Учим безопасности
Атаки становятся все более организованными и продолжительными по времени, хакеры объединяются в группы для разработки новых технологий и способов взлома, совершенствуют киберугрозы. По прогнозам экспертов, в 2020 году число таргетированных взломов корпоративных сетей продолжит расти.
Хакеры ясно осознают, что ахиллесова пята любой компьютерной системы – это человек. Например, по данным компании InfoWatch, почти 78% инцидентов, повлекших компрометацию информации, спровоцированы умышленными или неосторожными действиями персонала.
Сотрудники ежедневно получают письма, содержащие вредоносные вложения или ссылки, способные заразить не только компьютер получателя, но и всю сеть организации. Удивительно, но многие люди открывают такие письма, особенно если они пришли от имени «якобы» доверенных организаций, клиентов или контрагентов.
Итак, фишинг входит сегодня в перечень главных угроз в сфере информационной безопасности. Но не только почтовый фишинг. Срабатывают и другие проявления социальной инженерия. Это и голосовой фишинг, когда конфиденциальные данные выманивают обманом, и атаки через SMS и мессенджеры на смартфонах (сообщения в соцсетях, установку вредоносного мобильного приложения, сканирования QR кодов).
Понимают это и руководители компаний, которые высоко ценят результаты своего труда. Именно им учебный центр Softline помогает справиться с проблемой человеческого фактора. Мы повышаем уровень осведомленности сотрудников о возможных угрозах настолько, чтобы свести к минимуму риски возникновения инцидентов по их вине.
Самым продуктивным форматом обучения мы считаем комплексный проект, разработанный в соответствии с политикой по информационной безопасности заказчика.
Комплексный проект по повышению осведомленности
Оценка знаний
На первом этапе важно получить реалистичную оценку текущего уровня рисков, связанных с вовлеченностью персонала в процессы ИБ и отследить изменение уровня рисков в динамике для оценки влияния ранее проведенных мероприятий. Это можно сделать с помощью тестирования, либо провокационных рассылок.
Обучение
Для прохождения обучения преподаватели разрабатывают инструменты разных форматов: электронные курсы, программы семинаров, тренингов, вебинаров. В учебных материалах простым и доступным языком, с минимальным использованием специальных терминов, излагается информация о требованиях и правилах политики ИБ, принятой у заказчика. Электронные курсы могут быть интегрированы как в систему дистанционного обучения (СДО/LMS) заказчика, так и предоставлены в формате для локального воспроизведения.
Усвоить информацию особенно быстро помогают видеоролики по информационной безопасности. Увлекательные сюжеты делают процесс обучения легким и приятным. Такие ролики можно использовать как первичный инструктаж для новых сотрудников или периодическое напоминание в качестве профилактики.
Еще большим эффектом вовлеченности обладают интерактивные материалы: компьютерные, настольные и бизнес-игры. Для поддержания внимания к соблюдению информационной безопасности в компании разрабатываются скринсейверы, плакаты, обучающие почтовые рассылки по темам ИБ, памятки.
Автоматизация обучения и результаты
Процесс обучения можно автоматизировать с помощью системы Awareness Center. Типовой центр включает корпоративный портал, модуль фишинговых рассылок с готовыми шаблонами писем и конструктор для их создания, 14 курсов по ИБ, две интерактивные игры и модуль оценки. Он позволяет проводить тестирование по каждому курсу и собирать результаты, которые транслируются в отчеты, на основе которых формируется статистика.
Awareness Center интегрируется с информационными системами заказчика, такими как Active Directory, СДО, 1С, DLP. Один из сценариев – настроить систему для реагирования на реальные инциденты нарушений безопасности. К примеру, сотрудник распечатал конфиденциальный документ, перешел по небезопасной ссылке, находился на сайтах, непредусмотренных для рабочих задач. Система отслеживает это и назначает для прохождения определенный курс, провести провокационную рассылку, обязать к тестированию, просмотру видеороликов и т.д.
Кейсы
Крупная российская энергетическая компания
Разработан электронный учебный курс для информирования персонала об основных аспектах обеспечения ИБ в компании и мотивации сотрудников на выполнение корпоративных правил безопасности. Предоставлена текстовая информация о видах киберугроз, иллюстрированные пошаговые алгоритмы действий в различных ситуациях, рекомендации по соблюдению регламентов и стандартов ИБ. Для проверки знаний использовались практические упражнения и задания.
Иркутская нефтяная компания
Требовалось переложить разрозненные материалы: презентации, регламенты, таблицы по вопросам ИБ – в единый формат, который позволил бы контролировать усвоение материала при условии ограниченного бюджета. С помощью доступной инфографики, единого корпоративного стиля, грамотному изложению информации проект был реализован в соответствии со всеми требованиями заказчика.
«Мы хорошо понимаем важность осведомленности сотрудников в вопросах информационной безопасности, однако, чтобы организовать качественный процесс обучения собственными силами, требуется много ресурсов, как временных, так и финансовых. Учебный центр Softline предоставил нам свою профессиональную помощь, результатом которой стал электронный курс, выполняющий функцию осведомителя и контролера сотрудников по основам ИБ. На сегодняшний день он успешно функционирует и помогает безопасной работе нашей компании», – Вадим Александрович, начальник отдела информационной безопасности.
ГК «Содружество» (агропромышленная компания)
Стояла задача организовать напоминания работникам ГК о практических требованиях ИБ и развить привычки безопасного обращения с ПК. В итоге был подготовлен курс в игровом формате с анимированным персонажем для закрепления знаний с помощью практических упражнений, а также видеоролик и информационно новостные листы в виде комикса.
«Разработанный по нашим пожеланиям герой прекрасно иллюстрирован и вписан специалистами Softline в учебный курс по информационной безопасности, делая процесс обучения увлекательным и понятным для работников ГК. Интерактивный режим позволяет погрузить пользователей в конкретные ситуации, дать пояснения в тех или иных ситуациях. Итоговая проверка знаний по ИБ в виде теста позволила понять, что подавляющее большинство работников успешно восприняли правила ИБ», – Евгений Баландин, начальник отдела информационной безопасности.
Группа ЧТПЗ (крупная металлургическая компания)
Необходимо было повысить осведомленность сотрудников группы в сфере информационной безопасности. Для этого был создан мультимедийный учебный продукт в формате SCORM на русском языке, предназначенный для внедрения в СДО. Теоретическая часть курса была изложена в текстовом виде с использованием статических и динамических слайдов, разработанного персонажа, инфографики и многого другого.
«В связи с тем, что случаи кибератак на промышленный сектор наиболее распространены, вопрос по разработке курса информационной безопасности стоял для нас очень остро. Мы старались тесно взаимодействовать со специалистами учебного центра Softline и давать конструктивную обратную связь. Благодарю команду проекта от учебного центра Softline: Букис Валерию, Славинскую Ольгу и Булгакову Ольгу. В итоге мы получили результат, который максимально соответствует нашим целям, в рекордно короткие сроки. На текущий момент мы обучили 2100 сотрудников, план 3800. Далее планируется продолжить сотрудничество для внедрения системы автоматизации обучения пользователей», – Станислав Николаевич Журавлев, руководитель направления дистанционного обучения и автоматизации.
Проект для республики Башкортостан
Перед специалистами Учебного центра Softline стояла задача по разработке учебного мультимедийного контента с интерактивными практическими заданиями в области безопасного использования информационных технологий, настройке автоматизированного формирования индивидуальной образовательной траектории по изучению электронного курса.
Основу курса составляют видео- и аудиовизуальные материалы, большая часть заданий подразумевает возможность интерактива. По итогам прохождения курса пользователи могут получить электронные сертификаты. Курс, созданный учебным центром Softline, позволяет пользователям получить полное представление об основах информационной безопасности, удобен в работе и встроен в концепцию развития портала «Электронное образование Республики Башкортостан».
Российская энергетическая компания
В целях повышения осведомленности в сфере ИБ для данной компании учебный центр подготовил flash-ролик, в котором были отражены корпоративные ценности заказчика, а также воссозданы детали офиса, интерьера, вида за окном и т.д. Планируется следующий этап проекта – разработка восьми электронных курсов.
Почему УЦ Softline?
Учебный центр Softline располагает широкими возможностями и опытом по формированию профессиональной квалификации в области информационной безопасности. Повышение уровня личной ответственности сотрудников, автоматизация процессов обучения, профессионально разработанные курсы – все это в компетенции сотрудников центра. Снижение количества типовых нарушений, рисков заражения вредоносными программами, утечек информации в компаниях клиентов – это гарантированный результат.
Посмотреть ролик о том, как Учебный центр Softline повышает осведомленность персонала в области информационной безопасности (Youtube).
Интересуют подробности?
Свяжитесь с Ольгой Славинской, руководителем группы развития комплексных проектов УЦ Softline:
Email: Olga.Slavinskaya@softline.com
Тел.: +7 (495) 2320023, доб. 1542