Ігрове навчання кібербезпеки та гейміфікація: у чому різниця

Дізнайтеся, чим відрізняються гейміфікація, сценарії рішень та ігрове навчання кібербезпеки. Порівняйте формати на спільній меті й використайте аркуш оцінки.

Редакція CyberPlay · Опубліковано · Оновлено · 8 хв читання

Посібник і вправи українською

Сцена з гри Password Builder.

Збільшити зображення

Зображення з галереї CyberPlay гри Password Builder. Ілюстративна сцена; видимий текст інтерфейсу англійською.

Ігрове навчання кібербезпеки використовує ігровий процес, щоб допомогти людині відпрацювати навичку чи прийняття рішень. Гейміфікація додає до діяльності ігрові елементи, такі як бали, значки або шкалу поступу. Ця різниця корисна, але сама лише назва формату мало говорить про те, чого насправді навчиться працівник.

Для навчання з кібербезпеки правильніше запитати: що саме робить користувач під час навчання? Чи він просто збирає бали за проходження матеріалу, чи мусить аналізувати докази, обирати дію та стикатися з її наслідками? У цьому матеріалі порівнюються формати на прикладі однієї робочої задачі та наведено авторський робочий аркуш для оцінки самого навчального процесу.

Головне, що варто запам’ятати

  • Оцінюйте рішення, наслідки та зворотний зв'язок, а не гучну назву формату.
  • Бали заохочують участь, але не підтверджують практичні навички безпеки.
  • Вдалий розгалужений сценарій часом корисніший за складну повноцінну гру.
  • Поєднуйте різні формати й перевіряйте змінені ситуації, перш ніж говорити про стійкі навички.

Використовуйте чіткі робочі визначення

У цьому матеріалі під гейміфікацією розуміється додавання ігрових елементів до вже наявного навчання чи робочого процесу. Прикладами можуть бути індикатор прогресу, відзнака за завершення модулів або змагання між командами за балами. Ігрове навчання передбачає використання правил і механік самої гри як тренувального середовища. Розгалужений сценарій пропонує варіанти вибору, кожен із яких веде до нових ситуацій, займаючи проміжне місце між цими підходами.

Межі між ними доволі умовні. У грі можуть нараховуватися значки; короткий урок здатен містити важливе для аналізу рішення; а історія з розгалуженнями може мати повноцінну структуру гри. Не перетворюйте термінологію на рейтинг «краще-гірше». Сформулюйте мету навчання й оцініть реальний користувацький досвід перед тим, як обирати підхід для своєї аудиторії.

Порівняйте три підходи на одній і тій самій задачі

Візьмемо одну мету: «Перевірити змінені платіжні реквізити постачальника через встановлений канал зв'язку». У гейміфікованому уроці працівник може прочитати регламент і заробити бали за відповідь на тестове запитання. У розгалуженому сценарії він сам вирішує, кому зателефонувати, і спостерігає за розвитком розмови. У навчальній грі йому доведеться опрацьовувати кілька запитів від постачальників водночас, встигаючи виконувати звірки й не зриваючи поточні постачання.

Кожен із цих підходів можна втілити вдало або невдало. Наведене нижче оригінальне порівняння розглядає гіпотетичні формати, а не конкретні ринкові продукти. Воно допоможе побачити, яка частина навчальної мети відпрацьовується на практиці, а що потребує окремого обговорення чи додаткової вправи.

Порівняйте три підходи на одній і тій самій задачі
ФорматЩо робить ученьНа що звернути увагу
Урок із баламиЧитає правило та відповідає на запитанняЧи пояснює коментар правильні кроки перевірки?
Розгалужений сценарійОбирає канал зв'язку та варіант відповідіЧи показують гілки правдоподібні наслідки?
Гра на основі рішеньРозподіляє завдання, одночасно дотримуючись регламентуЧи можна виконати роботу безпечно, не спираючись на рефлекси?
Геймплей Phishing Detective 3D: перевірка рахунка-фактури від постачальника.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Порівняйте змінені реквізити

    Перевірте, які платіжні дані змінилися та чи відповідає запит очікуваному рахунку та виконаній роботі.

  2. Порівняйте з перевіреним рахунком

    Порівняйте дані з перевіреним рахунком, а потім підтвердьте змінені банківські реквізити через заздалегідь збережений контакт постачальника.

Геймплей Phishing Detective 3D: перевірка рахунка-фактури від постачальника.

Зрозумійте, що насправді показують бали, а що — ні

Бали унаочнюють навчальний поступ і дають мотивацію повернутися до завдань. Проте вони можуть винагороджувати й помилкову поведінку, якщо на підсумковий результат впливають лише швидкість, спроби вгадати відповідь або не пов'язані із захистом дії. Завжди з'ясовуйте, за що нараховуються бали і чи відповідає це завданням кібербезпеки. Рахунок має сенс лише тоді, коли ви чітко розумієте правила його нарахування.

Якщо бали нараховуються за сам факт завершення, фіксуйте це як рівень залученості чи охоплення. Якщо ж результат враховує і правильність, і витрачений час, аналізуйте ці показники окремо. Не сприймайте місце в таблиці лідерів як показник надійності співробітника на робочому місці. Люди працюють із різних пристроїв, володіють мовами на різному рівні, мають різні моторні особливості чи різний ігровий досвід, і жоден із цих факторів не варто плутати з готовністю працювати обачно.

Шукайте безпекові правила, що безпосередньо змінюють хід гри

Змістовна механіка дає правилу кібербезпеки реальну вагу в рішеннях гравця. Якщо мета стосується контролю доступу, то надання дозволу без перевірки має помітно змінювати подальші події. Якщо завдання полягає у верифікації, то додаткова перевірка повинна надавати нові відомості або відкривати безпечніший шлях дій. Цей зв'язок має бути повністю зрозумілим для того, хто навчається.

Зручний прийом оцінки — описати механіку гри, подумки прибравши візуальне оформлення. Які рішення залишаються в гравця? Чого саме навчає результат? Якщо суть зводиться до «розв'яжи сторонню головоломку й прочитай коротку пораду», безпекову складову варто інтегрувати набагато глибше. Це не означає, що головоломка марна, проте змінюються висновки щодо того, які навички насправді відпрацьовуються.

Геймплей Find the Fake Login: перевірка дозволів, які запитує програма.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Перевірте видавця програми

    Перевірте видавця та призначену функціональність програми, перш ніж вважати її знайомий вигляд надійним.

  2. Обмежте запитуваний доступ

    Надавайте лише дозволи, виправдані завданням і регламентом; зупиніться, якщо надмірний доступ не має пояснень.

Геймплей Find the Fake Login: перевірка дозволів, які запитує програма.

Зробіть наслідки помилок інформативними та дайте змогу виправитися

Наслідки вибору мають розкривати суть помилки, а не просто карати гравця. Покажіть, які ознаки загрози було пропущено, чому обраний спосіб зв'язку виявився вразливим і яку інформацію дала б інша дія. Дозвольте спробувати ще раз із дещо зміненими деталями, щоб працівник міг застосувати підказку на практиці. Повідомлення про провал без зрозумілого розбору ситуації дає замало користі.

Ставтеся до безпечних рішень так само уважно. Пояснюйте, чому перевірка була доречною, навіть якщо запит виявився абсолютно законним. Уникайте ситуацій, коли єдиною виграшною стратегією завжди є повна відмова від виконання дії. Працівникам необхідно виконувати щоденні робочі обов'язки, ставити правильні уточнювальні запитання та впевнено діяти в умовах невизначеності. Це набагато змістовніші завдання, ніж просто маркувати кожне отримане повідомлення як підозріле.

Гейміфікація: Навчання супроводжується шкалою прогресу й балами. Розгалужений сценарій: Кожен вибір спрямовує сюжет за новою гілкою подій. Ігрове практичне навчання: Правила та наслідки потребують реального застосування навички.

Збільшити зображення

Оригінальна пояснювальна схема CyberPlay. Мета: перевірити несподівану зміну банківських реквізитів.

Аналізуйте наукові дослідження про ігри з урахуванням їхніх меж

У дослідженні What.Hack зафіксовано поліпшення навичок розпізнавання фішингу (phishing) одразу після тренінгу в невеликій студентській групі. Проте часті тестові повідомлення та короткий період спостереження не дають змоги робити остаточні висновки щодо довготривалого збереження знань і їх перенесення на реальні робочі ситуації. Це дослідження є чудовим прикладом ігрового дизайну, але не доказом ефективності будь-якої гри.

Обираючи рішення, варто звертати увагу на те, що саме перевіряється в дослідженні: задоволення від гри, рівень знань, навичка всередині самої гри, запам'ятовування з часом чи реальна поведінка на робочому місці. Усі ці результати пов'язані між собою, але не тотожні. Якщо контрольна група отримує інший обсяг матеріалу або витрачає менше часу на тренування, різниця може бути зумовлена цими чинниками. Завжди співвідносьте будь-які твердження про користь із фактичними умовами проведеного дослідження.

Джерела розділу: What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції

Порівнюйте сучасні рішення об'єктивно, без упереджень

Платформа SoSafe відкрито заявляє про використання гейміфікованих, сюжетних і рольових навчальних форматів. Це добре демонструє, чому пропозиції розробників не можна зводити до єдиного ярлика. Варто розбирати конкретну навчальну активність, а не припускати заздалегідь, що платформа надає лише пасивний матеріал.

Каталог CyberPlay зосереджений на навчальних іграх для відпрацювання рішень із кібербезпеки. Інтерфейс, посібники та оцінювання доступні українською; підтримувані мови кожної гри вказано на її сторінці. Освітню цінність гри варто оцінювати за тими самими критеріями: які рішення ухвалює працівник, який зворотний зв’язок отримує та наскільки завдання відповідає рівню аудиторії. Скласти точне уявлення допоможуть демонстрація та пілотний запуск. Загальне позиціонування платформи — це орієнтир, а не автоматична гарантія однакової ефективності кожної вправи для кожної мети.

Джерела розділу: Навчання обізнаності з кібербезпеки

Оцініть навчальну взаємодію за допомогою контрольного списку

Оберіть одну навчальну активність і пройдіться за наведеними пунктами разом з інструктором і представником цільової аудиторії. Занотовуйте конкретні спостереження в кожному рядку. Оцінка «цікаво» занадто розмита; приклад практичного спостереження — «користувач уважно перевірив повну адресу призначення перед тим, як зробити вибір». Будь-які бар'єри доступності слід фіксувати як задачу для виправлення, навіть якщо іншим учасникам вправа здалася простою та комфортною.

Оцініть навчальну взаємодію за допомогою контрольного списку
Питання для аналізуЯкі докази зафіксувати
У чому полягає вибір із наслідками?Точна дія, яку обирає користувач під час проходження
Яку інформацію можна перевірити перед вибором?Фактичні дані, доступні перед ухваленням рішення
Чого саме навчає отриманий наслідок?Причинно-наслідковий зв'язок, продемонстрований у вправі
Чи можливо успішно виконати робоче завдання?Безпечний шлях для успішного виконання цільової задачі
Чи допомагає зворотний зв'язок зробити нову спробу?Правило чи підхід, що застосовується у змінених умовах
Чи всі користувачі мають змогу взяти участь?Мова, пристрій, керування та рівноцінні альтернативи
Як завдання пов'язане з реальною роботою?Внутрішній регламент чи контакти, розглянуті під час підсумків

Поєднуйте різні формати в послідовну систему

Коротке пояснення допоможе ознайомити з правилом, сценарій покаже його дію на практиці, гра дасть змогу закріпити навичку, а підсумкове обговорення зв'яже все з внутрішніми робочими процедурами організації. Обирайте лише ті складники, які дійсно потрібні для конкретної мети. Збільшення кількості форматів автоматично не робить програму якіснішою, особливо коли вони лише повторюють той самий зміст без нових завдань.

Керівництво NIST SP 800-50r1 розглядає постійне оцінювання та вдосконалення як важливу частину навчальних програм. Спирайтеся на запитання працівників і типові помилки, щоб визначати наступні кроки. Якщо люди добре знають правило, але не можуть знайти потрібний контакт для перевірки, кориснішим рішенням буде спрощення робочого процесу, а не призначення ще одного навчального модуля.

Джерела розділу: Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1

Перевіряйте здатність приймати рішення після завершення гри

Згодом запропонуйте працівникам незнайомий кейс із тією ж базовою метою. Змініть назву постачальника, спосіб комунікації чи привід для терміновості. Попросіть людину обрати наступний крок і пояснити логіку рішення. Це дасть значно надійнішу інформацію, ніж повторне проходження одного й того ж завдання до автоматичного запам'ятовування відповідей.

Оцінюйте результати реалістично. Успіх у зміненому навчальному завданні свідчить про продемонстрований результат у цьому завданні, але не є прямою гарантією зменшення реальних інцидентів. Ознайомтеся з тематичними іграми CyberPlay, оберіть ті, що відповідають вашим цілям, і скористайтеся контрольним списком для організації навчального процесу. Методика виправдовує себе тоді, коли працівник керується засвоєним правилом далеко за межами навчального екрана.

Геймплей The Social Engineer: перевірка особи співрозмовника, який назвався службою підтримки.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Знайдіть офіційний довідник

    Скористайтеся корпоративним телефонним довідником для пошуку надійного контакту підтримки, перш ніж виконувати чутливий запит.

  2. Не використовуйте надані номери

    Номер телефону, який повідомив співрозмовник, є частиною самого запиту і не може бути незалежним підтвердженням.

Геймплей The Social Engineer: перевірка особи співрозмовника, який назвався службою підтримки.

Перейдіть від знань до впевнених дій

Ознайомтеся з тренувальними іграми CyberPlay, оберіть відповідні завдання та обговоріть, як рішення в них узгоджуються з робочими регламентами вашої організації.

Переглянути тренувальні ігри

Джерела й додаткові матеріали

  1. What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції — Корнелльський університет / CHI 2019. Переглянуто 2026-09-13
  2. Навчання обізнаності з кібербезпеки — SoSafe. Переглянуто 2026-09-13
  3. Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1 — NIST. Переглянуто 2026-09-13

Досліджуйте далі

Усі статті

Контакти · Про нас