Ігри з кібербезпеки українською для працівників: як обирати й використовувати

Обирайте ігри з кібербезпеки українською, що навчають потрібних на роботі рішень. Порівняйте формати, проведіть пілот і перевірте пояснення та доступність.

Редакція CyberPlay · Опубліковано · Оновлено · 8 хв читання

Посібник і вправи українською

Сцена з гри Ghost Protocol.

Збільшити зображення

Зображення з галереї CyberPlay гри Ghost Protocol. Ілюстративна сцена; видимий текст інтерфейсу англійською.

Корисна навчальна гра з кібербезпеки дає працівникові можливість відпрацювати важливе рішення: довіряти запиту на платіж чи ні, підтверджувати вхід, ділитися документом або звертатися по допомогу. Гравець діє, бачить наслідки, отримує пояснення та пробує знову в змінених умовах. Ця послідовність лежить в основі навчального підходу CyberPlay.

Тому вибір гри починається з реальних робочих завдань співробітників. Яскраве завдання може розважити, але майже нічого не навчити щодо щоденних обов'язків; натомість простий сценарій приносить значну користь, коли вибір у ньому точно відтворює реальну відповідальність. Цей посібник допоможе координаторам програм обрати відповідний формат, провести короткий пілотний запуск і зрозуміти, чого насправді навчає цей досвід.

Головне, що варто запам’ятати

  • Сформулюйте одне спостережуване безпекове рішення перед вибором гри.
  • Перевірте зворотний зв'язок, керування та мову разом із представниками працівників.
  • Поєднуйте ігрову практику з внутрішніми процедурами вашої організації та подальшим обговоренням.
  • Сприймайте бали як показник успішності у вправі, а не як доказ зниження бізнес-ризиків.

Почніть із рішення, яке працівники ухвалюють насправді

Замініть абстрактні цілі на кшталт «розуміти кібербезпеку» на формулювання, результат якого можна спостерігати: «Перш ніж змінити реквізити постачальника, працівник перевіряє запит за надійним контактом». Ця мета чітко вказує, які дії має передбачати гра. Завдання, де запитують лише визначення фішингу (phishing), не дає змоги продемонструвати таке рішення.

Поспілкуйтеся з тими, хто виконує цю роботу щодня, перш ніж добирати приклади. Що саме ускладнює перевірку: відсутність керівника на зв'язку, незнайомий портал постачальника, спільний пристрій чи дедлайн? Оберіть гру, яка розкриває саме це напруження, і залиште час на обговорення специфіки вашого робочого місця. Мета навчання має залишатися незмінною, навіть якщо сюжет, візуальний стиль чи рівень складності змінюються.

Геймплей Phishing Detective 3D: перевірка рахунка-фактури від постачальника.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Порівняйте змінені реквізити

    Перевірте, які платіжні дані змінилися та чи відповідає запит очікуваному рахунку та виконаній роботі.

  2. Порівняйте з перевіреним рахунком

    Порівняйте дані з перевіреним рахунком, а потім підтвердьте змінені банківські реквізити через заздалегідь збережений контакт постачальника.

Геймплей Phishing Detective 3D: перевірка рахунка-фактури від постачальника.

Підбирайте формат під навчальне завдання

Різні формати виявляють різні речі. Тест на знання дає змогу перевірити розуміння терміна. Сценарій із розгалуженими діалогами допомагає відпрацювати ввічливу відповідь на психологічний тиск. Гра з кількома паралельними завданнями демонструє, як безпекова перевірка вбудовується в безперервний робочий процес. Командна сценарна настільна вправа (tabletop) може виявити прогалини у розподілі обов'язків між різними підрозділами.

Не обирайте інструмент лише через його новизну. Технічні змагання типу «захоплення прапора» (CTF) підходять фахівцям, але часто вимагають знань, які звичайному співробітникові не потрібні. Так само високий рахунок в аркадній грі може свідчити про спритність рук не менше, ніж про безпекову обачність. Попросіть постачальника показати саме те рішення, яке вас цікавить, включно з помилковим вибором і зворотним зв'язком після нього.

Підбирайте формат під навчальне завдання
ФорматДля чого кориснийЩо перевірити перед вибором
Тест із поясненнямиПеревірка понять і помилокЧи вчить пояснення наступній дії?
Розгалужений сценарійВідпрацювання комунікаціїЧи є кілька прийнятних шляхів?
Гра на основі рішеньВибір у мінливих обставинахЧи впливає правило безпеки на підсумок?
Фасилітована настільна вправаУзгодження ролей у командіЧи фіксуються рішення та відповідальні?

Що підтверджують наукові дослідження

Дослідження гри What.Hack на конференції CHI 2019 за участю 39 студентів Корнелльського університету виявило покращення класифікації фішингу після проходження рольової гри. У підсумковому тесті відразу після гри використовувалися ті самі повідомлення, що й на попередньому етапі. Цей результат заохочує вивчати практику в контексті, але не доводить довгострокової ефективності на робочому місці та не є показником результативності платформи CyberPlay.

