Практика
Учебный фишинг: как провести без конфликтов
Учебный фишинг без конфликта с коллективом: роли и согласование, уведомление сотрудников, запретные темы, письма до и после кампании, чек-лист перед запуском.
Коротко. Учебный фишинг — это контролируемая рассылка поддельных писем сотрудникам, чтобы измерить, как люди реагируют на атаку, и приучить их сообщать о подозрительном. Технически кампанию запускают за день, а проваливают на организации: без письменного решения, уведомления коллектива и запретных тем она превращается в скандал в общем чате. Рабочая схема такая: цель и спонсор из руководства → согласование с юристом и HR → объявление о программе без дат → кампания со щадящими сценариями → страница «Это была учебная проверка» → обезличенные итоги и благодарность тем, кто сообщил. Ниже — роли, документы, шаблоны сообщений, этические границы и чек-лист.
Для руководителей, HR, ИТ и ответственных за информационную безопасность, которые готовят первую кампанию.
Как строить обучение целиком — базовый замер, уровни сложности сценариев, метрики кликов и сообщений — мы разобрали в статье об обучении сотрудников против фишинга. Здесь — только организация кампании и отношения с людьми.
Зачем учебный фишинг и почему он вызывает обиды
Цель кампании — не поймать виноватых, а получить честную картину: сколько людей откроют письмо, перейдут по ссылке, введут данные и сколько сообщат в ИТ. Обиды возникают, когда сотрудники воспринимают проверку как тест на лояльность или ловушку от начальства.
Типовые причины конфликтов:
- Эксплуатация эмоций. Письмо про премию, повышение зарплаты, сокращение или больничный бьёт по доверию к работодателю, а не тренирует навык. В 2020–2021 годах СМИ широко обсуждали учебные рассылки GoDaddy и West Midlands Trains с обещанием бонуса сотрудникам; компаниям пришлось публично объясняться.
- Публичное «разоблачение». Список кликнувших зачитывают на планёрке или выкладывают в общий чат.
- Последствия без правил. Депремирование или беседа «под запись», о которых никто не предупреждал.
- Сюрприз для ИТ. Служба поддержки не знает о кампании, начинает блокировать «атаку» и рассылает всем тревожное письмо.
- Нет объяснения. Человек кликнул, увидел ошибку и так и не понял, что произошло.
Каждую из этих причин закрывают организационно — до отправки первого письма.
Роли и согласование: кто за что отвечает
Учебный фишинг — небольшой проект с несколькими участниками. Минимальный состав для компании до 200 человек:
| Роль | Кто обычно | Что делает | Что утверждает |
|---|---|---|---|
| Спонсор | директор или заместитель | утверждает цель, участвует в рассылке сам, не даёт отменить программу после первой жалобы | решение о программе |
| Владелец кампании | ответственный за ИБ, ИТ-руководитель или подрядчик | готовит сценарии, график, отчёт | план кампании |
| Юрист | штатный или внешний | проверяет основания обработки данных о действиях сотрудников и текст уведомления | заключение по плану |
| HR | руководитель HR | согласует темы, исключения, коммуникацию, запрет санкций | список запретных тем и исключений |
| ИТ и служба поддержки | администратор почты | добавляет домены кампании в разрешённые, знает стоп-слово | технический чек-лист |
| Доверенное лицо | 1–2 человека, которым доверяет коллектив | принимает вопросы «мне пришло странное письмо», не раскрывает кампанию до конца | — |
Документы, которые стоит иметь
- Решение руководителя о программе — цель, срок, периодичность, владелец.
- План кампании — сценарии, целевые группы, окно рассылки, какие данные собираются, кто видит результаты, срок хранения, стоп-критерии.
- Уведомление сотрудников о том, что в компании проводятся учебные проверки, — без дат и сценариев.
- Договор с подрядчиком, если рассылку делает внешняя команда: границы работ, запрет на сбор паролей, конфиденциальность, удаление данных после отчёта.
Результаты рассылки — это данные о действиях конкретных сотрудников. Основание их обработки, формулировку уведомления и допустимость использования результатов в кадровых решениях согласуйте с юристом с учётом Закона № 99-З «О защите персональных данных» и трудового законодательства.
Как объявить программу и не раскрыть кампанию
Главный компромисс: люди знают, что учебные проверки существуют, но не знают, когда и какие. Противоречия здесь нет — так же устроены учебные пожарные тревоги.
