Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
97 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

Одна ошибка – десятки млн убытков: почему бизнесу пора считать человеческий фактор в кибербезопасности

Я – Константин Мельников, руководитель департамента специальных сервисов Infosecurity (входит в «Софтлайн Решения», ГК Softline), в своей статье разберу, как регулярные практические тренировки персонала защищают от кибератак.
Мнение автора может не совпадать с мнением редакции

Еще несколько лет назад компании в первую очередь защищали инфраструктуру: покупали средства защиты, закрывали уязвимости, внедряли системы контроля доступа. Но чем надежнее становилась техническая защита, тем чаще злоумышленники искали другой путь — через сотрудников. При этом обучение персонала для многих до сих пор остается статьей расходов с неочевидной отдачей. Бизнес задается вполне прагматичными вопросами: сколько это стоит, зачем в это вкладываться и что компания получит в итоге.

На практике все проще: одна ошибка сотрудника может обойтись в сумму, которая многократно превышает стоимость курсов по ИБ. В статье разбираем, почему сегодня вопрос уже не в том, нужно ли обучать людей, а в том, как встроить программы по киберграмотности в систему защиты бизнеса.

Цена забытого пароля

Показательный пример — региональная компания, столкнувшаяся с атакой с шифрованием данных. Только на устранение последствий, по самым скромным оценкам, ушло около 60 миллионов рублей. Получив доступ к одной учетной записи, злоумышленники почти полтора месяца находились внутри инфраструктуры. За это время они вывели данные клиентов и зашифровали более 400 виртуальных машин. Восстановить их оказалось невозможно, поэтому ИТ‑инфраструктуру пришлось практически заново собирать из резервных копий. На это ушло около полугода.

Официально причиной инцидента называли неотключенную после увольнения учетную запись с действующим паролем. Но сама компрометация учетных данных означает, что на каком‑то этапе была допущена ошибка. Последствия оказались гораздо серьезнее. Пока компания восстанавливала инфраструктуру, клиенты по подписке не могли получать услуги в полном объеме.

Даже после восстановления атаки не закончились. Спустя полгода злоумышленники снова попытались использовать тот же сценарий, но к этому моменту пароли уже сменили. Тогда они перешли к другим методам: начали выдавать себя за менеджеров и руководителей в мессенджерах, использовать DDoS‑атаки в сочетании с фишингом. Если бы и это не сработало, они, вероятнее всего, искали бы другие способы — уязвимости в инфраструктуре или выход на ключевых сотрудников.

Этот случай хорошо показывает разницу между стоимостью обучения и ценой ошибки. Обучить одного сотрудника основам киберграмотности стоило бы около 100 000 рублей. Если бы он знал базовые правила безопасности и понимал, как обращаться с учетными данными, удалось бы избежать, скорее всего, компрометации логина и пароля. Вместо этого одна ошибка обошлась компании в десятки миллионов рублей и не остановила последующие попытки атак. Поэтому вопрос уже не в том, можно ли оценить пользу обучения, а в том, готов ли бизнес заранее вложиться в снижение риска.

От защищенной инфраструктуры — к незащищенному человеку

Главная причина смены парадигмы угроз — не только развитие технологий, но и изменение логики самих атак. Если раньше злоумышленники пытались взломать инфраструктуру напрямую, то сегодня все чаще идут к бизнесу через сотрудников. Объяснение простое. За последние годы российские компании заметно усилили защиту, появились качественные отечественные решения, большинство зарубежных продуктов удалось заменить, были внедрены дополнительные средства контроля и защиты. Прямо атаковать инфраструктуру стало значительно сложнее.

А вот человек не изменился. Технические средства защиты можно обновить, перенастроить или усилить. С людьми все иначе. Именно поэтому сотрудники становятся одной из главных точек входа для злоумышленников.

