Как выстроена система обучения кибербезопасности внутри компанииЭффективное обучение кибербезопасности — это не разовая акция, а системный процесс. Оно требует сочетания разных форматов и регулярности.
Согласно совместному исследованию «Лаборатории Касперского» и
hh.ru, в половине компаний за обучение отвечают профильные ИБ-специалисты. Ещё в 23% случаев задача решается в кросс-функциональном партнёрстве — HR и ИБ объединяют усилия. При этом эксперты подчёркивают важность вовлечения HR в процесс: поддерживающая и обучающая политика постепенно становится стандартом — 40% участников опроса охарактеризовали политику своей компании именно так.
Учить надо не «всех», а по ролямВасилий Сеничев подчёркивает: массовое обучение обо всём сразу размазывает внимание. У каждой роли своя атака:
- Бухгалтерия: подмена реквизитов в последний момент и «срочный платёж от директора».
- Руководители: персональный звонок или сообщение «от партнёра», собранное из их же соцсетей. При этом руководитель обычно уверен, что его не обманут, и первым отказывается от обучения. Это самая дорогая иллюзия в компании.
- Администраторы: поддельная заявка в поддержку, шквал push-запросов на вход в расчёте, что человек устанет и нажмёт «да».
- Продажи и поддержка: вложение или ссылка от «нового клиента». Они обязаны открывать письма незнакомых людей — это их работа, запретить нельзя, значит, надо научить.
- Все остальные: восстановление доступа к банку, госуслугам, мессенджеру — ровно то, что угрожает их личным деньгам.
Основные форматыОбязательное обучение с первого дня. Базовый модуль по информационной безопасности интегрируется в программу адаптации каждого сотрудника. В компании Ozon, например, на внутреннем портале для новичков собраны не только обязательные курсы и тесты, но и видео, которые помогают быстро понять устройство компании.
Регулярные тренинги и лекции. Разовый курс — это недостаточно. Угрозы эволюционируют, поэтому обучение должно быть непрерывным процессом. Содержание лекций и кейсов необходимо обновлять, фиксируя новые тренды в мошеннических схемах.
Моделирование реальных угроз. Тестовые фишинговые рассылки, имитирующие актуальные схемы мошенников. Главное в этом процессе — давать обратную связь и обучать на конкретных ошибках, а не наказывать.
Василий Сеничев делится опытом:
«Мы рассылаем сотрудникам настоящие фишинговые письма — учебные. Потом разбираем: вот что тебя должно было насторожить, вот здесь домен отличается одной буквой. Тот, кто попался, не получает выговор. Смысл симуляции в том, чтобы человек ошибся у нас, пока это ничего не стоит. Разборы идут регулярно, на планёрках: что прилетело на этой неделе, кто заметил, кто нет».
«Разбор полётов» после инцидентов. После любых происшествий важно проводить анализ ошибок, чтобы предотвратить их повторение.