Организовываем обучение сотрудников принципам кибергигиены с экспертом «Газинформсервиса»

Организовываем обучение сотрудников принципам кибергигиены с экспертом Газинформсервиса

С каждым годом возрастает количество кибератак с использованием методов социальной инженерии. Отдел, отвечающий за информационную безопасность организации, может внедрять различные многофункциональные программные комплексы по защите ИТ-инфраструктуры, однако нельзя не учитывать человеческий фактор. Избежать его поможет работа с сотрудниками на тему повышения их осведомлённости о возможных атаках и в целом об информационной безопасности. Иначе компания становится уязвимой к атакам злоумышленников.

Обучать сотрудников можно как очно, так и дистанционно. Независимо от формы обучения при знакомстве с основами цифровой гигиены стоит подходить к вопросу комплексно, то есть разработать как теоретическую, так и практическую часть обучения.

В теоретической части сотрудникам необходимо обязательно рассказать о базовых понятиях, о возможных видах социальной инженерии, таких как фишинг, претекстинг, самозванство и т. д. Чем ярче и нагляднее будут приведённые примеры, тем проще сотруднику, не связанному с информационной безопасностью, понять серьёзность последствий таких атак. Помимо базовых понятий можно добавить в теоретический блок модуль со спецификой организации.

Также необходимо выделить основные правила работы с информационными ресурсами и выработать:

  • возможные меры предосторожности (регулярное изменение пароля, двухфакторная аутентификация, установка антивирусного ПО, запрет на переход по ссылкам, самостоятельная перепроверка информации, полученной от собеседника, и т. д.);
  • алгоритм действий, если сотрудник попался на уловку мошенника (согласно локальным нормативным актами организации, например, незамедлительно сообщить в отдел информационной безопасности организации и/или руководителю, сменить пароль и т. д.).

Проверить усвоение теоретического материала можно при помощи тестирования, однако известно, что одна лишь теория очень редко усваивается. Практическую часть можно организовать, например, при помощи имитированных фишинговых рассылок: без предупреждения прислать сотруднику на почту фишинговое письмо и отследить реакцию. Получится скрытая проверка на различные контролируемые атаки. Сообщил ли сотрудник в службу ИБ и руководителю? Просто удалил/проигнорировал письмо? Перешёл по ссылке? Эти данные покажут, насколько сотрудник соблюдает правила цифровой гигиены и стоит ли провести обучение заново.

Грамотное и своевременное обучение сотрудников принципам кибергигиены способствует минимизации рисков в области информационной безопасности, например уменьшению возможных потерь (как финансовых, так и репутационных), связанных с утечкой конфиденциальных данных, которые могут возникнуть при неумышленных действиях сотрудников организации.

Статью подготовила Ксения Ахрамеева, к.т.н, руководитель лаборатории развития и продвижения компетенций кибербезопасности компании «Газинформсервис».

Газинформсервис
Автор: Газинформсервис
«Газинформсервис» — отечественный разработчик программного обеспечения и оборудования для защиты информационной безопасности и комплексной инженерно-технической охраны.
Комментарии: