Перейти к основному содержимому

Фишинг — учебная симуляция для команды

Руководителю Инженеру

Фишинг — атака, при которой злоумышленник выдаёт себя за доверенный источник (банк, IT-отдел, коллегу) и подталкивает жертву кликнуть ссылку, открыть вложение или ввести пароль на поддельном сайте.

Учебный фишинг — контролируемая имитация такой атаки внутри организации. Цель — измерить готовность сотрудников к реальным угрозам и улучшить процессы. Фокус на обучении — без санкций за клик по учебной ссылке.

Техническая база атак — социальная инженерия. Эта статья — практическое руководство для CISO, IT-руководителя или security champion.

Только с согласованием

Согласуйте симуляцию с HR, юристами и руководством. Без письменного scope — риск нарушения трудового законодательства и доверия. Никогда не собирайте реальные пароли в учебной форме.


Зачем проводить учебный фишинг

ПричинаПояснение
Реальные атаки растут80%+ инцидентов начинаются с фишинга или social engineering
Техника не спасает однаMFA без phishing-resistant фактора обходится через fake login
ИзмеримостьClick rate показывает, где нужно обучение
Культура репортаУчим отправлять подозрительные письма в security@
ComplianceАудиторы спрашивают про security awareness program

Учебный фишинг — часть Secure SDLC на уровне людей, дополнение к техническим контролям.


Фазы проекта

ФазаДлительностьКлючевой результат
Plan + approve1–2 неделиПодписанный scope, sponsor
Build3–5 днейШаблон письма, landing page
Run1 деньРассылка, сбор метрик
Measure1–3 дняDashboard click/report rate
Debrief48 часов послеОбучение, Q&A
Improve2–4 неделиDMARC, MFA, playbooks

1. Планирование

Вопросы до старта

ВопросРешениеКто решает
Кто sponsor?CISO / CTO / HR directorРуководство
ScopeТолько corp email? Исключить board?Sponsor + HR
Safe harbor"Кликнувшие не штрафуются, это учеб"HR + письменно
ДанныеТолько факт клика, без паролейLegal + DPO
152-ФЗМинимизация ПДн, срок хранения logsDPO / юрист
Частота2–4 раза в годCISO
СценарийБлизкий к реальным угрозам компанииSecurity team

Документ scope (шаблон)

# Учебная фишинг-симуляция — Scope

**Дата:** 2026-06-15
**Sponsor:** CTO Ivan Petrov
**Ответственный:** security@company.ru

## Цель
Измерить готовность сотрудников к фишингу, провести обучение.

## Охват
- Все сотрудники с корпоративной почтой @company.ru
- Исключения: CEO, board (по согласованию)

## Safe harbor
Клик по учебной ссылке не влечёт дисциплинарных мер.
Данные используются только в агрегированном виде.

## Данные
- Фиксируем: факт клика, время, отдел (агрегат)
- НЕ собираем: пароли, содержимое форм

## Хранение
Логи кампании — 90 дней, затем удаление.

## Согласования
- [x] HR Director
- [x] Legal
- [x] DPO (152-ФЗ)

Выбор сценария

Сценарий должен быть правдоподобным для вашей организации:

СценарийРеалистичностьРекомендация
"Обновление пароля IT до пятницы"ВысокаяХороший старт
"Подписать документ в DocuSign"ВысокаяДля офисных компаний
"Новая политика VPN"ВысокаяДля remote-first
"Вы выиграли сертификат Amazon"НизкаяСлишком очевидно
"Срочный перевод от CEO"СредняяТолько для зрелых программ (BEC)

Первую кампанию делайте средней сложности. Слишком очевидный фишинг даст 5% click rate и ложное чувство безопасности. Слишком сложный — демотивирует и вызовет жалобы.