Особую группу риска составляют топ‑менеджеры и владельцы бизнеса. Не потому, что их нужно обучать раньше остальных, а потому, что именно они представляют наибольший интерес для мошенников. Через рядового сотрудника можно попасть внутрь компании, но возможности такой атаки часто ограничены. Доступ к руководителю или собственнику открывает гораздо больше сценариев для развития атаки.

За последние два месяца произошло несколько подобных инцидентов. В среднем один такой случай обходился компании примерно в 15 миллионов рублей. Сценарий выглядел следующим образом: злоумышленники находили владельца бизнеса, изучали его окружение, в том числе родственников, получали доступ к почте, находили старые пароли, проникали в личное цифровое пространство и собирали информацию, которую можно было использовать для давления.

Парадокс в том, что главная задача руководителя — развивать бизнес, а не думать о кибербезопасности. Его мотивация устроена иначе. Если рядовой сотрудник ориентируется на выполнение задач, премии и оценку работы, то топ‑менеджер — на финансовый результат компании. Из‑за этого связь между повседневными действиями и рисками для безопасности нередко остается за рамками внимания.

Тренировать, а не читать лекции

Памятки и обязательные лекции по кибергигиене не работают — это факт. Сотрудники могут внимательно их прочитать, но в критический момент все равно действуют по привычному сценарию. Проблема не в качестве материалов, а в том, что сегодня внимание стало одним из самых ценных ресурсов — наряду со временем и деньгами. Информации становится все больше, а люди запоминают лишь то, что действительно их вовлекает. Памятки и обязательные лекции к таким форматам обычно не относятся. Формально сотрудники проходят обучение, отвечают на тестовые вопросы и уже через короткое время забывают большую часть материала.

Изменить ситуацию можно только одним способом — сделать обучение частью повседневной практики. Недостаточно просто объяснить, почему кибербезопасность важна для работы и повседневной жизни. Само по себе это редко дает устойчивый результат: большинство людей не сталкивается с мошенниками каждый день. Гораздо эффективнее регулярно моделировать реальные ситуации, в которых сотрудникам приходится применять знания на практике.

Один из самых эффективных инструментов — учебные awareness‑атаки. Они позволяют проверить не только, запомнил ли человек правила, но и как он поведет себя в ситуации, максимально приближенной к реальной. При этом проверки не должны превращаться в формальность. Если сотрудники постоянно получают однотипные фишинговые письма, они быстро запоминают шаблон и начинают удалять их автоматически, не пытаясь разобраться в ситуации. Но реальные атаки постоянно меняются, поэтому и учебные сценарии должны меняться вместе с ними.

Не менее важно научить команду правильно действовать после обнаружения атаки. Специалист по информационной безопасности способен самостоятельно проверить подозрительное письмо и определить, действительно ли это фишинг. У сотрудников других подразделений таких навыков обычно нет.

Во многих компаниях до сих пор отсутствует понятный сценарий действий на случай подобных инцидентов. Как правило, он появляется только после первой серьезной атаки. Но и тогда часто сводится к одной инструкции — сообщить о проблеме. При этом остаются без ответа куда более важные вопросы: кому именно сообщать, каким способом, в какие сроки и какую информацию необходимо передать. Именно поэтому эффективность обучения нельзя оценивать только количеством пройденных курсов. Гораздо важнее регулярно проводить проверки и совершенствовать алгоритмы действий. Персонал должен понимать, что делать в первые минуты после атаки, потому что именно в этот момент часто решается исход всего инцидента.

Похожая ситуация возникает и при обычном мошенничестве. Человек может потерять деньги, но из‑за стресса не понимать, куда обращаться и что делать дальше. Иногда до обращения в полицию проходят дни или даже недели. В корпоративной среде происходит то же самое: сотрудник сталкивается с атакой, но не знает, как правильно реагировать.

Если говорить о руководителях, ситуация зачастую еще сложнее. Их цифровая гигиена нередко оказывается ниже, чем у сотрудников, которые хотя бы проходили базовое обучение. При этом именно первые лица обладают тем, что особенно интересно злоумышленникам: доступом, влиянием и информацией. Поэтому люди, принимающие решение об обучении персонала, сами должны проходить его в обязательном порядке. Если руководитель определяет отношение компании к кибербезопасности, он должен понимать эти риски не только как управленец, но и на собственном опыте.

Можно ли посчитать ROI обучения

Долгое время считалось, что эффективность инвестиций в человеческий фактор практически невозможно измерить. На самом деле это не так. Вопрос лишь в том, что именно считать результатом. Обучение должно быть не самоцелью, а способом снизить потери от конкретных сценариев атак.

Расчет строится всего на четырех показателях: способ проникновения, точка входа, действия злоумышленника и стоимость ликвидации последствий. Все они легко переводятся в деньги. Компания знает стоимость рабочего времени специалистов, понимает цену восстановления инфраструктуры и может оценить потери от простоя.

Еще один показатель — скорость реакции сотрудников. Во время скрытого тестирования специалисты фиксируют момент начала атаки и отслеживают, сколько времени пройдет до первого сообщения от сотрудника. Если сигнал поступил через 10 минут — это хороший результат. Если через 10 часов — злоумышленник уже успевает закрепиться в инфраструктуре, получить доступ к новым данным или развить атаку.

Считать не расходы, а потери

Бизнес стал гораздо требовательнее к обоснованию расходов на информационную безопасность. Руководителям уже недостаточно услышать, что «фишинг опасен» и «нас могут взломать». Они хотят понимать, сколько стоит риск, насколько оправданы вложения и когда они окупятся. И это вполне оправданно: большинство рисков уже можно перевести в деньги.

Практически у каждого сценария атаки есть своя цена. Например, создание фишингового сайта обходится злоумышленникам в среднем в 1 500 рублей, тогда как одна успешная атака через такой ресурс способна принести ущерб в сотни тысяч. По такому же принципу работают атаки и на сотрудников. Если человек вводит корпоративные данные на фишинговом сайте, потенциальный ущерб для бизнеса может оказаться несоизмеримо выше стоимости самой атаки.

Еще нагляднее это видно на примере гостиничного бизнеса. Разница между самым дешевым и самым дорогим номером может отличаться в разы, а бронирование зачастую оформляется сразу на несколько дней. Поддельный сайт стоимостью в несколько тысяч рублей способен лишить гостиницу выручки в десятки или даже сотни тысяч. А если таких ресурсов несколько и каждый рассчитан на свою аудиторию, совокупный ущерб растет лавинообразно.

Но прямыми финансовыми потерями последствия редко ограничиваются. После атаки начинаются разбирательства с клиентами, подключаются юристы, правоохранительные органы, а вслед за этим возникают репутационные потери. Для пострадавшего клиента ответственность в первую очередь ассоциируется не с мошенниками, а с брендом, под который они маскировались.

Именно поэтому бизнесу важно считать не только прямой ущерб от атаки, но и расходы на компенсации, судебные разбирательства, восстановление доверия клиентов и устранение последствий. В таком контексте вложения в обучение сотрудников перестают восприниматься как дополнительные расходы — это один из инструментов снижения потенциальных потерь. Во многих случаях вложиться в профилактику значительно дешевле, чем регулярно устранять последствия успешных атак.

Вопрос только в том, когда платить

Обучение сотрудников сегодня — такой же обязательный элемент защиты, как антивирус или система резервного копирования. Компании, которые не занимаются этим системно, неизбежно будут платить за последствия: восстанавливать инфраструктуру, компенсировать простой, нести юридические и репутационные издержки.

Исключить человеческий фактор из бизнеса невозможно. Люди продолжат получать письма, принимать решения и работать с корпоративной информацией. Поэтому задача компании — не устранить человека из процесса, а снизить вероятность того, что одна ошибка превратится в многомиллионный инцидент.

Компании заплатят в любом случае. Разница лишь в том, за что именно: за профилактику сегодня или за устранение последствий завтра.

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем