Avito и BI.ZONE провели внутреннее соревнование по кибербезопасности для сотрудников, которые не пишут код: зарегистрировались 104 человека, до решённых заданий дошли 44, а 16 набрали максимум. Для русскоязычных IT-команд это интересный сигнал: обучение безопасности пытаются вытаскивать из слайдов и тестов в формат, где сотрудник принимает решения под давлением, почти как в реальной атаке.
О пилоте рассказал Илья Никифоров, отвечающий за Security Awareness в GRC-команде Avito, сообщает Habr / Карьера. Формат назвали «Кибердетектив»: это адаптация CTF-механики jeopardy, где участники выбирают задания из набора, ищут флаги и получают очки. Только вместо реверса бинарников, сетевых протоколов и base64 ради base64 участникам предлагали сценарии про социальную инженерию, фишинг, проверку файлов, метаданные и другие бытовые риски корпоративной безопасности.
Главная идея пилота проста и довольно здравая: атакуют не только разработчиков и не только через уязвимости в коде. Юристы, рекрутеры, бухгалтерия, поддержка, продакты и операционные команды ежедневно получают письма, ссылки, документы и запросы на доступ. В классическом техническом CTF такая аудитория обычно отсеивается на первом же задании: не потому что «не старалась», а потому что это не её рабочий инструмент. Avito попробовала сохранить азарт соревнования, таблицу результатов и ощущение расследования, но убрать обязательное программирование.
Отдельная находка — задания, где правильным действием мог быть отказ. Участника подталкивали нажать, выдать доступ, скачать файл или поверить правдоподобному сценарию, а флаг появлялся после безопасного решения и проверки контекста. При этом простая паранойя не засчитывалась как универсальная стратегия: нужно было понять, что именно не так, какие права запрашиваются, кто издатель приложения, откуда пришёл запрос и что будет после согласия. Это важный сдвиг: корпоративная безопасность слишком долго учила людей искать кривой домен и плохой сертификат, хотя современные атаки часто используют настоящие страницы авторизации и вполне валидные интерфейсы.
«Кибердетектив» запускали на три дня в рамках Cybersecurity Week. Параллельно шли два технических CTF: внешний для всех желающих и внутренний для сотрудников. Новый формат не заменял инженерные соревнования, а закрывал другую дыру — вход в тему для тех, кто не работает в ИБ. Места в пилоте ограничили сознательно: организаторам нужно было проверить, сработает ли механика, где люди не просто отвечают на вопросы викторины, а руками разбирают ситуацию и доходят до вывода.
Цифры получились неоднозначными, но полезными. Из 104 зарегистрировавшихся 44 участника решили хотя бы часть заданий, 16 закрыли весь набор. Верх таблицы, по признанию организаторов, ожидаемо заняли технические специалисты: для них такие задачи могли быть разминкой на час. Но в максимальный результат попали и нетехнические сотрудники — медленнее, за несколько дней, зато без привычного инженерного бэкграунда. Для awareness-программ это важнее красивого процента прохождения курса: человек не просто кликнул «далее», а разобрался в подозрительном сценарии до конца.
Для бизнеса такой формат интересен не развлечением, а диагностикой. В обычном обучении сотрудник часто понимает, какой ответ от него ждут: «не открывать подозрительное», «сообщить в ИБ», «проверить отправителя». В соревновательной задаче можно увидеть, где именно ломается логика: человек доверяет знакомому интерфейсу, не читает список разрешений, путает безопасный отказ с бездействием или не понимает, что токен доступа живёт отдельно от пароля. Это уже материал для нормальной программы обучения, а не для очередного плаката про фишинг у кофемашины.
Есть и редакторская ложка соли. Пилот на 104 регистрации — не отраслевой бенчмарк, а кейс одной компании с сильной инженерной культурой и партнёром в лице BI.ZONE. Открытая регистрация смешала аудитории: рядом с рекрутером мог соревноваться инженер, который каждый день смотрит на такие угрозы. Поэтому вывод не в том, что «все сотрудники готовы к CTF», а в том, что CTF можно аккуратно перепридумать для неинженеров и получить больше вовлечения, чем от теста на десять вопросов.
Похоже, корпоративный Security Awareness движется от морализаторства к тренировкам поведения. Не «выучите правила и не ошибайтесь», а «вот правдоподобная ситуация, разберитесь, где риск, и примите решение». Следующий вопрос для рынка — смогут ли такие игры стать регулярной частью обучения, а не праздничной активностью на неделю кибербезопасности: атаки-то приходят без расписания и не спрашивают, прошёл ли сотрудник финальный тест.