Обучение сотрудников и антифишинговые проверки

Обучаем сотрудников тому, что действительно случается: фишинговые письма, звонки от «службы безопасности», поддельные счета от контрагентов, просьбы «от директора» срочно перевести деньги. Проводим контролируемые учебные проверки, замеряем результат и повторяем через несколько месяцев. Разбор ведём без наказаний, иначе люди перестают сообщать об ошибках.

Коротко о задаче

Технические меры защищают от технических атак. От человека они не защищают, а атакуют сегодня преимущественно человека, потому что это дешевле и надёжнее.

Схемы не меняются годами, потому что работают. Письмо якобы от банка или от контрагента со ссылкой на страницу входа, неотличимую от настоящей. Счёт от знакомого поставщика с изменёнными реквизитами. Звонок от «специалиста технической поддержки», который просит продиктовать код из сообщения. Сообщение «от директора» бухгалтеру с просьбой срочно оплатить, пока он в самолёте и недоступен. Резюме в формате документа, открывающее вложение с вредоносным содержимым.

Ни один межсетевой экран это не остановит, потому что действие совершает сотрудник добровольно.

При этом обучение в большинстве компаний либо не проводится вовсе, либо сводится к рассылке инструкции, которую никто не читает. Проверить, усвоено ли что-нибудь, невозможно, потому что замеров нет.

Учебная проверка даёт цифру: сколько человек перешло по ссылке и сколько ввело данные. С этой цифрой уже можно работать.

Что входит в услугу

  • Оценка текущего уровня

Первая учебная рассылка проводится до обучения. Она показывает исходную картину и даёт материал для разбора на конкретных примерах, а не абстрактных.

  • Учебные материалы под роли

Бухгалтерии нужны поддельные счета и смена реквизитов, руководителям — обращения от их имени и целевые письма, кадровикам — вложения в резюме, всем — базовая гигиена. Общий курс для всех работает хуже.

  • Занятия

Очные или дистанционные, короткие, на примерах из вашей отрасли и вашей практики. Длинный курс, который проходят один раз в год, забывается за месяц.

  • Контролируемые учебные проверки

Проводим по письменному согласованию с руководством и по заранее утверждённому сценарию. Замеряем, кто открыл, кто перешёл, кто ввёл данные, кто сообщил о письме. Последний показатель важнее остальных.

  • Разбор результатов

Итоги показываем в обезличенном виде: доли, а не фамилии. Разбираем, по каким признакам письмо можно было распознать. Наказаний за ошибку в учебной проверке быть не должно.

  • Регламент действий при подозрении

Куда сообщать, что делать, если уже перешёл по ссылке или ввёл пароль. Быстрое сообщение об ошибке важнее самой ошибки: минуты решают, останется это инцидентом или нет.

  • Правила для отдельных групп

Порядок подтверждения платежей и смены реквизитов контрагентов по независимому каналу, правила работы с внешними носителями, порядок обращения с чувствительными документами.

  • Повторные замеры

Проверка через несколько месяцев показывает динамику. Обучение без повторного замера остаётся мероприятием, а не результатом.

  • Материалы для новых сотрудников

Комплект для включения в программу адаптации, чтобы обучение не пришлось повторять для всей компании из-за десяти новичков.

Что это даёт заказчику

  • Результат в цифрах. Доля переходов до и после обучения — измеримый показатель.
  • Сотрудники сообщают, а не молчат. Разбор без наказаний создаёт привычку сообщать сразу.
  • Закрыта самая частая точка входа. Большинство инцидентов начинается с человека.
  • Правила там, где деньги. Порядок подтверждения платежей и смены реквизитов закрывает схему с поддельными счетами.
  • Обучение не разовое. Повторные замеры и материалы для новичков поддерживают уровень.
  • Доказательство для аудита. Записи об обучении и ознакомлении входят в перечень проверяемого.

Как мы работаем

Учебные проверки проводим только по письменному согласованию с руководством организации, с утверждённым сценарием и с последующим разбором. Это обучение, а не проверка на лояльность.

Результаты руководству показываем в обезличенном виде. Если по итогам проверки кого-то наказали, следующая проверка покажет улучшение показателей и ухудшение реальной защищённости: люди научатся не сообщать.

Начинаем с групп, через которые проходят деньги и чувствительные данные: бухгалтерия, кадры, руководство, отдел закупок. Дальше расширяем на всех.

Услугами по компрометации реальных учётных записей, сбору данных о сотрудниках из внешних источников и проверкам без ведома руководства мы не занимаемся.

Наш опыт

Мы строим и обслуживаем инфраструктуру более десяти организаций, включая компании с посменной работой и высокой текучестью персонала, где обучение приходится повторять регулярно.

Мы разрабатываем системы для регулируемых отраслей, где ознакомление сотрудников с правилами оформляется под подпись и проверяется на аудите. На системах нашей разработки заказчики прошли более тридцати аудитов клиентов и более десяти проверок регуляторов.

Расскажите, сколько у вас сотрудников и проводилось ли обучение раньше. Начнём с замера исходного уровня.

Давайте создавать вместе!

Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке

Контакты

Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78