forumСоздать тему

Провели фишинг-тест для сотрудников, результат хуже, чем ожидал

GGamzeУчастник
Должность
HR-специалист
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
104
#1

Мы как HR вместе с безопасниками провели фишинговую учение. Подготовили письмо, похожее на внутренний анонс, внутри была ссылка.

Итог: значительная часть команды кликнула по ссылке, а некоторые ввели данные на поддельной странице входа.

Теперь два вопроса. Первый, это нормальный результат? Второй, что делать дальше — как действовать, никого не унижая?

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
Самый полезный#2

Результат нормальный. Даже более того, при хорошо подготовленной учении, имитирующей внутренний анонс, высокий процент кликов ожидаем. Это не тест на интеллект, а тест на внимательность и контекст.

Добавлю и скептическую сторону: нельзя интерпретировать результат, не зная сложности учения. Письмо с опечатками от незнакомого адреса и письмо, точно копирующее шаблон компании с правильными именами, — это разные вещи. Если в отчете не указан уровень сложности учения, сам по себе процент ничего не значит.

Главный совет на будущее: никого не выставляйте на позор, не публикуйте списки. В компаниях, которые так делают, при следующем реальном инциденте никто не сообщает, потому что стыдно. Не сообщенный инцидент — это поздно обнаруженный инцидент.

Ключевая метрика, которую нужно мерить, не процент кликов, а процент сообщений. Сколько человек сочли это подозрительным и сообщили в службу безопасности, и через сколько минут пришло первое сообщение? Пусть это будет вашей целью на следующей учении.

GGamzeУчастник
Должность
HR-специалист
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
104
#3

Идея с процентом сообщений очень пригодилась, спасибо. У нас сообщили всего три человека, и двое из них из одной команды.

Ещё вопрос: что посоветуете, чтобы упростить отправку уведомлений? Сейчас людям нужно писать на отдельный адрес в службу безопасности, и, похоже, никому неохота заморачиваться.

DDefneУчастник
Должность
SOC-аналитик
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2024 г.
Сообщение
146
#4

Вы теряете именно на этом. Чем длиннее путь уведомления, тем меньше их приходит.

Техническое решение простое: добавьте в почтовый клиент кнопку «сообщить о подозрительном» в один клик. В большинстве корпоративных почтовых систем это доступно как плагин. Пользователь нажимает кнопку, сообщение уходит в службу безопасности и исчезает из его входящих.

Процессная часть тоже важна: обязательно давайте обратную связь тому, кто сообщил. Фраза «проверили, безопасно, но спасибо, что сообщили» — это то, что мотивирует прислать следующее уведомление. Оставленное без ответа уведомление — последнее уведомление.

И никогда не ругайте за ложную тревогу. Сто ложных тревог дешевле одной пропущенной реальной атаки.

PPerihanУчастник
Должность
Корпоративные коммуникации
Тип организации
региональный дилер
Дата регистрации
дек. 2023 г.
Сообщение
118
#5

Хочу добавить замечание от лица корпоративных коммуникаций, потому что если неправильно выстроить коммуникацию вокруг таких учений, это может подорвать доверие к компании.

При объявлении результатов учений рекомендую придерживаться трех принципов. Результаты должны публиковаться для всей компании, а не по отделам или конкретным людям. Тон должен быть объяснительным, а не обвинительным: вместо «столько-то человек кликнули» нужно рассказывать «какие особенности этого письма сделали его убедительным». И наконец, нужно четко показать, что делать, если такое письмо пришлет реальный злоумышленник.

В период, когда мы применяли эти три подхода, вовлеченность выросла, а защитная реакция снизилась.

RRecepНовый участник
Должность
Сантехник
Тип организации
компания из 20 человек
Дата регистрации
дек. 2024 г.
Сообщение
22
#6

Ребят, я сантехник, эти темы мне чужды, но расскажу кое-что, вдруг пригодится. В прошлом месяце мне тоже пришло такое сообщение, я как раз ждал посылку, чуть по ссылке не перешел.

