Ваш прогресс
Отмечайте пройденные лекции и практикумы
Лекционный блок
Четыре модуля, 20 лекций. Отмечайте изученные темы — прогресс сохраняется в браузере.
Модуль 1 · Лекции 1–4
Модуль 2 · Лекции 5–10
Модуль 3 · Лекции 11–16
Модуль 4 · Лекции 17–20
01
Введение в курс. Основные понятия
Актуальность. Кибербезопасность как киберфизическая система
Активы, угрозы, уязвимости, риски, атаки
Жизненный цикл ИБ: проектирование, внедрение, эксплуатация, мониторинг
Penetration Testing, Red Team, Security Assessment
02
Моделирование автоматизированных систем
Цели и задачи моделирования в ИБ
Уровни: физический, сетевой, программно-аппаратный, прикладной, социальный
Формальные модели: графы, автоматы, сети Петри
Пройдено
03
Модели нарушителя и угроз безопасности информации
Классификация нарушителей, уровень потенциала
Таксономии STRIDE и MITRE ATT&CK
Профиль нарушителя (Threat Actor Profile), модель Линдквиста-Джонссона
04
Модели уязвимостей
Понятие уязвимости, классификация CWE
Базы NVD, CVE
Статические, динамические, гибридные методы анализа
Система оценки CVSS
05
Статический и динамический анализ кода и конфигураций
SAST и DAST: принципы, различия
Инструменты: SonarQube, OWASP ZAP, Burp Suite
Пройдено
06
Анализ сетевого трафика и защита периметра
Модели OSI и TCP/IP
Методы обнаружения аномалий и атак (IDS/IPS)
Анализ правил межсетевых экранов
07
Атаки на прикладном уровне (Web, БД)
OWASP Top-10: SQLi, XSS, CSRF, Insecure Deserialization
Уязвимости контейнеризации (Docker, Kubernetes)
08
Атаки на операционные системы
Моделирование атак на Windows и Linux
Уязвимости управления доступом, повышение привилегий
Пройдено
09
Социальная инженерия и инсайдерские угрозы
Фишинг, претекстинг
Методы анализа рисков, связанных с инсайдерами
Пройдено
10
Построение модели угроз для реальной АС
MITRE ATT&CK for Enterprise
Microsoft Threat Modeling Tool, OWASP Threat Dragon
11
Криптографические методы защиты и их анализ
Моделирование стойкости криптоалгоритмов
Типовые уязвимости реализации: weak randomness, side-channel attacks
Пройдено
12
Средства защиты от вредоносного ПО
Антивирусы и EDR: принципы работы
Методы тестирования (AV-TEST)
Обход средств защиты
Пройдено
13
Системы обнаружения и предотвращения вторжений
Метрики: ложные срабатывания, пропуски (FPR, FNR)
Detection Rate, ROC-анализ
14
Анализ и управление рисками ИБ
Качественные и количественные методы оценки рисков
Выбор и обоснование мер защиты
15
Методология тестирования на проникновение
Стандарты PTES, NIST SP 800-115
Этапы: разведка, сканирование, доступ, закрепление, анализ
Пройдено
16
Национальные и международные стандарты и методологии
ISO 27001, NIST Cybersecurity Framework
ФСТЭК России: Приказы №21, 31, 239
Пройдено
Практический блок
10 занятий с реальным инструментарием. Все тесты выполняются на изолированном стенде.
1
Развёртывание тестового стенда
VirtualBox/VMware, GNS3. Знакомство с Kali Linux.
VirtualBox GNS3 Kali
Пройдено
2
Сетевая модель АС и документация
Анализ топологии и сетевых карт на предмет уязвимостей.
draw.io Nmap
Пройдено
3
Статический анализ кода (SAST)
Поиск уязвимостей в примере приложения.
SonarQube Bandit
Пройдено
4
Сканирование сети и веб-приложений
Обнаружение сервисов и базовых уязвимостей.
Nmap Nikto OWASP ZAP
Пройдено
5
Знакомство с MITRE ATT&CK
Составление матрицы атак для тестовой системы.
ATT&CK Navigator
Пройдено
Открыть демо
6
Атака на веб-приложение
SQL Injection, XSS на OWASP Juice Shop.
Juice Shop Burp
Пройдено
Открыть демо
8
Оценка эффективности антивируса
Тестирование на реакцию при заражении (EICAR).
EICAR AV-TEST
Пройдено
9
Моделирование фишинговой кампании
Проведение и анализ результатов в учебной среде.
Gophish
Пройдено
10
Итоговый: мини-пентест
Комплексное задание: разведка, сканирование, атака на изолированный стенд, составление отчёта.
Полный стек
Пройдено
Темы курсовых работ
30 тем по четырём модулям. У каждой — краткое содержание и привязка к инструментам.
Модуль 1
Модуль 2
Модуль 3
Модуль 4
1 Модель угроз для корпоративной сети малого предприятия (MITRE ATT&CK) Анализ активов, профиль нарушителя, сопоставление тактик и техник, диаграмма угроз в OWASP Threat Dragon.
2 Сети Петри для моделирования MITM-атаки в беспроводной сети Формальная модель атаки и защиты, анализ достижимости, оценка контрмер.
3 Сравнение моделей нарушителя: Линдквист-Джонссон vs NIST Теоретический анализ, достоинства и недостатки, применение к конкретному сервису.
4 Методика оценки критичности уязвимостей с CVSS и экспертных оценок Адаптация векторов CVSS, решающие правила приоритизации.
5 Сравнение SAST-инструментов (SonarQube vs SpotBugs) на Java OWASP Benchmark, метрики: точность, полнота, ложные срабатывания.
6 Моделирование атак OWASP Top-10 с OWASP ZAP Juice Shop, авто и ручное тестирование, классификация, модель атаки.
7 Уязвимости конфигураций в Kubernetes kube-bench, kube-hunter, моделирование последствий эксплуатации.
8 Модель атаки методами социальной инженерии Фишинговая кампания, оценка рисков, эффективность тренингов.
9 Анализ эффективности правил firewall для сегментированной сети Избыточность, противоречивость, Firewall Policy Auditor.
10 Методика оценки IDS по генерации тестового трафика Metasploit, CIC-IDS2017, сравнение Detection Rate и FPR для Suricata/Snort.
11 Сравнительный анализ EDR-решений по критериям обнаружения MITRE ATT&CK, CALDERA, Atomic Red Team, способность детектировать и блокировать.
12 Количественная оценка рисков для ДБО Идентификация активов, вероятность и ущерб, экономическое обоснование СЗИ.
13 Программа пентеста для веб-компании по PTES Детальные этапы, подбор инструментов, шаблон отчёта.
24 Бенчмаркинг средств защиты от фишинга Сравнение фильтров Office 365, Google Workspace и специализированных решений.
25 Оценка эффективности DLP в гибридном режиме Сценарии утечки, контроль веб-почты, облачных хранилищ, мессенджеров.
26 Помехоустойчивость систем биометрической аутентификации Спуфинг, FAR/FRR, оценка устойчивости.
14 Моделирование угроз для системы «Умный дом» Архитектура, уязвимости протоколов Zigbee и MQTT.
15 Уязвимости конфигураций AWS Публичные S3-бакеты, права IAM, Scout Suite, Prowler.
16 Python-скрипты для DevSecOps-автоматизации Интеграция с SAST, CI/CD (Jenkins, GitLab CI), сканирование образов Docker (Trivy).
17 Влияние квантовых вычислений на криптографию Алгоритм Шора, постквантовые угрозы, сценарий «Harvest Now, Decrypt Later».
18 Формальная модель управления доступом на теории автоматов Разработка и верификация.
19 Теория игр для моделирования «атакующий — защитник» Стратегии, равновесие Нэша, оптимизация размещения средств защиты.
20 Лабораторный стенд для целевой фишинговой атаки Gophish, контролируемая кампания, статистика, методика обучения.
21 Обход IPS для веб-атак Обфускация payload’ов SQLi/XSS, обход ModSecurity.
22 Уязвимости цепочки поставок ПО Анализ npm, PyPI, rpm, инструменты SCA.
23 Безопасность Serverless (AWS Lambda) Модель угроз, права исполнения, инъекции в слои.
27 Атаки на ML-системы безопасности Data poisoning, adversarial examples, обход детекторов аномалий.
28 Уязвимости и модель угроз для сетей 5G Network slicing, VNF, интерфейсы между операторами.
29 Безопасность firmware IoT (роутеры, IP-камеры) Binwalk, Ghidra, бэкдоры, hardcoded-учётки.
30 SOAR-сценарии автоматического реагирования TheHive, playbooks для фишинга и срабатываний IDS.
Как работать с сайтом
Посещали занятие
Откройте соответствующее демо из списка лекции, повторите действия преподавателя,
выполните задание в конце страницы. Код можно менять прямо в браузере.
Пропустили занятие
Пройдите лекцию по порядку, откройте привязанное демо, разберите примеры. Все страницы
содержат теорию, рабочий интерактив и ссылки на предыдущий/следующий материал.
Сайт полностью статический, работает офлайн. Активное содержимое изолировано в sandbox-iframe,
CSP ограничивает источники, внешние ресурсы подключаются с проверкой целостности (SRI).