Перейти к основному содержимому

Антифишинговое обучение сотрудников

13 мин чтения·Для руководителя и лидера безопасности

Можно настроить идеальные SPF, DKIM и DMARC. Можно поставить лучший почтовый шлюз. И всё равно кто-то в команде нажмёт на фишинговую ссылку — потому что письмо выглядело точь-в-точь как уведомление от корпоративной системы.

Технические меры перехватывают большинство атак. Последний рубеж — человеческое суждение. Ваша задача как руководителя: создать условия, при которых лидер безопасности может выстроить реальную, а не формальную, культуру распознавания угроз.

Почему стандартное обучение по ИБ не работает

Типичная схема «повышения осведомлённости» выглядит так: раз в год все смотрят обучающий видеоролик, проходят тест, ставят галочку. Через неделю никто ничего не помнит.

Это не работает по нескольким причинам:

  • Абстрактность. Общие примеры не ощущаются как реальная угроза. «Кто-то может прислать вам поддельное письмо» — не то же самое, что убедительное письмо с логотипом вашего банка и правильным форматированием.

  • Редкость. Один раз в год — значит, 364 дня без подкрепления. Навыки быстро угасают.

  • Пассивность. Просмотр видео не формирует рефлексы. Нужна практика.

  • Ощущение наказания. Обязательный комплаенс-тренинг, который прерывает работу, раздражает. Раздражённые люди не учатся.

Цель — не закрыть формальное требование, а изменить поведение.

Что должен знать каждый сотрудник

Что такое фишинг

Объясните без технических деталей: «Фишинг — когда кто-то притворяется другим человеком или организацией, чтобы обманом получить доступ к вашим данным или деньгам. Могут притворяться ИТ-службой, банком, поставщиком или даже руководством».

Цели атакующего:

  • Украсть учётные данные через поддельные страницы входа.
  • Установить вредоносное ПО через вложение или ссылку.
  • Получить деньги через мошеннические запросы.
  • Украсть данные под видом легитимного запроса.

Почему мы в зоне риска

Небольшие компании часто считают, что их не стоит атаковать. На деле — наоборот. Фишинговые рассылки идут на тысячи адресов одновременно: небольшой процент кликнувших с тысяч компаний даёт злоумышленникам достаточно жертв.

Ваша компания также может стать точкой входа для атаки на ваших клиентов или партнёров — через скомпрометированный аккаунт сотрудника.

Три вопроса перед любым действием с письмом

Обучите сотрудников задавать три вопроса перед тем, как нажать ссылку, открыть вложение или выполнить запрос:

1. Ожидал ли я это письмо? Неожиданный счёт, запрос на документы, сброс пароля, которого вы не запрашивали — всё это поводы насторожиться.

2. Адрес отправителя выглядит правильно? Не только отображаемое имя, но именно адрес. ceo@vashakompaniya.ru — не то же самое, что ceo@vashakompaniya.co или ceo.vashakompaniya@gmail.com.

3. Запрос имеет смысл? Гендиректор просит стажёра купить подарочные карты? ИТ-служба запрашивает пароль по почте? Если что-то кажется странным — скорее всего, оно и есть странным.

Красные флаги: на что обращать внимание

В отправителе:

  • Отображаемое имя не совпадает с реальным адресом.
  • Похожий домен с опечаткой: rn вместо m, 0 вместо o, дефис, другой TLD.
  • Личный адрес (gmail.com, mail.ru) для официального общения.

В содержании:

  • Обращение «Уважаемый клиент» вместо имени — легитимные сервисы обычно знают, как вас зовут.
  • Угрозы и срочность: «Ваш аккаунт будет заблокирован через 24 часа».
  • Просьба, выходящая за рамки обычных процессов.
  • Ссылка при наведении ведёт не туда, где написано.
  • Неожиданные вложения от незнакомых людей.

В контексте:

  • Письмо пришло в нестандартное время или ссылается на события, которых не было.
  • Ответ на письмо, которое вы не отправляли.
  • Просьба сохранить конфиденциальность нестандартной операции.

Правило: при сомнении — сообщи

Если что-то кажется подозрительным — нужно сообщить, а не нажать «Удалить» и забыть. Даже если окажется, что письмо легитимное. Одно лишнее сообщение — ничто по сравнению с пропущенной реальной атакой.

Сообщить должно быть максимально просто: кнопка в почтовом клиенте или выделенный адрес типа security@vashakompaniya.ru.

Антифишинговые симуляции: как организовать

Симуляции — лучший метод подготовки. Читать о фишинге и столкнуться с убедительным поддельным письмом — принципиально разный опыт.

Инструменты для симуляций

Российские коммерческие платформы:

  • Phishman — российская платформа для автоматизированного антифишингового обучения, управление инцидентами, формирование отчётности.
  • Антифишинг (Start X) — российский сервис, имитирует реальные атаки, включает персонализированные сценарии и обучение по результатам.
  • Kaspersky ASAP (Automated Security Awareness Platform) — платформа Лаборатории Касперского с адаптивными программами обучения.
  • Security Vision — российская GRC-платформа с модулем обучения и симуляций.

Open-source:

  • Gophish — популярный self-hosted инструмент для симуляций фишинга. Бесплатный, запускается на своём сервере. Подходит как резервный вариант при ограниченном бюджете.

Как выстроить симуляции

Начинайте с очевидного, усложняйте постепенно:

  • Первая симуляция: явные признаки — подозрительный адрес, грамматические ошибки.
  • Вторая: корректный брендинг, правдоподобный сценарий.
  • Последующие: персонализированные сценарии, ссылающиеся на реальные проекты, реальных коллег.

Реалистичные сценарии для вашей среды:

  • Поддельный сброс пароля от корпоративной системы (VK Teams, Яндекс 360, 1С).
  • Уведомление о доставке (это работает — все что-то заказывают).
  • Поддельный общий документ «от коллеги».
  • Запрос от «ИТ-службы» с правдоподобным предлогом.
  • Поддельный счёт с просьбой подтвердить реквизиты.

Частота: минимум раз в квартал. Лучше — ежемесячно, если инструмент позволяет. Варьируйте сценарии: если каждый раз использовать один тип, команда начнёт его узнавать автоматически — и потеряет бдительность к другим.

Что измерять

  • Процент кликов — сколько сотрудников перешли по ссылке.
  • Процент сообщений — сколько пометили письмо как фишинг.
  • Время до клика — быстрые клики говорят о низкой осторожности.
  • Динамика — главное не разовый результат, а тенденция: процент кликов снижается, процент сообщений растёт.

Реакция на результаты: без публичного порицания

Не называйте публично тех, кто кликнул. Это разрушает доверие и мотивирует людей скрывать инциденты вместо того, чтобы о них сообщать. Безопасность требует психологической безопасности.

Немедленное обучение по клику: сразу после нажатия — страница с объяснением: что выдавало письмо, что произошло бы в реальной атаке, как сообщать о подобном в будущем.

Индивидуальная работа с теми, кто кликает регулярно: не наказание, а помощь. Короткая встреча с лидером безопасности, разбор примеров, практика.

Отмечайте тех, кто сообщает о симуляции: в командном чате или на встрече — «Анна на этой неделе поймала учебный фишинг и сообщила, отличная работа». Это формирует правильную культуру.

Форматы обучения, которые работают

Короткие, частые напоминания

Вместо одного ежегодного марафона:

  • 5-минутный разбор на командной встрече: «Покажу письмо, которое недавно получил — угадайте, настоящее или фишинг?»
  • Ежемесячный email-дайджест: один совет, один реальный пример.
  • Напоминания перед периодами повышенного риска: конец квартала, налоговый период, праздники.

Реальные примеры из вашей практики

Собирайте фишинговые письма, которые реально приходят в вашу компанию. Показывайте команде:

  • Как выглядело письмо.
  • Что его выдавало.
  • Что произошло бы, если бы кто-то кликнул.

Реальные примеры запоминаются несравнимо лучше гипотетических.

Интерактивные разборы

Откажитесь от слайдов в пользу практики:

  • Покажите письмо на экране — попросите команду голосовать: настоящее или фишинг?
  • Разберите вместе: почему решили так, что выдаёт подделку.
  • Ролевая игра: как вести себя, если получил подозрительный запрос.

Соревновательный элемент удерживает внимание.

Обучение в момент события

Самый эффективный момент для обучения — когда человек столкнулся с ситуацией:

  • Новый сотрудник: базовый инструктаж в первый день.
  • После симуляции: разбор того, что сработало (или нет).
  • После реальной атаки: «Вот что мы увидели на этой неделе».
  • Перед налоговым сезоном: «Берегитесь фишинга под видом ФНС или банковских уведомлений».

