open atlas

security-foundations

Основы безопасности

Кросс-режущая база, нужная каждому инженеру, чтобы рассуждать о безопасности: моделирование угроз, прикладная криптография, идентичность, сетевая безопасность и модели контроля доступа.

6 юнитов·23 уроков·~6 ч

Начать трек
00

Начни отсюда

Что охватывает кластер кибербезопасности и путь от инженера к security-компетентности.
01

Моделирование угроз

Находи проблемы безопасности на уровне дизайна до написания кода, рассуждая о том, что строишь, что может пойти не так и что с этим делать.
02

Криптография для инженеров

Использовать криптографию правильно, не изобретая её: хеширование/шифрование/подпись, AEAD, управление ключами, TLS и PKI.
03

Аутентификация и идентичность

Доказать, кто пользователь, и сохранить это доказательство: пароли → MFA → passkeys, сессии и токены, SSO и федерация.
04

Сетевая безопасность

Защита данных в движении и самой сети: TLS вглубь, mTLS, сегментация, безопасность DNS, zero-trust.
05

Модели контроля доступа

Решать, кто что может делать с каким ресурсом: RBAC, ABAC, ReBAC, наименьшие привилегии и авторизация в масштабе.

Проекты по этому треку

Guided-проекты, которые закрепляют изученное здесь.

◆ Проекты

Лаборатория «от разведки до устранения» в авторизованном окружении

Подними намеренно уязвимую цель, которой ты владеешь — заведомо «сломанное» приложение в локальном контейнере или CTF-машину на своём компьютере, — и проведи против неё полноценную наступательную работу от начала до конца, в рамках, которые ты сам себе утвердил. Ты проводишь разведку машины, выбираешь один класс уязвимости, доказываешь его рабочим эксплойтом в лаборатории, а затем разворачиваешься на 180 градусов и пишешь исправление и правило обнаружения. Цель не в том, чтобы «вскрыть машину», а в том, чтобы прожить весь цикл, который проходит настоящая работа: рамки, доказательства, влияние, устранение — на цели, где никто не пострадает.

◆ Проекты

Лаборатория харденинга облака

Возьми облачный аккаунт, которым владеешь сам, и проведи его от состояния «работает» к состоянию «защищаемо». Ты измеришь реальную текущую posture, ужмёшь IAM до least privilege, не сломав приложение, закроешь сеть и секреты и докажешь каждое изменение диффом «до/после». Это и есть суть работы по облачной безопасности: не добавлять фичи, а убирать постоянный доступ и тихие мисконфигурации, которыми воспользовался бы атакующий.

◆ Проекты

Защищённый домашний стек

Разверни self-hosted стек медиасервера и домашнего сервера на nas01.example, где пять сервисов делят сетевое пространство имён одного VPN-контейнера — kill-switch обрывает весь трафик в момент разрыва туннеля, список split-tunnel сохраняет LAN-доступ, а три кольца доступа (localhost / LAN 10.0.0.0/24 / mesh-VPN 100.64.0.30) держат нужные двери открытыми для нужных людей. Усиль хост: SSH только по ключу, fail2ban, автоматические обновления безопасности; напиши скрипт ротирующего резервного копирования с шифрованием age; и уходи зная, что стек уходит в тень при любом сбое.

◆ Проекты

Моделирование угроз и закаливание небольшого приложения

Возьми небольшое приложение, которым ты полностью владеешь, и прогони его через цикл, в котором живёт настоящий инженер по безопасности: сначала разберись, как атакующий реально его сломает, а затем закрой эти пути один за другим. Ты построишь дерево атаки против собственного сервиса, а потом починишь аутентификацию, авторизацию, обращение с секретами, заголовки безопасности и валидацию ввода — и запишешь, какое исправление убивает какую ветку дерева. Это и есть всё ремесло защитной безопасности в миниатюре: не чек-лист, а цепочка от угрозы к мере, которую ты сможешь защитить вслух.

Следующий трек

Наступательная безопасность

Как на самом деле работают атаки — в лабораторных условиях и с приоритетом этики: разведка, эксплуатация веба и инфраструктуры, методология пентеста, чтобы защищаться и читать отчёты.