В 2025 году Clorox
подала иск к своему IT-подрядчику из-за кибератаки, которая произошла двумя годами ранее.
По утверждению Clorox, злоумышленники звонили в сервис-деск, представлялись сотрудниками компании и просили сбросить пароли к их учетным записям. Операторы несколько раз выполняли запрос без предусмотренной проверки личности и передавали мошенникам новые данные для входа. Так атакующие получили доступ к корпоративной сети. Clorox оценила ущерб от атаки в 380 млн долларов.
Чтобы сотрудники распознавали такие запросы и соблюдали порядок проверки даже под давлением, компании выстраивают постоянную программу повышения осведомленности. Она связывает обучение с реальными рабочими сценариями и помогает проверить, как сотрудники действуют в рискованной ситуации. По результатам ИБ-команда видит, где проблема сохраняется, и корректирует программу.
В статье разберем, из чего состоит программа повышения осведомленности сотрудников, как организовать обучение и фишинговые тренировки в течение года, подключить руководителей и выбрать метрики, по которым ИБ-команда сможет оценивать результат.