Перейти к содержимому

Кибердетектив: как провести Ctf по кибербезопасности без программирования

"Приз за то, чего вы не сделали": как провести соревнование по кибербезопасности для тех, кто не пишет код

CTF - это формат соревнований по информационной безопасности, где участники решают практические задачи и получают баллы за найденные "флаги" - короткие текстовые ответы. В классическом варианте нужно анализировать файлы, искать уязвимости, расшифровывать сообщения или исследовать работу программ.

Однако такой подход подходит далеко не всем. Юристу, рекрутеру, бухгалтеру, специалисту поддержки или менеджеру необязательно разбираться в коде, командной строке и форматах данных. При этом именно сотрудники без технической специализации часто становятся целью фишинга, социальной инженерии и мошеннических рассылок.

Чтобы вовлечь такую аудиторию, был создан "Кибердетектив" - практическое соревнование по информационной безопасности без обязательного программирования. За основу взяли механику jeopardy-CTF: участник самостоятельно выбирает задания, отправляет ответы через платформу и получает очки. Но содержание задач сместили от взлома систем к анализу повседневных цифровых ситуаций.

Между техническим CTF и викториной

Обычная лекция рассказывает, как распознать атаку. Викторина проверяет, запомнил ли человек правильный вариант. Практическое соревнование позволяет пройти путь самостоятельно: заметить подозрительную деталь, остановиться, проверить информацию и выбрать безопасное действие.

Именно поэтому в некоторых заданиях флаг выдавался не за выполненную операцию, а за отказ от опасного действия. Участнику нужно было не просто нажать кнопку "отклонить", а понять, почему письмо, ссылка или файл вызывают сомнения.

Такой принцип превращает безопасность из набора абстрактных правил в личный опыт. Человек не слушает предупреждение о том, что нельзя доверять срочным просьбам, - он сам сталкивается с убедительным сценарием и видит последствия неправильного выбора.

В игре использовали темы социальной инженерии, фишинга, проверки вложений, анализа веб-страниц и метаданных. Все задания были рассчитаны на людей, которые не работают в ИБ и не обязаны писать код.

Главная механика: награда за устойчивость

В классическом CTF очки начисляются за найденную уязвимость или правильный ответ. В "Кибердетективе" важной частью механики стал безопасный отказ.

Например, участнику могли предложить:

- открыть ссылку на срочное обновление корпоративного сервиса;
- скачать документ от якобы знакомого отправителя;
- передать код подтверждения для "отмены подозрительной операции";
- подтвердить вход в учётную запись;
- отправить файл с внутренними данными внешнему адресату.

Правильная стратегия заключалась не в том, чтобы механически отклонять всё подряд. Нужно было изучить контекст: адрес отправителя, домен, содержание сообщения, тон обращения, наличие давления и несоответствия в деталях.

Это важное различие. Если обучить сотрудников просто не открывать письма и ничего не подтверждать, рабочие процессы быстро остановятся. Безопасность должна сочетаться с умением проверять запрос и находить легитимный путь решения задачи.

Как может выглядеть задание

Представим сообщение от "ИТ-службы". В нём говорится, что корпоративная учётная запись будет заблокирована через 30 минут. Пользователю предлагают перейти по ссылке и повторно ввести пароль.

На первый взгляд письмо выглядит правдоподобно: используется знакомый логотип, присутствует подпись отдела, а текст написан без явных ошибок. Но при внимательной проверке обнаруживаются признаки атаки:

- адрес отправителя отличается от корпоративного на один символ;
- ссылка ведёт на сторонний домен;
- в сообщении создаётся искусственная срочность;
- от пользователя требуют ввести пароль по внешней ссылке;
- отсутствует привычный номер заявки или другой идентификатор обращения.

Участник должен не только отказаться от перехода, но и определить безопасный вариант: открыть сервис через закладку, самостоятельно связаться с поддержкой или проверить уведомление в официальном канале.

Почему практика работает лучше лекции

Сотрудник запоминает не формулировку из презентации, а собственное решение. Если он потратил несколько минут на изучение письма и обнаружил подмену домена, в дальнейшем ему проще заметить такую же деталь в реальной переписке.

Соревновательный элемент усиливает эффект. Участники получают быстрый результат, видят своё место в рейтинге и могут возвращаться к заданиям, которые сначала показались сложными. При этом формат не превращается в экзамен: можно начинать с простых задач и постепенно переходить к более комплексным.

Ещё один плюс - возможность безопасно ошибаться. Неправильный клик в учебной среде не приводит к утечке данных или заражению устройства. После попытки участник получает объяснение и может понять, какая именно деталь должна была вызвать подозрение.

Результаты пилотного запуска

На игру зарегистрировались 104 человека. До решения хотя бы одного задания дошли 44 участника, а 16 человек набрали максимальное количество баллов.

Такая разница между регистрациями и активным участием закономерна. Часть людей записывается из любопытства, но не находит времени пройти игру. Другие сталкиваются с непривычным форматом и прекращают участие после первой сложной задачи.

При этом итоговые показатели показали, что практический формат способен заинтересовать нетехническую аудиторию. Участникам не требовалось изучать программирование, но необходимо было внимательно читать условия, сопоставлять признаки и принимать решения.

Где люди ошибаются чаще всего

Организаторы нередко предполагают, что главная сложность будет связана с техническими деталями. На практике участники могут застревать совсем в другом месте.

Частые проблемы возникают, когда:

- формулировка задания допускает несколько трактовок;
- правильный ответ зависит от незаметной детали;
- участнику непонятно, что именно нужно отправить;
- система не объясняет, почему решение оказалось неверным;
- интерфейс слишком сильно напоминает настоящий рабочий сервис;
- задание требует не знания, а догадки о замысле автора.

Особенно важно различать сложность темы и сложность интерфейса. Если человек ошибся из-за непонятной навигации, он не усвоит правило безопасности - он просто решит, что игра неудобная.

Учебное задание должно быть похожим на атаку

Слишком очевидный фишинг не обучает распознаванию фишинга. Если письмо написано с десятками ошибок, отправлено с подозрительного адреса и обещает невероятный приз, участник быстро угадывает ответ, но не тренирует реальные навыки.

Хорошее задание должно выглядеть правдоподобно. В нём могут сочетаться нормальный стиль, знакомый бренд и корректная терминология. Подозрительность проявляется через несколько небольших несоответствий, которые нужно собрать в общую картину.

При этом нельзя копировать реальные рабочие письма до мелочей или использовать действующие персональные данные. Учебная среда должна быть изолированной, а материалы - обезличенными и безопасными.

Почему важны сценарии на базе Windows

В ходе подготовки стало понятно, что многие полезные упражнения можно построить вокруг привычных действий в Windows:

- проверки расширений файлов;
- просмотра свойств документа;
- анализа имени и расположения файла;
- определения типа вложения;
- поиска лишних данных в метаданных;
- оценки поведения неизвестной программы;
- различения ярлыка и настоящего файла.

Такие задачи не требуют специальных инструментов, но помогают сформировать полезную привычку: не доверять одному названию файла или значку, а проверять объект внимательнее.

Как распределить работу

Подготовка подобного соревнования включает несколько направлений:

1. Определение целевой аудитории и её типичных сценариев.
2. Выбор тем, которые действительно связаны с рабочими рисками.
3. Написание сюжетов и формулировок.
4. Создание безопасных материалов: писем, страниц, файлов и изображений.
5. Настройка проверки ответов и подсказок.
6. Тестирование заданий на людях с разным опытом.
7. Анализ статистики и обратной связи.
8. Исправление неоднозначных или слишком сложных задач.

Наибольшие затраты часто приходятся не на техническую платформу, а на редактуру. Хорошее задание должно быть одновременно реалистичным, однозначным, безопасным и понятным человеку без специальной подготовки.

Что стоит проверить до запуска

Перед проведением игры полезно составить карту каждого задания:

- какую угрозу оно моделирует;
- какой навык формирует;
- какие признаки должны заметить участники;
- какой ответ считается правильным;
- что произойдёт после ошибки;
- какую подсказку можно дать;
- не создаёт ли сценарий ложных привычек;
- не выглядит ли задание как реальная атака.

Важно заранее протестировать задания на нескольких людях, которые не участвовали в разработке. Если автору всё кажется очевидным, это ещё не означает, что условие понятно пользователю.

Как улучшить вовлечённость

Трёхдневный формат позволяет сохранить интерес и не перегружать участников. Задания можно разделить на уровни: сначала простые ситуации с явными признаками, затем - комбинированные сценарии, где правильный ответ зависит от нескольких факторов.

Помогают и тематические блоки. Например, первый посвящается фишинговым письмам, второй - вложениям и файлам, третий - телефонным звонкам, мессенджерам и запросам на передачу данных.

Хорошо работает система подсказок. Она не должна сразу раскрывать ответ, но может направить внимание: предложить проверить адрес, посмотреть свойства файла или сравнить домены. За использование подсказки можно не снимать баллы либо уменьшать награду символически, чтобы участники не боялись продолжать.

Что не получилось сделать

Ограниченный пилот не позволяет охватить все типы угроз. Невозможно одинаково глубоко разобрать фишинг, телефонное мошенничество, утечки данных, вредоносные файлы, компрометацию аккаунтов и риски в мессенджерах за несколько дней.

Кроме того, соревнование не заменяет базовую программу обучения. Оно хорошо показывает, как человек принимает решение в конкретной ситуации, но не формирует полностью весь набор корпоративных процедур.

Поэтому после игры полезно дать участникам краткий разбор, памятку и каналы для обращения. Сотрудник должен понимать не только, что письмо подозрительное, но и куда сообщить о нём, как проверить запрос и что делать после ошибочного перехода.

Итог

"Кибердетектив" показал, что соревнование по безопасности необязательно должно быть связано с кодом, взломом и анализом сложных систем. Для нетехнической аудитории ценнее сценарии, похожие на рабочие ситуации: письмо, ссылка, вложение, просьба о коде или срочное уведомление.

Главная идея формата - награждать не за бездумное действие, а за внимательность и безопасный выбор. Участник учится останавливаться, проверять контекст и искать легитимный способ решить задачу.

Если свести подход к одной формуле, получится так: создайте реалистичную, но изолированную ситуацию, дайте человеку возможность самостоятельно разобраться и объясните, какие признаки помогли принять правильное решение. Именно такой опыт лучше всего переносится из учебной игры в повседневную работу.

Прокрутить вверх