Связаться →
← Все статьи
6 мин. чтения

Как сотрудники становятся частью системы кибербезопасности

WEB-LABS KNOWLEDGE BASE

Компания может использовать современные межсетевые экраны, антивирусное программное обеспечение, многофакторную аутентификацию и централизованное резервное копирование. Однако эффективность этих инструментов во многом зависит от того, как сотрудники используют корпоративные системы в повседневной работе.

Сотрудник ежедневно принимает небольшие решения: открыть ли вложение, перейти ли по ссылке, подтвердить ли вход, кому отправить документ и стоит ли сообщать о подозрительном событии системному администратору.

Кибербезопасность становится эффективнее, когда правильные действия пользователей являются частью рабочих процессов, а не только набором правил, которые необходимо подписать при трудоустройстве.

Сотрудник — участник системы защиты

Задача компании — не превращать каждого сотрудника в специалиста
по информационной безопасности, а научить распознавать опасные
ситуации, безопасно работать с корпоративными данными и понимать,
к кому обращаться при возникновении подозрений.

Почему технических средств защиты недостаточно

Даже правильно настроенная инфраструктура не исключает все возможные сценарии атак.

Например, злоумышленник может отправить бухгалтеру письмо от имени поставщика с просьбой изменить банковские реквизиты. Вложение может не содержать вредоносного кода, а само письмо — не иметь очевидных технических признаков атаки.

В такой ситуации важную роль играет проверка запроса: сотрудник должен связаться с поставщиком через ранее известный контакт, а не использовать телефон из подозрительного письма.

Другой пример — неожиданное уведомление многофакторной аутентификации. Пользователь может получить запрос на подтверждение входа, которого он не совершал. Правильное действие — отклонить запрос и сообщить об этом IT-службе.

В обоих случаях техническая защита и действия сотрудника дополняют друг друга.

Пять привычек, которые помогают защищать компанию

1. Проверять необычные запросы

Особого внимания требуют сообщения с просьбой срочно перевести деньги, изменить реквизиты, предоставить пароль, отправить конфиденциальный документ или установить программу.

Даже если сообщение выглядит как письмо руководителя, банка или постоянного поставщика, необычный запрос необходимо проверять через независимый канал связи.

Пример: срочное письмо от директора

Сотрудник получает письмо от имени руководителя
с просьбой срочно отправить клиентскую базу на новый адрес.

Правильное действие — проверить запрос через установленный
рабочий канал, например позвонить руководителю по известному
номеру или связаться через корпоративный мессенджер.

Отвечать на подозрительное письмо для проверки
личности отправителя не следует.

2. Использовать персональные учётные записи

У каждого сотрудника должна быть собственная учётная запись с правами, необходимыми для выполнения его задач.

Использование общих паролей затрудняет контроль доступа, расследование инцидентов и безопасное отключение уволившихся сотрудников.

Для корпоративных систем, где это предусмотрено, необходимо использовать многофакторную аутентификацию. При этом нельзя подтверждать неожиданные запросы на вход или сообщать кому-либо одноразовые коды.

3. Правильно обращаться с корпоративными данными

Рабочие документы должны храниться в предусмотренных компанией системах: на файловом сервере, NAS, корпоративном облачном диске или в специализированной информационной системе.

Перенос служебной информации в личные облачные аккаунты, отправка документов на личную почту или хранение единственной копии важного файла на рабочем столе могут создать дополнительные риски.

Перед отправкой конфиденциального документа необходимо проверить получателя, права доступа и правильность прикреплённого файла.

4. Соблюдать правила работы с устройствами

Корпоративный компьютер — часть IT-инфраструктуры организации, а не полностью независимое устройство.

Сотруднику следует своевременно устанавливать предусмотренные компанией обновления, не отключать средства защиты и не устанавливать программы в обход установленного порядка.

При удалённой работе важно использовать одобренные корпоративные средства подключения и блокировать рабочий экран при отсутствии за компьютером.

