Кібербезпека та людський фактор: як ILG навчає співробітників

Investment LawyerGroup 1 хв. на читання
Кібербезпека та людський фактор: як ILG навчає співробітників

Команда Investment Lawyer Group провела внутрішнє навчання, присвячене одному з найважливіших аспектів сучасної кібербезпеки — людському фактору.

Сучасний ландшафт загроз стрімко змінюється. Зловмисники дедалі рідше атакують безпосередньо сервери чи інфраструктуру — натомість вони цілеспрямовано полюють на користувачів. Один необережний клік, один повторюваний пароль або підключення до незахищеної Wi-Fi мережі можуть стати «вхідними дверима» для масштабної компрометації всієї корпоративної системи.

Згідно зі звітом  Verizon Data Breach Investigations Report (DBIR) 2024, 68% порушень безпеки спричинені людською помилкою. Підкреслюється ключова роль саме навчання та підвищення обізнаності співробітників як основного засобу протидії загрозам, що виникають через людський фактор.

Саме тому ми вирішили змістити фокус: персональна зона відповідальності кожного співробітника тепер розглядається як критичний елемент корпоративного захисту. Наш курс, розроблений відповідно до стандартів ISO/IEC 27001 та рекомендацій NIST SP 800-50, показав, що безпека — це не разова процедура, а культура, яку ми будуємо щодня.

 

ЧИТАЙТЕ ТАКОЖ: Дедлайн Постанови НБУ №143: Чому у фінансових установ залишилося менше часу, ніж здається

Що має знати кожен співробітник, щоб захиститися від кібератаки

  1. Паролі: унікальність важливіша за складність

Всупереч поширеному міфу, складні паролі на кшталт P@ssw0rd! — більше не є золотим стандартом. Сучасні рекомендації NIST SP 800-63B наголошують на зовсім іншому:

  • Унікальність для кожного сервісу. Якщо ви використовуєте той самий пароль для особистого форуму та корпоративної пошти, компрометація одного акаунту автоматично відкриває доступ до іншого. Це називається Credential Stuffing — одна з найпопулярніших технік 2024–2025 років.
  • Довжина замість складності. Парольна фраза з чотирьох-п’яти слів (наприклад, Сонце-Кава-Книга-Київ-2024) набагато надійніша і легша для запам’ятовування.
  • Менеджери паролів. Єдиний правильний спосіб зберігати десятки унікальних паролів. Рекомендовані рішення — Bitwarden, 1Password або KeePassXC.

Категорично заборонено: передавати паролі третім особам (навіть ІТ-відділу) або зберігати їх у відкритих нотатках, таблицях Excel чи на стікерах.

 

  1. Публічні Wi-Fi: працюєте в «скляній кімнаті»

Підключення до відкритих точок доступу в кав’ярнях, аеропортах чи готелях — це робота в середовищі, де ваш трафік може перехоплювати будь-хто.

Основна загроза — MITM-атака (Man-in-the-Middle). Зловмисник, перебуваючи в тій самій мережі, здатен:

  • перехоплювати токени сесій та файли cookie (Session Hijacking);
  • збирати паролі та фінансову інформацію в реальному часі;
  • підміняти справжні сайти на фішингові копії (DNS Spoofing).

Єдине безпечне правило: використовуйте лише корпоративний VPN або мобільний інтернет із верифікованим шифруванням. Публічний Wi-Fi без VPN — це ризик, який не вартий зручності.

 

  1. Програмне забезпечення: безпека понад «безкоштовно»

Безкоштовний софт від неверифікованих розробників — одна з найпоширеніших пасток. Такі програми часто містять:

  • прихований збір телеметрії;
  • вбудовані «бекдори» для віддаленого доступу;
  • шкідливі модулі (кейлогери, трояни).

Чому ліцензійне ПЗ — це безпечніше? Тому що це не просто платіж, а юридичний і технічний контракт. Вендор несе відповідальність за шифрування даних і не має економічного інтересу у шпигунстві на вашу користь.

Правило: встановлюйте програмне забезпечення лише з офіційних сайтів або через затверджений ІТ-відділом каталог.

 

  1. Сегментація гаджетів: цифрова гігієна

Використання одного смартфона для банкінгу, робочих листів та ігор — це «точка збирання» всіх ризиків.

Як це працює: шкідливе ПЗ, підхоплене у розважальному застосунку, отримує доступ до всієї екосистеми пристрою — контактів, повідомлень, файлів, банківських додатків. Якщо на цьому ж пристрої ви перевіряєте корпоративну пошту — компрометація стає тотальною.

Рішення: фізичний або логічний поділ пристроїв (робочі/фінансові versus розважальні) суттєво знижує поверхню атаки. Для Android-пристроїв рекомендується використовувати ізольований Work Profile для робочих застосунків.

 

  1. Соціальний периметр: довіра під контролем

Найслабша ланка в будь-якій системі захисту — родичі та діти. Передача робочого ноутбука дитині для гри або надання доступу друзям до вашого ПК розмиває межі безпеки.

Фішинг через месенджери родичів (де попередньо зламали акаунт вашого знайомого) — один із топ-векторів проникнення у 2024–2025 роках.

Елементарне, але критичне правило: блокуйте екран щоразу, коли відходите від комп’ютера. Для Windows — Win+L, для macOS — Cmd+Ctrl+Q.

 

Інфографіка. Правила використання персональних паролів у 2026 році

Інфографіка. Правила використання персональних паролів у 2026 році 

 

ЧИТАЙТЕ ТАКОЖ: Штучний інтелект у юридичній практиці: можливості, ризики та досвід ILG

Що робити у разі кіберінциденту? Алгоритм дій

Навіть найкращий захист не дає 100% гарантії. Тому кожен співробітник має знати порядок дій у разі підозри на атаку. Пам’ятайте: перші хвилини після інциденту — критичні. Неправильні дії можуть збільшити збитки в рази.

Крок 1. СТОП

Не панікуйте. Не намагайтесь «виправити» ситуацію самостійно — це може знищити докази та ускладнити розслідування. Зупиніться і візьміть паузу.

Крок 2. ІЗОЛЯЦІЯ

Відключіть пристрій від усіх мереж: вимкніть кабель, Wi-Fi, Bluetooth. Але НЕ ВИМИКАЙТЕ сам комп’ютер або телефон — це важливо для збереження доказів (логів, пам’яті процесів), які допоможуть ІТ-фахівцям зрозуміти, що саме сталося.

Крок 3. ПОВІДОМЛЕННЯ

Негайно зателефонуйте до ІТ-відділу або CISO. Не пишіть у месенджер — телефонуйте. Чим швидше ви повідомите про інцидент, тим швидше команда зможе локалізувати загрозу та запобігти її поширенню.

Крок 4. ЗБЕРЕЖЕННЯ

Не видаляйте жодних файлів, листів, скриншотів, повідомлень. Навіть якщо вам здається, що щось «зайве» — це може бути важливим доказом для розслідування. Зловмисники часто намагаються приховати свої сліди, тому будь-яка деталь може мати значення.

Крок 5. ДОКУМЕНТУВАННЯ

Зафіксуйте для себе (на папері або в окремому файлі, не пов’язаному з мережею):

  • точний час, коли ви помітили щось підозріле;
  • що саме сталося (яке повідомлення отримали, який сайт відкрили, яке сповіщення побачили);
  • що ви робили безпосередньо перед інцидентом.

Ця інформація допоможе ІТ-команді швидше відтворити ланцюг подій.

Крок 6. ОЧІКУВАННЯ

Дійте виключно за інструкцією ІТ-команди. Не робіть нічого самостійно — не перевстановлюйте систему, не запускайте антивірус, не змінюйте паролі самостійно (якщо це не є частиною узгодженого плану). Дочекайтеся вказівок від фахівців.

Інфографіка. Алгоритм дій у разі кіберінциденту у 2026 роціІнфографіка. Алгоритм дій у разі кіберінциденту

Ключові висновки

Безпека компанії починається не з фаєрволів і не з дорогого обладнання. Вона починається з дисципліни кожного співробітника.

Ми в ILG будуємо культуру усвідомленого використання технологій. Це означає, що кожен із нас — не просто користувач, а активний учасник системи захисту. Наші дії, звички та уважність безпосередньо впливають на безпеку всієї компанії.

Дякуємо всім, хто долучився до навчання. Безпека — це не процедура, це культура, яку ми створюємо разом щодня.

 

Нагадаємо, що Кібербезпека — це невід’ємна частина Практики безпеки бізнесу. Ми дивимося на захист комплексно, поєднуючи технології з нашою експертизою у таких сферах як Кримінальне право, Військове право, Комплаєнс, Внутрішні розслідування, Антикризові комунікації та ін. Більше інформації можна дізнатися на сторінці Кібербезпека

Звертайтесь за консультацією:

info@investlaw-group.com

+38 063 204 2625