Обучение сотрудников информационной безопасности в компании должно помогать людям безопасно выполнять рабочие задачи: распознавать сомнительные запросы, проверять необычные действия и знать, куда сообщить о риске. Программа начинается с рабочих сценариев организации, а не с длинного перечня терминов.
С чего начать программу
Сначала зафиксируйте ожидаемое поведение. Например, сотрудник не передаёт пароль по письму, проверяет просьбу изменить платёжные реквизиты через заранее известный канал и сообщает о подозрительном вложении в установленное место. Формулируйте правила так, чтобы по каждому можно было разобрать пример и правильное действие.
Затем определите, какие сценарии относятся к каждой роли. Общий курс можно дополнить короткими практическими блоками для групп с разными рабочими задачами.
| Роль или задача | Сценарии для разбора | Что отработать |
|---|---|---|
| Все сотрудники | Ссылки, вложения, неожиданные запросы доступа | Остановиться, проверить отправителя, сообщить о подозрении |
| Финансы и закупки | Просьба срочно оплатить счёт или сменить реквизиты | Независимо подтвердить запрос по известному контакту |
| HR и кадровые процессы | Резюме, анкеты, документы и ссылки от неизвестных отправителей | Проверить источник и использовать утверждённый канал передачи |
| Администраторы и разработчики | Запросы секретов, привилегированные изменения, незнакомые компоненты | Следовать рабочему процессу доступа и эскалации |
| Руководители и помощники | Персонализированные просьбы от имени руководства или партнёра | Проверить необычное распоряжение вне исходного сообщения |
Таблица — стартовый шаблон. Уберите неприменимые сценарии и добавьте те, которые действительно встречаются в ваших процессах. Не используйте реальные персональные данные, действующие пароли или сведения об инцидентах, которые нельзя раскрывать учебной группе.
Что включить в базовую программу
Учётные записи и доступ
Объясните, почему нельзя передавать учётные данные коллегам, как пользоваться одобренными способами подтверждения входа и что делать при неожиданном запросе кода или сброса пароля. Покажите маршрут сообщения о потере устройства или подозрительной активности.
Письма, сообщения и социальная инженерия
Разберите признаки поддельного отправителя, ссылки и вложения, а также давление срочностью. Отдельно покажите действия после подозрительного клика: не скрывать событие, не удалять письмо до инструкции ответственной команды и быстро сообщить по установленному каналу. Примеры фишинга собраны в словарной статье о фишинге; для объяснения манипуляций пригодится материал о социальной инженерии.
Данные и рабочие инструменты
Согласуйте простые правила: где хранить рабочие файлы, кому и как предоставлять доступ, какие сведения нельзя отправлять в неутверждённые сервисы. Включайте в курс только инструменты и процессы, которыми сотрудники действительно пользуются.
Сообщение о подозрении и дальнейшие действия
Дайте один понятный маршрут: адрес или кнопка, ответственный канал, минимальные сведения для сообщения и ожидания по обратной связи. Люди должны знать, что произойдёт после обращения. В тренировке покажите короткий разбор маршрута реагирования на инцидент.
Как закреплять правила
Используйте короткие разборы ситуаций, памятки рядом с рабочим процессом и упражнения, где участник выбирает следующее действие. Сценарий должен быть похож на работу, но не раскрывать реальные секреты. Симуляцию фишинга проводите только с согласованными правилами: не стыдите отдельных людей за ошибку, не превращайте результат в рейтинг сотрудников и объясняйте учебную цель.
Для каждого упражнения заранее определите: какая ошибка разбирается, какое действие ожидается, кому направить сообщение и как команда поддержки ответит. Если человек выбрал неверный вариант, дайте корректирующее объяснение и возможность повторить сценарий.
Как оценить программу
Отметка о завершении курса фиксирует прохождение программы по правилам учебной системы, но сама по себе не подтверждает применение знаний. Сопоставляйте его с короткими сценарными заданиями и агрегированными показателями процесса:
- доля участников, которые выбрали безопасный шаг в учебном сценарии;
- доля сообщений, поступивших в предусмотренный канал;
- время от учебного подозрительного события до сообщения;
- повторяющиеся затруднения по темам или ролям;
- доля сценариев, для которых команда смогла дать ясную обратную связь.
Интерпретируйте показатели вместе с контекстом: изменение формулировки упражнения, канала сообщения или состава участников может повлиять на результат. Не используйте один показатель, например число переходов по учебной ссылке, как универсальную оценку человека или программы.
Проверочный список перед запуском
- Определены рабочие сценарии и ожидаемые действия.
- Для разных ролей есть подходящие примеры.
- У каждого сотрудника есть простой способ задать вопрос и сообщить о подозрении.
- Учебные упражнения не используют настоящие секреты и не унижают участников.
- Показатели оценивают процесс обучения на уровне темы или группы.
- После упражнения предусмотрены разбор и обратная связь.
Частые вопросы
Чем обучение сотрудников отличается от курса для специалиста по ИБ?
Курс специалиста готовит к профессиональным задачам в отрасли. Программа для сотрудников помогает безопасно выполнять конкретную работу и вовремя передавать подозрительные события ответственным командам.
Нужно ли проводить симуляцию фишинга?
Это один из возможных форматов, если у него есть учебная цель, безопасные правила, понятный разбор и согласованный порядок работы с результатами. Он не заменяет обучение другим сценариям и не должен превращаться в скрытую проверку людей.
Как часто возвращаться к темам?
Подбирайте повторение по изменениям рабочих процессов, новым сценариям риска и затруднениям, которые выявили упражнения. Отдельно вводите сотрудников в правила при начале работы и знакомьте с изменениями, которые затрагивают их задачи.
Как выбрать внешний курс или платформу?
Сравните соответствие программы вашим ролям, возможность редактировать примеры, удобство для сотрудников, отчётность по темам, правила хранения результатов и условия подключения к используемым учебным системам. Запросите демонстрацию учебного сценария и проверьте, можно ли выгрузить данные в нужном формате. Не оценивайте решения по одному числу завершивших курс.
Редакционная оговорка: это практический шаблон для проектирования обучения, а не толкование требований конкретного регулятора и не рекомендация отдельного поставщика. Состав программы следует адаптировать к рабочим процессам и применимым внутренним правилам организации.
Методический источник
При проектировании программы полезно сопоставить её с NIST SP 800-50 Rev. 1, Building a Cybersecurity and Privacy Learning Program, сентябрь 2024: обучение с учётом аудитории, изменение поведения и оценка программы. Таблица ролей и проверочный список выше — редакционный шаблон SecRadar, не цитата и не обязательное требование для российских организаций.