Обучение после фишинг-теста: как превратить результаты в программу действий
После фишинг-проверки легко назначить всем один и тот же курс. Но результаты обычно указывают на разные проблемы: кто-то не проверил запрос, кто-то не понял страницу входа, а кто-то заметил подозрение, но не знал, куда сообщить.
Обучение полезно строить вокруг действия, которое нужно изменить. Тогда у каждого разбора появляется конкретная цель: подтвердить запрос другим способом, открыть сервис привычным путём или быстро передать информацию в ИБ.
Начните с разбора данных
Перед назначением обучения проверьте, что событие действительно относится к сотруднику и правильно интерпретировано. Ошибка доставки не означает невнимательность. Повторный переход не должен автоматически превращаться в несколько ошибок. Посещение учебной страницы ещё не описывает дальнейшее поведение.
Отдельно учитывайте людей, которые сначала перешли, а затем сообщили о письме. Их поведение нельзя описать одним словом «попался». Для обучения это две разные части: что привело к первоначальному решению и что помогло остановиться.
Пример такой логики показан в демонстрационном отчёте. Если методика учёта неясна, сначала нужно разобраться с ней, а потом делать вывод о человеке.
Свяжите наблюдение с практикой
| Что наблюдали | Что отработать | Как выглядит полезная практика |
|---|---|---|
| Сотрудник отреагировал на срочность запроса | Пауза и проверка основания | Выбрать способ подтверждения при ограниченном времени |
| Начал взаимодействовать с непривычной страницей входа | Проверка назначения страницы | Открыть известный сервис самостоятельно и проверить наличие задачи |
| Заметил подозрение, но не сообщил | Обращение в ИБ | Найти канал и составить короткое сообщение |
| Сообщил после перехода | Реакция после ошибки | Описать уже совершённые действия без повторения опасных шагов |
| Перепутал легитимное письмо с подозрительным | Работа с неопределённостью | Объяснить, какой информации не хватает для решения |
Это варианты упражнений, а не выводы о причинах конкретного события. Чтобы понять причину, полезно спросить сотрудника, какой контекст он видел. Иногда процедура компании сама приучает выполнять срочные запросы без проверки.
Разберите один пример целиком
Вместо десятков слайдов с признаками можно пройти короткую последовательность: что пришло, какого действия от нас хотят, почему оно кажется обычным, что вызывает вопрос и как проверить запрос.
Дайте сотруднику объяснить решение. Ответ «не буду нажимать» может быть верным в конкретном примере, но ещё не показывает, что он сможет выполнить рабочую задачу безопасно. Полезнее услышать: «Открою известный портал, проверю запрос там, а при расхождении обращусь в поддержку».
В завершение покажите похожий, но другой пример. Это помогает проверить, переносится ли способ рассуждения на новую ситуацию или запомнилась только картинка из разбора. Само успешное решение учебного задания при этом не является гарантией поведения в реальной атаке.
Составьте план с владельцами
Учебная программа может включать не только занятия, но и изменения процесса. Если сотрудник не нашёл способ связаться с ИБ, повторное объяснение признаков фишинга не исправит отсутствие понятного канала.
| Действие | Кто организует | Какой результат нужен |
|---|---|---|
| Разбор сценария | ИБ и ведущий обучения | Сотрудники понимают проверяемое решение |
| Практика по рабочим ролям | Ведущий и руководитель группы | Выбран применимый способ проверки запроса |
| Уточнение инструкции | Владелец процесса | Короткий порядок действий доступен сотрудникам |
| Проверка канала сообщения | ИБ или поддержка | Обращение принимается и получает ответ |
| Контрольный этап | Заказчик и исполнитель | Согласованы условия сравнения |
Сроки задаются с учётом доступности команды и изменений, которые нужно успеть внедрить. Универсальное расписание «всем через неделю» редко учитывает этот контекст.
Измеряйте отдельно участие и поведение
Завершение курса показывает, что материал пройден. Результат учебного задания показывает решение в учебной ситуации. Поведение в следующей согласованной проверке — ещё один уровень наблюдения. Эти показатели полезны вместе, но не заменяют друг друга.
При сравнении волн необходимо учитывать сложность сценария: именно для этого можно использовать NIST Phish Scale. Изменение цифры после обучения само по себе не доказывает, что причиной было только обучение.
Также полезно смотреть на сообщения в ИБ и время реакции. NCSC рекомендует учитывать положительные действия сотрудников и предупреждает об ограничениях обучения: нельзя ожидать распознавания всех атак. Техническая защита и рабочие процедуры остаются частью общей системы.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →