Бронзовая медаль с гравировкой про клик-рейт фишинга лежит на тёмной антистатической поверхности, лента разорвана пополам — одна половина отполирована, другая покрыта коррозией. На заднем плане раз...


Три года назад я запустил программу повышения осведомлённости по кибербезопасности на 800 сотрудников логистической компании. Завершаемость первого модуля - 23%. Через полгода после внедрения баллов, бейджей и командного рейтинга между отделами - 78%. Вовлечённость выросла в три с лишним раза. А click rate по фишинговым симуляциям - не изменился. Ни на процент. Люди охотно собирали очки и продолжали кликать по подозрительным ссылкам. Этот разрыв между вовлечённостью и реальным изменением поведения и определяет, какие механики геймификации security awareness работают, а какие создают красивую иллюзию.

Почему классические тренинги по кибербезопасности проваливаются​

По данным Verizon DBIR 2025, 68% утечек данных связаны с человеческим фактором - ошибки, социальная инженерия, злоупотребления. 36% инцидентов начинаются с фишинга. IBM X-Force фиксирует: генерация фишинговых писем через GenAI стала быстрее в 11,4 раза при сопоставимом качестве. Атаки эволюционируют ежедневно, а обучение в большинстве компаний не эволюционирует вообще.

Стандартная программа security awareness выглядит одинаково в девяти компаниях из десяти: ежегодная презентация на 40 слайдов, тест из 10 вопросов, галочка «обучение пройдено». Сотрудники прокликивают материал в обеденный перерыв, угадывают ответы и забывают содержание к вечеру. NIST SP 800-53 (контроль AT-1 из семейства Awareness and Training) обязывает организации разрабатывать и документировать политику обучения. Но политика без работающего механизма доставки - бумага для аудитора, не более.

Что конкретно не так с классическим подходом:
  • Пассивность. Видео, слайды, тексты - информация потребляется без участия. Сотрудник не принимает решений, не совершает действий. Мозг переключается в режим «перетерпеть и закрыть».
  • Устаревание контента. Spearphishing Link (T1566.002, Initial Access по MITRE ATT&CK) в 2025 году выглядит совсем не так, как три года назад. Учебные примеры трёхлетней давности не готовят к актуальным угрозам - они готовят к позавчерашним.
  • Нулевая обратная связь. Сотрудник не узнаёт об ошибках до реального инцидента. К тому моменту учиться поздно.
  • Compliance-мотивация. Тренинг проходят, чтобы HR не прислал напоминание. Не чтобы научиться распознавать атаку.
Геймификация обучения ИБ сотрудников - не волшебная таблетка. Это инструмент, который при правильном применении превращает пассивное прослушивание в активное участие. Ключевое слово - «правильном».

Вовлечённость и поведение: почему это не синонимы​

Прежде чем разбирать конкретные игровые механики в обучении кибербезопасности, зафиксируем принципиальную вещь. Исследователи из Hoxhunt показали: связь между вовлечённостью и изменением поведения нелинейна. Сотрудник, который два часа играл в security-квест и набрал максимум баллов, не обязательно перестанет кликать по фишинговым ссылкам. Он мог оптимизировать своё поведение для игры, а не для реальности. Я видел это своими глазами в том самом логистическом проекте.

Систематический обзор в журнале Heliyon (2024, PMC) подтверждает: геймификация - один из наиболее эффективных методов ISA-программ. Но тот же обзор выявил разрыв: большинство исследований измеряют engagement (время в системе, число пройденных модулей), а не behavioral outcomes (снижение click rate, рост числа репортов). Контентная геймификация (когда меняется сам учебный материал - нарратив, задачи, ветвление) используется чаще структурной (баллы и рейтинги поверх стандартного контента) и показывает результаты ближе к реальному изменению поведения.

Perry Carpenter, исследователь поведенческой безопасности, сформулировал точно: хорошо спроектированное сообщение может проникнуть мимо ментальных защит, но только если способ доставки становится «троянским конём для сознания». Геймификация - именно такой способ доставки. При условии, что за обёрткой стоит содержание, привязанное к реальным сценариям, а не викторина про длину паролей.

Рейтинги и квесты в security awareness: три рабочие механики​

Баллы и бейджи за правильное поведение​

Самые распространённые элементы - и самые часто реализованные криво. Когда баллы начисляются за прохождение модуля, сотрудник оптимизирует скорость прохождения, а не глубину усвоения. Пять минут, 100 баллов, следующий - содержание не задерживается в голове.

Когда баллы привязаны к конкретному поведению, механика начинает работать:
  • +50 баллов за репорт подозрительного письма. Привязка к действию, которое нужно закрепить: сотрудник видит потенциальный фишинг, нажимает кнопку «Сообщить», получает подтверждение и баллы. Это positive reinforcement по модели BJ Fogg (Behavior = Motivation + Ability + Prompt), которую используют платформы вроде Hoxhunt.
  • Бейдж «Reported 5 phishing emails». Фиксирует серию правильных действий, а не разовое прохождение теста. Бейдж за реальный репорт весомее бейджа за пятиминутный модуль - и сотрудники это чувствуют.
  • Штрафные баллы - никогда. Наказание за клик по симуляции ведёт к тому, что сотрудники начинают бояться открывать любые письма. Или пересылать всё подряд в IT «на проверку», заваливая SOC мусором. Позитивная среда, где ошибка - учебный момент, а не повод для разговора с руководителем, даёт устойчивый результат. Инженер Mark Rober описал это как «Mario Effect»: фокус на принцессе, а не на ямах - и обучение происходит естественнее.
Практический шаблон: создайте таблицу поведений с весами. Репорт фишинга - 50 баллов. Прохождение модуля - 10 баллов. Правильная идентификация типа атаки - 30 баллов. Перекос к реальным действиям, а не к потреблению контента. Это принципиально.

Командные лидерборды: конкуренция без токсичности​

Лидерборд - одновременно мотиватор и деструктор. По данным PhishSkill, индивидуальные лидерборды создают перверсивные стимулы: сотрудник торопится через модули, игнорирует сложные темы, иногда читерит. В нескольких организациях рейтинги вызывали социальное напряжение - конкуренция вместо сотрудничества, что прямо противоположно цели.

Рабочая модель - командные рейтинги между отделами:
  • Бухгалтерия vs Логистика vs Маркетинг. Каждый отдел - команда. Баллы суммируются по всем участникам.
  • Обновление еженедельно в общем канале (Slack, Teams, корпоративный портал). Видимость создаёт peer pressure, но мягкий - никто не виноват поимённо.
  • Победивший отдел получает символическое признание: упоминание на общем собрании, мини-приз. Проигравший не наказывается - это принципиально.
  • Рейтинг обнуляется каждый квартал. Без обнуления «отставшие» сдаются к середине цикла, потому что разрыв кажется непреодолимым. Проверено на практике - без обнуления к третьему месяцу активность падает на 40%.
Критический нюанс: методология начисления баллов должна быть прозрачной. Если сотрудники не понимают, почему у отдела продаж 800 баллов, а у юристов 200, рейтинг воспринимается как несправедливый. Вовлечённость сотрудников падает вместо того, чтобы расти.

Квесты и сценарии: обучение через действие​

Квесты - это контентная геймификация. В отличие от структурной (баллы поверх обычного контента), контентная трансформирует сам учебный материал в задачу с разветвлениями. И вот тут начинается самое интересное.

Эффективный квест для программы повышения осведомленности сотрудников по кибербезопасности:
  • Сценарий: «Коллега получил письмо от CEO с просьбой срочно перевести средства. Письмо выглядит настоящим. У вас 3 минуты - что проверите?»
  • Разветвление: правильные и неправильные действия ведут к разным исходам. Кликнул по ссылке - видишь последствия (утечка данных, блокировка аккаунта). Проверил домен отправителя - получаешь подсказку для следующего шага.
  • Мгновенная обратная связь: не абстрактное «правильно/неправильно», а конкретика: «вот что выдало подделку, вот MITRE ATT&CK ID этой техники - Spearphishing Link (T1566.002, Initial Access)».
Платформы KnowBe4, Proofpoint Security Awareness, SoSafe (заявляют 90% сохранения знаний через год при модулях по 1-8 минут) используют этот подход. Но квесты можно строить и на бесплатных инструментах: Moodle с плагином геймификации, Google Forms с условным ветвлением или корпоративный чат-бот с логикой сценария. Бюджет - не отмазка.

CTF для нетехнических сотрудников: формат без кода​

Capture The Flag пришёл из хакерских конференций - DEF CON проводит CTF с 1993 года. Традиционно это соревнование для технарей: эксплуатация уязвимостей, реверс-инжиниринг, криптография. Как адаптировать для бухгалтера, менеджера по продажам, юриста?

Убрать код. Оставить расследование.

Формат CTF для нетехнических сотрудников, который я разворачивал через CTFd:

Категория «Найди фишинг». Участнику показывают 10 писем: 6 настоящих, 4 фишинговых. За каждое правильно идентифицированное - флаг (текстовый код для ввода в CTFd). Письма содержат реальные техники: подмена домена через кириллический символ (cоdeby.net vs codeby.net - буква «о»), нагнетание срочности в теме, вложения с расширением .html, ссылки с редиректом через легитимный сервис.

Категория «Расследуй инцидент». Квест из 5 шагов. Сотруднику дают скриншот уведомления от «службы безопасности», лог действий пользователя, копию подозрительного файла (безопасный PDF с нетипичным именем). Задача - восстановить цепочку: кто кликнул, что скачалось, куда ушли данные. Каждый шаг - отдельный флаг.

Категория «Социальная инженерия». Участник получает профиль «жертвы»: имя, должность, публикации в соцсетях (всё вымышленное). Задача - составить фишинговое письмо, которое жертва откроет с высокой вероятностью. Письмо оценивается по чеклисту: персонализация, правдоподобность домена, наличие триггера срочности. Этот формат учит защите через понимание атаки - User Execution (T1204, Execution по MITRE ATT&CK) перестаёт быть абстракцией, когда сам строишь сценарий. Бухгалтер, который написал убедительное фишинговое письмо, уже не попадётся на такое же.

Пример конфигурации задания в CTFd:
YAML:
# challenges.yaml - категория «Найди фишинг»
- name: "Письмо от CEO"
  category: "Phishing Detection"
  value: 100
  type: standard
  description: "Проанализируйте письмо и найдите флаг в заголовке X-Flag"
  flags:
    - flag: "CTF{spear_phish_ceo_fraud}"
      type: static
  hints:
    - content: "Проверьте домен - совпадает ли он с корпоративным?"
      cost: 25
Правила проведения внутреннего CTF, выведенные на практике:
  • Длительность: 2-4 часа. Больше - падает концентрация, особенно у нетехнических сотрудников. На одном мероприятии я сделал 6 часов - последние два часа народ просто сидел в телефонах.
  • Команды: 3-5 человек, смешанные по отделам. Юрист + маркетолог + инженер - это одновременно нетворкинг и обмен перспективами.
  • Сложность: три уровня (easy/medium/hard). Новички берут easy и получают ощущение прогресса, продвинутые борются за hard. Никто не чувствует себя бесполезным.
  • Разбор: после финала обязательный дебриф - какие техники атаки использовались в каждом задании. Это учебный момент, а не показательная порка.

Антипаттерны: что убивает программу обучения ИБ​

Четыре ошибки, каждая из которых обесценивает месяцы подготовки:

Геймификация поверх скучного контента. Баллы и бейджи не спасут 40-минутный видеоролик с монотонной озвучкой. Если контент не перестроен под интерактив - обёртка бесполезна. Это как прикрутить спойлер к «Оке». Структурная геймификация без контентной не работает, и систематический обзор PMC это подтверждает: контентная используется чаще и показывает более устойчивые результаты.

Наказание за ошибки в симуляциях. Сотрудник кликнул по тестовому фишинговому письму - руководитель вызвал на разговор. Итог: люди перестают открывать любые письма с вложениями (включая рабочие) или начинают пересылать всё подряд в IT с пометкой «проверьте». Страх - плохой учитель для формирования привычек. Лучшие программы, по данным Hoxhunt, строятся на позитивном подкреплении: ошибка - обучающий момент, а не провал.

Одинаковый контент для всех ролей. CFO нужны сценарии BEC-атак и целевого фишинга (Spearphishing Attachment, T1566.001). Стажёру - базовое распознавание массовых рассылок и парольная гигиена. По данным Anagram Security, сегментация аудитории по роли и уровню риска - первый шаг при внедрении. Без неё финдиректор проходит задачу «отличите фишинг от рассылки», а стажёр мучается с BEC-сценарием, который ему никогда не прилетит. Оба тратят время впустую.

Запуск без baseline-метрик. Если до старта программы не измерен текущий click rate по фишинговым симуляциям - оценить эффект невозможно. «Стало лучше» - не метрика. «Click rate снизился с 34% до 12% за 6 месяцев» - метрика. Без baseline любая отчётность превращается в storytelling для руководства.

Как измерить реальное изменение поведения​

Платформы геймификации генерируют десятки показателей: время в системе, число пройденных модулей, средний балл. Это метрики вовлечённости. Они показывают, что системой пользуются. Они не показывают, что сотрудники стали безопаснее работать.

Метрики поведенческого изменения, которые стоит отслеживать:

МетрикаЧто измеряетЦелевая динамика
Phishing click rateДоля кликнувших по симуляцииСнижение на 50%+ за 6 месяцев
Report rateДоля сообщивших о подозрительном письмеРост до 60%+ от общего числа получивших
Time to reportВремя от получения фишинга до репортаСокращение до менее 5 минут
Repeat offender rateДоля кликающих повторноСнижение на 70%+ за год
Password policy complianceСоответствие паролей политике после обученияРост до 90%+

По данным Verizon DBIR, фишинг (T1566, Initial Access) - начальный вектор в 36% инцидентов. Снижение click rate напрямую сужает attack surface. Это бизнес-метрика, понятная и CISO, и CEO - именно она должна стоять в квартальном отчёте, а не «завершаемость модулей».

Как собирать: KnowBe4, Proofpoint, Hoxhunt генерируют отчёты автоматически. На self-hosted стеке - GoPhish пишет логи кликов и репортов, которые можно парсить скриптом и визуализировать через Grafana. Ничего космического, настраивается за день.

Пошаговое внедрение: от нуля до первых результатов​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Месяц 3: Первый CTF. Двухчасовое мероприятие на всю компанию. Категории: распознавание фишинга, расследование инцидента, парольная гигиена. Команды по 4-5 человек, смешанные по отделам. Призы символические - кружка, сертификат, упоминание от CEO. На первом CTF не гонитесь за сложностью - пусть 80% участников дойдут до финала.

Месяц 4+: Измерение и корректировка. Повторите фишинговую симуляцию. Сравните click rate с baseline. Снижение менее 20% - пересмотрите контент и сценарии. Report rate не растёт - добавьте напоминания о кнопке репорта и увеличьте баллы за неё.

Цикл повторяется ежеквартально. Корпоративное обучение информационной безопасности - процесс с итерациями, а не проект с дедлайном.

Половина программ повышения осведомлённости, которые я видел в российских компаниях, существуют ради аудита. Файл «Отчётобобучении.xlsx» с галочками - весь результат за год. Геймификация не решает эту проблему, если за ней стоит та же мотивация: «пройдите курс, чтобы юристы были спокойны». Изменение начинается, когда CISO перестаёт измерять «процент прошедших обучение» и начинает измерять «процент сообщивших о фишинге». Это две принципиально разные метрики с принципиально разными последствиями для бизнеса.

Security awareness manager - одна из самых недооценённых ролей в ИБ. На hh.ru вакансий с таким названием единицы, но спрос на людей, умеющих выстроить тренинг по кибербезопасности для персонала с измеримым результатом, будет расти. Регулятор ужесточает требования, а атаки через человеческий фактор дешевеют: по данным IBM X-Force, фишинговое письмо через GenAI генерируется в 11 раз быстрее. Компании, которые не вкладываются в awareness, будут терять данные. Те, кто вкладывается плохо, будут платить за инструменты и получать нулевой эффект. Разрыв между «мы провели обучение» и «наши сотрудники реально распознают атаку» - именно тот зазор, который геймификация закрывает, если привязана к поведению, а не к прохождению слайдов. Для тех, кто строит карьеру в ИБ и хочет начать с фундамента, - базовый трек IB Basics на codeby.school это то, что я бы прошёл вместо разрозненных YouTube-роликов.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab