«Не видим эффекта»: что не так с Security Awareness и повышением осведомлённости
Более 10 лет мы создаём электронные курсы по информационной безопасности и свыше трёх лет предоставляем повышение осведомлённости как сервис. За это время мы встретили множество сомнений в эффективности классического Awareness. И мы в этом не одиноки: другие эксперты также смотрят на сложившуюся практику скептически.
Скажем сразу — большая часть сомнений абсолютно справедлива. Разберём каждое подробнее и покажем, где теряется результат.
Мотивировать повторно труднее, чем не растерять первоначальный интерес. Наш опыт показывает: к новому инструменту команда всегда приходит с любопытством, но оно угасает из-за ошибок на этапе внедрения и недочётов в самих обучающих курсах.
Часть аудитории можно потерять уже на линии старта. Проверьте:
Предупредили ли персонал о появлении образовательной платформы?
Если автоматические письма со ссылками на курсы придут людям без предупреждения (особенно с внешнего домена), они примут их за фишинг и проигнорируют.
Заручились ли поддержкой руководства?
Одно ёмкое и эмоциональное обращение к команде от генерального директора способно заметно поднять вовлечённость.
Лояльность зависит от качества контента. Проверьте:
Не начали ли рассказывать сухие правила без объяснения, зачем они нужны?
Да, организация имеет право требовать от сотрудников знания и соблюдения правил, но их внутренняя мотивация всегда работает эффективнее административного давления сверху. Объясните сотрудникам логику ограничений и покажите их личную выгоду — это сэкономит часы на борьбу с сопротивлением.
Соответствует ли содержание учебных материалов рабочим задачам?
Рассказывайте только то, что действительно применимо в работе. Желательно, чтобы контент для каждого сотрудника был отобран с учётом его роли, функционала и формата работы в организации.
Не слишком ли долгие курсы?
Курс длиннее 15 минут вызывает сопротивление, утомляет. Всё, что задержит человека больше, чем на час, — задача для небольшого подвига. Дробите информацию на микроуроки по 5-10 минут.
Хорошо ли подан и оформлен материал?
Помните, что чем сложнее тема, тем больше усилий требует её адаптация в учебный материал. Иллюстрации и интерактив не излишества, а базовый минимум. Сотрудники уже читали сухие регламенты при приёме на работу; повторять их трудно читаемым текстом на слайдах — верный способ потерять внимание аудитории.
Не менее важна и правильная организация процесса. Проверьте:
Выделили ли достаточно времени на изучение?
Задача пройти курс продолжительностью 30-60 минут за неделю может казаться легко выполнимой. Однако на деле непрофильная нагрузка всегда будет уступать приоритет основному KPI.
Не назначали ли этот курс ранее?
Повторение — всем известная мать, но не учитывать прошлый опыт — значит отправить человека в день кибербезопасного сурка.
Сомнение 2
Сегодня прошли курс, а через месяц забудут. Как закрепить информацию надолго
Для актуализации знаний и навыков эффективнее не повторять всю программу, а возвращать человека только к тем блокам, которые он забыл. Прежде чем тратить время сотрудников, оцените, что они помнят, а где со временем возникли пробелы.
Когда люди прошли программу повышения осведомлённости, может показаться, что этого достаточно. Однако завершение годового цикла — далеко не финал, а начало этапа поддержки знаний. Человеческая память устроена так, что знания, которые не используются, быстро забываются.
Типовая стратегия — периодически назначать всем курс или курсы повторно. В итоге люди из года в год пересматривают одни и те же слайды. Это убивает мотивацию, раздражает команду и сжигает бюджет компании впустую.
Эффективная альтернатива — адаптивное повторение на основе проверки остаточных знаний.
Внедряем контроль:
Отслеживаем ошибки в работе: результаты проверок (учебный фишинг, социотехническое тестирование, подбор паролей в ходе пентеста), некорректные решения, зафиксированные инциденты. При выявлении проводим внеплановую проверку знаний и навыков.
Проводим обязательные тестирования персонала через год после прошлой проверки знаний.
Определяем действия по итогам тестирования:
Те, кто показал хорошие результаты, освобождаются от изучения теории.
Те, кто провалил тесты, возвращаются к блокам, где были допущены ошибки.
Это экономит время людей и улучшает их лояльность, а главное, ведёт к прочному запоминанию материала.
При этом за счёт регулярности подобные процедуры не менее эффективно закрывают требования аудиторов. Результаты тестирований — ваш ответ на вопрос: «что сделали для повышения осведомлённости?».
Именно такой механизм автоматизирован в нашей платформе QMULO.
Сомнение 3
На тесты отвечают правильно, а в работе ошибаются. Что тогда показывает тестирование
Тестирование показывает знание и понимание, но не то, как человек поступит в реальной обстановке. Проверяйте поведение сотрудников с помощью учебных симуляций угроз и ситуационных тестов, а также отслеживайте их ошибки в работе — это позволит создать персональный трек для каждого.
Почему результаты обучения и реальное поведение могут не совпадать?
Когда сотрудник проходит классическое тестирование для контроля полученных знаний, он собран и ждёт сложных вопросов. В реальной жизни всё иначе: дедлайны горят, мессенджеры разрываются, а голова занята годовым отчётом. Именно в моменты усталости и спешки человек становится лёгкой добычей для злоумышленников.
Получается, с тестированием сотрудник сталкивается в своей лучшей версии: собранным, предупреждённым, свободным от других задач. В то время как поиск решения в реальной рабочей ситуации происходит, когда он уязвим.
Как проверять устойчивость сотрудников к угрозам эффективно?
Наиболее действенный способ увидеть реальную готовность команды — устроить контролируемые атаки.
Учебный фишинг. Сотрудникам приходят письма, неотличимые от тех, которые они привыкли получать по работе. Система фиксирует каждый клик по ссылке, открытие вложения и ввод учётных данных.
Социотехнические проверки. Атаки выходят за рамки почты: фальшивые QR-коды, подставные точки Wi-Fi, звонки и сообщения от «службы безопасности» в мессенджерах.
Учебные симуляции показывают, кто из сотрудников готов противостоять атакам, а кому нужна поддержка. Руководители получают данные по каждому работнику и могут точечно закрыть опасные зоны: назначить соответствующий курс, усилить контроль или пересмотреть уровень доступа.
Все ли риски можно оценить с помощью учебных симуляций?
Не стоит забывать, что потенциальные инциденты не всегда связаны с социальной инженерией и не все из них возможно имитировать под контролем. Для проверки устойчивости к таким рискам альтернативой могут быть ситуационные тестирования. Сотруднику описывают рабочую ситуацию и предлагают выбрать, как он поступит.
Пример ситуационного вопроса: Вы нашли в лифте корпоративную карту памяти без опознавательных знаков. Ваши действия?
Валидность ситуационных тестирований значительно ниже фишинговых и социотехнических учений, но и существенно выше классического тестирования на знание теории.
Можно ли связать оценку с реальными нарушениями?
Объективная оценка уровня готовности сотрудников невозможна без анализа их реальных действий и ошибок в рабочей среде. Любой инцидент информационной безопасности подсвечивает конкретные пробелы в навыках специалиста. Чтобы проработать эти уязвимости, мы сначала проводим точечные ситуационные тестирования по соответствующим навыкам. Те навыки, которые не удалось подтвердить в ходе проверки, включаются в персональный трек повторного обучения сотрудника.
Нарушали до обучения и продолжают после. Меняет ли прохождение учебных курсов поведение людей
Меняет. Но причинно-следственную связь доказать сложнее, чем кажется. Сокращение числа инцидентов зависит от множества других факторов помимо обучения. Чтобы выявить эффективность программы повышения осведомлённости, нужен чистый эксперимент.
Представьте: вы запустили программу повышения осведомлённости, потратили бюджет, а через год с радостью обнаружили, что число инцидентов с участием сотрудников снизилось на 30%. Появляется соблазн приписать успех образовательному решению, чтобы полностью оправдать потраченные на него ресурсы. Но такой вывод будет преждевременным: на динамику могли повлиять разные факторы как внутри компании, так и вне её:
Технические перемены: установка DLP-системы или современного почтового шлюза
Организационные меры: ограничение прав доступа, жёсткий контроль за сменой паролей
Внешние обстоятельства: экономический кризис, блокировки в качестве мер защиты
Как доказать реальную пользу обучения
Чтобы отделить эффект повышения осведомлённости от других факторов, нужен чистый эксперимент. Сравните поведение двух групп сотрудников в идентичных условиях: тех, кто прошёл обучение, и их менее осведомлённых коллег. (Мы не призываем умышленно оставлять контрольную группу без поддержки, назначайте обучение всем. Исходя из нашего опыта, группа не прошедших обучение образуется естественным путём).
Проанализируйте конкретные метрики:
Стойкость паролей. Отличается ли процент скомпрометированных учётных записей при подборе пароля во время пентеста?
Противодействие фишингу. Разница в доле переходов по фишинговым ссылкам между обученными и необученными статистически значима?
Такие замеры гораздо объективнее классического подхода: «провели учебный фишинг → назначили всем курс или курсы → провели повторную фишинговую атаку, чтобы оценить результат обучения». Ведь при таком подходе возникает ряд сомнений. Например:
Позитивные результаты второй, контрольной проверки — это заслуга курса или следствие того, что атака оказалась чуть проще? А может, сотрудников кто-то предупредил о планируемом ИБ-специалистами мероприятии?
Массовое попадание на фишинг связано с некачественной образовательной программой или сложность атаки выросла в разы, перекрыв эффект от обучения?
Ключ к честной оценке — проверять, как реагируют разные группы в одних и тех же условиях.
Сомнение 5
Курсы пройдены, отчёты подготовлены. Как понять, стало ли безопаснее
По проценту сотрудников, прошедших обучение, — никак. Эта цифра отражает лишь результат проведения мероприятия, но никак не измеряет уровень готовности человека к угрозам. А сравнение контрольных групп не станет постоянной практикой, так как слишком трудоёмко и ограничивается только парольной защитой и классическим фишингом.
У стандартного «курса по теме» отсутствует ключевой элемент — перечень того, что после его изучения должно измениться в поведении сотрудников. Не знаем, чего именно добивались, — не скажем, добились ли этого.
В результате инвестиции бизнеса в повышение осведомлённости обесцениваются абсурдностью отчётности. Когда после завершения годового цикла компания получает отчёт формата «82% людей прошли 73% курсов, но количество инцидентов выросло», ответ руководства предсказуем: «Спасибо, на следующий год бюджет на Awareness не согласуем».
Без дополнительных метрик из этой ситуации победителем не выйти. Отчёты о посещаемости сами по себе бизнесу неинтересны — ему нужны данные о снижении рисков. Чтобы доказать эффективность программы, нужно заранее зафиксировать ожидаемые изменения в поведении сотрудников, а затем проверить, произошли ли они на практике. Мы должны измерять не клики по слайдам, а разницу в действиях людей до и после обучения.
Вывод
Почти все претензии к программам повышения осведомлённости справедливы. Но, на наш взгляд, они бьют мимо главной цели: проблема не в качестве курсов, а в том, чем мы управляем и что измеряем.
«Назначено, пройдено, сдано» — это метрики мероприятия. Они лишь подтверждают факт проведения работы, но ничего не говорят о человеке, ради которого она затевалась.
Все пять сомнений, рассмотренных выше, упираются в одну слепую зону: мы не знаем реального состояния каждого сотрудника здесь и сейчас:
Умеет ли он распознавать фишинг сегодня, а не в момент теста полгода назад?
С какими из опасных для его роли ситуаций он справится, а с какими — нет?
Стало ли ситуаций, к которым сотрудник не готов, меньше за год?
Пока ответов на эти вопросы нет, любой курс — это выстрел вслепую: непонятно, кому он нужен, зачем повторять учебный материал и что считать успехом.
Как только состояние сотрудника описано и измерено, всё встаёт на места: обучение назначается точечно по пробелам, повторение фокусируется на забытом, а отчёты показывают закрытые уязвимости вместо процента прохождения.
Начните с выявления и формирования целевого состояния работников. О том, из чего это состояние должно складываться и как его измерять, — в следующем материале.