5. Своевременно сообщать о подозрительных событиях

Даже внимательный сотрудник может случайно перейти по опасной ссылке, отправить документ не тому получателю или открыть подозрительное вложение.

Гораздо опаснее ситуация, когда человек замечает ошибку, но скрывает её, опасаясь наказания.

Поэтому компания должна создать понятный порядок сообщения об инцидентах и поощрять своевременное обращение в IT-службу.

Как сотрудник помогает остановить инцидент

Рассмотрим ситуацию: сотрудник получает письмо со ссылкой на якобы корпоративный документ. После перехода открывается страница, запрашивающая логин и пароль.

Если пользователь замечает подозрительные признаки и сообщает о письме, IT-служба получает возможность проверить ссылку, заблокировать опасный адрес и предупредить других сотрудников.

01 Подозрительное событие
02 Сотрудник сообщает
03 IT-служба проверяет
04 Принимаются защитные меры
05 Предотвращается повторение

Чем быстрее поступает информация, тем раньше специалисты могут приступить к проверке и ограничению возможных последствий.

Что делать, если сотрудник уже совершил ошибку

Важно заранее объяснить пользователям, какие действия необходимо предпринять в различных ситуациях.

Если введён пароль на подозрительном сайте

Необходимо немедленно связаться с IT-службой через установленный корпоративный канал.

Специалисты помогут изменить скомпрометированный пароль, проверить активные сеансы, отозвать токены там, где это возможно, и установить, использовалась ли учётная запись посторонними.

Если тот же пароль использовался в других системах, об этом тоже необходимо сообщить.

Если запущено подозрительное вложение

Следует прекратить работу с подозрительным файлом и обратиться к системному администратору.

Дальнейшие действия зависят от ситуации и внутренних инструкций компании. IT-служба может потребовать изолировать компьютер от сети, проверить запущенные процессы и сохранить диагностические данные.

Не стоит самостоятельно удалять все подозрительные файлы или переустанавливать Windows: это может уничтожить сведения, необходимые для расследования.

Если конфиденциальный документ отправлен не тому человеку

Необходимо как можно быстрее сообщить ответственному сотруднику и указать, какой документ был отправлен, кому и каким способом.

Если система позволяет отозвать внешний доступ или закрыть ссылку на документ, это необходимо сделать в установленном компанией порядке.

Не скрывайте ошибку

Сотрудник не обязан самостоятельно расследовать
киберинцидент. Его задача — своевременно сообщить
о произошедшем, точно описать свои действия
и следовать инструкциям ответственных специалистов.

Кто за что отвечает в компании

Система кибербезопасности работает эффективнее, когда ответственность распределена между сотрудниками, руководителями и IT-службой.

Участник Основные задачи
Сотрудник Соблюдать установленные правила, проверять необычные запросы, защищать учётные данные и сообщать о подозрительных событиях.
Руководитель Определять, кому необходим доступ к информации, поддерживать выполнение правил и обеспечивать сотрудникам возможность проходить обучение.
IT-служба Настраивать технические средства защиты, управлять учётными записями, контролировать состояние инфраструктуры и реагировать на сообщения об инцидентах.
HR и администрация Организовывать уведомления о приёме, переводе и увольнении сотрудников, а также обеспечивать своевременную передачу информации для изменения доступов.
Руководство компании Утверждать внутренние правила, распределять ответственность и выделять необходимые ресурсы на защиту информации.

Почему разового инструктажа недостаточно

Один инструктаж при трудоустройстве помогает познакомиться с правилами компании, но не гарантирует, что сотрудник вспомнит правильный порядок действий через несколько месяцев.

Меняются программы, появляются новые способы мошенничества, внедряются облачные сервисы и изменяются рабочие процессы.

Поэтому обучение кибербезопасности должно поддерживаться на протяжении всей работы сотрудника.

Обучение при приёме на работу

Новый сотрудник должен понимать, как пользоваться корпоративной почтой, паролями, MFA, рабочими файлами и каналами обращения в IT-службу.

Периодическое обновление знаний

Краткие занятия и разбор типичных ситуаций помогают закреплять навыки и знакомиться с новыми угрозами.

Практические упражнения

Разбор подозрительных писем, моделирование неожиданных MFA-запросов и учебные сценарии позволяют проверить, умеют ли сотрудники применять полученные знания.

Такие упражнения должны проводиться по заранее определённым правилам, с последующей обратной связью и без публичного унижения участников.

Как оценивать результаты обучения

Количество пройденных курсов и выданных сертификатов не является единственным показателем эффективности.

Организации также полезно оценивать, насколько сотрудники умеют распознавать подозрительные ситуации и знают, как действовать при обнаружении проблемы.

Например, можно отслеживать результаты практических заданий, качество сообщений о подозрительных письмах и выполнение корпоративных правил обращения с данными.

При этом количество сообщений об инцидентах не следует автоматически считать показателем низкой безопасности. Рост числа обращений иногда означает, что сотрудники начали активнее сообщать о подозрительных событиях.

Чек-лист кибербезопасности для сотрудника

SECURITY AWARENESS / EMPLOYEE CHECK
01

Я использую собственную корпоративную учётную запись

02

У меня включена MFA в системах, где она требуется

03

Я не передаю пароли и одноразовые коды другим людям

04

Я проверяю необычные запросы через независимый канал

05

Я знаю, где необходимо хранить рабочие документы

06

Я проверяю получателей перед отправкой конфиденциальных данных

07

Я не устанавливаю неразрешённые программы на рабочий компьютер

08

Я знаю, куда сообщать о подозрительных письмах и событиях

09

Я понимаю, что делать при случайном раскрытии пароля

10

Я не скрываю ошибки, которые могут повлиять на безопасность компании

Что необходимо обеспечить самой компании

Ответственность за информационную безопасность нельзя полностью перекладывать на сотрудников. Даже качественное обучение не компенсирует неправильно настроенную инфраструктуру.

Компании необходимо обеспечить персональные учётные записи, разграничение прав, регулярное обновление систем, резервное копирование и понятный порядок реагирования на инциденты.

Кроме того, сотрудники должны иметь возможность быстро связаться с IT-службой и получить помощь, не тратя время на поиск ответственного специалиста.

Безопасность — это совместная работа

Технические средства уменьшают вероятность
успешной атаки, обучение помогает сотрудникам
распознавать опасные ситуации, а понятный
порядок реагирования позволяет быстрее
ограничивать последствия инцидентов.

Вывод

Сотрудники становятся частью системы кибербезопасности не потому, что умеют самостоятельно обнаруживать все современные кибератаки.

Их вклад заключается в повседневных действиях: внимательном отношении к необычным запросам, правильной работе с учётными данными, безопасном обращении с документами и своевременном информировании IT-службы.

Когда эти навыки поддерживаются техническими средствами защиты, регулярным обучением и понятными внутренними процедурами, компания получает более устойчивую систему информационной безопасности.

Подробнее о технических мерах можно узнать в разделе «Кибербезопасность», а о защите рабочих документов — на странице «Защита данных и резервное копирование».

WEB-LABS EDUCATION

Кибербезопасность начинается с правильных действий.

WEB-LABS проводит обучение сотрудников основам кибербезопасности на рабочем месте: безопасной работе с электронной почтой, паролями, файлами, интернет-ресурсами и корпоративными системами.

После прохождения курса сотрудники проходят итоговое тестирование и получают персональный сертификат WEB-LABS.

ONLINE ОБУЧЕНИЕ ТЕСТИРОВАНИЕ СЕРТИФИКАТ
Перейти к обучению ↗ Обучение для организации
SECURITY HUMAN FACTOR TRAINING MODULE
WL
COURSE_STATUS AVAILABLE