Как на охраняемого человека нападают через его окружение — и почему одного телохранителя недостаточно.
Автомобиль может быть готов. Вход проверен. Телефон защищён. И всё же остаётся вопрос, который ни одна из этих мер сама по себе не решит: что произойдёт, если кто-то подтолкнёт человека, которому доверяют, поступить неправильно? Не силой. Не взломом двери. Указанием, которое будет выглядеть частью обычного рабочего дня.
Защиту человека имеет смысл оценивать не только по тому, кто может к нему приблизиться, но и по тому, кто может повлиять на его программу, передать его информацию или принять решение от его имени. Именно в этом пространстве встречаются личная охрана, цифровая безопасность, психология и то, как устроена работа компании или домохозяйства.
Вступительная история и другие примеры, прямо обозначенные как условные, носят иллюстративный характер. Это не описание реальных заказов Bodyguard Group®. Публичные случаи и экспертные выводы отделены от них и снабжены источниками; материалы проверены по состоянию на 16 сентября 2026 года.
01 — Всё было готово. Потом пришло сообщение.
Семнадцать часов сорок две минуты.
Водитель ждёт у отеля. Клиент завершает переговоры. Вечерняя программа подтверждена, сопровождение знает место прибытия, а ресепшен знает, кого ожидать. До отъезда остаётся несколько минут.
Ассистентке приходит голосовое сообщение. По голосу — клиент. Речь идёт об изменении программы, которое в течение дня действительно обсуждалось. В сообщении нет ни угроз, ни странных ссылок, ни просьбы назвать пароль. Требуется лишь организационная корректировка: сначала другая остановка, другой способ прибытия и меньше людей на следующей встрече.
Ассистентка не хочет беспокоить клиента. Она знает, что он терпеть не может лишних звонков во время встреч. Поэтому она превращает указание в короткое сообщение для водителя и руководителя сопровождения.
Водитель уже не оценивает исходное голосовое сообщение. Он получает инструкцию от ассистентки, с которой общается каждый день. Руководитель сопровождения, в свою очередь, видит, что транспорт новую информацию уже принял. Все действуют слаженно. У каждого складывается впечатление, что кто-то до него всё проверил.
Но никто не может точно ответить на четыре вопроса: кто на самом деле распорядился об изменении, на что он имел полномочия, что именно он одобрил и распространяется ли одобрение также на последствия изменения для безопасности.
В этой условной ситуации мы ещё не знаем, мошенничество ли это. Это может быть подлинное сообщение, имитированный голос, скомпрометированная учётная запись или простое недоразумение. И именно это существенно. Человеку на месте не нужно за несколько секунд раскрыть всю историю. Ему нужно понять, достаточно ли у него оснований для решения.
Проблема безопасности возникает не только тогда, когда злоумышленник уже установлен. Она возникает и тогда, когда важное указание обретает больший авторитет, чем тот, что был на самом деле подтверждён.

02 — Доверять человеку — не то же самое, что одобрять каждое его указание
В обычной речи несколько разных вещей легко прячутся за одной фразой: мы же знаем этого человека.
Но знать кого-то, проверить его личность и принять конкретное решение — это разные действия. В информационной безопасности различают аутентификацию, то есть проверку личности, и авторизацию, то есть предоставленные полномочия или решение о доступе. Это различие отражено и в терминологии NIST. [1], [2]
Для личной охраны полезно перевести эту мысль на язык повседневной работы.
Действительно ли мы общаемся с ассистенткой? Вправе ли ассистентка изменить сегодняшнее место встречи? Вправе ли она заодно решить, что сопровождение будет сокращено? И точно ли она поняла, чего хотел клиент?
Первый утвердительный ответ автоматически не гарантирует остальных.
Точно так же правильное имя, фотография, название проекта или знание программы сами по себе не дают полномочий. В условном примере поставщик может совершенно законно знать, когда состоится встреча. Но из этого знания не вытекает право получить список участников или менять режим доступа.
Поэтому, помимо личности и полномочий, мы предлагаем отслеживать ещё конкретный объём одобрения. Подтверждение изменения времени не является подтверждением изменения места. Согласие на визит не является согласием на доступ во все помещения. Одобрение одного человека не означает автоматического одобрения тех, кто придёт вместе с ним.
Это не игра словами. Речь о том, чтобы при передаче информации не разрастался объём решения, которого в таком виде никто не принимал.
03 — Три реальных примера. Три разных проявления одной проблемы.
Конференция примерно на двести миллионов гонконгских долларов
Власти Гонконга в ответе, опубликованном 26 июня 2024 года, описали случай, о котором было заявлено в конце января того же года. Сотрудник получил мошенническое письмо, выдававшее себя за сообщение финансового директора, а затем участвовал в поддельной видеоконференции. В итоге он одобрил переводы на пять местных счетов. Ущерб составил около 200 миллионов гонконгских долларов. [3]
Важна деталь, которая в драматическом пересказе легко теряется. Согласно тогдашнему описанию властей, конференция была записана заранее; реального взаимодействия между жертвой и мошенником не было. Вывод полиции, приведённый в ответе, исходил из того, что использовались общедоступные видео- и аудиоматериалы. Дальнейшие платёжные инструкции поступали через мессенджер. [3]
Урок, таким образом, не в том, что любой живой разговор уже можно идеально подделать. Он трезвее: визуальный и звуковой образ авторитетного лица может подкрепить решение, которому требовалась проверка ещё и другого рода.
Голосовое сообщение, которое заимствует чужое положение
ФБР 15 мая 2025 года предупредило о кампании, в ходе которой злоумышленники с апреля выдавали себя за высокопоставленных американских чиновников. Они использовали текстовые сообщения и искусственно созданные голосовые сообщения. Цель состояла в том, чтобы установить доверительную коммуникацию и получить доступ к личным аккаунтам; полученные контакты могли затем использоваться для того, чтобы выдавать себя и за других известных людей. [4]
Для охранной команды важна возможность дальнейшего распространения: проблема не обязательно заканчивается на владельце аккаунта. Следующий адресат может получить сообщение якобы от человека, которого он уже знает. Наш собственный вывод для практики поэтому прост: защиту личности нужно понимать и как защиту людей, которые на эту личность полагаются.
Шифрование осталось. Доступ к переписке всё равно стал целью.
Чешское ведомство по кибербезопасности NÚKIB 4 сентября 2026 года предупредило о фишинговых кампаниях против пользователей Signal. Оно описало, что злоумышленники стремятся не взломать сквозное шифрование, а побудить пользователя к определённым действиям, например к привязке чужого устройства к аккаунту или к передаче данных для входа. Среди прочего NÚKIB рекомендовало проверять подключённые устройства и перепроверять подозрительные сообщения по другому каналу. [5]
Это не аргумент против шифрования. Это аргумент против представления, будто шифрование само по себе обеспечивает достоверность всех решений, связанных с коммуникацией.
Эти примеры не являются статистикой вероятности нападения на чешского предпринимателя. Они не подкрепляют утверждение, что та же угроза ждёт каждую семью. Они показывают задокументированные механизмы. Масштаб мер должен соответствовать конкретному человеку, среде и последствиям возможного сбоя.
04 — Злоумышленнику не нужно искать глупость. Он может натолкнуться на благие намерения.
Представление об обманутом человеке как о ком-то исключительно наивном даёт удобное объяснение. Но одновременно оно отвлекает внимание от обстоятельств, в которых этот человек принимал решение.
Исследователи NIST при разработке Phish Scale работали не только с узнаваемыми признаками мошеннического сообщения, но и с тем, насколько оно соответствует рабочему контексту получателя. Исследование, опубликованное в 2020 году, объясняет, почему сложность распознавания меняется в зависимости от того, насколько хорошо сообщение вписывается в деятельность конкретного человека. Дело, таким образом, не только в том, есть ли в нём опечатка. [6]
Вернёмся к нашей условной ассистентке. Весь день она координирует изменения. Клиент действительно ведёт переговоры с этим партнёром. Задержка реальна. Запрос не выбивается из общего ряда по теме; он выбивается тем, что требует важного изменения без соответствующего подтверждения.
Её готовность помочь — не изъян характера. Но именно поэтому она не должна оставаться единственным основанием для решения.
Похожим образом можно рассуждать об уважении к авторитету. Сотрудник не обязательно верит всему, что слышит. Он может просто считать, что возражать якобы полученному указанию владельца компании — не его роль. В нашем сценарии вопрос подлинности сталкивается с вопросом профессионального послушания: вправе ли я вообще в этом усомниться?
Ещё одно измерение — срочность. NÚKIB в предупреждении о мошеннических звонках от февраля 2025 года описало давление, а также ситуации, когда к жертве обращаются несколько якобы разных учреждений. Количество голосов в истории само по себе, таким образом, ещё не означает независимого подтверждения. [7]
Для защиты мы предлагаем прежде всего следить за моментом, когда меняются правила: за просьбой сделать исключение, сужением круга людей, отказом от обычной проверки или расширением доступа. При этом сами по себе срочность, вежливость или конфиденциальность не доказывают мошенничества. Они — повод точнее определить, какое действие нужно выполнить и кто отвечает за его подтверждение.
Конфиденциальность должна ограничивать лишнее распространение информации. Она не должна отменять возможность проверить полномочия на принятие решения.
05 — Опытный телохранитель не обязан быть живым детектором лжи
Восприятие обстановки и поведения людей занимает в охране своё место. Однако его не следует путать со способностью надёжно распознать правду по взгляду, жесту или тону голоса.
Обзорное исследование Олдерта Врея, Марии Хартвиг и Пера Андерса Гранхага 2019 года указывает, что выявленные до сих пор невербальные проявления, связанные с обманом, слабы и ненадёжны. Распознавание лжи только по поведению имеет принципиальные ограничения. [8]
Для практики мы выводим из этого важное различие: впечатление может быть поводом для проверки, но не должно её заменять. Спокойная и убедительная манера — не пропуск. Нервозность — не приговор.
В случае голосовых и визуальных подделок так же неуместно строить всю процедуру на поиске технических огрехов. ФБР предупреждает, что генеративный искусственный интеллект может использоваться для имитации голоса и изображения, а также для инсценировки общения с близкими или авторитетными лицами. [9]
Опыт человека, следовательно, стоит использовать для распознавания несоответствий, а не для того, чтобы делать неограниченные исключения. Профессиональная уверенность должна включать и способность признать: одного этого впечатления недостаточно.
Человек, который тщательно проверяет неясный запрос, не обязательно менее опытен, чем тот, кто принимает решение мгновенно. В конкретном случае он, возможно, просто точнее отличает суждение от доказательства.

06 — Как непроверенное сообщение становится официальной инструкцией
В нашей истории самое интересное — отрезок между голосовым сообщением и моментом, когда автомобиль трогается с места.
Вначале есть непроверенный исходный материал. Ассистентка кратко его пересказывает, водитель принимает, а ещё один член команды подтверждает, что в соответствии с ним корректирует подготовку. По дороге первоначальное сомнение исчезает, хотя никто не добавил ни одного нового доказательства.
Для целей этой статьи такое явление можно назвать передачей непроверенного авторитета. Это не профессиональный диагноз, а описание организационной ошибки: содержание приобретает вес благодаря тому, через чьи руки оно прошло, а не тому, как оно было проверено.
Представим разницу между двумя рабочими сообщениями. Первое сообщает, что клиент изменил место встречи. Второе — что поступил запрос на изменение и подтверждение ещё проверяется. Обе фразы могут родиться из одного и того же сообщения. Но только первая создаёт впечатление уже принятого решения.
Практическое решение — сохранять статус информации. Не каждое сообщение в оперативной группе является инструкцией. Это может быть предложение, предупреждение, неподтверждённое изменение или действующее указание. При существенных изменениях должно быть ясно, какой статус действует в данный момент.
Не менее важно определить, кто закрывает изменение. Не нужно, чтобы каждый член команды снова звонил клиенту. Наоборот: лишнее умножение проверок могло бы парализовать работу. Нам нужна назначенная ответственная роль и понятное подтверждение для остальных.
В предлагаемом режиме водителю, таким образом, не пришлось бы анализировать аудиофайл. Ему достаточно было бы знать, что одобренное указание отдал ответственный человек и что оно включает именно те изменения, которые водитель должен выполнить.
Безопасность здесь заключается не во всеобщей подозрительности. Она заключается в том, чтобы предположение при передаче не переоделось в проверенный факт.

07 — Самый трудный разговор о безопасности может состояться с собственным клиентом
А что, если окажется, что указание действительно отправил клиент?
Тогда, возможно, решён вопрос личности. Но вопрос безопасности может остаться открытым. Клиент, например, одобрил изменение встречи, но не осознал, что тем самым отменяет уже подготовленное место прибытия или что у его команды не будет достаточно данных для новой программы.
Смысл охраны не в том, чтобы взять его жизнь под контроль. Смысл — создать условия для информированного решения. Телохранитель должен объяснить, что с изменением теряется, что можно сохранить и какие есть выполнимые варианты.
Между расплывчатым несогласием и конкретным профессиональным сообщением есть принципиальная разница. Вместо общего запрета можно объяснить, что новое место пока не проверено, и предложить временное решение: сохранить прежний режим, отложить изменение или провести его на чётко оговорённых условиях. Конкретное решение должно соответствовать ситуации и заранее согласованным полномочиям.
Однако отстоять такой порядок трудно, когда все уже стоят у двери автомобиля. Поэтому имеет смысл заранее договориться, что член команды вправе приостановить при неясности, кому он передаёт вопрос и что происходит, если клиент недоступен.
NCSC в своих рекомендациях для руководства организаций прямо указывает: если руководители сами обходят правила или требуют к себе особого отношения, они тем самым сигнализируют остальным, что обходить правила допустимо. [10]
В условной среде клиент может обесценить сколь угодно хорошую процедуру проверки, если раз за разом наказывает за её применение. На бумаге будет значиться обязанность проверять. В повседневном опыте команды будет действовать обязанность не задерживать. При следующем неясном указании эти две инструкции столкнутся.
Поэтому профессиональная договорённость должна содержать не только правила для сотрудников. Она должна включать и обязательство клиента не наказывать человека за соразмерную проверку, проведённую в соответствии с договорённостью.
Право остановить непроверенное указание не может существовать только в инструкции. Оно должно устоять и перед человеком, который платит команде.
08 — Проверку нужно превратить в рабочую процедуру
Общий совет «проверяйте необычные запросы» оставляет открытыми слишком много вопросов. Что считать необычным? Кто проверяет? Что, если никто не отвечает? И что тем временем происходит с человеком, автомобилем или информацией, которые мы должны защищать?
Следующая схема — практическое предложение, которое нужно адаптировать к конкретной компании или семье, а не универсальная норма.
Сначала определите решения со значительными последствиями
Неразумно применять одну и ту же процедуру к смене марки воды в автомобиле и к смене человека, который забирает ребёнка. Важны последствия, а не то, насколько срочно звучит сообщение.
Особого подтверждения заслуживают прежде всего решения, которые меняют физический доступ, передачу ответственности, объём передаваемой информации или существенные условия безопасности. В компаниях сюда относятся и изменения платёжных реквизитов; ФБР рекомендует независимо проверять именно изменения счетов и порядка платежей. [11]
Затем разделите предложение, одобрение и исполнение
Тот, кто предлагает изменение, не обязательно вправе его одобрить. Тот, кто его выполняет, не обязательно способен оценить все его последствия. В небольшом домохозяйстве несколько ролей может совмещать один и тот же человек. Но и там полезно понимать, какую роль он выполняет в данный момент.
Для отдельных решений может подойти контроль со стороны второго человека. Но он должен давать реальную оценку. Второй человек, который лишь повторяет первое подтверждение, не является независимым контролем.
Определите путь проверки и запасной порядок действий
Проверка должна вести к заранее определённому доверенному контакту, а не только к контакту, который указан в подозрительном сообщении. ФБР рекомендует независимо подтверждать личность, а в случае нового контакта — проверять его через ранее подтверждённый канал или надёжный источник. [4]
К процедуре относится и недоступность. Если всё держится на одном человеке, который как раз не может ответить, команде нужно знать, может ли она обратиться к заместителю, откладывает ли изменение или какой заранее одобренный режим сохраняет.
Сохраняйте безопасное состояние, а не слепо первоначальный план
Неподтверждённое изменение не должно автоматически становиться выполненным изменением. Но оно не должно означать и обязанности оставаться там, где возникла непосредственная опасность.
При острой угрозе приоритет имеют защита жизни и соответствующий кризисный порядок действий. Правила проверки не должны мешать необходимой реакции; они должны мешать тому, чтобы любое неясное сообщение объявлялось поводом их отменить.
Закройте изменение для всех, кого оно касается
После подтверждения команде нужна одна действующая версия. Что меняется, кто это одобрил, с какого момента изменение действует и какие части прежнего плана остаются без изменений.
Короткая запись может оказаться полезнее длинной истории сообщений. Её цель — не плодить бюрократию, а не допустить, чтобы водитель, ассистентка и сопровождение действовали по трём разным представлениям об одном и том же вечере.
09 — Другое приложение ещё не означает независимой проверки
Независимость не измеряется количеством значков на экране.
Представим условную ситуацию, в которой у кого-то есть доступ к нескольким аккаунтам на одном устройстве. Перенос разговора из одного приложения в другое в таком случае мог бы и не создать независимого источника подтверждения. Точно так же двое коллег могут подтверждать одну и ту же непроверенную информацию, потому что оба получили её из одного и того же места.
Более полезный вопрос звучит так: что должно было бы дать сбой, чтобы недостоверными одновременно оказались и исходное сообщение, и его проверка?
Это не требование идеальной технической независимости в каждом обычном разговоре. Это способ понять, приносит ли дополнительное подтверждение действительно что-то новое.
Не будем считать окончательным доказательством и номер на экране. NÚKIB предупреждает о подмене телефонных номеров и отличает поиск настоящего учреждения от проверки того, что мы действительно общаемся именно с ним. [7]
Поэтому нашей условной команде было бы недостаточно, если бы кто-то позвонил с номера, похожего на номер клиента, и повторил указание. Ей нужен заранее согласованный путь проверки, соразмерный значимости решения, а не очередное впечатление сходства.
Важно и поддерживать список контактов в актуальном состоянии. Когда меняется телефон, роль сотрудника или поставщик, процедуру проверки нужно обновлять упорядоченно. Было бы нелогично тщательно проверять отдельные указания, но изменение самого списка доверенных контактов принимать без такого же внимания.
Все эти соображения ведут к одной цели: следующий шаг должен повышать уверенность, а не просто продлевать разговор.
Даже запрос якобы от охраны подлежит проверке
Особого внимания заслуживают ситуации, когда запрос сам себя представляет как меру безопасности. NÚKIB в упомянутом предупреждении описало и злоупотребление именем органов безопасности, в том числе своим собственным. То, что запрос назван защитным, его подлинности, таким образом, не доказывает. [7]
В условной среде кто-то может, ссылаясь на якобы существующий риск, требовать изменения программы, передачи конфиденциальной информации или отстранения привычного контактного лица. Для защитного порядка действий важно оценивать не только обещанную цель, но и полномочия того, кто требует изменения.
Это верно и в обратную сторону. Настоящая охранная команда должна выдавать свои запросы узнаваемым, заранее согласованным способом. Она не должна ожидать от ассистентки клиента, что та из-за срочно звучащего объяснения, связанного с безопасностью, без лишних вопросов признает незнакомого человека новым авторитетом.
Аргумент безопасности не должен быть универсальным пропуском, который снимает все вопросы. Иначе достаточно было бы выдать себя за охрану, чтобы получить исключение именно из тех правил, которые должны защищать.
10 — Компании, семье и отелю нужен один принцип, но разный режим
Взять одну строгую процедуру и разослать её всем было бы просто. Правильнее адаптировать правила к тому, что отдельные люди на самом деле защищают.
Компания: защищать решения, а не только вход в систему
В условной компании у финансового отдела есть защищённый доступ к бухгалтерской системе. Но это ещё ничего не говорит о том, исходит ли изменение счёта поставщика от уполномоченного лица. Безопасность входа и достоверность деловых документов — два отдельных вопроса.
ФБР описывает business email compromise как мошенничество, при котором сообщение якобы от знакомого отправителя приводит к передаче денег или информации. Бюро рекомендует проверять платёжные требования и изменения платёжных реквизитов. [11]
Наше собственное предложение для компаний — отделить изменение данных от их использования. Человек, который проводит платёж, должен видеть, прошли ли новые данные одобрение, а не принимать их только потому, что они уже внесены в систему. Похожую логику можно применить при добавлении гостей на встречу или открытии доступа к конфиденциальным документам.
Семья: не нагружать ребёнка решениями взрослых
В условной семье важно определить, какие взрослые принимают решения об изменениях и кто отвечает за передачу ребёнка под присмотр. Недостаточно одного лишь имени человека, которого ребёнок знает. Важна и конкретная договорённость на этот день и эту ситуацию.
Предлагаемый режим не должен превращать ребёнка в контролёра телефонных сообщений. Изменение должны подтверждать ответственные взрослые. Ребёнку нужны соразмерные его возрасту, понятные правила и доступная помощь, а не подробности о возможных нападениях.
Точно так же цель не в том, чтобы противопоставить друг другу родителей, школу и сопровождение. Их задача — заранее прояснить, кто что подтверждает, чтобы передача ребёнка не зависела от импровизации у входа. Конкретные настройки должны уважать ответственность и полномочия участников, а не подменять их внутренними пожеланиями в области безопасности.
Отель и мероприятия: вежливость не обязательно означает выдачу информации
В условном отеле посетитель, производящий впечатление профессионала, может запрашивать информацию о госте или изменение доступа, ссылаясь на его команду. Правильная реакция — не обязательно уступить и не обязательно публично обвинить.
Сотрудник может организовать проверку назначенным путём, не сообщая конфиденциальных подробностей. Есть разница между помощью в установлении контакта и подтверждением того, что клиент здесь остановился, его программы или конкретного места.
Тот же принцип можно применить при изменениях аккредитаций: служба гостеприимства должна искать допустимое решение, а не обходить условия доступа. Допуск на мероприятие, вход за кулисы и возможность находиться рядом с охраняемым лицом не должны сливаться в одно размытое обозначение VIP.

11 — Техника важна. Только нельзя поручать ей задачу, которую она не решает.
Было бы ошибкой вынести из этой статьи вывод, что техническая защита не работает. Нужно лишь точнее определить, от чего она защищает.
NCSC рекомендует использовать ключи доступа (passkeys) там, где они доступны, и объясняет их устойчивость к фишингу учётных данных. Там, где их нет, центр рекомендует надёжные пароли и двухэтапную проверку. [12]
Из этого, однако, не следует, что пользователь, безопасно вошедший в систему, не может принять ошибочное решение. Если уполномоченный сотрудник сам отправит документ не тому получателю, это не обязательно сбой его ключа входа. Ключ решал вопрос доступа к аккаунту, а не правомерности каждого последующего рабочего действия.
Точно так же нужно различать многофакторную аутентификацию одного пользователя и одобрение двумя людьми. Первая помогает защитить вход. Второе может быть организационным контролем решения. Это не взаимозаменяемые инструменты.
Случай с Signal напоминает ещё об одной границе: помимо защиты передачи данных нужно уделять внимание устройствам и аккаунтам, которые открывают доступ к переписке. Проверка связанных устройств, кстати, есть и в упомянутой рекомендации NÚKIB. [5]
Для охранной команды из этого следует практическое предложение: выбирать технику под конкретную проблему. Не ждать от шифрования решения вопроса полномочий, от камер — решения вопроса допуска, а от безупречно записанного указания — доказательства того, что оно было правильным.
И в то же время не перекладывать технические задачи без подготовки на телохранителя. Координация со специалистом по информационной безопасности — это совсем не то же самое, что делать вид, будто один человек одинаково хорошо справится с транспортом, физической охраной, управлением аккаунтами и цифровым расследованием.
12 — Доступ должен соответствовать задаче, а не степени личной симпатии
Отношения, основанные на многолетнем доверии, подталкивают к вопросу: зачем что-то ограничивать человеку, который столько раз себя оправдал?
Вопрос лучше поставить иначе: что ему действительно нужно для работы?
NIST описывает принцип наименьших привилегий как ограничение доступа минимумом, необходимым для выполнения порученных задач. Речь не об оценке характера пользователя. Речь о конструкции полномочий. [13]
В условном домохозяйстве управляющему может понадобиться доступ к эксплуатационным данным резиденции, но не ко всему семейному календарю. Водителю нужны данные для его поездки, а не автоматически содержание деловых переговоров. Поставщик должен получить информацию, необходимую для выполнения заказа, а не полную картину жизни клиента.
Особого внимания заслуживают временные доступы. В предлагаемом режиме полномочие, выданное ради одного мероприятия, не должно без отдельного решения сохраняться навсегда. Замещение коллеги не должно незаметно порождать ещё одного постоянного обладателя полномочий. После окончания сотрудничества нужно урегулировать аккаунты, ключи, общий доступ к данным и прочие доступы в объёме соответствующей роли.
Смысл не в том, чтобы предполагать предательство. Смысл — ограничить последствия ошибки, злоупотребления аккаунтом или полномочия, которое оставалось в силе дольше, чем следовало.
В то же время защита клиента не должна оборачиваться неограниченным надзором за сотрудниками. Европейский совет по защите данных среди основных принципов напоминает о законности, прозрачности, ограничении цели, минимизации данных и ограничении срока хранения. Конкретные проверки или наблюдение требуют соответствующей юридической оценки. [14]
Практическую границу можно сформулировать просто: команда безопасности должна знать то, что ей нужно для защиты, и уметь объяснить зачем. Она не должна собирать всё подряд только потому, что когда-нибудь это может пригодиться.
13 — Настоящий сотрудник, ошибка и присвоенная личность — не одна и та же проблема
При разборе инцидента мы предлагаем разделять как минимум три рабочие гипотезы: кто-то намеренно злоупотребил своими полномочиями; кто-то уполномоченный действовал добросовестно, но под влиянием обмана или ошибки; или от его имени действовал кто-то другой.
Это аналитическое разграничение, а не повод заранее подозревать конкретного человека.
Один и тот же внешний результат может иметь разные объяснения. С аккаунта ассистентки ушёл конфиденциальный документ. Само по себе это ещё не говорит о том, кто составил сообщение, почему оно было отправлено и знала ли ассистентка, кому на самом деле передаёт документ.
Поэтому стоит сначала установить шаги, которые можно подтвердить: какой аккаунт использовался, какое указание поступило, кто его принял, какие полномочия существовали и что было фактически сделано. И только потом оценивать ответственность.
Преждевременный поиск виноватого может отвлечь внимание от другого, всё ещё открытого пути. В нашей модели, например, было бы недостаточно заменить ассистентку, если бы новый человек унаследовал ту же неясную процедуру и то же давление с требованием немедленно выполнить просьбу.
Будем также различать личные трудности сотрудника и доказательство нарушения в сфере безопасности. Потребность в поддержке сама по себе не свидетельствует об опасности. Управление полномочиями должно основываться на задачах и подтверждённых обстоятельствах, а не на импровизированных суждениях о характере людей.
14 — Слишком много проверок может заслонить именно ту, что важна
Существует и риск, противоположный излишней доверчивости: система требует столько подтверждений, что они превращаются в механические клики или в бесконечный рабочий конфликт.
NIST в исследовании усталости от безопасности, опубликованном в 2016 году, описал у изученных пользователей перегрузку требованиями безопасности и отказ от принятия некоторых решений. Это было качественное исследование, а не универсальное измерение всех сотрудников. В числе рекомендаций были сокращение числа решений и упрощение безопасного выбора. [15]
Для физической охраны мы выводим из этого принцип построения процедур: беречь внимание людей для решений, где результат действительно важен.
Если каждая мелочь проверяется одинаково, серьёзное изменение может не получить должного веса. Правильнее чётко различать текущую корректировку, существенное изменение и кризисную ситуацию. Каждой нужен свой порядок действий и свои полномочия на принятие решений.
Стоит также спрашивать, почему люди обходят правила. Причина в непонимании? В отсутствии контакта? В несоразмерной задержке? Или обычную работу по правилам вообще невозможно довести до конца? Ответ не обязательно оправдывает нарушение, но может показать, что нужно исправить.
Хорошая процедура должна быть достаточно твёрдой, чтобы защищать, и достаточно удобной, чтобы для нормальной работы не приходилось создавать вторую, неофициальную.
15 — Что делать, если сомнение появляется уже потом
Иногда подозрение возникает только после отправки документа, проведения платежа или изменения программы. В этот момент полезнее ограничить дальнейшие последствия, чем сразу решать, кто должен был оказаться умнее.
Следующий порядок — ориентировочная схема. Конкретная реакция должна определяться характером инцидента; при непосредственной угрозе людям приоритет имеет их безопасность.
Сначала прервите последующие действия, которые можно безопасно приостановить. Не продолжайте следующие шаги только потому, что первый уже выполнен. При изменении программы проверьте текущую ситуацию и верните координацию ответственному лицу. Это не значит необдуманно перемещать клиента или вносить очередное импровизированное изменение.
