Фишинговые симуляции без вреда: как развивать навыки и сохранить доверие
Как проводить фишинговые симуляции, которые оттачивают навыки сотрудников и не подрывают доверие, и как сочетать их с обучением, чтобы уроки закреплялись.
Команда Artillo12 мин чтения

Октябрь это Месяц осведомлённости о кибербезопасности, и во многих организациях он означает фишинговую симуляцию. Служба безопасности отправляет поддельное письмо, похожее на настоящую атаку, считает, сколько людей нажали, и проводит обучение. При грамотном подходе это один из самых практичных способов выработать настоящее чутьё, потому что люди тренируются на сообщениях, в точности похожих на те, что рассылают злоумышленники.
При плохом подходе симуляция учит людей тому, что служба безопасности пытается их подловить. Сотрудники чувствуют себя обманутыми и пристыженными, жалуются руководителям, а некоторые вообще перестают о чём-либо сообщать, боясь ошибиться. После такого организация становится менее защищённой, чем до симуляции. Это руководство о том, как планировать, проводить и завершать симуляции, которые развивают навыки и не подрывают доверие.
1. Решите, что вы хотите изменить
Цель в сотрудниках, которые делают паузу перед тем, как выполнить неожиданную просьбу, и быстро сообщают о подозрительных сообщениях. Низкая доля нажатий в отдельной кампании следует из этого. Запишите цель до того, как начнёте что-то проектировать, потому что она определяет, что вы измеряете и как реагируете, когда кто-то нажимает.
Полезно формулировать цель через поведение. Например, вы можете хотеть, чтобы большинство сотрудников сообщали о подозрительном письме в течение часа после получения, или чтобы финансовый отдел подтверждал по телефону каждое изменение банковских реквизитов. Такие цели указывают на конкретные уроки и конкретные измерения. Цель вроде снижения доли нажатий до определённого процента подталкивает команды делать письма проще или сложнее ради цифры, а это мало говорит о реальной устойчивости.
2. Согласуйте правила до первой кампании
Симуляции затрагивают чувствительные вопросы: наблюдение, доверие и то, как обращаются с людьми, когда они ошибаются. Согласуйте основные правила с HR, юристами и, где это уместно, с представителями сотрудников до того, как уйдёт первое письмо. Решите, какие данные будут собираться, кто увидит индивидуальные результаты и как эта информация будет использоваться.
Самое важное правило обычно в том, что результаты симуляций используются только для обучения и не влекут дисциплинарных последствий. Запишите это и расскажите сотрудникам. Люди, которые знают, что нажатие на учебное письмо ведёт к короткому уроку и ни к чему больше, гораздо охотнее участвуют в программе и сообщают о своих настоящих ошибках, когда те случаются.
Сообщите сотрудникам, что симуляции будут проводиться, даже если не говорите когда. Объявление программы в общих чертах не портит упражнение. Злоумышленники не объявляют о себе, но люди, которые знают, что в организации бывают симуляции, внимательнее смотрят на каждое письмо, а именно эта привычка вам и нужна.
3. Сначала обучение, потом проверка
Симуляция, которая приходит раньше, чем людей научили, на что смотреть, в основном измеряет везение. Начните с короткого обучения признакам опасности, а затем проверьте, закрепился ли урок.
Пять тревожных признаков, которым стоит научить в первую очередь
- Срочность и давление, например «действуйте сейчас» или «ваш аккаунт будет закрыт»
- Имя отправителя не совпадает с реальным адресом
- Вложение или ссылка, которых вы не ждали
- Просьба изменить банковские или платёжные реквизиты
- Любой запрос пароля или кода входа
Делайте каждый урок коротким и посвящённым одному сценарию и используйте реальные примеры приманок, которые получает ваша отрасль. Учите сообщать так же тщательно, как замечать, потому что быстрое сообщение защищает всех остальных в организации.
Покажите людям, как проверить ссылку перед нажатием, как увидеть настоящий адрес отправителя на телефоне и на ноутбуке и как выглядит настоящий запрос от вашего ИТ-отдела. Многим сотрудникам никогда не показывали эти основы. Их легко объяснить, и они дают людям уверенность усомниться в сообщении, а не гадать.
4. Делайте симуляции реалистичными и честными
Реалистичные приманки похожи на сообщения, которые ваши сотрудники действительно получают, например уведомление об общем документе или статус доставки. Некоторые команды используют приманки о премиях или сокращениях, потому что на них нажимают. Но они подрывают доверие, и многие организации теперь их избегают именно поэтому. Повышайте сложность постепенно, а не начинайте с самого трудного письма, какое можете придумать.
Реалистичные приманки против жестоких
Избегайте: жестокие приманки
- Фальшивые объявления о премиях или повышении зарплаты
- Угрозы сокращений или реорганизации
- Экстренные ситуации со здоровьем или семьёй
- Старт с самого трудного письма
Используйте: реалистичные приманки
- Уведомления об общих документах
- Статусы доставки и отправки
- Вопросы по счетам и оплате
- Сложность, которая растёт постепенно
Честность также означает соответствие симуляции тому, чему людей учили. Если обучение касалось несовпадающих адресов отправителя и срочных платёжных просьб, первые симуляции должны проверять именно эти признаки. Новый вид приманки, которого никто раньше не видел, уместен на более позднем этапе программы, если за ним следует урок об этой приманке.
Осторожнее с выдачей себя за других. Учебное письмо якобы от реального конкретного коллеги или руководителя может вызвать путаницу и обиду, особенно если этот человек не был в курсе. Используйте обезличенных отправителей или должности либо заранее согласуйте подход с каждым, чьё имя будет фигурировать.
Люди, которые чувствуют себя обманутыми, скрывают ошибки. Люди, которых обучают, сообщают о них, и именно сообщения делают организацию безопаснее.
5. Выбирайте инструменты под свою среду
Симуляции обычно проводят с помощью специального инструмента: отдельного продукта или функции вашей платформы защиты почты. Что бы вы ни выбрали, тщательно проверьте его до первой кампании. Учебные письма должны доходить до почтовых ящиков, не блокируясь вашими собственными фильтрами, а ссылки должны отслеживаться, не вызывая тревог безопасности. Обычно ИТ-отделу нужно добавить серверы отправки инструмента в список разрешённых.
Убедитесь, что инструмент фиксирует не только нажатия, но и сообщения, в идеале через ту же кнопку, которой сотрудники сообщают о настоящем фишинге. Если сообщать об учебном и настоящем письме приходится по-разному, люди вырабатывают две привычки вместо одной. Проверьте, что страницу, которая показывается после нажатия, можно настроить, чтобы написать объяснение своими словами и на языках ваших сотрудников.
Наконец, уточните, где инструмент хранит данные и кто их видит. Результаты симуляций чувствительны, и настройки должны соответствовать правилам конфиденциальности, согласованным в начале. Если инструментом управляет внешний поставщик, спросите, как долго он хранит индивидуальные результаты и как они удаляются по окончании договора.
6. Подготовьте службу поддержки и службу безопасности
Симуляция создаёт работу для тех, кто отвечает на вопросы. Сотрудники будут пересылать письмо в службу поддержки, звонить с вопросом, настоящее ли оно, или сообщать, что нажали и волнуются. Если служба поддержки не знает о симуляции, она может передать безобидную проверку как настоящий инцидент или дать людям противоречивые советы.
Перед каждой кампанией проинструктируйте службу поддержки и операционную службу безопасности и дайте им короткий сценарий ответа. Каждого позвонившего нужно поблагодарить за проверку, сказать, что сообщить было правильно, и показать кнопку для сообщений в следующий раз. Держите службу поддержки в курсе начала и окончания кампаний, чтобы она могла отличить проверку от настоящей атаки, пришедшей в то же время.
7. Спланируйте время и аудиторию
Отправка одного и того же письма всем одновременно редко работает хорошо. Слух расходится за минуты, люди предупреждают друг друга, и результаты отражают скорее скорость распространения новости, чем умение распознавать фишинг. Растягивайте каждую кампанию на несколько дней и меняйте время отправки, чтобы опыт был ближе к настоящей атаке.
Подбирайте содержание для групп, где это уместно. Финансовый отдел может получать приманки со счетами, а инженеры поддельное уведомление из репозитория кода. Всем можно отправлять распространённые приманки вроде общего документа или доставки посылки. Не проводите симуляции в периоды известного напряжения, например в неделю объявления о реорганизации или в конце финансового года, когда неудачная проверка может показаться особенно несправедливой.
8. Используйте клик как возможность научить
Самые важные полминуты наступают сразу после клика. Покажите короткое объяснение того, что человек пропустил, без осуждения, и предложите двухминутный микрокурс именно об этой приманке. Никогда не выставляйте никого на позор. Людям, которые нажимают снова и снова, нужна дополнительная поддержка, а публичное разоблачение учит их только скрываться.
30 секунд после клика
- 1
Объясните без осуждения
Покажите короткую подсказку о том, что выдавало письмо.
- 2
Обучите именно этой приманке
Предложите двухминутный микрокурс по этому конкретному приёму.
- 3
Отработайте сообщение
Покажите, как одним кликом сообщить о следующем подозрительном письме.
Пишите эту страницу внимательно. Дружелюбный тон, понятное объяснение и копия письма с отмеченными признаками опасности превращают неловкий момент в полезный. Избегайте слов вроде «провалили» или «попались». Многие чувствуют себя глупо, когда понимают, что нажали, и поддерживающее сообщение делает гораздо более вероятным, что они запомнят урок и сообщат о следующем подозрительном письме.
Тем, кто нажимает на несколько симуляций подряд, предлагайте дополнительную поддержку лично. Это может быть чуть более длинный курс о фишинге, разговор с кем-то из службы безопасности или просто проверка того, не получает ли человек по работе больше подозрительной почты, чем большинство. Некоторые люди по роли получают огромное количество внешних сообщений, и им могут понадобиться другие инструменты или процессы, а не только дополнительное обучение.
9. Поощряйте сообщения
Сообщения самое ценное поведение, которое можно выработать. Сообщение о фишинге, настоящем или учебном, даёт службе безопасности время действовать, пока никто больше не попался. Сделайте сообщение действием в один клик и благодарите людей, когда они это делают. Отслеживайте долю сообщений вместе с долей нажатий.
Быстрая личная благодарность многое значит. Когда кто-то сообщает об учебном письме, сразу скажите ему, что он заметил проверку и поступил правильно. Когда кто-то сообщает о настоящем фишинге, по возможности расскажите, что произошло в результате. Люди, которые видят, что их сообщения что-то меняют, продолжают сообщать и побуждают коллег делать то же самое.
Некоторые организации также отмечают команды с высокой долей сообщений во внутренних рассылках или на встречах. Делайте это позитивно и сосредоточенно на сообщениях. Прославление низкой доли нажатий может обернуться против вас, потому что побуждает людей скрывать, что они нажали.
10. Смотрите на тенденции за несколько кампаний
Одна кампания это только снимок. Отслеживайте долю нажатий и сообщений в течение нескольких месяцев в разрезе команд и ролей, а также то, как быстро приходят сообщения. Если финансовый отдел раз за разом попадается на приманки со сменой реквизитов, именно туда должен пойти следующий раунд обучения.
Помните, что результаты сильно зависят от сложности приманки. Кампания с очень убедительным письмом даст больше нажатий, чем кампания с явными ошибками, даже если сотрудники нисколько не изменились. Сравнивайте кампании схожей сложности или указывайте сложность рядом с каждым результатом, чтобы никто не принял более трудную проверку за снижение навыков.
Особого внимания заслуживает время до первого сообщения. При настоящей атаке служба безопасности часто может ограничить ущерб, если кто-то быстро сообщит о письме, потому что можно заблокировать отправителя и удалить сообщение из других ящиков. Сокращение времени до первого сообщения один из самых ясных признаков того, что программа делает организацию безопаснее.
11. Помните, что фишинг приходит не только по почте
Большинство программ симуляций сосредоточены на почте, потому что с неё начинается большая часть фишинга. Но злоумышленники используют и SMS, мессенджеры, телефонные звонки и даже поддельные QR-коды на плакатах и в письмах. Сообщение якобы от службы доставки с просьбой оплатить небольшой сбор по ссылке встречается в SMS так же часто, как в почте.

Включайте эти каналы в обучение, даже если не проводите по ним симуляций. Показывайте примеры подозрительных SMS и объясняйте, как проверить звонящего: положить трубку и перезвонить по известному номеру. Напоминайте, что признаки везде одни и те же: неожиданный контакт, срочность и просьба о деньгах, паролях или кодах. Телефонным атакам нужно особое внимание в командах, которые обрабатывают платежи или изменения учётных записей, ведь убедительный звонок обходит все почтовые фильтры.
12. Защищайте конфиденциальность индивидуальных результатов
Результаты симуляций это персональные данные, и они могут быть чувствительными. Запись о том, что человек нажал на несколько поддельных писем, может его смутить, если её широко распространить, и может быть использована при решениях о повышении или дисциплине. Ограничьте доступ к индивидуальным результатам небольшой группой, которой они нужны для проведения программы и поддержки.
Заранее решите, как долго хранятся индивидуальные результаты, и удаляйте или обезличивайте их по истечении этого срока. Для планирования используйте сводные цифры по командам и ролям и следите, чтобы команды были достаточно большими и по цифрам нельзя было узнать конкретного человека. Открытость в этих правилах перед сотрудниками укрепляет доверие, а доверие и делает людей готовыми сообщать.
13. Пример первого года
Для организации, начинающей с нуля, первый год может выглядеть так. В первый месяц программу представляют сообщением от руководства и коротким базовым уроком о признаках опасности, а через несколько недель проводят первую, довольно простую симуляцию. В следующие месяцы короткие уроки о конкретных приманках чередуются с симуляциями раз в шесть-восемь недель, каждая чуть сложнее предыдущей и, где уместно, нацелена на роли.
В середине года разберите результаты со службой безопасности и скорректируйте план. К Месяцу осведомлённости о кибербезопасности в октябре проведите более разнообразную кампанию вместе с обновлённым обучением для всех. К концу года вы сможете показать ясную тенденцию в доле сообщений и времени до первого сообщения и будете гораздо лучше понимать, где организация наиболее уязвима.
Пример первого года
Месяц 1
Сообщение от руководства, базовый урок и первая, довольно простая симуляция.
Месяцы 2-5
Короткие уроки о конкретных приманках и симуляция раз в шесть-восемь недель.
Месяц 6
Разбор результатов со службой безопасности и корректировка плана.
Месяцы 7-11
Более сложные симуляции под роли и обновлённое обучение для всех.
Месяц 12
Сравнение доли сообщений и времени до первого сообщения с началом года.
14. Связывайте симуляции с общей программой
Симуляции лучше всего работают как часть более широкой программы осведомлённости о безопасности. Они проверяют, закрепились ли уроки, и показывают, где нужно больше обучения, но научить всему они не могут. Сочетайте их с ровным ритмом коротких уроков о других рисках, например о гигиене паролей, работе с конфиденциальными данными и защите устройств вне офиса.
Используйте результаты, чтобы решить, чему учить дальше. Если кампания показала, что людям трудно с сообщениями на телефоне, следующий урок может быть о проверке ссылок на маленьком экране. Если какая-то команда редко сообщает, её руководитель может поднять тему на командной встрече. Симуляция становится регулярным источником информации для всей программы.
15. Осторожно делитесь результатами с руководством
Руководство захочет знать, как обстоят дела в организации. Делитесь тенденциями и не называйте имён. Короткая сводка о доле сообщений, времени до первого сообщения и областях, где планируется дополнительное обучение, даёт руководителям всё нужное и не превращает отдельные ошибки в управленческий вопрос.
Объясните, что цифры могут показать, а что нет. Низкая доля нажатий в одной кампании не означает, что организация в безопасности, а высокая не означает, что программа не работает. Важно направление во времени и то, сообщают ли люди о подозрительных письмах быстрее, чем год назад.
Частые ошибки
Первая частая ошибка это симуляции без обучения. Программа превращается в экзамен, к которому никто не готовился, и результаты в основном отражают везение. Вторая это приманки, рассчитанные на шок или расстройство, которые дают немного больше нажатий ценой большой потери доверия.
Ещё одна ошибка это полная сосредоточенность на доле нажатий. Программа, которая снижает нажатия, но не увеличивает число сообщений, оставляет организацию уязвимой, потому что те немногие, кто всё же нажмёт, сделают это молча. Последняя ошибка это одна большая кампания в год, которую считают всей программой. Привычки безопасности складываются из регулярной практики, и одна ежегодная проверка их не создаст.
Как помогает Artillo
Artillo закрывает обучающую часть фишинговой программы. Короткие микрокурсы и полные курсы по безопасности назначаются по ролям со сроками, а автоматические напоминания и сводки для руководителей помогают довести их до конца. Используйте Artillo вместе с инструментом симуляций, чтобы обучать до проверки и после клика давать короткий урок именно об этой приманке.
Каждое прохождение хранится в записи, готовой к аудиту, с сертификатами и отчётами в разрезе команд. Обучение работает в вебе и на мобильных устройствах, на узбекском и русском, а также на английском. Запишитесь на демонстрацию, чтобы спланировать кампанию к Месяцу осведомлённости о кибербезопасности.
Команда Artillo12 мин чтения


