Показательная история из практики: сотрудница бухгалтерии блестяще сдаёт ежегодный тест по информационной безопасности — 92% правильных ответов. А через неделю открывает вложение из письма, замаскированного под запрос контрагента. Классическая целевая атака с вложением. В то же время инженер из IT-отдела получает похожее письмо — и за четыре минуты отправляет хеш вложения в security-канал компании. Одна угроза, две противоположные реакции. Причём оба прошли одно и то же обучение.
Дело не в знаниях, а в привычке. По данным Verizon DBIR 2025, около 60% утечек связаны с человеческим поведением, а российские SOC-центры оценивают долю человеческого фактора в инцидентах до 80%. При этом формальное обучение проходят практически все сотрудники.
Поведение меняется по модели BMAP: нужны мотивация, способность и триггер. Ежегодный курс даёт только абстрактную мотивацию, которая не срабатывает с горящими дедлайнами. По оценкам SANS, у большинства специалистов по security awareness нет метрик поведенческих изменений.
Как проверить свой уровень? Спросите, какой click-rate на фишинговых симуляциях. Ответ «не знаем» — признак первого уровня зрелости. Типичный базовый уровень: 25–35% кликов и меньше 5% сообщений о подозрительных письмах.
Что реально работает: фишинговые симуляции минимум раз в месяц с адаптивной сложностью, сценарии на основе реальных тактик атакующих (вложения с макросами, поддельные SSO-порталы, запросы на передачу данных), интеграция результатов с SOC и SIEM.
Отдельный тренд: генеративный ИИ в 2024 году удвоил объём фишинга. По данным IBM X-Force, нейросети пишут фишинговые письма примерно в 11 раз быстрее при сопоставимом качестве. Времена, когда фишинг выдавала кривая грамматика, прошли.
Полная статья: https://codeby.net/threads/kak-postroit-kul-turu-informatsionnoi-bezopasnosti-v-kompanii-ot-formal-nykh-politik-k-zhivomu-obucheniyu-sotrudnikov.94972/