Человеческие ошибки в кибербезопасности возникают из-за противоречий между тем, как работают люди, и тем, как устроены системы. Рабочие пароли используются повторно, когда от сотрудников требуют слишком много помнить. Учетные данные передаются через чат, если нет утвержденного способа быстро поделиться ими. Опасный доступ остается открытым, если офбординг зависит от того, вспомнит ли кто-то все аккаунты, которыми пользовался сотрудник.

Небезопасный выбор редко бывает преднамеренным. Обычно это происходит потому, что более безопасный путь оказывается более медленным, запутанным или недоступным в нужный момент. Повседневная спешка, такая как соблюдение дедлайнов, вход с нового устройства или получение быстрого доступа к инструменту, может подталкивать людей к более рискованным обходным путям.

Безопасность не должна опираться исключительно на то, что сотрудники помнят правила или каждый раз делают правильный выбор. Обучение играет важную роль, но его необходимо подкреплять инструментами, настройками по умолчанию и повседневными процедурами, которые упрощают безопасное поведение в ежедневной работе.

Человеческая ошибка в кибербезопасности — это не просто проблема сотрудников

Человеческая ошибка — один из наиболее устойчивых рисков для кибербезопасности бизнеса, поскольку она встроена в повседневную работу и её нельзя легко исправить, как ошибку в программном обеспечении. Она может проявляться в повторном использовании пароля на разных платформах, открытии ссылки в убедительном электронном письме, предоставлении слишком широких прав доступа или неофициальной передаче учетных данных.

Отчет IBM «Стоимость утечки данных»(новое окно) подтверждает влияние сбоев в системе безопасности на бизнес. В отчете за 2025 год средняя мировая стоимость утечки данных оценивается в 4,4 миллиона долларов США, а защита личных данных выделяется как ключевое направление для действий. Для бизнеса вывод таков: технические меры контроля могут снизить риск, но они не могут устранить человеческие решения, которые злоумышленники используют при взаимодействии людей с системами, аккаунтами и точками доступа.

Человеческая ошибка становится более опасной, когда у бизнеса нет надежного способа локализовать её. Повторно использованный пароль, ошибочный клик или аккаунт с избыточными правами доступа могут случиться в любой компании. Ущерб растет, когда отсутствует мониторинг, требование двухфакторной аутентификации (2FA), проверка прав доступа или понятный процесс сообщения об инцидентах. В таких случаях первую ошибку может совершить человек, но реальная угроза возникает из-за пробелов в системе вокруг неё.

Распространенные человеческие ошибки в кибербезопасности

Ошибки сотрудников в сфере кибербезопасности изнутри обычно выглядят обыденно, поскольку это всего лишь небольшие решения, принимаемые в ходе напряженных рабочих будней.

К распространенным примерам относятся:

Повторное использование паролей: сотрудники используют один и тот же знакомый пароль, потому что создавать и запоминать новый может быть неудобно.

Переход по фишинговым ссылкам: сообщение выглядит достаточно легитимным, приходит в нужное время или кажется отправленным от доверенного контакта.

Неформальный обмен учетными данными: коллеге нужен доступ, поэтому кто-то отправляет пароль через чат, электронное письмо или общий документ по неутвержденному, небезопасному каналу.

Предоставление избыточного доступа: пользователь получает широкие права доступа, так как это быстрее, чем настраивать доступ, ограниченный его конкретной должностью или обязанностями (принцип наименьших привилегий)..

Игнорирование предложений об обновлении: устройство или браузер запрашивают обновление, но сотрудник откладывает его, чтобы не прерывать работу.

Использование инструментов теневых ИТ: команда начинает использовать инструмент без одобрения ИТ-отдела, потому что утвержденная альтернатива работает медленнее, в ней отсутствует нужная функция или о ней просто никто не знает.

Когда безопасный вариант создает трудности или прерывает задачу, люди, скорее всего, будут использовать сочетания клавиш, чтобы продолжить работу. Кибербезопасность должна учитывать то, как люди ведут себя на самом деле, а не только то, как они должны себя вести.

Политики, которые опираются на безграничное внимание, идеальную память и постоянную бдительность к угрозам безопасности, вряд ли будут работать. Люди могут принимать неверные решения, совмещая другие задачи, часто не обладая всей информацией, необходимой для распознавания киберриска. Если ваш бизнес стремится к более безопасному поведению сотрудников, вам необходимо разработать политику кибербезопасности с учетом того, как ваши сотрудники работают на самом деле.

Одно лишь обучение не может решить проблему человеческих ошибок

Обучение помогает. Сотрудники должны знать, как работает фишинг, как повторное использование паролей может подвергнуть ваш бизнес атакам типа credential stuffing, как сообщать о подозрительной активности и чего от них ожидает компания. Бизнес, в котором вообще не уделяется внимания осведомленности в вопросах безопасности, оставляет людей без понимания контекста.

Но одного лишь обучения недостаточно, поскольку оно не решает проблему компромисса между безопасностью и удобством. Если безопасный путь сложнее небезопасного, сотрудники могут предпочесть обходные пути. И не потому, что они проигнорировали обучение, а потому, что рабочая среда поощряет скорость, оперативность и выполнение задач.

Кто-то может знать, что нельзя повторно использовать пароли, но все равно делать это, если у него нет менеджера паролей. Люди могут знать, что нельзя делиться учетными данными в чате, но все равно делать это, если нет простого способа быстро предоставить доступ. Они могут понимать, что двухфакторная аутентификация безопаснее, но пропускать ее, если подключение необязательно и никто это не контролирует.

Обучающий сеанс может объяснить риски, но он не отменит удобство простых решений. Именно поэтому безопасность должна быть встроена в рабочий процесс. Грамотно выстроенная система безопасности сокращает количество моментов, когда сотрудникам приходится самостоятельно принимать критически важные решения. Она предлагает им более безопасные настройки по умолчанию, более понятные подсказки и меньше поводов для импровизации.

Сделайте безопасное поведение правилом по умолчанию

Самый эффективный способ снизить количество человеческих ошибок — устранить ненужные возможности для их совершения. Бизнес-менеджер паролей — отличный инструмент как для сотрудников, так и для компаний, поскольку он может сделать повседневную работу проще и безопаснее. Без него сотрудникам приходится самостоятельно создавать, запоминать и вводить пароли.

Это создает условия для использования слабых паролей, их повторного использования, забытых логинов и небезопасного хранения. С Proton Pass for Business надежные пароли можно генерировать, надежно сохранять и автоматически заполнять при необходимости.

Автозаполнение также снижает риски, предотвращая фишинговые атаки. Когда учетные данные привязаны к правильному веб-сайту, инструмент поддерживает безопасное поведение, избавляя сотрудника от необходимости проверять каждую ссылку по памяти.

Безопасный обмен паролями работает по тому же принципу. Если утвержденный вариант прост и удобен, у сотрудников будет меньше поводов отправлять учетные данные в чат. Если доступом можно делиться через зашифрованные хранилища, компания может сократить неформальный обмен данными, при этом не замедляя работу команд.

Обязательное использование двухфакторной аутентификации удаляет еще одну точку принятия решений. Когда двухфакторная аутентификация необязательна, сотрудники могут откладывать настройку или отключить ее, если она кажется неудобной. Однако, когда ее использование обязательно, ваш бизнес остается защищенным

В этом и заключается принцип проектирования для снижения риска человеческих ошибок и утечки данных: никогда не полагайтесь на то, что люди сделают идеальный выбор в неидеальных условиях. Вместо этого создавайте системы, в которых более безопасный выбор уже является путем наименьшего сопротивления.

Proton Pass for Business помогает компаниям сделать безопасное поведение стандартом по умолчанию, упрощая создание сложных паролей, безопасный обмен данными, автозаполнение и контроль учетных данных в повседневной работе.

Почему ошибки с учетными данными распространяются так быстро

Ошибки с учетными данными редко остаются локальными. Если кто-то повторно использует пароль, риск не ограничивается только тем аккаунтом, который был создан в тот день. Если, например, этот же пароль защищает финансовую платформу, облачный сервис или консоль администратора, одна вредная привычка может поставить под угрозу связанные системы.

То же самое относится и к совместному доступу. В небольшой команде отправка логина коллеге может показаться безобидной, особенно когда работа идет быстро. Но как только учетные данные покидают утвержденную систему, бизнес теряет контроль: у кого они находятся, куда были скопированы, сохранены ли они где-то еще и должен ли доступ сохраняться спустя несколько недель.

Управление учетными данными — это практичный и эффективный способ снизить риски безопасности, связанные с человеческим фактором. Оно дает вашему бизнесу больше контроля над тем, что происходит после ошибки:

  • Сложные и уникальные пароли снижают вероятность повторного использования.
  • Зашифрованные хранилища позволяют не допускать передачу доступа через неутвержденные, небезопасные каналы, такие как чаты и электронные таблицы.
  • 2FA снижает риск того, что украденный пароль может быть использован для доступа к аккаунту.
  • Проверки прав доступа помогают выявлять и отзывать учетные данные, которые больше не требуются.

Наше руководство по защите бизнеса от утечек данных объясняет, как многоуровневые меры контроля снижают риски до того, как произойдет утечка. Для учетных данных эти уровни имеют решающее значение, поскольку пароли часто служат барьером между повседневной работой и конфиденциальными системами. Это особенно актуально для стартапов и небольших команд, где скорость работы часто определяет то, как сотрудники делятся доступом.

Технологические стартапы, ищущие советы по безопасности, также могут извлечь уроки из распространенных ошибок в сфере кибербезопасности, которые компании совершают на ранних этапах, и узнать о шагах, позволяющих их избежать.

