Перейти к содержимому
Статья · октябрь 2026

Октябрь под рентгеном 12 идей для месяца кибербезопасности

Месяц кибербезопасности — американская кампания⁠[A1], а в России осенью проходит своя Российская неделя кибербезопасности — с 2025 года общероссийская⁠[A2]. Здесь план на 10 рабочих дней, 12 идей — три из них про риски ИИ — и метрики, по которым видно, изменилось ли поведение.

  • АВАТЕК, команда AVAREANGE
  • Проверено 26.09.2026
  • 16 мин чтения
30.09 · День интернета19–30.10 · 10 рабочих дней26–30.10 · Российская неделя кибербезопасности27–28.10 · SOC Forum30.11 · повторная проверка
01

Почему октябрь, если это не наш праздник

Месяц кибербезопасности — американская кампания. Её запустили в 2004 году, и каждый октябрь её ведут Национальный альянс по кибербезопасности (NCA) и агентство CISA⁠[A1]. В России есть своя Российская неделя кибербезопасности, в 2025 году она получила статус общероссийской⁠[A2].

Вместе с другими датами осени из неё получается готовая рамка для программы.

  1. 30.09срДень интернета

    Отмечается с 1998 года⁠[A4]. Повод объявить программу.

  2. 26–30.10пн–птРоссийская неделя кибербезопасности

    Третья по счёту, организатор — ГК «Солар»⁠[A3]. Финал вашего месяца.

  3. 27–28.10вт–срSOC Forum

    Москва, кластер «Ломоносов». Организаторы — ФСБ России и ФСТЭК России⁠[A2]. Главная тема — ИИ: атаки, теневой ИИ, дипфейки⁠[A3].

  4. 30.11пнМеждународный день защиты информации

    Объявлен ACM в 1988 году⁠[A5]. Повод проверить, что осталось через месяц.

Почему это не для галочки

64%
целевых атак на организации России и СНГ начинались с фишингового письма⁠[S2]
60%
успешных атак на российские организации — с социальной инженерией⁠[S3]
×10
рост случаев мошенничества с дипфейками в мессенджерах в 2025 году, по данным Сбера; самая популярная схема — «фейк-босс»⁠[S9]
38%
обращений к общедоступному ИИ на пилотах DLP «Солара» содержали конфиденциальные данные⁠[S20]
02

Четыре формы обучения из приказа ФСТЭК № 117

С 1 марта 2026 года п. 56 приказа ФСТЭК № 117 прямо перечисляет, из чего состоят мероприятия по повышению знаний пользователей⁠[R8]. Идеи ниже помечены этими формами — так проще показать, какая форма чем закрыта.

  • Подпункт «а». Информационные материалы

    памятки, баннеры, буклеты

    Идеи0111
  • Подпункт «б». Лекции, семинары, обучающие игры

    по вопросам защиты информации

    Идеи040712
  • Подпункт «в». Имитационные рассылки

    на служебную почту и иные служебные средства коммуникаций

    Идеи020910
  • Подпункт «г». Тренировки

    практическая отработка мер из внутренних регламентов

    Идеи08
03

План: разогрев и 10 рабочих дней

Не растягивайте программу на четыре одинаковые недели. Первые две недели — спокойный старт: анонс, плакаты, исходная учебная атака, часы ИБ. Главные события уместите в 10 рабочих дней с 19 по 30 октября. Вторая из этих недель совпадает с Российской неделей кибербезопасности и SOC Forum, где главная тема — ИИ⁠[A3].

Короткий плотный отрезок проще согласовать с руководителями подразделений, и его легче заметить среди рабочих писем.

Нажмите «Добавить в план» у идеи — её дни в календаре станут зелёными. Номера в календаре ведут к карточкам.

