Фишинговые учения: как проверить сотрудников имитацией атаки и не разозлить коллектив
Полгода назад один клиент попросил меня организовать фишинговую атаку на его же сотрудников. Не по злобе — из любопытства и здорового страха. Я согласился, и с тех пор эта услуга у нас в прайсе. Расскажу, как делать это правильно, чтобы через месяц у вас не уволилась половина бухгалтерии.
Зачем вообще это нужно, если антивирус и так стоит
Смотрите, антивирус ловит вирусы. А фишинговое письмо — это не вирус. Это просто текст. Ссылка. Просьба ввести пароль на страничке, один в один похожей на вход в почту. Никакой Kaspersky тут не поможет, потому что технически ничего вредоносного не происходит — человек сам, своими руками, отдаёт логин и пароль.
У меня в практике был случай: бухгалтер небольшой торговой компании получила письмо якобы от директора с просьбой срочно оплатить счёт. Стиль письма, подпись, даже манера обращения — всё было скопировано с реальной переписки за пару месяцев до этого через слитую базу. Она чуть не отправила 340 тысяч рублей. Спасло только то, что решила перезвонить и уточнить — просто по привычке.
Вот ради таких историй и делают фишинговые учения. Не для галочки в бумажке для аудита (хотя это тоже приятный бонус), а чтобы понять — а вообще люди в компании способны распознать подделку? Или у вас единственная линия обороны — это удача.
Главная ошибка — считать это проверкой на профпригодность
Вот тут все и спотыкаются. Директор загорается идеей, находит инструмент типа GoPhish, рассылает всей компании письмо «Ваша премия за квартал — перейдите по ссылке», и потом с гордым видом составляет список тех, кто кликнул. А дальше — либо публичный разбор на планёрке, либо, что ещё хуже, депремирование.
Я в таких случаях сразу говорю клиенту: остановитесь. Вы же не проверяете сотрудника на прочность, ударяя его по руке молотком, а потом удивляетесь, что он боится подходить к столу. Фишинговые учения — это не тест на профпригодность конкретного Иванова из отдела продаж. Это диагностика системы: обучения, регламентов, культуры проверки писем во всей компании.
Если кликнули 60% сотрудников — это не значит, что у вас работают 60% дураков. Это значит, что никто никогда не объяснял людям, как выглядит подозрительная ссылка, и что у вас в принципе не заведено правило «сомневаешься — звони и спрашивай». Виновата система, а не человек, который в 9 утра, не выпив кофе, машинально кликнул на письмо про премию.
Как я это организую на практике
Первое — согласование с руководителем, но не со всеми. О том, что будут учения, знает директор и, максимум, HR. Остальные — нет, иначе смысл теряется полностью. Но письменное согласие директора на проведение — обязательно, это фиксируется отдельным документом, потому что формально мы имитируем атаку на инфраструктуру компании, и без разрешения это выглядит странно с юридической точки зрения.
Второе — сценарий должен быть реалистичным, но не изуверским. Я обычно делаю три волны за квартал, с нарастающей сложностью. Первая — банальная: «Ваш пароль истекает, обновите по ссылке». Такое ловится элементарно, у самых внимательных процент клика будет минимальный, и это нормальная стартовая точка. Вторая волна — уже персонализированная, с логотипом компании, будто письмо от вашего же 1С-провайдера или банка. Третья — таргетированная, под конкретную должность: бухгалтеру письмо якобы из налоговой, HR — резюме с вредоносным вложением.
Третье — никаких реальных вредоносных нагрузок. Ссылка ведёт на страницу-пустышку, которая просто фиксирует факт перехода, без реального ввода пароля никуда, кроме случаев, когда мы намеренно тестируем и ввод — но тогда данные никуда не улетают, это симуляция формы. Всё в рамках отдельного изолированного домена, зарегистрированного специально под учения, чтобы не подставить репутацию настоящего сайта клиента.
Что делать с результатами — и чего делать нельзя
После каждой волны я готовлю отчёт директору с цифрами: сколько открыло письмо, сколько кликнуло по ссылке, сколько дошло до ввода данных, сколько сообщило в IT о подозрительном письме (это, кстати, самая ценная метрика — она показывает не провал, а зрелость коллектива). И вот здесь начинается самое важное: что происходит с этими цифрами дальше.
Я категорически против того, чтобы список кликнувших ложился на стол директору с именами и фамилиями для последующих оргвыводов. Практика показывает: как только сотрудники узнают, что фишинг-тест используется для наказаний, они начинают либо бояться сообщать об инцидентах вообще (а вдруг это тоже проверка, и меня накажут за панику), либо просто перестают открывать любые незнакомые письма, включая реальные важные — от клиентов, от партнёров. Это уже другая крайность, тоже вредная для бизнеса.
Правильный путь — агрегированная статистика по отделам, без фамилий, и короткое обучение по итогам. У одного нашего клиента, юридической фирмы на 25 человек, после первой волны кликнули 9 из 25. Мы не устраивали разбор полётов — просто провели получасовую летучку, показали реальные примеры фишинговых писем, объяснили, на что смотреть: домен отправителя, срочность в тексте, орфографические ошибки. Через три месяца, во второй волне, кликнули двое. Вот это и есть результат — не список виноватых, а измеримое улучшение.
Сколько это стоит и кому реально нужно
Для компании до 50 рабочих мест разовая волна фишинг-теста с последующим отчётом у нас обходится в 15-25 тысяч рублей, в зависимости от сложности сценария и количества персонализированных писем. Квартальная программа из трёх волн с обучением — порядка 60-70 тысяч за квартал. Это не разорительно, особенно если сравнить с тем самым платёжом в 340 тысяч, который чуть не ушёл мошенникам у клиента из моей истории выше.
Часто спрашивают — а обязательно ли покупать это у подрядчика, нельзя ли самим? Технически можно, инструменты вроде GoPhish бесплатные. Но на практике директор или системный администратор, который делает это своими руками внутри компании, почти всегда либо слишком мягкий (жалко коллег), либо слишком жёсткий (обиделся на реакцию и решил «проучить»). Внешний подрядчик в этом плане нейтральнее — у нас нет личных отношений с вашим бухгалтером, поэтому и отчёт получается объективнее.
Кому это действительно нужно в первую очередь? Всем, кто работает с деньгами и персональными данными — бухгалтерии, юрфирмы, медклиники (там ещё и требования по защите персданных пациентов подключаются), любой бизнес с доступом к CRM с базой клиентов. Производству и рознице тоже не лишнее, но там обычно приоритет чуть ниже — если, конечно, у вас не 1С с доступом к расчётному счёту, который сидит на общем сервере без сегментации.
С чего начать, если решили попробовать
Не начинайте с самой сложной атаки. Первая волна должна быть простой — задача не подловить, а откалибровать. Посмотрите на реальный процент, честно зафиксируйте его, и не пугайтесь, если он окажется высоким. У нас средний показатель по клиентам без предварительного обучения — 35-45% кликов на первой волне. Это нормально, это не ваша компания какая-то особенно безалаберная, это средняя температура по больнице.
Заранее продумайте, как вы объявите итоги. Я рекомендую формат «мы провели тест, вот общая картина, вот три конкретных признака фишингового письма, вот номер телефона IT-службы, если сомневаетесь — звоните, а не гадаете». Никаких имён, никакого позора у доски. Люди должны воспринимать такие учения как тренировку, а не как ловушку — иначе в следующий раз вместо честной реакции вы получите либо панику, либо саботаж.
И последнее — сделайте это регулярной практикой, а не разовой акцией для галочки. Фишинговые техники меняются быстрее, чем вы думаете, мошенники тоже следят за трендами — сейчас, например, активно используют дипфейк-голосовые сообщения от «руководителя» вместе с письмом. Один тест раз в год погоды не сделает. А вот ежеквартальная небольшая тренировка с разбором за полгода реально снижает риск того, что кто-то из ваших людей однажды отправит деньги не туда.
Частые вопросы
Не разозлятся ли сотрудники, узнав, что их проверяли обманом?
Разозлятся, если узнают об этом как о ловушке для наказания. Если же итоги подаются как общая тренировка без персональных списков и с полезным разбором ошибок, реакция обычно спокойная — люди понимают, что учения делают компанию безопаснее, а значит, и их работу тоже.
Нужно ли предупреждать сотрудников заранее, что будут учения?
Нет, сам факт рассылки должен быть неожиданным — иначе результат не покажет реальную готовность людей. А вот сам факт, что компания в принципе периодически проводит такие проверки безопасности, лучше проговорить заранее в общих чертах, например при найме, чтобы не было ощущения слежки исподтишка.
Сколько времени занимает одна волна фишингового теста?
Подготовка сценария и писем — 3-5 рабочих дней, сама рассылка происходит в один день, сбор данных — ещё неделя, чтобы учесть тех, кто открывает почту с задержкой. Итоговый отчёт с рекомендациями готов обычно через 10-14 дней после старта.
Можно ли проводить такие учения без специального ПО, вручную?
Технически да, через обычную почту с поддельным адресом отправителя, но так вы не получите точную статистику переходов и не сможете изолировать тест от реальной инфраструктуры. Специализированные платформы дают контролируемую среду и подробную аналитику, что для честной оценки риска гораздо важнее.
Напишите нам в «АйТи-Фреш» — подберём сценарий учений под вашу компанию и разберём результаты вместе, без списков виноватых.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
