Compact
true
担当領域:セキュリティ技術センター セキュリティ実装技術グループ
NECグループのセキュア開発・運用を推進。主にクラウド環境におけるセキュアアーキテクチャ検討活動やリスクアセスメントに従事。

NECサイバーセキュリティ戦略統括部セキュリティ技術センターの中野です。あけましておめでとうございます。読者のみなさまは冬休みをどのように過ごされましたでしょうか。中には久しぶりに里帰りをし、ゆっくり過ごされた方もいらっしゃるのではないでしょうか。家族や親戚などで集まる際には、大勢の人で遊べるゲームの1つでもあると盛り上がりますよね。ボードゲームやカードゲームなどのアナログゲームであれば、専用の機材が不要で、誰でも気軽に参加できます。そこで、今回はそんなアナログゲームとセキュリティに着目し、セキュリティを学べるアナログゲームをいくつかご紹介します。
セキュリティを学べるアナログゲームは数多く世に出ています。当ブログでは今まで様々なセキュリティトレーニングソフトを紹介していますが、それらと比較してアナログゲームは環境構築を行う必要がなく、必要なものを印刷するだけで取り組めるため、技術者以外の方でも短時間で気軽に楽しく学べるのが特徴です。今回はそれらのアナログゲームの中でも、無料で簡単に利用できる以下の5つを、プレイした所感を交えながら紹介します。

今までセキュリティに興味があったけどなかなか学習できなかった方は、ぜひ今回ご紹介するアナログゲームを遊び、学習のきっかけにしていただければと思います。また、企業で研修を行う際にも役に立つ情報だと思いますので、企業の教育担当者にもぜひご一読いただければと思います。

ABCSIRT ~30分で学ぶはじめてのインシデント対応~[1]

概要

大まかな遊び方

所感

インシデント対応の流れが楽しく学べる内容になっていると思いました。解説書が丁寧に書かれているため、セキュリティ初心者にもおすすめです。内容自体はCSIRTの流れを学ぶものとなっていますが、どういった事態に陥った際にどういった対応をするのが適切か、ゲーム形式で楽しく学ぶことができ、ITに従事する方全員に学んでいただきたい内容となっています。短時間で気軽に実施でき、チーム対抗戦でもあるため、企業の集合研修でも使用できると思います。また、リモートプレイ用のエクセルファイルも用意されており、リモート研修にも活用できると思います。

GAME OF CSIRT ~防ぐ、でもやられる、ならば対処する~[2]

概要

大まかな遊び方

① 準備フェーズ
準備カード(計14枚)の中から、今後発生するサイバー攻撃に備えて好きな準備カードを各チーム交互に1枚ずつ計3枚選ぶ。

② 攻撃フェーズ
攻撃カード(計6枚)の中からランダムに1枚のカードを選び、その裏面に記載された下落株価ポイントの分だけ株価ポイントが下落する。また、その際持っている準備カードの種類に応じて株価ポイントの下落が抑制される。

③ 対応フェーズ
対応カード(計12枚)の中から、攻撃カードに対応すると思われるカードを交互に1枚ずつ合計2枚選ぶ。対応カードの裏面に記載されている上昇株価ポイントを確認し、その分だけ株価ポイントが上昇する。最終的に株価ポイントが高いチームの勝ち。

所感

攻撃に備えて準備を行い、攻撃が起こった後はその攻撃への対応を行うという業務の流れが追体験できるようなゲームとなっています。何の攻撃が起こるか分からないため、ゲームのタイトルにもある通り、どれだけ準備しても株価ポイントは必ず下落するように出来ています。行われた攻撃に対してどれだけ適切な対応が行えるかがポイントになると感じました。前述したABCSIRTと比べて、こちらのゲームは相手(チーム)と直接対決する対戦形式になっているのが特徴で、チーム内だけでなくチーム間でもディスカッションを深めることが可能です。また、本ゲームもリモートプレイ用のエクセルファイルが用意されており、リモート研修にも活用できます。

マルウェアスイーパー ~協力と決断力でパンデミックを阻止せよ~ [3]

概要

大まかな遊び方

① 感染拡大フェーズ
感染拡大カードをランダムに1枚引き、指示に従ってマルウェアチップを各支社の各課に配置する。

② 支社CSIRT担当者フェーズ
3つの支社の担当者が行動するフェーズ。決められた行動範囲内で各支社に配置されたマルウェアチップを本社検体ゾーンへ送信していく。

③ 本社CSIRT担当者フェーズ
本社CSIRT担当者が行動するフェーズ。決められた行動範囲内で各支社のCSIRT担当者の行動支援や、本社検体ゾーンに配置されたマルウェアチップを外部機関に送信する等の行動を行う。同じマルウェアチップが外部機関に4つ貯まると、そのマルウェアは無力化され、全支社に配置されているそのマルウェアチップは取り除かれる。

所感

ABCSIRTやGAME OF CSIRTと比べてCSIRTの連携に重点を置いたゲームとなっています。各担当者が実施できる行動が細かく制限されており、明確なゲームオーバーもあるため、各CSIRT担当者がどのような行動をするのか、チーム内で相談しながら進めていく必要があります。そのため、ディスカッションも深まりやすく、チーム内のコミュニケーションがより深まるゲームだと思いました。こちらもリモートプレイ用のエクセルファイルが用意されています。

OWASP 蛇とはしご [4]

概要

大まかな遊び方

基本的にはすごろくゲームと同じです。サイコロを転がし出た目の数だけ進み、先にゴール(100のマス)にたどり着いた方の勝ちになります。下図はボード[6]の一部を抜き出したものになります。ボードには蛇とはしごが設置されており、はしごの下のマスに止まった場合、はしごの最上位に移動します。逆に、蛇の口があるマスに止まった場合、蛇の尻尾のマスまで降りなければなりません。はしごにはOWASP Top 10 プロアクティブコントロール、蛇にはOWASP Top 10アプリケーションリスクが記載されているので、蛇やはしごのマスに止まった際にはそこに記載されているOWASP Top 10の説明やディスカッションを行うようにします。そうすることで、ゲームを通してOWASP Top 10を学び、アプリケーション開発のセキュリティにおいて重要な気づきを得る仕組みになっています。

25

所感

すごろくゲームというだけあってルールも簡単で手軽に遊べるゲームだと思います。開発者の方が研修やアイスブレイクなどで遊ぶのが最も適していると思いますが、他にもOWASP Top 10を全く知らない方に触れていただき、アプリケーション開発においてのベストプラクティスやリスクを学ぶきっかけにしてもらうといった用途も考えられます。上記はウェブアプリケーション版を紹介していますが、実はモバイルアプリ版[7]もあります。モバイルアプリ版ではOWASP Mobile Top 10を学習することができます。ただし、どちらのゲームも最新版のOWASP Top 10には対応していないので、その点は注意が必要です。

Elevation of Privilege 脅威モデリングカードゲーム [5]

概要

大まかな遊び方

25

所感

STRIDEに基づいた脅威の洗い出しができる内容となっており、システム開発に従事する方全員におすすめできるゲームとなっています。脅威の洗い出しだけで終了せずに、洗い出した脅威に対してどのような対策を実施すべきかまで発表するといったルールを追加すると、より実践的な学習に繋がると思います。

まとめ

本ブログでは、セキュリティを学べるアナログゲームを5つ紹介しました。今回は無料かつ簡単に利用できるものということで上記の5つを紹介しましたが、JNSAの「セキュリティ専門家 人狼」[10]や「Malware Containment」[11]などの有償のものも含め、セキュリティ学習ゲームはまだまだたくさんあります。これらのゲームは環境構築が必要なセキュリティトレーニングソフトとは違い、初心者の方でも気軽に楽しく取り組めるのが特徴です。ぜひ、これらのゲームを自身の成長や自社の教育に役立ててみてください。

参考資料

[1] ABCSIRT ~30分で学ぶはじめてのインシデント対応~
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2020/abcsirt.html

[2] GAME OF CSIRT ~防ぐ、でもやられる、ならば対処する~
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2020/game-of-csirt.html

[3] マルウェアスイーパー ~協力と決断力でパンデミックを阻止せよ~
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2020/malware-sweeper.html

[4] OWASP Snakes And Ladders
https://owasp.org/www-project-snakes-and-ladders/

[5] Elevation of Privilege 脅威モデリングカードゲーム
https://github.com/KiiCorp/eop-ja?fbclid=IwAR2FQ3I1lLzQfR8iYUORjn3TguX-QYvXgoCidZwJj8XHmrG9r_fl3HssKWY

[6] OWASP 蛇とはしご – ウェブアプリケーション –
https://owasp.org/www-pdf-archive//OWASP-SnakesAndLadders-WebApplications-JA.pdf

[7] OWASP Snakes and Ladders – 蛇とはしご モバイルアプリ版 –
https://owasp.org/www-pdf-archive//OWASP-SnakesAndLadders-MobileApps-JA.pdf

[8] STRIDE モデル
https://learn.microsoft.com/ja-jp/azure/security/develop/threat-modeling-tool-threats#stride-model

[9] Elevation of Privilege 脅威モデリングカードゲーム
https://github.com/KiiCorp/eop-ja/blob/master/EoP_Card%20Game%20Images_ja.pdf

[10] セキュリティ専門家 人狼
https://www.jnsa.org/edu/secgame/secwerewolf/secwerewolf.html

[11] Malware Containment
https://www.jnsa.org/edu/secgame/malcon/malcon.html

執筆者プロフィール

執筆者
original
50

中野 智晴(なかの ともはる)
セキュリティ技術センター セキュリティ実装技術グループ

NECグループのセキュア開発・運用を推進。
主にクラウド環境におけるセキュアアーキテクチャ検討活動やリスクアセスメントに従事。