Как обеспечить контролируемость процессов обучения и осведомлённости персонала в области ИБ
Социальная инженерия и фишинг остаются одними из распространённых способов атак на организации. С развитием искусственного интеллекта злоумышленники получают дополнительные возможности для подготовки убедительных сообщений, имитации деловой переписки и персонализации атак.
«Человеческий фактор» остаётся значимым элементом системы информационной безопасности. Современные методы социальной инженерии позволяют злоумышленникам воздействовать непосредственно на сотрудников, поэтому одних технических средств защиты недостаточно. Один из способов противодействия таким угрозам – системное обучение персонала и проведение контролируемых симуляций фишинговых атак. Наряду с обучением применяются технические и организационные меры защиты.
В этой статье разберём, как выстроить контролируемый процесс обучения и осведомлённости персонала в области информационной безопасности: какие форматы обучения использовать, как проводить фишинговые кампании и как организовать контроль этих процессов с помощью интеграции Directum RX с внешними системами.
Хотите сделать обучение ИБ системным и контролируемым? Читайте дальше.

Почему обучение персонала – это процесс, а не событие
Фишинговые атаки постоянно развиваются. Злоумышленники используют электронную почту, мессенджеры, телефонные звонки и другие каналы коммуникации, а технологии искусственного интеллекта позволяют быстрее создавать убедительные сценарии социальной инженерии.
Поэтому разового обучения недостаточно. Сотрудники забывают информацию, появляются новые угрозы, изменяются внутренние правила и информационные системы, а новые сотрудники приходят без необходимых знаний о требованиях конкретной организации.
Обучение должно быть системным и регулярным – только так оно становится частью управляемого процесса, а не разовым мероприятием.
Кого и чему учить
В контролируемом процессе обучения можно выделить разные целевые группы с различными потребностями.
Рядовые сотрудники должны владеть основами ИБ-гигиены: уметь распознавать признаки фишинга и социальной инженерии, соблюдать правила работы с учётными данными, корпоративной почтой и информационными системами.
ИТ-специалисты и администраторы требуют более специализированной подготовки: безопасное администрирование систем, эксплуатация средств защиты, выполнение требований ИБ и действия при выявлении событий и инцидентов.
Руководители должны понимать основные угрозы и последствия нарушений информационной безопасности, свою ответственность и порядок действий в рамках установленных полномочий.
Конкретное содержание обучения определяется применимыми нормативными требованиями, внутренними документами организации и ролью сотрудника.
Форматы обучения как элементы процесса
В контролируемом процессе могут использоваться разные форматы обучения в зависимости от цели и аудитории.
Вводное обучение проводится для новых сотрудников в соответствии с установленным в организации порядком. Оно позволяет познакомить сотрудника с базовыми требованиями информационной безопасности до начала полноценной работы с корпоративными ресурсами.
В текущей версии решения автоматическая зависимость «обучение пройдено → разрешить предоставление доступа» не реализована. Такой сценарий может быть предусмотрен внутренними процессами конкретной организации.
Периодическое обучение проводится с периодичностью, установленной применимыми нормативными требованиями и внутренними документами организации. Оно позволяет поддерживать необходимый уровень осведомлённости и актуализировать знания сотрудников.
Корректирующее обучение может назначаться по результатам анализа фишинговых кампаний, выявленных нарушений, инцидентов или других результатов контроля.
При этом решение о необходимости корректирующего обучения принимает специалист ИБ. В текущей версии решения результат фишинговой кампании сам по себе автоматически не назначает сотруднику обучение.
Внеплановое обучение может проводиться при существенных изменениях требований, появлении новых угроз, изменении внутренних процессов или информационной инфраструктуры.
Ролевое обучение позволяет учитывать специфику деятельности отдельных категорий сотрудников: ИТ, бухгалтерии, HR, руководителей и других подразделений.
Где брать контент для обучения
Существует несколько источников контента:
• внутренние материалы организации – корпоративные программы, инструкции, методические материалы и материалы специалистов ИБ;
• внешние системы и платформы дистанционного обучения;
• готовые курсы вендоров и специализированных учебных центров;
• специализированные программы подготовки, если их применение предусмотрено нормативными или отраслевыми требованиями.
Организация может комбинировать внутренние и внешние материалы.
Но с точки зрения управляемого процесса важен не только вопрос, откуда брать контент, но и то, как организовать назначение обучения, получить результаты его прохождения и использовать их в дальнейшей работе подразделения ИБ.
Процесс обучения как часть системы управления ИБ
Обучение не существует изолированно. Оно является одним из процессов информационной безопасности и может использоваться как самостоятельное профилактическое мероприятие или назначаться по результатам анализа нарушений, инцидентов, фишинговых кампаний и других данных.
Как обучение связывается с нарушениями и инцидентами
В контролируемом процессе результаты различных процессов ИБ могут становиться основанием для принятия решения о дополнительном обучении.
Например:
Нарушение требований по защите информации – отдельная сущность решения, используемая для учёта и контроля нарушений, выявленных средствами мониторинга, в ходе проверок, аудитов и из других источников.
Инцидент информационной безопасности – отдельный объект процесса реагирования и расследования.
Результат фишинговой кампании – сведения о действиях сотрудника во время контролируемой симуляции, используемые для оценки его осведомлённости.
Эти сущности не следует смешивать.
Например, переход сотрудника по ссылке во время фишинговой симуляции не создаёт автоматически «Нарушение требований по защите информации» или инцидент.
Результаты кампании анализирует специалист ИБ. По итогам анализа он может принять решение о необходимости дополнительного обучения или других мероприятий.
Таким образом, обучение становится одним из инструментов повышения осведомлённости и корректировки поведения сотрудников, а не просто формальным мероприятием.
Как часто проводить обучение
Периодичность обучения определяется применимыми нормативными требованиями и внутренними документами организации.
Она может зависеть от:
• категории сотрудников;
• выполняемых ими функций;
• используемых информационных систем;
• требований законодательства и регуляторов;
• внутренних политик и регламентов;
• результатов предыдущего обучения и контрольных мероприятий.
Поэтому универсальная периодичность, одинаково подходящая всем организациям, отсутствует.
В решении Directum RX можно организовать учёт курсов и результатов обучения, а также использовать эти сведения для контроля процесса подготовки персонала.
Фишинговые симуляции – проверка осведомлённости как часть процесса
Фишинг остаётся одним из распространённых способов социальной инженерии.
Обучение позволяет дать сотрудникам необходимые знания, но само по себе не всегда показывает, как человек поведёт себя при столкновении с убедительным сообщением в рабочей обстановке.
Один из способов проверить уровень осведомлённости персонала – проводить контролируемые симуляции фишинговых атак и использовать их результаты для дальнейшего анализа.
Наряду с фишинговыми симуляциями могут использоваться тестирование знаний, контрольные мероприятия, анализ инцидентов и другие методы оценки осведомлённости.
Что такое фишинговая кампания
Фишинговая кампания – это контролируемая симуляция фишинговой атаки, проводимая внутри организации для оценки того, насколько сотрудники способны распознавать признаки социальной инженерии.
Специализированная система выполняет техническую часть кампании: формирует и отправляет сообщения, регистрирует действия участников и предоставляет результаты.
Полученные данные могут использоваться специалистами ИБ для анализа осведомлённости и принятия дальнейших организационных решений.
Почему фишинговые кампании – необходимый элемент контролируемого процесса
Фишинговые кампании дают фактические данные о поведении сотрудников в рамках проведённой симуляции: было ли получено сообщение, открыто письмо, выполнен переход по ссылке и другие действия, фиксируемые используемой системой.
Это позволяет определить сотрудников и подразделения, которым может потребоваться дополнительное внимание со стороны подразделения ИБ.
Результаты кампаний также создают основание для принятия решения о корректирующем обучении.
При этом сам факт определённого действия сотрудника во время симуляции не является автоматически нарушением требований по защите информации в модели решения.
Решение о дальнейших действиях принимает специалист ИБ после анализа результатов.
Как часто проводить фишинговые кампании
Периодичность фишинговых кампаний определяется организацией самостоятельно с учётом целей программы повышения осведомлённости, состава сотрудников, результатов предыдущих кампаний и внутренних требований.
Для одних организаций достаточно периодических общих кампаний, для других может потребоваться более частая оценка отдельных групп сотрудников.
Важно не столько само количество кампаний, сколько наличие управляемого цикла:
кампания → получение результатов → анализ → решение → мероприятие → последующий контроль.
Что такое инструменты симуляции фишинговых атак
Специализированные платформы для проведения фишинговых симуляций позволяют:
• создавать сценарии и шаблоны сообщений;
• формировать группы участников;
• проводить контролируемые рассылки;
• фиксировать предусмотренные системой действия пользователей;
• получать результаты кампаний;
• предоставлять данные для интеграции с другими информационными системами.
При наличии соответствующего API результаты таких кампаний могут передаваться в Directum RX.
При этом важно разделять функции систем:
специализированная система проводит фишинговую симуляцию;
Directum RX получает результаты и позволяет использовать их в организационных процессах ИБ.
Как интеграция с LMS-платформами обеспечивает контролируемость обучения
Учёт результатов обучения может становиться трудоёмкой задачей для подразделения информационной безопасности.
Сотрудники проходят курсы во внешней системе обучения, а специалистам ИБ необходимо понимать, кто проходил обучение и с каким результатом.
Если эти данные переносятся вручную, появляются дополнительные трудозатраты и риск ошибок.
Проблема ручного учёта
В организации могут одновременно использоваться внешняя система обучения и Directum RX.
Без интеграции результаты приходится переносить вручную или периодически формировать отдельные выгрузки.
Это приводит к нескольким проблемам:
• специалисты тратят время на перенос данных;
• информация может дублироваться или становиться неактуальной;
• сложно оперативно получить сведения о результатах обучения;
• подготовка сводной информации требует дополнительной ручной работы.
Интеграция позволяет убрать часть этих операций.
Как работает интеграция Directum RX с LMS-платформами
Сквозной процесс учёта обучения реализован в решении «Информационная безопасность» от «ЦВД».
В текущей реализации решение интегрируется с внешней системой обучения. Фоновый процесс Directum RX получает данные о результатах обучения и сохраняет их в решении.
В результате в Directum RX формируются сведения о прохождении сотрудниками курсов, которые могут использоваться специалистами ИБ для контроля обучения и формирования отчётности.
Для работы с процессом используются, в частности, справочники «Курсы» и «Результаты обучения по ИБ».
Таким образом, Directum RX не заменяет систему дистанционного обучения и не предоставляет учебный контент самостоятельно.
Внешняя система отвечает за прохождение обучения, Directum RX – за получение результатов и организационный контроль процесса.
Что даёт автоматизация
Результаты обучения поступают без ручного переноса. Данные из внешней системы обучения загружаются в Directum RX посредством интеграции.
Формируется централизованный учёт результатов обучения. Специалист ИБ получает возможность работать с результатами сотрудников в рамках решения.
Упрощается подготовка отчётности. В решении предусмотрен отчёт по проведению обучения, позволяющий использовать накопленные данные для контроля процесса.
Результаты могут использоваться при принятии дальнейших решений. Специалист ИБ может учитывать сведения о прохождении обучения при планировании мероприятий и дальнейшей работе с сотрудниками.
Снижается объём ручного переноса данных. Интеграция позволяет специалисту сосредоточиться на анализе результатов и организации процесса.
Важный нюанс: контроль прохождения
В справочнике «Курсы» Directum RX предусмотрены сведения, необходимые для организации учёта обучения.
Результаты прохождения курсов поступают из внешней системы и сохраняются в решении, после чего могут использоваться специалистами ИБ для контроля и отчётности.
Важно разделять техническое прохождение курса и организационный контроль: обучение проходит во внешней системе, а Directum RX используется для учёта его результатов и последующей работы с ними.
Как интеграция с инструментами симуляции фишинга превращает проверки в управляемый процесс
Проведение фишинговой кампании и организационная обработка её результатов – разные задачи.
Специализированный инструмент выполняет техническую часть симуляции и собирает результаты. После этого специалисту ИБ необходимо проанализировать данные, определить необходимые действия и при необходимости организовать корректирующие мероприятия.
Без интеграции результаты приходится переносить между системами вручную.
Как работает интеграция Directum RX с инструментами симуляции фишинга
В решении предусмотрена интеграция с системой проведения фишинговых кампаний.
Фоновый процесс получает данные о кампаниях и их результатах и передаёт их в Directum RX.
Автоматизирован именно импорт данных. Анализ результатов и принятие решения о дальнейших действиях остаются задачей специалиста ИБ.
Шаг 1. Импорт кампаний.
Из внешней системы в Directum RX передаются сведения о проведённых фишинговых кампаниях. Они сохраняются в справочнике «Фишинговые кампании».
Шаг 2. Импорт результатов.
В решение передаются результаты кампании, позволяющие определить действия участников, зафиксированные внешней системой.
Шаг 3. Анализ результатов специалистом ИБ.
Специалист анализирует импортированные данные и оценивает уровень осведомлённости сотрудников.
В текущей версии решения действия сотрудника в рамках симуляции автоматически не создают сущность «Нарушение требований по защите информации».
Шаг 4. Принятие решения о корректирующих действиях.
По результатам анализа специалист ИБ может принять решение о дополнительном обучении или других мероприятиях.
Такие действия являются результатом решения специалиста, а не автоматической реакции системы на отдельное действие сотрудника.
Что даёт автоматизация
Прослеживаемость кампаний. В Directum RX сохраняются сведения о кампаниях и полученных результатах.
Структурированные данные для анализа. Специалист ИБ получает результаты внешней системы в организационном контуре решения.
Основание для дальнейших действий. На основе анализа специалист может принять решение о проведении обучения или другого мероприятия.
Отчётность. В решении предусмотрен отчёт по фишинговой кампании, использующий накопленные данные.
Снижение ручного труда. Специалисту не требуется вручную переносить результаты кампаний из внешней системы в Directum RX.
Пример из практики
Организация проводит фишинговую кампанию для сотрудников.
После завершения кампании результаты автоматически поступают из инструмента симуляции в Directum RX.
Специалист ИБ анализирует данные и определяет сотрудников, действия которых показывают необходимость дополнительного обучения.
На основании анализа принимается решение о корректирующем мероприятии – например, прохождении курса по распознаванию фишинговых сообщений.
После прохождения курса во внешней системе обучения его результаты поступают в Directum RX через соответствующую интеграцию.
Таким образом, технические системы выполняют свои специализированные функции, а Directum RX позволяет собрать результаты и организовать дальнейшую работу подразделения ИБ.
Сквозной процесс: фишинговая кампания → результаты → анализ → обучение → контроль
Фишинговая кампания может проводиться в одном инструменте, обучение – во внешней системе обучения, а организационные решения – приниматься специалистами ИБ.
Если результаты остаются только внутри отдельных систем, специалистам приходится самостоятельно собирать общий контекст.
Интеграция с Directum RX позволяет организовать эти данные в рамках связанного процесса:
фишинговая кампания → результаты → анализ специалистом ИБ → решение → обучение / мероприятие → результаты обучения → контроль.
При этом не все переходы выполняются автоматически.
Автоматизируется получение данных из внешних систем, а решение о необходимых организационных действиях принимает специалист ИБ.
Блок-схема сквозного процесса
Этап 1. Проверка осведомлённости.
Специалист ИБ организует фишинговую кампанию во внешней системе. Инструмент симуляции выполняет техническую часть кампании и фиксирует предусмотренные им действия участников.
Этап 2. Импорт результатов.
Фоновый процесс получает сведения о кампании и её результатах и передаёт их в Directum RX.
Этап 3. Анализ результатов специалистом ИБ.
Специалист анализирует импортированные данные и определяет, требуется ли дополнительная работа с отдельными сотрудниками или группами.
Результат фишинговой кампании сам по себе не создаёт автоматически нарушение или инцидент.
Этап 4. Назначение корректирующих действий.
По результатам анализа специалист может организовать обучающее мероприятие и определить сотрудников, которым требуется дополнительная подготовка.
Этап 5. Прохождение обучения.
Сотрудники проходят назначенные курсы во внешней системе обучения. Результаты поступают в Directum RX посредством интеграции.
Этап 6. Контроль.
Специалист ИБ использует полученные результаты для контроля прохождения обучения и оценки необходимости дальнейших действий.
Последующая фишинговая кампания может использоваться для оценки изменения уровня осведомлённости.
Что даёт сквозной процесс
Прослеживаемость. Результаты фишинговых кампаний и обучения становятся доступны в организационном контуре ИБ.
Автоматизация рутинных операций. Результаты внешних систем поступают в Directum RX без необходимости постоянного ручного переноса.
Адресные действия. Специалист может принимать решение о дополнительном обучении на основании фактических результатов кампании.
Возможность оценки динамики. Результаты нескольких кампаний и обучения могут использоваться специалистами для оценки изменения уровня осведомлённости.
Систематизация материалов для контроля и проверок. Сведения о кампаниях и результатах обучения хранятся структурированно и могут использоваться при подготовке необходимых материалов.
Важно, что обучение здесь не является обязательным завершением каждого инцидента или нарушения. Это отдельный процесс, который специалист ИБ может использовать тогда, когда обучение является обоснованной корректирующей или профилактической мерой.
Результат работы системы
Системное обучение персонала с использованием фишинговых кампаний, импортом результатов и контролем прохождения курсов позволяет:
• получать результаты обучения и фишинговых кампаний в Directum RX;
• уменьшить объём ручного переноса данных;
• выявлять сотрудников и группы, которым может потребоваться дополнительное обучение;
• принимать решения на основании фактических результатов;
• сохранять историю кампаний и обучения;
• формировать предусмотренную решением отчётность;
• использовать результаты для последующего совершенствования программы повышения осведомлённости.
Directum RX обеспечивает организационный контур этого процесса, связывая данные фишинговых кампаний, обучение и результаты прохождения курсов.
Внешние системы проводят обучение и технические симуляции. Directum RX получает результаты и помогает организовать дальнейшую работу подразделения ИБ.
Превратите обучение сотрудников в управляемый процесс информационной безопасности
Социальная инженерия продолжает развиваться, а использование технологий искусственного интеллекта упрощает подготовку убедительных сценариев атак.
Регулярное обучение персонала и проведение контролируемых фишинговых симуляций помогают поддерживать осведомлённость сотрудников.
Но максимальную практическую ценность они получают тогда, когда результаты не остаются внутри отдельных систем, а используются в управляемом процессе:
проверка → результаты → анализ → решение → обучение → контроль.
Ключевые выводы статьи
Обучение персонала ИБ – это не разовое мероприятие, а управляемый процесс. Периодичность и содержание обучения определяются применимыми требованиями, внутренними документами и задачами организации.
Фишинговые симуляции – один из инструментов оценки осведомлённости. Они позволяют получить фактические данные о действиях сотрудников в рамках контролируемой кампании.
Результат фишинговой кампании не равен нарушению или инциденту. Данные анализирует специалист ИБ, который принимает решение о дальнейших действиях.
Интеграция Directum RX с внешними системами уменьшает объём ручной работы. Результаты обучения и фишинговых кампаний поступают в решение и становятся доступны для дальнейшего анализа и контроля.
Directum RX не заменяет специализированные системы обучения и фишинговых симуляций. Его задача – организовать работу с полученными результатами в общем контуре процессов информационной безопасности.
Контролируемый цикл позволяет оценивать динамику. Результаты последующих кампаний и обучения могут использоваться для оценки того, как меняется уровень осведомлённости персонала.
Что вы получите, внедрив автоматизацию обучения на базе Directum RX
- Системный подход – обучение становится частью управляемых процессов информационной безопасности.
- Прозрачность – специалистам доступны результаты обучения и фишинговых кампаний.
- Меньше ручного труда – данные из внешних систем поступают посредством интеграций.
- Адресные решения – корректирующее обучение может назначаться на основании анализа фактических результатов.
- Прослеживаемость – сохраняются сведения о проведённых кампаниях и результатах обучения.
- Отчётность – накопленные данные используются в предусмотренных решением отчётах.
- Систематизация материалов для проверок – необходимую информацию проще собрать и представить в рамках контрольных мероприятий.
Готовы организовать системное обучение персонала ИБ и фишинговые кампании?
Свяжитесь с нами для консультации и демонстрации решения. Мы покажем, как интеграция Directum RX с внешними системами обучения и инструментами фишинговых симуляций позволяет получать результаты в едином организационном контуре, анализировать их и использовать для дальнейшей работы подразделения информационной безопасности.
Узнайте, как выстроить системное обучение и фишинговые кампании с помощью решения «Информационная безопасность».
Телефон: +7 (499) 703-35-27
Email: cvd@centrvd.ru
3 сентября 2026 г. · 23 мин
20 августа 2026 г. · 23 мин
31 августа 2026 г. · 40 мин
