Пожелтевший чек-лист с механически проставленными галочками лежит на антистатическом коврике, но последний пункт разорван — под ним виден распечатанный фишинговый имейл с подсвеченной вредоносной с...


Финтех-компания на 1200 человек. Первая «слепая» фишинговая симуляция - click rate 41%. При том что полгода назад все до единого прошли обязательный e-learning по ИБ. Completion rate 94%, отчёт ушёл наверх, compliance закрыт. Реальное поведение не изменилось ни на процент.

По данным Verizon DBIR 2025, 68% подтверждённых утечек включают человеческий фактор. Фишинг (T1566, Initial Access по MITRE ATT&CK) - начальный вектор в 36% инцидентов. IBM X-Force фиксирует: генеративный AI позволяет штамповать фишинговые письма в 11,4 раза быстрее при сопоставимом качестве. CrowdStrike сообщает об удвоении вредоносного использования GenAI для социальной инженерии за 2024 год. Атакующие масштабируются быстрее, чем большинство SA-программ обновляет контент. Ниже - разбор форматов обучения по реальным метрикам и трудозатратам с конкретным планом запуска за 90 дней.

Почему check-box подход в обучении безопасности проваливается​

Стандартная «check-box» схема выглядит так: раз в год назначается e-learning на 30–45 минут, в конце - тест, показатель «охват 95%» уходит в отчёт. NIST SP 800-53 (контроль AT-1) требует документированной политики обучения. ISO 27001 (Annex A.6.3), PCI DSS (Requirement 12.6), SOC 2 (CC9.2) - все мандатируют обучение. Формальный e-learning checkbox закрывает. Но закрытие checkbox и изменение поведения - разные вещи.

Исследование ETH Zurich (2021, 2024) выявило контринтуитивный эффект: embedded training - обучающий экран после перехода по фишинговой ссылке - может делать людей более уязвимыми. Механизм - overconfidence. Человек несколько раз «попадается» на симуляцию, видит обучающий экран без реальных последствий и приходит к выводу: фишинг не опасен на практике. Бдительность падает.

Университет Сассекса показал другую грань: deceptive security training разрушает доверие к руководству. Сотрудники начинают считать, что компания не помогает развиваться, а ждёт ошибки для наказания. Следствие - люди перестают сообщать о подозрительных письмах. Поведение, которое программа security awareness должна поощрять, исчезает первым. Иронично, да?

NDSS Symposium 2025 детализировал, какие решения при внедрении вызывают отторжение:
  • Бонусные приманки (фейковые обещания премий) - воспринимаются как манипуляция
  • Угрозы увольнением или публичным порицанием за провал - уничтожают мотивацию репортить реальные инциденты
  • Отсутствие предварительного информирования о программе - ощущение засады
  • HR-чувствительные темы (уведомления об увольнении, изменении зарплаты) - нарушают границу доверия
  • Симуляции во время реальных организационных кризисов - воспринимаются как цинизм
Вывод из трёх исследований: проблема не в форматах, а в том, как они внедрены. E-learning, phishing simulation, живые тренинги - каждый инструмент решает свою задачу. Ни один не работает в режиме «настроили и забыли».

Форматы обучения информационной безопасности - сравнение по метрикам

E-learning кибербезопасность: масштаб без глубины​

Масштабируемая основа программы обучения сотрудников кибербезопасности. Один модуль покрывает сотни человек с контролируемым качеством контента. Работает при трёх условиях: модули короткие (5–10 минут), сценарные (ситуационные задачи, а не лекции) и завершаются проверкой понимания.

Платформы: KnowBe4 ($18–26/user/year, крупнейшая библиотека - свыше 25 000 шаблонов), Proofpoint ZenGuide (интеграция с email gateway), Kaspersky Security Awareness (русский язык, серверы в РФ), CybSafe (поведенческий анализ), Curricula (геймифицированный формат). Для минимального бюджета - бесплатные модули SANS Security Awareness, загружаемые в корпоративный LMS (Moodle, iSpring).

