Редакція CyberPlay · Опубліковано · Оновлено · 8 хв читання
Посібник і вправи українською

Ігрове навчання кібербезпеки використовує ігровий процес, щоб допомогти людині відпрацювати навичку чи прийняття рішень. Гейміфікація додає до діяльності ігрові елементи, такі як бали, значки або шкалу поступу. Ця різниця корисна, але сама лише назва формату мало говорить про те, чого насправді навчиться працівник.
Для навчання з кібербезпеки правильніше запитати: що саме робить користувач під час навчання? Чи він просто збирає бали за проходження матеріалу, чи мусить аналізувати докази, обирати дію та стикатися з її наслідками? У цьому матеріалі порівнюються формати на прикладі однієї робочої задачі та наведено авторський робочий аркуш для оцінки самого навчального процесу.
Головне, що варто запам’ятати
- Оцінюйте рішення, наслідки та зворотний зв'язок, а не гучну назву формату.
- Бали заохочують участь, але не підтверджують практичні навички безпеки.
- Вдалий розгалужений сценарій часом корисніший за складну повноцінну гру.
- Поєднуйте різні формати й перевіряйте змінені ситуації, перш ніж говорити про стійкі навички.
Використовуйте чіткі робочі визначення
У цьому матеріалі під гейміфікацією розуміється додавання ігрових елементів до вже наявного навчання чи робочого процесу. Прикладами можуть бути індикатор прогресу, відзнака за завершення модулів або змагання між командами за балами. Ігрове навчання передбачає використання правил і механік самої гри як тренувального середовища. Розгалужений сценарій пропонує варіанти вибору, кожен із яких веде до нових ситуацій, займаючи проміжне місце між цими підходами.
Межі між ними доволі умовні. У грі можуть нараховуватися значки; короткий урок здатен містити важливе для аналізу рішення; а історія з розгалуженнями може мати повноцінну структуру гри. Не перетворюйте термінологію на рейтинг «краще-гірше». Сформулюйте мету навчання й оцініть реальний користувацький досвід перед тим, як обирати підхід для своєї аудиторії.
Порівняйте три підходи на одній і тій самій задачі
Візьмемо одну мету: «Перевірити змінені платіжні реквізити постачальника через встановлений канал зв'язку». У гейміфікованому уроці працівник може прочитати регламент і заробити бали за відповідь на тестове запитання. У розгалуженому сценарії він сам вирішує, кому зателефонувати, і спостерігає за розвитком розмови. У навчальній грі йому доведеться опрацьовувати кілька запитів від постачальників водночас, встигаючи виконувати звірки й не зриваючи поточні постачання.
Кожен із цих підходів можна втілити вдало або невдало. Наведене нижче оригінальне порівняння розглядає гіпотетичні формати, а не конкретні ринкові продукти. Воно допоможе побачити, яка частина навчальної мети відпрацьовується на практиці, а що потребує окремого обговорення чи додаткової вправи.
| Формат | Що робить учень | На що звернути увагу |
|---|---|---|
| Урок із балами | Читає правило та відповідає на запитання | Чи пояснює коментар правильні кроки перевірки? |
| Розгалужений сценарій | Обирає канал зв'язку та варіант відповіді | Чи показують гілки правдоподібні наслідки? |
| Гра на основі рішень | Розподіляє завдання, одночасно дотримуючись регламенту | Чи можна виконати роботу безпечно, не спираючись на рефлекси? |

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс
- Порівняйте змінені реквізити
Перевірте, які платіжні дані змінилися та чи відповідає запит очікуваному рахунку та виконаній роботі.
- Порівняйте з перевіреним рахунком
Порівняйте дані з перевіреним рахунком, а потім підтвердьте змінені банківські реквізити через заздалегідь збережений контакт постачальника.
Зрозумійте, що насправді показують бали, а що — ні
Бали унаочнюють навчальний поступ і дають мотивацію повернутися до завдань. Проте вони можуть винагороджувати й помилкову поведінку, якщо на підсумковий результат впливають лише швидкість, спроби вгадати відповідь або не пов'язані із захистом дії. Завжди з'ясовуйте, за що нараховуються бали і чи відповідає це завданням кібербезпеки. Рахунок має сенс лише тоді, коли ви чітко розумієте правила його нарахування.
Якщо бали нараховуються за сам факт завершення, фіксуйте це як рівень залученості чи охоплення. Якщо ж результат враховує і правильність, і витрачений час, аналізуйте ці показники окремо. Не сприймайте місце в таблиці лідерів як показник надійності співробітника на робочому місці. Люди працюють із різних пристроїв, володіють мовами на різному рівні, мають різні моторні особливості чи різний ігровий досвід, і жоден із цих факторів не варто плутати з готовністю працювати обачно.
Шукайте безпекові правила, що безпосередньо змінюють хід гри
Змістовна механіка дає правилу кібербезпеки реальну вагу в рішеннях гравця. Якщо мета стосується контролю доступу, то надання дозволу без перевірки має помітно змінювати подальші події. Якщо завдання полягає у верифікації, то додаткова перевірка повинна надавати нові відомості або відкривати безпечніший шлях дій. Цей зв'язок має бути повністю зрозумілим для того, хто навчається.
Зручний прийом оцінки — описати механіку гри, подумки прибравши візуальне оформлення. Які рішення залишаються в гравця? Чого саме навчає результат? Якщо суть зводиться до «розв'яжи сторонню головоломку й прочитай коротку пораду», безпекову складову варто інтегрувати набагато глибше. Це не означає, що головоломка марна, проте змінюються висновки щодо того, які навички насправді відпрацьовуються.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс
- Перевірте видавця програми
Перевірте видавця та призначену функціональність програми, перш ніж вважати її знайомий вигляд надійним.
- Обмежте запитуваний доступ
Надавайте лише дозволи, виправдані завданням і регламентом; зупиніться, якщо надмірний доступ не має пояснень.
Зробіть наслідки помилок інформативними та дайте змогу виправитися
Наслідки вибору мають розкривати суть помилки, а не просто карати гравця. Покажіть, які ознаки загрози було пропущено, чому обраний спосіб зв'язку виявився вразливим і яку інформацію дала б інша дія. Дозвольте спробувати ще раз із дещо зміненими деталями, щоб працівник міг застосувати підказку на практиці. Повідомлення про провал без зрозумілого розбору ситуації дає замало користі.
Ставтеся до безпечних рішень так само уважно. Пояснюйте, чому перевірка була доречною, навіть якщо запит виявився абсолютно законним. Уникайте ситуацій, коли єдиною виграшною стратегією завжди є повна відмова від виконання дії. Працівникам необхідно виконувати щоденні робочі обов'язки, ставити правильні уточнювальні запитання та впевнено діяти в умовах невизначеності. Це набагато змістовніші завдання, ніж просто маркувати кожне отримане повідомлення як підозріле.
Аналізуйте наукові дослідження про ігри з урахуванням їхніх меж
У дослідженні What.Hack зафіксовано поліпшення навичок розпізнавання фішингу (phishing) одразу після тренінгу в невеликій студентській групі. Проте часті тестові повідомлення та короткий період спостереження не дають змоги робити остаточні висновки щодо довготривалого збереження знань і їх перенесення на реальні робочі ситуації. Це дослідження є чудовим прикладом ігрового дизайну, але не доказом ефективності будь-якої гри.
Обираючи рішення, варто звертати увагу на те, що саме перевіряється в дослідженні: задоволення від гри, рівень знань, навичка всередині самої гри, запам'ятовування з часом чи реальна поведінка на робочому місці. Усі ці результати пов'язані між собою, але не тотожні. Якщо контрольна група отримує інший обсяг матеріалу або витрачає менше часу на тренування, різниця може бути зумовлена цими чинниками. Завжди співвідносьте будь-які твердження про користь із фактичними умовами проведеного дослідження.
Джерела розділу: What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції
Порівнюйте сучасні рішення об'єктивно, без упереджень
Платформа SoSafe відкрито заявляє про використання гейміфікованих, сюжетних і рольових навчальних форматів. Це добре демонструє, чому пропозиції розробників не можна зводити до єдиного ярлика. Варто розбирати конкретну навчальну активність, а не припускати заздалегідь, що платформа надає лише пасивний матеріал.
Каталог CyberPlay зосереджений на навчальних іграх для відпрацювання рішень із кібербезпеки. Інтерфейс, посібники та оцінювання доступні українською; підтримувані мови кожної гри вказано на її сторінці. Освітню цінність гри варто оцінювати за тими самими критеріями: які рішення ухвалює працівник, який зворотний зв’язок отримує та наскільки завдання відповідає рівню аудиторії. Скласти точне уявлення допоможуть демонстрація та пілотний запуск. Загальне позиціонування платформи — це орієнтир, а не автоматична гарантія однакової ефективності кожної вправи для кожної мети.
Джерела розділу: Навчання обізнаності з кібербезпеки
Оцініть навчальну взаємодію за допомогою контрольного списку
Оберіть одну навчальну активність і пройдіться за наведеними пунктами разом з інструктором і представником цільової аудиторії. Занотовуйте конкретні спостереження в кожному рядку. Оцінка «цікаво» занадто розмита; приклад практичного спостереження — «користувач уважно перевірив повну адресу призначення перед тим, як зробити вибір». Будь-які бар'єри доступності слід фіксувати як задачу для виправлення, навіть якщо іншим учасникам вправа здалася простою та комфортною.
| Питання для аналізу | Які докази зафіксувати |
|---|---|
| У чому полягає вибір із наслідками? | Точна дія, яку обирає користувач під час проходження |
| Яку інформацію можна перевірити перед вибором? | Фактичні дані, доступні перед ухваленням рішення |
| Чого саме навчає отриманий наслідок? | Причинно-наслідковий зв'язок, продемонстрований у вправі |
| Чи можливо успішно виконати робоче завдання? | Безпечний шлях для успішного виконання цільової задачі |
| Чи допомагає зворотний зв'язок зробити нову спробу? | Правило чи підхід, що застосовується у змінених умовах |
| Чи всі користувачі мають змогу взяти участь? | Мова, пристрій, керування та рівноцінні альтернативи |
| Як завдання пов'язане з реальною роботою? | Внутрішній регламент чи контакти, розглянуті під час підсумків |
Поєднуйте різні формати в послідовну систему
Коротке пояснення допоможе ознайомити з правилом, сценарій покаже його дію на практиці, гра дасть змогу закріпити навичку, а підсумкове обговорення зв'яже все з внутрішніми робочими процедурами організації. Обирайте лише ті складники, які дійсно потрібні для конкретної мети. Збільшення кількості форматів автоматично не робить програму якіснішою, особливо коли вони лише повторюють той самий зміст без нових завдань.
Керівництво NIST SP 800-50r1 розглядає постійне оцінювання та вдосконалення як важливу частину навчальних програм. Спирайтеся на запитання працівників і типові помилки, щоб визначати наступні кроки. Якщо люди добре знають правило, але не можуть знайти потрібний контакт для перевірки, кориснішим рішенням буде спрощення робочого процесу, а не призначення ще одного навчального модуля.
Джерела розділу: Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1
Перевіряйте здатність приймати рішення після завершення гри
Згодом запропонуйте працівникам незнайомий кейс із тією ж базовою метою. Змініть назву постачальника, спосіб комунікації чи привід для терміновості. Попросіть людину обрати наступний крок і пояснити логіку рішення. Це дасть значно надійнішу інформацію, ніж повторне проходження одного й того ж завдання до автоматичного запам'ятовування відповідей.
Оцінюйте результати реалістично. Успіх у зміненому навчальному завданні свідчить про продемонстрований результат у цьому завданні, але не є прямою гарантією зменшення реальних інцидентів. Ознайомтеся з тематичними іграми CyberPlay, оберіть ті, що відповідають вашим цілям, і скористайтеся контрольним списком для організації навчального процесу. Методика виправдовує себе тоді, коли працівник керується засвоєним правилом далеко за межами навчального екрана.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс
- Знайдіть офіційний довідник
Скористайтеся корпоративним телефонним довідником для пошуку надійного контакту підтримки, перш ніж виконувати чутливий запит.
- Не використовуйте надані номери
Номер телефону, який повідомив співрозмовник, є частиною самого запиту і не може бути незалежним підтвердженням.
Перейдіть від знань до впевнених дій
Ознайомтеся з тренувальними іграми CyberPlay, оберіть відповідні завдання та обговоріть, як рішення в них узгоджуються з робочими регламентами вашої організації.
Переглянути тренувальні ігриДжерела й додаткові матеріали
- What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції — Корнелльський університет / CHI 2019. Переглянуто 2026-09-13
- Навчання обізнаності з кібербезпеки — SoSafe. Переглянуто 2026-09-13
- Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1 — NIST. Переглянуто 2026-09-13
Досліджуйте далі
- Ігри з кібербезпеки українською для працівників: як обирати й використовувати
Обирайте ігри з кібербезпеки українською, що навчають потрібних на роботі рішень. Порівняйте формати, проведіть пілот і перевірте пояснення та доступність.
UK · 8 хв читання - Мікронавчання кібербезпеки: як підготувати коротке практичне заняття
Підготуйте коротке заняття з кібербезпеки навколо одного рішення, пояснення та повторної перевірки. Скористайтеся готовим сценарієм для ведучого вправи.
UK · 8 хв читання - Показники навчання кібербезпеки: вимірюйте більше, ніж завершення
Вимірюйте участь, рішення, збереження навичок і повідомлення про підозри. Використайте словник показників навчання кібербезпеки та чесні правила порівняння.
UK · 9 хв читання - Ігри для протидії фішингу: перевіряйте запити та повідомляйте про підозри
Обирайте ігри проти фішингу, що навчають перевіряти запити й повідомляти про підозри. Опрацюйте лист постачальника та оцініть пояснення рішень учасників.
UK · 8 хв читання - Показники ризику людського фактора: від CyberSense до плану підтримки
Як читати охоплення, CyberSense і навчальні пріоритети відділів. Приклад допоможе обрати вправи для працівників, надати підтримку й перевірити результати.
UK · 7 хв читання - Навчання кібербезпеки за NIS2: практична програма та підтвердження її виконання
Плануйте навчання за NIS2 відповідно до ролей, ризиків і рішень. Використовуйте матрицю підтверджень та розрізняйте підготовку керівництва і працівників.
UK · 8 хв читання