Как подготовить сотрудников к социальным атакам
Программа обучения, которая меняет поведение: учебные рассылки на своих сценариях, регламент второго канала, метрики и разбор без поиска виноватых.
Обучение работает, когда после него меняется поведение, а не когда его прошли. Проверяется это одним числом: сколько сотрудников сообщили о подозрительном письме до того, как по нему кликнули. Всё остальное в программе выстраивается вокруг этого числа.
Что происходит без подготовки
В августе 2026 года в милицию Минска обратились десять компаний: бухгалтерам писали «директора», просили остаток по счёту и срочную оплату техники за границу, присылали поддельные платёжки. Ущерб — больше 300 тысяч рублей. В Витебске бухгалтер два дня выполняла указания «руководителя» из Telegram и перевела почти 40 тысяч.
Ни в одном случае почту не взламывали. Не хватило одного правила: платёж выше порога подтверждается звонком по известному номеру.
Атака не всегда идёт напрямую. В 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше, и половина роста пришлась на инцидент у субподрядчика, который рассылал сообщения по поручению 17 операторов. Подрядчик — часть периметра, и его сотрудники учатся отдельно или не учатся вовсе.
Три уровня программы
Вводное обучение
В первый рабочий день, до выдачи доступов: правила работы с почтой и данными, порядок сообщения об инциденте, что компания никогда не просит по переписке. Двадцать минут разговора, а не курс.
Регулярные короткие сессии
Пять-десять минут раз в месяц вместо часа раз в год. Каждая сессия — один приём и один разбор реального случая: рассылка «пароль истекает», письмо «от директора», счёт от знакомого поставщика с изменёнными реквизитами.
Отдельная подготовка групп риска
Бухгалтерия — платежи и поддельные реквизиты. Руководители — целевые письма и переписка в мессенджерах. ИТ и служба поддержки — звонки «от сотрудника», сброс пароля по телефону. Кадровая служба — резюме с вложениями.
Учебные рассылки
Практика проверяется практикой. Учебная кампания проводится не реже раза в квартал, письма пишутся под свои процессы, а не берутся из готовой библиотеки: узнаваемый отправитель, реальная тема, срок.
| Показатель | Что означает | Ориентир |
|---|---|---|
| Доля кликнувших | Сколько открыло ссылку | Ниже 5% |
| Доля вводивших данные | Сколько дошло до пароля | Ниже 2% |
| Доля сообщивших | Сколько написало в ИТ или безопасность | Выше 60% |
| Время до первого сообщения | Как быстро приходит сигнал | Минуты, не часы |
Последние два показателя важнее первых двух. Кликнет рано или поздно кто-нибудь всегда; вопрос в том, узнает ли об этом компания в первые минуты.
Звонки и личный контакт
Вишинг проверяется теми же кампаниями, только по телефону: звонок «из техподдержки» с просьбой продиктовать код из СМС, звонок «от руководителя» с срочным поручением. Отдельно проверяется физический доступ: проход за сотрудником через турникет, визит «подрядчика» без сопровождения, оставленная в переговорной флешка.
Такие проверки согласуются письменно и проводятся без имён в отчёте: разбирается сценарий, а не человек.
Сотрудник, который сообщил о своей ошибке через десять минут, полезнее сотрудника, который ни разу не ошибся и молчит.
Что делает программу нерабочей
- Наказание за ошибку. После первого выговора компания перестаёт узнавать об инцидентах вовремя.
- Публичные списки «провалившихся». Обучение превращается в риск для репутации внутри коллектива.
- Одинаковые письма из года в год. Сотрудники запоминают конкретную рассылку, а не приём.
- Обучение без изменения процессов. Если регламента платежей нет, знание о фишинге его не заменяет.
Что делать
- Записать регламент второго канала для платежей и передачи данных: сумма, порядок, ответственный.
- Провести базовую учебную рассылку до начала обучения — чтобы было с чем сравнивать.
- Заменить годовой тренинг короткими ежемесячными сессиями на своих примерах.
- Сделать сообщение об инциденте односложным: кнопка в почте, один адрес, ответ в течение часа.
- Включить в программу подрядчиков, у которых есть доступ к вашим данным, или прописать требования к их обучению в договоре.
- Раз в квартал смотреть на долю сообщивших и время до первого сообщения, а не только на долю кликнувших.
Почему обученные сотрудники всё равно попадаются — в статье о психологии фишинга. Провести проверку и обучение — красная команда, hello@cyberiti.by.