Ограничение тут принципиальное: e-learning измеряет знание, не поведение. Completion rate 95% ничего не говорит о том, кликнет ли сотрудник по фишинговой ссылке через неделю. Кривая забывания Эббингауза: без подкрепления навык деградирует за 30–60 дней.

Живые тренинги: глубина без масштаба​

Два сценария, где живой формат незаменим. Первый - групповой разбор реальных инцидентов с привязкой к конкретной отрасли. Можно моделировать цепочку от Phishing for Information (T1598, Reconnaissance) через Spearphishing Attachment/Link (T1566.001/T1566.002, Initial Access) до User Execution (T1204, Execution) и разбирать, на каком этапе сотрудник мог остановить атаку. Второй - отработка реагирования для групп повышенного риска: финансисты, HR, топ-менеджмент получают целевые атаки чаще остальных.

Ограничение: не масштабируется. Компания на 5000 человек не проведёт живые тренинги для всех ежеквартально - это арифметика. Трудозатраты: 4–8 часов подготовки на каждый час тренинга плюс логистика.

Микрообучение: клей между сессиями​

Push-уведомления, карточки, email-дайджесты по 2–3 минуты. Задача - поддерживать готовность между основными сессиями и использовать информационные поводы: произошла громкая атака в отрасли - в течение 24 часов выходит карточка с разбором.

Ограничение: отдельно стоящая программа из одних push-уведомлений не формирует навык. Без базы (e-learning или живой тренинг) и без проверки (симуляция) микрообучение превращается в фоновый шум, который все свайпают не глядя.

Phishing simulation для сотрудников: единственная проверка реального поведения​

Все остальные форматы измеряют, что человек знает. Симуляция измеряет, что он делает. Это принципиальное отличие, и о нём почему-то забывают.

Инструменты с ориентирами по стоимости:

ПлатформаТипСтоимость (ориентир)Ключевое отличие
GoPhishOpen sourceБесплатно (сервер: 2 ГБ RAM, 1 vCPU, SMTP-relay)Полный контроль, требует технической экспертизы для развёртывания
KnowBe4Коммерческий$18–26/user/yearСвыше 25 000 шаблонов, SEI-маркеры, отчётность для аудита
Proofpoint ZenGuideКоммерческийПо запросу (enterprise)Нативная интеграция с Proofpoint Email Security
HoxhuntКоммерческийПо запросуАдаптивная сложность под каждого пользователя
Microsoft ASTВстроенныйВходит в Defender for Office 365 Plan 2 / M365 E5Нулевые дополнительные затраты для подписчиков E5

Зрелые программы выходят за рамки email. Вишинг (голосовые звонки), смишинг (SMS), quishing (QR-коды) - реальные атаки давно мультиканальны. Доля AI-генерированного фишинга в общем потоке стремительно растёт. Симуляции на шаблонах прошлого года тренируют людей к атакам, которые уже эволюционировали. Тренироваться отражать удар справа, когда бьют слева - так себе стратегия.

Сводная trade-off таблица форматов​

ФорматПреимуществаОграниченияКогда использоватьКогда НЕ использовать
E-learningМасштаб на тысячи, контролируемое качество, compliance-readyНе проверяет реальное поведение, забывание через 30–60 днейБазовый охват, онбординг, комплаенсКак единственный формат без симуляций
Живые тренингиГлубокий разбор, отработка реагирования, дискуссияНе масштабируется, 4–8 ч подготовки на 1 ч тренингаГруппы повышенного риска, post-incident разборМассовый персонал >500 чел. ежеквартально
МикрообучениеПоддержание готовности, не требует выделенного времениНе формирует навык с нуля, не проверяет поведениеМежду основными сессиями, реакция на свежие угрозыКак самостоятельная программа
Phishing simulationЕдинственный формат, проверяющий реальное поведениеРиск разрушения доверия при неэтичных сценарияхЗамер реальной уязвимости, тренировка навыкаБез предварительного обучения, в период кризиса

Как выбрать формат программы security awareness​

Decision tree по уровню зрелости​

Модель зрелости SANS Security Awareness определяет пять стадий: Non-Existent, Compliance-Focused, Awareness and Behavioral Change, Long-Term Culture Change, Optimization and Resilience. Для каждой - свой оптимальный набор форматов обучения информационной безопасности:

Стадия зрелостиОсновной форматДополнительныеФокус метрик
Non-Existent → ComplianceE-learning (5–10 мин)Первая «слепая» симуляцияCompletion rate, baseline click rate
Compliance → Behavioral ChangeЕжемесячные phishing sim + e-learningМикрообучениеClick rate и report rate (тренд)
Behavioral Change → CultureSim + живые тренинги для high-risk + микрообучениеВишинг/смишинг-симуляцииResilience ratio, time-to-report
Culture → OptimizationАдаптивные симуляции + peer-to-peer обучениеRed team exercisesИнциденты с человеческим вектором

По ресурсам и бюджету​

ПараметрМинимальная программаСтандартная программаЗрелая программа
Бюджет на user/year$0–5 (GoPhish + бесплатный контент)$15–30 (KnowBe4 / Proofpoint)$30–50 (Hoxhunt / adaptive + вишинг)
FTE на программу0.2 (совмещение с ИБ-ролью)0.5–1.0 (SA-менеджер)1–2 (SA-команда)
Частота симуляцийЕжеквартальноЕжемесячноЕженедельно для high-risk ролей
Набор форматовE-learning + phishing simE-learning + sim + микрообучениеВсе форматы + вишинг/смишинг

Фишинговые симуляции для персонала - правила, которые отделяют обучение от токсичности​

Каденция: как не вызвать усталость​

Рекомендации по частоте из исследований и практики внедрения:
  • Начинающие программы: ежеквартально - для установления baseline и формирования принятия
  • Стандартные программы: ежемесячно - оптимальный баланс для удержания навыка
  • High-risk роли: раз в 2–4 недели в отдельном треке
  • Минимальный интервал между тестами одного сотрудника: 4–6 недель
Не отправлять одинаковый сценарий всей компании одновременно - это «эффект кофейного аппарата»: сотрудники предупреждают друг друга за минуты. Staggered delivery (рассылка по группам в разное время с разными шаблонами) сохраняет элемент неожиданности.

Признаки fatigue: падение engagement, рост жалоб, снижение report rate. При этих маркерах - обновить шаблоны и добавить персонализацию, прежде чем менять частоту.

Этические границы сценариев​

Допустимые сценарии (по ролям):
  • IT: уведомления об обновлении ПО, тикеты от вендорной поддержки
  • Финансы: запросы на оплату счетов, банковские алерты
  • Общий персонал: уведомления о доставке, запросы сброса пароля
  • Руководство: приглашения в календарь, запросы на расшаривание документов
Неприемлемые сценарии (по результатам NDSS 2025):
  • Фейковые уведомления об увольнении или изменении зарплаты
  • Обещания экстренных премий или бонусов
  • Сообщения о здоровье сотрудника или его близких
  • Объявления о сокращениях во время реальных сокращений
Правило простое: simulate threats, not traumas. Сценарий моделирует реальную атаку, а не эксплуатирует страхи.

Метрики эффективности security awareness - от click rate к resilience ratio​

Click rate - не главная метрика. Фокус исключительно на снижении click rate создаёт ложную уверенность и вредит психологической безопасности. Я видел команды, которые гонятся за нулевым click rate и в итоге получают токсичную программу, где никто не репортит реальные инциденты.

Поведенческие метрики (приоритет):
  • Report rate - доля сотрудников, сообщивших о подозрительном письме. Цель для зрелой программы: выше 70%
  • Resilience ratio - число сообщивших о симуляции делённое на число кликнувших. Значение выше 1.0 означает: больше людей защищают организацию, чем проваливают тест
  • Time-to-report - время от получения письма до сообщения. Чем меньше - тем быстрее SOC получает сигнал
  • Credential submission rate - доля тех, кто не просто кликнул, а ввёл учётные данные. Самый критичный показатель реального ущерба
Операционные метрики (для руководства):
  • Количество инцидентов с человеческим вектором в сравнении с базовым периодом
  • По оценкам индустрии, программа обучения сотрудников - один из факторов, снижающих стоимость утечки

Внедрение security awareness в компании за 90 дней​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Недели 3–6: Сегментация и обучение.
Сегментировать сотрудников минимум на три группы: массовый персонал, группы повышенного риска (финансы, HR, руководство), ИТ-персонал. Для каждой группы определить топ-3 релевантные угрозы: BEC для финансов, поддельные резюме с вредоносными вложениями для HR, вишинг с имитацией голоса для руководства. Назначить e-learning модули по сегментам. Провести живой тренинг для групп повышенного риска.