2. Юридические и этические рамки

152-ФЗ и персональные данные

Учебный фишинг обрабатывает ПДн (email, факт клика, возможно ФИО из AD):

  • Минимизация — собирайте только необходимое
  • Срок хранения — 90 дней, затем удаление
  • Прозрачность — сотрудники знают, что симуляции проводятся (в policy, без раскрытия даты)
  • Согласие — в рамках трудового договора и security policy

Трудовое право

  • Safe harbor в письменном виде
  • Никаких публичных "досок позора"
  • HR участвует в debrief
  • Индивидуальные результаты — только для агрегированной отчётности руководству

Чего нельзя делать

  • Собирать реальные пароли (даже "для статистики")
  • Использовать темы зарплаты, увольнения, медицины без extreme care и legal review
  • Проводить симуляцию без debrief
  • Наказывать за клик

3. Инструменты

КлассПримерыКогда
Phishing platformsKnowBe4, Proofpoint, Microsoft Attack SimulationEnterprise, нужна отчётность
Self-hostedGoPhish (open source)Lab, mid-size, полный контроль
Email infraОтдельный subdomain training.company.ruSPF/DKIM/DMARC
Landing pageFake login без отправки пароляТолько фиксация клика

GoPhish — быстрый старт

GoPhish — open source платформа для учебного фишинга. Подходит для lab и компаний до 500 человек.

Компоненты:

  • Campaign — кампания с датой отправки
  • Email template — HTML письмо с {{.URL}} для tracking link
  • Landing page — страница "входа" с сообщением после клика
  • Sending profile — SMTP настройки
  • Results — dashboard кликов и отчётов

Email deliverability

Письма должны доходить, иначе метрики бессмысленны:

  • Отдельный subdomain (training.company.ru), не основной corp domain
  • SPF, DKIM, DMARC настроены
  • Whitelist в корпоративном spam filter (осторожно — документируйте)
  • Тестовая рассылка на 5 человек перед основной

4. Создание кампании

Шаблон письма — элементы

ЭлементУчебный примерПризнак фишинга (для debrief)
Senderit-support@training.company.ruНеофициальный домен
Subject"Обязательное обновление пароля до 17.06"Срочность, deadline
Body"Перейдите по ссылке для обновления"Generic greeting, нет имени
Linkhttps://training.company.ru/loginДомен отличается от корпоративного
ВложениеНе используйте в первой кампании

Landing page

После клика сотрудник видит страницу, похожую на корпоративный login. Критически важно:

  • Форма не отправляет пароль на сервер
  • При submit — сообщение "Это была учебная симуляция. Пройдите обучение по ссылке …"
  • HTTPS на landing domain
  • Фиксируется только факт визита и submit

Tracking

GoPhish автоматически отслеживает:

  • Email sent
  • Email opened (tracking pixel — ненадёжно, многие клиенты блокируют)
  • Link clicked
  • Form submitted

5. Метрики

МетрикаФормулаИнтерпретация
Delivery rateДоставлено / ОтправленоТехническая доставляемость
Open rateОткрыто / ДоставленоСлабый signal (pixel blocked)
Click rateКликнули / ДоставленоГлавный KPI симуляции
Submit rateВвели данные / КликнулиГлубина попадания
Report rateОтправили в security@ / ДоставленоЖелаемый рост
Time to reportМедиана времени до репортаЗрелость SOC culture

Benchmark

ПоказательПервый запускПосле 3–4 циклов обучения
Click rate20–40%< 10%
Report rate5–10%> 30%
Time to reportЧасы / дни< 1 час

Не сравнивайте с другими компаниями напрямую — контекст разный. Сравнивайте свои результаты quarter-over-quarter.

Dashboard для руководства

Агрегированный отчёт (без имён):

  • Click rate по департаментам
  • Тренд за 4 кампании
  • Report rate trend
  • Top 3 признака, которые пропустили (из debrief feedback)

6. Debrief (обязателен)

Debrief — самая важная часть программы. Без него симуляция — просто surveillance.

Сроки

В течение 48 часов после кампании:

  1. Email от HR/CISO: "Вчера мы провели учебную симуляцию фишинга".
  2. All-hands или department sessions (30 мин).
  3. Запись для тех, кто пропустил.

Содержание debrief

БлокВремяСодержание
Объявление2 мин"Это была учеб, safe harbor действует"
Разбор письма10 минSender, URL, urgency, grammar
Live demo5 минКак проверить URL, hover over link
MFA / Passkeys5 минPasskeys — phishing-resistant
Как репортить5 минsecurity@, кнопка в Outlook, 1291
Q&A5 минБез публичного shaming

Правила debrief

  • Никакого публичного называния кликнувших
  • Фокус на признаках, а не на людях
  • Признать, что современный фишинг сложен
  • Дать конкретные действия (что делать при подозрении)

7. Улучшения после симуляции

Технические контроли, которые снижают ущерб от успешного фишинга:

КонтрольЧто даётСсылка
DMARC rejectПоддельные письма с вашего домена не доставляютсяDNS настройки
External sender banner"Это письмо от внешнего отправителя"Exchange / Google
FIDO2 / PasskeysPhishing-resistant MFA для VPN и adminPasskeys
Phish alert mailboxsecurity@ + playbooks в SIEM8.07/114
Browser isolationИзоляция опасных ссылокEnterprise browser
Conditional AccessБлок login с незнакомых устройствAzure AD, Google

Повтор симуляции через 3–6 месяцев — проверка retention обучения.


8. Интеграция с SOC

Во время кампании предупредите SOC, чтобы учебные письма не запускали полный IR. После кампании — сравните report rate с реальными репортами за тот же период.


9. Программа на год

КварталДействие
Q1Baseline кампания (средняя сложность) + debrief
Q2Технические улучшения (DMARC, banner)
Q3Вторая кампания (повышенная сложность) + debrief
Q4Третья кампания (BEC / Teams phishing) + annual report

Связь с Secure SDLC: фишинг-симуляция — пункт в awareness module.


Мини-сценарий для учебной группы (10 человек)

Пошаговый lab для курса или внутреннего пилота:

ШагДействиеВремя
1Развернуть GoPhish в Docker на lab-сервере30 мин
2Настроить SMTP (Mailhog для lab)15 мин
3Создать template "корпоративный опрос"30 мин
4Landing page с fake Google Form20 мин
5Запустить campaign на 10 email5 мин
6Через 1 день — 30-минутный разбор30 мин
7Обсудить Secure SDLC awareness15 мин
docker run -d --name gophish -p 3333:3333 -p 8080:80 gophish/gophish

Admin panel: https://localhost:3333 (default credentials в документации GoPhish — смените сразу).


Каналы кроме email

Современный фишинг выходит за рамки почты:

КаналСценарийСложностьКогда
SMS / мессенджеры"Ваш VPN истекает"СредняяПосле 2+ email циклов
Teams / SlackFake IT botВысокаяЗрелая программа
Voice (vishing)"IT support, продиктуйте код"ВысокаяC-level training
USB dropФлешка "Зарплаты 2026"ФизическаяОфис с security guard

Начинайте только с email. Расширяйте каналы, когда click rate < 10% и report rate > 25%.


Работа с сопротивлением

ВозражениеОтвет
"Это слежка"Объясните safe harbor, агрегированные метрики, цель — защита
"HR не согласовала"Без HR — не запускайте, это hard gate
"Я и так всё знаю"Даже security team кликает на хороший spear-phishing
"Отвлекает от работы"30 мин debrief раз в квартал против недели recovery после ransomware

Sponsor от руководства (CTO, CISO) снимает большинство возражений.


Spear-phishing для executives

Отдельная программа для board и C-level (с extreme care):

  • Сценарии BEC (Business Email Compromise)
  • Fake DocuSign от "юриста"
  • Согласование с CEO и legal обязательно
  • Индивидуальный coaching, не group shaming
  • Результаты — только CEO/CISO, не department breakdown

Executives — главная цель реальных атак. Учебная симуляция для них критична.


Шаблон письма HR после кампании

Тема: Результаты учебной проверки кибербезопасности

Коллеги,

В [дата] мы провели плановую учебную симуляцию фишинга.
Это часть программы информационной безопасности [Компания].

Результаты (агрегированно):
- Доставлено писем: N
- Доля переходов по ссылке: X% (цель — снижение)
- Доля сообщений в security@: Y% (цель — рост)

[Дата] пройдёт 30-минутный разбор признаков фишинга.

Напоминаем: клик по учебной ссылке не влечёт санкций.
Подозрительные письма — на security@company.ru.

С уважением,
[HR Director] / [CISO]

Интеграция с LMS

Для компаний 500+ сотрудников:

LMS функцияСвязь с фишингом
Авто-assign курсКликнувшим — "Phishing 101" (без указания имён в LMS admin)
Completion trackingМетрика обучения рядом с click rate
Annual refreshОбязательный курс + симуляция

KnowBe4 совмещает simulation + training. GoPhish + отдельный LMS (Moodle, iSpring) — для self-hosted.


Метрики для аудита

Аудиторы (SOC 2, ISO 27001) спрашивают:

Вопрос аудитораАртефакт
Есть ли awareness program?Политика + calendar кампаний
Как измеряете эффективность?Click/report rate trend
Как реагируете на низкие показатели?Debrief + LMS + tech controls
Согласовано ли с HR?Подписанный scope

Храните отчёты кампаний 1–3 года (согласуйте с legal retention policy).


Красные флаги в письме — памятка для debrief

Распечатайте или разошлите после кампании:

#ПризнакПример
1Чужой домен отправителяit-support@mail.ru вместо @company.ru
2Срочность"До 18:00 сегодня или блокировка"
3Общее обращение"Уважаемый сотрудник" без имени
4Подозрительная ссылкаHover показывает другой домен
5Неожиданное вложение.exe, .html, password-protected zip
6ГрамматикаОшибки, нехарактерный стиль
7Запрос credentialsПароль, OTP, "подтвердите учётку"
8Несоответствие контексту"Вы выиграли" в корпоративной почте

Попросите сотрудников добавить памятку в закладки.


A/B тестирование сценариев

Зрелая программа тестирует разные подходы:

Вариант AВариант BЧто измеряем
Срочность в subjectНейтральный subjectClick rate delta
Fake ITFake HRКакой отдел уязвимее
Ссылка в текстеКнопка HTMLФормат влияния
Утро (9:00)После обеда (14:00)Time of day

Делите компанию пополам (random by department). Не тестируйте на CEO без согласования.


Связь с MFA rollout

Если параллельно внедряете MFA:

ФазаФишинг + MFA
До MFABaseline click rate
MFA announcementФишинг "обновите MFA по ссылке" (fake)
После MFAПовторная кампания, сравнение
FIDO2 rolloutКампания на обход MFA через fake login

Учебный фишинг после MFA показывает, что MFA без phishing-resistant factor (SMS, TOTP) обходится fake proxy.


Privacy by design в кампании

ПринципРеализация
Data minimizationТолько email + click timestamp
Purpose limitationТолько security awareness
Storage limitation90 дней, auto-delete
TransparencyPolicy mentions simulations
Access controlТолько security team + sponsor

DPO должен подписать Data Processing Record для кампании.


Пример отчёта для совета директоров

# Security Awareness — Q2 2026

## Учебная фишинг-кампания
- Охват: 450 сотрудников
- Click rate: 12% (было 28% в Q4 2025)
- Report rate: 34% (было 11%)
- Time to report: 45 мин median

## Технические меры
- DMARC: reject (внедрено Q1)
- External banner: 100% писем
- FIDO2: 78% admin accounts

## План Q3
- Вторая кампания (Teams scenario)
- LMS курс для новых сотрудников
- Passkeys pilot для VPN

## Budget request
- KnowBe4 license: $X (optional)
- 2 YubiKeys for executives: $Y

Чек-лист учебного фишинга

  • Письменный scope с HR, legal, DPO
  • Safe harbor объявлен
  • Сценарий правдоподобен для компании
  • Пароли НЕ собираются
  • SPF/DKIM настроены
  • SOC предупреждён
  • Debrief в течение 48 часов
  • Агрегированный отчёт для руководства
  • Технические улучшения запланированы
  • Повтор через 3–6 месяцев

Runbook — сотрудник кликнул и ввёл пароль

ШагДействиеСрок
1Landing page показала debrief — не паникаImmediate
2Reset password через официальный IdP15 мин
3Revoke active sessions user15 мин
4Check sign-in logs — foreign IP1 ч
5Если real credential entered — treat as incidentP1
6Assign LMS модуль без blame24 ч
7SOC ticket closed с resolution48 ч

Никогда не используйте введённый пароль — даже для "проверки". Discard immediately.


Runbook — утечка плана кампании до запуска

ШагДействие
1Cancel scheduled send
2Rotate tracking domain если скомпрометирован
3Reschedule с новым scenario
4Brief HR — возможны слухи
5Post-mortem — кто имел access к GoPhish

Campaign plan — confidential, access только security + HR sponsor.


Compliance — учебный фишинг и трудовое право РФ

ВопросРекомендацияДокумент
Можно ли симулировать без согласия?Только при policy в ТД или local actHR + legal
Наказание за кликЗапрещено при safe harborWritten scope
Хранение click dataMinimization, 90 daysDPO record
Уведомление профсоюзаПри массовом охватеLegal review
152-ФЗEmail не передаётся третьим лицам без DPAVendor contract

GoPhish self-hosted предпочтительнее SaaS без localisation для данных сотрудников.


Compliance — отраслевые требования

СекторДополнительноПрактика
БанкиЦБ, информирование ИБCISO approval каждой кампании
ГоссекторLocal act, приказ руководителяПисьменный приказ
КИИСогласование с SOCPre-brief SOC 24 ч
МедицинаМинимизация PHI в сценарияхGeneric IT scenarios only

Юристы проверяют формулировку safe harbor на соответствие локальным act.


Расширенный пример — первая кампания 500 человек

Компания IT 500 FTE, Microsoft 365, цель baseline click rate.

НеделяActivity
W-4HR + legal scope, safe harbor email
W-3GoPhish install, SPF/DKIM test
W-2Pilot 20 человек IT
W-1SOC brief, executive notify
W0Send 09:30 вторник, scenario "password reset IT"
W0+2dDebrief all-hands 30 min
W+2Report CISO — click 22%, report 8%

Follow-up — external banner, DMARC reject, вторая кампания через 4 месяца scenario "DocuSign".


Сравнение платформ учебного фишинга

ПлатформаHostingLMSЦенаРФ data residency
GoPhishSelf-hostedExternalFree OSSПолный контроль
KnowBe4SaaSBuilt-inPer userУточнять DPA
Microsoft Attack SimulationM365 cloudIntegratedE5 bundleMicrosoft RU region
Phished.ioSaaS EUBuilt-inSubscriptionEU, проверять DPA
Custom scriptInternalManualDev timeOn-prem

Enterprise РФ с M365 E5 — начать с Attack Simulation. Без M365 — GoPhish on Selectel VPS.


Сравнение технических контрмер после кампании

КонтрольЭффект против фишингаСложность
DMARC rejectБлок spoof доменаСредняя
External bannerВнимание к senderНизкая
FIDO2/WebAuthnAnti-credential harvestВысокая
Safe LinksScan URL clickСредняя (M365)
Browser isolationZero trust browseВысокая
SEG advancedML detectionEnterprise cost

Комбинация DMARC + banner + FIDO2 для admin — минимум для regulated.


Региональная специфика — российские почтовые провайдеры

ПровайдерОсобенность доставкиРекомендация
Корпоративная почта M365Attack Simulation nativeSPF include Microsoft
Yandex 360Строгий spam filterWarm-up test send
Mail.ru bizПроверка PTRDedicated sending IP
Self-hosted ExchangeНастройка connectorIT admin в loop

Тестовое письмо на 5 mailbox до массовой кампании — проверка inbox, не spam.


Расширенный пример — debrief для кликнувших

Структура 45-минутной сессии:

БлокВремяСодержание
Intro5 минSafe harbor, цели программы
Reveal5 мин"Это была симуляция"
Demo10 минHover link, проверка домена
Памятка10 мин8 красных флагов
Q&A10 минБез имён кликнувших
Action5 минКуда report real phishing

Запись для remote офисов. Slides на русском, примеры из локального контекста (1С, Контур, СБИС).


Runbook — ложное срабатывание SOC на учебную кампанию

ШагДействие
1SOC playbook ссылка на campaign ID
2Auto-tag emails с campaign header X-Phish-Train: true
3Close ticket как authorized simulation
4Metrics — report rate включает SOC tickets

Header согласуйте с GoPhish template — SOC фильтрует по нему.


Интеграция с 1С и корпоративными порталами

Сценарии для офисов РФ:

  • Fake "обновление 1С через ссылку"
  • "Новая версия Контур.Экстерн"
  • "СБИС — подписать акт"

Правдоподобие высокое — debrief объясняет, что официальные обновления только через известные каналы, не email link.


Метрики maturity программы

УровеньClick rateReport rateТехнические меры
L0более 30%менее 5%Нет DMARC
L115–30%5–15%SPF/DKIM
L25–15%15–30%DMARC reject
L3менее 5%более 30%FIDO2 admins
L4менее 3%более 40%Full phishing-resistant MFA

Стремитесь к L2 за первый год, L3 за второй при поддержке руководства.


Runbook — сотрудник сообщил о real phishing

ШагДействиеSLA
1SOC triage — IOC extract15 min
2Block sender/domain/url30 min
3Search same IOC across mailbox1 ч
4User debrief — thank for reportSame day
5Update SEG rules if pattern24 ч

Report rate растёт, когда SOC благодарит публично без имён — на all-hands.


Расширенный пример — годовая программа awareness

КварталКампанияТехника
Q1Password reset ITEmail
Q2Fake Teams meetingLink
Q3USB drop (офис)Physical
Q4Vishing IT supportPhone pilot

Между кампаниями — micro-learning 5 min в LMS. Metrics dashboard для CISO ежемесячно.


Compliance — vendor GoPhish hosting

CheckSelf-hostedSaaS
Data in РФДаDPA required
Subprocessor listN/ALegal review
Encryption at restDisk encrypt VPSVendor cert
Access logSSH auditVendor SOC2

Contract с SaaS vendor — clause delete data после кампании 90 days.


Сравнение метрик эффективности кампаний

МетрикаХорошоТребует внимания
Click rate< 10%> 25%
Report rate> 25%< 10%
Time to report< 1 h median> 4 h
Repeat clickers< 5% same users> 15%
Credential submit0%Any — fix landing

Trend важнее абсолютного значения — сравнивайте квартал к кварталу.


Региональная специфика — удалёнка и BYOD

РискМера
Personal email forwardDLP + policy
Mobile clickMDM + separate profile
MessengersCampaign после email maturity
ContractorsSeparate domain banner

Remote-first компании — debrief включает проверку URL на телефоне, не только desktop.


Runbook — кампания ушла в spam у 40% users

ШагДействие
1Stop remaining queue
2Check SPF/DKIM/DMARC alignment
3Review sending IP reputation
4Reschedule after warm-up sends
5Exclude spam-folder users from metrics

Pilot 20 mailbox across providers перед enterprise send обязателен.


Связанные материалы


Содержание