Почему обучение информационной безопасности не работает: 6 причин и способы исправления

Почему обучение информационной безопасности не работает: 6 главных причин

Почему обучение информационной безопасности не работает: 6 главных причин

Компании обучают сотрудников информационной безопасности, но человеческий фактор по-прежнему остаётся одной из причин инцидентов. Значит ли это, что обучение не работает, или проблема в самом подходе к нему? Выделили шесть возможных причин, по которым обучение ИБ не работает так, как ожидается.

 

 

 

 

 

  1. 1. Введение
  2. 2. Что такое обучение информационной безопасности
    1. 2.1. Рынок отечественных решений для обучения ИБ
  3. 3. Как понять, что обучение не даёт результаты
  4. 4. Причина 1. Непонимание, как выбрать программу для обучения ИБ
    1. 4.1. Шаг 1. Определите, кого нужно обучать и какие задачи должна закрывать программа
    2. 4.2. Шаг 2. Оцените возможности платформы по настройке обучения
    3. 4.3. Шаг 3. Протестируйте платформы
  5. 5. Причина 2. Формальный подход
  6. 6. Причина 3. Security Awareness как самостоятельное решение
  7. 7. Причина 4. Отсутствие мотивации у учеников
  8. 8. Причина 5. Высокая загрузка сотрудников
  9. 9. Причина 6. Руководители не поддерживают правила ИБ на практике
  10. 10. Выводы

Введение

Одна из причин инцидентов в области информационной безопасности (ИБ) — человеческий фактор. Даже при наличии современных средств защиты сотрудники могут стать точкой входа для атаки:

  • открыть вредоносное вложение;
  • перейти по фишинговой ссылке;
  • передать данные злоумышленникам;
  • нарушить установленные правила работы с информацией и т. д.

Сегодня атакующие используют одни методы атак, завтра — другие. Ландшафт киберугроз меняется быстрее, чем сотрудники успевают адаптироваться к новым сценариям мошенничества и социальной инженерии. В таких условиях разовые инструктажи уже не обеспечивают необходимого уровня подготовки.

Поэтому компании предпочитают внедрять программы непрерывного обучения, которые позволяют регулярно обновлять знания и закреплять практические навыки. Такой подход помогает снизить влияние человеческого фактора: сотрудник перестаёт быть наиболее уязвимым элементом системы безопасности и становится её дополнительным уровнем защиты.

Что такое обучение информационной безопасности

Под обучением ИБ можно понимать разные форматы развития компетенций. В широком смысле это могут быть разовые курсы — онлайн или офлайн — программы повышения квалификации, тренинги, направленные на изучение отдельных тем, например, защиты персональных данных, противодействия фишингу и др. Предложений много, рынок корпоративного ИБ-образования в России развивается и уже достиг объёма в 3 млрд рублей.

Но в рамках данной статьи под обучением ИБ мы будем понимать не отдельные образовательные мероприятия, а непрерывный и системный процесс формирования и поддержания высокого уровня киберкультуры сотрудников. Подход подразумевает регулярное обучение: актуализацию знаний с учётом новых угроз, закрепление навыков на практике и постоянное развитие безопасных моделей поведения. Цель такого обучения — сделать соблюдение требований ИБ естественной частью повседневной работы каждого сотрудника.

Рынок отечественных решений для обучения ИБ

Мы подробно рассмотрели 10 отечественных решений Security Awareness, провели блиц-сравнение по 44 критериям. Также протестировали на себе одну из перечисленных программ. И пришли к выводу, что предложения на российском рынке могут удовлетворить запросы организаций разного масштаба и уровня зрелости: есть возможность подобрать платформу с необходимой функциональностью, глубиной аналитики и подходом к обучению.

Возникает закономерный вопрос: что тогда мешает организациям выстраивать эффективное обучение сотрудников? Чтобы ответить на него, разберём остальные возможные причины, почему обучение ИБ не работает.

Как понять, что обучение не даёт результаты

Можно выделить следующие критерии неэффективного обучения:

  • Сотрудник регулярно совершает одни и те же ошибки.
  • Результаты проверочного тестирования показывают, что процент рискованных действий (переход по ссылке, заполнение фишинговой формы и т. д.) остался прежним.
  • Сотрудники не сообщают о подозрительных событиях и собственных ошибках в службу ИБ.
  • Нарушения цифровой гигиены продолжаются (слабые пароли, игнорирование обновлений ПО и т. д.).
  • Негативное отношение к обучению внутри коллектива, разговоры о том, что оно не имеет практической ценности.

Отсутствие измерения результатов обучения — тоже считается одним из признаков, хоть и косвенным. Если организация оценивает только факт прохождения курса, но не анализирует изменения в поведении, результаты симуляций и динамику инцидентов, определить эффективность обучения невозможно.

Причина 1. Непонимание, как выбрать программу для обучения ИБ

На рынке представлены решения с разным подходом к внедрению, уровнем автоматизации, возможностями настройки и стоимостью владения. Функционально похожие на первый взгляд платформы могут отличаться при практическом использовании. Сравнивать только функции платформы — ошибочный подход. Одна и та же возможность может быть важна для крупной распределённой компании и совершенно бесполезной для небольшой организации.

 

Рисунок 1. Как выбрать программу для обучения ИБ

Как выбрать программу для обучения ИБ

 

Шаг 1. Определите, кого нужно обучать и какие задачи должна закрывать программа

Каждая организация включает специалистов с разными должностными обязанностями, уровнем подготовки и набором ежедневных задач. Соответственно, отличаются и риски, с которыми они сталкиваются. Например, бухгалтеру вряд ли понадобится углублённое изучение сетевой безопасности или принципов построения защищённой инфраструктуры. Гораздо полезнее для него будут курсы по защите от мошенничества при проведении платежей, безопасной работе с электронной почтой, выявлению фишинговых писем.

Для системного администратора таких курсов недостаточно. В его программу обучения должны входить темы, связанные с безопасным администрированием, управлением привилегированными учётными записями, защитой удалённого доступа и другими аспектами эксплуатации информационных систем.

А есть темы, которые актуальны практически для всех сотрудников организации. Например, № 152-ФЗ «О персональных данных». С персональными данными работают не только кадровые подразделения или бухгалтерия. Такие сведения ежедневно обрабатывают сотрудники отделов продаж, маркетинга, клиентской поддержки, юридических подразделений и многие другие. Поэтому соответствующие курсы должны назначаться значительно более широкому кругу сотрудников.

Поэтому на первом этапе стоит определить:

  • Какие категории сотрудников есть в компании. Можно разделить коллектив на группы по роли человека в компании, уровню его доступа к системам и данным, по возможностям выполнять критичные действия: проводить платежи, работать с конфиденциальной информацией, устанавливать программы и т. д.
  • Какие информационные активы и данные они используют в работе.
  • Какие угрозы наиболее актуальны для каждой группы.
  • Какие знания необходимы сотрудникам для безопасного выполнения своих задач.

После этого можно переходить к следующему шагу.

Шаг 2. Оцените возможности платформы по настройке обучения

Позволяет ли решение определить текущий уровень киберкультуры сотрудников. Без начальной оценки сложно понять, какие знания уже сформированы, какие темы требуют дополнительного внимания и какие группы пользователей находятся в зоне повышенного риска.

Насколько платформа помогает формировать подходящие программы обучения. Решение должно позволять связывать результаты оценки с назначением курсов. Например, если сотрудники определённого подразделения чаще ошибаются при распознавании фишинговых сообщений, система должна позволять быстро назначить им соответствующий курс и проверить результат повторно.

Платформа должна поддерживать распределение пользователей по группам и назначение разных курсов в зависимости от должности, подразделения, уровня доступа или результатов предыдущих проверок.

Возможность автоматизации. Если каждое действие требует участия администратора, например, назначать курсы, поддерживать необходимый уровень знаний, отправлять напоминания и т. д., сопровождение быстро станет дополнительной нагрузкой на команду ИБ.

Отслеживание других показателей. Платформа должна позволять отслеживать другие показатели:

  • результаты тестирования;
  • динамику изменения уровня знаний;
  • наиболее проблемные темы;
  • различия между подразделениями;
  • изменение поведения сотрудников после повторных проверок;
  • прогнозировать уровень осведомлённости и т. д.

Ценность платформы определяется тем, насколько эффективно она позволяет выстроить полный цикл: оценить уровень знаний сотрудников, назначить подходящее обучение, проверить результат, скорректировать обучение, поддерживать этот процесс без постоянного ручного управления.

Шаг 3. Протестируйте платформы

Тестирование позволит оценить технические возможности решения и удобство его использования специалистами, которые будут отвечать за сопровождение. Ведь если для выполнения типовых задач требуется постоянное участие разработчика или глубокие знания администрирования, сопровождение платформы только усложнит процесс обучения ИБ.

Причина 2. Формальный подход

При формальном подходе обучение существует отдельно от работы: сотрудник изучил материалы, ответил на вопросы теста, система зафиксировала результат — задача закрыта. Но факт прохождения обучения ещё не означает, что сотрудник будет действовать правильно в реальной рабочей ситуации.

Например, он может знать, что корпоративные данные нельзя передавать без проверки. Но при выполнении срочной задачи отправить файл через неподходящий канал связи, потому что так быстрее. Может понимать требования к работе с персональными данными, но сохранить документ с чувствительной информацией в личном облачном хранилище, чтобы продолжить работу дома. Может знать правила безопасной работы с учётными записями, но использовать один пароль для нескольких сервисов из-за удобства, ещё и самый простой — вида «admin» или «123456».

Такие ситуации возникают потому, что знания не были связаны с реальными рабочими процессами и не стали частью повседневных действий. Поэтому количество пройденных курсов само по себе не показывает уровень киберкультуры в компании: можно получить высокий процент завершения обучения и при этом не изменить поведение сотрудников.

Избежать формального подхода можно в том случае, если обучение станет частью постоянного процесса, а не разовой обязательной процедурой. Для этого необходимо регулярно оценивать уровень знаний сотрудников, назначать обучение с учётом их задач, проверять, как меняется поведение после обучения, и использовать результаты этих проверок для корректировки программы.

Причина 3. Security Awareness как самостоятельное решение

Использование Security Awareness без интеграции с другими средствами ИБ может иметь некоторые недостатки, например, временной лаг между обнаружением риска и началом обучения сотрудника или хаотичное назначение курсов по первым признакам события. Из-за этого курсы могут назначаться несвоевременно или без достаточного обоснования. Поэтому необходимо использовать симбиоз Security Awareness с SOC (Security Operations Center). Интеграция оптимизирует процесс назначения курсов и повысит эффективность обучения, о чём мы подробно рассказали в отдельной статье.

Причина 4. Отсутствие мотивации у учеников

Понимание важности обучения ИБ не гарантирует, что сотрудники начнут учиться. Поэтому следует использовать разные способы повышения мотивации:

  • материальные и нематериальные поощрения;
  • вовлечение сотрудников в организацию и проведение обучения;
  • использование смешанного формата обучения и элементов геймификации.

Но наша практика показывает, что сильнее всего мотивирует сотрудников собственный опыт. Те, кто попался на имитацию атаки, быстрее остальных приступают к обучению. После этого вопросы информационной безопасности перестают восприниматься как формальное требование, поскольку сотрудник уже понимает, насколько легко можно стать целью злоумышленников.

Причина 5. Высокая загрузка сотрудников

График с большим количеством обязательных занятий уменьшит вовлечённость и приведёт к тому, что сотрудники будут воспринимать обучение как дополнительную нагрузку. Необходимо:

  • Планировать обучение небольшими блоками с интервалами между занятиями. Перерывы помогут сотрудникам усвоить материал, научиться применять новые знания на практике, не перегружая рабочий график.
  • В периоды повышенной нагрузки, например в сезон отпусков или перед важными проектами, сокращать объём обучения.
  • Выбирать курсы онлайн. Такой формат даёт сотрудникам возможность учиться в удобное время без давления фиксированного расписания.
  • Выделять рабочее время на обучение.

Такой формат помогает встроить обучение в рабочий график и уменьшить риск появления ситуаций, когда развитие навыков откладывается из-за срочных задач.

Причина 6. Руководители не поддерживают правила ИБ на практике

Руководители несут персональную ответственность за организацию работ по ИБ, утверждение политики и обеспечение её выполнения. Но иногда случаются ситуации, когда именно их действия становятся причиной того, что обучение не работает:

  • Требования оперативно отправить документы на личную почту руководителя или в некорпоративный мессенджер.
  • Поощрение сотрудника за оперативно выполненную работу, несмотря на нарушение им правил ИБ.
  • Обучение проводится без выделения рабочего времени. В результате сотрудники воспринимают его как дополнительную нагрузку и могут проходить курсы формально, без должного внимания к содержанию.

Руководитель должен проходить обучение ИБ вместе со всеми. Это поможет ему лучше понимать процесс обучения, оценивать его с позиции сотрудника и сопоставлять свои ожидания с реальным восприятием программы коллективом. Такой опыт позволит выявить слабые места и при необходимости внести изменения в подход к обучению.

Выводы

Причины, по которым обучение информационной безопасности не работает, имеют не методический, а организационный характер. Непонимание критериев выбора программ, формальный подход, отсутствие связи с другими средствами ИБ, нежелание сотрудников учиться, высокая загруженность, просьбы руководителей, противоречащие правилам ИБ, — всё это снижает результативность программ развития киберкультуры.

Обучение информационной безопасности — это межфункциональный процесс, эффективность которого определяется согласованным участием всех уровней организации.

Полезные ссылки: