Учебная фишинговая рассылка сотрудникам: как найти слабое звено до реальной атаки
Года три назад я запустил свою первую учебную фишинговую рассылку клиенту — небольшой юрфирме на 18 человек. Письмо якобы от бухгалтерии с просьбой «срочно проверить реквизиты в приложенном файле». За два часа по ссылке кликнули семь человек, включая финансового директора. С тех пор я делаю такие рассылки регулярно и считаю их одной из самых дешёвых и полезных вещей в защите малого бизнеса.
Почему настоящая фишинговая атака страшнее любой симуляции
Смотрите, как это работает в реальности. Приходит письмо. Тема — «Акт сверки за август», отправитель — buhgalteria@ваша-компания-с-опечаткой.ru. Внутри — вложение с макросом или ссылка на форму, похожую на 1С-Отчётность или вход в почту. Сотрудник открывает, вводит пароль. Через пятнадцать минут атакующий уже в почте директора и читает переписку с банком.
У одного нашего клиента — производство мебели, 32 человека — так увели 340 тысяч рублей. Бухгалтер получила письмо якобы от директора («я в командировке, оплати срочно счёт, реквизиты во вложении»), не позвонила для подтверждения, оплатила. Директор в этот момент действительно был в командировке — совпадение, которое злоумышленники, видимо, вычислили по открытым постам в соцсетях.
Разница между этим сценарием и учебной рассылкой ровно одна: в учебной версии деньги никуда не уходят, а пароль никто не ворует. Зато вы точно так же узнаёте, кто в компании кликает не глядя. Это тот же тест, только без ущерба. Дешёвая страховка против дорогого урока.
Что такое учебная фишинговая рассылка на практике
Механика простая. Мы (или ваш штатный айтишник, если есть толковый) готовим письмо, имитирующее реальную атаку: от «бухгалтерии», от «HR» с темой про премии, от «IT-отдела» с просьбой сменить пароль из-за «взлома». Письмо ведёт на безопасную страницу-имитацию — она либо просто фиксирует переход, либо ещё и просит ввести логин-пароль (тоже фиксируется, но никуда не передаётся и не используется).
Дальше рассылаем по всей базе сотрудников или по выбранному отделу. Ждём. Система считает: кто открыл письмо, кто кликнул по ссылке, кто дошёл до ввода пароля, кто сообщил в IT о подозрительном письме — это, кстати, самый ценный показатель, о нём ниже.
Технически это можно сделать и бесплатными инструментами вроде GoPhish, и через сервисы наподобие KnowBe4 или отечественных аналогов. Мы в ITfresh обычно поднимаем GoPhish на отдельном сервере с одноразовым доменом — чтобы у сотрудников потом не осталось иллюзии, будто их проверяли «через официальный корпоративный ящик». Хотя, честно, есть и обратный подход — маскировать под реальные внутренние адреса, для максимальной достоверности. Выбор зависит от того, что вы хотите замерить: узнаваемость подделки или реальную готовность людей открывать что попало.
Кто и почему кликает: наблюдения из практики
За несколько лет таких рассылок я вывел для себя закономерность. Хуже всего показывают себя не новички, а сотрудники со стажем 5+ лет на одной должности. Парадокс: они уверены, что «их-то на этом не подловишь», и именно поэтому теряют бдительность. Новички, наоборот, боятся сделать что-то не так и часто переспрашивают — это хорошо.
Второй фактор — тема письма. «Премия», «расчётный лист», «изменение графика отпусков» — кликают почти все, потому что это лично касается человека и он хочет узнать быстрее коллег. А вот классику вроде «выиграли приз» или «сообщение от Netflix» уже мало кто ведётся — люди научены. Значит, тестировать надо именно на бытовых, скучных, максимально правдоподобных темах, а не на явном спаме.
Ещё момент: в бухгалтерии и на ресепшене кликают чаще, чем в IT и на производстве — что логично, у этих людей поток входящих писем и звонков в разы больше, а времени на проверку каждого — в разы меньше. В одной медклинике администратор ресепшена кликала по трём из четырёх учебных писем подряд — просто потому что за смену через неё проходит полсотни реальных запросов от пациентов, лабораторий, поставщиков расходников, и на паузу подумать нет ни секунды.
Что делать с результатами — и чего делать точно не стоит
Первое и главное: результаты — не повод для публичного разноса или депремирования. Если после рассылки в компании поползёт слух, что «Марину из бухгалтерии чуть не уволили за клик по ссылке», в следующий раз никто не признается, что попался, и не сообщит в IT о реальном подозрительном письме. А это как раз то поведение, которое вам нужно от людей больше всего.
Правильный путь — короткое разъяснение всей команде без имён: «мы провели учебную проверку, вот статистика по компании, вот как выглядело письмо, вот на какие признаки смотреть». Показать реальные красные флаги: несовпадающий домен отправителя, срочность и давление («сделайте немедленно»), просьба ввести пароль вне обычного сценария входа, orfографические ошибки в адресе.
