Как hh.ru сократил время запуска антифишинговых тренировок с нескольких дней до считанных минут

Как hh.ru сократил время запуска антифишинговых тренировок с нескольких дней до считанных минут

Человек так или иначе участвует в 62% киберинцидентов в компаниях, а социальная инженерия входит в топ-3 самых распространенных типов атак. Фишинг остается одним из главных инструментов злоумышленников.

Технические средства команды безопасности hh.ru отслеживают трафик корпоративной почты, и команда видела из автоматизированных отчетов, что сотрудники регулярно сталкиваются с фишинговыми письмами. Поэтому в компании решили дополнить технические средства защиты регулярными тренировками, которые помогают распознавать подозрительные сообщения и своевременно сообщать о них в ИБ.

18 миллионов посетителей ежемесячно

87 миллионов резюме в базе

топ-3 в мире по популярности среди порталов онлайн-рекрутинга

Технически команда останавливала фишинговые атаки, но в компании понимали: полностью закрыть риск только технологиями невозможно. Чтобы снизить число сработок и предотвратить реальные инциденты, hh.ru решил обучить сотрудников и научить их распознавать фишинг до того, как случится инцидент.

Технические средства защиты — основа безопасности, но ими невозможно полностью исключить все риски, например, риски социальной инженерии. Поэтому важно, чтобы сотрудники умели распознавать подозрительные сценарии и быстро сообщали о них команде ИБ.

Александр Кондаков
Подразделение кибербезопасности hh.ru

Задача. Защитить бизнес от взлома через фишинг

Для команды безопасности hh.ru было важно повысить защищенность компании и ее бизнес-процессов:

Усилить устойчивость бизнеса к атакам. Нужно поддерживать такой уровень безопасности в компании, при котором бизнес-процессы работают стабильно и не останавливаются. Для этого все сотрудники должны знать базовые требования ИБ и соблюдать их.

Для hh.ru важно поддерживать устойчивость сервисов и быстро реагировать на потенциальные угрозы. Чем раньше команда безопасности получает сигнал о подозрительной активности, тем больше возможностей предотвратить развитие инцидента и минимизировать его влияние на бизнес-процессы.

Александр Кондаков
Подразделение кибербезопасности hh.ru

В новом релизе Start AWR добавили модули «Защищенность» и «Процессы». Они помогают бизнесу увидеть единую картину угроз человеческого фактора в компании, а также автоматизировать меры по минимизации рисков.

Интерфейс модулей «Защищенность» и «Процессы»
Интерфейс модулей «Защищенность» и «Процессы»

Снизить число сотрудников, которые попадаются на атаки. Важно, чтобы работники умели замечать признаки фишинга и при любых сомнениях обращались в команду кибербезопасности. Чем чаще сотрудники сталкиваются с примерами фишинга, тем лучше у них насмотренность. Они легче распознают подозрительные письма, а потом правильно реагируют — пересылают их в ИБ для проверки.

Также hh.ru было важно минимизировать число сотрудников, которые повторно попадаются на учебные фишинговые атаки.

Снизить нагрузку на команду безопасности. Команде ИБ важно сократить объем ручной работы, чтобы сфокусироваться на стратегических задачах.

В поисках решения hh.ru протестировал несколько платформ для повышения осведомленности, но столкнулся с низким качеством курсов, медленной коммуникацией и необходимостью выполнять многие задачи вручную. В Start AWR команда ИБ увидела другой подход и поняла, что платформа поможет закрыть ключевые задачи безопасности.

hh.ru — про людей. И Start X — тоже про людей. Видно, что у команды горят глаза и есть желание совершенствовать продукт. Когда я прихожу с запросами, их всегда быстро берут в работу. Меня еще ни разу не оставили без ответа — команда всегда на связи и готова помочь.

Александр Кондаков
Подразделение кибербезопасности hh.ru

Решение. Регулярно тренировать навыки сотрудников и встроить повышение осведомленности в бизнес-процессы компании

На платформе Start AWR есть инструменты, которые автоматизируют обучение и тренировку навыков, а также помогают встроить их в рабочие процессы компании.

Интеграция с SOC. Платформу Start AWR можно встроить в корпоративную инфраструктуру компании и связать со внутренними системами безопасности. Команда hh.ru интегрировала платформу с SOC-системой, через которую компания отслеживает события безопасности и реагирует на угрозы.

Схема интеграции Start AWR с SOC-системой hh.ru
Схема интеграции Start AWR с SOC-системой hh.ru

Регулярные тренировки навыков. Сейчас hh.ru как минимум два раза в год отправляет каждому сотруднику имитированную фишинговую атаку.

Чуть больше внимания команда безопасности уделяет тренировкам коллег из ИТ, ИБ и команд разработки. Если во время реальной атаки злоумышленники получат доступ к учетной записи с привилегированными правами, то последствия для компании будут намного серьезнее.