Культура отчётности: главнее, чем ноль кликов

Цель — не нулевой процент кликов, а 100% сообщений. Ошибки будут. Главное — чтобы о них сообщали быстро.

Сделайте сообщение максимально простым

  • Кнопка в почтовом клиенте: Яндекс 360 и большинство корпоративных почтовых систем поддерживают кнопку «Сообщить о фишинге» — настройте её.
  • Выделенный адрес: security@vashakompaniya.ru или phishing@vashakompaniya.ru. Донесите его до всех при onboarding.
  • Канал в корпоративном мессенджере (VK Teams, eXpress, Pachca): #безопасность-инциденты или аналог, куда можно прислать скриншот подозрительного письма.

Если сообщать сложно — не сообщают.

Обязательно реагируйте на каждое сообщение

Подтвердите получение. Скажите, был ли это реальный фишинг или нет. «Спасибо за сообщение! Это учебный сценарий — вы правильно среагировали» или «Спасибо — это реальная угроза, мы разбираемся».

Если не реагировать — люди перестают сообщать.

Не наказывайте ложные тревоги

Если кто-то сообщил о легитимном письме — поблагодарите. «Лучше сообщить лишний раз, чем пропустить атаку» должно быть нормой, а не поводом для насмешек.

Что делать, если сотрудник перешёл по фишинговой ссылке

Для сотрудника: немедленные действия

  1. Не паниковать. Быстрые действия важнее паники.
  2. Отключиться от сети — выключить Wi-Fi или отсоединить кабель. Это ограничивает распространение вредоносного ПО.
  3. Немедленно сообщить лидеру безопасности, ИТ или руководителю — через мессенджер с телефона или лично. Не ждать до конца дня.
  4. Записать детали: что было в письме, по какой ссылке нажали, вводились ли учётные данные, что скачивалось.
  5. Не использовать компьютер до проверки ИТ.
  6. Сменить пароли с другого устройства — начиная с корпоративной почты.

Если открыто вложение: то же самое, но важность отключения от сети ещё выше.

Если отправлены данные или деньги: сообщить немедленно — компании может потребоваться принять дополнительные меры (заморозить платёж, уведомить банк, информировать регулятора).

Для лидера безопасности: план реагирования

Первые 15 минут:

  1. Поблагодарить за сообщение — это правильное поведение, нужно его подкреплять.
  2. Собрать информацию: что произошло, какое устройство, когда.
  3. Изолировать устройство от сети.
  4. Принудительно завершить все сессии аккаунта и сбросить пароль.

В течение часа: 5. Проверить письмо через сервис анализа угроз (VirusTotal и аналоги). 6. Поискать в почтовых логах, получили ли то же письмо другие сотрудники. 7. Проверить историю входов в аккаунт. 8. Проверить правила переадресации и OAuth-приложения. 9. При подозрении на вредоносное ПО — не чистить, а переустанавливать систему.

В последующие дни: 10. Мониторинг на признаки дальнейших атак. 11. Документирование инцидента. 12. Разбор с сотрудником: без обвинений, с фокусом на обучение. 13. Если значительный инцидент — уведомить руководство.

Разбор после инцидента

После урегулирования — короткий разговор с сотрудником:

«Спасибо, что сразу сообщили — это именно то, чего мы ожидаем. Давайте разберём, что в этом письме было убедительным и что его выдавало. Так будет проще распознать похожие в будущем».

Разбор без обвинений. Если люди боятся последствий — будут скрывать инциденты. Скрытый инцидент опаснее в разы.

Специальное обучение для групп высокого риска

Финансовая служба

Главная цель для мошенничества с переводами. Специфическое обучение:

  • Разбор реальных примеров BEC-писем (они крайне убедительны).
  • Отработка процедуры верификации: звонок по известному номеру до любого перевода.
  • Право на задержку: «Мне нужно проверить — вернусь после звонка». Никаких упрёков за паузу.
  • Особая бдительность к запросам под давлением времени или с просьбой «не говорить никому».

Проводите для финансовой службы отдельные симуляции с поддельными платёжными запросами — это самый реалистичный и ценный тренинг.

Руководители

Их имитируют в атаках, их аккаунты — приоритетная цель.

  • Коротко и конкретно — у руководителей нет времени на длинные сессии.
  • Объясните: их имя и авторитет используются против компании.
  • Их поведение задаёт тон — если они игнорируют правила, команда тоже.
  • Усиленное MFA для всех руководителей — аппаратные токены (Рутокен, JaCarta) вместо только SMS или TOTP.

Новые сотрудники

Первый день — лучший момент: человек осваивает новые процессы и готов учиться.

  • Базовый инструктаж по email-безопасности при onboarding.
  • Как сообщить о подозрительном письме — показать на практике.
  • К кому обращаться с вопросами по ИБ.
  • Первая симуляция — в течение первого месяца.

ИТ-команда и администраторы

У них расширенные привилегии — они ценная цель для целевых атак.

  • Целевой фишинг с отсылками к реальным системам и инфраструктуре.
  • Социальная инженерия по телефону — не только по почте.
  • Правило: учётные данные не передаются ни по какому каналу — ни по почте, ни через мессенджер, ни голосом.

Измерение эффективности

Количественные метрики

Отслеживайте по симуляциям в динамике:

  • Процент кликов (цель — ниже 10%, отличный результат — ниже 5%).
  • Процент сообщений (цель — выше 30%, отличный — выше 50%).
  • Время от получения до клика (чем дольше — тем больше обдумывали).
  • «Рецидивисты» — кто кликает в нескольких симуляциях подряд.

Один плохой результат — не катастрофа. Ищите тренды.

Качественные индикаторы

  • Сотрудники сами задают вопросы о безопасности — хороший знак.
  • Число добровольных сообщений растёт — культура формируется.
  • Люди делятся подозрительными письмами в общем канале — взаимное обучение.

Управленческое задание

Блок 1 — инфраструктура (2 часа):

  1. Выбрать инструмент для симуляций (Phishman, Антифишинг, Kaspersky ASAP или Gophish self-hosted).
  2. Создать канал в корпоративном мессенджере для сообщений об инцидентах.
  3. Настроить кнопку «Сообщить о фишинге» в почтовом клиенте.
  4. Подготовить 3–5 шаблонов симуляций разной сложности.

Блок 2 — запуск программы (2 часа):

  1. Написать материалы для onboarding нового сотрудника: 15-минутный инструктаж + памятка.
  2. Подготовить шаблоны писем: ежемесячный совет, пост-симуляция для команды.
  3. Анонсировать программу: объяснить, что симуляции будут, — и почему это в интересах каждого.
  4. Провести первую симуляцию.

Блок 3 — процесс (1 час):

  1. Настроить квартальный календарь симуляций.
  2. Определить KPI: целевые показатели кликов и сообщений.
  3. Назначить дату ревью через 3 месяца.

Артефакты на выходе:

  • Инструмент симуляций настроен и протестирован.
  • Материалы onboarding готовы.
  • Процесс сообщения о фишинге документирован и анонсирован.
  • Первая симуляция проведена, результаты зафиксированы.
  • Квартальный календарь симуляций составлен.
Управленческий чек-лист

Инфраструктура

  • Инструмент для симуляций выбран и настроен (Phishman, Антифишинг или аналог).
  • Шаблоны симуляций созданы — минимум 3, разной сложности.
  • Кнопка «Сообщить о фишинге» настроена в почтовом клиенте.
  • Канал или адрес для сообщений об инцидентах определён и донесён до команды.

Процесс

  • Первая симуляция проведена.
  • Метрики зафиксированы: процент кликов и сообщений.
  • Квартальный календарь симуляций составлен.
  • Финансовая служба прошла специализированный инструктаж.

Культура

  • Политика «без наказания за сообщение» публично обозначена.
  • Сообщения о фишинге всегда получают ответ от лидера безопасности.
  • Отличившихся замечают и благодарят.
  • Руководство публично поддерживает программу.

Onboarding

  • Каждый новый сотрудник проходит базовый инструктаж в первый день.
  • Памятка «Что делать, если кликнул» доступна всем.

Если закрыто 10 пунктов из 14 — программа работает.

См. также

Что дальше

Вы закрыли тему email с обеих сторон: технической аутентификации и человеческого уровня. Это один из самых критичных векторов атак — теперь он под контролем.

Следующая глава: резервное копирование данных — потому что какой бы ни была ваша защита, нужна возможность восстановиться, если что-то всё же пойдёт не так.