Антифишинговое обучение сотрудников
Можно настроить идеальные SPF, DKIM и DMARC. Можно поставить лучший почтовый шлюз. И всё равно кто-то в команде нажмёт на фишинговую ссылку — потому что письмо выглядело точь-в-точь как уведомление от корпоративной системы.
Технические меры перехватывают большинство атак. Последний рубеж — человеческое суждение. Ваша задача как руководителя: создать условия, при которых лидер безопасности может выстроить реальную, а не формальную, культуру распознавания угроз.
Почему стандартное обучение по ИБ не работает
Типичная схема «повышения осведомлённости» выглядит так: раз в год все смотрят обучающий видеоролик, проходят тест, ставят галочку. Через неделю никто ничего не помнит.
Это не работает по нескольким причинам:
-
Абстрактность. Общие примеры не ощущаются как реальная угроза. «Кто-то может прислать вам поддельное письмо» — не то же самое, что убедительное письмо с логотипом вашего банка и правильным форматированием.
-
Редкость. Один раз в год — значит, 364 дня без подкрепления. Навыки быстро угасают.
-
Пассивность. Просмотр видео не формирует рефлексы. Нужна практика.
-
Ощущение наказания. Обязательный комплаенс-тренинг, который прерывает работу, раздражает. Раздражённые люди не учатся.
Цель — не закрыть формальное требование, а изменить поведение.
Что должен знать каждый сотрудник
Что такое фишинг
Объясните без технических деталей: «Фишинг — когда кто-то притворяется другим человеком или организацией, чтобы обманом получить доступ к вашим данным или деньгам. Могут притворяться ИТ-службой, банком, поставщиком или даже руководством».
Цели атакующего:
- Украсть учётные данные через поддельные страницы входа.
- Установить вредоносное ПО через вложение или ссылку.
- Получить деньги через мошеннические запросы.
- Украсть данные под видом легитимного запроса.
Почему мы в зоне риска
Небольшие компании часто считают, что их не стоит атаковать. На деле — наоборот. Фишинговые рассылки идут на тысячи адресов одновременно: небольшой процент кликнувших с тысяч компаний даёт злоумышленникам достаточно жертв.
Ваша компания также может стать точкой входа для атаки на ваших клиентов или партнёров — через скомпрометированный аккаунт сотрудника.
Три вопроса перед любым действием с письмом
Обучите сотрудников задавать три вопроса перед тем, как нажать ссылку, открыть вложение или выполнить запрос:
1. Ожидал ли я это письмо? Неожиданный счёт, запрос на документы, сброс пароля, которого вы не запрашивали — всё это поводы насторожиться.
2. Адрес отправителя выглядит правильно?
Не только отображаемое имя, но именно адрес. ceo@vashakompaniya.ru — не то же самое, что ceo@vashakompaniya.co или ceo.vashakompaniya@gmail.com.
3. Запрос имеет смысл? Гендиректор просит стажёра купить подарочные карты? ИТ-служба запрашивает пароль по почте? Если что-то кажется странным — скорее всего, оно и есть странным.
Красные флаги: на что обращать внимание
В отправителе:
- Отображаемое имя не совпадает с реальным адресом.
- Похожий домен с опечаткой:
rnвместоm,0вместоo, дефис, другой TLD. - Личный адрес (gmail.com, mail.ru) для официального общения.
В содержании:
- Обращение «Уважаемый клиент» вместо имени — легитимные сервисы обычно знают, как вас зовут.
- Угрозы и срочность: «Ваш аккаунт будет заблокирован через 24 часа».
- Просьба, выходящая за рамки обычных процессов.
- Ссылка при наведении ведёт не туда, где написано.
- Неожиданные вложения от незнакомых людей.
В контексте:
- Письмо пришло в нестандартное время или ссылается на события, которых не было.
- Ответ на письмо, которое вы не отправляли.
- Просьба сохранить конфиденциальность нестандартной операции.
Правило: при сомнении — сообщи
Если что-то кажется подозрительным — нужно сообщить, а не нажать «Удалить» и забыть. Даже если окажется, что письмо легитимное. Одно лишнее сообщение — ничто по сравнению с пропущенной реальной атакой.
Сообщить должно быть максимально просто: кнопка в почтовом клиенте или выделенный адрес типа security@vashakompaniya.ru.
Антифишинговые симуляции: как организовать
Симуляции — лучший метод подготовки. Читать о фишинге и столкнуться с убедительным поддельным письмом — принципиально разный опыт.
Инструменты для симуляций
Российские коммерческие платформы:
- Phishman — российская платформа для автоматизированного антифишингового обучения, управление инцидентами, формирование отчётности.
- Антифишинг (Start X) — российский сервис, имитирует реальные атаки, включает персонализированные сценарии и обучение по результатам.
- Kaspersky ASAP (Automated Security Awareness Platform) — платформа Лаборатории Касперского с адаптивными программами обучения.
- Security Vision — российская GRC-платформа с модулем обучения и симуляций.
Open-source:
- Gophish — популярный self-hosted инструмент для симуляций фишинга. Бесплатный, запускается на своём сервере. Подходит как резервный вариант при ограниченном бюджете.
Как выстроить симуляции
Начинайте с очевидного, усложняйте постепенно:
- Первая симуляция: явные признаки — подозрительный адрес, грамматические ошибки.
- Вторая: корректный брендинг, правдоподобный сценарий.
- Последующие: персонализированные сценарии, ссылающиеся на реальные проекты, реальных коллег.
Реалистичные сценарии для вашей среды:
- Поддельный сброс пароля от корпоративной системы (VK Teams, Яндекс 360, 1С).
- Уведомление о доставке (это работает — все что-то заказывают).
- Поддельный общий документ «от коллеги».
- Запрос от «ИТ-службы» с правдоподобным предлогом.
- Поддельный счёт с просьбой подтвердить реквизиты.
Частота: минимум раз в квартал. Лучше — ежемесячно, если инструмент позволяет. Варьируйте сценарии: если каждый раз использовать один тип, команда начнёт его узнавать автоматически — и потеряет бдительность к другим.
Что измерять
- Процент кликов — сколько сотрудников перешли по ссылке.
- Процент сообщений — сколько пометили письмо как фишинг.
- Время до клика — быстрые клики говорят о низкой осторожности.
- Динамика — главное не разовый результат, а тенденция: процент кликов снижается, процент сообщений растёт.
Реакция на результаты: без публичного порицания
Не называйте публично тех, кто кликнул. Это разрушает доверие и мотивирует людей скрывать инциденты вместо того, чтобы о них сообщать. Безопасность требует психологической безопасности.
Немедленное обучение по клику: сразу после нажатия — страница с объяснением: что выдавало письмо, что произошло бы в реальной атаке, как сообщать о подобном в будущем.
Индивидуальная работа с теми, кто кликает регулярно: не наказание, а помощь. Короткая встреча с лидером безопасности, разбор примеров, практика.
Отмечайте тех, кто сообщает о симуляции: в командном чате или на встрече — «Анна на этой неделе поймала учебный фишинг и сообщила, отличная работа». Это формирует правильную культуру.
Форматы обучения, которые работают
Короткие, частые напоминания
Вместо одного ежегодного марафона:
- 5-минутный разбор на командной встрече: «Покажу письмо, которое недавно получил — угадайте, настоящее или фишинг?»
- Ежемесячный email-дайджест: один совет, один реальный пример.
- Напоминания перед периодами повышенного риска: конец квартала, налоговый период, праздники.
Реальные примеры из вашей практики
Собирайте фишинговые письма, которые реально приходят в вашу компанию. Показывайте команде:
- Как выглядело письмо.
- Что его выдавало.
- Что произошло бы, если бы кто-то кликнул.
Реальные примеры запоминаются несравнимо лучше гипотетических.
Интерактивные разборы
Откажитесь от слайдов в пользу практики:
- Покажите письмо на экране — попросите команду голосовать: настоящее или фишинг?
- Разберите вместе: почему решили так, что выдаёт подделку.
- Ролевая игра: как вести себя, если получил подозрительный запрос.
Соревновательный элемент удерживает внимание.
Обучение в момент события
Самый эффективный момент для обучения — когда человек столкнулся с ситуацией:
- Новый сотрудник: базовый инструктаж в первый день.
- После симуляции: разбор того, что сработало (или нет).
- После реальной атаки: «Вот что мы увидели на этой неделе».
- Перед налоговым сезоном: «Берегитесь фишинга под видом ФНС или банковских уведомлений».
Культура отчётности: главнее, чем ноль кликов
Цель — не нулевой процент кликов, а 100% сообщений. Ошибки будут. Главное — чтобы о них сообщали быстро.
Сделайте сообщение максимально простым
- Кнопка в почтовом клиенте: Яндекс 360 и большинство корпоративных почтовых систем поддерживают кнопку «Сообщить о фишинге» — настройте её.
- Выделенный адрес:
security@vashakompaniya.ruилиphishing@vashakompaniya.ru. Донесите его до всех при onboarding. - Канал в корпоративном мессенджере (VK Teams, eXpress, Pachca):
#безопасность-инцидентыили аналог, куда можно прислать скриншот подозрительного письма.
Если сообщать сложно — не сообщают.
Обязательно реагируйте на каждое сообщение
Подтвердите получение. Скажите, был ли это реальный фишинг или нет. «Спасибо за сообщение! Это учебный сценарий — вы правильно среагировали» или «Спасибо — это реальная угроза, мы разбираемся».
Если не реагировать — люди перестают сообщать.
Не наказывайте ложные тревоги
Если кто-то сообщил о легитимном письме — поблагодарите. «Лучше сообщить лишний раз, чем пропустить атаку» должно быть нормой, а не поводом для насмешек.
Что делать, если сотрудник перешёл по фишинговой ссылке
Для сотрудника: немедленные действия
- Не паниковать. Быстрые действия важнее паники.
- Отключиться от сети — выключить Wi-Fi или отсоединить кабель. Это ограничивает распространение вредоносного ПО.
- Немедленно сообщить лидеру безопасности, ИТ или руководителю — через мессенджер с телефона или лично. Не ждать до конца дня.
- Записать детали: что было в письме, по какой ссылке нажали, вводились ли учётные данные, что скачивалось.
- Не использовать компьютер до проверки ИТ.
- Сменить пароли с другого устройства — начиная с корпоративной почты.
Если открыто вложение: то же самое, но важность отключения от сети ещё выше.
Если отправлены данные или деньги: сообщить немедленно — компании может потребоваться принять дополнительные меры (заморозить платёж, уведомить банк, информировать регулятора).
Для лидера безопасности: план реагирования
Первые 15 минут:
- Поблагодарить за сообщение — это правильное поведение, нужно его подкреплять.
- Собрать информацию: что произошло, какое устройство, когда.
- Изолировать устройство от сети.
- Принудительно завершить все сессии аккаунта и сбросить пароль.
В течение часа: 5. Проверить письмо через сервис анализа угроз (VirusTotal и аналоги). 6. Поискать в почтовых логах, получили ли то же письмо другие сотрудники. 7. Проверить историю входов в аккаунт. 8. Проверить правила переадресации и OAuth-приложения. 9. При подозрении на вредоносное ПО — не чистить, а переустанавливать систему.
В последующие дни: 10. Мониторинг на признаки дальнейших атак. 11. Документирование инцидента. 12. Разбор с сотрудником: без обвинений, с фокусом на обучение. 13. Если значительный инцидент — уведомить руководство.
Разбор после инцидента
После урегулирования — короткий разговор с сотрудником:
«Спасибо, что сразу сообщили — это именно то, чего мы ожидаем. Давайте разберём, что в этом письме было убедительным и что его выдавало. Так будет проще распознать похожие в будущем».
Разбор без обвинений. Если люди боятся последствий — будут скрывать инциденты. Скрытый инцидент опаснее в разы.
Специальное обучение для групп высокого риска
Финансовая служба
Главная цель для мошенничества с переводами. Специфическое обучение:
- Разбор реальных примеров BEC-писем (они крайне убедительны).
- Отработка процедуры верификации: звонок по известному номеру до любого перевода.
- Право на задержку: «Мне нужно проверить — вернусь после звонка». Никаких упрёков за паузу.
- Особая бдительность к запросам под давлением времени или с просьбой «не говорить никому».
Проводите для финансовой службы отдельные симуляции с поддельными платёжными запросами — это самый реалистичный и ценный тренинг.
Руководители
Их имитируют в атаках, их аккаунты — приоритетная цель.
- Коротко и конкретно — у руководителей нет времени на длинные сессии.
- Объясните: их имя и авторитет используются против компании.
- Их поведение задаёт тон — если они игнорируют правила, команда тоже.
- Усиленное MFA для всех руководителей — аппаратные токены (Рутокен, JaCarta) вместо только SMS или TOTP.
Новые сотрудники
Первый день — лучший момент: человек осваивает новые процессы и готов учиться.
- Базовый инструктаж по email-безопасности при onboarding.
- Как сообщить о подозрительном письме — показать на практике.
- К кому обращаться с вопросами по ИБ.
- Первая симуляция — в течение первого месяца.
ИТ-команда и администраторы
У них расширенные привилегии — они ценная цель для целевых атак.
- Целевой фишинг с отсылками к реальным системам и инфраструктуре.
- Социальная инженерия по телефону — не только по почте.
- Правило: учётные данные не передаются ни по какому каналу — ни по почте, ни через мессенджер, ни голосом.
Измерение эффективности
Количественные метрики
Отслеживайте по симуляциям в динамике:
- Процент кликов (цель — ниже 10%, отличный результат — ниже 5%).
- Процент сообщений (цель — выше 30%, отличный — выше 50%).
- Время от получения до клика (чем дольше — тем больше обдумывали).
- «Рецидивисты» — кто кликает в нескольких симуляциях подряд.
Один плохой результат — не катастрофа. Ищите тренды.
Качественные индикаторы
- Сотрудники сами задают вопросы о безопасности — хороший знак.
- Число добровольных сообщений растёт — культура формируется.
- Люди делятся подозрительными письмами в общем канале — взаимное обучение.
Управленческое задание
Блок 1 — инфраструктура (2 часа):
- Выбрать инструмент для симуляций (Phishman, Антифишинг, Kaspersky ASAP или Gophish self-hosted).
- Создать канал в корпоративном мессенджере для сообщений об инцидентах.
- Настроить кнопку «Сообщить о фишинге» в почтовом клиенте.
- Подготовить 3–5 шаблонов симуляций разной сложности.
Блок 2 — запуск программы (2 часа):
- Написать материалы для onboarding нового сотрудника: 15-минутный инструктаж + памятка.
- Подготовить шаблоны писем: ежемесячный совет, пост-симуляция для команды.
- Анонсировать программу: объяснить, что симуляции будут, — и почему это в интересах каждого.
- Провести первую симуляцию.
Блок 3 — процесс (1 час):
- Настроить квартальный календарь симуляций.
- Определить KPI: целевые показатели кликов и сообщений.
- Назначить дату ревью через 3 месяца.
Артефакты на выходе:
- Инструмент симуляций настроен и протестирован.
- Материалы onboarding готовы.
- Процесс сообщения о фишинге документирован и анонсирован.
- Первая симуляция проведена, результаты зафиксированы.
- Квартальный календарь симуляций составлен.
Инфраструктура
- Инструмент для симуляций выбран и настроен (Phishman, Антифишинг или аналог).
- Шаблоны симуляций созданы — минимум 3, разной сложности.
- Кнопка «Сообщить о фишинге» настроена в почтовом клиенте.
- Канал или адрес для сообщений об инцидентах определён и донесён до команды.
Процесс
- Первая симуляция проведена.
- Метрики зафиксированы: процент кликов и сообщений.
- Квартальный календарь симуляций составлен.
- Финансовая служба прошла специализированный инструктаж.
Культура
- Политика «без наказания за сообщение» публично обозначена.
- Сообщения о фишинге всегда получают ответ от лидера безопасности.
- Отличившихся замечают и благодарят.
- Руководство публично поддерживает программу.
Onboarding
- Каждый новый сотрудник проходит базовый инструктаж в первый день.
- Памятка «Что делать, если кликнул» доступна всем.
Если закрыто 10 пунктов из 14 — программа работает.
См. также
- Безопасность почты — технический рубеж защиты
- Чему учить сотрудников — общая программа обучения сотрудников
- Коммуникации по безопасности — как поддерживать тему в поле зрения
Что дальше
Вы закрыли тему email с обеих сторон: технической аутентификации и человеческого уровня. Это один из самых критичных векторов атак — теперь он под контролем.
Следующая глава: резервное копирование данных — потому что какой бы ни была ваша защита, нужна возможность восстановиться, если что-то всё же пойдёт не так.