Меню
Статьи

Как подготовить сотрудников к социальным атакам

Программа обучения, которая меняет поведение: учебные рассылки на своих сценариях, регламент второго канала, метрики и разбор без поиска виноватых.

Обучение работает, когда после него меняется поведение, а не когда его прошли. Проверяется это одним числом: сколько сотрудников сообщили о подозрительном письме до того, как по нему кликнули. Всё остальное в программе выстраивается вокруг этого числа.

Что происходит без подготовки

В августе 2026 года в милицию Минска обратились десять компаний: бухгалтерам писали «директора», просили остаток по счёту и срочную оплату техники за границу, присылали поддельные платёжки. Ущерб — больше 300 тысяч рублей. В Витебске бухгалтер два дня выполняла указания «руководителя» из Telegram и перевела почти 40 тысяч.

Ни в одном случае почту не взламывали. Не хватило одного правила: платёж выше порога подтверждается звонком по известному номеру.

Атака не всегда идёт напрямую. В 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше, и половина роста пришлась на инцидент у субподрядчика, который рассылал сообщения по поручению 17 операторов. Подрядчик — часть периметра, и его сотрудники учатся отдельно или не учатся вовсе.

Три уровня программы

Вводное обучение

В первый рабочий день, до выдачи доступов: правила работы с почтой и данными, порядок сообщения об инциденте, что компания никогда не просит по переписке. Двадцать минут разговора, а не курс.

Регулярные короткие сессии

Пять-десять минут раз в месяц вместо часа раз в год. Каждая сессия — один приём и один разбор реального случая: рассылка «пароль истекает», письмо «от директора», счёт от знакомого поставщика с изменёнными реквизитами.

Отдельная подготовка групп риска

Бухгалтерия — платежи и поддельные реквизиты. Руководители — целевые письма и переписка в мессенджерах. ИТ и служба поддержки — звонки «от сотрудника», сброс пароля по телефону. Кадровая служба — резюме с вложениями.

Учебные рассылки

Практика проверяется практикой. Учебная кампания проводится не реже раза в квартал, письма пишутся под свои процессы, а не берутся из готовой библиотеки: узнаваемый отправитель, реальная тема, срок.

Показатель Что означает Ориентир
Доля кликнувших Сколько открыло ссылку Ниже 5%
Доля вводивших данные Сколько дошло до пароля Ниже 2%
Доля сообщивших Сколько написало в ИТ или безопасность Выше 60%
Время до первого сообщения Как быстро приходит сигнал Минуты, не часы

Последние два показателя важнее первых двух. Кликнет рано или поздно кто-нибудь всегда; вопрос в том, узнает ли об этом компания в первые минуты.

Звонки и личный контакт

Вишинг проверяется теми же кампаниями, только по телефону: звонок «из техподдержки» с просьбой продиктовать код из СМС, звонок «от руководителя» с срочным поручением. Отдельно проверяется физический доступ: проход за сотрудником через турникет, визит «подрядчика» без сопровождения, оставленная в переговорной флешка.

Такие проверки согласуются письменно и проводятся без имён в отчёте: разбирается сценарий, а не человек.

Сотрудник, который сообщил о своей ошибке через десять минут, полезнее сотрудника, который ни разу не ошибся и молчит.

Что делает программу нерабочей

  • Наказание за ошибку. После первого выговора компания перестаёт узнавать об инцидентах вовремя.
  • Публичные списки «провалившихся». Обучение превращается в риск для репутации внутри коллектива.
  • Одинаковые письма из года в год. Сотрудники запоминают конкретную рассылку, а не приём.
  • Обучение без изменения процессов. Если регламента платежей нет, знание о фишинге его не заменяет.

Что делать

  1. Записать регламент второго канала для платежей и передачи данных: сумма, порядок, ответственный.
  2. Провести базовую учебную рассылку до начала обучения — чтобы было с чем сравнивать.
  3. Заменить годовой тренинг короткими ежемесячными сессиями на своих примерах.
  4. Сделать сообщение об инциденте односложным: кнопка в почте, один адрес, ответ в течение часа.
  5. Включить в программу подрядчиков, у которых есть доступ к вашим данным, или прописать требования к их обучению в договоре.
  6. Раз в квартал смотреть на долю сообщивших и время до первого сообщения, а не только на долю кликнувших.

Почему обученные сотрудники всё равно попадаются — в статье о психологии фишинга. Провести проверку и обучение — красная команда, hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.