Лаборатории и практические сценарии
39 сценариев: только легальные площадки и ваши собственные виртуальные стенды. Все сценарии выполняются в легальных лабораториях или на собственных изолированных стендах. Перед работами фиксируйте область работ и делайте снимок состояния.
Изолированная лаборатория с нуля
Основыначальный~4 чСобрать стенд с гипервизором, изолированной сетью, рабочей системой и уязвимой целью; проверить изоляцию и откат состояния.
- Поднять гипервизор и две виртуальные машины
- Настроить внутреннюю сеть без выхода в интернет
- Проверить недоступность личных данных из лаборатории
- Отработать снимок состояния и откат
- Спроектировать схему стенда и записать её
- Развернуть рабочую и целевую машины
- Настроить сетевой режим и проверить изоляцию
- Сделать снимок, выполнить изменения, откатить
- Оформить таблицу стендов и правила гигиены
Журнал работ и отчёт по учебному проекту
Основыначальный~3 чВести журнал тестирования и подготовить отчёт: область работ, находки, влияние, рекомендации, проверка.
- Составить документ об области работ
- Вести хронологический журнал
- Оформить пять находок с приоритетом
- Написать план проверки исправлений
- Подготовить шаблон области работ и правил взаимодействия
- Описать методику проверки
- Зафиксировать находки с доказательствами
- Оценить влияние на языке бизнеса
- Составить рекомендации и критерии проверки
Анализ трафика своей лаборатории
Сетиначальный~4 чСобрать дамп трафика, построить сводку, разобрать TCP-соединение и TLS-рукопожатие.
- Захватить трафик лабораторного стенда
- Построить сводку по протоколам и адресам
- Разобрать рукопожатие и завершение TCP
- Сравнить HTTP/1.1 и HTTP/2
- Определить цель анализа и точку захвата
- Настроить фильтр захвата
- Построить статистику в Wireshark
- Найти и разобрать TLS-рукопожатие
- Оформить выводы и базовую линию
Проверка конфигурации TLS собственного сервиса
Сетисредний~3 чОценить версии TLS, наборы алгоритмов и сертификаты своего сервиса; исправить и перепроверить.
- Собрать цепочку сертификатов
- Проверить поддержку устаревших версий
- Настроить HSTS и современные алгоритмы
- Подтвердить исправление повторной проверкой
- Развернуть локальный сервис с TLS
- Провести оценку конфигурации
- Составить список отклонений
- Внести изменения в конфигурацию
- Перепроверить и оформить отчёт до/после
DNS-сервер и журналирование запросов
Сетисредний~4 чРазвернуть DNS в лаборатории, включить журналирование и найти аномальные обращения в учебном трафике.
- Настроить локальную зону
- Включить и разобрать журналы
- Найти редкие типы запросов
- Проверить ограничение зонного трансфера
- Установить и настроить DNS
- Создать записи разных типов
- Включить журналирование запросов
- Собрать статистику и найти аномалии
- Оформить рекомендации по ограничениям
Аудит и усиление Linux-сервера
Системысредний~6 чПровести аудит по эталону, составить план исправлений и подтвердить изменения проверками.
- Найти файлы с setuid и мировые права на запись
- Проверить учётные записи и ключи SSH
- Настроить узкие правила sudo
- Составить план hardening и применить первые пункты
- Снять снимок системы
- Провести аудит и зафиксировать отклонения
- Приоритизировать исправления
- Применить изменения и проверить работоспособность
- Оформить отчёт до/после
Журналы, аудит и централизация
Системысредний~5 чНастроить сбор журналов, правила аудита критичных файлов и пересылку на отдельный узел.
- Настроить юнит службы с ограничениями
- Добавить правило аудита для конфигураций
- Настроить пересылку журналов
- Построить сводку событий за сутки
- Развернуть службу с изоляцией
- Включить аудит и правила
- Настроить централизованный сбор
- Собрать и проанализировать события
- Описать, какие детекты можно построить
Учебный домен: инвентаризация и оценка конфигурации
Системыпродвинутый~8 чРазвернуть изолированный домен, провести аудит привилегий и настроек, оценить устойчивость.
- Развернуть контроллер и рабочую станцию
- Провести инвентаризацию привилегированных учётных записей
- Оценить политики и устаревшие протоколы
- Составить план снижения избыточных прав
- Подготовить изолированную сеть и снимки
- Развернуть домен
- Собрать данные о правах и политиках
- Оценить конфигурацию по эталонам
- Оформить рекомендации
Детекты для домена: правила и проверка
Обнаружениепродвинутый~7 чНастроить Sysmon, написать правила на значимые события домена и проверить их учебными действиями.
- Настроить сбор событий и Sysmon
- Написать 3–5 правил Sigma
- Провести пурпурную проверку
- Измерить шум и оформить исключения
- Развернуть сбор событий
- Определить значимые события
- Написать и перенести правила
- Проверить учебными действиями
- Оценить шум и оформить результат
Своя инфраструктура открытых ключей
Криптографиясредний~4 чСоздать корневой и промежуточный центр, выпустить сертификаты, настроить продление и отзыв.
- Создать корневой и промежуточный центр
- Выпустить сертификат для локального сервиса
- Проверить цепочку и назначение
- Смоделировать отзыв и продление
- Сгенерировать ключи в защищённой папке
- Создать центры и политики
- Выпустить сертификаты
- Проверить цепочку на клиенте
- Настроить автопродление и проверить отзыв
Аутентификация: пароли, сессии, MFA
Криптографиясредний~5 чРеализовать корректное хранение паролей, безопасные сессии, многофакторность и защиту от подбора.
- Реализовать хранение паролей через Argon2
- Настроить ограничение попыток
- Реализовать безопасные сессии
- Подключить многофакторную аутентификацию
- Собрать учебное приложение
- Реализовать регистрацию и вход
- Добавить ограничения и блокировки
- Подключить второй фактор
- Проверить сценарии сброса и смены пароля
OWASP Juice Shop: путь по классам дефектов
Вебсредний~10 чПройти задания по основным классам дефектов и для каждого описать причину, защиту и проверку.
- Выполнить по одному заданию пяти классов
- Объяснить причину каждого дефекта
- Предложить корректное исправление
- Написать тест на отсутствие дефекта
- Развернуть приложение в изоляции
- Пройти задания по плану
- Для каждой находки описать причину
- Предложить защиту
- Оформить отчёт с тестами
PortSwigger Academy: серия упражнений
Вебсредний~12 чПройти серию упражнений по внедрению, контролю доступа и бизнес-логике с конспектами.
- Пройти упражнения трёх разделов
- Разобрать механизм каждого класса
- Составить чек-лист проверки
- Описать защитные меры
- Выбрать раздел и пройти упражнения
- Записать механизм и признаки
- Сформулировать правильную защиту
- Составить чек-лист проверки
- Проверить чек-лист на своём стенде
Проверка API: права, ограничения, служебные точки
APIпродвинутый~6 чПроверить учебный API на авторизацию на уровне объектов, ограничения объёма и защиту служебных точек.
- Описать API в OpenAPI
- Проверить авторизацию на объектах
- Настроить ограничения запросов
- Закрыть служебные точки
- Развернуть учебный API
- Составить описание контракта
- Проверить доступ с разными ролями
- Ввести ограничения и исключения
- Оформить чек-лист проверки API
Интеграция OAuth 2.1 и OIDC без типовых ошибок
APIпродвинутый~6 чНастроить провайдера удостоверений и клиент, проверить обязательные проверки токенов и отзыв доступа.
- Настроить провайдера и клиента
- Применить код авторизации с подтверждением ключа
- Проверить аудиторию, издателя и сроки
- Настроить отзыв и минимальные области действия
- Развернуть провайдера удостоверений
- Подключить тестовое приложение
- Проверить отклонение некорректного токена
- Сузить области действия
- Проверить отзыв доступа
Разбор учебного мобильного приложения
Мобильныепродвинутый~8 чПровести статический и динамический анализ учебного приложения и оценить хранение данных.
- Разобрать манифест и разрешения
- Найти опасные практики хранения
- Понаблюдать сетевой трафик
- Сформулировать рекомендации
- Подготовить изолированное окружение
- Провести статический разбор
- Запустить приложение и наблюдать поведение
- Оценить работу с данными и сертификатами
- Оформить отчёт
Карта внешней поверхности собственного домена
Разведкасредний~4 чСобрать открытые данные о своём домене, структурировать факты с источниками и оценить раскрытие.
- Собрать записи DNS и сертификаты
- Составить перечень публичных сервисов
- Оценить раскрытие информации
- Сформулировать меры по сокращению поверхности
- Собрать данные из открытых источников
- Зафиксировать источник каждого факта
- Оценить достоверность
- Составить карту поверхности
- Оформить рекомендации
Реестр активов и контроль расхождений
Разведкасредний~4 чПостроить реестр активов лаборатории и автоматизировать сверку с фактическим состоянием.
- Составить реестр с владельцами и критичностью
- Написать скрипт сверки
- Выявить расхождения
- Описать процесс регистрации нового актива
- Собрать данные об активах
- Оформить реестр
- Написать сверку
- Разобрать расхождения
- Оформить регламент
Статический анализ учебного образца
Анализпродвинутый~8 чИзучить предоставленный для обучения образец без запуска: структура, импорты, строки, признаки упаковки.
- Определить тип и архитектуру файла
- Разобрать секции и импорты
- Извлечь и интерпретировать строки
- Оценить признаки упаковки и защиты
- Подготовить изолированный стенд
- Зафиксировать хеш и карточку образца
- Провести разбор структуры
- Извлечь строки и индикаторы
- Оформить отчёт с выводами
Динамическое наблюдение в изолированной среде
Анализпродвинутый~8 чНаблюдать поведение учебного образца: процессы, файлы, реестр, сетевые обращения, закрепление.
- Настроить наблюдение за процессами и файлами
- Настроить имитацию сетевых сервисов
- Зафиксировать артефакты закрепления
- Сравнить с результатами статического анализа
- Проверить изоляцию стенда
- Включить инструменты наблюдения
- Запустить образец и записать поведение
- Извлечь артефакты и индикаторы
- Оформить отчёт и правила обнаружения
Правила обнаружения: YARA и Sigma
Обнаружениепродвинутый~6 чНаписать правила на основе анализа, проверить их точность и оформить для защитной команды.
- Написать правило YARA по признакам образца
- Написать правило Sigma по поведению
- Проверить правила на наборе чистых данных
- Оформить отчёт с требованиями к данным
- Собрать признаки из анализа
- Написать правила
- Проверить на чистых данных
- Оценить шум
- Оформить результат и рекомендации
SOC-сценарий: разбор учебного инцидента
Обнаружениепродвинутый~8 чРазобрать заранее подготовленный учебный инцидент: собрать данные, построить таймлайн, определить охват.
- Собрать значимые события
- Построить таймлайн
- Определить затронутые системы и учётные записи
- Оформить выводы и рекомендации
- Получить вводные данные
- Собрать события из доступных источников
- Построить таймлайн
- Оценить охват и влияние
- Оформить разбор и задачи
Охота по гипотезе
Обнаружениепродвинутый~6 чСформулировать гипотезу по пропуску в покрытии, найти данные и провести поиск, превратив результат в правило.
- Выбрать тему охоты по карте покрытия
- Определить данные и написать запрос
- Отсеять легитимное
- Превратить результат в правило
- Сформулировать гипотезу
- Проверить наличие данных
- Написать и выполнить запросы
- Разобрать результаты
- Оформить правило или вывод
Безопасный конвейер: проверки и секреты
DevSecOpsпродвинутый~7 чСобрать конвейер с проверкой секретов, зависимостей, статическим анализом и SBOM.
- Настроить проверку секретов
- Настроить анализ зависимостей
- Настроить статический анализ
- Генерировать SBOM и подписывать артефакт
- Подготовить репозиторий и конвейер
- Настроить проверки
- Определить блокирующие правила
- Сгенерировать SBOM
- Проверить реакцию на тестовую утечку ключа
Безопасные контейнеры и кластер
DevOpsпродвинутый~8 чСобрать минимальный образ, настроить безопасный запуск и развернуть локальный кластер с ограничениями.
- Собрать минимальный образ без секретов
- Настроить ограничения запуска
- Развернуть локальный кластер
- Настроить сетевые политики и права сервисов
- Собрать образ и проверить состав
- Настроить безопасный запуск
- Развернуть кластер и приложение
- Ограничить связи и права
- Провести проверку по эталонам
Инфраструктура как код с проверками
DevOpsпродвинутый~6 чОписать инфраструктуру в коде, добавить проверки политик и контроль дрейфа.
- Описать ресурсы и прочитать план изменений
- Добавить проверки опасных параметров
- Защитить состояние
- Настроить обнаружение дрейфа
- Описать учебную инфраструктуру
- Проанализировать план изменений
- Добавить проверки политик
- Настроить защищённое хранение состояния
- Смоделировать и обнаружить дрейф
Облачная среда: права, сети, хранилища, мониторинг
Облакопродвинутый~9 чСоздать учебную облачную среду с минимальными правами, частной сетью, шифрованием и журналированием.
- Настроить роли вместо ключей
- Разместить сервисы в частных подсетях
- Закрыть публичный доступ к хранилищам
- Настроить журналирование и оповещения
- Настроить удостоверения и роли
- Построить сеть с минимальной публичной поверхностью
- Настроить шифрование и журналирование
- Добавить проверки конфигурации
- Оформить отчёт и рекомендации
Учебная кампания осведомлённости
Человеческий факторсредний~5 чСпланировать и провести учебную кампанию на своих тестовых учётных записях с обучающей обратной связью и метриками.
- Составить план кампании с согласованием
- Подготовить обучающую обратную связь
- Собрать агрегированные метрики
- Описать выводы и улучшения процессов
- Определить цель и целевую группу
- Согласовать и подготовить материалы
- Провести кампанию на тестовых учётных записях
- Собрать метрики по подразделениям
- Оформить выводы и задачи
PortSwigger: серия упражнений по LLM-атакам
AI и LLMпродвинутый~8 чПройти упражнения по атакам на LLM-интеграции: прямая и косвенная инъекция, доступ к API модели, небезопасная обработка вывода.
- Разобрать механизм каждого класса
- Описать причину дефекта и корректную защиту
- Составить чек-лист проверки LLM-приложения
- Оформить выводы для разработчиков
- Пройдите упражнения раздела LLM-атак по порядку
- Для каждой задачи запишите механизм и причину
- Сформулируйте архитектурную меру, а не фильтр
- Составьте чек-лист проверки
- Проверьте чек-лист на своём стенде
Lakera Agent Breaker: уровни по возрастанию сложности
AI и LLMпродвинутый~10 чОтработать атаки на AI-агентов на площадке с балльной оценкой: утечка данных, извлечение системных инструкций, манипуляция поведением.
- Пройти все приложения и уровни по порядку
- Набрать 75 и более баллов на каждом
- Описать, какая защита остановила бы атаку
- Сформулировать выводы для защитной команды
- Изучите описание целей и векторов атаки
- Проходите уровни, фиксируя попытки и результат
- Для успешных попыток определите недостающую защитную меру
- Определите, какие события нужно логировать
- Оформите разбор с рекомендациями
Свой LLM-стенд: guardrails и ограничение полномочий
AI и LLMпродвинутый~10 чСобрать учебное приложение с языковой моделью, провести проверку по целям и внедрить защитные меры по слоям.
- Собрать приложение с моделью и одним инструментом
- Составить план проверки: цели, каналы, критерии
- Внедрить ограничение полномочий и подтверждение
- Собрать регрессионный набор проверок
- Разверните приложение в изолированной среде
- Составьте модель угроз и карту инструментов
- Проведите проверку по целям
- Внедрите меры: права, схемы аргументов, подтверждение, guardrail
- Соберите набор проверок и сравните прогоны
Фиолетовые циклы: проверка детектов по десяти техникам
Red Teamпродвинутый~10 чНа своём стенде проверить, какие техники видны, уточнить правила и построить карту покрытия с указанием слепых зон.
- Проверить видимость десяти техник
- Уточнить минимум три правила
- Измерить шум правил
- Построить карту покрытия с тремя состояниями
- Подготовьте стенд и сбор событий
- Выберите техники по MITRE ATT&CK
- Проведите короткие циклы действие → детект → уточнение
- Измерьте шум и время обнаружения
- Оформите карту покрытия и отчёт для руководства
План учебной кампании и её документы
Red Teamпродвинутый~8 чРазработать полный пакет документов для учебной кампании: модель противника, область охвата, правила, критерии, уборка.
- Описать модель противника и критерии успеха
- Составить правила с окнами, исключениями и стоп-словом
- Определить точки измерения обнаружения
- Составить перечень изменений и план уборки
- Сформулируйте цели и модель противника
- Составьте область охвата и исключения
- Опишите правила взаимодействия и различение учений
- Определите измеримые точки обнаружения
- Оформите перечень изменений и подтверждение уборки
Требования к разведке и каталог источников
CTIпродвинутый~6 чВыстроить законный процесс киберразведки: требования, источники, правовые основания, доведение до действий.
- Сформулировать требования к разведке
- Составить каталог легальных источников с оценкой
- Провести сведение до конкретного действия
- Зафиксировать правовые основания и сроки хранения
- Напишите пять требований для учебной организации
- Соберите каталог источников с оценкой достоверности
- Возьмите публичную сводку и доведите её до правила или задачи
- Проверьте индикаторы на своих данных
- Опишите, какие данные вы не храните и почему
Мониторинг утечек и реагирование
CTIпродвинутый~6 чНастроить законный мониторинг компрометации собственного домена и отработать процедуру реагирования.
- Провести проверку домена в публичном сервисе
- Составить процедуру реагирования с ответственными
- Подготовить шаблон уведомления пользователя
- Определить минимизацию хранимых данных
- Проверьте домен и адреса через публичный сервис
- Оформите процедуру из шагов с ролями
- Напишите понятное уведомление
- Соберите в лаборатории корреляцию вход → смена пароля
- Опишите, какие данные не хранятся
picoCTF: восемь задач на четыре категории
CTFначальный~10 чПройти начальные задачи picoCTF по четырём категориям и оформить журнал решений с переносимыми выводами.
- Пройти по две задачи из четырёх категорий
- Вести журнал решений с гипотезами
- Сформулировать переносимый вывод по каждой задаче
- Написать один полный write-up
- Зарегистрируйтесь и выберите категории
- Проходите задачи, записывая ход решения
- При тупике меняйте уровень анализа
- Соберите таблицу категория → вывод
- Оформите write-up с разделом защиты
Из задачи — в мини-проект портфолио
CTFсредний~8 чПревратить решённую задачу в проект: собственный стенд, воспроизведение дефекта, правило обнаружения и отчёт.
- Развернуть стенд под разобранную задачу
- Воспроизвести дефект и объяснить причину
- Написать правило обнаружения
- Оформить отчёт с рекомендацией
- Выберите решённую задачу с ясным принципом
- Соберите стенд, воспроизводящий ситуацию
- Опишите причину дефекта
- Напишите правило (Sigma или YARA) на признак
- Оформите отчёт и опубликуйте без чужих данных
Процесс реакции на новую уязвимость
Уязвимостипродвинутый~5 чПровести полный цикл: от сообщения об уязвимости до проверки исправления, с оценкой приоритета.
- Сопоставить уязвимость с инвентарём
- Оценить приоритет по CVSS, EPSS и KEV
- Определить меру и срок
- Подтвердить исправление проверкой
- Выбрать реальную уязвимость из каталога
- Проверить применимость к своему стенду
- Оценить приоритет с контекстом
- Применить исправление или компенсацию
- Подтвердить результат и оформить запись
Проверка индикаторов из разведки
Уязвимостипродвинутый~4 чВзять свежие публичные сведения, проверить их в своей среде и превратить подтверждённое в правило.
- Собрать индикаторы из открытых источников
- Проверить их на своих журналах
- Оценить шум
- Внедрить подтверждённое правило
- Выбрать источник и индикаторы
- Проверить на собственных данных
- Оценить точность
- Внедрить или отклонить с обоснованием
- Оформить журнал разведки