Представьте типичный понедельник в отделе ИБ. Политики настроены, фильтрация работает, отчёты зеленые. А потом бухгалтер Марина открывает «счет от поставщика» из письма, пришедшего якобы с адреса директора — и все.
Технически все было сделано правильно. Но фильтрация не сработала — потому что строилась как технический барьер, а не как инструмент управления поведением пользователя. Разница между этими двумя подходами кроется в «все настроено» и «все работает».
Такие сценарии — не исключение. Компании, которые выстраивают контентную фильтрацию только как технический барьер, раз за разом сталкиваются с одними и теми же проблемами. Пользователи находят лазейки, обходят ограничения или просто их игнорируют.
Меня зовут Николай Куликов, руководитель группы сетевой безопасности департамента клиентского сервиса ГК «Солар». За 10 лет работы на стороне заказчика и в десятках пилотных инсталляций зрелой SWG‑системы Solar webProxy я выработал несколько принципов того, как строить контентную фильтрацию так, чтобы она учитывала не только трафик, но и поведение людей за экраном. В первой части — четыре практических сценария политик контентной фильтрации с учетом психологии пользователя на примере Solar webProxy.
Почему пользователь — главная уязвимость
Атаки киберпреступников — осознанные, точечные, целенаправленные. Поведение рядового пользователя в сети — почти всегда хаотичное и импульсивное, а также состоит из набора поведенческих стереотипов, когнитивной эвристики (упрощения восприятия для ускорения обработки информации) при реагировании на информационную перегрузку или большой объем данных в моменте. Именно в этом зазоре происходит большинство инцидентов.
Топ фраз, которые слышит каждый специалист по ИБ:
— «Мне пришло письмо, а потом все сломалось»
— «Я открыла отчет и все зависло» (да, отчет, конечно)
— «Мне по работе нужно посещать эти сайты» (у тебя свой бизнес с товаркой, а работаешь явно для души)
— «Но письмо же с Госуслуг!!!» (ведет на gisuslugi.ucoz.ru)
Узнали своих пользователей? Это не злой умысел, а нормальная работа человеческой психики в условиях информационной перегрузки. Но с этим можно и нужно работать на уровне политик фильтрации.
В таких случаях, чтобы обезопасить себя и инфраструктуру, можно заблокировать все потенциально вредоносное (а так как точный список такого, к сожалению, нам никто не дает) либо применять точечный контент‑анализ и настроенную контентную фильтрацию. Первое — простое и понятное, но бьет по огромной площади, цепляя и своих, и чужих. Второе — долгое и «нудное», но позволяющее более грамотно управлять процессом. И не только потому, что вы фильтруете трафик, но и управляете пользовательскими рисками и поведением. Не зря говорят, что «запретный плод сладок». А управляя и фильтруя трафик, вы одновременно фильтруете поведение пользователя, снижая ощущение «лишения свободы» и снижая риск принятия простых, но небезопасных решений на фоне эмоционального напряжения.
Три психологических механизма, которые делают пользователей уязвимыми
Искаженное восприятие риска. Главный аргумент пользователя для повторения небезопасных действий — «раньше проблем не было». Риск кажется минимальным, поэтому базовые практики безопасности игнорируются. В социальной психологии решение этой проблемы называется самоэффективностью. То есть сотрудник должен не просто пройти тренинг по ИБ, но почувствовать, что его конкретные действия реально влияют на безопасность компании. Согласно исследованию Johnston & Warkentin, опубликованному в MIS Quarterly, именно воспринимаемая серьезность угрозы и уверенность в собственной способности с ней справиться (self‑efficacy) определяют, будет ли сотрудник соблюдать политики ИБ или нет.
Культура безопасного поведения. Соблюдение правил ИБ напрямую связано с тем, как сотрудник к ним относится. Строгая, но прозрачная культура — когда человек понимает смысл ограничений, а не просто выполняет формальные требования, то есть повышает готовность следовать правилам вместо поиска обходных путей. Это подтверждается и данными KnowBe4 Security Culture Report, банковский и страховой секторы стабильно входят в топ по уровню культуры ИБ среди всех отраслей с оценкой 76 из 100 — наравне с технологическим. Причина не только в регуляторном давлении (GDPR, PCI DSS), но и в культуре ответственности, при которой сотрудники понимают цену ошибки. Как показывает практика пилотных проектов Solar webProxy в ряде компаний — это действительно так.
Информационная перегрузка и бездумное клик‑поведение. Из‑за большого количества информации современный пользователь не читает страницы, а зачастую «сканирует». Два самых распространённых паттерна: F‑паттерн (горизонтально по верхним строкам, затем вниз по левому краю) и Z‑паттерн (по диагонали сверху вниз). При правильно расставленных баннерах и ссылках пользователь кликает — и только потом думает. Именно это делает его уязвимым к фишингу и агрессивному контенту реклама, баннеры, ссылки на потенциально вредоносные ресурсы).


Казалось бы, решение простое — показать пользователю предупреждение. Но по данным исследование Virginia Tech, опубликованное в MIS Quarterly, большинство пользователей игнорируют статичные предупреждения безопасности, если те прерывают основную задачу. То есть сотрудники выработали привычку автоматически закрывать любые всплывающие сообщения.
Управлять поведением через предупреждения практически бесполезно. Эффективнее — управлять средой, в которой пользователь принимает решения. Грамотно выстроенная контентная фильтрация не только блокирует трафик — она управляет поведением пользователя, снижая ощущение «запрета» и уменьшая риск импульсивных небезопасных решений на фоне эмоционального напряжения.
Как психология контента влияет на политики информационной безопасности?
Можно выделить несколько подходов в формировании правил ИБ и отношения к ним. Вот одни из них.
Объяснить «зачем» вместо «запретить». Психология аттитюдов (отношения к правилам) показывает, что зачастую сотрудники соблюдают политику иначе, когда осознают ее смысл, а не воспринимают как формальное ограничение. Объяснение — это базовый и самый сложный путь решения задачи.
Но согласитесь: объяснить каждому сотруднику — отдельный круг ада, особенно когда в компании 100, 500, 1000 и более человек. Именно поэтому важен следующий принцип.
Градация правил по ролям. Психология поведения и когнитивная эргономика подсказывают, что структурированный подход при распределении ролей как в должностях, так и в спектре задач (а значит и в уровне ответственности за действия) позволяют выделять определенные уровни фильтрации, распределяя «нагрузку» при формировании этих самых правил. Например, можно создать структурированные слои:
базовый уровень для всех: вредоносные ресурсы, азартные игры, непристойный контент;
расширенный для IT и администраторов: расширенные правила для роли с более высоким риском, но и иным уровнем ответственности;
специфический уровень для аналитических и «творческих» ролей (разработчики, аналитики данных, которым точно нужны узконаправленные ресурсы, но вряд ли нужны онлайн‑магазины).
Такой подход снижает сопротивление: ограничения воспринимаются как логичные для конкретной роли, а не как тотальный контроль.
Учет привычек и позитивное подкрепление. Как показывает практика и ряд зарубежных исследований, пользователи нарушают политику ИБ не только под влиянием мошенников, но и когда «безопасные» действия мешают удобству и скорости работы. Как говорится, «поспешишь — людей насмешишь». Но в текущих реалиях «насмешишь» — это еще сильно положительный исход. Здесь работает принцип позитивного подкрепления из поведенческой психологии: вместо того чтобы наказывать за нарушения, важно поощрять правильное поведение.
Зарубежная компания SoSafe в своем исследовании Human Risk Review 2024 показала, что компании, построившие культуру безопасной отчетности на позитивном подкреплении (организационная среда, в которой сотрудники могут (и хотят) сообщать о рисках, ошибках, подозрительных действиях и инцидентах без страха наказания, а компания системно работает с этими сообщениями, чтобы становиться безопаснее), достигают 70% активного вовлечения сотрудников в течение 6 месяцев.
При этом 81% специалистов по ИБ все еще считают наказания эффективным инструментом — несмотря на то, что исследования показывают обратное. Наказание сотрудника за инцидент снижает готовность других сообщать об инцидентах и повышает их тревожность, не улучшая при этом реальные показатели безопасности.
Теперь как это можно сделать:
Использовать удобные альтернативы. Первый шаг — дать пользователям легальные и удобные инструменты внутри рабочего места: доступ к нужным источникам информации, понятные рабочие сервисы. Звучит как очевидность, но на практике то, что удобно одному подразделению, совершенно не подходит другому. Универсального «рецепта» нет — только итерации, обратная связь и готовность подстраивать среду под реальных людей.
Связывать соблюдение правил контентной фильтрации с позитивным подкреплением. На пилотном проекте заказчик поставил задачу: создать шаблон страницы блокировки для определенного списка ресурсов — по словам их инженера, «нечто пугающее». Вот что сделали: взяли подходящую картинку просто из сети Интернет, настроили шаблон. Параллельно в компании действовала система поощрений. Сотрудники, которые сообщали о подозрительных ситуациях в службу поддержки или команду ИБ, получали признание.
Результат действительно удивил. Пользователи действительно стали сообщать об инцидентах — и делали это охотно. Страница блокировки из раздражителя превратилась в «триггер» нужного поведения. Человек видел ее, понимал, что что‑то пошло не так, и шел сообщать — не из страха наказания, а потому что за это поощряли.

Четыре практических сценария политик в Solar webProxy
Теория теорией, теперь перейдем к практическим примерам применения политик, которые построены с учетом различных психологических факторов взаимодействия пользователя с контентом. Важный нюанс: все примеры взяты с пилотных и боевых инсталляций и применяются уже сейчас в ряде компаний по всей стране.
Сценарий 1. Политика на основе категоризации ресурсов
Самый простой и действенный первый шаг — отсечь заведомо нелегитимный и вредоносный трафик еще на входе, не тратя ресурсы на разбор отдельных запросов.
Что делаем: настраиваем фильтрацию по категориям — азартные игры, непристойный контент, вредоносные ресурсы на основе фидов, онлайн‑магазины. Список расширяется исходя из политики ИБ конкретной организации.
Инструмент: категоризатор веб‑ресурсов Solar webProxy, который содержит более 40 миллионов ресурсов и регулярно пополняется — в том числе фидами вредоносных ресурсов.
Как делаем? Блокируем все, что относится к категориям: вредоносное ПО, анонимайзеры, шпионское ПО и фиды вредоносных ресурсов.