С теми, кто попался несколько раз подряд, имеет смысл поговорить лично — но не как с провинившимся, а как с человеком, которому нужна дополнительная тренировка. У одного клиента — торговая компания на 40 человек — мы для «постоянных клиентов» фишинга сделали отдельный 20-минутный инструктаж раз в квартал, и через полгода их показатель клика упал с 60% до 12%. Работает не наказание, а повторение.
Как часто и с какой интенсивностью проводить рассылки
Я рекомендую малому бизнесу не чаще раза в квартал и не реже раза в полгода. Чаще — люди привыкают, начинают подозревать вообще всё, включая реальные важные письма от контрагентов, и это уже вредит работе. Реже — эффект тренировки теряется, память о признаках подделки стирается.
Первую рассылку стоит делать максимально простой и узнаваемой — грубые ошибки, странный домен, нелепая просьба. Это база: если на неё ловится больше половины компании, значит, сотрудники вообще никогда не думали о фишинге, и нужно начинать с азов, а не с изощрённых сценариев. Дальше с каждым разом усложняете — приближаете к реальным атакам, которые видите в новостях или которые получала лично ваша компания.
В одной юрфирме мы через год довели сложность писем до уровня «подделка под реальное письмо от арбитражного суда с корректным номером дела» — и всё равно почти никто не клюнул, потому что за год выработалась привычка: любое письмо с просьбой открыть вложение или перейти по ссылке — звонок отправителю для подтверждения, а не автоматический клик. Вот это и есть цель, а не ноль кликов с первого раза.
Сколько это стоит и с чего начать, если бюджет ограничен
Хорошая новость: это одна из самых бюджетных мер защиты, которые вообще существуют. Своими силами через открытые инструменты — по сути, бесплатно, только время айтишника на настройку сервера и шаблонов, часа три-четыре. Через подрядчика вроде нас — разовая рассылка с отчётом для компании до 50 человек обычно укладывается в 15-25 тысяч рублей, в зависимости от числа сценариев и глубины отчёта.
Сравните это с ценой одного успешного взлома через фишинг: тот случай со шкафной фабрикой на 340 тысяч рублей — не самый плохой исход, у некоторых клиентов речь шла о зашифрованных серверах и остановке работы на неделю, это уже суммы совсем другого порядка, плюс репутационные потери перед клиентами и партнёрами.
Если бюджет совсем нулевой, начните хотя бы с одной ручной рассылки самостоятельно — через любой бесплатный email-сервис, без специального софта. Отправьте от имени «бухгалтерии» письмо с просьбой перейти по безобидной ссылке (например, на гугл-форму с вопросом «подтвердите получение»), посчитайте вручную, сколько человек перешли. Это уже даст вам первое реальное представление о ситуации в компании, без всяких вложений.
Частые вопросы
Не будет ли учебная фишинговая рассылка воспринята как слежка за сотрудниками?
Может, если сделать это без объяснений. Мы всегда рекомендуем заранее (общей формулировкой, без даты) предупредить коллектив, что компания периодически проводит учебные проверки киберграмотности — это прописывается в политике безопасности или просто озвучивается на общем собрании. После самой рассылки — обязательно открытое разъяснение с целями и статистикой, тогда это воспринимается как забота, а не слежка.
Нужно ли для этого нанимать отдельную ИБ-компанию или можно своими силами?
Для компании до 20-30 человек вполне можно своими силами, если есть хоть один толковый айтишник — бесплатные инструменты вроде GoPhish разворачиваются за пару часов. Для более сложных сценариев, интеграции с обучением или если своего IT-специалиста нет вообще, разумнее взять подрядчика на аутсорсе — это будет разовая небольшая сумма, а не постоянная штатная единица.
Что делать, если руководитель компании сам попался на учебное письмо?
Ничего особенного — сообщить ему лично, без свидетелей, и включить в статистику наравне со всеми. По моему опыту, это как раз самый ценный момент рассылки: когда директор понимает на своём опыте, что даже он не застрахован, отношение всей компании к теме безопасности резко меняется в лучшую сторону.
Как измерить, что рассылки действительно работают, а не просто трата времени?
Смотрите на два показателя в динамике: процент кликов по ссылке (должен снижаться от рассылки к рассылке) и процент сотрудников, которые сами сообщили в IT о подозрительном письме, не дожидаясь клика (должен расти). Второй показатель на самом деле важнее первого — он говорит о том, что люди научились реагировать правильно, а не просто запомнили один конкретный шаблон письма.
Проведём тестовую фишинговую рассылку под ключ и разберём результаты вместе с вашей командой — без штрафов и без последствий, только конкретный план, что укрепить.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