Короткий шаблон объявления от имени руководителя:
«С этого квартала в компании работает программа защиты от фишинга. Время от времени вам будут приходить учебные письма, похожие на мошеннические. Никто не будет наказан за клик по учебному письму. Результаты мы смотрим только в целом по компании. Если письмо кажется подозрительным — перешлите его на адрес, который назначит ИТ-отдел или нажмите кнопку «Сообщить». Спасибо каждому, кто сообщает».
В объявлении важны четыре вещи: подпись первого лица, обещание «без наказаний», понятный канал для сообщений и ответ на вопрос, кто видит результаты. Тот же текст включают в приветственный пакет новых сотрудников — иначе через полгода треть коллектива о программе не слышала.
Этические границы: темы, люди, данные
Запретные и осторожные темы
| Тема письма | Решение | Почему |
|---|---|---|
| Премии, зарплата, повышение | не использовать | подрывает доверие к работодателю |
| Сокращения, увольнения, реорганизация | не использовать | вызывает тревогу и слухи |
| Здоровье, больничные, семейные события | не использовать | эксплуатирует личную уязвимость |
| Благотворительность, трагедии, катастрофы | не использовать | обесценивает реальную помощь |
| Доставка, «пароль истекает», счёт от поставщика | можно | реальные рабочие сценарии |
| Письмо от имени реального директора | только с его согласия | иначе конфликт уже с руководством |
| Имитация известных внешних брендов (банк, госорган) | согласовать с юристом | возможны претензии правообладателя |
Кого исключить
Сотрудников на больничном и в отпуске по уходу за ребёнком, людей в процессе увольнения, тех, кто недавно пережил тяжёлое событие. Список формирует HR и передаёт владельцу кампании только фамилии, без причин. Руководство не исключается: если директор освобождён от рассылок, программа выглядит как проверка «для рядовых».
Какие данные собирать
- Факт открытия, перехода, ввода данных и сообщения — да.
- Сами введённые пароли и тексты — нет. Форма на учебной странице не должна передавать и сохранять значения полей. Если кто-то ввёл настоящий рабочий пароль, его всё равно стоит сменить — об этом в статье о политике паролей в компании.
- Индивидуальные результаты видят владелец кампании и сам сотрудник. Руководителям подразделений — только агрегаты и только если в подразделении больше 5–10 человек.
- Срок хранения индивидуальных данных записывают в план и удаляют данные по его истечении.
Учебный фишинг по шагам: организационный план кампании
- За 4 недели. Решение руководителя, назначение ролей, цель кампании одной фразой.
- За 3 недели. План кампании: сценарии, группы, исключения, собираемые данные, сроки хранения, стоп-критерии. Согласование с юристом и HR.
- За 2 недели. Объявление о программе, если его ещё не было. Настройка почты: домены и адреса кампании — в разрешённые, чтобы не ослаблять фильтр для всех остальных писем.
- За 1 неделю. Тестовая отправка на 3–5 участников проекта. Проверка учебной страницы, отключённого сбора паролей, кнопки «Сообщить».
- День запуска. Рассылка частями в течение 2–3 рабочих дней, а не всем за минуту — иначе письмо обсудят в чате раньше, чем его откроет половина коллектива. Служба поддержки знает стоп-слово.
- Во время кампании. Каждому, кто сообщил, — ответ «Спасибо, это была учебная проверка» в тот же день. Реальные вопросы и жалобы идут доверенному лицу.
- Через 3–5 дней. Закрытие кампании и письмо всем с разбором.
- Через 2 недели. Отчёт руководству и решение о следующем цикле в рамках годовой программы security awareness.
Если что-то пошло не так
Стоп-критерии вписывают в план заранее: сотрудник обратился в банк или милицию, письмо ушло клиентам или партнёрам, поступила жалоба руководству с требованием остановить. Владелец кампании прекращает рассылку, спонсор даёт короткое объяснение всем, HR разговаривает с людьми лично. Остановка по стоп-критерию — нормальный исход, а не провал программы.
Что показать после клика и что написать после кампании
Учебная страница после клика — не ошибка и не «Попались!», а спокойный текст: «Это учебное письмо в рамках программы защиты от фишинга. Ничего страшного не произошло, введённые данные не сохранены. Вот три признака, по которым его можно было распознать» — и само письмо с пометками. Чтение занимает минуту и работает лучше любой лекции, потому что человек видит собственную ошибку.
Письмо после кампании — всем сотрудникам, от спонсора или владельца программы:
- благодарность тем, кто сообщил, — первой строкой;
- что проверяли и зачем;
- общие цифры без имён и без разбивки по маленьким подразделениям;
- само письмо с разбором признаков;
- что будет дальше: следующий короткий урок, а не «усилим контроль».
Тон — как после учебной пожарной тревоги: все молодцы, вот что улучшим. Если сценарии готовит внешняя команда, у Viviar учебные рассылки входят в пакет «ИБ-Сопровождение» от 5 200 BYN в месяц, а многоэтапные сценарии с социальной инженерией — в имитацию целевой атаки.
Чек-лист перед запуском учебного фишинга
- Есть письменное решение руководителя, назначен владелец кампании.
- Юрист проверил основания обработки данных и текст уведомления.
- HR согласовал темы и исключения, запрет санкций зафиксирован.
- Сотрудники уведомлены о программе, новые — через приветственный пакет.
- Руководство включено в рассылку наравне со всеми.
- Домены кампании добавлены в разрешённые, фильтр для остальных писем не ослаблен.
- Учебная страница не сохраняет введённые значения.
- Служба поддержки и доверенное лицо в курсе, стоп-слово известно.
- Стоп-критерии и порядок остановки записаны.
- Готовы шаблоны ответа «спасибо» и итогового разбора.
- Определены срок хранения индивидуальных данных и круг тех, кто их видит.
Частые вопросы
Нужно ли предупреждать сотрудников об учебном фишинге?
Предупреждать нужно о самой программе, но не о датах и сценариях. Сотрудники заранее знают, что учебные письма бывают, за клик никого не наказывают, а подозрительное надо пересылать в ИТ. Конкретная кампания проходит без анонса, иначе замер не покажет реального поведения. Формулировку уведомления стоит согласовать с юристом.
Можно ли наказать сотрудника, который несколько раз попался на учебный фишинг?
Мы не рекомендуем санкции за клики: они учат скрывать ошибки и перестать сообщать о настоящих атаках. Тому, кто попадается повторно, лучше предложить короткое личное занятие и проверить, нет ли проблемы в процессе, например в работе с входящими счетами. Любые кадровые последствия допустимы только по заранее утверждённым правилам и после консультации юриста.
Кто должен проводить учебный фишинг — своя ИТ-служба или подрядчик?
Свою ИТ-службу сотрудники знают в лицо, и после кампании обида часто адресуется конкретным администраторам. Внешний подрядчик снимает этот конфликт и приносит готовые сценарии, но требует договора с запретом на сбор паролей и удалением данных. В небольших компаниях часто сочетают оба варианта: подрядчик готовит и отправляет, ИТ настраивает почту.
Что делать, если сотрудник публично возмутился учебной рассылкой?
Не спорить в общем чате. Спонсор или HR коротко отвечает, что это учебная проверка в рамках объявленной программы, никто не наказан, результаты обезличены, а затем разговаривает с человеком лично. Если претензия касается темы письма, её стоит признать и учесть в следующих сценариях. Это обратная связь, а не саботаж.
Сколько длится одна кампания учебного фишинга?
От решения руководителя до итогового письма обычно проходит 4–6 недель. Сама рассылка занимает 2–3 рабочих дня, сбор реакций ещё 3–5 дней. Дольше всего идёт первое согласование с юристом и HR, поэтому следующие кампании по готовому плану запускаются быстрее, за 1–2 недели.
Вывод
Учебный фишинг ломается не на технике, а на отношениях: письмо про премию, список кликнувших на планёрке или санкции без правил перечёркивают пользу программы. Письменное решение, юрист и HR до запуска, объявление без дат, щадящие темы, объясняющая страница после клика и благодарность тем, кто сообщил, превращают кампанию в обычную учебную тревогу, к которой коллектив относится спокойно. Если готовите первую кампанию и хотите пройти согласования без потерь — обсудим план с командой Viviar.
Источники: NIST SP 800-50 Rev. 1 «Building a Cybersecurity and Privacy Learning Program», 2024 (csrc.nist.gov); ENISA — материалы по повышению осведомлённости о кибербезопасности (enisa.europa.eu); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); публикации СМИ о рассылках GoDaddy (2020) и West Midlands Trains (2021); практика программ Viviar.