Використовуйте наукові публікації, щоб ставити правильні запитання під час оцінювання. Хто брав участь, що саме порівнювали, як вимірювали покращення і скільки воно тривало? Під час власного пілотного проєкту фіксуйте спостереження саме на тому рівні, на якому збиралися дані: працівники пояснили безпечнішу дію, успішно пройшли завдання або згадали процедуру через певний час. Результат втрачає цінність, якщо його опис обіцяє більше, ніж реально було виміряно.

Джерела розділу: What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції

Уважно аналізуйте зворотний зв'язок після помилки

Якісний зворотний зв'язок називає конкретну дію, пояснює відповідні ознаки та підказує практичний наступний крок. Повідомлення «Неправильна відповідь» залишає співробітника в невідомості. Коментар: «У листі змінюються платіжні інструкції; підтвердьте зміни за збереженим раніше контактом постачальника» — дає чіткий алгоритм дій на понеділок.

Перевірте, як гра реагує на безпечні рішення. Якщо працівник відхиляє кожне повідомлення і все одно перемагає, гра може навчити тотального уникнення будь-якої роботи. Сценарії мають містити звичайні робочі запити, неоднозначні звернення, які потребують перевірки, і очевидні атаки. Змістовний підсумок розмежовує те, що гравець знав напевно, і те, про що він лише здогадувався. Потрібно пояснювати невизначеність, не стверджуючи при цьому, що кожен неідеально написаний лист є шкідливим.

Геймплей The Social Engineer: перевірка особи співрозмовника, який назвався службою підтримки.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Знайдіть офіційний довідник

    Скористайтеся корпоративним телефонним довідником для пошуку надійного контакту підтримки, перш ніж виконувати чутливий запит.

  2. Не використовуйте надані номери

    Номер телефону, який повідомив співрозмовник, є частиною самого запиту і не може бути незалежним підтвердженням.

Геймплей The Social Engineer: перевірка особи співрозмовника, який назвався службою підтримки.

Проведіть цю авторську 15-хвилинну демонстраційну сесію

Використовуйте наведену нижче вправу з вигаданими даними без реального надсилання електронних листів. Виділіть дві хвилини на ознайомлення, три хвилини на індивідуальні відповіді, п'ять хвилин на обговорення та п'ять хвилин на зв'язок висновків із вашими робочими процедурами. Цей хронометраж є рекомендацією для фасилітації, а не науково встановленим оптимумом. Попросіть учасників записати своє обґрунтування до того, як вони побачать відповідь, щоб думка найвпевненішого колеги не визначила позицію всієї групи.

Помітити: Розпізнайте запит та оцініть контекст. Вирішити: Оберіть, що перевірити чи про що повідомити. Зрозуміти: Усвідомте причини отриманого підсумку. Повторити: Застосуйте правило в нових умовах.

Збільшити зображення

Оригінальна пояснювальна схема CyberPlay. Зробіть вибір, усвідомте наслідки та випробуйте нові умови.

Перевірте доступність гри до загального запуску в компанії

Протестуйте гру на тих пристроях, якими співробітники користуються щодня, зокрема на невеликих екранах, якщо мобільний доступ є обов'язковим. Перевірте зручність читання тексту, масштабування, керування з клавіатури, чіткість фокусу елементів, наявність текстових або аудіоальтернатив, динаміку анімацій, часові обмеження та чи не є колір єдиним індикатором вибору. Працівник, який відчуває труднощі з керуванням інтерфейсом, не зможе належним чином продемонструвати безпекове рішення.

Запропонуйте еквівалентну текстову вправу чи формат обговорення, якщо обрана гра створює бар'єри доступності. Еквівалентність означає опрацювання тієї самої мети й отримання ідентичного зворотного зв'язку; це не вимагає точного відтворення всіх анімацій. Перевірте мову безпосередньо всередині сценаріїв гри, включно з інструкціями та повідомленнями про помилки, адже перекладена навігація в загальному каталозі не гарантує повної адаптації самого навчального контенту.

Використовуйте форму оцінювання для пілотного запуску

Запросіть співробітників із цільової аудиторії та спостерігайте, у яких моментах їм потрібна допомога. Відрізняйте нерозуміння правила безпеки від складнощів із незручною кнопкою чи заплутаним інтерфейсом. Записуйте конкретні спостереження безпосередньо під час сесії, а потім вирішуйте: залишати завдання, адаптувати формат проведення чи обирати іншу активність. Не маскуйте серйозні бар'єри доступності за високим середнім балом загальної задоволеності.

Використовуйте форму оцінювання для пілотного запуску
КритерійДані для зборуРішення
Відповідність навчальній метіУчасник описує робоче рішення власними словамиВикористовувати / доопрацювати / замінити
Змістовність виборуБезпечні та небезпечні дії мають зрозумілі наслідкиВикористовувати / доопрацювати / замінити
Корисність зворотного зв'язкуПісля помилки працівник може назвати правильну наступну діюВикористовувати / доопрацювати / замінити
Доступність участіКористувачі можуть читати, взаємодіяти та завершити гру за наявності альтернативГотово / потрібне виправлення
Практична застосовністьПрацівник може знайти реальний канал повідомлення про інциденти чи перевіркиГотово / розрив у процесі
Прозорість звітностіАдміністратор відрізняє логи активності від підтверджених навичокГотово / уточнити

Зробіть ігри частиною системної програми навчання

Посібник NIST SP 800-50r1 розглядає навчання кібербезпеки як комплексну програму, яка регулярно оцінюється й оновлюється відповідно до потреб організації. Використовуйте гру в межах цього циклу: поясніть внутрішнє правило, відпрацюйте його, обговоріть перешкоди та поверніться до теми після того, як співробітники продовжать звичну роботу.

Наприклад, почніть із перевірки реквізитів постачальника, згодом змініть канал на телефонний дзвінок, а пізніше запропонуйте запит із відомого, але потенційно зламаного облікового запису. Зберігайте сам принцип верифікації незмінним, змінюючи лише зовнішні деталі. Новим працівникам спершу потрібен базовий процес; досвідченим колегам більше користі принесе сценарій із нестандартними винятками. План навчання має враховувати ці відмінності.

Джерела розділу: Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1

Вимірюйте корисні результати без перебільшень

Фіксуйте факт участі окремо від реальних результатів. Завершена гра показує лише те, що активність була виконана за її внутрішніми правилами. Правильна відповідь із докладним поясненням свідчить про інше. Пізніше виконання незнайомого завдання демонструє збереження знань, а реальне повідомлення про підозрілий випадок на робочому місці показує поведінку в практичних умовах. Чітко розділяйте ці метрики у звітності вашої програми.

Для фішингових тренувань шкала Phish Scale від NIST допомагає враховувати контекст і складність виявлення атаки. Зниження кількості переходів за посиланнями в простому листі не слід автоматично записувати як успіх навчання. Зважайте на аудиторію, тип завдання та рівень складності, порівнюючи сесії; також обов'язково перевіряйте, чи знають співробітники, як оперативно передавати повідомлення про інциденти у разі сумнівів.

Джерела розділу: Phishing With a Net: шкала NIST Phish Scale та обізнаність із кібербезпеки

Оберіть першу гру та підготуйте фінальне обговорення

Почніть з однієї цільової групи та одного конкретного рішення. Перегляньте тематичні добірки CyberPlay, ознайомтеся з деталями гри та самостійно пройдіть обраний сценарій перед тим, як призначати його іншим. Підготуйте три питання для обговорення: які ознаки мали значення, яка дія була доступна та як саме це рішення реалізується у ваших робочих процесах.

Після сесії оберіть одне практичне покращення. Це може бути зручніша закладка на форму звітування, актуальний контакт для перевірки постачальників або нагадування керівникам підтримувати працівників, які беруть паузу для перевірки під тиском. Такий крок надійно пов'язує навчальний досвід із робочими реаліями. Ігри дають співробітникам простір для практики, але програма навчання повинна забезпечити можливість ухвалювати безпечні рішення і після того, як гру закрито.

Геймплей Phishing Detective 3D: зіставлення зачіпок на дошці доказів.

Збільшити зображення · Знімок екрана гри · Англійський інтерфейс

  1. Зіставте наявні докази

    Порівняйте зачіпки з різних джерел і поясніть, які саме факти підтверджують заплановане рішення.

  2. Відокремлюйте факти від припущень

    Зафіксуйте особисті спостереження, твердження інших та непідтверджені дані, перш ніж робити остаточні висновки.

Геймплей Phishing Detective 3D: зіставлення зачіпок на дошці доказів.

Перевірте рішення на практиці

Ознайомтеся з відповідними іграми від CyberPlay, оберіть потрібний сценарій та обговоріть, як дії в грі співвідносяться з регламентами вашої організації.

Переглянути навчальні ігри

Джерела й додаткові матеріали

  1. What.Hack: навчання протидії фішингу за допомогою рольової гри-симуляції — Корнелльський університет / CHI 2019. Переглянуто 2026-09-13
  2. Побудова програми навчання кібербезпеки та приватності, NIST SP 800-50r1 — NIST. Переглянуто 2026-09-13
  3. Phishing With a Net: шкала NIST Phish Scale та обізнаність із кібербезпеки — NIST. Переглянуто 2026-09-13

Досліджуйте далі

Усі статті

Контакти · Про нас