Перейти к содержимому

Обучение информационной безопасности: путеводитель по направлениям, ресурсам и инструментам

Обучение информационной безопасности: путеводитель по направлениям, ресурсам и инструментам
Время чтения: 12 мин.

593 миллиона учёток с паролями в открытом доступе — утечка базы Exploit.In, зафиксированная сервисом Have I Been Pwned. Предотвращать такие инциденты, расследовать атаки и латать уязвимости до того, как ими воспользуются, — ежедневная работа специалистов по информационной безопасности. Но обучение кибербезопасности с нуля часто буксует уже на третьей неделе: направлений много, платформ ещё больше, аббревиатуры множатся — непонятно, за что хвататься. Эта статья — конкретный маршрут: направления ИБ, фазы обучения, ресурсы с ценами, инструменты и сертификации. Без воды, с командами и ссылками.

Направления в информационной безопасности — как выбрать своё

Информационная безопасность — не одна профессия, а спектр специализаций. Прежде чем выбирать курсы по кибербезопасности, определись с направлением. Это сэкономит месяцы, которые иначе уйдут на изучение материала, который потом окажется не тем.

Offensive Security — наступательная безопасность

Offensive-специалисты (пентестеры, red team) проверяют системы на прочность, имитируя действия злоумышленников. В терминологии MITRE ATT&CK (открытая база тактик и техник атак, где каждая техника имеет T-код — например, T1190) это означает последовательное применение техник от разведки — Active Scanning (T1595, reconnaissance) до получения доступа — Exploit Public-Facing Application (T1190, initial access).

Ключевые навыки: сетевая разведка, анализ веб-приложений, эксплуатация уязвимостей, скриптинг на Python и Bash. Основные инструменты — Kali Linux, Burp Suite, Metasploit Framework, Nmap.

Defensive Security — защита и мониторинг

Defensive-специалисты (SOC-аналитики, blue team, incident response) обнаруживают атаки, расследуют инциденты и выстраивают защитные меры. SOC (Security Operations Center — центр мониторинга безопасности) — место, где аналитики разгребают алерты от SIEM-систем (Security Information and Event Management — платформы сбора и корреляции логов безопасности, например Splunk или ELK).

Ключевые навыки: анализ логов, работа с IDS/IPS (системы обнаружения и предотвращения вторжений — Suricata, Snort), написание правил детектирования, цифровая криминалистика. Инструменты — Wireshark, Security Onion, YARA.

GRC — управление рисками и комплаенс

GRC (Governance, Risk, Compliance — управление, риски, соответствие требованиям) — работа с нормативными документами, аудит и оценка рисков. В России это направление завязано на требования ФСТЭК (приказы №17, №21, №76), который устанавливает правила защиты информации для государственных систем. Плюс международные стандарты — NIST CSF (Cybersecurity Framework — фреймворк управления киберрисками) и ISO 27001.

Ключевые навыки: знание нормативной базы, проведение аудитов, построение политик безопасности, оценка рисков по методологиям NIST SP 800-53 или ISO 27005.

Как выбрать направление

Если тебе ближе… Направление Типичная входная роль
Ломать, исследовать, решать головоломки Offensive Security Junior Pentester, Bug Hunter
Анализировать данные, искать аномалии Defensive Security SOC Analyst L1, Junior IR
Работать с документами, выстраивать процессы GRC Аудитор ИБ, специалист по комплаенсу

Если пока нет уверенности — начни с defensive-трека. SOC-аналитик L1 — самая массовая входная позиция в ИБ, и навыки оттуда переносятся в любое другое направление.

Как учиться информационной безопасности: три фазы

Обучение кибербезопасности с нуля проще разбить на фазы. Схема ниже не единственная, но она минимизирует хаотичное метание между темами и курсами — когда одновременно смотришь ролик про Metasploit, читаешь про ISO 27001 и пытаешь установить Kali.

Фаза 1: Фундамент (1–3 месяца)

На этом этапе закладывается база, без которой любой курс по кибербезопасности превращается в зубрёжку. Четыре блока:

Операционные системы. Установи Linux (Ubuntu или Kali) в виртуальную машину и начни работать в терминале — навигация по файловой системе, управление пользователями, разрешения файлов. Для абсолютного старта подойдёт бесплатный OverTheWire: Bandit — 34 уровня, где каждый учит одной-двум командам. Звучит просто, но к 15-му уровню ты уже будешь работать с перенаправлением потоков и SSH-ключами.

Сети. Модель TCP/IP: что такое IP-адрес, порт, DNS, как данные перемещаются между устройствами. Без этого невозможно понять ни сканирование портов — Network Service Discovery (T1046, discovery), ни перехват трафика — Network Sniffing (T1040, credential access / discovery). Для быстрого старта — бесплатные видео Professor Messer Network+, для глубины — книга «TCP/IP Illustrated» Стивенса.

Программирование. Python — стандарт отрасли для автоматизации задач в ИБ. Начни с «Automate the Boring Stuff with Python» (бесплатно онлайн) и напиши первый скрипт: портсканер на 20 строк или генератор паролей. Цель — не стать разработчиком, а научиться автоматизировать рутину. Техника Command and Scripting Interpreter (T1059, execution) — один из самых частых векторов атак, и понимание интерпретаторов нужно обеим сторонам.

Основы безопасности. CIA-триада (Confidentiality, Integrity, Availability — конфиденциальность, целостность, доступность), базовая криптография, понятие управления рисками. Бесплатный курс Cybrary «Introduction to IT & Cybersecurity» или документация NIST Cybersecurity Framework покрывают эту часть.

Фаза 2: Технические навыки (3–6 месяцев)

Здесь начинается работа с реальными инструментами безопасности. Теория из первой фазы превращается в практику.

Сканирование уязвимостей. Подними уязвимую машину (Metasploitable 2 или DVWA — Damn Vulnerable Web Application) и просканируй её Nmap и OpenVAS. Цель — научиться читать результаты сканирования и отличать false positive от реальной уязвимости. Это навык, который приходит только с практикой: первые 20 сканов будут казаться набором непонятных строк, потом паттерны начнут складываться.

Сетевая безопасность. Настрой файрвол (pfSense в виртуальной машине), разверни IDS Suricata и проанализируй перехваченный трафик в Wireshark. Нормальный трафик и аномалия при атаке выглядят по-разному — тебе нужно научиться это видеть. Например, ARP-шторм в Wireshark — десятки пакетов в секунду с одного MAC — пропустить сложно, но только если знаешь, как выглядит норма.

Веб-безопасность. Изучи OWASP Top 10 — список десяти самых критичных рисков веб-приложений. Среди них — A07:2021 «Identification and Authentication Failures» (ошибки аутентификации) и A06:2021 «Vulnerable and Outdated Components» (использование компонентов с известными уязвимостями). Практикуйся на PortSwigger Web Security Academy — бесплатные интерактивные лабы по каждому типу уязвимости. Это, пожалуй, лучший бесплатный ресурс по веб-безопасности на сегодня.

Скриптинг для безопасности. Python на этом этапе используется для написания утилит: парсер логов, скрипт автоматического поиска поддоменов, инструмент для проверки хэшей паролей. Каждый такой скрипт — строчка в портфолио.

Фаза 3: Специализация (6–12 месяцев)

Здесь выбирается конкретное направление. Для offensive — практика на CTF-платформах и лабораториях, подготовка к OSCP. Для defensive — настройка SIEM, написание Sigma-правил (формат описания правил детектирования, совместимый с разными SIEM-платформами), отработка инцидент-респонса. Для GRC — изучение конкретных стандартов (NIST SP 800-53, требования ФСТЭК по ОУД4 — стандартный коммерческий уровень доверия для средств защиты информации) и прохождение аудиторских курсов.

Ресурсы по информационной безопасности — бесплатные и платные

Критерии отбора

В обзор вошли платформы, которые соответствуют трём условиям: наличие практических лабораторий (не только видеолекции), актуальность контента (обновления в течение последнего года) и признание в профессиональном сообществе. За рамками остались агрегаторы (Coursera, edX, Udemy) — ИБ у них одно из сотен направлений, глубина практики ограничена. Также не включены корпоративные решения (SANS OnDemand), ориентированные на командное обучение с бюджетом от нескольких тысяч долларов.

Сравнение платформ

Платформа Теория Практика / Лабы Ограничения Цена
TryHackMe Структурированные комнаты с текстом, пошаговые объяснения Браузерные VM, задания с подсказками Лабы ограничены по глубине для продвинутых Бесплатно / ~$14/мес
Hack The Box Минимум теории, writeups сообщества Полноценные VM без подсказок, реалистичные сценарии Высокий порог входа для новичков Бесплатно / ~$14/мес
PentesterLab Короткие объяснения перед упражнениями Веб-уязвимости, реальные CVE Только веб-безопасность ~$20/мес (PRO)
Cybrary Видеокурсы, подготовка к сертификациям Виртуальные лабы, карьерные пути Лучшие лабы — в платной версии Бесплатно / ~$59/мес
PortSwigger Academy Детальные текстовые материалы с теорией Интерактивные лабы по веб-уязвимостям Только веб-безопасность Полностью бесплатно

Оценка по осям теории и практики. TryHackMe — сильнейшая теоретическая база для новичков с пошаговой структурой; лабы понятные, но потолок по сложности чувствуется быстро. Hack The Box — максимум практической глубины, минимум теории; подходит тем, кто уже прошёл фундамент и готов разбираться сам. PortSwigger Academy — эталонная связка теории и практики, но только для веб-безопасности. Если веб — не твоё направление, придётся искать дополнительные ресурсы.

Бесплатные курсы по ИБ — с чего начать

Для старта без финансовых вложений — четыре ресурса, которых хватит на 2–3 месяца по 1–2 часа в день:

  1. OverTheWire: Bandit — 34 уровня задач на работу с Linux-терминалом
  2. PortSwigger Web Security Academy — полный курс веб-безопасности с интерактивными лабами
  3. Cybrary — Introduction to IT & Cybersecurity — обзорный курс по базовым концепциям
  4. NIST Cybersecurity Framework — официальная документация с примерами (английский язык)

Инструменты для изучения ИБ — собираем лабораторию

Теория без практики в информационной безопасности не работает. Для отработки навыков нужна изолированная среда — домашняя лаборатория, где ошибки ничего не стоят.

Требования к окружению

Параметр Минимум Рекомендуется
RAM 8 ГБ (Kali + одна целевая VM) 16 ГБ (несколько VM одновременно)
Диск 50 ГБ свободного места 100+ ГБ (SSD для быстрой работы VM)
ОС хоста Windows 10/11, macOS 12+, Linux Любая с поддержкой VirtualBox/VMware
Сеть Интернет для скачивания образов Для лабораторий — Host-Only (изолированная)
Гипервизор VirtualBox 7.x (бесплатный) VMware Workstation (бесплатный для личного использования)

Пошаговая сборка лаборатории (30 минут)

Шаг 1. Скачай и установи VirtualBox с virtualbox.org. После установки открой VirtualBox Manager — увидишь пустой список виртуальных машин. Если установка прошла корректно, в меню будут доступны пункты «New» и «Import».

Шаг 2. Скачай образ Kali Linux для VirtualBox с kali.org/get-kali/ (файл .ova, ~3 ГБ). Импортируй через File → Import Appliance. Kali поставляется с предустановленным набором: Nmap, Metasploit, Burp Suite, Wireshark — ничего дополнительно ставить не нужно.

Шаг 3. Скачай Metasploitable 2 (~800 МБ) — специально подготовленная система с десятками известных уязвимостей. Создай для неё VM в VirtualBox: тип Linux/Ubuntu, 512 МБ RAM достаточно.

Шаг 4. Настрой сеть: обе машины помести в одну Host-Only сеть (VirtualBox → File → Host Network Manager → Create). Это изолирует лабораторию от интернета и домашней сети — никакой трафик из лабы не выйдет наружу. Проверь: из Kali выполни ping на IP-адрес Metasploitable. Ответ есть — лаборатория работает.

Шаг 5. Первая практическая задача — сканирование целевой машины, чтобы увидеть, как выглядит разведка на практике:

nmap -sV -sC 192.168.56.101

Флаг -sV определяет версии сервисов на открытых портах, -sC запускает стандартные NSE-скрипты проверки. Ожидаемый вывод: список портов (21/ftp, 22/ssh, 80/http, 445/smb и другие) с версиями ПО. Если видишь «Host seems down» — проверь, что обе VM в одной Host-Only сети и Metasploitable запущена.

Минимальный стек инструментов

Инструмент Назначение Когда использовать Цена
Nmap Сканирование сетей и портов Разведка, аудит, инвентаризация Бесплатный, open source
Wireshark Анализ сетевого трафика Forensics, расследование инцидентов Бесплатный, open source
Burp Suite Community Перехват и анализ HTTP-запросов Тестирование веб-приложений Бесплатный (Community)
Metasploit Framework Эксплуатация уязвимостей Пентест, отработка техник Бесплатный, предустановлен в Kali
CyberChef Декодирование, анализ данных CTF, анализ вредоносного кода Бесплатный, работает в браузере

Курсы по кибербезопасности и сертификации — что выбрать

Сертификации в ИБ — не обязательный, но весомый аргумент при трудоустройстве. Они подтверждают конкретный набор навыков на языке, который понимают HR и технические руководители. Но сертификат без практики — красивая бумажка. Об этом ниже.

Сравнение популярных сертификаций

Сертификация Стоимость (USD / RUB*) Подготовка Для кого Теория / Практика
CompTIA Security+ ~$404 / ~40 000 ₽ (экзамен) 2–3 месяца Входной уровень, SOC, IT-безопасность 80% / 20%
CEH (EC-Council) ~$1 199 / ~120 000 ₽ (экзамен) 3–4 месяца Этичный хакинг, средний уровень 60% / 40%
OSCP (OffSec) ~$1 749 / ~175 000 ₽ (курс + экзамен) 3–6 месяцев Пентест, продвинутый уровень 10% / 90%
GIAC (SANS) ~$8 000–9 000 / ~800 000–900 000 ₽ (курс + экзамен) 1–2 недели интенсив Профессионалы, корпоративный сектор 50% / 50%

Цены приблизительные, актуальны на середину 2025 года. Курс рубля к доллару колеблется — уточняйте на официальных сайтах вендоров.

Что выбрать первым. Для входных позиций в SOC и общей ИБ — CompTIA Security+: структурированный материал, широкое признание, сдаваемый экзамен. Для пентест-трека — готовься к OSCP, но начни с практики на Hack The Box и бесплатных ресурсах: к OSCP стоит подходить, имея за плечами 50+ решённых машин. Иначе 1 749 долларов уйдут впустую. GIAC/SANS — для тех, чей работодатель оплачивает обучение; самостоятельная оплата на старте карьеры редко оправдана.

Корпоративная оплата сертификаций

Многие работодатели компенсируют стоимость сертификации — полностью или частично. Как это работает на практике:

  1. Узнай политику компании. В крупных организациях (банки, телеком, IT) обычно есть бюджет на обучение. Спроси HR или руководителя о программе профессионального развития.
  2. Обоснуй выгоду для бизнеса. Аргумент «сертификация нужна для выполнения требований регулятора» (для банков — ЦБ, для госструктур — ФСТЭК) работает лучше, чем «хочу развиваться».
  3. Типовые условия. Отработка 1–2 года после оплаченного обучения. При увольнении раньше срока — возврат стоимости пропорционально.
  4. Кто оплачивает чаще. Системные интеграторы (Positive Technologies, Лаборатория Касперского, Инфосистемы Джет), банки (Сбер, Т-Банк), телеком (МТС, Билайн). В стартапах бюджет на сертификации — редкость.

Что просят в вакансиях

Для начальных позиций (SOC-аналитик L1, младший специалист ИБ) сертификации редко бывают обязательным требованием. Просят базовые знания сетей, Linux и умение работать хотя бы с одним SIEM. CompTIA Security+ или курсы от российских вендоров (Positive Technologies, Kaspersky) выделяют кандидата среди конкурентов, но не заменяют практический опыт.

Для позиций пентестера — портфолио (решённые машины, writeups, участие в Bug Bounty) и практический опыт ценятся выше конкретного сертификата. OSCP остаётся стандартом де-факто для подтверждения навыков, но его отсутствие не блокирует трудоустройство, если есть демонстрируемые результаты.

CTF задания для обучения — практика без последствий

CTF (Capture The Flag) — формат соревнований по информационной безопасности. Участники решают задачи и находят скрытые «флаги» — текстовые строки определённого формата (обычно flag{...}). CTF — один из самых эффективных способов отработать навыки: ошибки безопасны, задачи разнообразны, прогресс виден сразу.

Jeopardy — набор задач по категориям (web, crypto, forensics, reverse engineering, pwn). Каждая задача — независимая головоломка. Подходит для индивидуальной практики и старта.

Attack-Defense — команды одновременно защищают свои сервисы и атакуют чужие. Ближе к реальной работе, но требует базовой подготовки и командной координации.

Платформа Формат Сложность Цена
PicoCTF Jeopardy, образовательный Начальный Бесплатно
Root Me Задачи + виртуальные среды Начальный–средний Бесплатно
CTFtime.org Агрегатор соревнований Любая Бесплатно
VulnHub Скачиваемые VM с уязвимостями Средний–продвинутый Бесплатно

CTF-задачи тренируют навыки, которые напрямую переносятся в работу: web-категория — поиск уязвимостей по OWASP Top 10, crypto — понимание криптографических примитивов, forensics — анализ образов дисков и дампов памяти, pwn — эксплуатация бинарных уязвимостей и понимание работы памяти.

Начни с PicoCTF — задачи рассчитаны на новичков и сопровождаются подсказками. После 20–30 решённых задач переходи к Root Me или VulnHub, где подсказок нет, но сложность ближе к реальным сценариям.

Индустрия продаёт новичкам красивые схемы: «получи сертификат → устройся на работу → построй карьеру». На практике путь нелинейный. Из 80+ стажёров, которых я онбордил в SOC-команды за последние годы, ни один не пришёл со «стройным резюме». Приходили с домашними лабами, решёнными CTF-задачами, кривыми скриптами на Python — и именно это отличало тех, кто справлялся с реальными инцидентами, от тех, кто зубрил теорию. Сертификат CompTIA Security+ не поможет, если ты не понимаешь, что происходит в логах Suricata. А вот 50 решённых машин на Hack The Box или написанный парсер, который реально разгребает алерты, — это аргумент на собеседовании.

Главная ошибка начинающих — учить «правильный» порядок вместо того, чтобы просто начать делать. Подними Kali и Metasploitable, сломай первый FTP, разбери результат Nmap и напиши об этом заметку. Через месяц таких заметок у тебя будет портфолио, которое говорит больше любого диплома. Если хочешь пройти базу системно, а не собирать её из обрывков YouTube — IB Basics на codeby.school закрывает фундамент за пару месяцев, без академической воды, с задачами из реальной практики SOC.

Эту тему и смежные навыки разбирают на практике в курсе «Основы информационной безопасности» Codeby Academy.