Карта знаний · Information Security

Большая карта
информационной безопасности

Полная структура ИБ — 14 доменов, и в каждом расписан каждый пункт: что это, зачем нужно и где ломается. От базовых принципов и криптографии до пентеста, облака, OT/IoT и безопасности ИИ. Нет, восемь карточек — это далеко не всё.

14доменов ИБ
80+тем с описанием
3принципа: C·I·A
глубина каждого
// на чём всё держится

Принципы, вокруг которых строится вся ИБ

Любая мера защиты в итоге служит одной из этих целей. Если непонятно, зачем контроль — спроси, какой из принципов он защищает.

🔒

Confidentiality

Конфиденциальность — данные видит только тот, кому положено. Защищается шифрованием, доступом, разграничением прав.

🧬

Integrity

Целостность — данные не изменены незаметно. Защищается хешами, подписями, контролем версий, журналами.

Availability

Доступность — система работает, когда нужна. Защищается резервированием, бэкапами, защитой от DDoS.

✍️

+ Non-repudiation

Неотказуемость и подлинность — нельзя отрицать действие. Подписи, аудит-логи, строгая аутентификация.

🪜

Least Privilege

Минимум прав — у каждого ровно столько доступа, сколько нужно для работы, и ни битом больше.

🧅

Defense in Depth

Эшелонированная защита — несколько независимых рубежей. Пробили один — остаётся следующий.

// карта доменов

Все домены информационной безопасности — с разбором каждого пункта

Четырнадцать больших областей. Каждая — отдельная профессия и отдельный путь развития. Под каждым пунктом — короткое объяснение, что это и зачем.

01
🧱

Фундамент

База, без которой не строится ничего

Как вообще устроены сети, ОС и общение машин — на этом стоит вся остальная безопасность.

  • Сети и протоколыМодель OSI, TCP/IP, DNS, HTTP/HTTPS — как пакет идёт от клиента к серверу и где его можно перехватить или подменить.
  • ОС: Linux и WindowsПроцессы, память, файловая система, реестр, службы. Понимание internals — основа и атаки, и защиты.
  • Модель доступаПользователи, группы, права rwx, SUID, ACL, sudo. «Кто и с какими правами выполняет код» — корень большинства уязвимостей.
  • Аутентификация vs авторизацияКто ты (логин, пароль, MFA) — и что тебе можно (права, роли). Путаница этих двух — частая ошибка.
  • Командная строка и скриптыBash/PowerShell, автоматизация рутины. Без терминала в ИБ далеко не уедешь.
02
🔐

Криптография и PKI

Математика, которая делает секреты секретами

Шифрование, подписи и доверие — то, на чём держатся конфиденциальность и целостность.

  • Симметричное шифрованиеОдин ключ на шифр и расшифровку (AES, ChaCha20). Быстро, для больших объёмов данных.
  • Асимметричное шифрованиеПара ключей: открытый и закрытый (RSA, ECC). Решает проблему обмена ключами.
  • Хеши и подписиSHA-256, HMAC — отпечаток данных для проверки целостности; цифровая подпись подтверждает авторство.
  • PKI и сертификатыУдостоверяющие центры, X.509, цепочки доверия — кто гарантирует, что ключ принадлежит именно этому сайту.
  • TLS на практикеHTTPS, рукопожатие, forward secrecy. Как настроить, чтобы трафик нельзя было прочитать и подменить.
  • Хранение секретовСоль, KDF (bcrypt, argon2) для паролей; почему нельзя хранить пароли в открытом виде или просто хешем MD5.
03
🛡️

Инфраструктура (SecOps)

Защита периметра и сети

Как построить сеть так, чтобы атакующему было тяжело войти и невозможно свободно гулять внутри.

  • Firewall, NGFW, WAFФильтрация трафика по правилам; NGFW понимает приложения, WAF защищает веб от инъекций и ботов.
  • VPN и шифрование каналовБезопасный удалённый доступ и связь между офисами через незащищённый интернет.
  • Сегментация и VLANРазбиение сети на изолированные зоны, чтобы взлом одного сервера не открывал доступ ко всему.
  • Zero Trust«Не доверяй никому по умолчанию»: каждый запрос проверяется, даже изнутри сети.
  • Hardening и CIS benchmarksОтключение лишнего, безопасные настройки по проверенным чек-листам — уменьшение поверхности атаки.
  • Backup и DRРезервные копии и план восстановления — последняя линия обороны от шифровальщиков и сбоев.
04
🪪

Управление доступом (IAM)

Кто, куда и насколько может войти

Идентификация, аутентификация и контроль привилегий — самая частая мишень атак.

  • AD / LDAPКорпоративные каталоги пользователей и компьютеров — центр управления учётками и политиками.
  • SSO и федерацияЕдиный вход (SAML, OAuth, OIDC): один логин на много сервисов без размножения паролей.
  • MFA / 2FAВторой фактор (приложение, ключ, биометрия) — защита, даже если пароль украли.
  • PAM и BastionУправление привилегированными учётками, запись сессий админов, доступ через защищённый шлюз.
  • Хранилища секретов (Vault)Централизованное безопасное хранение паролей, токенов, ключей вместо «секрета в коде».
  • Just-in-Time accessПрава выдаются на время и под задачу, а не навсегда — меньше «спящих» опасных доступов.
05
📡

Мониторинг и реагирование

Заметить атаку и остановить её (Blue Team)

Защита не бывает идеальной — поэтому надо уметь видеть атаку и быстро на неё отвечать.

  • SIEMСбор и корреляция логов со всей инфраструктуры; алерты на подозрительные цепочки событий.
  • EDR / XDRАгенты на конечных точках, которые ловят вредоносное поведение, а не только известные сигнатуры.
  • Threat HuntingПроактивный поиск затаившегося злоумышленника, которого не поймали автоматические правила.
  • MITRE ATT&CK и SigmaЕдиный язык тактик и техник атакующих; переносимые правила детектирования.
  • Incident ResponseПлан действий при инциденте: локализация, устранение, восстановление, выводы.
  • ФорензикаРасследование: что произошло, как вошли, что унесли — по следам в системе и сети.
06
🩹

Управление уязвимостями

Находить и закрывать дыры быстрее атакующих

Постоянный цикл: найти слабые места, оценить риск, исправить и проверить.

  • Сканеры уязвимостейNessus, OpenVAS, Nuclei — автоматический поиск известных дыр в системах и сервисах.
  • CVE и CVSSРеестр уязвимостей и шкала тяжести 0–10 — чтобы понимать, что чинить в первую очередь.
  • Патч-менеджментПроцесс своевременного обновления ПО; SLA на устранение по уровню критичности.
  • Приоритизация по рискуНе «закрыть всё», а закрыть то, что реально эксплуатируется и важно для бизнеса.
  • Управление поверхностью атакиИнвентаризация всего, что торчит наружу — забытые поддомены, порты, сервисы.
07
</>

Прикладная безопасность (AppSec)

Безопасность кода и приложений

Большинство взломов сегодня — через приложение. Защищать надо уже на этапе разработки.

  • Secure SDLCВстраивание безопасности в каждый этап разработки, а не «проверка в самом конце».
  • Threat ModelingЗаранее продумать, кто и как может атаковать фичу, до того как написан код.
  • SASTСтатический анализ исходного кода (Semgrep, CodeQL) — ищет уязвимые паттерны до запуска.
  • DASTДинамическое тестирование работающего приложения (Burp, ZAP) — атака «снаружи».
  • SCA и supply chainПроверка сторонних библиотек на известные уязвимости и закладки.
  • OWASP Top 10 / CWEКаталог самых частых классов уязвимостей и общий язык для их описания.
08
🎯

Пентест и Offensive

Атаковать, чтобы защитить (Red Team)

Легально ломать свою же систему, чтобы найти дыры раньше настоящих злоумышленников.

  • Web-атакиIDOR/BOLA, SQL-инъекции, XSS, SSRF, обход авторизации — самый востребованный класс.
  • Мобильные приложенияАнализ Android/iOS: хранение данных, API, обход защит, реверс.
  • Сети и инфраструктураАтаки на AD, lateral movement, повышение привилегий до доменного админа.
  • Exploit devРазработка эксплойтов, работа с памятью, обход защит ОС — высший пилотаж.
  • Red TeamИмитация реальной целевой атаки целиком, включая социальную инженерию и физику.
  • CTF и Bug BountyСоревнования и платформы багхантинга — где растят и проверяют навык на практике.
09
☁️

Облако и контейнеры

Безопасность современной инфраструктуры

Большинство систем переехало в облако и контейнеры — со своими, новыми рисками.

  • Kubernetes securityRBAC, network policies, изоляция подов — защита оркестратора и того, что в нём крутится.
  • IaCTerraform, Ansible + проверка конфигов на ошибки до развёртывания (policy-as-code).
  • CSPM / CWPPПоиск опасных настроек в облаке (открытые бакеты, лишние права) и защита нагрузок.
  • Runtime security (eBPF, LSM)Наблюдение и контроль поведения процессов в реальном времени на уровне ядра.
  • Supply chain и SBOMСостав ПО, подпись артефактов (sigstore), защита пайплайна сборки от подмены.
  • Секреты в облакеУправление ключами и токенами без «секрета в репозитории» — KMS, Secrets Manager.
10
📋

GRC и комплаенс

Управление, риски и соответствие требованиям

ИБ — это не только техника, но и процессы, законы и доказуемость защиты.

  • 152-ФЗ, ГОСТ Р 57580Российские требования к персональным данным и защите в финсекторе; штрафы за нарушения.
  • ISO 27001 / NIST CSFМеждународные стандарты построения системы управления ИБ.
  • PCI DSSОбязательные требования для всех, кто работает с платёжными картами.
  • Управление рискамиОценка вероятности и ущерба, решение — принять, снизить, передать или избежать риск.
  • Аудит и политикиПроверки соответствия, регламенты, документация — чтобы защита была управляемой и доказуемой.
  • BIA и непрерывностьАнализ влияния на бизнес и планы непрерывности (BCP/DRP) на случай катастроф.
11
🧑‍🤝‍🧑

Человек и данные

Самое слабое и самое ценное звено

Большинство инцидентов начинается с человека, а целью почти всегда являются данные.

  • Security AwarenessОбучение сотрудников: как распознать фишинг, не сдать пароль, сообщить об инциденте.
  • АнтифишингТехнические фильтры + тренировочные рассылки, чтобы проверить и натренировать людей.
  • DLPПредотвращение утечек: контроль, куда и какие данные уходят из компании.
  • Privacy и обезличиваниеGDPR/152-ФЗ, минимизация данных, псевдонимизация — собирать только нужное.
  • Инсайдеры и UEBAПоведенческая аналитика для выявления «своих», действующих во вред.
  • Классификация данныхПонимание, что публично, что конфиденциально, а что — критично, и защита по уровню.
12
🏭

OT, ICS и IoT

Безопасность «железа» и производства

Заводы, энергетика, умные устройства — где взлом грозит не утечкой, а физическим ущербом.

  • SCADA / ICSПромышленные системы управления; старые протоколы без шифрования и аутентификации.
  • OT-сегментацияЖёсткое разделение производственной и офисной сетей (модель Purdue).
  • IoT-устройстваКамеры, датчики, умный дом — массово с дефолтными паролями и без обновлений.
  • Прошивки и firmwareАнализ и защита встроенного ПО, цепочка доверия при загрузке (secure boot).
  • Физическая безопасностьДоступ к оборудованию, порты, носители — где цифровое встречается с реальным миром.
13
🤖

Безопасность ИИ (AI/LLM)

Новый и быстрорастущий фронт

ИИ — и инструмент защиты, и новая поверхность атаки одновременно.

  • Prompt InjectionВнедрение вредных инструкций в данные для LLM-агента → утечка или нежелательные действия.
  • Защита данных моделиУтечка обучающих данных, извлечение секретов из контекста, контроль того, что модель «помнит».
  • Атаки на моделиAdversarial-примеры, отравление обучающей выборки, кража самой модели.
  • Безопасность агентовОграничение инструментов и прав ИИ-агента: что ему вообще можно выполнять.
  • ИИ для защитыИспользование моделей в SOC, для анализа логов, детектирования аномалий и автоматизации.
14
⚙️

Автоматизация и новые рубежи

Куда всё движется

Масштаб растёт — без автоматизации и взгляда вперёд защиту уже не удержать.

  • SOARАвтоматизация реагирования: плейбуки, которые сами реагируют на типовые инциденты.
  • Security as CodeПолитики, правила и инфраструктура безопасности как версионируемый код.
  • Post-quantum cryptoАлгоритмы, устойчивые к квантовым компьютерам, — подготовка к будущему.
  • Deepfake и синтетикаПоддельные голоса и видео в социальной инженерии; как распознавать и противостоять.
  • Blockchain / Web3 securityУязвимости смарт-контрактов, безопасность кошельков и децентрализованных приложений.

Нужен аудит безопасности или code review?

Помогу разобраться, какие из этих доменов важны именно для вашей системы, и проверю реальную защищённость кода и инфраструктуры.

Обсудить задачу →