Киберграмотность топ-менеджмента: почему руководитель становится точкой входа для кибератак

13.01.2023
31/07/26
Б-152
Киберграмотность топ-менеджмента: почему руководитель становится точкой входа для кибератак
Киберграмотность руководителей — это элемент управления рисками, а не обычное обучение сотрудников. Топ-менеджер обладает полномочиями, доступом к критической информации и влиянием на подчиненных, поэтому злоумышленники используют его имя, голос, цифровой след и управленческий авторитет. Снизить риск позволяют не только технические средства, но и правила проверки запросов, ограничения на работу с публичными ИИ-сервисами, сценарии реагирования и регулярная отработка действий руководителей.
Информационную безопасность по-прежнему часто воспринимают как зону ответственности ИТ- или ИБ-подразделения. Но атаки на бизнес все чаще строятся не на взломе защищенного контура, а на легитимных действиях сотрудников: переводе денег, передаче документов, смене реквизитов, открытии доступа или загрузке корпоративных данных во внешний сервис.
Руководитель в таких сценариях одновременно становится целью, источником доверия и владельцем решений, от которых зависит устойчивость всей системы. Именно поэтому подготовку топ-менеджмента нельзя сводить к формальному курсу по фишингу.
Масштаб последствий продолжает расти. По данным Роскомнадзора, в 2023 году ведомство зафиксировало 168 утечек персональных данных, в результате которых в открытый доступ попало более 300 млн записей. С 30 мая 2025 года размеры административных штрафов за утечки зависят от количества затронутых субъектов и идентификаторов, категории данных и повторности нарушения. Для юридических лиц штраф за первичную массовую утечку может достигать 15 млн рублей, а за повторное нарушение применяется оборотный штраф — от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей.

Почему руководитель становится приоритетной целью атаки

Злоумышленнику необязательно взламывать корпоративную систему, если он может заставить уполномоченного человека выполнить нужное действие самостоятельно.

У топ-менеджмента есть три качества, которые особенно ценны для атакующего:

  • доступ к финансовым операциям, стратегическим документам и конфиденциальным коммуникациям;
  • полномочия инициировать нестандартные и срочные действия;
  • высокий уровень доверия со стороны сотрудников, подрядчиков и службы поддержки.

Атака может быть направлена непосредственно на руководителя. Другой вариант — использовать его имя, голос, фотографию или стиль коммуникации, чтобы воздействовать на финансового директора, главного бухгалтера, помощника, юриста, системного администратора или руководителя подразделения.
Сценарий
Как действует злоумышленник
Почему помогает авторитет руководителя
Какой контроль нужен
Whaling
Отправляет персонализированное письмо или сообщение руководителю
Сообщение соответствует его проектам, контактам и деловой повестке
Проверка отправителя, защищенный канал связи, отдельная подготовка руководителей
Fake Boss
Пишет сотруднику от имени директора
Подчиненный боится задержать «срочное поручение»
Подтверждение по второму каналу, формальный запрет на отдельные операции через мессенджеры
Подмена голоса или видео
Имитирует руководителя на звонке или видеоконференции
Голос и изображение воспринимаются как достаточное доказательство личности
Дополнительная проверка критических поручений, контрольные вопросы, стоп-слова
OSINT-подготовка
Собирает информацию из соцсетей, выступлений и публикаций
Чем точнее контекст, тем убедительнее легенда
Анализ цифрового следа, правила публичных коммуникаций
Компрометация ИИ-сервиса
Побуждает сотрудника передать данные внешнему инструменту
Руководство не определило допустимые сценарии использования ИИ
Политика работы с ИИ, классификация данных, разрешенные инструменты
Тендер требует подтверждения, а пакет не собран?
Если тендер уже требует подтверждения мер, а у вас пакет документов собран фрагментарно или давно не обновлялся, лучше проверить это до подачи. Можно быстро разобрать, чего не хватает именно в вашем ИБ-контуре и тендерном пакете.

Что такое whaling и чем он отличается от массового фишинга

Whaling — это персонализированная фишинговая атака на руководителя или другого сотрудника с широкими полномочиями.
Перед атакой злоумышленники изучают:

  • публичные выступления и интервью;
  • профессиональные профили;
  • структуру компании;
  • партнеров и подрядчиков;
  • текущие проекты;
  • кадровые изменения;
  • стиль переписки;
  • периоды командировок и отпусков;
  • имена помощников и руководителей подразделений.

Эта информация позволяет сформировать сообщение, которое не выглядит случайным. Оно может ссылаться на реального контрагента, недавнюю встречу, закрывающийся проект или ожидаемую сделку.

Показательный международный пример — схема Эвалдаса Римасаускаса. Он выдавал себя за представителя реального подрядчика и добился перевода более 120 млн долларов от двух крупных американских технологических компаний. В основе атаки лежала не эксплуатация технической уязвимости, а убедительная имитация деловых процессов, документов и переписки.

Как атака на руководителя превращается в атаку на финансовый блок

В практике сопровождения организаций регулярно встречается сценарий, при котором злоумышленник действует не против директора напрямую, а от его имени.

В одном из таких случаев главный бухгалтер получил сообщение, замаскированное под внутренний запрос топ-менеджера. От него требовалось изменить банковские реквизиты для выплаты сотруднику. Запрос выглядел как обычная корректировка платежных данных и был привязан к правдоподобной рабочей ситуации.

Атаку остановила не система фильтрации почты. Главный бухгалтер заметил несоответствие в формулировках и подтвердил запрос по телефону.

Финансовый блок особенно уязвим для подобных схем по трем причинам:

  1. сотрудники могут проводить реальные платежи;
  2. нестандартные поручения руководства воспринимаются как часть работы;
  3. срочность снижает вероятность дополнительной проверки.

Проблема возникает не только из-за недостаточной внимательности сотрудника. Если в компании не определен порядок подтверждения критических запросов, сотрудник вынужден самостоятельно решать, когда можно доверять сообщению, а когда нужно останавливать операцию.

Как работают Fake Boss и атаки с использованием дипфейков

Fake Boss использует корпоративную иерархию: сотрудника убеждают, что он исполняет прямое поручение руководителя.
Злоумышленник создает аккаунт с именем и фотографией директора, после чего направляет сотруднику запрос:

  • срочно оплатить счет;
  • передать договор или реестр;
  • изменить реквизиты;
  • выдать доступ;
  • сообщить код подтверждения;
  • связаться с «представителем банка»;
  • сохранить операцию в тайне до завершения сделки.

Нередко атакующий сначала отправляет нейтральное сообщение: спрашивает, находится ли сотрудник на рабочем месте, может ли он выполнить поручение или готов ли подключиться к конфиденциальной задаче. Это позволяет проверить реакцию и постепенно вовлечь человека в сценарий.

Совместное исследование «Контур.Толк» и «Лаборатории Касперского» показало, что большинство участников не знали, как правильно реагировать на сообщения от имени руководства. При этом лишь небольшая доля опрошенных сообщала о подозрительной коммуникации службе безопасности.

Почему видеозвонок больше не подтверждает личность

В 2024 году сотрудник гонконгского подразделения инжиниринговой компании Arup перевел около 25 млн долларов после видеоконференции, участники которой имитировали финансового директора и других сотрудников. Компания подтвердила использование поддельных голосов и изображений. Внутренние системы Arup при этом не были скомпрометированы.

Этот инцидент показывает важное изменение модели угроз: присутствие человека на видеосвязи нельзя считать самостоятельным доказательством его личности.

Для критических операций нужны дополнительные признаки доверия:

  • подтверждение через заранее согласованный канал;
  • контрольный вопрос, ответ на который не находится в открытых источниках;
  • участие второго уполномоченного лица;
  • установленный лимит операции;
  • пауза перед проведением нестандартного платежа;
  • запрет на изменение реквизитов только на основании сообщения или звонка.

Что должен установить руководитель

Правила проверки нельзя оставлять на усмотрение сотрудника. Руководство должно прямо определить:

  1. какие операции требуют подтверждения по второму каналу;
  2. кто вправе инициировать платежи, смену реквизитов и выдачу доступа;
  3. через какие каналы такие запросы допустимы;
  4. кто может остановить операцию без риска дисциплинарных последствий;
  5. куда сотрудник сообщает о подозрительном запросе;
  6. как действовать, если руководитель недоступен.

