Практика
Обучение сотрудников против фишинга
Как обучить сотрудников против фишинга: базовый замер, учебная атака, короткие уроки, метрики кликов и сообщений. Чек-лист признаков фишингового письма.
Коротко. Обучение сотрудников против фишинга работает только как цикл: замерить, сколько людей кликают сейчас, — коротко научить — проверить учебной атакой — повторить через квартал с новым сценарием. Разовая лекция и подпись в журнале инструктажа не меняют поведение. Главная метрика — не «сколько кликнули», а «сколько сообщили в ИТ о подозрительном письме»: компания, где сотрудники сообщают быстро, переживает фишинг без ущерба даже при кликах. И главное правило — никаких наказаний за клик по учебному письму, иначе люди перестанут сообщать о настоящих. Ниже — программа по шагам, сценарии, метрики и чек-лист признаков фишинга для рассылки сотрудникам.
Для руководителей, HR и ответственных за информационную безопасность.
Почему фишинг — главная дверь в компанию
Технические меры защиты за десять лет стали сильнее, а человек — нет. Атакующему проще отправить сто писем «акт сверки во вложении», чем искать уязвимость в сервере. По данным отраслевых отчётов, человеческий фактор присутствует в большинстве успешных взломов организаций. Практически все истории с шифровальщиками, о которых мы писали в статье о защите от них, начинались с письма.
Фишинг давно не только почта:
| Канал | Как выглядит | Что просят |
|---|---|---|
| Почта | письмо от «банка», «поставщика», «директора», «ИТ-отдела» | открыть вложение, перейти по ссылке, ввести пароль |
| Мессенджеры (Telegram, Viber, WhatsApp) | сообщение от «коллеги» или «руководителя» с чужого номера | срочно перевести деньги, прислать документы, код из СМС |
| Телефон (вишинг) | звонок из «банка», «милиции», «службы безопасности» | назвать код, установить программу, перевести на «безопасный счёт» |
| СМС (смишинг) | «посылка задержана», «штраф», «блокировка счёта» | перейти по ссылке, ввести данные карты |
| QR-коды (квишинг) | наклейка на парковке, «меню», «оплата» | перейти на поддельный сайт |
| Поддельные сайты | копия страницы входа в почту или банк | ввести логин и пароль |
Особая категория — атаки на конкретных людей: бухгалтера, ассистента руководителя, HR. Они готовятся по открытым источникам (сайт компании, LinkedIn, вакансии) и выглядят убедительно. Именно такие сценарии Viviar проверяет в рамках имитации целевой атаки.
Программа обучения: пять шагов
Шаг 1. Базовый замер
До любого обучения — учебная фишинговая рассылка без предупреждения. Один реалистичный сценарий средней сложности на всех сотрудников. Фиксируем три числа: процент открывших, процент кликнувших/введших данные, процент сообщивших в ИТ. Это точка отсчёта; без неё вы не узнаете, работает ли обучение.
Шаг 2. Разбор без имён
Результаты — всем, но обезличенно: «кликнули 34%, сообщили 6%». Показать само письмо и признаки, по которым его можно было распознать. Никаких списков «кто кликнул» на общем собрании.
Шаг 3. Короткое обучение
Не двухчасовая лекция раз в год, а 10–15 минут раз в месяц: одно письмо, один разбор, одно правило. Форматы, которые работают: короткое видео, разбор реального письма, пришедшего в компанию на этой неделе, мини-тест из трёх вопросов. Отдельные модули для групп риска: бухгалтерия (платёжные документы), HR (резюме с вложениями), руководители и ассистенты (запросы «срочно оплатить»).
Шаг 4. Кнопка «Сообщить о фишинге» и понятный порядок
Сотрудник должен знать, куда пересылать подозрительное письмо, и получать ответ: «спасибо, это фишинг, мы заблокировали» или «это настоящее письмо». Без обратной связи люди перестают сообщать. Правило для всех: любая просьба о переводе денег или пароле, пришедшая по почте или в мессенджере, подтверждается голосом по известному номеру.
Шаг 5. Повторная учебная атака и новый цикл
Через 6–8 недель — новый сценарий, сложнее предыдущего. Через квартал — ещё один. Сравниваем с базовым замером. Цель на первый год: клики ниже 5–10%, сообщения выше 50%. Программу поддерживают постоянно: у Viviar обучение сотрудников и учебный фишинг входят в «ИБ-сопровождение» — от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и ежеквартальным аудитом.
Сценарии учебных атак по уровню сложности
- Базовый. Массовое письмо «Ваш пароль истекает, обновите по ссылке» с ошибками в тексте и чужим доменом.
- Средний. Письмо от «поставщика» с вложением «Акт сверки за квартал» — реальное название контрагента из открытых источников.
- Целевой. Письмо от «директора» ассистенту: «Я на встрече, срочно оплати счёт, реквизиты во вложении», отправлено в пятницу вечером.
- Многоканальный. Письмо + звонок «из ИТ-отдела»: «Мы отправили вам письмо, подтвердите вход кодом».
- Физический. Флешка «Зарплаты 2026» на парковке; QR-код «Wi-Fi для гостей» на ресепшене.
Каждый сценарий согласуется с руководством и юристом: что имитируем, кого включаем, что не трогаем (например, не имитируем сообщения о смерти, увольнениях, медицинских диагнозах — это разрушает доверие).
Как не превратить обучение в репрессии
- Не наказывать за клик. Наказание учит скрывать ошибки, а не распознавать атаки. Сотрудник, который кликнул и сразу сообщил, — лучший результат.
- Не публиковать имена. Обезличенная статистика по компании и по подразделениям (если они крупные).
- Хвалить сообщивших. Публично и регулярно — это формирует норму.
- Руководство участвует. Если директор освобождён от учебных рассылок, программа воспринимается как формальность.
- Объяснять «зачем». Не «безопасность требует», а «вот письмо, которое пришло в компанию через дорогу, и вот что случилось».
Чек-лист: как распознать фишинговое письмо
Разошлите сотрудникам и повесьте рядом с рабочими местами:
- Срочность и давление: «сегодня до 17:00», «иначе заблокируем», «директор ждёт».
- Адрес отправителя отличается от привычного на одну букву или использует чужой домен (bank-by.com вместо bank.by).
- Ссылка ведёт не туда, куда написано: наведите курсор, не кликая.
- Вложение неожиданное или необычного типа: архив,.exe,.scr, документ с макросами.
- Просьба ввести пароль, код из СМС или реквизиты — настоящие банк и ИТ-отдел так не делают.
- Обращение общее («Уважаемый клиент») там, где обычно по имени.
- Ошибки, странные формулировки, машинный перевод.
- Запрос денег или смены реквизитов — подтвердите голосом по номеру, который знаете сами.
- Сомневаетесь — не открывайте, перешлите в ИТ. Лучше лишний вопрос, чем зашифрованная сеть.
Метрики, за которыми стоит следить
| Метрика | Что показывает | Ориентир через год |
|---|---|---|
| Доля кликнувших по учебному письму | уязвимость | ниже 5–10% |
| Доля введших данные | критическая уязвимость | ниже 2–3% |
| Доля сообщивших в ИТ | зрелость культуры | выше 50% |
| Время до первого сообщения | скорость реакции | минуты, а не часы |
| Число реальных фишинговых писем, пойманных сотрудниками | практическая польза | растёт |
Ориентиры — практические, по опыту программ, а не нормативы.
Частые вопросы
Как часто проводить учебный фишинг?
Раз в квартал — минимум, раз в 6–8 недель — оптимально в первый год. Чаще — сотрудники устают и раздражаются; реже — навык теряется. Сценарии не должны повторяться.
Законно ли отправлять сотрудникам учебные фишинговые письма?
Да, если это делает работодатель или подрядчик по договору с ним, в рамках программы безопасности, о существовании которой сотрудники уведомлены (без раскрытия дат и сценариев). Учебные письма не собирают и не хранят введённые пароли — фиксируется только факт ввода.
Что делать, если сотрудник ввёл пароль на фишинговом сайте — настоящем, не учебном?
Немедленно сменить пароль и завершить все сессии, включить двухфакторную аутентификацию, сообщить в ИТ, проверить, к каким системам была привязана учётная запись, и посмотреть журналы входов за последние дни. Если есть признаки, что доступ уже использовали, — действовать по плану реагирования на инцидент.
Сколько стоит обучение сотрудников против фишинга?
У Viviar обучение и учебный фишинг входят в пакет «ИБ-сопровождение» от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и ежеквартальным аудитом. Отдельная имитация целевой атаки с социальной инженерией оценивается по числу сценариев.
Вывод
Обучение сотрудников против фишинга — это не инструктаж, а измеримая программа: замер, короткие уроки, учебные атаки, обратная связь и повтор. Успех измеряется не отсутствием кликов, а скоростью, с которой люди сообщают о подозрительном. Если хотите узнать, сколько сотрудников кликнут у вас сегодня, — начнём с базового замера.
Источники: Verizon Data Breach Investigations Report; ENISA Threat Landscape; практика программ Viviar.