Недели 7–10: Симуляции с обратной связью.
Запустить вторую волну симуляций с embedded training: клик ведёт на обучающий экран с разбором ошибки (не на страницу позора - это принципиально). Увеличить сложность шаблонов. Подключить микрообучение: еженедельные карточки по 2–3 минуты. Повторно напомнить сотрудникам, что программа симуляций продолжается - без указания конкретных дат.

Недели 11–13: Метрики и итерация.
Сравнить click rate, report rate и credential submission rate с baseline. Выявить отделы с наибольшим остаточным риском. Скорректировать программу для слабых сегментов. Подготовить отчёт для руководства с resilience ratio.

Чеклист запуска программы security awareness​

  1. Получить формальную поддержку CEO/CISO - топ-менеджмент проходит обучение первым и говорит об этом публично
  2. Согласовать программу симуляций с HR и юридическим отделом - зафиксировать этические границы сценариев письменно
  3. Определить ответственного за программу - в компаниях свыше 500 человек это отдельная роль Security Awareness Manager
  4. Провести baseline-симуляцию до запуска обучения - зафиксировать click rate, report rate, credential submission rate по отделам
  5. Сегментировать сотрудников минимум на три группы - для каждой определить топ-3 угрозы по ролям
  6. Выбрать платформу: GoPhish (бюджет до $5/user) или коммерческое решение ($15–50/user) - учитывать наличие русскоязычного контента и GDPR/ФЗ-152 при хранении данных
  7. Внедрить кнопку «Сообщить о фишинге» в почтовый клиент - убрать трение для повышения report rate
  8. Настроить staggered delivery - не отправлять одинаковый шаблон всей компании одновременно
  9. Настроить автоматическое назначение embedded training после провала симуляции - обучение, не наказание
  10. Установить каденцию: ежемесячно для стандартной программы, ежеквартально для начинающей, еженедельно для high-risk ролей
  11. Настроить дашборд с метриками: click rate, report rate, resilience ratio, credential submission rate - в разрезе отделов и ролей
  12. Зафиксировать цикл итерации: пересмотр шаблонов, метрик и сегментации каждый квартал
  13. Запланировать усложнение: через 6 месяцев - целевые симуляции с OSINT-элементами, через 12 - вишинг и смишинг
  14. Документировать программу для аудита - привязка к NIST SP 800-53 AT-1, ISO 27001 A.6.3, PCI DSS 12.6 в зависимости от применимых фреймворков
Из программ, которые я разбирал за последние три года, большинство проваливалось не из-за выбора платформы или формата. Они проваливаются потому, что программу «назначают» compliance-отделу или ИБ-инженеру в нагрузку к основным задачам. Человек, который 80% времени настраивает правила файрвола, не будет вкладываться в дизайн сценариев и поведенческие метрики. Результат предсказуем: раз в квартал прогоняют один и тот же шаблон, отчёт идёт наверх, click rate медленно ползёт вниз - и все довольны. До первого реального инцидента, когда выясняется, что 62% сотрудников финансового отдела не знают, куда нажать, чтобы сообщить о подозрительном письме.

Вторая неудобная вещь: индустрия одержима click rate. Этот показатель не дойдёт до нуля - всегда найдётся кто-то, кто кликнет в спешке, в усталости, по невнимательности. Погоня за нулём провоцирует худшее: токсичные сценарии, наказания, публичное порицание. Сотрудники начинают скрывать реальные инциденты - а это уже прямой ущерб IR-процессу. Report rate - вот метрика, которая реально защищает компанию. Один человек кликнул, но пятеро сообщили в SOC - это работающая система. Все прошли тест, но никто не репортит - это иллюзия безопасности с красивым дашбордом.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab