ROI-калькулятор
ROI-калькулятор

Основные правила безопасной работы в интернете для сотрудников

31 августа 2026
15 минут
автор, главная по статьям в Start X
Женя Малышкина
редактор, главная по статьям в Start X
Женя Малышкина
В июле 2026 года специалисты Huntress обнаружили одну и ту же вредоносную программу в системах 29 компаний.

Пользователи искали Claude Desktop через Bing и переходили по рекламной ссылке на claude.ai. На настоящем домене была размещена поддельная страница загрузки приложения, а кнопка Download перенаправляла на сайт злоумышленников, откуда пользователь скачивал вредоносный файл. После запуска программа добавляла исключения в Microsoft Defender, закреплялась в системе и устанавливала троян удаленного доступа SectopRAT.

Исследователи зафиксировали кражу учетных данных. SectopRAT также мог получать пароли и файлы cookie из браузеров, файлы, персональные и платежные данные. Такие атаки показывают, что сотрудник может столкнуться с угрозой за пределами почты и мессенджеров. 

Безопасная работа в интернете требует защищать аккаунты, проверять сайты и контролировать передачу рабочих данных. В статье разберем, как это делать и какие меры компания может закрепить на уровне процессов.

Какие угрозы встречаются сотрудникам в интернете

По данным Verizon DBIR 2026, человеческий фактор присутствовал в 62% подтвержденных утечек данных. Социальная инженерия стала третьим по распространенности сценарием и была связана с 16% утечек.

Во время обычной работы сотрудник открывает сайты и облачные сервисы, входит в аккаунты, загружает файлы и подключается к разным сетям. Каждое из этих действий может стать частью атаки.
Один инцидент может объединять несколько угроз. Например, при переходе на фишинговую страницу сотрудник вводит учетные данные, после чего злоумышленник получает доступ к рабочему аккаунту и продолжает атаку от его имени. Поэтому задача правил — разорвать эту цепочку как можно раньше и не дать одной ошибке привести к компрометации аккаунта.

Как защитить рабочие аккаунты

Кража пароля дает злоумышленнику возможность войти в рабочий сервис от имени сотрудника. Особенно опасно повторное использование одного пароля: если он попал в утечку из одного сервиса, атакующий может проверить ту же комбинацию в других аккаунтах.

Создавайте уникальные надежные пароли для каждого сервиса. Используйте длинные пароли или парольные фразы и не повторяйте один пароль в разных аккаунтах.

Храните надежные пароли в менеджере паролей. Используйте корпоративный или одобренный компанией менеджер: он помогает создавать уникальные комбинации и хранит их в защищенном хранилище.

Двухфакторная аутентификация добавляет второй шаг входа. Подключайте ее в рабочих сервисах, чтобы украденного пароля было недостаточно. Код подтверждения можно выманить на поддельной странице, а push-запрос сотрудник может подтвердить по ошибке. 

Для аккаунтов с высоким уровнем риска выбирайте фишинг-устойчивую аутентификацию на базе FIDO/WebAuthn. Такой способ привязывает подтверждение входа к настоящему сайту; в качестве аутентификатора может использоваться аппаратный ключ или само устройство.

ИБ-команде лучше закрепить правила технически. Выдайте сотрудникам корпоративный менеджер паролей и определите порядок восстановления доступа и блокировки учетной записи при подозрении на компрометацию. Закрепите правило: двухфакторная аутентификация обязательна во всех рабочих сервисах, где она доступна. 
Получите методологию повышения осведомленности
Методология дает пошаговый план работы с сотрудниками на 3, 6 и 12 месяцев и помогает сформировать культуру безопасности в компании

Как обновления защищают рабочее устройство

Безопасная работа в интернете зависит и от состояния рабочего устройства. Уязвимости находят в браузерах, операционных системах и приложениях уже после выпуска, а разработчики закрывают их в новых версиях. Поэтому регулярное обновление ПО снижает риск эксплуатации уже известных ошибок.

Включите автоматические обновления там, где это разрешено компанией. Устанавливайте их через настройки программы, официальный сайт разработчика или корпоративный каталог. Не переходите по ссылке «срочно обновить программу» из неожиданного письма или всплывающего окна: мошенничество в сети часто маскируют под обновление знакомого сервиса.

ИБ- и ИТ-командам полезно определить сроки установки критичных исправлений и удаление программ, которые больше не поддерживаются. Если сотрудник не может самостоятельно обновить рабочее устройство, в регламенте должен быть указан канал, куда он обращается за помощью.

Как безопасно подключаться к интернету

Если сотрудник работает из кафе, отеля, аэропорта или другого места вне офиса, безопасное подключение начинается до входа в рабочий аккаунт. Проверьте сеть и используйте способ доступа, предусмотренный компанией.

Подробная инструкция для работы в общественных местах есть в статье «Как безопасно работать вне дома».

  1. Проверьте, к какой сети подключаетесь. Уточните точное название Wi-Fi у сотрудника кафе, отеля или другой площадки. Не выбирайте сеть только потому, что название выглядит знакомым: злоумышленник может создать точку доступа с похожим именем.
  2. Если сеть вызывает сомнения, используйте мобильный интернет. Для рабочей задачи безопаснее раздать интернет со своего телефона, чем подключаться к неизвестной точке доступа.
  3. Подключите корпоративный VPN, если этого требует регламент. VPN — виртуальная частная сеть, которая создает защищенное соединение для доступа к ресурсам компании. Используйте клиент и настройки, которые выдала или одобрила компания.
  4. Проверьте, что соединение с сайтом защищено. HTTPS обеспечивает шифрование трафика между браузером и сайтом. Если браузер предупреждает о небезопасном соединении, не вводите рабочие данные. Само наличие HTTPS не подтверждает, что перед вами настоящий сайт: мошенники тоже используют шифрование на своих страницах.
  5. Если безопасное подключение установить не получается, остановитесь. Не обходите ограничения и не используйте личные сервисы для передачи рабочих данных. Обратитесь в ИТ или ИБ по принятому каналу.

ИБ-команде нужно заранее определить, какие сервисы доступны извне, где требуется корпоративный VPN и что делать при проблемах с подключением. Так сотрудник получает заранее заданный порядок действий и не принимает решение о способе доступа на месте.

Как распознать угрозу в интернете

Мошенничество в сети часто маскируют под уведомления от сервисов, письма от коллег, счета и ссылки на документы. Спам тоже может выглядеть аккуратно и приходить от имени знакомого бренда, поэтому одной проверки оформления недостаточно.

  1. Проверьте, откуда пришел запрос. Если сообщение появилось неожиданно, убедитесь, что отправитель настоящий. Не используйте контакты из самого сообщения: откройте официальный сайт, рабочий чат или другой известный вам канал.
  2. Проверьте домен перед вводом данных. Поддельная страница может почти полностью копировать дизайн знакомого сервиса. Если на нее привела ссылка из письма или сообщения, самостоятельно откройте нужный сервис через известный адрес.
  3. Оцените, какого действия от вас требуют. Срочно подтвердить платеж, заново авторизоваться, скачать файл или передать конфиденциальные данные — повод остановиться. Не спешите выполнять запрос, если вас подгоняют. Сначала проверьте, кто его отправил и зачем.
  4. Не скачивайте программы и файлы из неожиданного сообщения или с непроверенной страницы. Загрузка может привести к установке вредоносного ПО даже тогда, когда сайт выглядит убедительно. Именно так начиналась атака с поддельным Claude Desktop из лида.
  5. Сообщите о подозрительной ситуации по принятому в компании каналу. Не продолжайте проверять сайт или сообщение самостоятельно, если сомнения остались. ИБ-команда сможет проверить адрес, файл и при необходимости журнал событий на рабочем устройстве.

Бдительность помогает заметить странность, но сотруднику нужен понятный порядок действий. Проверка через независимый канал снижает вероятность ошибки и дает ИБ-команде возможность быстро разобраться в ситуации.

Что важно знать о приватности в интернете

Цифровой след — это информация о человеке, которая остается доступной онлайн. Сотрудники сами публикуют часть таких сведений: например, указывают должность, компанию, рабочие контакты и проекты в социальных сетях и профессиональных сообществах. Злоумышленники могут использовать эти данные, чтобы сделать фишинговый запрос убедительнее.

Приватность в сети начинается с настроек профилей: проверяйте, кто видит опубликованные сведения, и не размещайте рабочую информацию, которая не предназначена для открытого доступа.

Режим инкогнито решает другую задачу. После завершения такой сессии браузер не сохраняет на устройстве историю посещений и данные сайтов, связанные с сеансом. Приватный просмотр не делает пользователя анонимным: посещаемые сайты и компания, которая управляет сетью, по-прежнему могут видеть активность.

Безопасная работа в интернете не зависит от режима браузера. Используйте рабочие сервисы и устройства по назначению и внимательно относитесь к информации, которую оставляете в открытом доступе.

Чек-лист безопасной работы в интернете

Перед действием в интернете быстро проверьте контекст по этому чек-листу.

  • Я ожидал этот запрос, письмо, файл или уведомление.
  • Я понимаю, кто просит меня выполнить действие, и при необходимости могу подтвердить запрос через независимый канал.
  • Домен соответствует сервису, который я собирался открыть.
  • Для рабочего аккаунта используется уникальный пароль и включена двухфакторная аутентификация.
  • Программа или файл загружаются с официального либо одобренного компанией ресурса.
  • Подключение и сервис разрешены компанией для этой рабочей задачи.
  • Я не передаю рабочие данные через личные аккаунты или неизвестные сервисы.
  • Если сомнения остаются, я знаю, куда сообщить о ситуации в ИБ или ИТ.

Сотрудникам проще соблюдать правила, если компания заранее определила допустимые сервисы, способы подключения и канал для сообщения об угрозе.
На платформе Start AWR больше 25 интерактивных курсов по ИБ — по безопасной работе с электронной почтой, паролями, сайтами и веб-сервисами, персональными данными, мессенджерами и другим темам. В курсах сотрудники разбирают актуальные кейсы, видят риски на реальных примерах и получают понятные рекомендации для повседневной работы. 

Запишитесь на бесплатное демо — покажем, как устроены курсы и как Start AWR помогает обучать сотрудников безопасной работе в интернете.

Что еще почитать

Мужчина в кресле с ноутбуком

Подпишитесь на дайджест Start X

Еженедельная подборка материалов и аналитики про цифровые атаки на людей, технологии защиты, безопасность инфраструктуры и приложений