Исследование

Вы самое слабое звено. Скачайте!

Время чтения 10 минут

Shutterstock 1722211435 2 (9) (1)
Ellipse 4 (1)

Юлия Маринина

Редактор медиа
Цифровые привычки

10 сентября 2026

Хакер в темном капюшоне, молниеносно печатающий сложный код и обходящий все возможные защиты, — фантазия, которую нам продал Голливуд. Реальная атака выглядит куда прозаичнее: например, сотруднику приходит письмо от «директора» с пометкой «СРОЧНО», где он просит перевести деньги контрагенту прямо сейчас, иначе сделка сорвется. Сотрудник не перепроверяет — торопится, переводит деньги, и они уходят в никуда.

Мошеннику не требуется сложный код или взлом системы, нужен только  правильно выбранный момент, понимание эмоциональных уязвимостей  и человек, у которого нет времени на «подумать». Это и есть типичная кибератака 2026 года.

Цифры, которые сложно игнорировать

Человеческий фактор в кибербезопасности остается одним из ключевых рисков: как показывают исследования последних лет, большинство утечек данных так или иначе связано с действиями людей — речь идет о цифрах в диапазоне 70–85%. Средняя стоимость одной утечки давно перевалила за несколько миллионов долларов и продолжает расти год к году.

Но еще интереснее другое открытие, к которому все чаще приходят аналитики: сотрудники нарушают правила безопасности не потому, что безответственны, а потому что соблюдать эти правила — значит работать дольше и с дополнительными неудобствами.

Люди выбирают не между «безопасно» и «опасно». Они выбирают между «сделать свою работу быстро» и «потратить лишнее время на формальную процедуру». И почти всегда выигрывает первое.

Если дело не в «плохих сотрудниках», то бесконечные тренинги и жесткие ограничения — не решение, а скорее часть проблемы.

Анатомия атаки: как играют на эмоциях

Страх

«Ваш аккаунт заблокируют через 24 часа» — и человек перестает мыслить критически.

Срочность

«Директор ждет перевод прямо сейчас» — дедлайн отключает осторожность.

Доверие

Письмо приходит с адреса, похожего на корпоративный или от имени коллеги — бдительность падает автоматически.

Желание помочь

«Я новенький, не могу войти в систему, помогите» — готовность прийти на выручку тоже становится уязвимостью.

Любопытство

«Вы не поверите, что о вас написали» — и рука сама тянется к ссылке.

Ни один из этих приемов не требует технических знаний. Требуется только понимание психологии людей. Самые опасные киберугрозы сегодня — это режиссура человеческого поведения: продуманный сценарий, где человек делает ровно то, что нужно атакующему, и при этом искренне уверен, что поступает правильно.

Почему строгие правила не спасают

Есть неочевидное наблюдение, которое переворачивает интуитивные представления о защите: чем больше правил — тем охотнее их игнорируют. Исходя их соображений самозащиты, а не из злого умысла.

Представьте: нужно срочно отправить файл клиенту, а корпоративная система требует пять уровней авторизации и двадцать минут времени, которых нет. Итог предсказуем — файл уходит через личную почту или мессенджер — любым каналом, который работает прямо сейчас.

У такой «перегрузки безопасностью» есть три типичных симптома: сотрудники механически нажимают «ОК» на предупреждения, не читая их; создают неофициальные обходные пути — личные устройства, сторонние сервисы; и, самое опасное — перестают сообщать об инцидентах, потому что процедура слишком сложная, а последствия непредсказуемые.

Существует и культурный слой этой проблемы. В организациях и странах с высоким уровнем доверия к авторитетам люди охотнее выполняют «срочную просьбу» от того, кто представляется руководителем, даже если это нарушает все возможные процедуры. Там, где принято помогать друг другу без лишних вопросов, легче поверить в легенду о «коллеге», который просит открыть доступ. Атака, которая провалится в одной среде, вполне может сработать в другой — просто потому, что социальная инженерия подстраивается под контекст жертвы.

Молчание — главный враг безопасности

Когда сотрудник нажал на фишинговую ссылку, первое, что он чувствует, — страх и стыд. И в этот момент делает выбор: сообщить или промолчать.

Культура наказания убивает культуру безопасности. Тот, кто наказывает за ошибку, узнает о ней последним, если вообще узнает.

Тем, кто ошибку воспринимает как повод научиться, а не как повод для выговора, сотрудник сообщает немедленно: команда своевременно реагирует и ущерб минимален. 

Сотрудники, как правило, хорошо умеют распознавать фишинг и нажимать на кнопку «пожаловаться». Но на вопрос «что вы сделаете, если столкнетесь с другим типом инцидента» многие ответить не могут — потому что никогда не сообщали ни о чем, кроме подозрительных писем, и даже не знали что это тоже нужно делать. Корпоративные политики информационной безопасности при этом чаще всего лежат непрочитанными: часть сотрудников не знает, где их искать, другая часть знает, но все равно не открывала их ни разу.

Есть и обратная сторона: хорошие результаты в фишинговых симуляциях не всегда говорят о высокой культуре безопасности. Иногда сотрудники просто усваивают формальные признаки потенциальной угрозы и начинают действовать по шаблону — например, считать подозрительным любое письмо со ссылкой или вложением. Такой подход действительно помогает успешно проходить тесты, но не учит оценивать контекст и отличать реальную атаку от обычной рабочей коммуникации. В итоге высокие показатели статистики могут отражать не глобальную осознанность сотрудников, а факт отличного освоения лишь одного правила.

Технологии наступают быстрее, чем усиливается защита

Мошенники давно автоматизировали то, что раньше требовало ручной работы. Голосовые дипфейки имитируют интонации руководителя за несколько секунд воспроизведения аудио с его голосом. Нейросети пишут фишинговые письма без единой грамматической ошибки и с точным попаданием в корпоративный стиль компании. Массовая персонализация атак, которая раньше требовала дорогих ресурсов, теперь доступна любому злоумышленнику с базовым набором инструментов.

Пока технологии атаки эволюционируют экспоненциально, обучение сотрудников часто остается на уровне десятилетней давности. Разрыв между скоростью атакующих и скоростью средств защиты только увеличивается, и закрыть его одними техническими средствами невозможно.

Что действительно работает

Пока технологии атаки эволюционируют экспоненциально, обучение сотрудников часто остается на уровне десятилетней давности. Разрыв между скоростью атакующих и скоростью средств защиты только увеличивается, и закрыть его одними техническими средствами невозможно.

Безопасность должна быть удобной

Если выбор между безопасным и небезопасным поведением стоит сотруднику времени и усилий, он почти всегда выберет второе. Задача — сделать правильное действие путем наименьшего сопротивления: менеджер паролей в один клик, кнопка «сообщить о подозрительном письме» прямо в почте, VPN, включающийся автоматически.

Отказ от наказания за ошибку в случае чистосердечного признания — не значит вседозволенность

Стоит помнить, что ошибка, о которой сообщили — управляемый риск, а ошибка, которую скрыли — становится проблемой позже, и куда более серьезной.

Обучение работает лучше, когда оно построено на реальных рабочих ситуациях, а не сводится к ежегодному обязательному курсу. Симуляции эффективны, если за ними следует объяснение и поощрение за заданные вопросы: сотрудник, попавшийся на тренировочный фишинг, может сразу узнать, что пошло не так и как распознать угрозу в следующий раз. Элементы игры и эмоциональная стимуляция заметно поднимают вовлеченность.

«Кибербезопасность перестала быть задачей исключительно ИТ-отдела. Сегодня каждый руководитель, который работает с данными, почтой и цифровыми сервисами, — часть периметра защиты компании. Наша задача — не запугать людей инструкциями, а развить у них навыки, которые можно автоматически применять в повседневной работе».

Ellipse 4 (5)

Владислав Исаев

Руководитель учебного
отдела HeadBridge

,, (2)
,, (2)

Показательный пример — наш проект с одним из агропромышленных холдингов. Служба ИБ компании фиксировала рост инцидентов из-за человеческого фактора среди руководителей, не связанных с ИТ, поэтому мы построили программу вокруг их реальных рабочих ситуаций — работы с почтой, облачными сервисами, персональными данными. Свыше 300 сотрудников управленческой команды прошли обучение, а число зафиксированных нарушений при работе с данными снизилось на 68% за три последующих месяца.

Линейные менеджеры — ключевое звено

С вопросами безопасности сотрудники чаще обращаются не в IT-отдел и не в службу безопасности, а к своему непосредственному руководителю. При этом сами менеджеры зачастую подготовлены не лучше своих команд. Вложения в обучение именно этой категории сотрудников окупаются быстрее всего, ведь именно они формируют отношение всей команды я к правилам безопасности.

Сотрудник как первая линия обороны

Традиционная модель системы безопасности видит в человеке уязвимость, которую нужно ограничивать и контролировать: минимум прав, максимум блокировок, постоянный надзор. Эта модель себя исчерпала.

В защите компании от кибератак сотрудник может быть либо самым слабым звеном, либо лучшим детектором угроз — разница только в культуре ИБ. Человек, который понимает, зачем нужны правила, не боится сообщить об ошибке и знает, что делать не только с фишинговым письмом, но и с любым другим подозрительным сигналом — лучшая профилактика в борьбе с хакерскими атаками.

Экспресс проверка для команды:

  • Знают ли сотрудники, куда сообщать об инциденте, который не является фишинговым письмом?
  • Есть ли обратная связь после того, как сообщение направлено по адресу?
  • Удобны ли в использовании инструменты безопасности?

Если хотя бы на один вопрос нет четкого ответа, значит вам есть над чем задуматься.

Давайте обсудим ваш проект

Давайте обсудим
ваш проект

Где можно ознакомиться с финансовой отчетностью Группы компаний?

На сегодняшний день доступна финансовая отчетность по РСБУ компаний, входящих в Группу – ООО «Цифровые привычки», ООО «Финейтив» и ООО «Платформа КИН». На странице для инвесторов сайта опубликована отчетность компаний за 9М2024. 

 

Акционерное общество «Цифровые привычки», которое выступает холдинговой компанией Группы, зарегистрировано в ЕГРЮЛ 28 октября 2024 года. Финансовая отчетность общества за 9М2024, консолидирующая цифры дочерних компаний, будет опубликована позднее. О точной дате раскрытия финансовых результатов АО мы сообщим.

Следите за нашими новостями на сайте и нашем Телеграмм-канале.

Чем Группа компаний «Цифровые привычки» отличается от других игроков на рынке ИТ-услуг?

Группа «Цифровые привычки» работает в ключевых сегментах финтех-рынка — мы входим в число ведущих подрядчиков в сфере заказной разработки продуктовых решений в банковской сфере. Мы понимаем специфику и актуальные запросы рынка. Каждая компания Группы сосредоточена на том сегменте, где экспертиза и опыт принесут максимальную ценность.

Мы занимаемся разработкой, поставкой, настройкой и поддержкой системного и клиентского ПО для крупнейших банков страны. При этом, мы создаем не просто цифровые продукты, а инфраструктуру, которая меняет подход к управлению бизнесом наших клиентов.

Наш основной фокус — предоставить необходимое финансовой организации системное (core banking) ПО в режиме «одного окна». Так, доля контрактов по разработке системного ПО для финансовых организаций достигает 63% в выручке Группы, остальное приходится на поставки коробочных ИТ-решений, заказные разработки в сфере клиентского ПО, а также образовательные услуги.

Кто клиенты Группы?

Группа компаний «Цифровые привычки» входит в топ-5 поставщиков ИТ-решений для банков на базе собственных решений. Мы работаем с лидерами российского финтех-рынка, системно значимыми банками и крупным бизнесом, так как они заинтересованы в высокопрофессиональной разработке цифровых решений несколькими продуктовыми командами в режиме реального времени. Наши клиенты: СБЕР, ВТБ, Альфа-Банк, VK и многие другие.

 

В заказной разработке и в сегменте внедрения готовых модульных решений мы также работаем с банками 2-3 эшелона, так как именно они максимально заинтересованы в точечном обновлении существующей монолитной системы. Кроме того, мы активно развиваем партнерскую сеть.

Как устроен бизнес Группы компаний «Цифровые привычки»?

В состав Группы входят три компании — поставщики готовых цифровых решений для финтех-компаний, банков, страховых компаний, ритейла и электронной коммерции. В число наших компетенций также входит заказная разработка, поставки модульных решений, а также услуги консалтинга и интеграции.

 

Технологические решения, предлагаемые компаниями Группы, охватывают весь жизненный цикл цифровизации финтех-компаний и банков — мы закрываем до 78% потребностей финтех-рынка в современных ИТ-продуктах, предлагая готовые лицензированные коробочные решения и заказные разработки, а также образовательные услуги.

 

Доля контрактов по разработке системного ПО для финансовых организаций (core banking) достигает 63% в выручке компаний Группы «Цифровые привычки», остальное приходится на поставки коробочных ИТ-решений, заказные разработки в сфере клиентского ПО, а также образовательные услуги.

Заявка отправлена

Мы свяжемся с вами в ближайшее время

Цифровые Привычки
Обзор конфиденциальности

На этом сайте используются файлы cookie, что позволяет нам обеспечить наилучшее качество обслуживания пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас при возвращении на наш сайт и помощь нашей команде в понимании того, какие разделы сайта вы считаете наиболее интересными и полезными.