Пример отчёта по фишинг-симуляции: что получает руководитель и ИБ
Отчёт по фишинг-симуляции нужен, чтобы после проверки можно было принять решение: какой процесс исправить, чему учить сотрудников и как оценивать следующую волну. Поэтому полезный документ начинается с задачи и заканчивается планом действий.
Ниже — демонстрационный пример. Все числа и обстоятельства придуманы для объяснения структуры. Это не результаты клиента ФишМи и не отраслевые нормативы.
1. Короткое резюме для руководителя
В учебном примере проверяется реакция на письмо с предложением подтвердить доступ к рабочему сервису. Кампания включала 200 персональных адресов. Письмо доставлено 190 участникам; у 10 адресов зафиксированы ошибки доставки.
Из получивших письмо 38 человек перешли на учебную страницу, 9 отправили учебную форму, 32 сообщили о письме в ИБ. Среди сообщивших были 12 человек, которые ранее перешли по ссылке. Поэтому показатели не складываются в 100%: они описывают разные, частично пересекающиеся действия.
Что можно предложить по итогам такого примера: разобрать проверку адреса страницы входа, отработать доступ через привычный адрес сервиса и напомнить, как сообщать об ошибке уже после перехода. Называть компанию «защищённой на 80%» по этим данным нельзя.
2. Границы и методика
В этом демонстрационном проекте использован один учебный сценарий. Учётные данные не проверялись в реальных системах, значения паролей не сохранялись. Регистрировались доставка, переход, отправка формы и сообщение в ИБ. Окно наблюдения — три рабочих дня.
В настоящем отчёте этот раздел должен отражать фактические условия: даты, канал, аудиторию, исключения, сценарии и порядок обработки спорных событий. Если часть событий не удалось однозначно связать с действиями человека, это нужно указать, а не растворять в итоговой цифре.
Ниже предполагается, что технические повторы и автоматические события уже разобраны. Под кликом понимается хотя бы один подтверждённый переход участника. Несколько переходов одного человека не увеличивают количество участников.
3. Таблица показателей
| Показатель | Число | Расчёт | Значение |
|---|---|---|---|
| Адреса в согласованной выборке | 200 | Исходный список | — |
| Доставлено | 190 | 190 / 200 | 95,0% |
| Не доставлено | 10 | 10 / 200 | 5,0% |
| Уникальные участники с переходом | 38 | 38 / 190 | 20,0% |
| Уникальные участники с отправкой формы | 9 | 9 / 190 | 4,7% |
| Уникальные участники, сообщившие в ИБ | 32 | 32 / 190 | 16,8% |
Проценты округлены до одного знака. Последние три показателя рассчитаны от доставленных писем. Если понадобилась доля отправивших форму среди перешедших, это другое отношение: 9 / 38 = 23,7%. В отчёте оно должно иметь собственное название и явный знаменатель.
Дополнительная проверка согласованности: из 38 перешедших 12 также сообщили в ИБ, а 26 — не сообщили. Из 32 сообщивших 20 не переходили по ссылке. Суммарно 58 участников совершили хотя бы одно из двух действий: перешли или сообщили. Остальные 132 не совершили ни одного из этих двух зарегистрированных действий. Последнее не доказывает, что они распознали подделку: они могли не прочитать письмо или не реагировать по другой причине.
4. Какие выводы обоснованы
Результаты показывают поведение в заданной ситуации и в пределах выбранного окна. Они помогают найти темы для разбора, но не описывают все возможные атаки на компанию.
Отправка формы заслуживает отдельного внимания, потому что это более глубокое взаимодействие, чем переход. Но даже она не доказывает передачу рабочего пароля: в данном примере его значение не сохранялось и не проверялось. Корректная формулировка — «зарегистрирована отправка учебной формы».
Сообщение в ИБ после перехода тоже полезно учитывать. Это показывает, что сотрудник смог вернуться к безопасному действию и передать сигнал. Удалять такого участника из report rate только потому, что он сначала ошибся, означало бы потерять часть картины.
Для сравнения с другой кампанией понадобится оценка сложности. NIST Phish Scale помогает описывать сложность распознавания фишинговых писем; одинаковое число участников само по себе недостаточно для сравнения процентов.
5. План действий вместо общего «повысить осведомлённость»
| Наблюдение в учебном примере | Предлагаемое действие | Ответственный со стороны компании | Как проверить выполнение |
|---|---|---|---|
| Участники отправляли учебную форму | Отработать проверку адреса и вход через известный сервис | ИБ и организатор обучения | Разбор нового примера с объяснением решения |
| Часть перешедших затем сообщила в ИБ | Закрепить сообщение после ошибки как полезное действие | ИБ и HR | Сотрудники знают канал и состав сообщения |
| Есть ошибки доставки | Актуализировать список участников | IT и владелец списка | Проверенный список для следующего запуска |
| Одной волны недостаточно для вывода об изменении поведения | Подготовить сопоставимую контрольную ситуацию | Заказчик и исполнитель | Согласованная методика следующей проверки |
В реальном документе к задачам добавляются сроки и назначенные люди. Рекомендация без владельца легко остаётся пожеланием.
6. Какие приложения нужны специалистам
Для ИБ полезны описание сценария, правила учёта, журнал согласованных событий и сведения о спорных случаях. Персональные результаты должны быть доступны только предусмотренным получателям. Руководительское резюме может оставаться сводным.
Подробности чтения отдельных метрик есть в статье о click rate, open rate и report rate. Условия сравнения кампаний — в разборе повторной проверки.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →