Обучение информационной безопасности: путеводитель по направлениям, ресурсам и инструментам

593 миллиона учёток с паролями в открытом доступе — утечка базы Exploit.In, зафиксированная сервисом Have I Been Pwned. Предотвращать такие инциденты, расследовать атаки и латать уязвимости до того, как ими воспользуются, — ежедневная работа специалистов по информационной безопасности. Но обучение кибербезопасности с нуля часто буксует уже на третьей неделе: направлений много, платформ ещё больше, аббревиатуры множатся — непонятно, за что хвататься. Эта статья — конкретный маршрут: направления ИБ, фазы обучения, ресурсы с ценами, инструменты и сертификации. Без воды, с командами и ссылками.
Направления в информационной безопасности — как выбрать своё
Информационная безопасность — не одна профессия, а спектр специализаций. Прежде чем выбирать курсы по кибербезопасности, определись с направлением. Это сэкономит месяцы, которые иначе уйдут на изучение материала, который потом окажется не тем.
Offensive Security — наступательная безопасность
Offensive-специалисты (пентестеры, red team) проверяют системы на прочность, имитируя действия злоумышленников. В терминологии MITRE ATT&CK (открытая база тактик и техник атак, где каждая техника имеет T-код — например, T1190) это означает последовательное применение техник от разведки — Active Scanning (T1595, reconnaissance) до получения доступа — Exploit Public-Facing Application (T1190, initial access).
Ключевые навыки: сетевая разведка, анализ веб-приложений, эксплуатация уязвимостей, скриптинг на Python и Bash. Основные инструменты — Kali Linux, Burp Suite, Metasploit Framework, Nmap.
Defensive Security — защита и мониторинг
Defensive-специалисты (SOC-аналитики, blue team, incident response) обнаруживают атаки, расследуют инциденты и выстраивают защитные меры. SOC (Security Operations Center — центр мониторинга безопасности) — место, где аналитики разгребают алерты от SIEM-систем (Security Information and Event Management — платформы сбора и корреляции логов безопасности, например Splunk или ELK).
Ключевые навыки: анализ логов, работа с IDS/IPS (системы обнаружения и предотвращения вторжений — Suricata, Snort), написание правил детектирования, цифровая криминалистика. Инструменты — Wireshark, Security Onion, YARA.
GRC — управление рисками и комплаенс
GRC (Governance, Risk, Compliance — управление, риски, соответствие требованиям) — работа с нормативными документами, аудит и оценка рисков. В России это направление завязано на требования ФСТЭК (приказы №17, №21, №76), который устанавливает правила защиты информации для государственных систем. Плюс международные стандарты — NIST CSF (Cybersecurity Framework — фреймворк управления киберрисками) и ISO 27001.
Ключевые навыки: знание нормативной базы, проведение аудитов, построение политик безопасности, оценка рисков по методологиям NIST SP 800-53 или ISO 27005.
Как выбрать направление
| Если тебе ближе… | Направление | Типичная входная роль |
|---|---|---|
| Ломать, исследовать, решать головоломки | Offensive Security | Junior Pentester, Bug Hunter |
| Анализировать данные, искать аномалии | Defensive Security | SOC Analyst L1, Junior IR |
| Работать с документами, выстраивать процессы | GRC | Аудитор ИБ, специалист по комплаенсу |
Если пока нет уверенности — начни с defensive-трека. SOC-аналитик L1 — самая массовая входная позиция в ИБ, и навыки оттуда переносятся в любое другое направление.
Как учиться информационной безопасности: три фазы
Обучение кибербезопасности с нуля проще разбить на фазы. Схема ниже не единственная, но она минимизирует хаотичное метание между темами и курсами — когда одновременно смотришь ролик про Metasploit, читаешь про ISO 27001 и пытаешь установить Kali.
Фаза 1: Фундамент (1–3 месяца)
На этом этапе закладывается база, без которой любой курс по кибербезопасности превращается в зубрёжку. Четыре блока:
Операционные системы. Установи Linux (Ubuntu или Kali) в виртуальную машину и начни работать в терминале — навигация по файловой системе, управление пользователями, разрешения файлов. Для абсолютного старта подойдёт бесплатный OverTheWire: Bandit — 34 уровня, где каждый учит одной-двум командам. Звучит просто, но к 15-му уровню ты уже будешь работать с перенаправлением потоков и SSH-ключами.
Сети. Модель TCP/IP: что такое IP-адрес, порт, DNS, как данные перемещаются между устройствами. Без этого невозможно понять ни сканирование портов — Network Service Discovery (T1046, discovery), ни перехват трафика — Network Sniffing (T1040, credential access / discovery). Для быстрого старта — бесплатные видео Professor Messer Network+, для глубины — книга «TCP/IP Illustrated» Стивенса.
Программирование. Python — стандарт отрасли для автоматизации задач в ИБ. Начни с «Automate the Boring Stuff with Python» (бесплатно онлайн) и напиши первый скрипт: портсканер на 20 строк или генератор паролей. Цель — не стать разработчиком, а научиться автоматизировать рутину. Техника Command and Scripting Interpreter (T1059, execution) — один из самых частых векторов атак, и понимание интерпретаторов нужно обеим сторонам.
Основы безопасности. CIA-триада (Confidentiality, Integrity, Availability — конфиденциальность, целостность, доступность), базовая криптография, понятие управления рисками. Бесплатный курс Cybrary «Introduction to IT & Cybersecurity» или документация NIST Cybersecurity Framework покрывают эту часть.
Фаза 2: Технические навыки (3–6 месяцев)
Здесь начинается работа с реальными инструментами безопасности. Теория из первой фазы превращается в практику.
Сканирование уязвимостей. Подними уязвимую машину (Metasploitable 2 или DVWA — Damn Vulnerable Web Application) и просканируй её Nmap и OpenVAS. Цель — научиться читать результаты сканирования и отличать false positive от реальной уязвимости. Это навык, который приходит только с практикой: первые 20 сканов будут казаться набором непонятных строк, потом паттерны начнут складываться.
Сетевая безопасность. Настрой файрвол (pfSense в виртуальной машине), разверни IDS Suricata и проанализируй перехваченный трафик в Wireshark. Нормальный трафик и аномалия при атаке выглядят по-разному — тебе нужно научиться это видеть. Например, ARP-шторм в Wireshark — десятки пакетов в секунду с одного MAC — пропустить сложно, но только если знаешь, как выглядит норма.
Веб-безопасность. Изучи OWASP Top 10 — список десяти самых критичных рисков веб-приложений. Среди них — A07:2021 «Identification and Authentication Failures» (ошибки аутентификации) и A06:2021 «Vulnerable and Outdated Components» (использование компонентов с известными уязвимостями). Практикуйся на PortSwigger Web Security Academy — бесплатные интерактивные лабы по каждому типу уязвимости. Это, пожалуй, лучший бесплатный ресурс по веб-безопасности на сегодня.
Скриптинг для безопасности. Python на этом этапе используется для написания утилит: парсер логов, скрипт автоматического поиска поддоменов, инструмент для проверки хэшей паролей. Каждый такой скрипт — строчка в портфолио.
Фаза 3: Специализация (6–12 месяцев)
Здесь выбирается конкретное направление. Для offensive — практика на CTF-платформах и лабораториях, подготовка к OSCP. Для defensive — настройка SIEM, написание Sigma-правил (формат описания правил детектирования, совместимый с разными SIEM-платформами), отработка инцидент-респонса. Для GRC — изучение конкретных стандартов (NIST SP 800-53, требования ФСТЭК по ОУД4 — стандартный коммерческий уровень доверия для средств защиты информации) и прохождение аудиторских курсов.
Ресурсы по информационной безопасности — бесплатные и платные
Критерии отбора
В обзор вошли платформы, которые соответствуют трём условиям: наличие практических лабораторий (не только видеолекции), актуальность контента (обновления в течение последнего года) и признание в профессиональном сообществе. За рамками остались агрегаторы (Coursera, edX, Udemy) — ИБ у них одно из сотен направлений, глубина практики ограничена. Также не включены корпоративные решения (SANS OnDemand), ориентированные на командное обучение с бюджетом от нескольких тысяч долларов.
Сравнение платформ
| Платформа | Теория | Практика / Лабы | Ограничения | Цена |
|---|---|---|---|---|
| TryHackMe | Структурированные комнаты с текстом, пошаговые объяснения | Браузерные VM, задания с подсказками | Лабы ограничены по глубине для продвинутых | Бесплатно / ~$14/мес |
| Hack The Box | Минимум теории, writeups сообщества | Полноценные VM без подсказок, реалистичные сценарии | Высокий порог входа для новичков | Бесплатно / ~$14/мес |
| PentesterLab | Короткие объяснения перед упражнениями | Веб-уязвимости, реальные CVE | Только веб-безопасность | ~$20/мес (PRO) |
| Cybrary | Видеокурсы, подготовка к сертификациям | Виртуальные лабы, карьерные пути | Лучшие лабы — в платной версии | Бесплатно / ~$59/мес |
| PortSwigger Academy | Детальные текстовые материалы с теорией | Интерактивные лабы по веб-уязвимостям | Только веб-безопасность | Полностью бесплатно |
Оценка по осям теории и практики. TryHackMe — сильнейшая теоретическая база для новичков с пошаговой структурой; лабы понятные, но потолок по сложности чувствуется быстро. Hack The Box — максимум практической глубины, минимум теории; подходит тем, кто уже прошёл фундамент и готов разбираться сам. PortSwigger Academy — эталонная связка теории и практики, но только для веб-безопасности. Если веб — не твоё направление, придётся искать дополнительные ресурсы.
Бесплатные курсы по ИБ — с чего начать
Для старта без финансовых вложений — четыре ресурса, которых хватит на 2–3 месяца по 1–2 часа в день:
- OverTheWire: Bandit — 34 уровня задач на работу с Linux-терминалом
- PortSwigger Web Security Academy — полный курс веб-безопасности с интерактивными лабами
- Cybrary — Introduction to IT & Cybersecurity — обзорный курс по базовым концепциям
- NIST Cybersecurity Framework — официальная документация с примерами (английский язык)
Инструменты для изучения ИБ — собираем лабораторию
Теория без практики в информационной безопасности не работает. Для отработки навыков нужна изолированная среда — домашняя лаборатория, где ошибки ничего не стоят.
Требования к окружению
| Параметр | Минимум | Рекомендуется |
|---|---|---|
| RAM | 8 ГБ (Kali + одна целевая VM) | 16 ГБ (несколько VM одновременно) |
| Диск | 50 ГБ свободного места | 100+ ГБ (SSD для быстрой работы VM) |
| ОС хоста | Windows 10/11, macOS 12+, Linux | Любая с поддержкой VirtualBox/VMware |
| Сеть | Интернет для скачивания образов | Для лабораторий — Host-Only (изолированная) |
| Гипервизор | VirtualBox 7.x (бесплатный) | VMware Workstation (бесплатный для личного использования) |
Пошаговая сборка лаборатории (30 минут)
Шаг 1. Скачай и установи VirtualBox с virtualbox.org. После установки открой VirtualBox Manager — увидишь пустой список виртуальных машин. Если установка прошла корректно, в меню будут доступны пункты «New» и «Import».
Шаг 2. Скачай образ Kali Linux для VirtualBox с kali.org/get-kali/ (файл .ova, ~3 ГБ). Импортируй через File → Import Appliance. Kali поставляется с предустановленным набором: Nmap, Metasploit, Burp Suite, Wireshark — ничего дополнительно ставить не нужно.
Шаг 3. Скачай Metasploitable 2 (~800 МБ) — специально подготовленная система с десятками известных уязвимостей. Создай для неё VM в VirtualBox: тип Linux/Ubuntu, 512 МБ RAM достаточно.
Шаг 4. Настрой сеть: обе машины помести в одну Host-Only сеть (VirtualBox → File → Host Network Manager → Create). Это изолирует лабораторию от интернета и домашней сети — никакой трафик из лабы не выйдет наружу. Проверь: из Kali выполни ping на IP-адрес Metasploitable. Ответ есть — лаборатория работает.
Шаг 5. Первая практическая задача — сканирование целевой машины, чтобы увидеть, как выглядит разведка на практике:
nmap -sV -sC 192.168.56.101
Флаг -sV определяет версии сервисов на открытых портах, -sC запускает стандартные NSE-скрипты проверки. Ожидаемый вывод: список портов (21/ftp, 22/ssh, 80/http, 445/smb и другие) с версиями ПО. Если видишь «Host seems down» — проверь, что обе VM в одной Host-Only сети и Metasploitable запущена.
Минимальный стек инструментов
| Инструмент | Назначение | Когда использовать | Цена |
|---|---|---|---|
| Nmap | Сканирование сетей и портов | Разведка, аудит, инвентаризация | Бесплатный, open source |
| Wireshark | Анализ сетевого трафика | Forensics, расследование инцидентов | Бесплатный, open source |
| Burp Suite Community | Перехват и анализ HTTP-запросов | Тестирование веб-приложений | Бесплатный (Community) |
| Metasploit Framework | Эксплуатация уязвимостей | Пентест, отработка техник | Бесплатный, предустановлен в Kali |
| CyberChef | Декодирование, анализ данных | CTF, анализ вредоносного кода | Бесплатный, работает в браузере |
Курсы по кибербезопасности и сертификации — что выбрать
Сертификации в ИБ — не обязательный, но весомый аргумент при трудоустройстве. Они подтверждают конкретный набор навыков на языке, который понимают HR и технические руководители. Но сертификат без практики — красивая бумажка. Об этом ниже.
Сравнение популярных сертификаций
| Сертификация | Стоимость (USD / RUB*) | Подготовка | Для кого | Теория / Практика |
|---|---|---|---|---|
| CompTIA Security+ | ~$404 / ~40 000 ₽ (экзамен) | 2–3 месяца | Входной уровень, SOC, IT-безопасность | 80% / 20% |
| CEH (EC-Council) | ~$1 199 / ~120 000 ₽ (экзамен) | 3–4 месяца | Этичный хакинг, средний уровень | 60% / 40% |
| OSCP (OffSec) | ~$1 749 / ~175 000 ₽ (курс + экзамен) | 3–6 месяцев | Пентест, продвинутый уровень | 10% / 90% |
| GIAC (SANS) | ~$8 000–9 000 / ~800 000–900 000 ₽ (курс + экзамен) | 1–2 недели интенсив | Профессионалы, корпоративный сектор | 50% / 50% |
Цены приблизительные, актуальны на середину 2025 года. Курс рубля к доллару колеблется — уточняйте на официальных сайтах вендоров.
Что выбрать первым. Для входных позиций в SOC и общей ИБ — CompTIA Security+: структурированный материал, широкое признание, сдаваемый экзамен. Для пентест-трека — готовься к OSCP, но начни с практики на Hack The Box и бесплатных ресурсах: к OSCP стоит подходить, имея за плечами 50+ решённых машин. Иначе 1 749 долларов уйдут впустую. GIAC/SANS — для тех, чей работодатель оплачивает обучение; самостоятельная оплата на старте карьеры редко оправдана.
Корпоративная оплата сертификаций
Многие работодатели компенсируют стоимость сертификации — полностью или частично. Как это работает на практике:
- Узнай политику компании. В крупных организациях (банки, телеком, IT) обычно есть бюджет на обучение. Спроси HR или руководителя о программе профессионального развития.
- Обоснуй выгоду для бизнеса. Аргумент «сертификация нужна для выполнения требований регулятора» (для банков — ЦБ, для госструктур — ФСТЭК) работает лучше, чем «хочу развиваться».
- Типовые условия. Отработка 1–2 года после оплаченного обучения. При увольнении раньше срока — возврат стоимости пропорционально.
- Кто оплачивает чаще. Системные интеграторы (Positive Technologies, Лаборатория Касперского, Инфосистемы Джет), банки (Сбер, Т-Банк), телеком (МТС, Билайн). В стартапах бюджет на сертификации — редкость.
Что просят в вакансиях
Для начальных позиций (SOC-аналитик L1, младший специалист ИБ) сертификации редко бывают обязательным требованием. Просят базовые знания сетей, Linux и умение работать хотя бы с одним SIEM. CompTIA Security+ или курсы от российских вендоров (Positive Technologies, Kaspersky) выделяют кандидата среди конкурентов, но не заменяют практический опыт.
Для позиций пентестера — портфолио (решённые машины, writeups, участие в Bug Bounty) и практический опыт ценятся выше конкретного сертификата. OSCP остаётся стандартом де-факто для подтверждения навыков, но его отсутствие не блокирует трудоустройство, если есть демонстрируемые результаты.
CTF задания для обучения — практика без последствий
CTF (Capture The Flag) — формат соревнований по информационной безопасности. Участники решают задачи и находят скрытые «флаги» — текстовые строки определённого формата (обычно flag{...}). CTF — один из самых эффективных способов отработать навыки: ошибки безопасны, задачи разнообразны, прогресс виден сразу.
Jeopardy — набор задач по категориям (web, crypto, forensics, reverse engineering, pwn). Каждая задача — независимая головоломка. Подходит для индивидуальной практики и старта.
Attack-Defense — команды одновременно защищают свои сервисы и атакуют чужие. Ближе к реальной работе, но требует базовой подготовки и командной координации.
| Платформа | Формат | Сложность | Цена |
|---|---|---|---|
| PicoCTF | Jeopardy, образовательный | Начальный | Бесплатно |
| Root Me | Задачи + виртуальные среды | Начальный–средний | Бесплатно |
| CTFtime.org | Агрегатор соревнований | Любая | Бесплатно |
| VulnHub | Скачиваемые VM с уязвимостями | Средний–продвинутый | Бесплатно |
CTF-задачи тренируют навыки, которые напрямую переносятся в работу: web-категория — поиск уязвимостей по OWASP Top 10, crypto — понимание криптографических примитивов, forensics — анализ образов дисков и дампов памяти, pwn — эксплуатация бинарных уязвимостей и понимание работы памяти.
Начни с PicoCTF — задачи рассчитаны на новичков и сопровождаются подсказками. После 20–30 решённых задач переходи к Root Me или VulnHub, где подсказок нет, но сложность ближе к реальным сценариям.
Индустрия продаёт новичкам красивые схемы: «получи сертификат → устройся на работу → построй карьеру». На практике путь нелинейный. Из 80+ стажёров, которых я онбордил в SOC-команды за последние годы, ни один не пришёл со «стройным резюме». Приходили с домашними лабами, решёнными CTF-задачами, кривыми скриптами на Python — и именно это отличало тех, кто справлялся с реальными инцидентами, от тех, кто зубрил теорию. Сертификат CompTIA Security+ не поможет, если ты не понимаешь, что происходит в логах Suricata. А вот 50 решённых машин на Hack The Box или написанный парсер, который реально разгребает алерты, — это аргумент на собеседовании.
Главная ошибка начинающих — учить «правильный» порядок вместо того, чтобы просто начать делать. Подними Kali и Metasploitable, сломай первый FTP, разбери результат Nmap и напиши об этом заметку. Через месяц таких заметок у тебя будет портфолио, которое говорит больше любого диплома. Если хочешь пройти базу системно, а не собирать её из обрывков YouTube — IB Basics на codeby.school закрывает фундамент за пару месяцев, без академической воды, с задачами из реальной практики SOC.
Эту тему и смежные навыки разбирают на практике в курсе «Основы информационной безопасности» Codeby Academy.