Спам-фильтр не научит сотрудника не кликать
Логичный первый шаг защиты от фишинга — техника: спам-фильтры, DMARC/DKIM/SPF, песочницы для вложений, DLP. Всё это нужно, и я не встречал ни одной компании, где стоило бы это выключить. Но ни одна связка фильтров не решает проблему целиком, и вот в чём конкретно они спотыкаются.
Спам-фильтры и антивирусы во многом работают на сигнатурах и репутации доменов — то, что уже где-то засветилось как вредоносное. Целевой фишинг, написанный именно под вашу компанию, обычно использует свежий домен и текст, составленный под ваш контекст. Для фильтра это письмо технически ничем не отличается от обычного — потому что технически это оно и есть, просто с обманным содержанием внутри.
Дальше — вопрос каналов. Даже безупречно настроенная защита корпоративной почты не покрывает личный телефон, мессенджер, звонок, QR-код на бумажном письме, оставленном на столе. Часть атак идёт мимо периметра не потому что периметр плохой, а потому что периметр не всюду есть.
Почему разовый инструктаж не работает
Здесь основная ошибка большинства программ обучения — не в содержании, а в частоте и формате. Ежегодный курс с тестом в конце формирует знание правил. Не навык их применения в моменте, когда внимание занято текущей задачей, а не поиском подвоха в письме.
Сотрудник, ответивший верно на вопрос теста «что делать при подозрительном письме», и сотрудник, который реально не откроет подозрительное письмо в разгар рабочего дня, — не всегда один и тот же человек. Разница между ними — в практике, а не в знаниях. Навык, отработанный в условиях, близких к реальным, закрепляется как рефлекс. Пункт презентации остаётся пунктом презентации.
Обученные сотрудники создают сигнал, а не только снижают риск
Есть эффект, о котором говорят реже, чем о проценте кликнувших: обученные сотрудники не просто реже попадаются на фишинг — они чаще сообщают о подозрительных письмах в ИБ-отдел. Каждый такой сотрудник превращается из потенциальной точки входа в дополнительный сенсор. Процент репортов, а не только процент кликов, обычно точнее отражает зрелость культуры безопасности в компании — но этот показатель редко у кого вообще измеряется.
Технические меры и обучение закрывают разные части одной и той же задачи. Фильтры снижают количество атак, которые вообще доходят до человека. Обучение снижает вероятность того, что дошедшая атака сработает. Одно без другого — половина защиты, и обычно та половина, которую проще всего продать, но не та, что чаще всего подводит.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →