02:00。日志将不会停止滚动。 其中有一行就是一次攻击。 SEC//SIM 是一款检测与响应类 Roguelite 游戏,你在游戏中扮演一名在安全运营中心(SOC)值夜班的分析师。这不是一款关于入侵的游戏。这是一款关于解读攻击并切断攻击的游戏。 ■ 狩猎。推演。遏制。 一个班次包含三个步骤。 狩猎 在海量日志中点击可疑行以标记它。用肉眼追踪,或按下 / 键使用 grep(支持正则表达式)来缩小范围。 推演 进入专注模式。世界慢下来,让你有时间思考。分析到达间隔方差(Z 分数)、入口路径、原因和业务影响。“方差接近零 = 机器行为,而非人为。” C2 信标会自我暴露。 遏制 选择你的响应方式。…
02:00。日志将不会停止滚动。
其中有一行就是一次攻击。
SEC//SIM 是一款检测与响应类 Roguelite 游戏,你在游戏中扮演一名在安全运营中心(SOC)值夜班的分析师。这不是一款关于入侵的游戏。这是一款关于解读攻击并切断攻击的游戏。
■ 狩猎。推演。遏制。
一个班次包含三个步骤。
狩猎 在海量日志中点击可疑行以标记它。用肉眼追踪,或按下 / 键使用 grep(支持正则表达式)来缩小范围。
推演 进入专注模式。世界慢下来,让你有时间思考。分析到达间隔方差(Z 分数)、入口路径、原因和业务影响。“方差接近零 = 机器行为,而非人为。” C2 信标会自我暴露。
遏制 选择你的响应方式。进行外科手术式切除,仅防火墙封锁 C2 地址,或者拿下整个 /24 网段。选择会改变结果:封锁范围越广,你越安全——但消耗的正常运行时间和信任也越多。
每个班次的评分基于平均修复时间(MTTR)、SLA 正常运行时间和检测 F1 分数。这些指标正是真实 SOC 的考核指标。
■ 攻击者会适应你
十种攻击——侦察扫描、凭证填充、SQL 注入、XSS、L7 DDoS、网络钓鱼、有效账户滥用与横向移动、C2 信标通信、数据外泄、勒索软件——全部映射到 MITRE ATT&CK、OWASP 和 NIST 框架。
而且攻击者会学习。如果你用签名规则拦截它,第二天晚上它会以混淆形式回归。如果你修复了根本原因,它就再也不会出现。修补与根治的区别会在第二天显现。
地图顶端等待着 APT 战役“静默入侵者”:一场喧闹的佯攻和一个安静的真实目标同时运行。
■ 上手容易,精通极难
新手可以通过从建议的响应中选择来解决一个班次。
专业人士可以直接阅读日志结构,从而更快、更经济、更干净地解决问题。两者驱动的是底层同一个模拟系统——唯一的区别在于分数和时间。提升是一条连续的斜坡,而不是两款不同的游戏。
你掌握的技术会被自动化取代(SOAR 开始无人值守地处理它们),因此你面前的面板永远不会陷入琐碎的忙乱工作。
■ 一夜结束。总有下一夜。
战役 逐夜攀升,直面 APT。每次运行都配置不同的装备组合。
无尽 威胁永不停止,并且开始接踵而至。你能坚持多久?
每日 每个人获得相同的种子。相同的日志洪流——谁处理得最干净谁就获胜。
实验室 在没有时间和后果压力的情况下研究单一技术。
你击败的每种技术都会连同你的响应记录一起登记在 ATT&CK 法典中。这里有技能树、商店和职业阶梯(实习生 → L1 → L2 → 响应者 → 猎手 → 主管 → CISO)。所有让你回头的理由都在游戏面板之中。
■ 游玩体验
· 完全支持纯键盘操作。包含按键重绑定功能。
· 严重程度通过形状(▲▲ / ▲ / ●)以及颜色区分,并提供色盲友好模式。
· 专注模式的减速效果可在设置中调整,适合不喜欢紧张节奏的玩家。
· 支持日语和英语,可即时切换。
· 完全离线。无需账户,无需连接,无需服务器。
没有体力值。没有任何东西会通过计时器回复。
没有战利品箱,没有抽卡,也没有应用内购买。
取而代之的,是你变得更强所带来的成就感。
■ 是的,这是练习
游戏机制基于真实的蓝队工作:日志分析、SIEM 分类、寻找 IOC(入侵指标)、重建杀伤链、做出遏制决策、检测工程。玩得好和工作好被设计为指向同一个方向。
话虽如此,这是一款游戏,不是认证考试,也不是课程软件。“因为好玩”是让你擅长它的充分理由。