Обучение сотрудников и антифишинговые проверки
Обучаем сотрудников тому, что действительно случается: фишинговые письма, звонки от «службы безопасности», поддельные счета от контрагентов, просьбы «от директора» срочно перевести деньги. Проводим контролируемые учебные проверки, замеряем результат и повторяем через несколько месяцев. Разбор ведём без наказаний, иначе люди перестают сообщать об ошибках.
Коротко о задаче
Технические меры защищают от технических атак. От человека они не защищают, а атакуют сегодня преимущественно человека, потому что это дешевле и надёжнее.
Схемы не меняются годами, потому что работают. Письмо якобы от банка или от контрагента со ссылкой на страницу входа, неотличимую от настоящей. Счёт от знакомого поставщика с изменёнными реквизитами. Звонок от «специалиста технической поддержки», который просит продиктовать код из сообщения. Сообщение «от директора» бухгалтеру с просьбой срочно оплатить, пока он в самолёте и недоступен. Резюме в формате документа, открывающее вложение с вредоносным содержимым.
Ни один межсетевой экран это не остановит, потому что действие совершает сотрудник добровольно.
При этом обучение в большинстве компаний либо не проводится вовсе, либо сводится к рассылке инструкции, которую никто не читает. Проверить, усвоено ли что-нибудь, невозможно, потому что замеров нет.
Учебная проверка даёт цифру: сколько человек перешло по ссылке и сколько ввело данные. С этой цифрой уже можно работать.
Что входит в услугу
- Оценка текущего уровня
Первая учебная рассылка проводится до обучения. Она показывает исходную картину и даёт материал для разбора на конкретных примерах, а не абстрактных.
- Учебные материалы под роли
Бухгалтерии нужны поддельные счета и смена реквизитов, руководителям — обращения от их имени и целевые письма, кадровикам — вложения в резюме, всем — базовая гигиена. Общий курс для всех работает хуже.
- Занятия
Очные или дистанционные, короткие, на примерах из вашей отрасли и вашей практики. Длинный курс, который проходят один раз в год, забывается за месяц.
- Контролируемые учебные проверки
Проводим по письменному согласованию с руководством и по заранее утверждённому сценарию. Замеряем, кто открыл, кто перешёл, кто ввёл данные, кто сообщил о письме. Последний показатель важнее остальных.
- Разбор результатов
Итоги показываем в обезличенном виде: доли, а не фамилии. Разбираем, по каким признакам письмо можно было распознать. Наказаний за ошибку в учебной проверке быть не должно.
- Регламент действий при подозрении
Куда сообщать, что делать, если уже перешёл по ссылке или ввёл пароль. Быстрое сообщение об ошибке важнее самой ошибки: минуты решают, останется это инцидентом или нет.
- Правила для отдельных групп
Порядок подтверждения платежей и смены реквизитов контрагентов по независимому каналу, правила работы с внешними носителями, порядок обращения с чувствительными документами.
- Повторные замеры
Проверка через несколько месяцев показывает динамику. Обучение без повторного замера остаётся мероприятием, а не результатом.
- Материалы для новых сотрудников
Комплект для включения в программу адаптации, чтобы обучение не пришлось повторять для всей компании из-за десяти новичков.
Что это даёт заказчику
- Результат в цифрах. Доля переходов до и после обучения — измеримый показатель.
- Сотрудники сообщают, а не молчат. Разбор без наказаний создаёт привычку сообщать сразу.
- Закрыта самая частая точка входа. Большинство инцидентов начинается с человека.
- Правила там, где деньги. Порядок подтверждения платежей и смены реквизитов закрывает схему с поддельными счетами.
- Обучение не разовое. Повторные замеры и материалы для новичков поддерживают уровень.
- Доказательство для аудита. Записи об обучении и ознакомлении входят в перечень проверяемого.
Как мы работаем
Учебные проверки проводим только по письменному согласованию с руководством организации, с утверждённым сценарием и с последующим разбором. Это обучение, а не проверка на лояльность.
Результаты руководству показываем в обезличенном виде. Если по итогам проверки кого-то наказали, следующая проверка покажет улучшение показателей и ухудшение реальной защищённости: люди научатся не сообщать.
Начинаем с групп, через которые проходят деньги и чувствительные данные: бухгалтерия, кадры, руководство, отдел закупок. Дальше расширяем на всех.
Услугами по компрометации реальных учётных записей, сбору данных о сотрудниках из внешних источников и проверкам без ведома руководства мы не занимаемся.
Наш опыт
Мы строим и обслуживаем инфраструктуру более десяти организаций, включая компании с посменной работой и высокой текучестью персонала, где обучение приходится повторять регулярно.
Мы разрабатываем системы для регулируемых отраслей, где ознакомление сотрудников с правилами оформляется под подпись и проверяется на аудите. На системах нашей разработки заказчики прошли более тридцати аудитов клиентов и более десяти проверок регуляторов.
Расскажите, сколько у вас сотрудников и проводилось ли обучение раньше. Начнём с замера исходного уровня.
Давайте создавать вместе!
Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке
Контакты
Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78