आईटी या सुरक्षा प्रमुख के लिए, जो एक ऐसी टीम में जागरूकता कार्यक्रम चला रहा है जिसमें सदस्य शायद ही कभी एक ही समय में एक ही टूल में लॉग इन करते हैं।
अधिकांश सुरक्षा जागरूकता कार्यक्रम अभी भी वार्षिक चक्र पर चलते हैं: एलएमएस में एक अनिवार्य मॉड्यूल, एक पूर्णता प्रमाणपत्र, ऑडिट से पहले एक औपचारिकता, फिर चक्र दोहराने से पहले ग्यारह महीने का सन्नाटा। यदि आप एक ऐसी टीम के लिए सुरक्षा का प्रबंधन करते हैं जो अलग-अलग समय क्षेत्रों और घर से काम करती है और जिनके पास चेतावनी पोस्टर लगाने के लिए कोई साझा भौतिक स्थान नहीं है, तो यह वार्षिक प्रारूप जितना दिखता है उससे कहीं अधिक कमजोर है। लोग कुछ ही हफ्तों में उस सामग्री को भूल जाते हैं जिस पर उनका परीक्षण किया गया था। वास्तविक हमला करने का तरीका, एक विश्वसनीय इनवॉइस ईमेल, एक नकली कैलेंडर आमंत्रण, "आईटी सपोर्ट" से होने का दावा करने वाला एक फर्जी स्लैक डीएम, अगले प्रशिक्षण चक्र का इंतजार नहीं करता।
इसका समाधान न तो कोर्स की अवधि बढ़ाना है और न ही पास होने के लिए सख्त मानदंड तय करना। बल्कि, कार्यक्रम के एक हिस्से को उस टूल में शामिल करना है जिसे टीम दिन भर इस्तेमाल करती है। स्लैक चैनल में भेजे गए दो सवालों का एक संक्षिप्त जवाब देने में एक मिनट से भी कम समय लगता है, इसके लिए अलग से लॉगिन की आवश्यकता नहीं होती है, और यदि इसे नियमित रूप से चलाया जाए, तो यह सामग्री को उस तरह से ताज़ा रखता है जैसा कि एक वार्षिक सत्र से संभव नहीं है।
एक वितरित टीम के लिए वार्षिक मॉडल क्यों विफल हो जाता है?
साल में एक बार होने वाला प्रशिक्षण सत्र तब तक ठीक-ठाक काम करता है जब तक टीम एक ही ऑफिस में बैठती है और सुरक्षा प्रमुख ऑफिस में घूमकर कॉफी मशीन पर होने वाली बातचीत को समझ सकता है और यह जान सकता है कि नवीनतम फ़िशिंग ट्रेंड को लेकर कौन भ्रमित है। लेकिन जब टीम के सदस्य एक दर्जन से अधिक होम ऑफिस और तीन अलग-अलग टाइम ज़ोन में फैले होते हैं, तो यह सब तरीका काम नहीं करता। सुरक्षा प्रमुख को अनौपचारिक फीडबैक मिलना पूरी तरह बंद हो जाता है और एकमात्र संकेत महीनों पहले हुए सत्र के क्विज़ स्कोर के रूप में ही रह जाता है।
अनुपालन ढांचे इस समस्या को एक विशेष तरीके से और भी बदतर बना देते हैं। अधिकांश ढांचे में दस्तावेजीकृत, नियमित सुरक्षा जागरूकता गतिविधि की आवश्यकता होती है, न कि एक वार्षिक कार्यक्रम की, लेकिन अधिकांश आईटी टीमों के पास पहले से मौजूद उपकरण (एक एलएमएस मॉड्यूल, एक स्लाइड डेक, एक पीडीएफ नीति अटैचमेंट) एकल-कार्यक्रम मॉडल पर आधारित होते हैं। उस उपकरण के आधार पर एक नियमित कार्यक्रम बनाना आमतौर पर एक दूरस्थ टीम से एक और प्लेटफ़ॉर्म पर लॉग इन करने के लिए कहने जैसा होता है, जिसका शेड्यूल किसी को याद नहीं रहता, और यही वह बाधा है जिसके कारण कार्यक्रम दो तिमाहियों के बाद बंद हो जाता है।
आवर्ती प्रशिक्षण के बारे में शोध क्या कहता है
समस्या की गंभीरता निर्विवाद है। वेरिजॉन की 2025 डेटा ब्रीच इन्वेस्टिगेशन रिपोर्ट में पाया गया कि लगभग 60 प्रतिशत ब्रीच में अभी भी मानवीय हस्तक्षेप होता है, जैसे किसी व्यक्ति द्वारा क्लिक करना, जवाब देना या क्रेडेंशियल देना, और किसी व्यक्ति द्वारा फ़िशिंग लिंक पर क्लिक करने का औसत समय एक मिनट से भी कम है। खतरा वास्तविक है, यह तेजी से फैलता है, और कोई भी फ़िल्टर इसे पूरी तरह से पकड़ नहीं पाता है, इसलिए आपकी टीम उस समय जो भी कदम उठाती है, वह मायने रखता है।
अधिक महत्वपूर्ण प्रश्न यह है कि क्या प्रशिक्षण वास्तव में उस व्यवहार को बदलता है, और यहाँ सबसे बड़ा वास्तविक डेटासेट उत्साहजनक है। KnowBe4 की 2025 फ़िशिंग बाय इंडस्ट्री बेंचमार्किंग रिपोर्ट ने 62,400 संगठनों में 14.5 मिलियन लोगों पर 67.7 मिलियन नकली फ़िशिंग परीक्षणों के माध्यम से नज़र रखी। किसी भी प्रशिक्षण से पहले, औसतन 33.1 प्रतिशत कर्मचारी, यानी हर तीन में से एक, नकली फ़िशिंग का शिकार हो गए। नियमित प्रशिक्षण शुरू होने के 90 दिनों के भीतर यह दर 40 प्रतिशत से अधिक गिर गई, और एक वर्ष के निरंतर प्रशिक्षण के बाद यह घटकर 4.1 प्रतिशत रह गई, यानी 86 प्रतिशत की कमी आई।

उस वक्र का आकार ही पूरी बात को स्पष्ट करता है। सुधार किसी एक वार्षिक सत्र से नहीं होता; यह कई महीनों तक बार-बार और नियमित रूप से किए गए अभ्यास से धीरे-धीरे होता है। एक बार का मॉड्यूल संख्या में मामूली बदलाव लाता है; निरंतर और बार-बार का प्रशिक्षण ही आपकी टीम के एक तिहाई सदस्यों को लगभग पच्चीस में से एक तक पहुंचाता है। यही कारण है कि जागरूकता को वार्षिक आयोजन के बजाय एक नियमित आदत बनाना और इसे ऐसी जगह पर आयोजित करना जहां टीम पहले से ही मौजूद हो।
स्लैक के लिए AhaSlides: टीम की मौजूदा स्थिति का जायजा लें
AhaSlides for Slack को AhaSlides मार्केटप्लेस पर एक इंटीग्रेशन के रूप में लॉन्च किया जा रहा है, जिससे आप इंटरैक्टिव स्लाइड्स को सीधे Slack चैनल या DM में पोस्ट कर सकते हैं, इसके लिए किसी अलग मीटिंग या लॉगिन की आवश्यकता नहीं है। यह अभी ahaslides.com के मुख्य इंटीग्रेशन पेज पर उपलब्ध नहीं है; यह अभी भी लॉन्च चरण में है, और फिलहाल यह दो प्रकार की स्लाइड्स को सपोर्ट करता है: पिक आंसर (स्कोर वाली क्विज़ स्लाइड) और पोल। वर्ड क्लाउड, प्रश्नोत्तर और अन्य इंटरैक्टिव स्लाइड प्रकार फिलहाल Slack इंटीग्रेशन का हिस्सा नहीं हैं, इसलिए इन्हें अपने लाइव सेशन और स्टैंडअलोन AhaSlides प्रेजेंटेशन के लिए रखें, Slack वर्कफ़्लो के लिए नहीं।
फ़िशिंग का पता लगाने के लिए, दो स्लाइड वाला दायरा ही काफ़ी है। किसी चैनल पर पोस्ट की गई 'उत्तर चुनें' स्लाइड कुछ इस तरह हो सकती है:
- आपको स्लैक पर किसी ऐसे व्यक्ति का डीएम मिलता है जो खुद को आपका आईटी एडमिन बता रहा है और आपसे उनके द्वारा शेयर किए गए लिंक के माध्यम से अपना पासवर्ड रीसेट करने के लिए कह रहा है। लिंक पर क्लिक करने से पहले आप सबसे पहले क्या चेक करेंगे?
