Перейти к содержимому

Контентная фильтрация: как психология пользователей влияет на безопасность сети

Почему политики контентной фильтрации работают вполсилы - и как на них влияет психология пользователей

Понедельник в отделе информационной безопасности часто начинается спокойно: политики заданы, веб-фильтрация активна, отчёты не показывают тревожных событий. Но затем бухгалтер Марина открывает вложение из письма, которое якобы отправил руководитель. Через несколько минут на рабочей станции появляется вредоносное ПО, а привычная защитная схема оказывается бессильной.

На первый взгляд кажется, что технические средства сработали неправильно. Однако нередко проблема заключается не в самом фильтре, а в том, как была спроектирована политика. Система контролировала трафик, но не учитывала контекст, мотивацию и типичные поведенческие реакции сотрудника.

Меня зовут Николай Куликов, я руководитель группы сетевой безопасности департамента клиентского сервиса ГК "Солар". За десять лет работы со стороны заказчика и участия в пилотных внедрениях SWG-системы Solar webProxy я сформулировал несколько принципов построения контентной фильтрации. Их общая идея проста: защищать нужно не только сеть, но и человека, который принимает решения за экраном.

Почему пользователь становится слабым звеном

Кибератака обычно тщательно спланирована. Пользователь же действует в условиях спешки, потока задач и постоянных уведомлений. Он не анализирует каждый адрес как специалист по ИБ, а пытается быстро понять, что от него требуется.

Именно поэтому в службах безопасности регулярно звучат знакомые фразы:

- "Я просто открыл письмо, и всё перестало работать";
- "Мне прислали отчёт, я скачала файл";
- "Этот сайт нужен мне для работы";
- "Письмо ведь было от государственного сервиса".

Такое поведение не всегда связано с халатностью. Человек использует упрощённые правила: доверяет знакомому логотипу, узнаваемому имени отправителя или срочному тону сообщения. При информационной перегрузке мозг выбирает самый быстрый путь, а не самый безопасный.

Поэтому существуют два подхода. Первый - закрыть всё потенциально опасное. Он прост в администрировании, но часто мешает работе, провоцирует сотрудников искать обходные пути и создаёт большое число ложных срабатываний. Второй - использовать точный контент-анализ, категории, контекстные условия и разные сценарии обработки. Такой вариант требует больше настройки, зато позволяет управлять рисками без тотального запрета.

Три психологических механизма риска

Искажённое восприятие угрозы

Один из самых распространённых аргументов пользователя звучит так: "Я уже много раз так делал, и ничего не случилось". Если негативный опыт отсутствует, опасность кажется теоретической. В результате сотрудник перестаёт проверять адреса, игнорирует предупреждения и повторяет рискованные действия.

Здесь важна самоэффективность - ощущение, что личные действия действительно помогают защитить компанию. Одного обязательного курса недостаточно. Пользователь должен понимать, какие конкретно шаги он способен выполнить: проверить домен, сообщить о подозрительном письме, запросить разблокировку, не вводить пароль на незнакомой странице.

Отношение к правилам

Сотрудники охотнее соблюдают ограничения, если понимают их смысл. Непрозрачный запрет воспринимается как помеха, особенно когда блокируется ресурс, необходимый для рабочих задач. Тогда человек начинает искать альтернативы: мобильный интернет, личный компьютер, анонимайзеры или сторонние сервисы.

Безопасная культура строится иначе. Политики должны быть строгими, но объяснимыми. Пользователь должен видеть связь между ограничением и реальной угрозой, а также понимать, что у него есть легальный способ решить рабочую задачу.

Эффект запретного плода

Чем жёстче и менее обоснован запрет, тем сильнее желание его обойти. Особенно это заметно в организациях, где заблокированы целые категории без исключений и обратной связи.

Гораздо эффективнее не просто запрещать, а разделять сценарии. Например, развлекательные ресурсы можно ограничить в рабочее время, а доступ к профессиональным платформам разрешить для определённых групп. Подозрительные файлы - не обязательно блокировать безусловно: их можно помещать на анализ, запрещать исполнение или выдавать пользователю предупреждение с понятным объяснением.

Как проектировать фильтрацию с учётом поведения

1. Разделяйте сотрудников по ролям

Одинаковые правила для бухгалтерии, разработчиков, отдела продаж и руководителей редко бывают эффективными. Разным подразделениям нужны разные ресурсы и разные уровни доступа.

Ролевое разделение снижает количество ненужных блокировок и позволяет точнее контролировать рискованные направления. Например, специалистам, работающим с подрядчиками, может потребоваться доступ к файлообменникам, но загрузка исполняемых файлов для них должна оставаться запрещённой.

2. Используйте предупреждения вместо мгновенного запрета

Предупреждение должно отвечать на три вопроса: почему действие считается опасным, что именно может произойти и какой безопасный вариант доступен пользователю.

Формулировка "Доступ запрещён" почти не помогает изменить поведение. Сообщение "Сайт относится к категории фишинга. Не вводите здесь корпоративные учётные данные. Если ресурс нужен по работе, отправьте запрос на проверку" работает значительно лучше.

3. Учитывайте контекст запроса

Один и тот же домен может быть безопасным в одном сценарии и опасным в другом. При оценке стоит учитывать время, роль пользователя, тип устройства, репутацию адреса, категорию содержимого, наличие авторизации и характер передаваемых данных.

Контекстный подход позволяет не превращать фильтрацию в грубый рубильник. Система может разрешать чтение информации, но запрещать загрузку файлов, блокировать отправку конфиденциальных документов или требовать дополнительного подтверждения.

4. Оставляйте понятный путь для исключений

Если легитимный запрос нельзя быстро оформить, сотрудники будут искать неофициальный способ получить доступ. Поэтому механизм разблокировки должен быть простым: кнопка в уведомлении, короткая форма, автоматическая маршрутизация заявки ответственному специалисту.

При этом исключение не должно становиться постоянной лазейкой. Его следует ограничивать по времени, пользователю, ресурсу и типу операции, а также регулярно пересматривать.

Почему одного обучения недостаточно

Обучение по информационной безопасности необходимо, но оно не заменяет технический контроль. Человек может знать правила и всё равно ошибиться из-за усталости, спешки или убедительной социальной инженерии.

Эффективная модель сочетает несколько уровней защиты:

- фильтрацию веб-трафика;
- проверку ссылок и вложений;
- защиту конечных устройств;
- многофакторную аутентификацию;
- ограничение прав пользователей;
- контроль передачи данных;
- регулярные короткие тренировки;
- анализ инцидентов без формального поиска виноватого.

Важно разбирать не только факт нарушения, но и условия, в которых оно произошло. Если сотрудник открыл подозрительный файл после десятого срочного письма за час, проблема может быть не только в невнимательности, но и в отсутствии удобного механизма проверки.

Как оценивать эффективность политик

Зелёный отчёт не всегда означает безопасность. Полезно отслеживать более содержательные показатели:

- долю заблокированных и разрешённых запросов;
- количество повторных попыток обхода;
- число обращений на разблокировку;
- частоту переходов по подозрительным ссылкам;
- время реакции на инцидент;
- долю ложных срабатываний;
- повторяемость одинаковых ошибок;
- различия между подразделениями.

Если после внедрения политики пользователи массово обращаются за исключениями или переходят на личные устройства, это сигнал: правило слишком жёсткое, плохо объяснено или не соответствует рабочему процессу.

Главный принцип

Контентная фильтрация должна быть не стеной, которая одинаково блокирует всё подряд, а системой управления рисками. Её задача - остановить опасное действие, объяснить причину ограничения и предложить пользователю безопасный путь.

Технические средства становятся значительно эффективнее, когда учитывают реальное поведение людей: привычку доверять знакомым названиям, стремление быстро завершить задачу, усталость и раздражение от непонятных запретов. Политики, построенные с учётом этих факторов, не только снижают вероятность инцидентов, но и помогают сформировать устойчивую культуру безопасности.

Прокрутить вверх