Исследование: антифишинговое обучение сотрудников почти не работает

Исследование: антифишинговое обучение сотрудников почти не работает

Исследование: антифишинговое обучение сотрудников почти не работает

На конференции Black Hat исследователи Ариана Мириан и Кристиан Дамефф представили результаты масштабного исследования по эффективности антифишингового обучения сотрудников — и вывод получился довольно неприятный: оно почти бесполезно.

Учёные восемь месяцев тестировали (PDF) более 19 тысяч сотрудников медицинской системы UCSD, разделив их на группы.

Одни получали только ошибку 404 после клика по фишинговой ссылке, другим показывали статические страницы с советами, третьим — интерактивные задания, а четвёртым — персонализированные разборы именно того письма, на которое они «клюнули». Казалось бы, такой подход должен давать ощутимый результат. Но среднее улучшение составило всего 1,7% по сравнению с контрольной группой.

«Стоит ли весь этот акцент на обучении того эффекта, который мы получаем? Оно почти не работает», — сказала Мириан.

При этом исследователи заметили несколько закономерностей. Во-первых, многое зависит от самих «приманок». Письма о смене пароля в Outlook почти никто не открывал, а вот сообщение о новой политике отпусков или изменении дресс-кода «ловило» около 30% сотрудников.

Во-вторых, за восемь месяцев более половины участников всё равно хоть раз попадались на фишинг.

«Если дать достаточно времени, почти все попадаются», — подчеркнула Мириан, добавив, что бессмысленно наказывать сотрудников за провал тестов: в итоге пострадает половина компании.

Исследование также показало, что многие пользователи попросту игнорируют обучение — закрывают страницу с разбором так быстро, что у исследователей не было шансов зафиксировать время просмотра.

Авторы подчеркивают: это не значит, что обучение фишингу вообще не будет работать. Просто нужно искать новые методы и оценивать их эффективность научно, а не верить на слово вендорам.

«Требуйте у них данные, подтверждающие эффективность», — сказал Дамефф.

В конце доклада Мириан снова спросила зал, кто теперь верит в пользу антифишингового обучения. Поднятых рук оказалось заметно меньше, чем в начале.

Яндекс выпустил систему контроля безопасности корпоративного ИИ

Yandex B2B Tech выводит на рынок AI-SPM — инструмент для непрерывной оценки защищённости корпоративных ИИ-систем. Решение должно находить опасные настройки, избыточные полномочия и доступ моделей к конфиденциальным данным до того, как этим заинтересуются уже не аудиторы, а атакующие.

О запуске рассказал «Ведомостям» генеральный директор Yandex Cloud Григорий Атрепьев.

По его словам, постоянный автоматизированный контроль становится необходимостью по мере распространения ИИ в корпоративной инфраструктуре.

AI-SPM связывает в единую карту модели, наборы данных, серверы, права доступа и обнаруженные уязвимости. Система проверяет безопасность на разных этапах жизненного цикла ИИ, выявляет риски и предлагает меры защиты.

Например, она может предупредить об угрозе подмены обучающих данных, чрезмерных правах пользователя или возможности добраться до модели через специально подготовленный запрос.

При этом AI-SPM — скорее диспетчер защищённости, чем железный купол. Такие платформы непрерывно обследуют инфраструктуру и объясняют, где администраторы оставили дверь приоткрытой, но сами по себе не блокируют большинство атак. Для фильтрации запросов, предотвращения утечек и защиты от инъекций в промпт нужны отдельные средства.

Мировой рынок решений для защиты ИИ, по приведённой Атрепьевым оценке, вырастет с $2,8 млрд в 2026 году до $4,8 млрд в 2027-м. Российский сегмент пока только формируется: Yandex Cloud оценивает его объём в 1-4 млрд рублей по итогам 2026 года и допускает рост до 11–30 млрд рублей к 2029–2030 годам.

Основными заказчиками подобных продуктов станут банки, промышленные компании, ретейлеры, телеком-операторы, технологический бизнес и госструктуры.

RSS: Новости на портале Anti-Malware.ru