Проводите имитированные атаки после обучения, чтобы проверить поведение сотрудников в сценариях, похожих на рабочие. Отслеживайте переходы по ссылкам, ввод данных, сообщения в ИБ и повторные ошибки. По этим результатам определяйте группы, которым нужна дополнительная тренировка.
Подбирайте сценарии с учетом роли и уровня риска сотрудников и повторяйте проверки с заданной периодичностью. Не запрашивайте реальные пароли или платежные данные и не используйте действия, которые могут повлиять на рабочие системы. Результаты применяйте для обратной связи и выбора следующей меры, без публичного разбора индивидуальных ошибок.
В статье о теории защитной мотивации мы
рассказывали об исследовании, где сотрудников дважды проверяли с помощью фишинговых писем. После первой проверки участники получали обратную связь. Во второй доля тех, кто снова допустил опасное действие, снизилась с 50 до 40%, а доля сотрудников, которые сначала проигнорировали письмо, а при повторной проверке сообщили о нем в ИБ, выросла с 7 до 10%.
Получается, что после обратной связи при повторной проверке поведение части сотрудников изменилось: повторных опасных действий стало меньше, сообщений в ИБ — больше.
После каждой симуляции разбирайте действия сотрудников и проводите следующую проверку в сопоставимом сценарии. Так можно увидеть, изменилось ли поведение после выбранной меры и каким группам нужна дополнительная работа.