Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Yoritilgan zinapoyada turgan odamlar siluetlari va ularning pastdagi aksi — fishingni payqashga o‘rgatilayotgan jamoa obrazi
Xavfsizlik

Xodimlarni kiberxavfsizlikka o‘rgatish: nimadan boshlash kerak

Muallif: Nikita Julin · · 9 daqiqa o‘qish · yangilandi:

Boshlash kerak bo‘lgan narsa — ma’ruza emas, o‘lchov: o‘quv xat yuborib, necha kishi havolani bosganini va necha kishi xat haqida xabar berganini ko‘rish kerak. Keyin — bir sahifalik qisqa yozma qoidalar, har bir rol uchun o‘n besh daqiqalik mashg‘ulotlar va chorakdan keyin qayta o‘lchov. Shunda o‘qitishning ishlayotgani yoki yo‘qligini ko‘rsatadigan raqami paydo bo‘ladi.

Qisqacha

  • Birinchi qadam — ma’ruza emas, o‘lchov: o‘quv xat necha kishi havolani bosganini va necha kishi xat haqida xabar berganini ko‘rsatadi.
  • Avvalo pul va tashqi yozishmalar bilan ishlaydiganlarni o‘rgating: FBI’ning 2025-yil ma’lumotiga ko‘ra, kompaniyalar ishbilarmonlik yozishmasi buzilishidan 3,05 mlrd $ yo‘qotgan.
  • O‘quv xat rahbariyat bilan yozma kelishiladi, haqiqiy parollar yig‘ilmaydi, natijalar familiyalar ro‘yxati emas, bo‘limlar bo‘yicha statistikaga jamlanadi.
  • Asosiy metrika — bosganlar ulushi emas, balki xat haqida xabar berganlar ulushi va birinchi signalgacha o‘tgan vaqt.
  • Bizda narxi alohida ko‘rsatilgan «o‘qitish» yoki «fishing mashqlari» xizmati yo‘q: o‘qitish ma’lumot va kirishlarni himoya qilish tarkibiga kiradi — 4 000 $ dan, odatda esa auditdan boshlanadi — 1 200 $ dan.

Nimadan boshlash: birinchi 90 kun

Birinchi sikl uch oyga sig‘adi va na alohida byudjet, na platforma talab qiladi. Sikl vazifasi — «hammani o‘rgatish» emas, balki boshlang‘ich nuqtani olish va eng qimmat senariylarni yopish.

  1. Rahbariyat bilan yozma kelishing: nimani, kimda tekshirasiz, natijalar bilan nima qilasiz va hech kim jazolanmasligini.
  2. Butun kompaniya bo‘ylab birinchi o‘quv xatni yuboring va ikkita raqamni qayd eting: havolani bosganlar ulushi va xat haqida xabar berganlar ulushi.
  3. Bir sahifalik qoidalar yozing: shubhali xat qanday ko‘rinadi, kimga va qanday xabar berish kerak, agar allaqachon bossangiz nima qilish kerak.
  4. Rollar bo‘yicha qisqa mashg‘ulotlar o‘tkazing: buxgalteriya va savdo IT’dan alohida, o‘n besh-yigirma daqiqadan, kompaniyaning haqiqiy xatlarini tahlil qilib.
  5. Pochta, CRM va masofaviy kirishda ikkinchi faktorni yoqing va parollar menejerini joriy qiling — bularsiz o‘qitish bo‘sh ishlaydi.
  6. Bir oydan keyin boshqa senariy bilan xatni qaytadan yuboring va raqamlarni solishtiring.
  7. O‘qitishni ishga olish jarayoniga qo‘shing: yangi xodim qoidalarni bir yildan keyin emas, birinchi haftada oladi.

Mas’ul etib tizim administratori emas, odamlarni yig‘a oladigan va muntazamlikni talab qila oladigan rahbar tayinlanadi. Texnik sozlamalar esa IT zimmasida qoladi.

Nega inson asosiy kirish nuqtasi bo‘lib qolmoqda

Insonga qilingan hujum na zaiflik izlashni, na himoyani aylanib o‘tishni talab qiladi: ishonarli xat va shoshilish sababi kifoya. Shuning uchun fishing eng ommaviy firibgarlik turi bo‘lib qolmoqda, uning davomi — ishbilarmonlik yozishmasini soxtalashtirish — esa eng qimmatlisi.

Bu raqamlarni qiyoslash o‘qitish nima uchun kerakligini tushuntiradi. Fishingning o‘zidan bevosita zarar unchalik katta emas — FBI’ning 2025-yilgi hisobotida bu deyarli ikki yuz ming murojaatga nisbatan taxminan 216 mln $ ni tashkil etadi. Qimmatga tushadigani esa keyingisi: ishbilarmonlik yozishmasini soxtalashtirish va «rahbar topshirig‘i bilan» pul o‘tkazish o‘n to‘rt baravar ko‘proq zarar keltirgan.

Shundan kelib chiqib, ustuvorlik quyidagicha: avvalo pul va tashqi yozishmalar bilan ishlaydiganlarni — buxgalteriya, savdo, xarid, rahbarlar va ularning yordamchilarini o‘rgatish kerak. IT jamoasiga esa o‘ziga xos, chuqurroq dastur kerak.

Fishing: xatni qanday aniqlash mumkin

Fishing — haqiqiy xat va xabarlarga o‘xshab niqoblangan yozishmalar: bank, soliq idorasi, hamkasb, rahbar, e’lonlar maydonchasi. Maqsad bitta — havolani bosishga, faylni ochishga yoki ma’lumot kiritishga majbur qilish. Belgilar deyarli har doim bir xil.

Ko‘pchilik senariylarni yopadigan yagona qoida: pul, parol va kirishlar haqidagi har qanday nostandart so‘rov mustaqil kanal orqali — xatga javob berish orqali emas, balki ma’lum raqamga qo‘ng‘iroq qilib — tekshiriladi. Sizning nomingizdan xat soxtalashtirishga xalaqit beradigan pochta domenining texnik sozlamalari axborotni himoya qilishni loyihalash haqidagi maqolada yoritilgan.

Yangi usullar: deepfake, QR-kodlar va messenjerlar

Usullar o‘quv materiallari yangilanganidan tezroq o‘zgaradi. Klassik xatga eski qo‘llanmalarda yozilmagan senariylar qo‘shildi — jamoa ular haqida alohida bilishi kerak.

AI yaratgan ovozli xabar va qo‘ng‘iroqlar. FBI 2025-yil 19-dekabrdagi ogohlantirishida firibgarlar taniqli odamlar nomidan matnli va ovozli xabarlar yuboradigan, suhbatni tezda himoyalangan messenjerga o‘tkazadigan, so‘ng tasdiqlash kodi, hujjat nusxalari yoki pul o‘tkazmasini so‘raydigan sxemani tasvirlaydi. Belgilari xatdagi bilan bir xil: shoshilish, kanal almashtirish, kod so‘rash.

QR-fishing. Xat yoki qog‘ozdagi kod odamni korporativ himoya yo‘q va sayt manzili yomon ko‘rinadigan telefonga olib boradi. Microsoft ma’lumotlariga ko‘ra, 2026-yilning birinchi choragida bunday hujumlar soni yanvardagi 7,6 mln’dan martda 18,7 mln’gacha o‘sgan.

Parollar va ikkinchi faktor

O‘g‘irlangan va topilgan hisob ma’lumotlari kirishning asosiy usullaridan biri bo‘lib qolmoqda: Verizon DBIR 2026ga ko‘ra, hisob ma’lumotlaridan suiiste’mol qilish zaifliklardan foydalanishdan keyin ikkinchi o‘rinda — sizib chiqishlarning 13 %ida boshlang‘ich vektor bo‘lgan. «Murakkab parollar» haqida alohida ma’ruza bu muammoni hal qilmaydi: buni vositalar va qoidalar hal qiladi.

Parollar menejeri shu bilan birga o‘qitish vazifasining yarmini ham hal qiladi: u saqlangan parolni soxta saytga qo‘ymaydi, chunki manzil mos kelmaydi. Xodim almashtirishni payqash uchun ekspert bo‘lishi shart emas.

Rollar bo‘yicha dastur: kimni va nimaga o‘rgatish kerak

Hamma uchun bir xil dastur ishlamaydi: buxgalter va dasturchida turli xavflar va turli hujum senariylari bor. Oqilona minimum — to‘rtta rol va turli chastotadagi mashg‘ulotlar.

RolAsosiy xavflarMavzularQanchalik tez-tez
Buxgalteriya va moliyaHisob-fakturalarni soxtalashtirish, rekvizitlarni almashtirish, «direktordan shoshilinch to‘lov»To‘lovlarni ikkinchi kanal orqali tekshirish, soxta xatlar belgilari, shubha tug‘ilganda tartibChoraklik
Savdo va mijozlar bilan ishlashMaydonchalar va messenjerlardan fishing, mijozlar bazasini ko‘chirib olish, «mijozlar»dan ilovalarIlova va havolalar bilan ishlash, ma’lumot ko‘chirish qoidalari, shubhali buyurtma bilan nima qilishChoraklik
Rahbarlar va yordamchilarShaxsni almashtirish, deepfake, rahbariyat nomidan kirish so‘rovlariSuhbatdosh shaxsini tekshirish, aloqa kanalini almashtirish, yozishmada nimani tasdiqlab bo‘lmasligiYiliga ikki marta
IT va ishlab chiqishAdministrator kirishlari, koddagi kalit va tokenlar, yetkazib berish zanjiriXavfsiz ishlab chiqish, sirlarni saqlash, hodisaga javob berish, huquqlarni tahlil qilishYiliga ikki marta, plyus har bir hodisadan keyin tahlil

Yangi xodimlar asosiy qismni ishning birinchi haftasida o‘tashadi. Bu bandni unutish eng oson, lekin yo‘qotish eng qimmatga tushadi: qoidalarni bilmagan odam ehtiyotsiz bo‘lgani uchun emas, balki kimga xabar berishni bilmagani uchun xavflidir.

O‘quv xatni qanday o‘tkazish va zarar keltirmaslik

O‘quv fishing xati — bu reaksiyani o‘lchash uchun o‘z xodimlaringizga yuboradigan xat. Vosita foydali, ammo beparvolik bilan qo‘llansa, jamoadagi munosabatlarni buzadi va yangi xavf tug‘diradi.

  1. Rahbariyatdan yozma rozilik oling: maqsad, qamrov, muddatlar, natijalar bilan nima qilinishi.
  2. Bunday tekshiruvlar o‘tkazilishi haqida oldindan ogohlantiring — ammo aniq qachonligini aytmang.
  3. Haqiqiy parollarni yig‘mang: soxta shakl faqat kiritish faktini qayd etadi, maydon mazmunini saqlamaydi.
  4. Natijalarni tahlil uchun familiyalar ro‘yxatiga emas, bo‘limlar bo‘yicha statistikaga jamlang.
  5. Bosgandan darhol keyin qisqa maslahat ko‘rsating: xatda nima soxtalikni fosh qilgani.
  6. Senariylarni almashtiring: ikkinchi urinishda bir xil hikoya xotirani o‘lchaydi, ko‘nikmani emas.

Ma’lumotlarga talabni qonun ham belgilaydi: «Shaxsga doir ma’lumotlar to‘g‘risida»gi O‘RQ-547-son qonunning 19-moddasi qayta ishlanadigan ma’lumotlar hajmi va xarakteri qayta ishlash maqsadlariga mos bo‘lishini talab qiladi. O‘quv xat uchun maqsad — reaksiyani o‘lchash, va buning uchun kiritilgan parol kerak emas.

Muhim Agar xodim havolani bosgan yoki parolni kiritgan bo‘lsa, u birinchi daqiqalardayoq bu haqda xabar berishi kerak: parolni almashtirish, qurilmani tarmoqdan uzish va mas’ulga yozish. Tezlik aybdorni izlashdan muhimroq — hodisa uchun jazolanadigan joyda odamlar haqida gapirishni shunchaki to‘xtatadilar.

Qaysi metrikalar o‘qitish ishlayotganini ko‘rsatadi

O‘qitishning natijasi o‘tkazilgan soatlar soni bilan emas, hujum paytidagi xatti-harakat bilan o‘lchanadi. Har chorakda bir xilda hisoblanadigan to‘rt-beshta raqam yetarli.

O‘qitish rollar, reja va natijani baholash bilan doimiy dastur sifatida qurilgan yondashuv NIST SP 800-50 Rev. 1da tasvirlangan. Yiliga bitta ma’ruza bu ta’rifga mos kelmaydi: hujumlarni payqash ko‘nikmasi mashqsiz so‘nadi, usullar esa har necha oyda o‘zgaradi.

Natijalar bilan nima qilish va o‘qitishning chegarasi qayerda

Xat natijalari — odamlarga baho emas, xavflar reyestriga kiritiladigan ma’lumot: o‘qitish qayerda senariyni yopmayapti va qanday texnik chora qo‘shish kerak. Texnik o‘zgarishlarsiz xabar berganlar ulushining o‘sishi chegaraga taqaladi.

Bunday kuzatuvlarni ustuvorlik va muddatlarga qanday aylantirish kerakligi axborot xavfsizligi xavflari haqidagi maqolada, ma’lumot allaqachon sizib chiqqan bo‘lsa nima qilish kerakligi esa shaxsiy ma’lumotlar sizib chiqishi haqidagi materialda yoritilgan. Rollar, siyosat va mashg‘ulotlar muntazamligi odatda axborot xavfsizligini boshqarish tizimi hujjatlarida mustahkamlanadi: bu haqda — AXBTni joriy etish haqidagi maqolada.

Bizda bu qanday ishlaydi va narxi qancha

Bizda narxi alohida ko‘rsatilgan «xodimlarni o‘qitish» yoki «fishing mashqlari» xizmati yo‘q. O‘qitish ma’lumot va kirishlarni himoya qilish ishlari tarkibiga kiradi — 4 000 $ dan, huquqlarni tartibga solish, shifrlash, pochtani soxtalashtirish va fishingdan himoya qilish, zaxira nusxalash va hodisa uchun reglamentlar bilan birga.

Nimadan boshlashni bilmasangiz, avval axborot xavfsizligi auditini buyurtma qilgan ma’qul — 1 200 $ dan. U kimda qanday kirishlar borligini, xodim ishdan bo‘shaganda nima bo‘lishini va kompaniyangiz uchun qaysi hujum senariylari real ekanini ko‘rsatadi; mashg‘ulotlar dasturi shundan tuziladi. Voqealarni kuzatish va kelishilgan reglament bo‘yicha javob berish — oyiga 800 $ dan. Ishlar tarkibi biznes uchun kiberxavfsizlik sahifasida.

Biz xat yuborish uchun alohida platforma sotmaymiz va o‘qitishni texnik himoyaning o‘rnini bosuvchi deb hisoblamaymiz. U texnik himoya bilan birgalikda ishlaydi: ikkinchi faktor xato narxini kamaytiradi, o‘rgatilgan xodim esa nimadir noto‘g‘ri ketgani haqidagi signalgacha bo‘lgan vaqtni qisqartiradi.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik auditini buyurtma qilish

Ko‘p beriladigan savollar

Yiliga bitta trening yetarlimi?

Yo‘q. Hujumlarni payqash ko‘nikmasi mashq qilinmasa so‘nadi, firibgarlar usullari esa bir necha oyda o‘zgaradi. Qisqa muntazam mashg‘ulotlar va davriy o‘quv xatlar ishlaydi: pul va tashqi yozishmalar bilan ishlaydiganlar uchun choraklik, qolganlar uchun yiliga ikki marta.

Hammani o‘rgatish kerakmi yoki faqat IT bo‘liminimi?

Hammani, lekin turlicha. Ijtimoiy muhandislik nishoni odatda IT mutaxassislari emas, balki buxgalteriya, savdo, xarid va rahbar yordamchilari: ularda pulga va tashqi yozishmaga kirish huquqi bor. IT jamoasiga o‘z dasturi kerak: administrator huquqlari, kalitlarni saqlash, hodisaga javob berish.

Xodim fishing havolasini allaqachon bosgan bo‘lsa, nima qilish kerak?

Birinchi daqiqalardayoq mas’ulga xabar berish, parolni almashtirish va qurilmani tarmoqdan uzish kerak. Keyin kirish jurnallari, xat yo‘naltirish qoidalari va faol sessiyalar tekshiriladi. Reaksiya tezligi aybdorni izlashdan muhimroq: hodisa qanchalik erta ma’lum bo‘lsa, zarar shunchalik kam bo‘ladi.

Xodimlarga o‘quv fishing xatlarini yuborish qonuniymi?

Ha, agar bu rahbariyat bilan yozma kelishilgan ichki tekshiruv bo‘lsa va xodimlarga bunday tekshiruvlar o‘tkazilishi oldindan aytilgan bo‘lsa. Haqiqiy parollarni yig‘ish mumkin emas: «Shaxsga doir ma’lumotlar to‘g‘risida»gi qonunning 19-moddasi qayta ishlanadigan ma’lumotlar hajmi maqsadga mos bo‘lishini talab qiladi, bu yerdagi maqsad esa — reaksiyani o‘lchash.

O‘quv xatlar uchun pullik platforma kerakmi?

Birinchi sikl uchun yo‘q. Pochta qutisi, oddiy sohta sahifa va ikkita raqam — necha kishi bosgan va necha kishi xabar bergan — yozilgan jadval yetarli. Platforma keyinroq, xodimlar ko‘p, senariylar bir nechta va bo‘limlar bo‘yicha avtomatik hisobot kerak bo‘lganda o‘zini oqlaydi.

O‘qitish haqiqatan ishlayotganini qanday bilamiz?

Choraklar davomida to‘rtta raqamning dinamikasi bo‘yicha: havolani bosganlar ulushi, xat haqida xabar berganlar ulushi, birinchi xabargacha o‘tgan vaqt va sohta shaklni to‘ldirganlar ulushi. Xabar berganlar ulushining o‘sishi bosishlar sonining kamayishiga qaraganda ishonchliroq belgi.

Syntra Systems’da xodimlarni o‘qitish qancha turadi?

Bizda o‘qitish uchun alohida narx yo‘q: u ma’lumot va kirishlarni himoya qilish ishlari tarkibiga kiradi — 4 000 $ dan. Qayerdan boshlashni bilmasangiz, avval axborot xavfsizligi auditidan boshlanadi — 1 200 $ dan: u kompaniyangiz uchun real hujum senariylarini ko‘rsatadi, mashg‘ulotlar dasturi shulardan tuziladi.

Shuningdek o‘qing