Solar Security Awareness
Управление навыками информационной безопасности

Продукт
Название базовой системы (платформы): Solar MSS
Разработчики: Солар (ранее Ростелеком-Солар)
Дата премьеры системы: 2018/10/15
Дата последнего релиза: 2019/09/02
Технологии: Системы дистанционного обучения

Сервис по управлению навыками информационной безопасности (Security Awareness) призван повысить устойчивость компании к воздействию человеческого фактора. Сотрудники учатся распознавать вредоносные письма, определять опасные сайты, выбирать надежные пароли и защищать данные, хранящиеся на мобильных устройствах.

2019: Дополнение платформы описаниями обновленных методов фишинговых атак

2 сентября 2019 года компания «Ростелеком-Солар», сообщила о выпуске обновленной версии платформы Security Awareness, предназначенной для повышения киберграмотности персонала. Обучающий курс дополнен описаниями фишинговых атак, получивших распространение в первой половине 2019 года, способы контроля усвоения теоретических знаний и практических навыков также расширены. Такое обучение позволяет организациям снизить эффективность фишинга более чем в 2 раза. Платформа реализована на базе решения вендора «Антифишинг».

По статистике центра мониторинга и реагирования на кибератаки Solar JSOC, в 2018 г. около 70% сложных целенаправленных атак начинались с фишинга. В среднем каждый 7-й пользователь, не прошедший курсы повышения осведомленности, поддается на социальную инженерию. Однако этот показатель может варьироваться в зависимости от функционального подразделения компании. В юридической службе жертвой фишинга становится в среднем каждый четвертый сотрудник, в бухгалтерии, финансово-экономической службе и логистике – каждый пятый, в секретариате и службе техподдержки – каждый шестой.

«
В любой современной организации сотрудники при приеме на работу изучают и подписывают ИБ-регламент. Но, как мы видим, это не работает: уже через месяц-два люди два забывают о политиках безопасности и попадаются на уловки злоумышленников. Учебники, лекции и базовые курсы тоже неэффективны – отсутствие в них интерактивной части приводит к тому, что пользователь получает не практические навыки, а лишь быстро забывающиеся теоретические знания. К тому же, методы атак и уловки мошенников постоянно меняются и совершенствуются, учебники за ними просто не успевают. С учетом всего этого в нашу платформу Security Awareness мы заложили три ключевых принципа: периодичность обучения, регулярная актуализация учебного контента и, конечно, реалистичная проверка на практике. Все это помогает организациям в среднем на 64% снизить количество открытий фишинговых писем и, как следствие, заметно уменьшить риски успешных атак.

рассказал Алексей Гришин, руководитель направления оценки защищенности «Ростелеком-Солар»
»

По информации компании, обновление платформы Security Awareness, в первую очередь, коснулось обучающего контента. Он дополнен обновленными методами фишинговых атак. Основным источником шаблонов вредоносных писем являются экземпляры опасных рассылок, полученные центром мониторинга и реагирования на кибератаки Solar JSOC как в рамках оказания собственных сервисов информационной безопасности, так и в ходе обмена данными о кибератаках со сторонними вендорами и сервис-провайдерами.Дмитрий Бородачев, DатаРу Облако: Наше преимущество — мультивендорная модель предоставления облачных услуг

Инструментарий контроля ИБ-навыков сотрудников теперь включает 13 различных типов заданий. Так, если ранее при проверке теоретической части пользователям предлагалось выбрать правильный ответ из перечисленных вариантов, то теперь методика контроля диверсифицирована. Проверочные задания дополнены тестами, в которых пользователю необходимо самостоятельно вписать ответ на вопрос или сопоставить термины и определения. Это позволяет провести более точную и всестороннюю оценку усвоенных знаний, снизив вероятность того, что сотрудник подберет правильные варианты случайным образом.

В завершение обучающего цикла в отношении сотрудников компании проводится имитация фишинговой атаки по обновленным сценариям. В среднем такое обучение позволяет организациям более чем в 2 раза снизить эффективность фишинга и заметно повысить бдительность сотрудников в вопросах ИБ.

Сервис по обучению пользователей навыкам ИБ предоставляется на базе веб-платформы Security Awareness, входящей в экосистему управляемых сервисов кибербезопасности Solar MSS. Обучающий и проверочный контент платформы обновляются ежемесячно. Управлять параметрами подписки на сервис можно через личный кабинет – при этом компания-заказчик самостоятельно определяет, какие группы пользователей и как часто следует обучать, а также проводит требуемое количество проверок. Офицер службы ИБ получает полную статистику по действиям сотрудников (кто из них открыл письмо, кто перешел по ссылке, кто сообщил об атаке) и уровню их киберграмотности, а также данные по найденным уязвимостям в офисном ПО и браузере.

В результате пользователи учатся выявлять фишинговые письма и опасные сайты, защищать свои данные на мобильных устройствах, а также выбирать безопасные пароли.

2018: Описание платформы Security Awareness

На октябрь 2018 года сервис представляет собой платформу дистанционного обучения с доступом через веб-интерфейс и состоит из трех элементов:

  • теоретического курса по основам кибербезопасности и защиты от социальной инженерии,
  • онлайн-тестирования
  • и практической проверки усвоенных знаний в ходе учебной фишинговой атаки на компанию.

На каждом этапе сотрудников оценивают по системе рейтингов. Они получают или теряют баллы в зависимости от того, нарушали ли они правила прохождения теоретического курса, насколько верно отвечали на вопросы теста и смогли ли распознать угрозу.

Все сведения о результатах обучения сотрудников доступны куратору в личном кабинете сервиса. Ресурс содержит полную информацию о статистике действий пользователей и их рейтинге. Куратор может посмотреть список «уязвимых» сотрудников и назначить им повторную проверку или дополнительный курс.

Платформа, в том числе личный кабинет, располагается на вычислительных мощностях «Ростелекома».





Подрядчики-лидеры по количеству проектов

За всю историю
2021 год
2022 год
2023 год
Текущий год

  WebSoft (ВебСофт Девелопмент) (95)
  HyperMethod (ГиперМетод) Ленвэа (22)
  SAP CIS (САП СНГ) (17)
  MOLGA Consulting (МОЛГА Консалтинг) (14)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (13)
  Другие (182)

  WebSoft (ВебСофт Девелопмент) (6)
  Эквио (e.Queo) (4)
  TalentTech (Севергрупп ТТ) (4)
  GMCS (2)
  MOLGA Consulting (МОЛГА Консалтинг) (2)
  Другие (16)

  WebSoft (ВебСофт Девелопмент) (4)
  Солар (ранее Ростелеком-Солар) (2)
  Эквио (e.Queo) (2)
  Comindware (Колловэар) (1)
  TalentTech (Севергрупп ТТ) (1)
  Другие (4)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (4)
  WebSoft (ВебСофт Девелопмент) (3)
  Кеды профессора (3)
  Naumen (Наумен консалтинг) (1)
  Мобильные ТелеСистемы (МТС) (1)
  Другие (1)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (9)
  Softline (Софтлайн) (2)
  InnoSTage (Инностейдж) (1)
  RED Security, Прикладная техника (ранее МТС RED, Серенити сайбер секьюрити) (1)
  TalentTech (Севергрупп ТТ) (1)
  Другие (3)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2021 год
2022 год
2023 год
Текущий год

  WebSoft (ВебСофт Девелопмент) (2, 102)
  SAP SE (8, 79)
  HyperMethod (ГиперМетод) Ленвэа (7, 22)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 16)
  Мираполис (Mirapolis) (3, 10)
  Другие (243, 123)

  WebSoft (ВебСофт Девелопмент) (2, 7)
  SAP SE (1, 5)
  TalentTech (Севергрупп ТТ) (2, 4)
  Поток (ранее TalentTech) (2, 4)
  Эквио (e.Queo) (2, 4)
  Другие (13, 12)

  WebSoft (ВебСофт Девелопмент) (1, 4)
  Эквио (e.Queo) (1, 2)
  Солар (ранее Ростелеком-Солар) (1, 2)
  Comindware (Колловэар) (1, 1)
  TalentTech (Севергрупп ТТ) (1, 1)
  Другие (5, 5)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 5)
  WebSoft (ВебСофт Девелопмент) (1, 3)
  Naumen (Наумен консалтинг) (1, 1)
  Философт, Киров (1, 1)
  Другие (0, 0)

  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 10)
  1С Акционерное общество (1, 1)
  RED Security, Прикладная техника (ранее МТС RED, Серенити сайбер секьюрити) (1, 1)
  ВКурсе (1, 1)
  ХайТэк (Hi-Tech) (1, 1)
  Другие (4, 4)

Распределение систем по количеству проектов, не включая партнерские решения

За всю историю
2021 год
2022 год
2023 год
Текущий год

  Websoft HCM (ранее WebTutor) - 95
  SAP SuccessFactors HCM - 68
  ELearning Server 4G - 21
  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 16
  CourseLab - 8
  Другие 125

  Websoft HCM (ранее WebTutor) - 6
  SAP SuccessFactors HCM - 5
  E.Queo e-Teacher - 3
  Поток Адаптация Сервис по адаптации и обучению сотрудников (ранее TalentTech.Адаптация) - 2
  Поток Обучение (ранее Talenttech.Обучение) - 2
  Другие 13

  Websoft HCM (ранее WebTutor) - 4
  Solar Security Awareness Управление навыками информационной безопасности - 2
  E.Queo e-Teacher - 2
  Экзамус - 1
  Mirapolis LMS - 1
  Другие 4

  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 5
  Websoft HCM (ранее WebTutor) - 3
  Философт: Учебный портал - 1
  Naumen LMS (Learning Management System) - 1
  Другие 0

  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 10
  RED Security Awareness (ранее МТС RED Security Awareness) - 1
  Hi-Tech: ВКурсе Онлайн-платформа видеоконференцсвязи - 1
  Поток Адаптация Сервис по адаптации и обучению сотрудников (ранее TalentTech.Адаптация) - 1
  Dynamika Мобильное рабочее место - 1
  Другие 2