Ігри для протидії фішингу: перевіряйте запити та повідомляйте про підозри

Обирайте ігри проти фішингу, що навчають перевіряти запити й повідомляти про підозри. Опрацюйте лист постачальника та оцініть пояснення рішень учасників.

Редакція CyberPlay · Опубліковано · Оновлено · 8 хв читання

Посібник і вправи українською

Сцена з гри Phishing Detective 3D.

Збільшити зображення

Зображення з галереї CyberPlay гри Phishing Detective 3D. Ілюстративна сцена; видимий текст інтерфейсу англійською.

Ігри для навчання протидії фішингу (phishing) дають змогу працівникам розібрати підозрілий запит до того, як вони стикнуться з реальною загрозою. Найважливіший елемент тут — це послідовність рішень: зрозуміти суть прохання, дослідити наявні ознаки, обрати незалежний канал перевірки та своєчасно повідомити про підозру. Якісна гра робить цей ланцюжок наочним за допомогою дій і зворотного зв’язку.

Цей посібник виходить за межі простого пошуку орфографічних помилок. У ньому пояснено, як підібрати ефективний фішинговий виклик, провести практичну вправу з вигаданим листом від постачальника та пов’язати тренування з реальними робочими інструментами. Мета полягає в тому, щоб допомогти людям безпечно продовжувати щоденну роботу, навіть якщо вони не можуть із певністю оцінити лист лише за його виглядом.

Головне, що варто запам’ятати

  • Навчайте аналізувати запитувану дію та канали перевірки, а не лише візуальні підозрілі ознаки.
  • Долучайте до практичних вправ як легітимні листи, так і неоднозначні ситуації.
  • Пов’яжіть дію повідомлення в грі з реальним робочим процесом компанії.
  • Оцініть змінений приклад згодом і зважайте на рівень складності розпізнавання.

Розділяйте ігрову практику та реальні імітації електронних розсилок

Під час гри працівник зазвичай знає, що тренується. Ви можете зупинити ухвалення рішення, уважно розібрати деталі, пояснити наслідки та спробувати ще раз. Імітація ж надсилає тестовий лист безпосередньо в робочу поштову скриньку та перевіряє поведінку в реальних робочих умовах. Обидва методи корисні, але вони вирішують різні завдання й потребують окремої підготовки.

Використовуйте гру для закріплення алгоритму дій до того, як вимагати від персоналу його застосування в робочому середовищі. Якщо ваша організація також застосовує симуляції, узгодьте їхній дизайн із координатором навчання та командою реагування на інциденти. Наявність кнопки «Повідомити» в інтерфейсі гри не замінює інтеграції в робочій пошті, а високий результат у грі не гарантує, що про підозрілий лист повідомлять насправді.

Використовуйте наукові дослідження як основу для дизайну

У дослідженні фішингової гри What.Hack (конференція CHI 2019) аналіз повідомлень було поєднано з рольовою грою. Його багатообіцяючі результати щодо швидкого розпізнавання загроз базувалися на невеликій вибірці студентів і не є прямою оцінкою платформи CyberPlay або довгострокових інцидентів в організаціях.

Ключове питання методики полягає в тому, чи змушений учасник застосовувати правила в конкретному контексті. Чи здатні співробітники перевірити запит, упоратися з невизначеністю та продовжити виконувати роботу? Під час пілотного тестування попросіть колег коментувати свої дії вголос. Такі пояснення часто розкривають небезпечні шаблони, непомітні за сухими балами: наприклад, звичку відкидати листи всіх невідомих відправників або автоматично довіряти будь-якому листу з логотипом фірми.

Джерела розділу: What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції

Спершу з’ясуйте, що саме потрібно відправнику

Починайте кожен навчальний сценарій із запитуваної дії. Що саме пропонують зробити працівникові: увійти в систему, відкрити файл, надати конфіденційні відомості, погодити доступ, переказати кошти чи змінити встановлений процес? Однакове оформлення може бути як у звичайного робочого оголошення, так і в небезпечної атаки, тому спиратися лише на зовнішній вигляд не можна.

Попросіть учасника сформулювати запит простими словами, наприклад: «Хтось хоче, щоб я терміново змінив банківські реквізити постачальника сьогодні». Ця фраза одразу підсвічує ризикований крок і робить завдання зрозумілим для колег, які не знають технічних термінів. Після цього запитайте, які умови обов’язково мають бути виконані, щоб цю дію можна було зробити безпечно.

Геймплей Phishing Detective 3D: перевірка вхідного запиту.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Прочитайте запитану дію

    З'ясуйте, що саме просять зробити у повідомленні, перш ніж довіряти знайомому імені чи вигляду.

  2. Перевірте через відомі контакти

    Використовуйте перевірений канал зв'язку для підтвердження неочікуваного запиту, навіть якщо відправник здається знайомим.

Геймплей Phishing Detective 3D: перевірка вхідного запиту.

Розбір навчального листа від імені постачальника

Ознайомтеся з цим прикладом у форматі тексту без переходу за посиланнями. Усі організації та адреси в цій вправі є вигаданими. Текст листа: «Від: Мара, Бухгалтерія, accounts@northstar-supplies.example. Тема: Оновлені реквізити для оплати рахунку 1048. У нас змінився обслуговуючий банк. Будь ласка, здійсніть оплату сьогодні за реквізитами у вкладенні. У разі виникнення питань телефонуйте за номером у підписі».

Уявімо, що компанія дійсно очікує рахунок за цю поставку. Така деталь робить прохання цілком правдоподібним, проте вона не підтверджує справжність нових платіжних даних. Попросіть учасника відокремити факти від голослівних тверджень. Сама поставка є реальною, однак заміна реквізитів, терміновість оплати та новий номер телефону потребують окремої перевірки з незалежних джерел.

Розбір навчального листа від імені постачальника
ЕлементПро що свідчитьЧого не доводить
Очікуваний номер рахункуЛист стосується поточної роботиЩо відправник контролює уповноважений обліковий запис
Знайоме відображуване ім'яВказане конкретне ім'я особиСправжність особи відправника
Прохання змінити банкДія матиме фінансові наслідкиФакт офіційного погодження змін
Номер телефону в підписіНадано прямий спосіб зв'язкуНезалежність каналу зв'язку
Аналізуйте: Що змінилося: реквізити, адреса чи права? Перевіряйте: Використовуйте незалежні відомі контакти. Повідомляйте: Передайте інформацію з повним контекстом. Розбирайте: Оцінюйте всі деталі, навіть безпечні.

Збільшити зображення

Оригінальна пояснювальна схема CyberPlay. Приклад запиту від постачальника: дійте лише за перевіреними вказівками.

Обирайте незалежний канал для перевірки

У рекомендаціях ФБР щодо протидії компрометації ділового листування (BEC) радять верифікувати будь-які зміни реквізитів через контакти, отримані незалежно від підозрілого листа. Цей підхід значно надійніший, ніж спроби визначити на око, чи схожий стиль написання на справжній.

Під час вправи використовуйте контакти постачальника, уже зафіксовані в затверджених реєстрах компанії, і дійте згідно зі стандартним регламентом внесення змін. Якщо зв’язатися з відомим представником не вдається, призупиніть платіж і передайте запит керівництву відповідно до політики. Ніколи не замінюйте перевірку спілкуванням за контактами із самого листа: відповідь у тому ж ланцюжку або дзвінок на вказаний у ньому номер можуть лише продовжити сценарій зловмисників.

Джерела розділу: Шахрайство з корпоративною електронною поштою (BEC)

Зробіть повідомлення про інциденти невіддільною частиною вправи

Завдання, яке завершується на правилі «не натискайте», залишає важливу робочу навичку невідпрацьованою. Матеріали NIST із протидії фішингу для малого бізнесу підкреслюють важливість не лише розпізнавання, але й своєчасного інформування. Під час навчання чітко покажіть, куди саме працівники повинні спрямовувати інформацію про загрозу та які відомості потрібні команді безпеки.

Використайте узгоджений тестовий лист для демонстрації механізму надсилання звіту. Якщо вправа проходить у форматі групового обговорення, запропонуйте учасникам знайти відповідну сторінку у внутрішній мережі або необхідний контакт. Окремо розберіть випадок, коли працівник випадково перейшов за посиланням, без залякування та звинувачень: негайно повідомити, описати деталі й чітко виконувати інструкції служби безпеки. Ніколи не вимагайте від співробітників власноруч досліджувати вкладення чи видаляти сліди, намагаючись приховати помилку.

Геймплей Ransomware Reaction: складання інформативного звіту про інцидент.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Зазначте час і пристрій

    Повідомте про виявлені симптоми, точний час їхньої появи та уражений пристрій за затвердженим каналом передачі звітів.

  2. Відокремлюйте спостереження від висновків

    Чітко розділяйте прямі факти та власні здогади, щоб фахівці могли провести розслідування без упереджених оцінок.

Геймплей Ransomware Reaction: складання інформативного звіту про інцидент.

Джерела розділу: Матеріали про фішинг для малого бізнесу

Організуйте практичну сесію, зручну для команди

Для першого заняття вистачить приблизно двадцяти хвилин: поясніть мету, запропонуйте пройти один сценарій, обговоріть логіку рішень та відпрацюйте надсилання звіту про підозру. Тривалість має залежати від обраної гри та аудиторії. Завершуйте сесію до того, як втома перетворить вправу на квапливе вгадування. Якщо інтерфейс гри створює труднощі, запропонуйте текстовий варіант або відкриту дискусію.

Поставте три підсумкові запитання: «У чому полягала критична дія?», «Яка саме дія дала змогу отримати незалежні докази?» та «Що б ви зробили, якби сумніви залишилися?». Фіксуйте недоліки робочих процедур окремо від помилок персоналу. Якщо працівники не можуть швидко знайти канал зв'язку для сповіщення про підозру, усунення цієї перешкоди має стати першочерговим завданням.

Оцінюйте знання глибше, ніж просто за кількістю правильних відповідей

Шкала Phish Scale від NIST аналізує, наскільки складним для розпізнавання є конкретний лист. Зважайте на ці критерії під час підбиття підсумків: сценарій, що безпосередньо копіює робочі обов'язки людини, сприймається зовсім інакше, ніж очевидний спам. Просте порівняння загальної частки помилок без урахування контексту спотворює реальну картину обізнаності.

Окремо фіксуйте розпізнавання загрози, її пояснення та фінальну реакцію працівника. Людина може помітити підступ, але обрати небезпечний спосіб уточнення даних. Інший співробітник може сумніватися, проте вчинити за регламентом. Додавайте легітимні листи, щоб навчання не формувало звичку блокувати виконання всіх робочих завдань. Згодом змінюйте дані відправника, канал спілкування чи робочий контекст, зберігаючи головну мету — відпрацювання незалежної перевірки.

Джерела розділу: Phishing With a Net: шкала NIST Phish Scale та обізнаність із кібербезпеки

Оберіть завдання та адаптуйте його до робочих процесів

Ознайомтеся з тематичним розділом ігор із протидії фішингу на CyberPlay та оберіть варіант під необхідні для відпрацювання рішення. Ознайомтеся з інструкціями та пройдіть гру самостійно. Сценарій із постачальником із цієї статті можна використовувати окремо для групового аналізу; це не означає, що кожна гра містить саме цей приклад або повний алгоритм контролю платіжних операцій.

Після заняття дайте працівникам коротку пам’ятку із затвердженим каналом повідомлення та одним принципом перевірки. Згодом запропонуйте незнайомий приклад і обговоріть обґрунтування відповідей. Найкориснішим наступним кроком може стати зміна робочого процесу: актуальний список контактів постачальників, зрозуміліша кнопка повідомлення про підозри або пряма підтримка керівником паузи для перевірки запиту з вагомими наслідками.

Застосовуйте алгоритм рішень на практиці

Ознайомтеся з добіркою ігор на платформі CyberPlay, оберіть відповідний виклик і визначте, як його сценарії узгоджуються з процедурами безпеки вашої компанії.

Переглянути навчальні ігри

Джерела й додаткові матеріали

  1. What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції — Корнелльський університет / CHI 2019. Переглянуто 2026-09-13
  2. Шахрайство з корпоративною електронною поштою (BEC) — ФБР. Переглянуто 2026-09-13
  3. Матеріали про фішинг для малого бізнесу — NIST. Переглянуто 2026-09-13
  4. Phishing With a Net: шкала NIST Phish Scale та обізнаність із кібербезпеки — NIST. Переглянуто 2026-09-13

Досліджуйте далі

Усі статті

Контакти · Про нас