- आपके साथ काम करने वाले विक्रेता से एक इनवॉइस ईमेल आता है, लेकिन रिप्लाई-टू एड्रेस उनके असली डोमेन से एक अक्षर अलग है। क्या यह ईमेल वैध है, सतर्कतापूर्ण है, या स्पष्ट रूप से दुर्भावनापूर्ण है?
- "एचआर" से आए एक कैलेंडर आमंत्रण में आपसे एक लिंक के माध्यम से अपने डायरेक्ट डिपॉजिट विवरण की पुष्टि करने के लिए कहा जाता है। सही तरीका क्या है?

प्रत्येक विकल्प को स्वचालित रूप से अंक मिलते हैं, और सही उत्तर किसी के अनुमान लगाने के तुरंत बाद थ्रेड में प्रकट किया जा सकता है। यही वह पुनर्प्राप्ति-पुनर्प्राप्ति-पुनर्निर्माण पैटर्न है जो सुधार को वास्तव में प्रभावी बनाता है। पोल स्लाइड कम जोखिम वाले, अधिक नैदानिक प्रश्नों के लिए उपयुक्त है: "क्या आपको विश्वास है कि आप जल्दबाजी में किसी नकली प्रेषक पते को पकड़ लेंगे?" या "क्या आपको पिछले महीने कोई संदिग्ध स्लैक डीएम मिला है?" पोल का कोई सही उत्तर नहीं होता, लेकिन यह तब सामने आता है जब आत्मविश्वास कम होता है, जिससे आपको ठीक-ठीक पता चल जाता है कि अगले उत्तर चुनने के दौर में किस पर ध्यान केंद्रित करना है।

क्योंकि यह एकीकरण स्लैक के भीतर ही मौजूद है, इसलिए पल्स चेक के लिए किसी अलग एलएमएस लॉगिन से प्रतिस्पर्धा करने की आवश्यकता नहीं होती है। यह उस चैनल में दिखाई देता है जिसे कोई पहले से ही पढ़ रहा होता है, प्रश्न पढ़ने में लगने वाले समय में ही इसका उत्तर मिल जाता है, और इसके लिए तीन अलग-अलग समय क्षेत्रों में सत्र निर्धारित करने की आवश्यकता नहीं होती है। आप इसे अपने वर्कस्पेस में जोड़ सकते हैं। AhaSlides Slack ऐप पेज.
सही उत्तर चुनें: लाइव सत्र में निर्णय का पूर्वाभ्यास करना
स्लैक पल्स चेक लोगों को उनके सामान्य दिनचर्या के दौरान ही पकड़ लेता है, लेकिन यह जानबूझकर संक्षिप्त और असिंक्रोनस होता है: एक प्रश्न, जिसका उत्तर अकेले दिया जाता है, बिना किसी चर्चा के। लाइव मासिक सुरक्षा समीक्षा एक अलग स्थिति है। टीम एक साथ कॉल पर होती है, इसलिए पिक आंसर राउंड को परिदृश्य प्रश्नों की एक छोटी श्रृंखला के रूप में एक के बाद एक चलाया जा सकता है, जिसमें प्रत्येक प्रश्न के बाद समूह के उत्तरों का वितरण दिखाया जाता है और गलत विकल्पों को चुनने के प्रलोभन के कारणों पर चर्चा करने के लिए एक मिनट का समय दिया जाता है।
समूह की दृश्यता वह सुविधा है जो स्लैक संस्करण अपने आप प्रदान नहीं कर सकता। जब कमरे में दो-तिहाई लोग एक ही गलत उत्तर चुनते हैं, तो सत्र का संचालन करने वाला सुरक्षा प्रमुख इसे तुरंत देख लेता है और तीन दिन बाद रिपोर्ट से पता लगाने के बजाय मौके पर ही इसके कारण की जांच कर सकता है। परिदृश्य-आधारित प्रश्न इस प्रारूप से परिभाषा-शैली के साधारण प्रश्नों की तुलना में अधिक लाभ प्राप्त करते हैं।
- मार्केटिंग विभाग को एक मिलते-जुलते डोमेन से ईमेल मिलता है जिसमें CFO के असली नाम का इस्तेमाल करते हुए दिन खत्म होने से पहले बिल का भुगतान करने के लिए कहा जाता है। जवाब देने से पहले ईमेल पाने वाले व्यक्ति को सबसे पहले क्या जांचना चाहिए?
- एक ठेकेदार सामान्य टिकट दर्ज करने के बजाय पासवर्ड रीसेट करने के लिए आईटी सपोर्ट को कॉल करता है और इस अर्जेंसी का एक तर्कसंगत कारण बताता है। क्या यह सामान्य है, इसकी जांच करना जरूरी है, या यह खतरे का संकेत है?
- एक सहकर्मी ने स्लैक पर एक DM फॉरवर्ड किया है जो देखने में आंतरिक IT सपोर्ट से आया हुआ लगता है, जिसमें उनसे एक बाहरी लिंक के माध्यम से लॉगिन की पुष्टि करने के लिए कहा गया है। यह जांचने का सबसे तेज़ तरीका क्या है कि यह असली है या नहीं?
इन प्रश्नों को एक के बाद एक पूछने के बजाय, पूरे सेशन में अलग-अलग समय पर पूछें और प्रत्येक प्रश्न के बाद मिले विराम का उपयोग केवल सही उत्तर बताने के बजाय चर्चा के लिए करें। समूह द्वारा अभी-अभी दिए गए उत्तर से संबंधित इस चर्चा को लाइव पिक आंसर राउंड, एसिंक्रोनस स्लैक संस्करण में दोहराव के बजाय एक अतिरिक्त सुविधा के रूप में प्रस्तुत करता है।
विश्लेषण और रिपोर्ट: वे साक्ष्य जो एक सीआईएसओ या ऑडिटर चाहता है
किसी समय, अनुपालन या नेतृत्व पक्ष का कोई व्यक्ति आपसे पूछेगा कि आपको कैसे पता है कि कार्यक्रम कारगर है, और "लोगों ने वार्षिक मॉड्यूल पूरा कर लिया" एक संतोषजनक उत्तर नहीं होगा। AhaSlides प्रश्नोत्तरी और सर्वेक्षण स्लाइडों पर व्यक्तिगत प्रतिक्रियाओं को रिकॉर्ड करता है और प्रत्येक व्यक्ति और समूह के प्रदर्शन पर रिपोर्ट तैयार करता है, जो दो ऐसे काम करता है जिनके आधार पर कार्यक्रम बनाना सार्थक है।
पहली बात, यह दस्तावेज़ीकरण है: एक रिपोर्ट जिसमें यह दिखाया गया हो कि किससे क्या पूछा गया और उन्होंने कैसे जवाब दिया, नियमित और दस्तावेजित सुरक्षा जागरूकता गतिविधियों से संबंधित ऑडिट प्रश्नों के लिए उस तरह से उपयोगी होती है जिस तरह से पूर्ण होने की तिथियों वाली स्प्रेडशीट नहीं होती। दूसरी बात, यह एक निदान है। यदि टीम के एक तिहाई सदस्य पिक आंसर पल्स चेक में एक ही स्थिति को पहचानने में विफल रहते हैं, तो यह कोई सामान्य परिणाम नहीं है। यह अगले सप्ताह के अनुवर्ती कार्रवाई का मुख्य विषय है, और यह विभाग या टीम स्तर का ऐसा पैटर्न है जिसे एक बार किया गया वार्षिक परीक्षण, जिसे एक बार चलाकर भुला दिया जाता है, कभी पकड़ नहीं सकता।
एक वितरित सुरक्षा संगठन के लिए एक व्यावहारिक प्रक्रिया
- स्लैक पर हर एक-दो सप्ताह में एक छोटा सा "उत्तर चुनें" या "पोल" पोस्ट करें, जो आपकी टीम द्वारा देखे गए वास्तविक (संपादित) प्रयासों पर आधारित हो, न कि सामान्य पाठ्यपुस्तक परिदृश्यों पर।
- परिदृश्य-आधारित उत्तर चुनने की प्रक्रिया के साथ मासिक लाइव सत्र आयोजित करें, जिसमें प्रत्येक प्रश्न के बाद समूह के उत्तरों का वितरण दिखाया जाए ताकि टीम इस बात पर चर्चा कर सके कि गलत विकल्प आकर्षक क्यों थे।
- प्रत्येक राउंड के बाद एनालिटिक्स रिपोर्ट निकालें और किसी एक स्कोर के बजाय किसी साझा चूक, किसी टीम या क्षेत्र में पाए जाने वाले पैटर्न की तलाश करें।
- अगली स्लैक पल्स चेक को सीधे उसी चूक से तैयार करें, ताकि दूसरा संपर्क बिंदु उस अंतराल के दिखने के दो से तीन सप्ताह के भीतर हो जाए, जो कि KnowBe4 के डेटा द्वारा एक वर्ष में 86 प्रतिशत की गिरावट से जुड़े निरंतर, अंतरालित सुदृढ़ीकरण से मेल खाता हो।
- अनुपालन संबंध के प्रभारी व्यक्ति के लिए प्रत्येक दौर की रिपोर्ट का संक्षिप्त रिकॉर्ड रखें, ताकि "दस्तावेजी, आवर्ती सुरक्षा जागरूकता प्रशिक्षण" जनवरी के एक प्रमाणपत्र के बजाय वास्तविक डेटा का एक फ़ोल्डर हो।
इस तिमाही में क्या बदलाव करने हैं?
एक वार्षिक प्रशिक्षण मॉड्यूल गलत नहीं, बल्कि अधूरा है। इसमें विषयवस्तु एक बार सिखाई जाती है, एक बार परीक्षण किया जाता है, और फिर यह मान लिया जाता है कि सीखे गए सबक पूरे साल उस टीम पर लागू रहेंगे जो अनौपचारिक रूप से उसे सुदृढ़ करने के लिए कभी एक ही कमरे में नहीं होती। सबसे बड़े वास्तविक डेटासेट से पता चलता है कि इसके विपरीत है: बार-बार और नियमित अंतराल पर प्रशिक्षण देने से संवेदनशीलता लगातार कम होती है, पहले 90 दिनों में 40 प्रतिशत से अधिक और पूरे साल में 86 प्रतिशत तक, न कि एक वार्षिक सत्र से। कार्यक्रम के कुछ हिस्से को स्लैक पर ले जाएं, जहां टीम पहले से ही अपना दिन बिताती है, प्रश्नों को सामान्य उदाहरणों के बजाय वास्तविक घटनाओं पर आधारित रखें, और अगली बार क्या पूछना है यह तय करने के लिए रिपोर्टों का उपयोग करें। यह आज अधिकांश टीमों द्वारा चलाए जा रहे कार्यक्रमों की तुलना में एक छोटा, अधिक बारंबार होने वाला कार्यक्रम है, और शोध से पता चलता है कि यह अधिक प्रभावी भी है।







