將複雜的企業資安管理概念融入桌遊,已成為資安教育的新趨勢,先前奧義智慧科技(CyCraft)在此領域的發展引發業界關注,因為他們成功將MITRE ATT&CK與Cyber Defense Matrix(CDM)的資安框架,呈現在遊戲卡牌與桌遊,去年該公司再度推出新作《Cybercrete:守衛資安之路》,進一步將持續威脅曝險(Continuous Threat Exposure Management,CTEM)框架帶到大眾面前,近日奧義智慧資安研究處長陳仲寬特別公開闡釋其幕後設計概念,解析資安框架與遊戲機制的融合重點。
陳仲寬表示,《Cybercrete》的設計核心緊扣2022年Gartner提出的「持續性威脅暴露管理」(CTEM)方法論。該框架強調,企業在識別攻擊面時不應視為一次性任務,而需透過持續性的行動,達成動態且具適應性的主動式攻擊面管理。
具體而言,這款遊戲由奧義智慧資安研究員參與開發,是一套貼合企業真實資安情境的策略模擬遊戲,目的是讓玩家在有限資源下,學習如何持續管理威脅暴露,並在事件發生時有效應對。
遊戲流程完整貫穿CTEM的五大步驟:從釐清防禦範圍的「界定」、識別資產風險的「探索」、到決定處理順序的「排序」、確認風險真實性的「驗證」,以及最終動員資源解決問題的「行動」。
陳仲寬指出,玩家可以想像,企業必須找到所有資產並識別風險,但資源有限,因此排序至關重要。在遊戲中,玩家可能只能處理前三大風險,必須先驗證其存在再執行應對。而且,各角色如何針對威脅進行應變,更是這套模擬工具要傳達的核心概念。
這款桌遊的另一大特色是結合「多人合作」與「劇本殺」元素。陳仲寬表示,開發團隊依據美國NICE資安人才框架,設計出6種遊戲角色,包括資安長、安全架構師、IT工程師、資訊安全分析師、威脅情資研究員及SOC工程師,讓玩家扮演不同職能來聯手應對事件。
為了模擬大型事件發生時的攻防情境,遊戲地圖呈現企業的網路資產拓樸,並引入遊戲主持人來引導遊戲劇情推進。在執行任務時,每個角色的職能邊界非常明確。陳仲寬舉例:「如果你扮演的是安全分析師,你將無法幫其他人修補漏洞,因為這是IT人員的職能;同樣地,IT人員也無法代替你進行威脅調查。」這種角色功能的嚴格切割,亦可讓玩家深刻體會跨部門溝通與協作的必要性。
此外,在規則設計上,開發團隊不僅考量資安概念的融入,更從多款成熟的桌遊玩法中獲得啟發。例如,借鑑策略合作類桌遊《瘟疫危機》的機制,並融入《山中小屋》的劇本殺元素,藉此打造出一款同時具備桌遊趣味性與資安教育意義的作品。
在追求趣味性的同時,遊戲核心仍緊扣實務需求。陳仲寬強調,《Cybercrete》的首要目標是帶領玩家深入理解CTEM框架,並體認到資安管理的第一步,就是預先瞭解自己內部資產配置與權限。
玩家在遊戲過程中,不僅能學習漏洞管理、端點安全、組態配置評估及憑證外洩防護等知識,還能從中領會情資對於資安防禦的重要性,並且深刻體悟「資安不是一個人的事」,每個角色都有其關鍵任務,必須攜手應對。
Comments (0)