Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом
Статьи
Security Awareness

ИБ-готовность: сколько навыков нужно и сколько подтверждено

Как поставщик сервисов по повышению осведомлённости мы регулярно встречаем скепсис относительно эффективности работы с людьми. Частые вопросы клиентов: «Где прогресс? В чём результат?». Они возникают, потому что у процесса повышения осведомлённости нет понятной метрики для измерения.

Что такое ИБ-готовность

ИБ-готовность сотрудников – их способность совершать правильные действия во время выполнения должностных обязанностей, а также в критических ситуациях, чтобы не допускать инцидентов информационной безопасности.
Мы регулярно оказываемся в ситуации важного выбора:
  • кликнуть или не кликнуть по ссылке;
  • отправлять или не отправлять документ;
  • открывать или не открывать вложение;
  • сообщать или не сообщать коммерческую тайну.
Любое действие имеет прямое влияние на безопасность компании: правильное – укрепляет защиту, а неправильное – провоцирует инцидент. Стабильность правильного поведения сотрудника в конкретной рабочей ситуации зависит от наличия у него навыков, иными словами, от готовности к ней.
Поскольку Awareness – часть информационной безопасности, логично провести аналогию с управлением уязвимостями. У каждого специалиста свой набор полномочий и доступов, а значит, свои ситуации-уязвимости. Как системе нужны патчи для устранения технических брешей, так человеку необходимо целевое обучение для закрытия пробелов в принятии решений: бухгалтеру – навыки проверки платёжных поручений, системному администратору – навыки работы с привилегированными учётными записями. Подсчитывая соотношение количества открытых и закрытых уязвимостей, мы получаем измеримый индекс защищённости – ИБ-готовность.

В чем отличие ИБ-готовности от осведомлённости

Осведомлённость – это знание правил в теории. ИБ-готовность – это применение этих правил на практике, особенно под давлением и в спешке. Осведомлённость нужна для отчётов, готовность – для реальной защиты бизнеса.
Осведомлённость – пассивное состояние. Она только подтверждает, что работники изучили материалы и знают правила информационной безопасности. Инструменты для повышения осведомлённости: вебинары, электронные курсы, очные тренинги. Усвоение знаний проверяют тестами.
Но гарантирует ли осведомлённость правильные действия? Анонимные опросы подтверждают парадокс: люди знают регламенты работы, но всё равно их нарушают.
ИБ-готовность – активное состояние. Она отражает, какие навыки есть у сотрудников и, главное, как они их применяют. Можно знать, какая информация относится к конфиденциальной (осведомлённость), но всё равно загрузить её в публичную нейросеть, чтобы быстрее закрыть задачу (отсутствие готовности).
Для развития ИБ-готовности подходят те же инструменты, что и для повышения осведомлённости: тренинги, курсы, тесты. Меняется подход. Вместо того чтобы структурировать обучение по темам, работа специалистов декомпозируется на точечные навыки. Затем для каждого из навыков подбирается учебный материал.
Поскольку ИБ-готовность – это состояние, а не процесс, она может не только расти, но и снижаться, когда навыки у сотрудников утрачиваются. Подробнее об этом чуть ниже.
Осведомлённость – это состояние теоретической подготовки персонала, а ИБ-готовность касается его способности к действиям в реальных рабочих ситуациях. Осведомлённость не отражает защищённость компании от угроз информационной безопасности. Зато её можно оценить, видя метрики ИБ-готовности.

Зачем вводить понятие навыка, если есть учебные курсы

Цель работы с людьми – сократить количество инцидентов. Теоретические знания об угрозах слабо коррелируют с реальными действиями людей. Оценить вероятность ошибки помогают данные, есть у людей навыки или их нет.
Одного знания правил недостаточно. Можно знать, что нельзя писать свой пароль на стикере и прикреплять его на монитор, но всё равно это делать.
Навык – это доведённое до автоматизма действие, которое срабатывает быстрее, чем работник успевает обдумать правило. Привычка к правильным действиям защищает компанию в момент спешки или стресса, когда знание регламента пасует перед соблазном сделать всё побыстрее и проще.
Основной принцип здесь:
ИБ-готовность
Нельзя выработать один универсальный навык «от всего». Для защиты от каждой угрозы человеку нужен либо один, либо несколько навыков.

Какие навыки нужны для ИБ-готовности

ИБ-готовность компании начинается не со стандартного списка курсов, а с понимания того, как работают сотрудники, где они могут ошибиться. Необходимо выделить разные роли, выявить критические ситуации для каждой из них и определить навыки, которые нужны для предотвращения инцидентов.
Чтобы определить полный набор навыков для ИБ-готовности компании, начните с аудита ролей персонала. Поскольку есть навыки, которые требуются всем, в любой организации будет уместна базовая роль – «Каждый работник». Например, для этой роли подойдут навыки:
  • отличия конфиденциальной информации от открытой;
  • создания стойких паролей;
  • безопасного общения в социальных сетях и мессенджерах.
Кроме того, бизнес-процессы держатся на специалистах со специфическими полномочиями: веб-разработчиках, бухгалтерах, операторах АСУ ТП и с различными условиями и форматом труда. Для них требуются прицельные наборы навыков. Рассмотрим это на примере роли «Удалённый работник», чьи основные сценарии работы находятся за пределами защищённого офисного периметра.
Таблица. Матрица навыков для роли "Удалённый работник"
Угроза
Навык
Доступ посторонних к рабочим данным
Контроль доступа при удалённой работе
Подключение к поддельным точкам доступа в публичных местах, перехват трафика и кража учётных данных в недоверенных сетях
Использование корпоративного VPN при удалённой работе
Несанкционированный доступ соседей или злоумышленников к внутренней сети пользователя
Защита домашнего Wi-Fi
Подглядывание через плечо и подслушивание конфиденциальных разговоров
Безопасная работа в общественных местах
Социальная инженерия
Защита от фейковых видеозвонков и дипфейков при удалённой работе
Заражение рабочего устройства вредоносным кодом через взломанные версии программ
Использование лицензионного ПО
Утечка коммерческой тайны через открытые файлообменники или личные мессенджеры
Безопасная передача файлов при удалённой работе
Восстановление остаточной информации с украденных или выброшенных носителей
Корректное удаление файлов
Передача рабочих данных нелигитимным сайтам и ресурсам
Проверка легитимности ресурсов при удалённой работе
Эти навыки избыточны для сотрудников, которые не покидают пределы офиса и работают только за стационарным ПК. Безопасность их рабочих мест полностью обеспечивается ИТ-службой через строгие групповые политики, ограниченный уровень прав доступа и централизованно управляемые средства защиты. Заставлять осваивать правила защиты домашнего Wi-Fi – значит тратить бюджет впустую, отвлекать людей от реальных задач и снижать их лояльность формальным подходом. Эффективная система обучения работает по принципу точной настройки: она даёт каждому специалисту только те инструменты, которые закрывают его реальные рабочие риски.
Аналогично матрице для удалённого работника, угрозы и навыки нужно прописать для каждой роли в компании. Только после этого можно создавать учебные треки. Этот этап требует аналитической работы и времени. Одни навыки могут оказаться общими для нескольких отделов, и их нужно будет объединить в единый профиль. Или наоборот – вскроется критическая уязвимость узкого специалиста. Например, проджект-менеджер, отвечающий за коммуникацию, должен иметь навык оперативного информирования контрагентов в случае инцидента.
Для платформы QMULO мы уже составили подробную матрицу, состоящую из 60+ навыков по информационной безопасности для 12 ролей, которые могут встретиться в стандартной организации. Это помогает нашим клиентам быстро и без лишних усилий начать оценивать реальный уровень ИБ-готовности команды.

Как проверить, есть ли навык

Проверять нужно не знания из регламентов, а то, как сотрудники поступают в реальности. Единственный универсальный способ увидеть объективную картину по разным навыкам – ситуационное тестирование.
Стандартом в повышении осведомлённости считается мощный инструмент – симуляция учебного фишинга. С точки зрения валидности это почти идеальная проверка: она происходит в реальной рабочей среде, сотрудники заранее не уведомляются о запланированном мероприятии, что обеспечивает максимальную объективность данных. Но критический минус в том, что так можно оценить только один навык – распознавание признаков подозрительных писем. При этом остальные не менее значимые навыки (а их десятки) остаются непроверенными.
Наше решение – ситуационное тестирование по каждому навыку. Конечно, этот метод уступает фишингу: зная о проверке, люди могут давать правильные ответы, просто чтобы её пройти. Однако это эффективнее, чем оставить большую часть рисков вне поля зрения системы контроля.
Самой достоверной проверкой оказываются реальные рабочие ситуации: промахи в киберучениях и ошибки, приводящие к настоящим инцидентам. Но эти результаты доступны не сразу. Поэтому наличие навыков в первые месяцы обучения – это кредит доверия сотруднику. И только долгосрочное владение навыками – достоверный показатель зрелой ИБ-готовности.

Почему навыки утрачиваются

Навык невозможно получить навсегда. Он утрачивается со временем. Кроме того, могут появиться новые угрозы и методы атак. В таком случае даже через непродолжительный срок потребуется апгрейд навыка.
Мы выделяем три основных случая, когда пользователь может утратить навык:
  1. Проходит время, человек забывает информацию. Любая, даже важная информация уходит из оперативной памяти, если её не повторять. Чтобы такого не происходило, нужно периодически освежать навык в памяти.
  2. Изменение ландшафта угроз. Появление новых мошеннических схем, изменение внутренних правил компании или внедрение новых технологий (например, развитие нейросетей) обесценивают старые навыки. В таких случаях сотрудникам необходимо обновить свои знания и закрепить новый алгоритм действий.
  3. Ошибка при учебном фишинге или реальном инциденте. Навык – это прежде всего практика. Если сотрудник успешно прошёл тестирование и подтвердил владение навыком в теории, но в ходе учебной атаки или, что ещё важнее, во время работы совершил ошибку (например, кликнул по ссылке или ввёл данные на фишинговом сайте), это прямой сигнал о том, что навыком он не владеет. Нужно фиксировать это и требовать повторного подтверждения навыка.

Как навыки помогают измерить уровень ИБ-готовности

У ИБ-готовности есть одна понятная метрика:
Х подтверждённых навыков из N необходимых.
Примеры:
  • 2 навыка из 10 необходимых – готовность 20%,
  • 18 навыков из 24 необходимых – готовность 75%.
Чтобы выполнить такие расчёты, требуются два показателя:
  1. Количество навыков, которые нужны каждому сотруднику.
Например, бухгалтеру на удалёнке потребуется 34 навыка:
24 базовых + 1 финансовый + 9 по безопасной удалённой работе.
2.Количество навыков, которые на момент расчёта подтверждены.
ИБ-готовность сложно измерить стандартными инструментами платформ для обучения. Имея просто десятки курсов, загруженных в СДО, сложно сказать:
  • какие навыки они развивают,
  • сколько и каких необходимо каждому из работников,
  • сколько он подтвердил,
  • сколько он утратил уже после того, как подтвердил.
Следует отметить, что даже высокий показатель ИБ-готовности может не уберечь от конкретной угрозы, для защиты от которой у людей нет навыков. Например: человек имеет 12 подтверждённых навыков из 16 необходимых, но при этом критически важные навыки парольной защиты развиты на четверть – всего 1 из 4.

Как оценивать прогресс обучения

Развитие ИБ-готовности проходит через четыре этапа:
  1. Запуск обучения. В начале все сотрудники оказываются в общей серой зоне. Уровень их ИБ-готовности неизвестен.
  2. Распределение персонала по уровням ИБ-готовности. Через 2-3 месяца можно увидеть первые отчёты. Команда будет разделена по уровню ИБ-готовности на 4 группы:
  • высокая готовность – более 75% навыков,
  • средняя – от 25% до 74%,
  • низкая – менее 25%,
  • серая зона: если кто-то так и не приступит к обучению, он так и останется на линии старта.
Такая сегментация подскажет, на кого из работников обратить внимание, кому не стоит давать слишком много привилегий.
  1. Регрессия. Показатель ИБ-готовности может пойти вниз. Это случается, если появились новые угрозы или слишком много людей допустили ошибки в недавних учениях. Не стоит расстраиваться – это нормальный процесс корректировки ИБ-готовности в рабочей среде. Ваше преимущество здесь в том, что вы можете отслеживать такие спады и принимать меры.
  2. Динамика ИБ-готовности. Навыки естественным образом угасают (забывание, смена регламентов) и наращиваются через обучение. ИБ-готовность – это не статичная цифра, а динамический параметр, который требует постоянного контроля.
ИБ-готовность
Цветовая диаграмма ИБ-готовности показывает состояние команды:
  • Зелёная зона – целевой результат. Это стабильные сотрудники с подтверждёнными навыками. Риск по ним минимален.
  • Красная зона – фокус внимания. Это работники, которым требуется обучение, иначе инциденты неизбежны.
  • Серая зона – основной вызов. Это «спящие» пользователи, которые игнорируют обучение. Для них требуется отдельная стратегия вовлечения, пока они не превратились в критическую уязвимость.
При таком подходе есть возможность измерять готовность не только в разрезе людей, но и по навыкам. Например: навыки безопасной удалённой работы должны быть у 254 работников, а подтверждены они у 128 (уровень риска – средний). При этом правильное хранение паролей освоили 291 из 300 человек (высокий показатель).
Как и в управлении техническими уязвимостями, закрыть всё и сразу невозможно. Но видеть проблемные зоны и понимать их масштаб – это базовый минимум для защиты бизнеса.

Как ИБ-готовность оценивается в QMULO

В QMULO набор навыков, которые достанутся конкретному человеку, зависит от того, какие профили будут ему назначены. Например, если работник добавлен в 3 профиля, каждый из которых содержит 6 навыков, значит, человеку необходимо будет освоить и подтвердить 18 навыков. Уровень ИБ-готовности – это отношение подтверждённых навыков к необходимым.
Платформа QMULO поставляется с библиотекой, в которой есть более 20 готовых профилей. Можно использовать их «как есть», гибко редактировать под свои процессы или готовить собственные наборы навыков с нуля.
Примеры доступных профилей:
  • Профиль «Новый работник»: 9 базовых навыков для безопасного старта в компании.
  • Профиль «Удалённый работник»: 9 навыков для работы вне офиса.
Для подтверждения навыков люди проходят ситуационные тестирования. Навыки утрачиваются: после установленного срока, в случае, когда совершена ошибка, или при изменении среды.
Администратор платформы видит полную картину в реальном времени:
ИБ-готовность
  • общий процент готовности всей компании;
  • целевое количество навыков и показатель на определённую дату;
  • динамику прогресса за любой указанный период;
  • сравнение результатов между разными отделами;
  • глубину владения конкретным навыком в отдельности.

Вывод

Переход от «осведомлённости ради галочки» к реальной ИБ-готовности – это смена фундаментальной парадигмы корпоративной безопасности. Мы привыкли измерять успех Awareness по косвенным признакам: количеству пройденных курсов, результатам тестов или проценту попавшихся на учебный фишинг. Однако сами по себе знания не останавливают утечки и не блокируют атаки.
Зрелость информационной безопасности определяется не тем, сколько инструкций прочитали ваши люди, а тем, насколько прозрачна и управляема их ИБ-готовность. Когда у вас есть карта необходимых навыков по каждой роли и вы видите в реальном времени, у кого они есть, а у кого отсутствуют, вы получаете возможность принимать обоснованные меры. При этом важно обновлять оценку навыков не только по результатам тестов, но и на основе действий в учебных симуляциях и реальной работе.
ИБ-готовность нельзя приобрести навсегда – её нужно поддерживать регулярным обучением и проверками. Такой непрерывный процесс превращает человеческий фактор из главной уязвимости компании в активную линию защиты.
Оцените наш подход к управлению ИБ-готовностью на платформе QMULO. Для этого перейдите на страницу продукта и запросите доступ к тарифу QMULO Start за 0 рублей. Без договоров и юридических согласований вы получите:
  • платформу, выделенную под вашу компанию;
  • возможность развить навыки до 50 человек по профилю «Новый работник».

Начните управлять ИБ-готовностью компании уже сегодня!

16.09.2026

Остались вопросы?

Оставьте свои контактные данные, чтобы мы могли связаться с вами для дальнейших шагов.