Можно внедрить самые передовые технологии и инструменты ИБ, но они будут бесполезны, если у сотрудника отсутствует базовое понимание, что такое информационная безопасность, для чего нужны правила, почему важно их соблюдать и к каким серьезным последствиям может привести нарушение простых, элементарных правил.

В этой статье расскажем, как мы искали формат обучения ИБ, который «зайдет» сотрудникам, не будет скучным и формальным, будет вызывать интерес и мотивировать на осознанное выполнение правил. Без запугивания, без чтения многостраничных документов. Только живой разговор, реальные примеры и четкие ответы на вопрос «почему это важно лично для тебя».

У нас, как и в любой крупной компании, есть технологии и инструменты ИБ: разграничение прав доступа, политики безопасности, SIEM‑система, антивирусы. Но как донести до пользователя, что можно, что нельзя и почему?

Мы довольно долго подбирались к формату, который зайдет, не будет скучным или формальным, будет вызывать интерес и мотивировать на выполнение правил.

Что не работает

  • Подписать документик с правилами ИБ при приеме на работу. Документов и так много, читать каждый — ну такое себе. Что‑то отложится, что‑то нет.

  • Разместить правила и политики на корпоративном портале. «Почитай, как будет время». Тоже мимо — прочитал или не прочитал, никто не проверяет.

Нам нужен был другой подход.

Наша целевая аудитория — разработчики, аналитики, тестировщики, продуктовые менеджеры, дизайнеры. Казалось бы, это айтишники, они должны иметь базовое понимание ИБ. И отчасти это так: они могут разбираться в сложных технологиях, обеспечивающих безопасность продукта. Но при этом тот же разработчик может хранить пароли в Google Таблицах. Знание технологий и культура безопасности — это разные вещи.

Именно поэтому мы решили работать не через запреты, а через осознанность.

Какой формат сделали

В итоге появился формат Welcome Training — и он очень даже зашел.

Это как первичный инструктаж по технике безопасности на производстве. Впрочем, мы и есть производство — производство ПО. Тренинг всегда проходим в очном формате с небольшими группами по 7–10 человек. Это дает возможность задавать вопросы, уточнять, спорить. Живое общение работает лучше любых памяток.

Продолжительность: 45 минут + вопросы. Вопросы есть всегда.

Структура нашего тренинга

Есть много вариантов, как выстроить структуру тренинга, о чем рассказывать и какие инструменты рекомендовать. Для себя мы нашли то самое сочетание, которое подошло как нельзя лучше. Мы не говорим, что оно подойдет абсолютно всем, но, возможно, послужит примером, который вы доработаете под себя:

1. Контекст: обстановка в стране и в мире

Начинаем не с правил, а с реальности. Разбираем две‑три громкие атаки на крупные компании в РФ с крупным ущербом.

  • «Смотрите: не сменили пароли — получили».

  • «Перешли по ссылке — получили шифровальщик».

  • «А вот тут мы звено в цепочке поставок. От наших действий зависит качество и безопасность продукта».

Это создает понимание, что угрозы реальны и они рядом.

2. Как именно происходит атака

Обязательно показываем механику: как именно происходит атака, почему от действий (или бездействия) каждого сотрудника может произойти инцидент. Это не про запугивание, а про наглядность.

3. Что мы защищаем

Говорим об активах: материальные ценности, ПО, каналы передачи данных, информационные и персональные данные.

Человек должен понимать, что именно он защищает, выполняя правила.

4. Почему нельзя делиться доступами и персональными данными

Всегда с примерами и последствиями. Не абстрактно «так нельзя», а «если ты передашь доступ, то может случиться вот это, и последствия будут такие».

5. Парольная политика

Разбираем:

  • требования к паролям и их обновлению

  • корпоративные и локальные менеджеры паролей

  • почему 123 456 — это не пароль

6. Корпоративная почта

Как правильно пользоваться корпоративной почтой и почему ее нельзя использовать для заказа пиццы. Это может казаться мелочью, но это важный пример нарушения, к которому многие относятся легкомысленно.

7. Хранение чувствительной информации

Объясняем, почему чувствительную информацию нужно хранить только на шифрованном диске (например, VeraCrypt). И показываем, как это делать на практике.

8. Безопасная передача данных

Как безопасно передавать креды, зачем нужен сервис pbin. Это практический навык, который разработчики будут использовать каждый день.

9. Проверка файлов

Почему использование сервисов VirusTotal и проверка антивирусом — это правильно и безопасно.

10. Социальная инженерия

Как противодействовать социальной инженерии, о чем важно помнить и как проверять информацию. Обязательно с реальными примерами атак на сотрудников.

11. Признаки компрометации

Какие есть признаки компрометации рабочей станции и что делать, если они появились.

12. Корпоративные технологии защиты

Обязательно рассказываем о том, что уже есть в компании:

  • Kaspersky Endpoint Security

  • Kaspersky Secure Mail Gateway

  • SIEM и другие

Это важно, чтобы сотрудники знали: система защищена, но их осознанное поведение — это последний и самый важный рубеж.

Что дал этот формат?

  • Вовлеченность. Люди задают вопросы, спорят, приводят свои примеры.

  • Запоминаемость. Живой разговор запоминается лучше, чем сухой документ.

  • Осознанность. Сотрудники начинают понимать не просто как надо, а почему надо.

  • Снижение инцидентов. Количество нарушений, связанных с человеческим фактором, заметно сократилось.

Подведем итог

Информационная безопасность — это не про запреты. Это про осознанное выполнение правил. Технологии и инструменты — это важно, но они бесполезны, если сотрудник не понимает, зачем он их использует.

Welcome Training — это диалог. Не запугивание, а объяснение. Не контроль, а вовлечение. И это работает.

А как у вас выстроена работа с культурой информационной безопасности? Есть ли тренинг по ИБ и как он построен?

Комментарии (3)


  1. rad_apple
    29.07.2026 13:28

    Ого, какой увлекательный копипаст из нейросетки. Серьёзно, если вы реально что-то сделали (в чем лично я очень сомневаюсь судя по тексту) - так опишите реальный опыт.

    Хотя, о чем это я. Корпоблог больше нацелен на KPI, а не на качество и ценность контента


    1. true_engineer Автор
      29.07.2026 13:28

      Спасибо за ваш интерес и мнение, но оно ошибочно. Такая практика действительно реализована и работает у нас. Статья была о самой практике: как можно объяснить всем простые правила ИБ так, чтобы они запомнились, и показать структуру тренинга


      1. rad_apple
        29.07.2026 13:28

        Если практика и есть, то в статье её нет. Там только типичные очевидные нейросетевые обороты, словосочетания и стиль в целом. В чём проблема потратить немного времени и живым языком написать, если есть о чём? Впрочем, вопрос риторический.

        Поэтому и сомнения вполне обоснованы, следовательно - пока статья выглядит как писанина условного ChatGPT - не верю ©