Сценарий 2. Политика белого списка и «серые зоны»
Ряд организаций — особенно в образовании и банковском секторе — работают по принципу «все запрещено, кроме разрешенного». Сотрудникам таких организаций, как правило, не требуется объяснять почему это так, потому что уровень ответственности уже проверен работодателем. В таких сценариях это просто, эффективно, а главное — в большинстве своем незаметно для пользователей, потому что они и так не используют такие ресурсы.
Что делаем:
формируем утвержденный перечень доверенных ресурсов;
для IT и аналитических подразделений выделяем более широкую группу;
регулярно проводим аудит и обновление списков.

Формируем необходимые перечни ресурсов, используя различные шаблоны: домен и поддомены, регулярные выражения и прочее.

Создаем исключение для вскрытия доверенных ресурсов для конкретной группы администраторов. Тем самым мы снимаем нагрузку вскрытия доверенных ресурсов и сайтов, особенно чувствительных к подмене сертификата (банк‑клиенты, государственные системы, ресурсы и сервисы с поддержкой HSTS).
Сценарий 3. Политика по времени и квотам
Ряд компаний (особенно образовательные учреждения или компании, охватывающие несколько секторов) могут применять политику временных ограничений и лимитов трафика. Это помогает снизить использование интернет‑ресурсов в нерабочее или неурочное время и при этом не особо сильно влиять на базовые привычки пользователей.
Настраиваем типовые сценарии:
доступ к развлекательным сайтам и соцсетям — только в обеденный перерыв;
повышенный уровень фильтрации или полное ограничение в ночные часы — снижение нагрузки на сеть без ущерба для пользователей;
· квотирование трафика для рабочих станций в зонах общего доступа (например, рабочие станции в зонах общего доступа в учебных заведениях)

Первым этапом создаем правило блокировки ресурсов на основе категории «Социальные сети» из встроенной базы категоризации и созданного вручную списка ресурсов «Соцсети». При необходимости, к правилу можно добавить дополнительное условие в виде ограничения по расписанию.
Вторым этапом добавляем объект «Расписание», в котором выбираем нужные дни и интервал времени.

Далее этот объект мы можем использовать в исключении для ресурсов социальных сетей.

Важный нюанс: логика проверки — сначала исключения, потом основные правила. Если запрос не попадает одновременно под категорию «соцсети» и заданное расписание, он проходит дальше. В данном случает работает принцип «разделяй и властвуй»: пользователь не чувствует тотального запрета, но нецелевой трафик в рабочее время все равно отсекается.
Сценарий 4. Многоуровневая политика по ролям
Когда масштаб организации растет, единая политика фильтрации начинает работать против вас. Слишком жестко настроенные политики для одних — и те обходят ее, слишком мягкая для других — и те становятся уязвимым звеном. Решение — слои правил с разными уровнями строгости.
Что делаем? Настраиваем три уровня:
базовый (все пользователи): блокировка вредоносных, фишинговых и незаконных ресурсов;
расширенный (IT и администраторы): более гибкий доступ с обязательным логированием;
строгий (сотрудники с доступом к конфиденциальным данным): ограничение облачных сервисов, ИИ‑ассистентов, файлообменников.
В зависимости от политики ИБ и выбранной концепции применения политик (все что не запрещено — разрешено или наоборот) выставляем приоритезацию этих уровней. Например, можно выстроить логику проверки в SWG‑системе Solar webProxy по принципу «сверху вниз». Сначала настраиваются самые строгие правила, затем расширенный уровень, затем базовая политика.



В примере выше строгий уровень применен к группе бухгалтерского учета: блокируются файловые обменники, ИИ‑ассистенты и drive.google.com. Настроенный фильтр по ключевым словам в виде списка, названного «высокий риск» дополнительно отсекает запросы с признаками утечки данных — даже если пользователь не осознает, что отправляет чувствительную информацию в файлообменные ресурсы или ИИ‑сервисы. Кроме того, SWG‑система «Солара» фильтрует запросы с промптами, которые содержат в себе слова из списка ключевых слов с высоким риском утечки.
Аналогичную политику, но с определенными послаблениями или иными условиями фильтрации добавляем в другие слои с учетом того, какая группа пользователей будет этим пользоваться.
Итог
Контентная фильтрация — это не просто технический барьер. Это инструмент управления поведением. Если при настройке политик не думать о том, как именно пользователи принимают решения в сети — фильтрация будет работать вполсилы вне зависимости от того, насколько грамотно она настроена технически. Понимание психологических механизмов не заменяет технические меры, но делает их значительно эффективнее.
В следующей части разберём более сложные сценарии. А пока можете попробовать бесплатный тест‑драйв защиты веб‑трафика. До встречи!