Пример учебной атаки Start AWR
Пример учебной атаки Start AWR

Одна из главных задач команды ИБ — не замедлить бизнес-процессы из-за учебного фишинга. Если в имитированной фишинговой рассылке специалисты упоминают смежные команды, то заранее предупреждают коллег о возможной реакции пользователей — чтобы минимизировать влияние на рабочие процессы.

Планировщик Start AWR. Команда hh.ru автоматизировала запуск учебных атак по расписанию и отказалась от ручной настройки рассылок. Теперь специалисты могут растягивать отправку имитированной атаки на нужный период, чтобы повысить эффективность тренировок.

Результаты. Сотрудники чаще сообщают об атаках, а запуск тренировок занимает всего пару минут

Команда безопасности hh.ru в первую очередь следит за двумя метриками: переходы по ссылке и ввод данных в фишинговую форму.

А вот само открытие письма специалисты не считают опасным действием — наоборот, сотруднику нужно открыть письмо, чтобы заметить признаки фишинга и распознать атаку.

Меньше чем за год использования Start AWR hh.ru снизил нагрузку на команду ИБ и повысил вовлеченность сотрудников в вопросы безопасности:

от нескольких дней до считанных минут сократилось время технического запуска учебной фишинговой кампании для 500 сотрудников

более 30% сотрудников сообщают команде ИБ о фишинге во время имитированных атак

Команда безопасности часто замечает, что во время учебных атак сотрудники создают отдельные чаты и предупреждают друг друга: пришел фишинг, письмо пересылаем на проверку команде ИБ, по результатам проверки удаляем его и никак на него не реагируем – не переходим по ссылкам и не передаем данные. Это влияет на чистоту результатов тренировки, но во время реальной атаки такое поведение может помочь компании избежать инцидента.

Сотрудники из разных отделов интересуются вопросами безопасности и обращаются к команде ИБ не только по рабочим, но и по личным ситуациям. В hh.ru сформировалась сильная культура безопасности, которую поддерживают не только сотрудники, но и руководители компании.

C-level отлично понимают, что безопасность не существует сама по себе. Она помогает бизнесу двигаться без остановок.

Александр Кондаков
Подразделение кибербезопасности hh.ru

Планы на будущее. Интеграция с LMS и знакомство с «троллями»

Уже после внедрения Start AWR в hh.ru появилась собственная корпоративная система обучения, поэтому сейчас сотрудники проходят курсы по безопасности внутри нее. Следующий шаг для команды — настроить интеграцию LMS и Start AWR.

Интеграция поможет связать обучение с тренировками, упростить сбор отчетности и собрать всю статистику в одном месте — на платформе Start AWR. До появления корпоративной LMS сотрудники особенно активно проходили мини-курсы и смотрели короткие обучающие видео, поэтому именно такой формат команда безопасности планирует использовать в первую очередь после настройки интеграции.

Start X-TV — короткие ролики, где концовка зависит от выбора пользователя. Сотрудники могут представить себя на месте героев и выбрать безопасное действие
Start X-TV — короткие ролики, где концовка зависит от выбора пользователя. Сотрудники могут представить себя на месте героев и выбрать безопасное действие

Также команда ИБ хочет сделать обучение более гибким и дать сотрудникам возможность самостоятельно выбирать дополнительные курсы. Коллеги часто обращаются в службу безопасности и просят назначить обучение на конкретные темы, поэтому для команды важно поддержать этот интерес и открыть доступ ко всем курсам.

Еще одна интересная задача для ИБ-специалистов — познакомиться с «троллями». В hh.ru есть сотрудники, которые сразу понимают, что перед ними учебный фишинг, и специально переходят по ссылкам, чтобы посмотреть, что будет дальше. Некоторые даже делают это в песочнице, чтобы все было безопасно.

Иногда такие сотрудники оставляют шуточные послания в имитированных фишинговых формах.

Есть сотрудники, которые понимают — перед ними тренировочный фишинг — и хулиганят, специально оставляют послания в формах. Нам интересно раскрыть эту тайну. Я люблю этих троллей и хочу узнать, что же они мне пишут.

Александр Кондаков
Подразделение кибербезопасности hh.ru

Сейчас Start AWR специально не сохраняет данные, которые пользователи вводят в учебные фишинговые формы. Так безопаснее: хранение такой информации создает дополнительные киберриски, поэтому Start AWR исключает это на уровне архитектуры.

Когда сотрудники умеют распознавать фишинг и доверяют команде ИБ, компании проще предотвращать инциденты и снижать риски человеческого фактора. Start AWR помогает выстроить такой подход к безопасности через регулярные тренировки и обучение.

Start X
Автор: Start X
Start X — экосистема продуктов по безопасности, которые помогают сотрудникам распознавать и предотвращать цифровые атаки, а командам разработки быстрее выпускать защищенные продукты.
Комментарии: