Журнал "Information Security/ Информационная безопасность" #3, 2026

Многие компании до сих пор живут с иллюзией, что достаточно купить плат- форму Security Awareness, провести несколько фишинговых рассылок, один раз обучить сотрудников – и задача решена. Галочка поставлена, показатели выполнены. Но на практике этого недо- статочно. Меняются атаки: если раньше зло- умышленники пользовались ограничен- ным набором сценариев, то теперь постоянно подстраиваются под ситуа- цию и эволюционируют. Они исполь- зуют все, что происходит вокруг ком- пании, сотрудников или страны. Гром- кие события заставляют человека отключить критическое мышление и поддаться на уловки мошенников. Поэтому и обучение не может оста- ваться неизменным. Обучение обязано меняться вместе с угрозами Платформу Security Awareness лучше воспринимать как конструктор, а не как готовое решение. Ее нельзя внедрить и забыть. Сценарии обуче- ния приходится постоянно пересмат- ривать и актуализировать, потому что меняются угрозы, а не потому, что платформа устаревает. Приведу при- мер. Однажды мы готовили внутрен- нюю проверку и долго обсуждали, какой сценарий выбрать. В то время было объявлено о частичной мобили- зации, и в итоге мы решили построить рассылку вокруг этой темы. Результат оказался очень показательным: на письмо отреагировали даже те сотруд- ники, которые обычно вели себя очень осторожно. Причина заключалась не в технической сложности атаки, а в том, что сценарий попал в тему повсе- местного обсуждения. Красивого набо- ра шаблонов уже недостаточно. Как только появляется новый инфоповод – его почти сразу начинают использовать злоумышленники. А это значит, что его же нужно использовать и в обуче- нии. Причем делать это нужно сразу, а не спустя несколько месяцев. Security Awareness – это постоянный процесс. Необходимо регулярно пере- сматривать сценарии, искать новые при- меры, следить за тем, какие приемы начинают использовать атакующие. Иначе обучение быстро превратится в формальность: документы подписаны, курсы пройдены, отчеты готовы – в такой ситуации первая же реальная атака ока- жется совсем не похожей на то, к чему готовили сотрудников. Учить всех одинаково уже не получается Но даже если вы постоянно обновляе- те сценарии, возникает другая проблема: все сотрудники работают в разном кон- тексте. Бухгалтерия, ИТ, юристы, руководи- тели получают разные письма, исполь- зуют разные системы и сталкиваются с разными приемами социальной инже- нерии. Один курс для всех работать не будет. Но и сделать отдельную про- грамму для каждого человека или под- разделения тоже проблематично. Как же быть? Разумнее будет разделить сотрудни- ков хотя бы на несколько групп. Для бухгалтерии – одни сценарии, для ИТ – другие, для бизнеса – третьи. Причем различаться должны не только темы, но и уровень сложности. Еще недавно такая персонализация требовала серьезных трудозатрат. Теперь часть этой работы способен взять на себя искусственный интеллект. Его главная ценность не в том, что с его помощью можно написать очередной курс или придумать новое письмо. Куда важнее другое – он наглядно показывает, как человек проходит обучение, какие ошибки повторяет, какие темы вызывают затруднения, где уже уверенно ориен- тируется, а где материал стоит объяснить иначе. Если сотрудник несколько раз подряд ошибается в похожих ситуациях, то нет смысла сразу усложнять сценарии. Будет полезнее вернуться к теме, объяснить ее другим способом и дать возможность закрепить навык. Если же человек ста- бильно показывает хорошие результаты, то бессмысленно снова отправлять его на базовый курс. Обучение начинает подстраиваться под уровень подготовки конкретного сотрудника. А это гораздо важнее новых форматов курсов или очередной гейми- фикации. Обучение – источник данных Персонализированный подход требует, чтобы система помнила историю обуче- ния каждого сотрудника: l какие ошибки повторяются, l какие темы вызывают сложности, l на какие приемы социальной инже- нерии человек по-прежнему реагирует, l где уже сформировался устойчивый навык. Сначала эти данные нужны только для того, чтобы точнее подбирать сле- дующий сценарий. Но со временем ста- новится понятно, что главную ценность представляют не курсы, а накопленная информация. Постепенно формируется профиль устойчивости сотрудника к социальной инженерии. Не кадровый и не психоло- гический. Он показывает, как человек принимает решения под давлением, на какие приемы реагирует, где чаще оши- бается и какие навыки уже закрепились. Эти данные можно использовать не только в обучении. Допустим, сотрудник получает новую должность и доступ к более чувствительной информации. Обычно проверяют полномочия, согла- 72 • УПРАВЛЕНИЕ Security Awareness: формирование цифровой культуры и управление человеческим фактором ы научились защищать информационные системы, но людей по-прежнему обучаем так, будто на дворе 2015 год. Атаки стали персонализированными: атакующие быстро меняют сце- нарии, используя любой актуальный инфоповод. Вместе с ними меняется и роль Security Awareness, постепенно превра- щаясь из системы обучения в полноценный инструмент фор- мирования культуры безопасного поведения и управления человеческим риском. М Александр Дворянский , эксперт по информационной безопасности, директор по информационной безопасности крупного промышленного холдинга Фото: Илья Бондарев

RkJQdWJsaXNoZXIy Mzk4NzYw