Направления обучения
20 направлений и уроков. Порядок рассчитан на последовательное прохождение: каждый блок опирается на предыдущий. Ориентир — 300–420 часов практики до уверенного уровня.
01. Основы профессии, закон и правила игры
4 уроковначальный~14 чЧто такое безопасность, где проходит граница между легальным тестом и правонарушением, как устроен проект по оценке защищённости.
- Понимать разницу между пентестом, red team, аудитом и баг-баунти и когда какой формат уместен.
- Знать правовые основания работ: письменное разрешение, область охвата, правила взаимодействия.
- Уметь составить отчёт о находке так, чтобы его приняли инженеры и юристы.
02. Сетевая грамотность и анализ трафика
5 уроковначальный~26 чМодели, адресация, маршрутизация, ключевые протоколы и чтение сетевого трафика — фундамент любой роли в безопасности.
- Читать схему сети и объяснять путь пакета от клиента до сервиса.
- Уверенно работать с IP, подсетями, портами, NAT и маршрутизацией.
- Понимать DNS, DHCP, TLS и HTTP на уровне, достаточном для диагностики и анализа инцидентов.
03. Linux для безопасности: от прав до усиления
3 уроковначальный~22 чПрава, процессы, службы, журналы и усиление конфигурации — база и для работы в лаборатории, и для администрирования систем.
- Свободно ориентироваться в файловой системе, правах и управлении пользователями.
- Понимать процессы, службы, сокеты и планировщики и уметь их анализировать.
- Находить значимые события в журналах и настраивать аудит.
04. Windows и Active Directory: устройство, защита, детект
3 уроковсредний~26 чРеестр, службы, журналы, домен, Kerberos и групповые политики — и то, как защитник видит активность в этой инфраструктуре.
- Ориентироваться в компонентах Windows и понимать, где хранятся ключевые артефакты.
- Разбираться в структуре домена, Kerberos, доверительных отношениях и политиках.
- Знать типовые классы техник против домена на уровне концепций и уверенно их детектировать.
05. Криптография и инфраструктура открытых ключей
3 уроковсредний~24 чСимметрика и асимметрика, хеши, пароли, TLS-сертификаты, JWT и подготовка к постквантовым схемам.
- Понимать свойства симметричных и асимметричных схем и уметь выбирать примитив под задачу.
- Уверенно работать с сертификатами, цепочками доверия и жизненным циклом ключей.
- Разбирать токены и понимать типовые ошибки их применения.
06. Веб-безопасность: классы дефектов и защита
4 уроковсредний~34 чOWASP Top 10, внедрение кода, межсайтовые сценарии, контроль доступа, бизнес-логика и защитные заголовки.
- Разбираться в основных классах дефектов веб-приложений и их последствиях.
- Проверять гипотезы в учебных лабораториях PortSwigger и на своих стендах.
- Понимать, как браузерные политики ограничивают и как их ослабляют.
07. API, мобильные приложения и современные интерфейсы
3 уроковсредний~28 чREST, GraphQL, gRPC, OAuth 2.1 и OIDC, безопасность Android и iOS, защита данных на устройстве.
- Понимать отличия API-стилей и связанные с ними риски.
- Правильно применять OAuth 2.1 и OIDC, не допуская типовых ошибок.
- Знать модель безопасности мобильных платформ и работать с артефактами приложений.
08. Разведка и OSINT: работа с открытыми источниками
2 уроковсредний~22 чПассивная и активная разведка, карта внешней поверхности, работа с инфраструктурой, OPSEC и обработка данных.
- Строить карту внешней поверхности организации по открытым данным.
- Различать пассивные и активные методы и понимать их правовые границы.
- Работать с публичными данными аккуратно и этично, защищая личные данные.
09. Проверка эксплуатации: легальная рамка, минимальные доказательства, влияние
3 уроковпродвинутый~26 чКак в легальном проекте подтвердить реальность риска, не навредив: границы проверки, фиксация влияния и уборка следов работы.
- Понимать, зачем и в каких границах подтверждают реальность найденной слабости.
- Уметь доказать риск минимально необходимым способом, не затрагивая данные.
- Оценивать влияние и объяснять его заказчику на языке бизнеса.
10. Человеческий фактор: устойчивость к социальной инженерии
2 уроковсредний~18 чКак устроены манипуляции, как проектировать процессы, устойчивые к ошибкам людей, и как проводить учебные кампании этично.
- Понимать механизмы манипуляции и типовые сценарии обмана.
- Проектировать процессы, в которых ошибка человека не приводит к инциденту.
- Проводить учебные кампании с соблюдением этики и правил.
11. Анализ вредоносного ПО и реверс-инжиниринг (оборонительная практика)
3 уроковпродвинутый~34 чКак исследуют образцы, чтобы построить детекты и защиту: изоляция, статический и динамический анализ, реверс-инжиниринг, правила YARA, индикаторы и отчёт.
- Понимать, как изучают образцы безопасно и этично: изоляция, хранение, обращение с доказательствами.
- Освоить статический и динамический анализ и реверс-инжиниринг в учебных целях.
- Извлекать индикаторы компрометации и строить правила обнаружения.
12. Blue Team: мониторинг, охотничьи гипотезы, реагирование и форензика
4 уроковпродвинутый~32 чSOC и его процессы, SIEM и правила, MITRE ATT&CK как язык, threat hunting, DFIR-цикл и работа с артефактами.
- Понимать процессы SOC и место аналитика в них.
- Собирать и нормализовывать данные, писать и оценивать правила обнаружения.
- Использовать MITRE ATT&CK для планирования покрытия и охоты.
13. AppSec и DevSecOps: безопасность в конвейере разработки
3 уроковпродвинутый~30 чТребования и модель угроз, статический и динамический анализ, зависимости и цепочка поставок, секреты, CI/CD и SBOM.
- Встраивать проверки безопасности в конвейер, не тормозя разработку.
- Работать со статическим, динамическим анализом и анализом зависимостей.
- Организовать управление секретами и защиту конвейера сборки.
14. DevOps: контейнеры, оркестрация, инфраструктура как код
4 уроковпродвинутый~32 чDocker и Kubernetes, Ansible и Terraform, CI/CD, наблюдаемость и гигиена репозиториев — с точки зрения безопасности.
- Понимать устройство контейнеров и типовые ошибки их конфигурации.
- Ориентироваться в Kubernetes: объекты, доступ, сеть, хранение секретов.
- Описывать инфраструктуру как код и проверять конфигурации до применения.
15. Безопасность облака: удостоверения, сети, IaC и мониторинг
4 уроковпродвинутый~30 чМодель общей ответственности, управление доступом в облаке, сети, хранилища, секреты, журналирование и проверки конфигурации.
- Понимать модель общей ответственности и границы обязанностей провайдера и клиента.
- Настраивать управление доступом и сети по принципу минимальных привилегий.
- Защищать хранилища, секреты и автоматизацию.
16. Мониторинг угроз, разведка по уязвимостям и вход в профессию
3 уроковпродвинутый~24 чКак работать с уязвимостями и новостями: каталоги и метрики, разведка по угрозам, оценка риска и построение карьеры.
- Ориентироваться в каталогах уязвимостей и метриках приоритизации.
- Строить процесс реакции на новые уязвимости от обнаружения до проверки.
- Понимать виды разведки по угрозам, пирамиду источников и меры предосторожности.
17. Безопасность AI и LLM: интеграции, агенты, guardrails
4 уроковпродвинутый~26 чКак устроены приложения с большими языковыми моделями, какие у них собственные классы дефектов и как проектировать защиту и проверки.
- Понимать модель угроз приложения, в котором есть языковая модель: входы, доступы, действия.
- Различать прямую и косвенную инъекцию промптов, чрезмерные полномочия агента и небезопасную обработку вывода.
- Знать защитные меры, которые работают, и понимать, почему на промпты нельзя полагаться как на защиту.
18. Red Team: операции, учения и метрики
4 уроковпродвинутый~30 чКак планируется и оценивается кампания против согласованного периметра: цели, OPSEC, инфраструктура как понятие, фиолетовые учения, детекты и отчёт.
- Понимать отличие кампании red team от пентеста и что именно она измеряет.
- Разбираться в жизненном цикле кампании: разведка, доступ, закрепление, движение, цели, уборка.
- Знать принципы OPSEC и инфраструктурной гигиены на уровне концепций и защитных требований.
19. Dark Web, threat intelligence и мониторинг утечек
4 уроковпродвинутый~24 чКак устроены анонимные сети, как выстраивается легальный процесс киберразведки и мониторинга утечек, как читать публичные отчёты о подпольной экономике и какие здесь правовые риски.
- Понимать техническое устройство анонимных сетей и onion-сервисов, включая луковичную маршрутизацию.
- Знать, как организован легальный процесс киберразведки: требования, источники, обработка, доведение до защиты.
- Уметь выстроить мониторинг утечек учётных данных и реагирование по факту обнаружения.
20. CTF и соревновательная практика: от задач к работе
3 уроковсредний~18 чКак учиться через соревнования: площадки и их специфика, категории задач, командная работа, write-up и переход к профессиональным задачам.
- Выбирать площадку под свою цель: обучение с нуля, веб, инфраструктура, защитные сценарии, AI-приложения.
- Понимать логику категорий задач и подход к их решению по шагам.
- Вести качественные write-up, которые работают как портфолио.