Перейти к содержимому

Практика

Обучение сотрудников против фишинга

Как обучить сотрудников против фишинга: базовый замер, учебная атака, короткие уроки, метрики кликов и сообщений. Чек-лист признаков фишингового письма.

16 июн. 2026 г./6 мин. чтения/Команда Viviar

Коротко. Обучение сотрудников против фишинга работает только как цикл: замерить, сколько людей кликают сейчас, — коротко научить — проверить учебной атакой — повторить через квартал с новым сценарием. Разовая лекция и подпись в журнале инструктажа не меняют поведение. Главная метрика — не «сколько кликнули», а «сколько сообщили в ИТ о подозрительном письме»: компания, где сотрудники сообщают быстро, переживает фишинг без ущерба даже при кликах. И главное правило — никаких наказаний за клик по учебному письму, иначе люди перестанут сообщать о настоящих. Ниже — программа по шагам, сценарии, метрики и чек-лист признаков фишинга для рассылки сотрудникам.

Для руководителей, HR и ответственных за информационную безопасность.

Почему фишинг — главная дверь в компанию

Технические меры защиты за десять лет стали сильнее, а человек — нет. Атакующему проще отправить сто писем «акт сверки во вложении», чем искать уязвимость в сервере. По данным отраслевых отчётов, человеческий фактор присутствует в большинстве успешных взломов организаций. Практически все истории с шифровальщиками, о которых мы писали в статье о защите от них, начинались с письма.

Фишинг давно не только почта:

КаналКак выглядитЧто просят
Почтаписьмо от «банка», «поставщика», «директора», «ИТ-отдела»открыть вложение, перейти по ссылке, ввести пароль
Мессенджеры (Telegram, Viber, WhatsApp)сообщение от «коллеги» или «руководителя» с чужого номерасрочно перевести деньги, прислать документы, код из СМС
Телефон (вишинг)звонок из «банка», «милиции», «службы безопасности»назвать код, установить программу, перевести на «безопасный счёт»
СМС (смишинг)«посылка задержана», «штраф», «блокировка счёта»перейти по ссылке, ввести данные карты
QR-коды (квишинг)наклейка на парковке, «меню», «оплата»перейти на поддельный сайт
Поддельные сайтыкопия страницы входа в почту или банкввести логин и пароль

Особая категория — атаки на конкретных людей: бухгалтера, ассистента руководителя, HR. Они готовятся по открытым источникам (сайт компании, LinkedIn, вакансии) и выглядят убедительно. Именно такие сценарии Viviar проверяет в рамках имитации целевой атаки.

Программа обучения: пять шагов

Шаг 1. Базовый замер

До любого обучения — учебная фишинговая рассылка без предупреждения. Один реалистичный сценарий средней сложности на всех сотрудников. Фиксируем три числа: процент открывших, процент кликнувших/введших данные, процент сообщивших в ИТ. Это точка отсчёта; без неё вы не узнаете, работает ли обучение.

Шаг 2. Разбор без имён

Результаты — всем, но обезличенно: «кликнули 34%, сообщили 6%». Показать само письмо и признаки, по которым его можно было распознать. Никаких списков «кто кликнул» на общем собрании.

Шаг 3. Короткое обучение

Не двухчасовая лекция раз в год, а 10–15 минут раз в месяц: одно письмо, один разбор, одно правило. Форматы, которые работают: короткое видео, разбор реального письма, пришедшего в компанию на этой неделе, мини-тест из трёх вопросов. Отдельные модули для групп риска: бухгалтерия (платёжные документы), HR (резюме с вложениями), руководители и ассистенты (запросы «срочно оплатить»).

Шаг 4. Кнопка «Сообщить о фишинге» и понятный порядок

Сотрудник должен знать, куда пересылать подозрительное письмо, и получать ответ: «спасибо, это фишинг, мы заблокировали» или «это настоящее письмо». Без обратной связи люди перестают сообщать. Правило для всех: любая просьба о переводе денег или пароле, пришедшая по почте или в мессенджере, подтверждается голосом по известному номеру.

Шаг 5. Повторная учебная атака и новый цикл

Через 6–8 недель — новый сценарий, сложнее предыдущего. Через квартал — ещё один. Сравниваем с базовым замером. Цель на первый год: клики ниже 5–10%, сообщения выше 50%. Программу поддерживают постоянно: у Viviar обучение сотрудников и учебный фишинг входят в «ИБ-сопровождение» — от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и ежеквартальным аудитом.

Сценарии учебных атак по уровню сложности

  1. Базовый. Массовое письмо «Ваш пароль истекает, обновите по ссылке» с ошибками в тексте и чужим доменом.
  2. Средний. Письмо от «поставщика» с вложением «Акт сверки за квартал» — реальное название контрагента из открытых источников.
  3. Целевой. Письмо от «директора» ассистенту: «Я на встрече, срочно оплати счёт, реквизиты во вложении», отправлено в пятницу вечером.
  4. Многоканальный. Письмо + звонок «из ИТ-отдела»: «Мы отправили вам письмо, подтвердите вход кодом».
  5. Физический. Флешка «Зарплаты 2026» на парковке; QR-код «Wi-Fi для гостей» на ресепшене.

Каждый сценарий согласуется с руководством и юристом: что имитируем, кого включаем, что не трогаем (например, не имитируем сообщения о смерти, увольнениях, медицинских диагнозах — это разрушает доверие).

Как не превратить обучение в репрессии

  • Не наказывать за клик. Наказание учит скрывать ошибки, а не распознавать атаки. Сотрудник, который кликнул и сразу сообщил, — лучший результат.
  • Не публиковать имена. Обезличенная статистика по компании и по подразделениям (если они крупные).
  • Хвалить сообщивших. Публично и регулярно — это формирует норму.
  • Руководство участвует. Если директор освобождён от учебных рассылок, программа воспринимается как формальность.
  • Объяснять «зачем». Не «безопасность требует», а «вот письмо, которое пришло в компанию через дорогу, и вот что случилось».

Чек-лист: как распознать фишинговое письмо

Разошлите сотрудникам и повесьте рядом с рабочими местами:

  • Срочность и давление: «сегодня до 17:00», «иначе заблокируем», «директор ждёт».
  • Адрес отправителя отличается от привычного на одну букву или использует чужой домен (bank-by.com вместо bank.by).
  • Ссылка ведёт не туда, куда написано: наведите курсор, не кликая.
  • Вложение неожиданное или необычного типа: архив,.exe,.scr, документ с макросами.
  • Просьба ввести пароль, код из СМС или реквизиты — настоящие банк и ИТ-отдел так не делают.
  • Обращение общее («Уважаемый клиент») там, где обычно по имени.
  • Ошибки, странные формулировки, машинный перевод.
  • Запрос денег или смены реквизитов — подтвердите голосом по номеру, который знаете сами.
  • Сомневаетесь — не открывайте, перешлите в ИТ. Лучше лишний вопрос, чем зашифрованная сеть.

Метрики, за которыми стоит следить

МетрикаЧто показываетОриентир через год
Доля кликнувших по учебному письмууязвимостьниже 5–10%
Доля введших данныекритическая уязвимостьниже 2–3%
Доля сообщивших в ИТзрелость культурывыше 50%
Время до первого сообщенияскорость реакцииминуты, а не часы
Число реальных фишинговых писем, пойманных сотрудникамипрактическая пользарастёт

Ориентиры — практические, по опыту программ, а не нормативы.

Частые вопросы

Как часто проводить учебный фишинг?

Раз в квартал — минимум, раз в 6–8 недель — оптимально в первый год. Чаще — сотрудники устают и раздражаются; реже — навык теряется. Сценарии не должны повторяться.

Законно ли отправлять сотрудникам учебные фишинговые письма?

Да, если это делает работодатель или подрядчик по договору с ним, в рамках программы безопасности, о существовании которой сотрудники уведомлены (без раскрытия дат и сценариев). Учебные письма не собирают и не хранят введённые пароли — фиксируется только факт ввода.

Что делать, если сотрудник ввёл пароль на фишинговом сайте — настоящем, не учебном?

Немедленно сменить пароль и завершить все сессии, включить двухфакторную аутентификацию, сообщить в ИТ, проверить, к каким системам была привязана учётная запись, и посмотреть журналы входов за последние дни. Если есть признаки, что доступ уже использовали, — действовать по плану реагирования на инцидент.

Сколько стоит обучение сотрудников против фишинга?

У Viviar обучение и учебный фишинг входят в пакет «ИБ-сопровождение» от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и ежеквартальным аудитом. Отдельная имитация целевой атаки с социальной инженерией оценивается по числу сценариев.

Вывод

Обучение сотрудников против фишинга — это не инструктаж, а измеримая программа: замер, короткие уроки, учебные атаки, обратная связь и повтор. Успех измеряется не отсутствием кликов, а скоростью, с которой люди сообщают о подозрительном. Если хотите узнать, сколько сотрудников кликнут у вас сегодня, — начнём с базового замера.

Источники: Verizon Data Breach Investigations Report; ENISA Threat Landscape; практика программ Viviar.

Об авторе

Команда Viviar

Профиль в LinkedIn