Организовываем обучение сотрудников принципам кибергигиены с экспертом «Газинформсервиса»

С каждым годом возрастает количество кибератак с использованием методов социальной инженерии. Отдел, отвечающий за информационную безопасность организации, может внедрять различные многофункциональные программные комплексы по защите ИТ-инфраструктуры, однако нельзя не учитывать человеческий фактор. Избежать его поможет работа с сотрудниками на тему повышения их осведомлённости о возможных атаках и в целом об информационной безопасности. Иначе компания становится уязвимой к атакам злоумышленников.
Обучать сотрудников можно как очно, так и дистанционно. Независимо от формы обучения при знакомстве с основами цифровой гигиены стоит подходить к вопросу комплексно, то есть разработать как теоретическую, так и практическую часть обучения.
В теоретической части сотрудникам необходимо обязательно рассказать о базовых понятиях, о возможных видах социальной инженерии, таких как фишинг, претекстинг, самозванство и т. д. Чем ярче и нагляднее будут приведённые примеры, тем проще сотруднику, не связанному с информационной безопасностью, понять серьёзность последствий таких атак. Помимо базовых понятий можно добавить в теоретический блок модуль со спецификой организации.
Также необходимо выделить основные правила работы с информационными ресурсами и выработать:
- возможные меры предосторожности (регулярное изменение пароля, двухфакторная аутентификация, установка антивирусного ПО, запрет на переход по ссылкам, самостоятельная перепроверка информации, полученной от собеседника, и т. д.);
- алгоритм действий, если сотрудник попался на уловку мошенника (согласно локальным нормативным актами организации, например, незамедлительно сообщить в отдел информационной безопасности организации и/или руководителю, сменить пароль и т. д.).
Проверить усвоение теоретического материала можно при помощи тестирования, однако известно, что одна лишь теория очень редко усваивается. Практическую часть можно организовать, например, при помощи имитированных фишинговых рассылок: без предупреждения прислать сотруднику на почту фишинговое письмо и отследить реакцию. Получится скрытая проверка на различные контролируемые атаки. Сообщил ли сотрудник в службу ИБ и руководителю? Просто удалил/проигнорировал письмо? Перешёл по ссылке? Эти данные покажут, насколько сотрудник соблюдает правила цифровой гигиены и стоит ли провести обучение заново.
Грамотное и своевременное обучение сотрудников принципам кибергигиены способствует минимизации рисков в области информационной безопасности, например уменьшению возможных потерь (как финансовых, так и репутационных), связанных с утечкой конфиденциальных данных, которые могут возникнуть при неумышленных действиях сотрудников организации.
Статью подготовила Ксения Ахрамеева, к.т.н, руководитель лаборатории развития и продвижения компетенций кибербезопасности компании «Газинформсервис».