Доступ не должен зависеть от памяти

Человеческие ошибки становятся более вероятными, когда кибербезопасность зависит от того, помнят ли сотрудники слишком много информации. Современная работа может быть связана с десятками аккаунтов, паролей, правил доступа и запросов безопасности в различных инструментах. Лучший подход — максимально снизить эту нагрузку, встраивая безопасные процессы в инструменты и рабочие процессы, которые сотрудники уже используют. Лучшая модель — минимизировать нагрузку на память везде, где это возможно.

С помощью безопасного бизнес-менеджера паролей команды могут генерировать сложные пароли, хранить учетные данные в зашифрованных хранилищах, использовать автозаполнение, безопасно делиться доступом, управлять ключами доступа и использовать встроенную двухфакторную аутентификацию. Функции администратора, такие как политики паролей, отчетность, журналы, управление доступом на основе должностей, подготовка пользователей по протоколу SCIM и интеграция SSO, помогают компаниям управлять учетными данными, меньше полагаясь на неформальные привычки сотрудников.

Правильный инструмент меняет сам характер работы. Когда у людей есть утвержденный способ создания, хранения и обмена учетными данными, бизнесу больше не нужно полагаться на то, что каждый будет изобретать собственные обходные пути.

Проанализируйте системы, в которых произошла ошибка

Когда сотрудник совершает ошибку в сфере кибербезопасности (например, раскрывает пароль), вашему бизнесу необходимо проанализировать систему, которая сделала эту ошибку возможной, и исправить эти условия.

Вот несколько вопросов, которые вам необходимо задать:

  • Использовал ли сотрудник слабый пароль из-за того, что в компании не было менеджера паролей?
  • Передавались ли учетные данные в чате из-за отсутствия утвержденного процесса обмена данными?
  • Сохранился ли у кого-то доступ после смены должности из-за непонятного процесса офбординга?
  • Было ли обновление отложено из-за того, что сотрудникам не предоставили время для безопасного перезапуска устройств?

Сотруднику может потребоваться поддержка или руководство, а серьезная халатность может повлечь за собой последствия, но бизнесу также необходимо исправить рабочий процесс, политику или пробел в функциях, которые привели к возникновению риска.

Наш отчет о кибербезопасности малого и среднего бизнеса поможет компаниям понять, как малые и средние предприятия оценивают риски безопасности и меры контроля. Для многих главная задача — превратить осведомленность в процессы, соответствующие реальной работе.

Практические способы снизить количество человеческих ошибок в кибербезопасности

Снижение количества человеческих ошибок в кибербезопасности требует создания более благоприятных условий для принятия повседневных решений. Начните с областей, в которых ошибки происходят чаще всего и наносят наибольший ущерб:

  • Используйте бизнес-менеджер паролей⁠, чтобы сотрудникам не приходилось создавать, запоминать или хранить пароли вручную.
  • Внедряйте строгие политики паролей и поощряйте использование сгенерированных паролей для рабочих аккаунтов.
  • Включите 2FA для критически важных систем и сделайте её обязательной там, где риски наиболее высоки.
  • Замените неформальный обмен учетными данными на безопасный обмен через зашифрованные хранилища.
  • Проверяйте права доступа, когда сотрудники приходят в компанию, увольняются, меняют должности или завершают проект.
  • Своевременно обновляйте программное обеспечение, браузеры и устройства, установив четкие правила реагирования на запросы об обновлении.
  • Создайте простой процесс сообщения о подозрительных электронных письмах, ошибочных кликах и потенциальных инцидентах.
  • Обсуждайте ошибки без поиска виноватых, чтобы сотрудники сообщали о проблемах до того, как они перерастут в серьезную угрозу.

Наилучшие результаты достигаются тогда, когда бизнес перестает относиться к человеческим ошибкам исключительно как к проблеме обучения. Сотрудникам нужны рекомендации, но им также требуются процессы, которым легко следовать, функции безопасности, снижающие необходимость использования рискованных обходных путей, и культура, в которой сообщение об ошибке воспринимается как часть защиты компании, а не как проступок, который нужно скрыть.

Сделайте безопасное поведение проще, чем обходные пути

Человеческие ошибки всегда будут частью кибербезопасности, потому что люди всегда будут частью бизнеса. Им всегда нужно будет открывать сообщения, разрешать доступ, создавать аккаунты, делиться файлами, устанавливать обновления и принимать решения. Кибербезопасность вашего бизнеса просто не может полагаться на то, что люди будут постоянно совершать правильные действия, если только эти действия не являются самыми простыми.

Для малого и среднего бизнеса наиболее полезный шаг — проанализировать, в каких моментах обходные пути становятся частью рабочего процесса. Эти закономерности показывают, где компания может перестроить рабочий путь сотрудника: упростить создание сложных учетных данных, хранить доступ внутри контролируемых хранилищ, требовать более сильной защиты там, где риски выше, и сделать процесс сообщения об ошибках привычным шагом в обеспечении безопасности.

С помощью бизнес-менеджера паролей команды могут легко выработать привычку безопасного использования учетных данных в повседневной работе.