Меня спасло то, что название курьерской службы было верным, а адрес в сообщении совсем другой. Бросилось в глаза, я потом позвонил в компанию, оказалось, к моей отправке это вообще не относится.

Короче, я никакого обучения не проходил, но так как я ждал именно это, чуть не попался. Думаю, с вашими сотрудниками так же было, это не их вина.

DDoki destekКоманда Doki
Должность
Техническая поддержка
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
март 2023 г.
Сообщение
428
#7

Ситуация, которую описал Recep Bey, очень хорошо резюмирует суть: фишинг эксплуатирует не невнимательность, а ожидание.

Оставим практическую последовательность для тех, кто планирует работу по повышению осведомленности:

Сначала настройте канал уведомлений. До обучения у людей должен быть единственный простой путь: «если что-то подозрительное, жми сюда».

Затем проводите короткие и частые обучения. Вместо двух часов раз в год, пятнадцать минут раз в три месяца дают гораздо лучший результат.

После этого повторяйте учения и отслеживайте не процент кликов, а процент уведомлений и время до первого уведомления.

И наконец, не забывайте про технические меры: одной осведомленности недостаточно. Когда включена двухфакторная аутентификация, украденный пароль сам по себе бесполезен. Вы не можете свести человеческие ошибки к нулю, но можете нейтрализовать их последствия.

Если хотите обсудить детали, создайте тему в разделе поддержки, поможем.

TTaner Y***Эксперт
Должность
Региональный директор
Отрасль
Электротехника и электроника
Тип организации
кооператив
Дата регистрации
сент. 2025 г.
Сообщение
3

Doki · Сканирование уязвимостей · 2025

#8

вы правы.

LLale A***Участник
Должность
Директор по производству
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
сент. 2025 г.
Сообщение
36

Doki · Консалтинг по соответствию KVKK · 2024

#9

Нужно идти по порядку. Без измерений мы всегда приходим к одному и тому же.

EEmre G***Участник
Должность
Коммерческий директор
Отрасль
Охранные услуги
Тип организации
среднее предприятие
Дата регистрации
февр. 2025 г.
Сообщение
68
#10

Сведу тему в кучу, так как ответов было несколько разных. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Я бы пошел этим путем.

RRecep S***ЭкспертУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
243
#11

У нас так же.

JJülide S***Эксперт
Должность
Аналитик данных
Отрасль
Розница
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2022 г.
Сообщение
176
#12

Буду рад, если напишете о результате.

ZZübeyde S***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
206
#13

Очень актуальная тема.

GGökhan C***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
336
#14

Согласен.

SSinan Z***Участник
Должность
Основатель студии
Отрасль
Медиа и издательское дело
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
165
#15

Я тоже об этом думал. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Когда пытаешься изменить всё сразу ничего не приживается. Пишите, если есть вопросы, отвечу по мере возможности.

RRabia G***ВетеранУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
75
#16

Буду рад, если напишете о результате. Изменение платежных данных никогда не подтверждается через тот же канал.

Если не зафиксировать это письменно с самого начала, потом возникнут споры.

OOkyanusУчастник
Должность
Встроенное ПО
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
96
#17

У меня будет вопрос, не хочу уходить от темы, но... Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Проверено опытом.

YYağmur E***Участник
Должность
Генеральный координатор
Отрасль
Бумага
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2025 г.
Сообщение
197

Doki · SEO-консалтинг · 2026

#18

Именно так. Пытаться сделать это в одиночку — самый дорогой путь.

NNeslihan T***Участник
Должность
Стажер
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
стартап на ранней стадии
Дата регистрации
март 2024 г.
Сообщение
321
#19

Да, по теме фишинг ситуация именно такая. Начните с небольшого эксперимента, не привязывайте всё сразу.

OOkan E***Эксперт
Должность
Тестировщик
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2022 г.
Сообщение
11
#20

Вопрос будет немного наивным, извините заранее. Непроверенная резервная копия — не резервная копия.

Если напишете результат здесь это поможет и другим.

Написать ответ