о здоровье, биометрия, финансовая информация.

5. Физическая безопасность

Информационная безопасность начинается в офисе и продолжается за его пределами.

Базовые правила:

СитуацияЧто делать
Выходите от компьютераБлокируйте экран (Win+L или Cmd+Ctrl+Q)
Покидаете офисУбирайте документы, блокируйте устройства
Публичное местоНе обсуждайте конфиденциальные вопросы вслух, используйте защитный экран
ПосетителиСопровождайте, не оставляйте наедине с техникой
ДокументыУничтожайте через шредер, а не в обычную корзину
УстройстваНе оставляйте без присмотра, в командировке — в сейфе
Вход в офисНе давайте следовать за собой посторонним («пиггибэкинг»)
ФлешкиНе подключайте найденные или чужие устройства

Безопасность в командировках:

  • Использовать VPN в сетях отелей и аэропортов
  • Включить полное шифрование диска на ноутбуке
  • Не оставлять устройства без присмотра — в сейф
  • Помнить о «плечевых хакерах» в самолётах и кафе
  • С подозрением относиться к любой «ИТ-поддержке», которая сама вышла на связь во время поездки

6. Безопасность при удалённой работе

Домашний офис — расширение рабочего периметра с меньшим числом технических барьеров.

Рекомендации для удалённых сотрудников:

ОбластьЧто сделать
Wi-FiЗащитить домашнюю сеть паролем WPA3, изменить стандартный пароль роутера
Рабочее устройствоПо возможности не использовать для личных задач
ВидеозвонкиСледить, что видно на фоне
Публичный Wi-FiВсегда использовать VPN
ДокументыДома — те же правила обращения, что в офисе
ЭкранБлокировать при отходе, даже дома

7. Сообщение об инцидентах

Многие инциденты не попадают в поле зрения ИТ-службы, потому что сотрудники боятся обвинений или считают произошедшее незначительным. Это опасно: чем раньше сообщить, тем меньше ущерб.

О чём нужно сообщать:

  • Подозрительные письма (даже если вы не нажали ни на что)
  • Подозрительные звонки
  • Утеря или кража устройств
  • Случайная отправка данных не тому адресату
  • Нестандартное поведение компьютера
  • Незнакомые люди в охраняемых зонах
  • Подозрение, что пароль был скомпрометирован
  • Любая ситуация, которая кажется «не такой»

Требования к процессу сообщения:

  1. Простота — один клик, один короткий адрес, знакомый канал
  2. Безнаказанность — сообщить об ошибке — не значит признать вину
  3. Благодарность — реагируйте и благодарите за сообщения
  4. Результат — сообщения должны куда-то попадать и влиять на ситуацию

См. также

Что дальше

Содержание определено. Следующая глава — как организовать обучение: форматы, которые действительно работают, и программа на год.