Журнал "Information Security/ Информационная безопасность" #3, 2026
сования и документы. Но этого уже недостаточно. Если человек регулярно не справ- ляется с проверками Security Awareness, стоит ли сразу расширять его права? Или лучше сначала убедиться, что он готов безопасно работать с такой инфор- мацией? Ответ, на мой взгляд, очевиден. Хочешь получить доступ к критичным данным – сначала покажи, что умеешь обращаться с ними безопасно. Это не наказание и не дополнительный барьер. Водитель сначала получает права, а уже потом садится за руль. В информационной безопасности при- живается похожий подход. Доступ начи- нает зависеть не только от должности, но и от способности человека пользо- ваться им без лишнего риска. Security Awareness выходит за рамки обучения и становится частью системы управления рисками, где оценивают не только устройства, приложения и учетные запи- си, но и готовность человека противо- стоять современным атакам. ИИ и новые проблемы безопасности Еще несколько лет назад обучение почти полностью строилось вокруг фишинга. Сотрудников учили не откры- вать подозрительные вложения, не пере- ходить по сомнительным ссылкам и не сообщать пароли. Но теперь в повсе- дневную работу пришли большие язы- ковые модели. Одни используют их для подготовки писем, другие – для презен- таций, третьи – для анализа документов. Полностью запретить такие сервисы уже невозможно, да и смысла в этом нет. И ожидаемо появился новый класс оши- бок и рисков. Без злого умысла сотрудник может отправить во внешний сервис коммер- ческое предложение, внутренний регла- мент, фрагмент исходного кода или пер- сональные данные клиента. Не потому, что хочет организовать утечку, а потому, что так быстрее и удобнее. Раньше мы учили распознавать угрозы извне. Теперь приходится объяснять, какие угрозы человек способен создать собственными действиями. Поэтому в программы обучения входят новые темы. Какие данные можно загружать в пуб- личные сервисы искусственного интел- лекта, а какие нельзя. Когда допустимо использовать внешнюю модель, а когда лучше работать с корпоративной. В каких случаях от такого инструмента вообще стоит отказаться. Но тотальные запреты редко работают. Если полезный сервис полностью закрыть, то сотрудники все равно найдут способ им пользоваться – только уже без правил и контроля. Гораздо полезнее объяснить простую вещь: искусственный интеллект – такой же рабочий инстру- мент, как электронная почта или облач- ное хранилище. Пользоваться им можно. Но осознанно. Эти темы уже стали такой же частью Security Awareness, как когда-то обуче- ние противодействию фишингу. Новые угрозы требуют новых привычек и формирования цифровой культуры Задача Security Awareness никогда не сводилась только к тому, чтобы сотруд- ник правильно ответил на вопросы теста. Если после прохождения курса, получив сертификат, он через неделю открыл первую попавшуюся ссылку, то пользы от обучения нет. Совсем другое дело, когда безопасное поведение переходит в устойчивую привычку. Лучший показатель обучения – когда сотрудники начинают сами пересылать и подсвечивать подозрительные письма в службу безопасности. Да, иногда тре- вога оказывается ложной. Но это не проблема. Значит, у человека уже появился внутренний сигнал, что-то выглядит подозрительно и лучше про- верить. Обучение действительно начи- нает работать. Со временем меняется поведение не отдельных сотрудников, а всей органи- зации. Коллеги проверяют подозри- тельные сообщения, не торопятся выполнять необычные просьбы, спо- койно уточняют информацию, если воз- никают сомнения. Каждый новый сотрудник быстро перенимает привычки коллектива. Так формируется корпо- ративный иммунитет. Его нельзя соз- дать приказом или купить вместе с платформой. Он складывается из мно- жества небольших ситуаций, через которые проходят сотрудники. Самая сложная задача Security Aware- ness – не научить человека проходить проверки, а сделать безопасное пове- дение естественной частью ежедневной работы. Чтобы при получении подозри- тельного письма правильное решение принималось автоматически, а не после обращения к регламенту. Меняется не только Security Awareness, но также и роль специалистов, которые им зани- маются. Еще недавно значительная часть времени уходила на подготовку материалов: написать курс, собрать пре- зентацию, придумать сценарий рассыл- ки, составить тест. Теперь большую часть этой рутинной работы способен выполнить ИИ. Но потребность в спе- циалисте от этого не уменьшается. Наоборот, появляется возможность сосредоточиться на задачах, которые нельзя автоматизировать. Какие угрозы сейчас наиболее актуальны для компа- нии? Какие подразделения требуют большего внимания? Какие сценарии действительно меняют поведение сотрудников, а какие существуют только ради красивой статистики? Что про- исходит после обучения? Начинают ли люди действовать иначе или все закан- чивается очередным сертификатом? Ответы на эти вопросы по-прежнему остаются за человеком. Конечная задача тоже меняется. Уже недостаточно научить человека распо- знавать атаки. Нужно сделать так, чтобы безопасные решения стали частью повседневной цифровой куль- туры как самого человека, так и орга- низации. Когда сотрудники одинаково внимательно относятся к письму от неизвестного отправителя, запросу на передачу данных и работе с искус- ственным интеллектом, безопасность перестает быть исключительно зоной ответственности службы ИБ. Она ста- новится естественной нормой для всей организации. Речь уже идет не столько о знании отдельных правил, сколько о выработке устойчивых цифровых привычек. Про- верить отправителя перед тем, как открыть вложение. Не загружать кон- фиденциальные документы в публичные сервисы. Перепроверить необычный запрос. Подумать, какие данные полу- чает большая языковая модель, прежде чем отправить ей рабочий документ. Когда такие действия становятся частью повседневной работы, организация ока- зывается защищена гораздо лучше, чем способны обеспечить любые регламенты или разовые курсы обучения. l • 73 УПРАВЛЕНИЕ www.itsec.ru Ваше мнение и вопросы присылайте по адресу is@groteck.ru
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw