Системы обнаружения вторжений: от сигнатур до коллективного иммунитета

Двухсеместровый курс о том, как защитники видят атаку: от первых сигнатур Snort конца 90-х до распределённых сетей обнаружения, XDR, машинного обучения и графового анализа. Вы построите собственный мини-SOC из открытых инструментов — Suricata, Zeek, Wazuh, Elastic Stack — и научитесь проектировать детекторы, которые не ломаются о дрейф и эвазию.

Курс рассчитан на студентов старших курсов ИТ-направлений, знакомых с сетями и базовым программированием. Если вы никогда не работали с PCAP и системами обнаружения — начните с раздела «С чего начать».

3тома
40глав
17лабораторных
27демо
Ваш прогресс по курсу

Отмечайте пройденные главы и лабораторные

С чего начать

Выберите свой маршрут в зависимости от подготовки и текущей задачи.

🛰️

Начать с нуля

Если вы не знакомы с сетями и информационной безопасностью — этот раздел объясняет, как устроен сетевой трафик, что такое IDS и почему одна сигнатура не спасает от целевой атаки.

Перейти →
🧪

Интерактивные демонстрации

27 визуализаций: ROC-симулятор, спектральный анализ beaconing, матрица ATT&CK, граф ботнета, эмулятор терминала Suricata и Zeek, конвейер SOC, pipeline XDR.

Открыть демо →
📋

Лабораторный практикум

17 лабораторных в двух комплектах. Основной — от анализа PCAP до DevSecOps. Альтернативный — с фокусом на CIC-IDS2017 и количественные метрики.

К лабораторным →
🎯

Проверить себя

42 набора вопросов: по каждой главе, по каждой лабораторной и два итоговых теста на семестр. Мгновенная проверка, разбор ответов, сохранение результатов.

Пройти тесты →

Лабораторные работы

Восемь основных лабораторных: от анализа PCAP до комплексного расследования инцидента с эвазией. Каждая — с полным кодом, инструментами и контрольными вопросами.

Дополнительно доступен альтернативный практикум из 8 работ с углублённым фокусом на датасет CIC-IDS2017, количественные метрики (Precision/Recall/F1) и математическое обоснование пределов детектирования. Перейти к альтернативным →

Как работать с сайтом

Три сценария использования в зависимости от того, как вы попали на курс.

🎓

Посещали занятие

Откройте соответствующую демонстрацию, повторите действия преподавателя, затем решите вариант из блока заданий. Прогресс сохраняется автоматически.

📖

Пропустили занятие

Каждая лабораторная содержит теоретическую выжимку, полный пример программы и варианты заданий. Порядок прохождения — по номерам, по семестрам.

🎯

Готовитесь к экзамену

Начните с итогового теста за семестр, посмотрите слабые места и вернитесь к соответствующим главам. Глоссарий и карта ATT&CK помогут быстро восстановить понятия.

💾

Полностью офлайн

Сайт работает без интернета: все материалы кешируются в браузере. Прогресс, избранное и настройки темы хранятся локально и не покидают ваше устройство.

Дорожная карта курса

От первой сигнатуры до коллективного иммунитета. Кликните по узлу, чтобы перейти к соответствующей главе.

Том 1: Фундамент

18 глав: от эволюции атак и MITRE ATT&CK до SIEM, Elastic Stack и Detection as Code. Здесь строится понятийная база и разворачивается первый рабочий стек обнаружения.

Том 2: Продвинутое

18 глав о статистике, машинном обучении, графах, XDR и коллективном иммунитете. Здесь появляются методы, которые ловят то, что не подписано сигнатурой.

Том 3: Математика

Четыре главы специального математического обеспечения: спектральные методы, статистические свойства оценок, кросс-спектральный анализ и нелинейные спектры.