Моделирование автоматизированных систем, анализ уязвимостей и эффективности СЗИ

Полный курс: 20 лекций, 10 практикумов, 30 тем для курсовых и набор интерактивных инструментов для отработки ключевых методик — от STRIDE и MITRE ATT&CK до CVSS и оценки рисков.

20лекций
10практикумов
30тем курсовых
10онлайн-инструментов
Ваш прогресс

Отмечайте пройденные лекции и практикумы

Лекционный блок

Четыре модуля, 20 лекций. Отмечайте изученные темы — прогресс сохраняется в браузере.

01

Введение в курс. Основные понятия

  • Актуальность. Кибербезопасность как киберфизическая система
  • Активы, угрозы, уязвимости, риски, атаки
  • Жизненный цикл ИБ: проектирование, внедрение, эксплуатация, мониторинг
  • Penetration Testing, Red Team, Security Assessment
Демо
02

Моделирование автоматизированных систем

  • Цели и задачи моделирования в ИБ
  • Уровни: физический, сетевой, программно-аппаратный, прикладной, социальный
  • Формальные модели: графы, автоматы, сети Петри
03

Модели нарушителя и угроз безопасности информации

  • Классификация нарушителей, уровень потенциала
  • Таксономии STRIDE и MITRE ATT&CK
  • Профиль нарушителя (Threat Actor Profile), модель Линдквиста-Джонссона
Демо
04

Модели уязвимостей

  • Понятие уязвимости, классификация CWE
  • Базы NVD, CVE
  • Статические, динамические, гибридные методы анализа
  • Система оценки CVSS
Демо
05

Статический и динамический анализ кода и конфигураций

  • SAST и DAST: принципы, различия
  • Инструменты: SonarQube, OWASP ZAP, Burp Suite
06

Анализ сетевого трафика и защита периметра

  • Модели OSI и TCP/IP
  • Методы обнаружения аномалий и атак (IDS/IPS)
  • Анализ правил межсетевых экранов
Демо
07

Атаки на прикладном уровне (Web, БД)

  • OWASP Top-10: SQLi, XSS, CSRF, Insecure Deserialization
  • Уязвимости контейнеризации (Docker, Kubernetes)
Демо
08

Атаки на операционные системы

  • Моделирование атак на Windows и Linux
  • Уязвимости управления доступом, повышение привилегий
09

Социальная инженерия и инсайдерские угрозы

  • Фишинг, претекстинг
  • Методы анализа рисков, связанных с инсайдерами
10

Построение модели угроз для реальной АС

  • MITRE ATT&CK for Enterprise
  • Microsoft Threat Modeling Tool, OWASP Threat Dragon
Демо
11

Криптографические методы защиты и их анализ

  • Моделирование стойкости криптоалгоритмов
  • Типовые уязвимости реализации: weak randomness, side-channel attacks
12

Средства защиты от вредоносного ПО

  • Антивирусы и EDR: принципы работы
  • Методы тестирования (AV-TEST)
  • Обход средств защиты
13

Системы обнаружения и предотвращения вторжений

  • Метрики: ложные срабатывания, пропуски (FPR, FNR)
  • Detection Rate, ROC-анализ
Демо
14

Анализ и управление рисками ИБ

  • Качественные и количественные методы оценки рисков
  • Выбор и обоснование мер защиты
Демо
15

Методология тестирования на проникновение

  • Стандарты PTES, NIST SP 800-115
  • Этапы: разведка, сканирование, доступ, закрепление, анализ
16

Национальные и международные стандарты и методологии

  • ISO 27001, NIST Cybersecurity Framework
  • ФСТЭК России: Приказы №21, 31, 239
17

Моделирование и анализ уязвимостей IoT / КИИ

  • Специфика интернета вещей и критической инфраструктуры
  • Стандарты безопасности для КИИ
18

Безопасность облачных сред

  • Модели ответственности IaaS, PaaS, SaaS
  • Типовые уязвимости: misconfigurations, data exposure
19

Автоматизация анализа безопасности

  • DevSecOps: интеграция безопасности в жизненный цикл
  • Скрипты Python / Bash для сканирования
20

Итоговая лекция. Тренды и будущее

  • Угрозы ИИ-атак и защита с помощью ИИ
  • Квантовые вычисления и криптография
  • Подведение итогов

Практический блок

10 занятий с реальным инструментарием. Все тесты выполняются на изолированном стенде.

1

Развёртывание тестового стенда

VirtualBox/VMware, GNS3. Знакомство с Kali Linux.

VirtualBoxGNS3Kali
2

Сетевая модель АС и документация

Анализ топологии и сетевых карт на предмет уязвимостей.

draw.ioNmap
3

Статический анализ кода (SAST)

Поиск уязвимостей в примере приложения.

SonarQubeBandit
4

Сканирование сети и веб-приложений

Обнаружение сервисов и базовых уязвимостей.

NmapNiktoOWASP ZAP
5

Знакомство с MITRE ATT&CK

Составление матрицы атак для тестовой системы.

ATT&CK Navigator
Открыть демо
6

Атака на веб-приложение

SQL Injection, XSS на OWASP Juice Shop.

Juice ShopBurp
Открыть демо
7

Анализ конфигураций ОС

Проверка на соответствие CIS Benchmarks.

CIS-CATLynis
8

Оценка эффективности антивируса

Тестирование на реакцию при заражении (EICAR).

EICARAV-TEST
9

Моделирование фишинговой кампании

Проведение и анализ результатов в учебной среде.

Gophish
10

Итоговый: мини-пентест

Комплексное задание: разведка, сканирование, атака на изолированный стенд, составление отчёта.

Полный стек

Интерактивные инструменты

Пять онлайн-демонстраций, привязанных к ключевым темам курса. Работают офлайн, безопасны: активный код исполняется в изолированных песочницах.

🎯

STRIDE + MITRE ATT&CK

Интерактивный конструктор модели угроз: актив → тип STRIDE → техника ATT&CK → рекомендации.

Лекции 3, 10, Практикум 5→
📊

Калькулятор CVSS 3.1

Полная реализация базовой оценки с генерацией вектора и категорией критичности.

Лекция 4, Курсовая 4→
📡

Метрики IDS/IPS

Матрица ошибок, Detection Rate, FPR, Precision, F1, ROC-кривая. Настройка порога детектора.

Лекция 13, Практикум 5→
⚖️

Оценка риска (количественная)

SLE, ARO, ALE. Расчёт ожидаемых потерь, обоснование затрат на СЗИ (ROSI).

Лекция 14, Курсовая 12→
🧪

OWASP Top-10: лаборатория

Каталог уязвимостей с примерами полезных нагрузок, безопасными sandbox-демо и рекомендациями.

Лекция 7, Практикум 6→
🔗

Сети Петри: MITM-атака

Формальная модель атаки «человек посередине» с проигрыванием маркировки и графом достижимости.

Лекция 2, Курсовая 2→
🔥

Аудитор правил firewall

Проверка ACL на избыточность, затенение и противоречия. Редактируемая таблица правил.

Лекция 6, Курсовая 9→
🌲

Генератор attack tree

Иерархия целей с логикой AND / OR, редактируемые вероятности листьев, расчёт вероятности корня.

Лекция 14, Курсовая 12→
🛡️

Бенчмарк EDR/AV

Сравнение трёх продуктов по техникам ATT&CK: Detection Rate, Block Rate, слепые зоны.

Лекция 12, Курсовая 11→
📚

Каталог CVE

Учебная подборка уязвимостей с фильтрами по CVSS и CWE, базовые векторы, краткие описания.

Лекция 4, Курсовая 4→

Темы курсовых работ

30 тем по четырём модулям. У каждой — краткое содержание и привязка к инструментам.

1

Модель угроз для корпоративной сети малого предприятия (MITRE ATT&CK)

Анализ активов, профиль нарушителя, сопоставление тактик и техник, диаграмма угроз в OWASP Threat Dragon.

2

Сети Петри для моделирования MITM-атаки в беспроводной сети

Формальная модель атаки и защиты, анализ достижимости, оценка контрмер.

3

Сравнение моделей нарушителя: Линдквист-Джонссон vs NIST

Теоретический анализ, достоинства и недостатки, применение к конкретному сервису.

4

Методика оценки критичности уязвимостей с CVSS и экспертных оценок

Адаптация векторов CVSS, решающие правила приоритизации.

5

Сравнение SAST-инструментов (SonarQube vs SpotBugs) на Java

OWASP Benchmark, метрики: точность, полнота, ложные срабатывания.

6

Моделирование атак OWASP Top-10 с OWASP ZAP

Juice Shop, авто и ручное тестирование, классификация, модель атаки.

7

Уязвимости конфигураций в Kubernetes

kube-bench, kube-hunter, моделирование последствий эксплуатации.

8

Модель атаки методами социальной инженерии

Фишинговая кампания, оценка рисков, эффективность тренингов.

9

Анализ эффективности правил firewall для сегментированной сети

Избыточность, противоречивость, Firewall Policy Auditor.

10

Методика оценки IDS по генерации тестового трафика

Metasploit, CIC-IDS2017, сравнение Detection Rate и FPR для Suricata/Snort.

11

Сравнительный анализ EDR-решений по критериям обнаружения

MITRE ATT&CK, CALDERA, Atomic Red Team, способность детектировать и блокировать.

12

Количественная оценка рисков для ДБО

Идентификация активов, вероятность и ущерб, экономическое обоснование СЗИ.

13

Программа пентеста для веб-компании по PTES

Детальные этапы, подбор инструментов, шаблон отчёта.

24

Бенчмаркинг средств защиты от фишинга

Сравнение фильтров Office 365, Google Workspace и специализированных решений.

25

Оценка эффективности DLP в гибридном режиме

Сценарии утечки, контроль веб-почты, облачных хранилищ, мессенджеров.

26

Помехоустойчивость систем биометрической аутентификации

Спуфинг, FAR/FRR, оценка устойчивости.

14

Моделирование угроз для системы «Умный дом»

Архитектура, уязвимости протоколов Zigbee и MQTT.

15

Уязвимости конфигураций AWS

Публичные S3-бакеты, права IAM, Scout Suite, Prowler.

16

Python-скрипты для DevSecOps-автоматизации

Интеграция с SAST, CI/CD (Jenkins, GitLab CI), сканирование образов Docker (Trivy).

17

Влияние квантовых вычислений на криптографию

Алгоритм Шора, постквантовые угрозы, сценарий «Harvest Now, Decrypt Later».

18

Формальная модель управления доступом на теории автоматов

Разработка и верификация.

19

Теория игр для моделирования «атакующий — защитник»

Стратегии, равновесие Нэша, оптимизация размещения средств защиты.

20

Лабораторный стенд для целевой фишинговой атаки

Gophish, контролируемая кампания, статистика, методика обучения.

21

Обход IPS для веб-атак

Обфускация payload’ов SQLi/XSS, обход ModSecurity.

22

Уязвимости цепочки поставок ПО

Анализ npm, PyPI, rpm, инструменты SCA.

23

Безопасность Serverless (AWS Lambda)

Модель угроз, права исполнения, инъекции в слои.

27

Атаки на ML-системы безопасности

Data poisoning, adversarial examples, обход детекторов аномалий.

28

Уязвимости и модель угроз для сетей 5G

Network slicing, VNF, интерфейсы между операторами.

29

Безопасность firmware IoT (роутеры, IP-камеры)

Binwalk, Ghidra, бэкдоры, hardcoded-учётки.

30

SOAR-сценарии автоматического реагирования

TheHive, playbooks для фишинга и срабатываний IDS.

Как работать с сайтом

Посещали занятие

Откройте соответствующее демо из списка лекции, повторите действия преподавателя, выполните задание в конце страницы. Код можно менять прямо в браузере.

Пропустили занятие

Пройдите лекцию по порядку, откройте привязанное демо, разберите примеры. Все страницы содержат теорию, рабочий интерактив и ссылки на предыдущий/следующий материал.

Сайт полностью статический, работает офлайн. Активное содержимое изолировано в sandbox-iframe, CSP ограничивает источники, внешние ресурсы подключаются с проверкой целостности (SRI).