01
🧱
Фундамент
База, без которой не строится ничего
Как вообще устроены сети, ОС и общение машин — на этом стоит вся остальная безопасность.
- Сети и протоколыМодель OSI, TCP/IP, DNS, HTTP/HTTPS — как пакет идёт от клиента к серверу и где его можно перехватить или подменить.
- ОС: Linux и WindowsПроцессы, память, файловая система, реестр, службы. Понимание internals — основа и атаки, и защиты.
- Модель доступаПользователи, группы, права
rwx, SUID, ACL, sudo. «Кто и с какими правами выполняет код» — корень большинства уязвимостей.
- Аутентификация vs авторизацияКто ты (логин, пароль, MFA) — и что тебе можно (права, роли). Путаница этих двух — частая ошибка.
- Командная строка и скриптыBash/PowerShell, автоматизация рутины. Без терминала в ИБ далеко не уедешь.
02
🔐
Криптография и PKI
Математика, которая делает секреты секретами
Шифрование, подписи и доверие — то, на чём держатся конфиденциальность и целостность.
- Симметричное шифрованиеОдин ключ на шифр и расшифровку (AES, ChaCha20). Быстро, для больших объёмов данных.
- Асимметричное шифрованиеПара ключей: открытый и закрытый (RSA, ECC). Решает проблему обмена ключами.
- Хеши и подписиSHA-256, HMAC — отпечаток данных для проверки целостности; цифровая подпись подтверждает авторство.
- PKI и сертификатыУдостоверяющие центры, X.509, цепочки доверия — кто гарантирует, что ключ принадлежит именно этому сайту.
- TLS на практикеHTTPS, рукопожатие, forward secrecy. Как настроить, чтобы трафик нельзя было прочитать и подменить.
- Хранение секретовСоль, KDF (bcrypt, argon2) для паролей; почему нельзя хранить пароли в открытом виде или просто хешем MD5.
03
🛡️
Инфраструктура (SecOps)
Защита периметра и сети
Как построить сеть так, чтобы атакующему было тяжело войти и невозможно свободно гулять внутри.
- Firewall, NGFW, WAFФильтрация трафика по правилам; NGFW понимает приложения, WAF защищает веб от инъекций и ботов.
- VPN и шифрование каналовБезопасный удалённый доступ и связь между офисами через незащищённый интернет.
- Сегментация и VLANРазбиение сети на изолированные зоны, чтобы взлом одного сервера не открывал доступ ко всему.
- Zero Trust«Не доверяй никому по умолчанию»: каждый запрос проверяется, даже изнутри сети.
- Hardening и CIS benchmarksОтключение лишнего, безопасные настройки по проверенным чек-листам — уменьшение поверхности атаки.
- Backup и DRРезервные копии и план восстановления — последняя линия обороны от шифровальщиков и сбоев.
04
🪪
Управление доступом (IAM)
Кто, куда и насколько может войти
Идентификация, аутентификация и контроль привилегий — самая частая мишень атак.
- AD / LDAPКорпоративные каталоги пользователей и компьютеров — центр управления учётками и политиками.
- SSO и федерацияЕдиный вход (SAML, OAuth, OIDC): один логин на много сервисов без размножения паролей.
- MFA / 2FAВторой фактор (приложение, ключ, биометрия) — защита, даже если пароль украли.
- PAM и BastionУправление привилегированными учётками, запись сессий админов, доступ через защищённый шлюз.
- Хранилища секретов (Vault)Централизованное безопасное хранение паролей, токенов, ключей вместо «секрета в коде».
- Just-in-Time accessПрава выдаются на время и под задачу, а не навсегда — меньше «спящих» опасных доступов.
05
📡
Мониторинг и реагирование
Заметить атаку и остановить её (Blue Team)
Защита не бывает идеальной — поэтому надо уметь видеть атаку и быстро на неё отвечать.
- SIEMСбор и корреляция логов со всей инфраструктуры; алерты на подозрительные цепочки событий.
- EDR / XDRАгенты на конечных точках, которые ловят вредоносное поведение, а не только известные сигнатуры.
- Threat HuntingПроактивный поиск затаившегося злоумышленника, которого не поймали автоматические правила.
- MITRE ATT&CK и SigmaЕдиный язык тактик и техник атакующих; переносимые правила детектирования.
- Incident ResponseПлан действий при инциденте: локализация, устранение, восстановление, выводы.
- ФорензикаРасследование: что произошло, как вошли, что унесли — по следам в системе и сети.
06
🩹
Управление уязвимостями
Находить и закрывать дыры быстрее атакующих
Постоянный цикл: найти слабые места, оценить риск, исправить и проверить.
- Сканеры уязвимостейNessus, OpenVAS, Nuclei — автоматический поиск известных дыр в системах и сервисах.
- CVE и CVSSРеестр уязвимостей и шкала тяжести 0–10 — чтобы понимать, что чинить в первую очередь.
- Патч-менеджментПроцесс своевременного обновления ПО; SLA на устранение по уровню критичности.
- Приоритизация по рискуНе «закрыть всё», а закрыть то, что реально эксплуатируется и важно для бизнеса.
- Управление поверхностью атакиИнвентаризация всего, что торчит наружу — забытые поддомены, порты, сервисы.
07
</>
Прикладная безопасность (AppSec)
Безопасность кода и приложений
Большинство взломов сегодня — через приложение. Защищать надо уже на этапе разработки.
- Secure SDLCВстраивание безопасности в каждый этап разработки, а не «проверка в самом конце».
- Threat ModelingЗаранее продумать, кто и как может атаковать фичу, до того как написан код.
- SASTСтатический анализ исходного кода (Semgrep, CodeQL) — ищет уязвимые паттерны до запуска.
- DASTДинамическое тестирование работающего приложения (Burp, ZAP) — атака «снаружи».
- SCA и supply chainПроверка сторонних библиотек на известные уязвимости и закладки.
- OWASP Top 10 / CWEКаталог самых частых классов уязвимостей и общий язык для их описания.
08
🎯
Пентест и Offensive
Атаковать, чтобы защитить (Red Team)
Легально ломать свою же систему, чтобы найти дыры раньше настоящих злоумышленников.
- Web-атакиIDOR/BOLA, SQL-инъекции, XSS, SSRF, обход авторизации — самый востребованный класс.
- Мобильные приложенияАнализ Android/iOS: хранение данных, API, обход защит, реверс.
- Сети и инфраструктураАтаки на AD, lateral movement, повышение привилегий до доменного админа.
- Exploit devРазработка эксплойтов, работа с памятью, обход защит ОС — высший пилотаж.
- Red TeamИмитация реальной целевой атаки целиком, включая социальную инженерию и физику.
- CTF и Bug BountyСоревнования и платформы багхантинга — где растят и проверяют навык на практике.
09
☁️
Облако и контейнеры
Безопасность современной инфраструктуры
Большинство систем переехало в облако и контейнеры — со своими, новыми рисками.
- Kubernetes securityRBAC, network policies, изоляция подов — защита оркестратора и того, что в нём крутится.
- IaCTerraform, Ansible + проверка конфигов на ошибки до развёртывания (policy-as-code).
- CSPM / CWPPПоиск опасных настроек в облаке (открытые бакеты, лишние права) и защита нагрузок.
- Runtime security (eBPF, LSM)Наблюдение и контроль поведения процессов в реальном времени на уровне ядра.
- Supply chain и SBOMСостав ПО, подпись артефактов (sigstore), защита пайплайна сборки от подмены.
- Секреты в облакеУправление ключами и токенами без «секрета в репозитории» — KMS, Secrets Manager.
10
📋
GRC и комплаенс
Управление, риски и соответствие требованиям
ИБ — это не только техника, но и процессы, законы и доказуемость защиты.
- 152-ФЗ, ГОСТ Р 57580Российские требования к персональным данным и защите в финсекторе; штрафы за нарушения.
- ISO 27001 / NIST CSFМеждународные стандарты построения системы управления ИБ.
- PCI DSSОбязательные требования для всех, кто работает с платёжными картами.
- Управление рискамиОценка вероятности и ущерба, решение — принять, снизить, передать или избежать риск.
- Аудит и политикиПроверки соответствия, регламенты, документация — чтобы защита была управляемой и доказуемой.
- BIA и непрерывностьАнализ влияния на бизнес и планы непрерывности (BCP/DRP) на случай катастроф.
11
🧑🤝🧑
Человек и данные
Самое слабое и самое ценное звено
Большинство инцидентов начинается с человека, а целью почти всегда являются данные.
- Security AwarenessОбучение сотрудников: как распознать фишинг, не сдать пароль, сообщить об инциденте.
- АнтифишингТехнические фильтры + тренировочные рассылки, чтобы проверить и натренировать людей.
- DLPПредотвращение утечек: контроль, куда и какие данные уходят из компании.
- Privacy и обезличиваниеGDPR/152-ФЗ, минимизация данных, псевдонимизация — собирать только нужное.
- Инсайдеры и UEBAПоведенческая аналитика для выявления «своих», действующих во вред.
- Классификация данныхПонимание, что публично, что конфиденциально, а что — критично, и защита по уровню.
12
🏭
OT, ICS и IoT
Безопасность «железа» и производства
Заводы, энергетика, умные устройства — где взлом грозит не утечкой, а физическим ущербом.
- SCADA / ICSПромышленные системы управления; старые протоколы без шифрования и аутентификации.
- OT-сегментацияЖёсткое разделение производственной и офисной сетей (модель Purdue).
- IoT-устройстваКамеры, датчики, умный дом — массово с дефолтными паролями и без обновлений.
- Прошивки и firmwareАнализ и защита встроенного ПО, цепочка доверия при загрузке (secure boot).
- Физическая безопасностьДоступ к оборудованию, порты, носители — где цифровое встречается с реальным миром.
13
🤖
Безопасность ИИ (AI/LLM)
Новый и быстрорастущий фронт
ИИ — и инструмент защиты, и новая поверхность атаки одновременно.
- Prompt InjectionВнедрение вредных инструкций в данные для LLM-агента → утечка или нежелательные действия.
- Защита данных моделиУтечка обучающих данных, извлечение секретов из контекста, контроль того, что модель «помнит».
- Атаки на моделиAdversarial-примеры, отравление обучающей выборки, кража самой модели.
- Безопасность агентовОграничение инструментов и прав ИИ-агента: что ему вообще можно выполнять.
- ИИ для защитыИспользование моделей в SOC, для анализа логов, детектирования аномалий и автоматизации.
14
⚙️
Автоматизация и новые рубежи
Куда всё движется
Масштаб растёт — без автоматизации и взгляда вперёд защиту уже не удержать.
- SOARАвтоматизация реагирования: плейбуки, которые сами реагируют на типовые инциденты.
- Security as CodeПолитики, правила и инфраструктура безопасности как версионируемый код.
- Post-quantum cryptoАлгоритмы, устойчивые к квантовым компьютерам, — подготовка к будущему.
- Deepfake и синтетикаПоддельные голоса и видео в социальной инженерии; как распознавать и противостоять.
- Blockchain / Web3 securityУязвимости смарт-контрактов, безопасность кошельков и децентрализованных приложений.