Добавить в корзинуПозвонить
Найти в Дзене

Security Awareness: формирование цифровой культуры и управление человеческим фактором

Мы научились защищать информационные системы, но людей по-прежнему обучаем так, будто на дворе 2015 год. Атаки стали персонализированными: атакующие быстро меняют сценарии, используя любой актуальный инфоповод. Вместе с ними меняется и роль Security Awareness, постепенно превращаясь из системы обучения в полноценный инструмент формирования культуры безопасного поведения и управления человеческим риском. Автор: Александр Дворянский, эксперт по информационной безопасности, директор по информационной безопасности крупного промышленного холдинга Многие компании до сих пор живут с иллюзией, что достаточно купить платформу Security Awareness, провести несколько фишинговых рассылок, один раз обучить сотрудников – и задача решена. Галочка поставлена, показатели выполнены. Но на практике этого недостаточно. Меняются атаки: если раньше злоумышленники пользовались ограниченным набором сценариев, то теперь постоянно подстраиваются под ситуацию и эволюционируют. Они используют все, что происходит в
Оглавление

Мы научились защищать информационные системы, но людей по-прежнему обучаем так, будто на дворе 2015 год. Атаки стали персонализированными: атакующие быстро меняют сценарии, используя любой актуальный инфоповод. Вместе с ними меняется и роль Security Awareness, постепенно превращаясь из системы обучения в полноценный инструмент формирования культуры безопасного поведения и управления человеческим риском.

Автор: Александр Дворянский, эксперт по информационной безопасности, директор по информационной безопасности крупного промышленного холдинга

Многие компании до сих пор живут с иллюзией, что достаточно купить платформу Security Awareness, провести несколько фишинговых рассылок, один раз обучить сотрудников – и задача решена. Галочка поставлена, показатели выполнены. Но на практике этого недостаточно.

Меняются атаки: если раньше злоумышленники пользовались ограниченным набором сценариев, то теперь постоянно подстраиваются под ситуацию и эволюционируют. Они используют все, что происходит вокруг компании, сотрудников или страны. Громкие события заставляют человека отключить критическое мышление и поддаться на уловки мошенников. Поэтому и обучение не может оставаться неизменным.

Обучение обязано меняться вместе с угрозами

Платформу Security Awareness лучше воспринимать как конструктор, а не как готовое решение. Ее нельзя внедрить и забыть. Сценарии обучения приходится постоянно пересматривать и актуализировать, потому что меняются угрозы, а не потому, что платформа устаревает. Приведу пример. Однажды мы готовили внутреннюю проверку и долго обсуждали, какой сценарий выбрать. В то время было объявлено о частичной мобилизации, и в итоге мы решили построить рассылку вокруг этой темы. Результат оказался очень показательным: на письмо отреагировали даже те сотрудники, которые обычно вели себя очень осторожно. Причина заключалась не в технической сложности атаки, а в том, что сценарий попал в тему повсеместного обсуждения. Красивого набора шаблонов уже недостаточно. Как только появляется новый инфоповод – его почти сразу начинают использовать злоумышленники. А это значит, что его же нужно использовать и в обучении. Причем делать это нужно сразу, а не спустя несколько месяцев.

Security Awareness – это постоянный процесс. Необходимо регулярно пересматривать сценарии, искать новые примеры, следить за тем, какие приемы начинают использовать атакующие. Иначе обучение быстро превратится в формальность: документы подписаны, курсы пройдены, отчеты готовы – в такой ситуации первая же реальная атака окажется совсем не похожей на то, к чему готовили сотрудников.

Учить всех одинаково уже не получается

Но даже если вы постоянно обновляете сценарии, возникает другая проблема: все сотрудники работают в разном контексте.

Бухгалтерия, ИТ, юристы, руководители получают разные письма, используют разные системы и сталкиваются с разными приемами социальной инженерии. Один курс для всех работать не будет. Но и сделать отдельную программу для каждого человека или подразделения тоже проблематично. Как же быть?

Разумнее будет разделить сотрудников хотя бы на несколько групп. Для бухгалтерии – одни сценарии, для ИТ – другие, для бизнеса – третьи. Причем различаться должны не только темы, но и уровень сложности.

Еще недавно такая персонализация требовала серьезных трудозатрат. Теперь часть этой работы способен взять на себя искусственный интеллект. Его главная ценность не в том, что с его помощью можно написать очередной курс или придумать новое письмо. Куда важнее другое – он наглядно показывает, как человек проходит обучение, какие ошибки повторяет, какие темы вызывают затруднения, где уже уверенно ориентируется, а где материал стоит объяснить иначе.

Если сотрудник несколько раз подряд ошибается в похожих ситуациях, то нет смысла сразу усложнять сценарии. Будет полезнее вернуться к теме, объяснить ее другим способом и дать возможность закрепить навык. Если же человек стабильно показывает хорошие результаты, то бессмысленно снова отправлять его на базовый курс.

Обучение начинает подстраиваться под уровень подготовки конкретного сотрудника. А это гораздо важнее новых форматов курсов или очередной геймификации.

Обучение – источник данных

Персонализированный подход требует, чтобы система помнила историю обучения каждого сотрудника:

  • какие ошибки повторяются,
  • какие темы вызывают сложности,
  • на какие приемы социальной инженерии человек по-прежнему реагирует,
  • где уже сформировался устойчивый навык.

Сначала эти данные нужны только для того, чтобы точнее подбирать следующий сценарий. Но со временем становится понятно, что главную ценность представляют не курсы, а накопленная информация.

Постепенно формируется профиль устойчивости сотрудника к социальной инженерии. Не кадровый и не психологический. Он показывает, как человек принимает решения под давлением, на какие приемы реагирует, где чаще ошибается и какие навыки уже закрепились.

Эти данные можно использовать не только в обучении. Допустим, сотрудник получает новую должность и доступ к более чувствительной информации. Обычно проверяют полномочия, согласования и документы. Но этого уже недостаточно.

Если человек регулярно не справляется с проверками Security Awareness, стоит ли сразу расширять его права? Или лучше сначала убедиться, что он готов безопасно работать с такой информацией? Ответ, на мой взгляд, очевиден. Хочешь получить доступ к критичным данным – сначала покажи, что умеешь обращаться с ними безопасно.

Это не наказание и не дополнительный барьер. Водитель сначала получает права, а уже потом садится за руль. В информационной безопасности приживается похожий подход. Доступ начинает зависеть не только от должности, но и от способности человека пользоваться им без лишнего риска. Security Awareness выходит за рамки обучения и становится частью системы управления рисками, где оценивают не только устройства, приложения и учетные записи, но и готовность человека противостоять современным атакам.

ИИ и новые проблемы безопасности

Еще несколько лет назад обучение почти полностью строилось вокруг фишинга. Сотрудников учили не открывать подозрительные вложения, не переходить по сомнительным ссылкам и не сообщать пароли. Но теперь в повседневную работу пришли большие языковые модели. Одни используют их для подготовки писем, другие – для презентаций, третьи – для анализа документов. Полностью запретить такие сервисы уже невозможно, да и смысла в этом нет. И ожидаемо появился новый класс ошибок и рисков.

Без злого умысла сотрудник может отправить во внешний сервис коммерческое предложение, внутренний регламент, фрагмент исходного кода или персональные данные клиента. Не потому, что хочет организовать утечку, а потому, что так быстрее и удобнее.

Раньше мы учили распознавать угрозы извне. Теперь приходится объяснять, какие угрозы человек способен создать собственными действиями. Поэтому в программы обучения входят новые темы. Какие данные можно загружать в публичные сервисы искусственного интеллекта, а какие нельзя. Когда допустимо использовать внешнюю модель, а когда лучше работать с корпоративной. В каких случаях от такого инструмента вообще стоит отказаться.

Но тотальные запреты редко работают. Если полезный сервис полностью закрыть, то сотрудники все равно найдут способ им пользоваться – только уже без правил и контроля. Гораздо полезнее объяснить простую вещь: искусственный интеллект – такой же рабочий инструмент, как электронная почта или облачное хранилище. Пользоваться им можно. Но осознанно.

Эти темы уже стали такой же частью Security Awareness, как когда-то обучение противодействию фишингу.

Новые угрозы требуют новых привычек и формирования цифровой культуры

Задача Security Awareness никогда не сводилась только к тому, чтобы сотрудник правильно ответил на вопросы теста. Если после прохождения курса, получив сертификат, он через неделю открыл первую попавшуюся ссылку, то пользы от обучения нет. Совсем другое дело, когда безопасное поведение переходит в устойчивую привычку.

Лучший показатель обучения – когда сотрудники начинают сами пересылать и подсвечивать подозрительные письма в службу безопасности. Да, иногда тревога оказывается ложной. Но это не проблема. Значит, у человека уже появился внутренний сигнал, что-то выглядит подозрительно и лучше проверить. Обучение действительно начинает работать.

Со временем меняется поведение не отдельных сотрудников, а всей организации. Коллеги проверяют подозрительные сообщения, не торопятся выполнять необычные просьбы, спокойно уточняют информацию, если возникают сомнения. Каждый новый сотрудник быстро перенимает привычки коллектива. Так формируется корпоративный иммунитет. Его нельзя создать приказом или купить вместе с платформой. Он складывается из множества небольших ситуаций, через которые проходят сотрудники.

Самая сложная задача Security Awareness – не научить человека проходить проверки, а сделать безопасное поведение естественной частью ежедневной работы. Чтобы при получении подозрительного письма правильное решение принималось автоматически, а не после обращения к регламенту. Меняется не только Security Awareness, но также и роль специалистов, которые им занимаются. Еще недавно значительная часть времени уходила на подготовку материалов: написать курс, собрать презентацию, придумать сценарий рассылки, составить тест. Теперь большую часть этой рутинной работы способен выполнить ИИ. Но потребность в специалисте от этого не уменьшается. Наоборот, появляется возможность сосредоточиться на задачах, которые нельзя автоматизировать. Какие угрозы сейчас наиболее актуальны для компании? Какие подразделения требуют большего внимания? Какие сценарии действительно меняют поведение сотрудников, а какие существуют только ради красивой статистики? Что происходит после обучения? Начинают ли люди действовать иначе или все заканчивается очередным сертификатом?

Ответы на эти вопросы по-прежнему остаются за человеком.

Конечная задача тоже меняется. Уже недостаточно научить человека распознавать атаки. Нужно сделать так, чтобы безопасные решения стали частью повседневной цифровой культуры как самого человека, так и организации. Когда сотрудники одинаково внимательно относятся к письму от неизвестного отправителя, запросу на передачу данных и работе с искусственным интеллектом, безопасность перестает быть исключительно зоной ответственности службы ИБ. Она становится естественной нормой для всей организации.

Речь уже идет не столько о знании отдельных правил, сколько о выработке устойчивых цифровых привычек. Проверить отправителя перед тем, как открыть вложение. Не загружать конфиденциальные документы в публичные сервисы. Перепроверить необычный запрос. Подумать, какие данные получает большая языковая модель, прежде чем отправить ей рабочий документ. Когда такие действия становятся частью повседневной работы, организация оказывается защищена гораздо лучше, чем способны обеспечить любые регламенты или разовые курсы обучения.