  1. Старт
    1. 28 сен · пн
    2. 29 сен · вт
    3. 30 сен · срДень интернетаАнонс программы
    4. 1 окт · чт01Первый плакат
    5. 2 окт · птИнструктаж руководителей и поддержки
  2. Разогрев · 1
    1. 5 окт · пн02Учебная атака: почта
    2. 6 окт · вт
    3. 7 окт · ср
    4. 8 окт · чт03Часы ИБ
    5. 9 окт · пт
  3. Разогрев · 2
    1. 12 окт · пн02Учебная атака: мессенджеры
    2. 13 окт · вт
    3. 14 окт · ср04Лекция о реальной атаке
    4. 15 окт · чт03Часы ИБ
    5. 16 окт · пт
  4. 10 дней · 1
    1. 19 окт · пн05Кнопка «Сообщить»
    2. 20 окт · вт06Утечки и пароли
    3. 21 окт · ср06Второй фактор и коды
    4. 22 окт · чт07Квест по офису03Часы ИБ
    5. 23 окт · пт08Тренировка: письмо «из налоговой»
  5. 10 дней · 2Российская неделя кибербезопасности · 26–30 октября
    1. 26 окт · пн09Видео директора
    2. 27 окт · втSOC Forum09Учения «фейк-босс»
    3. 28 окт · срSOC Forum10Письмо без ошибок
    4. 29 окт · чт11Светофор для запросов03Часы ИБ
    5. 30 окт · пт12Турнир и итоги
Через месяц
  1. 30 ноя · пнМеждународный день защиты информацииПовторная учебная атака: закрепилось ли поведение

До 30 сентября

  • Согласуйте программу с HR и внутренними коммуникациями.
  • Предупредите поддержку и руководителей, что будут учебные атаки, — без дат.
  • Договоритесь, что за ошибку в учебной атаке никого не наказывают.
  • Включите в программу филиалы, новых сотрудников, руководство и подрядчиков с доступом к системам. По данным BI.ZONE, доля высококритичных инцидентов через подрядчиков выросла с 15% в 2024 году до 30% в 2025-м⁠[S22].
04

12 идей: девять общих и три про ИИ

У каждой идеи — формат, время на подготовку и то, что стоит измерить. Пометка «В AVAREANGE» стоит только там, где платформа действительно помогает; остальное делается без неё.

1–16 октябряРазогрев

Спокойный старт: плакаты, исходная учебная атака, часы ИБ и одна лекция.

С 1 октября, раз в неделю

Плакат, который можно просветить

  • п. 56 «а» · информационные материалы

Раз в неделю — новый плакат с одной настоящей приманкой и её признаками. Не «будьте бдительны», а разбор конкретного сообщения.

Как провести · 4 шага
  1. Возьмите четыре сюжета: письмо «из налоговой», сообщение «от директора» в мессенджере, «кадровый портал» с просьбой войти, QR-код «оплата парковки».
  2. На плакате — сама приманка и три-пять выносок: адрес отправителя, срочность, ссылка, просьба никому не говорить.
  3. QR-код на плакате ведёт на учебную игру, где признаки нужно найти самому.
  4. Готовые памятки для печати есть в разделе «Кибербезопасность — это просто!» на Госуслугах⁠[A7].

QR-код, который сам становится учебной атакой, — уже проверка, а не плакат. Согласуйте её с внутренними коммуникациями заранее.

Формат
Плакаты А3 у лифтов и кофе-точек, заставка на экраны
Время
1–2 дня на макеты, потом 15 минут в неделю
Что измерить
Сколько сотрудников сообщили о подозрительном в неделю после смены плаката — против недели до.
На этом сайте

Не функция платформы, а игра «Рентген фишинга» на этом сайте: признаки подделки в письме, SMS и мессенджерах на вымышленных примерах. Это тренажёр, а не учебная атака, — подойдёт как разминка по QR-коду.

Открыть «Рентген»

5–16 октября

Исходная учебная атака: почта, Telegram, MAX

  • п. 56 «в» · имитационные рассылки

Замерьте точку отсчёта до главных событий месяца. Легенды — по ролям, а не одна на всех.

Как провести · 4 шага
  1. Объявите программу заранее, но не называйте даты и легенды.
  2. Бухгалтерии — смена реквизитов поставщика, кадрам — резюме во вложении, закупкам — «тендерная документация».
  3. 5–9 октября — почта, 12–16 октября — мессенджеры, которыми сотрудники пользуются для работы.
  4. Кто ошибся, сразу видит разбор своей ошибки. Без наказаний и без публичных списков.
Формат
Учебная рассылка по ролям
Время
Полдня на легенды, две недели на кампанию
Что измерить
Доля перешедших по ссылке, доля введших данные и доля сообщивших — по ролям и отделам. Это база для сравнения в ноябре.
  • По данным BI.ZONE, 64% целевых атак на организации России и СНГ начинались с фишингового письма; годом ранее — 57%⁠[S2].
В AVAREANGE

Учебные атаки в почте — в том числе с вложениями xlsx, pdf, docx и zip — и в мессенджерах Telegram и MAX. После ошибки сотрудник видит интерактивный разбор. SMS и WhatsApp — в дорожной карте, сейчас их не обещаем.

По четвергам с 8 октября

Часы ИБ: принесите подозрительное

    30 минут, когда любой сотрудник может прийти или подключиться и показать сообщение, которое его насторожило.

    Как провести · 4 шага
    1. Раз в неделю, очно и по видеосвязи. Ссылку дайте в анонсе программы.
    2. Разбирайте на экране настоящие письма и сообщения сотрудников — с их согласия и без личных данных.
    3. Каждый разбор заканчивайте одним действием: что сделать в следующий раз.
    4. После октября не останавливайтесь: хватит раза в месяц.
    Формат
    Открытая консультация
    Время
    30 минут в неделю
    Что измерить
    Число обращений и сколько принесённых сообщений оказались настоящими атаками.
    В AVAREANGE

    Чат-бот AntiScam на GigaChat разбирает текст сообщения, который прислал сам сотрудник, и объясняет признаки угрозы. Почту и чаты он сам не читает.

    14 октября, среда

    25 минут о том, как ломают компанию

    • п. 56 «б» · лекции, семинары, обучающие игры

    Короткий рассказ о том, как атака идёт шаг за шагом, и какое действие сотрудника остановило бы её на каждом шаге.

    Как провести · 4 шага
    1. Возьмите типичный сценарий: письмо «от надзорного органа» → пароль на поддельной странице → чужой вход в почту → звонок в поддержку от имени сотрудника → сброс пароля.
    2. К каждому шагу — одно действие, которое обрывает цепочку: проверить адрес, не вводить пароль по ссылке, сообщить, перезвонить.
    3. Второй спикер — финансист или руководитель кадров с обезличенной историей попытки мошенничества.
    4. Запишите и нарежьте на ролики по 1–2 минуты для рабочих чатов.
    Формат
    Лекция очно и онлайн, с записью
    Время
    25 минут и 10 минут вопросов; день на подготовку
    Что измерить
    Сколько человек пришли или досмотрели запись и сколько задали вопросов.
    • По данным Positive Technologies, социальная инженерия использовалась в 60% успешных атак на российские организации⁠[S3].
    В AVAREANGE

    Запись можно упаковать в собственный курс: AVAREANGE принимает курсы в форматах SCORM 1.2 и SCORM 2004 и выдаёт PDF-сертификаты.

    19–23 октябряДесять дней · неделя 1

    Каждый день — одно действие: сообщить, закрыть утечку, найти нарушение, отработать регламент.

    19 октября, понедельник

    Кнопка «Сообщить» — главный герой месяца

      Цель месяца — чтобы о подозрительном сообщали. Для этого нужен один понятный маршрут для любого канала.

      Как провести · 4 шага
      1. Почта — кнопка в почтовом клиенте. Мессенджеры и звонки — один контакт службы ИБ, который знает каждый.
      2. В первый из десяти дней напомните маршрут коротким письмом и в рабочих чатах.
      3. Отвечайте на каждое сообщение в тот же день: человек должен видеть, что сигнал дошёл.
      4. Благодарите сообщивших — даже если это была учебная атака или ложная тревога.
      Формат
      Регламент и короткая рассылка
      Время
      Час на текст, дальше — ежедневные ответы
      Что измерить
      Доля сообщивших в учебных атаках и число сообщений о настоящих подозрительных письмах.
      • В мировых данных Verizon недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5%, а на долю кликов обучение влияло слабо⁠[S18].
      В AVAREANGE

      Плагин для Outlook, через который сотрудник сообщает о подозрительном письме. Для мессенджеров маршрут задаёт ваш регламент.

      20–21 октября

      Два дня учётных записей: утечки, пароли, коды

        Закройте то, что уже утекло, и научите не отдавать коды подтверждения.

        Как провести · 3 шага
        1. Проверьте корпоративные адреса по известным утечкам. Каждому затронутому — личное письмо: что нашли, что сменить, к кому идти.
        2. Включите второй фактор входа там, где его ещё нет. Правило одно: код из SMS или приложения не называют никому, даже «службе безопасности».
        3. Объявите одобренный менеджер паролей: запрет без замены не работает.
        Формат
        Адресные письма и помощь ИТ на местах
        Время
        Два дня; основная работа — у ИТ
        Что измерить
        Доля закрытых учётных записей из утечек. Охват второго фактора — по данным ИТ.
        • Роскомнадзор насчитал в 2025 году 118 случаев компрометации баз персональных данных — более 52 млн записей⁠[S25].

        22 октября, четверг

        Квест по офису: найдите семь нарушений

        • п. 56 «б» · лекции, семинары, обучающие игры

        20 минут: команды по 4–6 человек ищут в переговорной или открытом офисе подготовленные нарушения.

        Как провести · 3 шага
        1. Нарушения: незаблокированный экран, пропуск на столе, документ в лотке принтера, «забытая» флешка, пароль на стикере, QR-наклейка поверх настоящей, гость без сопровождения.
        2. Находка засчитывается, только если команда сообщила о ней по регламенту — тем же маршрутом, что в идее 5.
        3. Участие добровольное. Для удалённых — онлайн-версия по фотографиям офиса.

        Проверку с «потерянными» флешками всерьёз, вне игры, проводите только после согласования с юристом и HR.

        Формат
        Игра в офисе
        Время
        20 минут на команду, два часа на подготовку
        Что измерить
        Число команд, найденные нарушения и сколько находок пришло через правильный маршрут.

        23 октября, пятница

        Пятница, 17:50, письмо «из налоговой»

        • п. 56 «г» · тренировки

        45 минут за столом для бухгалтерии, казначейства и кадров: разыграть инцидент по шагам и проверить, работает ли регламент.

        Как провести · 4 шага
        1. Ведущий выдаёт вводные по одной: письмо «из налоговой» с требованием ответить до конца дня; бухгалтер открыл вложение; через час звонит «поставщик» и просит оплатить по новым реквизитам.
        2. На каждом шаге команда отвечает: кому звонить, как проверить реквизиты по второму каналу, кто принимает решение.
        3. Отдельный вопрос — персональные данные. Об утечке Роскомнадзор нужно уведомить в течение 24 часов⁠[R3]. Кто это сделает в пятницу вечером?
        4. Пробелы запишите с ответственным и сроком. В ноябре проведите учебную атаку с той же легендой.

        Это не юридическая консультация: порядок уведомления сверьте со своим юристом.

        Формат
        Настольные учения, 6–10 человек
        Время
        45 минут; полдня на сценарий
        Что измерить
        Сколько пробелов в регламенте нашли и сколько закрыли к 30 ноября.
        • За неуведомление Роскомнадзора юрлицу грозит штраф от 1 до 3 млн ₽ (ч. 11 ст. 13.11 КоАП)⁠[R4].

        26–30 октябряДесять дней · неделя 2

        Совпадает с Российской неделей кибербезопасности. Три идеи про ИИ и финал месяца.

        26–27 октября

        Фейк-босс: учения и правило второго канала

        • Риски ИИ
        • п. 56 «в» · имитационные рассылки

        Одно правило: необычную просьбу «руководителя» — деньги, документы, срочность, секретность — проверяют по другому каналу.

        Как провести · 3 шага
        1. 26 октября генеральный директор записывает видео на минуту: «Я никогда не попрошу перевести деньги или переслать документы в мессенджере. Если попросил — перезвоните мне по известному номеру».
        2. 27 октября — учебная атака в Telegram или MAX от нового аккаунта «руководителя», если этот мессенджер у вас служебный канал и сотрудники знают о программе учебных атак. Настоящие аккаунты не трогайте.
        3. Правильная реакция — перезвонить по номеру из справочника или спросить заранее оговорённую кодовую фразу.

        Голос и видео настоящего руководителя в учениях — только с его письменного согласия и после консультации с юристом. Это не юридическая консультация.

        Формат
        Видеообращение и учебная атака в мессенджере
        Время
        Час на видео, полдня на сценарий
        Что измерить
        Сколько человек проверили просьбу по второму каналу, сколько сообщили и сколько выполнили просьбу. Звонки и вопросы с кодовой фразой считаете вы сами.
        • По данным Сбера, в 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше, а самая популярная схема — «фейк-босс»⁠[S9].
        • Банк России советует то же действие: «Обязательно сначала позвоните тому, от чьего имени поступило сообщение, и перепроверьте информацию»⁠[A6].
        • Зарубежный пример: по данным полиции Гонконга, сотрудник международной компании сделал 15 переводов на 200 млн гонконгских долларов после видеозвонка с дипфейком финансового директора⁠[A9].
        В AVAREANGE

        Учебные атаки в Telegram и MAX — от имени вымышленного руководителя.

        28 октября, среда

        Письмо без единой ошибки: ИИ-фишинг с рабочей легендой

        • Риски ИИ
        • п. 56 «в» · имитационные рассылки

        Опечатки больше не выдают подделку. Научите трём вопросам, которые работают и для идеального письма.

        Как провести · 3 шага
        1. Покажите два письма: старое, с ошибками, и гладкое, написанное под должность получателя по открытым данным — проект, имя руководителя, сроки.
        2. Три вопроса вместо проверки орфографии. Откуда пришло: адрес, домен, аккаунт? Чего от меня хотят: деньги, пароль, файл, срочность? Как проверить это вне этого канала?
        3. Потом — учебная атака с рабочей легендой: согласование, счёт, доступ к общему документу. Сравните результат с исходной атакой из идеи 2.
        Формат
        Разбор на 15 минут и учебная атака
        Время
        Два часа на легенды по ролям
        Что измерить
        Доля перешедших и доля сообщивших — против исходной атаки.
        • Рабочие темы срабатывают. По данным МегаФона и «Лаборатории Касперского» — это их учебные рассылки за январь–август 2026 года, не AVAREANGE, — по ссылке из письма с темой «Необходимо согласование запроса» перешли 48% получателей⁠[S1].
        • По данным BI.ZONE Mail Security, фишинг — 90% нелегитимного почтового трафика в первом полугодии 2026 года⁠[A8].
        • Честная оговорка: по оценке BI.ZONE, ИИ пока используется примерно в 1% целевых атак⁠[S24]. Но гладкий текст уже нельзя считать признаком настоящего письма.
        В AVAREANGE

        Редактор шаблонов учебных писем: легенду можно написать под каждую роль.

        На этом сайте

        Игра «Рентген фишинга» на этом сайте: найдите признаки подделки в письме на вымышленном примере.

        Открыть «Рентген»

        29 октября, четверг

        Светофор для запросов: что нельзя вставлять в ИИ

        • Риски ИИ
        • п. 56 «а» · информационные материалы

        Сотрудники уже пользуются нейросетями. Дайте простое правило, что туда можно отправлять, — и одобренный сервис вместо голого запрета.

        Как провести · 4 шага
        1. Зелёный — то, что уже опубликовано. Жёлтый — внутренние документы: только в сервисе, который одобрила компания. Красный — персональные данные, коммерческая тайна, исходный код, пароли и ключи: никогда во внешние сервисы.
        2. Упражнение на 10 минут: разложить по цветам десять фрагментов из реальной работы. Попробуйте ниже на четырёх.
        3. Назовите разрешённый ИИ-сервис. Запрет без альтернативы уводит сотрудников в личные аккаунты.
        4. Для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС: п. 60 приказа ФСТЭК № 117 запрещает передавать лицу, разработавшему модель ИИ, информацию ограниченного доступа из этих систем⁠[R8]. Это не юридическая консультация.

        Попробуйте: какого цвета этот фрагмент?

        1. Пресс-релиз, который вчера вышел на сайте компании

        2. Внутренняя инструкция, как оформить командировку

        3. Выгрузка из CRM: ФИО и телефоны клиентов

        4. Фрагмент кода с ключом доступа к API

        Выберите цвет для каждого фрагмента.

        Формат
        Памятка и упражнение
        Время
        День на правило вместе с юристом и ИТ
        Что измерить
        Доля прошедших упражнение и число вопросов «можно ли это отправить в ИИ» в службу ИБ.
        • «Солар», пилоты DLP: 38% обращений к общедоступному ИИ содержали конфиденциальные данные; из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи⁠[S20].
        • «Солар», трафик 150 компаний: объём данных, которые отправляют в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций работают без политики использования ИИ⁠[S10].
        • «Информзащита»: 20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ; годом ранее — около 12%⁠[S11].
        В AVAREANGE

        Честно: AVAREANGE — не DLP и не видит, что сотрудники отправляют в нейросети. Правило можно оформить курсом в SCORM, назначить сотрудникам и подтвердить прохождение PDF-сертификатом.

        30 октября, пятница

        Турнир отделов и викторина

        • п. 56 «б» · лекции, семинары, обучающие игры

        Финал месяца: 12 вопросов о том, что было в октябре, и командный зачёт.

        Как провести · 3 шага
        1. Вопросы — по реальным случаям месяца: плакаты, лекция, учебные атаки, фейк-босс.
        2. Зачёт отделов — по доле сообщивших, а не по кликам: награждаете нужное действие и никого не стыдите.
        3. Итоги — в общий чат, с благодарностью всем, кто сообщал о подозрительном.
        Формат
        Онлайн-викторина на 15 минут
        Время
        День на вопросы и таблицу результатов
        Что измерить
        Участие по отделам и средний балл; доля сообщивших — против исходной атаки.
        В AVAREANGE

        Курсы с PDF-сертификатами, иерархия отделов и выгрузка отчёта по кампании.

        05

        Ваш октябрь

        Выбранные идеи собираются здесь по датам. План хранится только в этом браузере; скопируйте его в свой документ или письмо команде.

        Пока пусто. Нажмите «Добавить в план» у идей, которые подходят вашей компании, — здесь соберётся расписание на октябрь.

        06

        Что показать руководству в ноябре

        Главный вопрос отчёта — изменилось ли поведение. Поэтому первая строка слайда — доля сообщивших, а не клики. Сравнивайте исходную атаку начала октября с финальной и с повторной 30 ноября.

        Итоги октября · шаблон слайда
        • Доля сообщивших в учебных атакахисходная атака → финалидеи 2, 5, 10
        • Переходы по ссылке и ввод данныхпо ролям и отделамидеи 2 и 10
        • Проверили просьбу «руководителя» по второму каналуиз всех получившихидея 9
        • Учётные записи из утечекнайдено → закрытоидея 6, данные ИТ
        • Пробелы в регламентенайдено → закрыто к 30.11идея 8
        • Обращения в службу ИБсентябрь → октябрьидеи 3 и 5
        Прохождение курсов — вторичная строка, внизу слайда. Цифры впишите свои.

        Чтобы перевести риск в рубли — утечку, штраф и выкуп, — используйте калькулятор «Цена одного клика». Как превратить октябрь в программу на год, описано в «Белой книге».

        07

        Вопросы

        Отмечают ли месяц кибербезопасности в России?

        Месяц кибербезопасности — американская кампания⁠[A1]. В России есть Российская неделя кибербезопасности 26–30 октября, с 2025 года — общероссийская⁠[A2]. Ещё два повода осени — День интернета 30 сентября и Международный день защиты информации 30 ноября.

        Месяц или две недели?

        Две недели разогрева и 10 плотных рабочих дней. Важнее не число мероприятий, а одно понятное действие на каждый день.

        Предупреждать ли сотрудников об учебных атаках?

        О программе — да. О датах и легендах — нет. Поддержку и руководителей предупредите заранее, чтобы они не подняли тревогу и не остановили рассылку.

        Можно ли использовать голос нашего директора?

        Только с его письменного согласия и после консультации с юристом. Для учений хватит нового аккаунта с именем руководителя и видеообращения, в котором он сам объясняет правило второго канала. Это не юридическая консультация.

        Что показать проверяющему по приказу № 117?

        Регламент, где закреплены способы обучения и формы оценки знаний, подтверждения, что формы из п. 56 проводились, и результаты оценки знаний — не реже раза в три года или после инцидента⁠[R8]. Требования обязательны для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС. Это не юридическая консультация.

        08

        Что дальше

        Хотите провести октябрь на платформе: учебные атаки в почте, Telegram и MAX, обучение в момент ошибки?

        Запросить демо

        Источники

        1. A1
          National Cybersecurity Alliance. Cybersecurity Awareness Month 20262026

          «Launched in 2004, the National Cybersecurity Alliance and Cybersecurity and Infrastructure Security Agency (CISA) lead the campaign every October». Тема 2026 года — «Don't Make It Easy for Them».

        2. A2
          SOC Forum. SOC Forum 20262026

          27–28 октября, кластер «Ломоносов», Москва. Организаторы — ФСБ России и ФСТЭК России, соорганизатор — «Солар», при поддержке Банка России и Минцифры России. Форум проходит в рамках Российской недели кибербезопасности 26–30 октября; «в 2025 году Неделя приобрела статус общероссийской».

        3. A4
          Calend.ru. День интернета в России30 сентября

          Отмечается 30 сентября. Традиция началась в 1998 году с предложения московской компании IT Infoart Stars.

        4. A3
          Anti-Malware.ru. На SOC Forum 2026 выяснят, кто опаснее с ИИ — атакующие или защитники09.09.2026

          «С 26 по 30 октября пройдёт третья Российская неделя кибербезопасности»; её организатор — ГК «Солар». Генеральная тема SOC Forum — ИИ; в программе ИИ-атаки, теневой ИИ, дипфейки.

        5. A5
          Calend.ru. Международный день защиты информации30 ноября

          В 1988 году американская Ассоциация вычислительной техники (ACM) объявила 30 ноября Международным днём защиты информации.

        6. S2
          BI.ZONE. Threat Zone 202605.02.2026

          64% целевых атак на организации России и СНГ начинались с фишингового письма (годом ранее 57%).

        7. S3
          Positive Technologies. Актуальные киберугрозы для России: 2026 (CODE RED)08.10.2025

          Социальная инженерия — в 60% успешных атак; 56% успешных атак привели к утечке, 40% — к нарушению основной деятельности. Период 01.07.2024–26.09.2025. Ссылка ведёт на копию страницы в веб-архиве: ptsecurity.com использует сертификат НУЦ Минцифры и без него не открывается в Chrome, Firefox и Safari.

        8. S9
          Ведомости& (данные Сбера). Дипфейк: ловушка для доверчивых10.06.2026

          В 2025 году случаев мошенничества с дипфейками в мессенджерах стало в 10 раз больше; «фейк-босс» — самая популярная схема. Оценка «Сбера», методика не раскрыта; суммы ущерба и вероятности нет.

        9. S20
          ГК «Солар». Почти 40% обращений сотрудников к нейросетям содержат конфиденциальные данные10.08.2026

          Телеметрия DLP на пилотах «Солара» (около 12 000 обращений, 150 организаций, январь–июнь 2026): 38% обращений к общедоступному ИИ содержали конфиденциальные данные, из них 41% — исходный код и конфигурации, 11% — пароли, токены и ключи.

        10. R8
          Приказ ФСТЭК России № 117. Требования о защите информации в ГИС и иных ИС госорганов, пп. 14 «д», 56, 57, 60, 6111.04.2025, ред. 08.05.2026 (приказ № 137); действует с 01.03.2026

          Обязателен для ГИС и ИС госорганов, ГУП, госучреждений и муниципальных ИС; коммерческих компаний не касается, если они не операторы таких систем.

        11. R6
        12. R7
        13. R1
        14. S22
          BI.ZONE. Атаки через подрядчиков: доля высококритичных инцидентов03.07.2026

          Доля высококритичных инцидентов, связанных с атаками через подрядчиков, выросла с 15% в 2024 году до 30% в 2025-м.

        15. A7
          ГК «Солар». Программа кибергигиены: три года на защите детей и взрослых в цифровом мире07.04.2025

          Раздел «Кибербезопасность — это просто!» на Госуслугах (Минцифры, «Солар», СПбГУТ): статьи и памятки, которые можно распечатать.

        16. S18
          Verizon. Data Breach Investigations Report 20252025

          Мировые данные. Недавно обученные сотрудники сообщали о фишинге в 21% случаев против базовых 5% (в 4 раза чаще); на долю кликов обучение влияло слабо — около 5% относительного эффекта. Человеческий фактор — в 60% утечек.

        17. S25
          Роскомнадзор (через ComNews). Утечки персональных данных в 2025 году и штрафы29.01.2026

          118 случаев компрометации баз ПДн в 2025 году, более 52 млн записей.

        18. R3
        19. R4
          КоАП РФ. Ст. 13.11 ч. 11–18 — штрафы за утечки персональных данных (ред. 420-ФЗ, с 30.05.2025)ред. 2025

          Для юрлиц: ч. 11 — неуведомление РКН, 1–3 млн ₽; ч. 12 — утечка ПДн от 1 до 10 тыс. субъектов, 3–5 млн ₽; ч. 13 — от 10 до 100 тыс., 5–10 млн ₽; ч. 14 — больше 100 тыс., 10–15 млн ₽; ч. 16 — специальные категории, 10–15 млн ₽; ч. 17 — биометрия, 15–20 млн ₽; ч. 15 и 18 — повторно, 1–3% выручки (не меньше 20 и 25 млн ₽, не больше 500 млн ₽). Штрафы для должностных лиц по ч. 10–18 применяются только к должностным лицам госорганов, муниципалитетов и НКО (примечание 2).

        20. A6
          Банк России. Мошенники обманывают людей с помощью дипфейковобновлено 16.09.2024

          «Обязательно сначала позвоните тому, от чьего имени поступило сообщение, и перепроверьте информацию». Мошенники создают в том числе дипфейки работодателей.

        21. A9
          The Register. Deepfake CFO tricks Hong Kong biz out of $25 million05.02.2024

          Со слов полиции Гонконга: сотрудник международной компании сделал 15 переводов на 200 млн гонконгских долларов (около 25 млн долларов США) после видеозвонка с дипфейком финансового директора. Зарубежный случай.

        22. S1
          МегаФон, Лаборатория Касперского. Тренировочные фишинговые рассылки MegaFon Security Awareness и Kaspersky ASAP, 2024–202607.09.2026

          Данные чужих платформ, не AVAREANGE. 43% открыли письмо, 22% открывших перешли по ссылке, 11,3% ввели учётные данные (база в релизе не названа; «из перешедших» — наше прочтение), 48% получателей перешли по ссылке с темой «Необходимо согласование запроса». После регулярного обучения — 1,5% переходов и 0,3% компрометации.

        23. A8
          BI.ZONE (через CNews). 9 из 10 почтовых угроз в первом полугодии 2026 г. пришлись на фишинг01.09.2026

          BI.ZONE Mail Security: фишинг — 90% нелегитимного почтового трафика в I полугодии 2026 года (годом ранее 80,7%). Это доля среди отфильтрованных угроз, а не доля успешных атак.

        24. S24
          BI.ZONE. Threat Zone 2026: ИИ в целевых атаках05.02.2026

          По оценке BI.ZONE, ИИ используется примерно в 1% целевых атак — для фишинговых документов и доработки кода.

        25. S10
          ГК «Солар». Сотрудники российских компаний и общедоступные нейросети04.02.2026

          Объём данных, отправляемых в общедоступные нейросети, за 2025 год вырос в 30 раз; около 60% организаций без политики использования ИИ. Трафик 150 компаний.

        26. S11
          «Информзащита». Утечки через несанкционированный ИИ17.07.2026

          20% организаций с утечками связали их, хотя бы частично, с несанкционированным ИИ (годом ранее около 12%).

        27. S19
          Ho G. и др., IEEE S&P. Understanding the Efficacy of Phishing Training in Practice2025

          Рандомизированное исследование в одной организации здравоохранения: встроенное обучение снижало долю провалов лишь на 1,7 п. п.; за 8 месяцев 56% сотрудников хотя бы раз перешли по фишинговой ссылке; доля провалов в кампаниях менялась от 1,82% до 30,8% в зависимости от легенды письма.

        Источники проверены 26 сентября 2026 года.