При финансовом мошенничестве не откладывайте обращение в банк и полицию. Министерство промышленности и торговли Чехии в своём руководстве рекомендует связаться с банком и Полицией Чешской Республики немедленно. При непосредственной угрозе или необходимости безотлагательного вмешательства полиции в Чехии действует экстренная линия 158 или 112. [16]
Сохраните доступные материалы и зафиксируйте ход событий. Для передачи специалистам полезно сохранить исходные сообщения, время, данные о счетах и описание фактически выполненных шагов. Не изменяйте материалы так, чтобы потерялся их первоначальный вид, и не рассылайте их без необходимости другим людям. Их сбор не должен задерживать необходимую защитную реакцию.
Подозрение на захват аккаунта решайте отдельно от самого сообщения. NCSC при восстановлении взломанного аккаунта рекомендует, среди прочего, проверить переадресацию писем, сменить данные для входа, отключить подключённые устройства и приложения и предупредить свои контакты. Конкретные шаги зависят от сервиса; в корпоративной среде процедуру должен координировать соответствующий администратор или команда реагирования на инциденты. [17]
Сообщите людям, которые могут руководствоваться тем же непроверенным указанием. Вам не нужно знать полное объяснение. Им нужно знать, что конкретная инструкция сейчас не считается подтверждённой и кто отдаст следующее действующее указание.
Только после этого наступает время подробного разбора. Не только какое сообщение было поддельным, но и почему оно смогло изменить реальную работу и где должна была существовать возможность остановить его действие.
16 — У сотрудника должна быть причина заговорить раньше, чем он будет уверен
Сообщение о проблеме безопасности не всегда начинается с фразы о выявленной атаке. Оно может начинаться гораздо обыденнее: что-то не сходится, возможно, я ошибся, я не уверен насчёт последнего указания.
NCSC предупреждает, что люди, опасающиеся последствий, могут не сообщать об ошибках, и рекомендует создавать среду, которая поощряет своевременное информирование. При этом его рекомендации выстраивают защиту от фишинга в несколько уровней, а не полагаются только на способность сотрудника распознать каждое мошенническое сообщение. [18]
В нашей модели ассистентка должна иметь возможность заговорить и после того, как переслала указание. Её сообщение — не лишняя неприятность. Это возможность остановить цепочку раньше, чем другие люди выполнят последующие шаги.
Это не означает отмены ответственности. Это означает отделение немедленной реакции от последующей оценки. Сначала решаются вопросы безопасности, доступа, действительности указаний и последствий. Потом выясняется, было ли это мошенничество, неясный процесс, недостаточная подготовка или сознательное нарушение правил.
Поэтому качество режима не стоит оценивать лишь по числу сообщений о проблемах. Ноль сообщений может означать спокойную работу; а может означать и то, что люди не знают, кому писать. Без дополнительного контекста из этой цифры нельзя сделать вывод об успехе.
Для собственной команды мы предлагаем отслеживать, например, время от появления сомнения до передачи вопроса ответственному лицу, доступность заместителя или способность остановить непроверенное изменение без хаоса в работе. Это вопросы, которые можно проверить и улучшать.
17 — Тестируйте процедуру, а не готовность сотрудника стерпеть унижение
Обучение не обязательно должно начинаться с тайной ловушки и заканчиваться списком тех, кто провалился.
Для начала подойдёт совместное настольное учение: ответственные люди разбирают условную ситуацию и описывают, что они сделали бы на самом деле. Нет необходимости использовать реальные персональные данные или вызывать настоящий страх за близких.
Представьте, что поступает существенное изменение программы, его автор недоступен, а у двух членов команды разная информация. Кто решает, что изменение пока не выполняется? Кто его проверяет? Что именно до тех пор должен делать водитель? Как остальные узнают о результате?
Затем измените одно-единственное условие: инструкция подлинная, но сотрудник не понимает её объёма. Или прежний контакт перестал действовать. Или с ответственным лицом невозможно связаться. Цель не в том, чтобы продемонстрировать бесконечный ряд угроз, а в том, чтобы проверить, справляется ли процедура с обычными отклонениями.
Британский полицейский портал ProtectUK, описывая поведение в сфере безопасности, опирается не только на обучение, но и на создание условий, поддержку желаемого поведения и оценку результата. Сама по себе передача информации, таким образом, — ещё не вся программа. [19]
В качестве рабочего результата для компании или домохозяйства мы предлагаем одну краткую страницу. Она должна отвечать на вопросы: кто вправе одобрять существенные изменения, как они подтверждаются, кто замещает недоступного человека, что остаётся в силе на время проверки и куда сообщать о сомнениях.
Если люди за одним столом в спокойной комнате не могут сойтись в этих ответах, неразумно ожидать, что они автоматически сойдутся в тот момент, когда кто-то уже ждёт у автомобиля.
18 — Несколько минут спустя у того же отеля
Вернёмся к вступительной истории.
Водитель получает информацию о предлагаемом изменении. Но на этот раз оно помечено как неподтверждённое. Руководитель сопровождения не спрашивает, достаточно ли убедительно звучал голос. Он выясняет, что должно измениться, кто вправе это одобрить и было ли одобрение уже получено.
Ассистентка использует согласованный путь проверки. В этом условном варианте выясняется, что сообщение действительно отправил клиент. Но он хотел изменить порядок встреч, а не сократить сопровождение или автоматически изменить все условия прибытия.
Гениального злоумышленника не разоблачили. Драматического вмешательства не было. Было перехвачено недоразумение, которое при передаче начало разрастаться.
Это не более слабая концовка истории. Это важная проверка предлагаемой системы. Мера имеет смысл и тогда, когда она предотвращает обычную ошибку, а не только целенаправленное мошенничество.
В другом варианте проверка показала бы, что клиент ничего не отправлял. Дальнейшие действия были бы иными, но первый защитный шаг — тем же: не позволить неподтверждённой информации бесконтрольно изменить реальное перемещение людей.
Двери автомобиля открываются только тогда, когда команда работает с общей, действующей версией программы. Клиенту не нужно знать каждый промежуточный шаг. Ему нужно знать, что люди вокруг него не путают готовность пойти навстречу с обязанностью перестать думать.
Охрана, которая не разрушает доверие
Из этой темы легко сделать историю о мире, где никому нельзя доверять. Это была бы неверная цель.
Ни семья, ни компания, ни профессиональная охрана не могут разумно функционировать как непрерывный допрос. Им нужны доверие, самостоятельность и возможность действовать. Задача режима безопасности — дать этим вещам понятные границы, а не устранить их.
Когда ясно, кто что вправе решать, проверке не нужно превращаться в личный конфликт. Когда можно признаться в сомнении, ошибку не нужно скрывать. Когда доступ соответствует задаче, одна ошибка не обязательно затрагивает всё. А когда клиент уважает правила, его сотрудникам не приходится каждый раз выбирать между защитой и послушанием.
Ни одна из этих мер не гарантирует нулевого риска. Смысл в том, чтобы сузить пространство для непроверенных решений и уменьшить последствия, если ошибка всё же произойдёт.
Поэтому мерилом служит не количество запретов и не объём техники. Мерило — способность сделать правильный следующий шаг в тот момент, когда информация выглядит правдоподобно, но её ещё недостаточно.
Телохранитель может стоять рядом с клиентом. Но надёжная система должна стоять и за решениями людей, которые организуют его жизнь.
Хорошая охрана решает не только вопрос о том, кто до вас доберётся. Она решает и вопрос о том, кто от вашего имени может заставить других что-то сделать.
Источники и материалы
Проверено по состоянию на 16 сентября 2026 года. Упомянутые случаи приводятся в контексте своего времени; это не статистика риска для конкретного клиента. Изложенные принципы не заменяют юридическую оценку конкретной ситуации.
- NIST: Authentication (глоссарий)Разница между проверкой личности и предоставлением полномочий.
- NIST: Authorization (глоссарий)Авторизация как решение о доступе, а не только проверка личности.
- HKSAR Government: LCQ9 — Combating frauds involving deepfake, 26.06.2024Случай поддельной видеоконференции и перевода около 200 млн HKD.
- FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15.05.2025Кампания с искусственно созданными голосовыми сообщениями от имени высокопоставленных чиновников.
- NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 04.09.2026Цель — привязка устройства и данные для входа, а не взлом шифрования.
- Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020Сложность распознавания фишинга зависит от соответствия рабочему контексту.
- NÚKIB: Upozornění na podvodné telefonáty, 19.02.2025Давление, якобы независимые источники и подменённые телефонные номера.
- Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019Невербальные сигналы, связанные с обманом, слабы и ненадёжны.
- FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 03.12.2024Злоупотребление генеративным ИИ для имитации голоса и изображения.
- NCSC: Developing a positive cyber security cultureРуководители, которые обходят правила, делают их обход нормой для остальных.
- FBI: Business Email CompromiseРекомендация независимо проверять платёжные требования и изменения счетов.
- NCSC: Passkeys — what you need to knowУстойчивость passkeys к фишингу учётных данных.
- NIST: Least privilege (глоссарий)Принцип минимальных полномочий, необходимых для конкретной задачи.
- European Data Protection Board: Basic principlesЗаконность, прозрачность, ограничение цели и минимизация данных.
- NIST: Security Fatigue, 04.10.2016Перегрузка требованиями безопасности ведёт к отказу от принятия решений.
- MPO: Průvodce pro spotřebitele — Podvodné voláníРекомендация немедленно связаться с банком и Полицией Чешской Республики.
- NCSC: Recovering a hacked accountПорядок восстановления при подозрении на захват аккаунта.
- NCSC: Phishing attacks — defending your organisationСреда, поощряющая своевременное сообщение о подозрительных письмах и ошибках.
- ProtectUK: People, security culture and behavioursПоведение в сфере безопасности как сочетание обучения, условий и оценки.
Нужно проверить, кто вправе принимать решения от вашего имени?
Если вы занимаетесь своей безопасностью, безопасностью семьи или компании и хотите выстроить проверенный порядок одобрения изменений, BODYGUARD GROUP® может сначала конфиденциально оценить ситуацию и предложить соразмерное решение.
Конфиденциальная консультация