Само наличие такого протокола снижает зависимость сотрудника от срочности и авторитета отправителя.

Как публичные ИИ-сервисы становятся каналом утечки

Основной риск связан не с самим использованием ИИ, а с передачей данных во внешний сервис без оценки условий обработки и допустимого состава информации.

Сотрудники используют генеративные модели для подготовки писем, анализа документов, перевода, обработки таблиц, программирования и составления отчетов. В запрос могут попасть:

  • персональные данные;
  • фрагменты договоров;
  • внутренние финансовые показатели;
  • исходный код;
  • клиентские обращения;
  • результаты аудитов;
  • сведения об инцидентах;
  • коммерческая тайна;
  • переписка руководителей.

В 2023 году стало известно, что сотрудники Samsung передавали ChatGPT конфиденциальные материалы, включая фрагменты исходного кода и внутреннюю информацию. После инцидентов компания ограничила использование генеративных ИИ-инструментов сотрудниками.

При этом некорректно автоматически утверждать, что любая информация, переданная чат-боту, обязательно становится доступна другим пользователям или включается в обучение модели. Условия хранения, использования, удаления и обучения зависят от конкретного сервиса, тарифа, настроек и договора.

Поэтому организации нужно анализировать каждый используемый инструмент отдельно.

Что должна содержать политика работы с ИИ

Минимальная политика использования ИИ должна отвечать на следующие вопросы:
Вопрос
Что нужно определить
Какие сервисы разрешены
Перечень корпоративных и публичных инструментов
Какие данные запрещено передавать
Персональные данные, коммерческая тайна, исходный код, сведения ограниченного доступа
Какие задачи допустимы
Например, работа с обезличенными материалами или общедоступной информацией
Кто согласует новые инструменты
ИБ, ИТ, Legal, Privacy, владелец процесса
Как проверяется результат
Ответственный сотрудник не должен принимать вывод модели без проверки
Как фиксируются инциденты
Канал уведомления и порядок реагирования
Какие настройки обязательны
Управление журналами, доступом, хранением и использованием данных
В практике аудитов встречаются две крайности: полное отсутствие правил и формальная политика, о которой сотрудники не знают. В обоих случаях реальные решения принимаются на уровне личного усмотрения.

Техническая блокировка может быть частью контроля, но сама по себе не решает задачу. Сотрудник должен понимать, какие данные нельзя передавать, почему установлено ограничение и какой разрешенный инструмент использовать вместо публичного сервиса.

Как OSINT превращает цифровой след руководителя в инструмент атаки

Чем больше информации о руководителе доступно публично, тем проще подготовить убедительную легенду и выбрать подходящий момент для атаки.

Для разведки могут использоваться:

  • социальные сети;
  • видеозаписи выступлений;
  • фотографии с геометками;
  • корпоративные пресс-релизы;
  • вакансии;
  • государственные реестры;
  • публикации партнеров;
  • календари мероприятий;
  • комментарии сотрудников;
  • сведения об автомобиле, маршрутах и месте проживания.

По отдельности эти данные могут казаться безобидными. Но их совокупность позволяет восстановить круг общения, текущие проекты, структуру подчинения, привычные каналы коммуникации и периоды, когда руководителя сложно оперативно найти.

Современные инструменты синтеза голоса дополнительно повышают ценность публичных аудиозаписей. Исследователь Роб Шапланд сообщал, что для создания убедительной голосовой копии может быть достаточно короткого публичного фрагмента записи. В рамках тестирования он использовал клонированный голос для прохождения проверки службы поддержки.

Группировка Lazarus также использовала поддельные предложения о работе через LinkedIn и другие площадки. Целью становились разработчики и специалисты криптовалютных проектов, которым предлагали выполнить тестовое задание или открыть связанный с вакансией файл. Такие кампании сочетали доверие к профессиональной платформе, персонализированную коммуникацию и вредоносный код.

Что проверить в цифровом следе руководителей

OSINT-анализ должен показать не только объем доступной информации, но и возможные сценарии ее использования.

Проверьте:

  • можно ли определить личный номер телефона;
  • видны ли регулярные маршруты и места пребывания;
  • публикуются ли командировки до их завершения;
  • доступны ли качественные образцы голоса;
  • можно ли установить имена помощников и близких коллег;
  • раскрыты ли внутренние названия проектов;
  • понятна ли структура финансовых полномочий;
  • используются ли одинаковые фотографии в корпоративных и личных аккаунтах;
  • можно ли по открытым данным подобрать ответы на контрольные вопросы;
  • публикуют ли сотрудники изображения пропусков, экранов, документов или переговорных комнат.

Цель такого анализа — не потребовать от руководителя исчезнуть из публичного пространства, а определить, какие сведения создают избыточную предсказуемость.

Почему киберграмотность руководителя относится к системе управления

Руководитель не обязан настраивать средства защиты, но именно он определяет правила, ресурсы, ответственность и допустимый уровень риска.

От управленческих решений зависят:

  • архитектура доступа;
  • выбор подрядчиков;
  • использование мессенджеров и облачных сервисов;
  • порядок согласования платежей;
  • политика работы с ИИ;
  • обучение сотрудников;
  • бюджет на защиту;
  • полномочия ИБ-подразделения;
  • сроки реакции на инциденты;
  • состав документов и доказательств.

Это особенно важно в ситуации проверки или судебного спора. Организации недостаточно заявить, что она предпринимала разумные меры. Нужно подтвердить, какие меры действовали, кто отвечал за их реализацию, как сотрудники были с ними ознакомлены и как контролировалось исполнение.

Что показывает дело РЖД

В начале 2025 года Роскомнадзор обнаружил в открытом доступе базу более чем из 17 млн строк с персональными данными сотрудников РЖД. Суд первой инстанции назначил компании штраф в размере 150 тыс. рублей.

В феврале 2026 года апелляционная инстанция отменила решение о привлечении РЖД к ответственности. Суд указал, что в материалах не было достаточных доказательств того, что компания не приняла зависящие от нее меры защиты. Кассационная инстанция впоследствии поддержала этот подход.

Из этого дела нельзя делать вывод, что наличие отдельных документов автоматически освобождает оператора от ответственности за любую утечку. Значение имеют конкретные обстоятельства:

  • причина инцидента;
  • возможность организации предотвратить нарушение;
  • фактически принятые меры;
  • качество расследования;
  • полнота доказательств;
  • действия после обнаружения атаки;
  • связь между действиями оператора и наступившими последствиями.
Практический вывод состоит в другом: регламенты, технические меры, обучение и управленческие решения должны существовать не формально. Организация должна быть способна показать, как они применялись в конкретном процессе.

Кто отвечает за снижение рисков атак на руководство

Киберграмотность топ-менеджмента не отменяет распределения ролей между бизнесом, ИБ, ИТ, Legal, Privacy, HR и финансовым блоком.
Роль
Основная ответственность
Генеральный директор
Утверждает правила, распределяет полномочия, определяет приемлемый риск
CISO или руководитель ИБ
Формирует модель угроз, контролирует защитные меры, организует реагирование
CIO или ИТ-директор
Обеспечивает техническую реализацию доступа, журналирования и ограничений
Финансовый директор
Устанавливает порядок подтверждения платежей и изменения реквизитов
Legal и Privacy
Оценивают договорные, регуляторные и privacy-риски
HR
Организует обучение, ознакомление с правилами и проверку усвоения
Руководители подразделений
Внедряют требования в конкретные бизнес-процессы
Сотрудники
Соблюдают процедуры и сообщают о подозрительных действиях
В организациях, на которые распространяется Указ Президента Р Ф № 250, руководители несут персональную ответственность за обеспечение информационной безопасности. Требования 187-ФЗ применяются к субъектам критической информационной инфраструктуры и не должны автоматически переноситься на любую компанию. Поэтому состав обязанностей нужно определять с учетом статуса организации, отрасли, инфраструктуры и применимого регулирования.

Какие документы и доказательства нужны организации

Обучение имеет ценность только тогда, когда оно встроено в процессы и подтверждается артефактами.

В зависимости от модели бизнеса могут потребоваться:

  • политика информационной безопасности;
  • правила использования мессенджеров;
  • политика работы с генеративным ИИ;
  • регламент проверки платежных поручений;
  • порядок изменения банковских реквизитов;
  • матрица ролей и полномочий;
  • перечень критических операций;
  • порядок управления доступом;
  • сценарий реагирования на Fake Boss и дипфейки;
  • порядок сообщения об инцидентах;
  • программа обучения руководителей;
  • материалы проведенных занятий;
  • результаты тестирования и учебных атак;
  • протоколы рабочих сессий;
  • журнал ознакомления с требованиями;
  • отчеты по OSINT-анализу;
  • планы устранения выявленных рисков.

Документ сам по себе не доказывает работоспособность контроля. Важно подтвердить, что правило доведено до сотрудников, применяется в процессе и регулярно проверяется.

Чем обучение руководителей отличается от общей программы Awareness

Руководителю нужна не расширенная версия курса для сотрудников, а отдельная программа, построенная вокруг его полномочий и решений.

Общая программа обычно учит распознавать подозрительные письма, защищать учетные данные и сообщать об инцидентах.

Программа для топ-менеджмента должна дополнительно охватывать:

  1. персонализированные атаки whaling;
  2. Fake Boss, подмену голоса и видеосвязи;
  3. использование цифрового следа;
  4. риски публичных ИИ-сервисов;
  5. правила критических финансовых операций;
  6. распределение ответственности между функциями;
  7. действия в первые часы после инцидента;
  8. документы и доказательства принятых мер;
  9. сценарии коммуникации с сотрудниками, клиентами и регуляторами;
  10. решения, которые нельзя полностью делегировать ИТ- или ИБ-подразделению.

Формат также должен отличаться. Для топ-менеджмента эффективнее разбор коротких бизнес-сценариев, принятие решений в условиях дефицита информации и обсуждение последствий каждого варианта.

Цель программы — не научить директора анализировать заголовки писем или настраивать систему защиты. Руководитель должен понимать, где его действие, бездействие или управленческое решение увеличивает риск для организации.

Какой минимальный набор мер можно внедрить

Начать можно с нескольких контролей, которые закрывают наиболее распространенные управленческие сценарии атак.

Чек-лист для руководства

  • Определить операции, которые нельзя инициировать только через мессенджер.
  • Ввести подтверждение критических запросов по второму каналу.
  • Установить порядок изменения платежных реквизитов.
  • Разрешить сотрудникам останавливать подозрительную операцию без риска наказания.
  • Создать единый канал уведомления об инцидентах.
  • Утвердить перечень разрешенных ИИ-сервисов.
  • Зафиксировать категории данных, запрещенных к передаче внешним сервисам.
  • Провести OSINT-анализ цифрового следа ключевых руководителей.
  • Проверить актуальность прав доступа топ-менеджмента и помощников.
  • Провести отдельную рабочую сессию для руководства.
  • Отработать сценарий Fake Boss или подмены голоса.
  • Зафиксировать результаты и ответственных за устранение недостатков.
Минимальный следующий шаг — выбрать три критических сценария, проверить действующие правила и провести настольную тренировку с участием руководителя, финансового блока, ИБ, ИТ и Legal.

Когда Awareness недостаточно

Киберграмотность снижает вероятность ошибочного действия, но не заменяет технические, организационные и правовые меры.

Отдельного анализа требуют ситуации, когда:

  • у руководителей сохраняются избыточные права доступа;
  • критическая операция может быть проведена одним сотрудником;
  • компания не контролирует используемые облачные и ИИ-сервисы;
  • отсутствует журналирование действий;
  • подрядчики получают доступ без регулярной проверки;
  • не определен порядок расследования инцидентов;
  • организация относится к субъектам КИИ;
  • обрабатываются специальные категории или биометрические персональные данные;
  • есть трансграничные или сложные подрядные цепочки;
  • после обучения выявляются системные нарушения процессов.

В таких случаях Awareness должен быть частью более широкой программы: аудита доступа, моделирования угроз, проверки подрядчиков, пересмотра архитектуры, тестирования процессов и подготовки к инцидентам.

Главное

  1. Руководитель становится целью не только из-за доступа к данным, но и из-за авторитета, которым злоумышленник может воспользоваться.
  2. Fake Boss, whaling и дипфейки эксплуатируют управленческие процессы, поэтому одних технических средств защиты недостаточно.
  3. Проверка критических запросов должна быть формальным правилом, а не личной инициативой сотрудника.
  4. Использование публичных ИИ-сервисов требует отдельной политики, классификации данных и перечня разрешенных инструментов.
  5. Цифровой след руководителя нужно оценивать как источник данных для подготовки атаки.
  6. Обучение должно подтверждаться документами, результатами тренировок и изменениями процессов.
  7. Awareness не заменяет контроль доступа, разделение полномочий, мониторинг и реагирование на инциденты.

Популярные вопросы

1) Может ли антивирус защитить от Fake Boss?

Не полностью. Антивирус может обнаружить вредоносный файл или ссылку, но не остановит сотрудника, который получил обычное сообщение в мессенджере и самостоятельно провел платеж. Защита строится на сочетании технических средств, разделения полномочий и обязательной проверки критических запросов по дополнительному каналу.

2) Нужно ли запрещать сотрудникам использовать ChatGPT и другие ИИ-сервисы?

Полный запрет подходит не каждой организации и часто приводит к скрытому использованию инструментов. Сначала нужно определить допустимые задачи, категории запрещенных данных, перечень разрешенных сервисов и ответственных за согласование. Для процессов с персональными данными, коммерческой тайной или исходным кодом может потребоваться корпоративный инструмент с подходящими договорными и техническими условиями.

3) Достаточно ли провести для руководителей один вебинар?

Разовый вебинар может дать базовое представление об угрозах, но редко меняет процессы. Эффективная программа включает разбор сценариев, принятие решений, проверку действующих регламентов и практическую тренировку. После нее должны появиться конкретные изменения: правило второго канала, порядок проверки реквизитов, политика использования ИИ или обновленный план реагирования.

4) Что делать сотруднику, если директор просит срочно перевести деньги?

Нужно действовать по заранее установленному протоколу: не использовать контакт из полученного сообщения, связаться с руководителем или другим уполномоченным лицом через известный канал и проверить основание платежа. Если протокола нет, операцию следует приостановить и передать запрос финансовому руководителю или службе безопасности.

5) Можно ли полностью удалить цифровой след руководителя?

Обычно это невозможно и не требуется. Задача состоит в том, чтобы выявить данные, которые позволяют восстановить маршруты, личные контакты, структуру полномочий, ответы на контрольные вопросы или текущие проекты. После анализа можно изменить настройки приватности, правила публикаций и подход к верификации личности.

6) Кто должен организовывать обучение топ-менеджмента?

Программа обычно требует участия нескольких функций. ИБ отвечает за сценарии угроз, Legal и Privacy — за применимые требования и риски данных, HR — за организацию и фиксацию обучения, владельцы процессов — за практические кейсы. Поддержка генерального директора необходима, поскольку часть изменений затрагивает полномочия, платежи и корпоративную культуру.

7) Как понять, что программа Awareness работает?

Нужно оценивать не только результаты теста после обучения. Значимыми показателями становятся количество сообщений о подозрительных запросах, скорость эскалации, соблюдение второго канала, результаты учебных атак, сокращение нарушений политики ИИ и устранение процессных недостатков. Критерии нужно определить до запуска программы.

Следующий шаг

Проверка готовности руководства может начинаться с короткой рабочей сессии: разобрать сценарии Fake Boss, дипфейка и утечки через ИИ, сопоставить их с действующими правилами и определить, какие решения нельзя оставлять на усмотрение сотрудников.

Разобрать текущую модель и определить минимальный набор мер
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Практические кейсы, изменения регулирования и наблюдения по управлению ИБ- и privacy-рисками публикуются в Telegram-канале Б-152
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме