Лаборатории и практические сценарии

39 сценариев: только легальные площадки и ваши собственные виртуальные стенды. Все сценарии выполняются в легальных лабораториях или на собственных изолированных стендах. Перед работами фиксируйте область работ и делайте снимок состояния.

Лаборатории и практические сценарии. Только легально. Все практические задания выполняются в изолированных лабораториях, на собственных системах или по письменному разрешению владельца.
ОсновыСетиСистемыОбнаружениеКриптографияВебAPIМобильныеРазведкаАнализDevSecOpsDevOpsОблакоЧеловеческий факторAI и LLMRed TeamCTICTFУязвимости

Изолированная лаборатория с нуля

Основыначальный~4 ч

Собрать стенд с гипервизором, изолированной сетью, рабочей системой и уязвимой целью; проверить изоляцию и откат состояния.

ЦЕЛИ
  • Поднять гипервизор и две виртуальные машины
  • Настроить внутреннюю сеть без выхода в интернет
  • Проверить недоступность личных данных из лаборатории
  • Отработать снимок состояния и откат
ШАГИ (без пошагового эксплойта)
  • Спроектировать схему стенда и записать её
  • Развернуть рабочую и целевую машины
  • Настроить сетевой режим и проверить изоляцию
  • Сделать снимок, выполнить изменения, откатить
  • Оформить таблицу стендов и правила гигиены
виртуализацияизоляциядокументирование
Площадка: VirtualBox / VMware / Proxmox + Kali + OWASP Juice Shop

Журнал работ и отчёт по учебному проекту

Основыначальный~3 ч

Вести журнал тестирования и подготовить отчёт: область работ, находки, влияние, рекомендации, проверка.

ЦЕЛИ
  • Составить документ об области работ
  • Вести хронологический журнал
  • Оформить пять находок с приоритетом
  • Написать план проверки исправлений
ШАГИ (без пошагового эксплойта)
  • Подготовить шаблон области работ и правил взаимодействия
  • Описать методику проверки
  • Зафиксировать находки с доказательствами
  • Оценить влияние на языке бизнеса
  • Составить рекомендации и критерии проверки
отчётностьметодологияприоритизация
Площадка: Шаблоны PTES и OWASP WSTG

Анализ трафика своей лаборатории

Сетиначальный~4 ч

Собрать дамп трафика, построить сводку, разобрать TCP-соединение и TLS-рукопожатие.

ЦЕЛИ
  • Захватить трафик лабораторного стенда
  • Построить сводку по протоколам и адресам
  • Разобрать рукопожатие и завершение TCP
  • Сравнить HTTP/1.1 и HTTP/2
ШАГИ (без пошагового эксплойта)
  • Определить цель анализа и точку захвата
  • Настроить фильтр захвата
  • Построить статистику в Wireshark
  • Найти и разобрать TLS-рукопожатие
  • Оформить выводы и базовую линию
Wiresharktcpdumpанализ трафика
Площадка: Wireshark, tcpdump, tshark

Проверка конфигурации TLS собственного сервиса

Сетисредний~3 ч

Оценить версии TLS, наборы алгоритмов и сертификаты своего сервиса; исправить и перепроверить.

ЦЕЛИ
  • Собрать цепочку сертификатов
  • Проверить поддержку устаревших версий
  • Настроить HSTS и современные алгоритмы
  • Подтвердить исправление повторной проверкой
ШАГИ (без пошагового эксплойта)
  • Развернуть локальный сервис с TLS
  • Провести оценку конфигурации
  • Составить список отклонений
  • Внести изменения в конфигурацию
  • Перепроверить и оформить отчёт до/после
TLSсертификатыусиление
Площадка: openssl, testssl.sh, nginx

DNS-сервер и журналирование запросов

Сетисредний~4 ч

Развернуть DNS в лаборатории, включить журналирование и найти аномальные обращения в учебном трафике.

ЦЕЛИ
  • Настроить локальную зону
  • Включить и разобрать журналы
  • Найти редкие типы запросов
  • Проверить ограничение зонного трансфера
ШАГИ (без пошагового эксплойта)
  • Установить и настроить DNS
  • Создать записи разных типов
  • Включить журналирование запросов
  • Собрать статистику и найти аномалии
  • Оформить рекомендации по ограничениям
DNSжурналированиеанализ данных
Площадка: BIND или CoreDNS в изолированной сети

Аудит и усиление Linux-сервера

Системысредний~6 ч

Провести аудит по эталону, составить план исправлений и подтвердить изменения проверками.

ЦЕЛИ
  • Найти файлы с setuid и мировые права на запись
  • Проверить учётные записи и ключи SSH
  • Настроить узкие правила sudo
  • Составить план hardening и применить первые пункты
ШАГИ (без пошагового эксплойта)
  • Снять снимок системы
  • Провести аудит и зафиксировать отклонения
  • Приоритизировать исправления
  • Применить изменения и проверить работоспособность
  • Оформить отчёт до/после
LinuxаудитусилениеBash
Площадка: Ubuntu/Debian в лаборатории, lynis, OpenSCAP

Журналы, аудит и централизация

Системысредний~5 ч

Настроить сбор журналов, правила аудита критичных файлов и пересылку на отдельный узел.

ЦЕЛИ
  • Настроить юнит службы с ограничениями
  • Добавить правило аудита для конфигураций
  • Настроить пересылку журналов
  • Построить сводку событий за сутки
ШАГИ (без пошагового эксплойта)
  • Развернуть службу с изоляцией
  • Включить аудит и правила
  • Настроить централизованный сбор
  • Собрать и проанализировать события
  • Описать, какие детекты можно построить
systemdаудитжурналирование
Площадка: systemd, auditd, rsyslog

Учебный домен: инвентаризация и оценка конфигурации

Системыпродвинутый~8 ч

Развернуть изолированный домен, провести аудит привилегий и настроек, оценить устойчивость.

ЦЕЛИ
  • Развернуть контроллер и рабочую станцию
  • Провести инвентаризацию привилегированных учётных записей
  • Оценить политики и устаревшие протоколы
  • Составить план снижения избыточных прав
ШАГИ (без пошагового эксплойта)
  • Подготовить изолированную сеть и снимки
  • Развернуть домен
  • Собрать данные о правах и политиках
  • Оценить конфигурацию по эталонам
  • Оформить рекомендации
WindowsActive Directoryаудит
Площадка: Windows Server + Windows 10 в изолированной сети

Детекты для домена: правила и проверка

Обнаружениепродвинутый~7 ч

Настроить Sysmon, написать правила на значимые события домена и проверить их учебными действиями.

ЦЕЛИ
  • Настроить сбор событий и Sysmon
  • Написать 3–5 правил Sigma
  • Провести пурпурную проверку
  • Измерить шум и оформить исключения
ШАГИ (без пошагового эксплойта)
  • Развернуть сбор событий
  • Определить значимые события
  • Написать и перенести правила
  • Проверить учебными действиями
  • Оценить шум и оформить результат
SigmaSysmonдетектирование
Площадка: Sysmon + SIEM в лаборатории, Atomic Red Team

Своя инфраструктура открытых ключей

Криптографиясредний~4 ч

Создать корневой и промежуточный центр, выпустить сертификаты, настроить продление и отзыв.

ЦЕЛИ
  • Создать корневой и промежуточный центр
  • Выпустить сертификат для локального сервиса
  • Проверить цепочку и назначение
  • Смоделировать отзыв и продление
ШАГИ (без пошагового эксплойта)
  • Сгенерировать ключи в защищённой папке
  • Создать центры и политики
  • Выпустить сертификаты
  • Проверить цепочку на клиенте
  • Настроить автопродление и проверить отзыв
PKIсертификатыopenssl
Площадка: openssl, step-ca или cfssl

Аутентификация: пароли, сессии, MFA

Криптографиясредний~5 ч

Реализовать корректное хранение паролей, безопасные сессии, многофакторность и защиту от подбора.

ЦЕЛИ
  • Реализовать хранение паролей через Argon2
  • Настроить ограничение попыток
  • Реализовать безопасные сессии
  • Подключить многофакторную аутентификацию
ШАГИ (без пошагового эксплойта)
  • Собрать учебное приложение
  • Реализовать регистрацию и вход
  • Добавить ограничения и блокировки
  • Подключить второй фактор
  • Проверить сценарии сброса и смены пароля
аутентификациясессииMFA
Площадка: Любой веб-фреймворк в лаборатории, keycloak

OWASP Juice Shop: путь по классам дефектов

Вебсредний~10 ч

Пройти задания по основным классам дефектов и для каждого описать причину, защиту и проверку.

ЦЕЛИ
  • Выполнить по одному заданию пяти классов
  • Объяснить причину каждого дефекта
  • Предложить корректное исправление
  • Написать тест на отсутствие дефекта
ШАГИ (без пошагового эксплойта)
  • Развернуть приложение в изоляции
  • Пройти задания по плану
  • Для каждой находки описать причину
  • Предложить защиту
  • Оформить отчёт с тестами
вебанализ дефектовотчётность
Площадка: OWASP Juice Shop, Burp Suite Community

PortSwigger Academy: серия упражнений

Вебсредний~12 ч

Пройти серию упражнений по внедрению, контролю доступа и бизнес-логике с конспектами.

ЦЕЛИ
  • Пройти упражнения трёх разделов
  • Разобрать механизм каждого класса
  • Составить чек-лист проверки
  • Описать защитные меры
ШАГИ (без пошагового эксплойта)
  • Выбрать раздел и пройти упражнения
  • Записать механизм и признаки
  • Сформулировать правильную защиту
  • Составить чек-лист проверки
  • Проверить чек-лист на своём стенде
вебконтроль доступабизнес-логика
Площадка: PortSwigger Web Security Academy

Проверка API: права, ограничения, служебные точки

APIпродвинутый~6 ч

Проверить учебный API на авторизацию на уровне объектов, ограничения объёма и защиту служебных точек.

ЦЕЛИ
  • Описать API в OpenAPI
  • Проверить авторизацию на объектах
  • Настроить ограничения запросов
  • Закрыть служебные точки
ШАГИ (без пошагового эксплойта)
  • Развернуть учебный API
  • Составить описание контракта
  • Проверить доступ с разными ролями
  • Ввести ограничения и исключения
  • Оформить чек-лист проверки API
APIавторизацияограничения
Площадка: Собственный API + Postman, ZAP

Интеграция OAuth 2.1 и OIDC без типовых ошибок

APIпродвинутый~6 ч

Настроить провайдера удостоверений и клиент, проверить обязательные проверки токенов и отзыв доступа.

ЦЕЛИ
  • Настроить провайдера и клиента
  • Применить код авторизации с подтверждением ключа
  • Проверить аудиторию, издателя и сроки
  • Настроить отзыв и минимальные области действия
ШАГИ (без пошагового эксплойта)
  • Развернуть провайдера удостоверений
  • Подключить тестовое приложение
  • Проверить отклонение некорректного токена
  • Сузить области действия
  • Проверить отзыв доступа
OAuthOIDCтокены
Площадка: keycloak или Authentik в лаборатории

Разбор учебного мобильного приложения

Мобильныепродвинутый~8 ч

Провести статический и динамический анализ учебного приложения и оценить хранение данных.

ЦЕЛИ
  • Разобрать манифест и разрешения
  • Найти опасные практики хранения
  • Понаблюдать сетевой трафик
  • Сформулировать рекомендации
ШАГИ (без пошагового эксплойта)
  • Подготовить изолированное окружение
  • Провести статический разбор
  • Запустить приложение и наблюдать поведение
  • Оценить работу с данными и сертификатами
  • Оформить отчёт
мобильныеанализ артефактовпрокси
Площадка: OWASP MASTG crackmes, MobSF, jadx, mitmproxy

Карта внешней поверхности собственного домена

Разведкасредний~4 ч

Собрать открытые данные о своём домене, структурировать факты с источниками и оценить раскрытие.

ЦЕЛИ
  • Собрать записи DNS и сертификаты
  • Составить перечень публичных сервисов
  • Оценить раскрытие информации
  • Сформулировать меры по сокращению поверхности
ШАГИ (без пошагового эксплойта)
  • Собрать данные из открытых источников
  • Зафиксировать источник каждого факта
  • Оценить достоверность
  • Составить карту поверхности
  • Оформить рекомендации
OSINTинвентаризацияотчётность
Площадка: Открытые источники, собственный домен, Amass

Реестр активов и контроль расхождений

Разведкасредний~4 ч

Построить реестр активов лаборатории и автоматизировать сверку с фактическим состоянием.

ЦЕЛИ
  • Составить реестр с владельцами и критичностью
  • Написать скрипт сверки
  • Выявить расхождения
  • Описать процесс регистрации нового актива
ШАГИ (без пошагового эксплойта)
  • Собрать данные об активах
  • Оформить реестр
  • Написать сверку
  • Разобрать расхождения
  • Оформить регламент
инвентаризацияавтоматизацияпроцессы
Площадка: Собственный стенд, скрипты на Python или Bash

Статический анализ учебного образца

Анализпродвинутый~8 ч

Изучить предоставленный для обучения образец без запуска: структура, импорты, строки, признаки упаковки.

ЦЕЛИ
  • Определить тип и архитектуру файла
  • Разобрать секции и импорты
  • Извлечь и интерпретировать строки
  • Оценить признаки упаковки и защиты
ШАГИ (без пошагового эксплойта)
  • Подготовить изолированный стенд
  • Зафиксировать хеш и карточку образца
  • Провести разбор структуры
  • Извлечь строки и индикаторы
  • Оформить отчёт с выводами
анализ образцовстатический анализотчётность
Площадка: Учебные образцы, Ghidra, PEStudio, Detect It Easy

Динамическое наблюдение в изолированной среде

Анализпродвинутый~8 ч

Наблюдать поведение учебного образца: процессы, файлы, реестр, сетевые обращения, закрепление.

ЦЕЛИ
  • Настроить наблюдение за процессами и файлами
  • Настроить имитацию сетевых сервисов
  • Зафиксировать артефакты закрепления
  • Сравнить с результатами статического анализа
ШАГИ (без пошагового эксплойта)
  • Проверить изоляцию стенда
  • Включить инструменты наблюдения
  • Запустить образец и записать поведение
  • Извлечь артефакты и индикаторы
  • Оформить отчёт и правила обнаружения
динамический анализиндикаторыизоляция
Площадка: Изолированная виртуальная машина, inetsim, Procmon, Wireshark

Правила обнаружения: YARA и Sigma

Обнаружениепродвинутый~6 ч

Написать правила на основе анализа, проверить их точность и оформить для защитной команды.

ЦЕЛИ
  • Написать правило YARA по признакам образца
  • Написать правило Sigma по поведению
  • Проверить правила на наборе чистых данных
  • Оформить отчёт с требованиями к данным
ШАГИ (без пошагового эксплойта)
  • Собрать признаки из анализа
  • Написать правила
  • Проверить на чистых данных
  • Оценить шум
  • Оформить результат и рекомендации
YARASigmaдетектирование
Площадка: YARA, Sigma, собственный SIEM или ELK

SOC-сценарий: разбор учебного инцидента

Обнаружениепродвинутый~8 ч

Разобрать заранее подготовленный учебный инцидент: собрать данные, построить таймлайн, определить охват.

ЦЕЛИ
  • Собрать значимые события
  • Построить таймлайн
  • Определить затронутые системы и учётные записи
  • Оформить выводы и рекомендации
ШАГИ (без пошагового эксплойта)
  • Получить вводные данные
  • Собрать события из доступных источников
  • Построить таймлайн
  • Оценить охват и влияние
  • Оформить разбор и задачи
DFIRтаймлайнанализ журналов
Площадка: Blue Team Labs Online, CyberDefenders, LetsDefend

Охота по гипотезе

Обнаружениепродвинутый~6 ч

Сформулировать гипотезу по пропуску в покрытии, найти данные и провести поиск, превратив результат в правило.

ЦЕЛИ
  • Выбрать тему охоты по карте покрытия
  • Определить данные и написать запрос
  • Отсеять легитимное
  • Превратить результат в правило
ШАГИ (без пошагового эксплойта)
  • Сформулировать гипотезу
  • Проверить наличие данных
  • Написать и выполнить запросы
  • Разобрать результаты
  • Оформить правило или вывод
охотничьи гипотезызапросыдетектирование
Площадка: Собственный SIEM или ELK, ATT&CK Navigator

Безопасный конвейер: проверки и секреты

DevSecOpsпродвинутый~7 ч

Собрать конвейер с проверкой секретов, зависимостей, статическим анализом и SBOM.

ЦЕЛИ
  • Настроить проверку секретов
  • Настроить анализ зависимостей
  • Настроить статический анализ
  • Генерировать SBOM и подписывать артефакт
ШАГИ (без пошагового эксплойта)
  • Подготовить репозиторий и конвейер
  • Настроить проверки
  • Определить блокирующие правила
  • Сгенерировать SBOM
  • Проверить реакцию на тестовую утечку ключа
CI/CDSASTSCASBOM
Площадка: GitHub Actions или GitLab CI в личном репозитории

Безопасные контейнеры и кластер

DevOpsпродвинутый~8 ч

Собрать минимальный образ, настроить безопасный запуск и развернуть локальный кластер с ограничениями.

ЦЕЛИ
  • Собрать минимальный образ без секретов
  • Настроить ограничения запуска
  • Развернуть локальный кластер
  • Настроить сетевые политики и права сервисов
ШАГИ (без пошагового эксплойта)
  • Собрать образ и проверить состав
  • Настроить безопасный запуск
  • Развернуть кластер и приложение
  • Ограничить связи и права
  • Провести проверку по эталонам
DockerKubernetesусиление
Площадка: kind или k3s, Trivy, kube-bench

Инфраструктура как код с проверками

DevOpsпродвинутый~6 ч

Описать инфраструктуру в коде, добавить проверки политик и контроль дрейфа.

ЦЕЛИ
  • Описать ресурсы и прочитать план изменений
  • Добавить проверки опасных параметров
  • Защитить состояние
  • Настроить обнаружение дрейфа
ШАГИ (без пошагового эксплойта)
  • Описать учебную инфраструктуру
  • Проанализировать план изменений
  • Добавить проверки политик
  • Настроить защищённое хранение состояния
  • Смоделировать и обнаружить дрейф
Terraformполитикидрейф
Площадка: Terraform, Checkov или tfsec, локальные провайдеры

Облачная среда: права, сети, хранилища, мониторинг

Облакопродвинутый~9 ч

Создать учебную облачную среду с минимальными правами, частной сетью, шифрованием и журналированием.

ЦЕЛИ
  • Настроить роли вместо ключей
  • Разместить сервисы в частных подсетях
  • Закрыть публичный доступ к хранилищам
  • Настроить журналирование и оповещения
ШАГИ (без пошагового эксплойта)
  • Настроить удостоверения и роли
  • Построить сеть с минимальной публичной поверхностью
  • Настроить шифрование и журналирование
  • Добавить проверки конфигурации
  • Оформить отчёт и рекомендации
облакоIAMмониторинг
Площадка: Бесплатный уровень облачного провайдера или локальные эмуляторы

Учебная кампания осведомлённости

Человеческий факторсредний~5 ч

Спланировать и провести учебную кампанию на своих тестовых учётных записях с обучающей обратной связью и метриками.

ЦЕЛИ
  • Составить план кампании с согласованием
  • Подготовить обучающую обратную связь
  • Собрать агрегированные метрики
  • Описать выводы и улучшения процессов
ШАГИ (без пошагового эксплойта)
  • Определить цель и целевую группу
  • Согласовать и подготовить материалы
  • Провести кампанию на тестовых учётных записях
  • Собрать метрики по подразделениям
  • Оформить выводы и задачи
осведомлённостьметрикипроцессы
Площадка: Собственные тестовые учётные записи, GoPhish в лаборатории

PortSwigger: серия упражнений по LLM-атакам

AI и LLMпродвинутый~8 ч

Пройти упражнения по атакам на LLM-интеграции: прямая и косвенная инъекция, доступ к API модели, небезопасная обработка вывода.

ЦЕЛИ
  • Разобрать механизм каждого класса
  • Описать причину дефекта и корректную защиту
  • Составить чек-лист проверки LLM-приложения
  • Оформить выводы для разработчиков
ШАГИ (без пошагового эксплойта)
  • Пройдите упражнения раздела LLM-атак по порядку
  • Для каждой задачи запишите механизм и причину
  • Сформулируйте архитектурную меру, а не фильтр
  • Составьте чек-лист проверки
  • Проверьте чек-лист на своём стенде
LLMprompt injectionревью дизайна
Площадка: PortSwigger Web Security Academy, раздел LLM attacks

Lakera Agent Breaker: уровни по возрастанию сложности

AI и LLMпродвинутый~10 ч

Отработать атаки на AI-агентов на площадке с балльной оценкой: утечка данных, извлечение системных инструкций, манипуляция поведением.

ЦЕЛИ
  • Пройти все приложения и уровни по порядку
  • Набрать 75 и более баллов на каждом
  • Описать, какая защита остановила бы атаку
  • Сформулировать выводы для защитной команды
ШАГИ (без пошагового эксплойта)
  • Изучите описание целей и векторов атаки
  • Проходите уровни, фиксируя попытки и результат
  • Для успешных попыток определите недостающую защитную меру
  • Определите, какие события нужно логировать
  • Оформите разбор с рекомендациями
AI red teamагентыguardrails
Площадка: Lakera Agent Breaker

Свой LLM-стенд: guardrails и ограничение полномочий

AI и LLMпродвинутый~10 ч

Собрать учебное приложение с языковой моделью, провести проверку по целям и внедрить защитные меры по слоям.

ЦЕЛИ
  • Собрать приложение с моделью и одним инструментом
  • Составить план проверки: цели, каналы, критерии
  • Внедрить ограничение полномочий и подтверждение
  • Собрать регрессионный набор проверок
ШАГИ (без пошагового эксплойта)
  • Разверните приложение в изолированной среде
  • Составьте модель угроз и карту инструментов
  • Проведите проверку по целям
  • Внедрите меры: права, схемы аргументов, подтверждение, guardrail
  • Соберите набор проверок и сравните прогоны
модель угрозguardrailsметрики
Площадка: Собственное приложение + garak, promptfoo или LLM Guard

Фиолетовые циклы: проверка детектов по десяти техникам

Red Teamпродвинутый~10 ч

На своём стенде проверить, какие техники видны, уточнить правила и построить карту покрытия с указанием слепых зон.

ЦЕЛИ
  • Проверить видимость десяти техник
  • Уточнить минимум три правила
  • Измерить шум правил
  • Построить карту покрытия с тремя состояниями
ШАГИ (без пошагового эксплойта)
  • Подготовьте стенд и сбор событий
  • Выберите техники по MITRE ATT&CK
  • Проведите короткие циклы действие → детект → уточнение
  • Измерьте шум и время обнаружения
  • Оформите карту покрытия и отчёт для руководства
purple teamSigmaкарта покрытияметрики
Площадка: Собственная лаборатория, Atomic Red Team, SIEM или ELK

План учебной кампании и её документы

Red Teamпродвинутый~8 ч

Разработать полный пакет документов для учебной кампании: модель противника, область охвата, правила, критерии, уборка.

ЦЕЛИ
  • Описать модель противника и критерии успеха
  • Составить правила с окнами, исключениями и стоп-словом
  • Определить точки измерения обнаружения
  • Составить перечень изменений и план уборки
ШАГИ (без пошагового эксплойта)
  • Сформулируйте цели и модель противника
  • Составьте область охвата и исключения
  • Опишите правила взаимодействия и различение учений
  • Определите измеримые точки обнаружения
  • Оформите перечень изменений и подтверждение уборки
планированиеправила взаимодействияотчётность
Площадка: Своя лаборатория, шаблоны PTES

Требования к разведке и каталог источников

CTIпродвинутый~6 ч

Выстроить законный процесс киберразведки: требования, источники, правовые основания, доведение до действий.

ЦЕЛИ
  • Сформулировать требования к разведке
  • Составить каталог легальных источников с оценкой
  • Провести сведение до конкретного действия
  • Зафиксировать правовые основания и сроки хранения
ШАГИ (без пошагового эксплойта)
  • Напишите пять требований для учебной организации
  • Соберите каталог источников с оценкой достоверности
  • Возьмите публичную сводку и доведите её до правила или задачи
  • Проверьте индикаторы на своих данных
  • Опишите, какие данные вы не храните и почему
CTIпроцессправовые основания
Площадка: Свой SIEM или ELK, MISP или OpenCTI в лаборатории

Мониторинг утечек и реагирование

CTIпродвинутый~6 ч

Настроить законный мониторинг компрометации собственного домена и отработать процедуру реагирования.

ЦЕЛИ
  • Провести проверку домена в публичном сервисе
  • Составить процедуру реагирования с ответственными
  • Подготовить шаблон уведомления пользователя
  • Определить минимизацию хранимых данных
ШАГИ (без пошагового эксплойта)
  • Проверьте домен и адреса через публичный сервис
  • Оформите процедуру из шагов с ролями
  • Напишите понятное уведомление
  • Соберите в лаборатории корреляцию вход → смена пароля
  • Опишите, какие данные не хранятся
мониторинг утечекреагированиеперсональные данные
Площадка: Have I Been Pwned, собственный SIEM

picoCTF: восемь задач на четыре категории

CTFначальный~10 ч

Пройти начальные задачи picoCTF по четырём категориям и оформить журнал решений с переносимыми выводами.

ЦЕЛИ
  • Пройти по две задачи из четырёх категорий
  • Вести журнал решений с гипотезами
  • Сформулировать переносимый вывод по каждой задаче
  • Написать один полный write-up
ШАГИ (без пошагового эксплойта)
  • Зарегистрируйтесь и выберите категории
  • Проходите задачи, записывая ход решения
  • При тупике меняйте уровень анализа
  • Соберите таблицу категория → вывод
  • Оформите write-up с разделом защиты
CTFметодикаwrite-up
Площадка: picoCTF

Из задачи — в мини-проект портфолио

CTFсредний~8 ч

Превратить решённую задачу в проект: собственный стенд, воспроизведение дефекта, правило обнаружения и отчёт.

ЦЕЛИ
  • Развернуть стенд под разобранную задачу
  • Воспроизвести дефект и объяснить причину
  • Написать правило обнаружения
  • Оформить отчёт с рекомендацией
ШАГИ (без пошагового эксплойта)
  • Выберите решённую задачу с ясным принципом
  • Соберите стенд, воспроизводящий ситуацию
  • Опишите причину дефекта
  • Напишите правило (Sigma или YARA) на признак
  • Оформите отчёт и опубликуйте без чужих данных
стенддетектированиепортфолио
Площадка: Своя лаборатория, Sigma, ELK

Процесс реакции на новую уязвимость

Уязвимостипродвинутый~5 ч

Провести полный цикл: от сообщения об уязвимости до проверки исправления, с оценкой приоритета.

ЦЕЛИ
  • Сопоставить уязвимость с инвентарём
  • Оценить приоритет по CVSS, EPSS и KEV
  • Определить меру и срок
  • Подтвердить исправление проверкой
ШАГИ (без пошагового эксплойта)
  • Выбрать реальную уязвимость из каталога
  • Проверить применимость к своему стенду
  • Оценить приоритет с контекстом
  • Применить исправление или компенсацию
  • Подтвердить результат и оформить запись
управление уязвимостямиприоритизацияпроверка
Площадка: Свой стенд, каталоги CVE, KEV, эпистемические метрики

Проверка индикаторов из разведки

Уязвимостипродвинутый~4 ч

Взять свежие публичные сведения, проверить их в своей среде и превратить подтверждённое в правило.

ЦЕЛИ
  • Собрать индикаторы из открытых источников
  • Проверить их на своих журналах
  • Оценить шум
  • Внедрить подтверждённое правило
ШАГИ (без пошагового эксплойта)
  • Выбрать источник и индикаторы
  • Проверить на собственных данных
  • Оценить точность
  • Внедрить или отклонить с обоснованием
  • Оформить журнал разведки
threat intelligenceпроверка гипотездетектирование
Площадка: Собственный SIEM или ELK, публичные бюллетени
CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности