Кибербезопасность

Учебник Сетевая безопасность для начинающих

36 уроков · 11 разделов · бесплатно, без регистрации

Курс о том, как устроены и как защищаются компьютерные сети. Мы разбираем угрозы на каждом уровне стека TCP/IP концептуально — чтобы понять, откуда берётся опасность, — и подробно изучаем защиту: межсетевые экраны, сегментацию, VPN, шифрование в транзите, обнаружение вторжений и мониторинг.

Курс защитный. Здесь нет боевых инструкций по взлому чужих сетей. Все инструменты вы применяете только к своей сети или с письменного разрешения владельца. Несанкционированный доступ и нарушение работы сетей в России преследуются по статьям 272 и 274 УК РФ. Легальная практика — это домашняя лаборатория, CTF и платформы вроде TryHackMe и HackTheBox.

Опираемся на курсы «Компьютерные сети», «Основы кибербезопасности» и «OWASP». Цель — научить вас думать как защитник: видеть, где сеть ломается, и закрывать эти места.

Курс «Сетевая безопасность» состоит из 11 разделов и 36 уроков: Модель угроз и принципы защиты, Разведка и перехват трафика, Атаки канального уровня и защита Wi-Fi, Периметр: firewall, сегментация, VLAN, Шифрование в транзите и защита служб, Обнаружение, устойчивость и эксплуатация, Облако, обман и практика, Атаки на сетевые протоколы и защита, Файрволы, IDS/IPS и фильтрация вглубь, VPN, удалённый доступ и нулевое доверие и DDoS, облачные сети и IoT/OT. Уроки идут по порядку — от основ к более сложным темам, в каждом есть объяснение с примерами, а в конце — вопросы для самопроверки. К урокам привязаны задачи с автоматической проверкой: прочитали тему — сразу закрепили её кодом.

Программа курса

  1. 1 Модель угроз и принципы защиты

    1. Что такое сетевая безопасность и зачем модель угроз

      Введение в сетевую безопасность: триада CIA, понятие модели угроз, активы, нарушители и поверхность атаки. Защитный взгляд с самого начала.

    2. Принципы: защита в глубину и минимум привилегий

      Ключевые принципы сетевой защиты: defense in depth, least privilege, fail-safe, разделение обязанностей. Как они уменьшают ущерб от взлома.

    3. Стек TCP/IP под углом безопасности

      Повторение стека TCP/IP с точки зрения защиты: на каком уровне какая угроза и какая защита. Канальный, сетевой, транспортный, прикладной.

  2. 2 Разведка и перехват трафика

    1. Сетевая разведка: почему она работает

      Концепция сетевой разведки: ping, traceroute, что узнаёт нарушитель и как защититься. Защитный взгляд на этап recon.

    2. Сканирование портов nmap (своей сети)

      Как nmap показывает открытые порты и сервисы своей сети, что значат состояния портов и как обнаружить чужое сканирование. Только своя сеть.

    3. Перехват трафика: почему открытый трафик опасен

      Что такое sniffing, почему открытый трафик опасен и как анализировать свой трафик через tcpdump/Wireshark. Защита через шифрование.

  3. 3 Атаки канального уровня и защита Wi-Fi

    1. ARP-спуфинг и MITM: как работает и как защититься

      ARP-спуфинг и атака человек посередине концептуально: почему доверие ARP опасно и как защититься — Dynamic ARP Inspection, шифрование.

    2. Защита Wi-Fi: WPA2/WPA3 и почему WEP мёртв

      Безопасность беспроводных сетей: почему WEP небезопасен, отличия WPA2 и WPA3, гостевые сети и базовая защита домашнего и офисного Wi-Fi.

  4. 4 Периметр: firewall, сегментация, VLAN

    1. Межсетевые экраны: iptables и nftables

      Как работает межсетевой экран: цепочки, правила, политика по умолчанию. Примеры на iptables и nftables и принцип fail-safe defaults.

    2. Stateful-фильтрация: почему firewall помнит соединения

      Чем stateful-firewall лучше stateless: отслеживание состояния соединений, защита от подделанных пакетов и базовая устойчивость к флуду.

    3. Сегментация сети и VLAN

      Зачем дробить сеть на сегменты и VLAN: ограничение распространения атаки, изоляция зон, межсегментная фильтрация. Минимум привилегий в сети.

  5. 5 Шифрование в транзите и защита служб

    1. VPN: туннели, IPsec и WireGuard

      Зачем нужны VPN: защищённый туннель через недоверенную сеть. Сравнение IPsec и WireGuard, режимы и где это применимо.

    2. TLS и HTTPS: шифрование в транзите

      Как TLS защищает данные в транзите: рукопожатие, сертификаты, проверка подлинности. Почему HTTPS обязателен и от чего он защищает.

    3. Безопасность DNS: DNSSEC и DoH

      DNS-безопасность: почему возможна подмена ответов DNS концептуально и как защититься — DNSSEC для целостности и DoH/DoT для конфиденциальности.

  6. 6 Обнаружение, устойчивость и эксплуатация

    1. DDoS: типы и митигация

      Что такое DDoS, его типы (объёмные, протокольные, прикладные), почему с ним трудно и как защищаются: rate-limit, anti-DDoS, провайдеры фильтрации.

    2. IDS и IPS: Snort и Suricata

      Системы обнаружения и предотвращения вторжений: разница IDS и IPS, сигнатурный и поведенческий подходы, обзор Snort и Suricata.

    3. Мониторинг, логи и SIEM

      Зачем собирать логи и что в них искать, обзор SIEM: централизация, корреляция событий, обнаружение инцидентов. Что логировать в сети.

  7. 7 Облако, обман и практика

    1. Сетевая безопасность в облаке: security groups

      Как устроена сетевая защита в облаке: security groups как stateful-firewall на уровне инстанса, минимум привилегий и типичные ошибки доступа.

    2. Honeypot, типичные ошибки и обзор обмана

      Honeypot как инструмент раннего обнаружения и обзор обмана в защите. Самые частые ошибки конфигурации сети и как их избегать.

    3. Легальная практика и карьера в сетевой безопасности

      Как легально практиковать сетевую безопасность: своя лаборатория, CTF, TryHackMe, HackTheBox. Карьерные пути: сетевой безопасник, SOC-аналитик.

  8. 8 Атаки на сетевые протоколы и защита

    1. ARP-спуфинг и MITM (и защита)

      Почему ARP не имеет аутентификации и как возникает MITM в локальной сети. Защита: Dynamic ARP Inspection, статические записи, обнаружение аномалий ARP.

    2. Атаки на DNS и защита

      Как возникает DNS-спуфинг и отравление кэша — концептуально, ради защиты. Меры: DNSSEC, доверенные резолверы, DoH/DoT, мониторинг и рандомизация запросов.

    3. Атаки канального уровня и port security

      DHCP-спуфинг и MAC-флудинг — концептуально, ради защиты. Меры: DHCP snooping, port security, 802.1X, ограничение MAC на порту и сегментация.

    4. Перехват TLS и защита канала

      Почему MITM на TLS требует доверенного сертификата и как защищать канал: проверка цепочки, certificate pinning, HSTS, HSTS preload и мониторинг сертификатов.

  9. 9 Файрволы, IDS/IPS и фильтрация вглубь

    1. Stateful-файрволы и NGFW

      Как stateful-файрвол отслеживает состояние соединений, чем NGFW добавляет L7-фильтрацию и application-aware правила, и почему политика по умолчанию — запрет.

    2. IDS и IPS: Snort, Suricata

      Сигнатурное и поведенческое обнаружение, правила Snort/Suricata, инлайн-блокировка IPS и тюнинг против ложных срабатываний — оборонительный разбор для Blue Team.

    3. WAF: защита веб-приложений на периметре

      Как WAF фильтрует HTTP, что такое OWASP Core Rule Set, чем режим detection отличается от prevention и как тюнинговать WAF против ложных срабатываний.

    4. Тюнинг правил и снижение шума

      False positive и false negative, бейзлайн нормального трафика, приоритизация алертов и обслуживание правил IDS/IPS/WAF — практика снижения шума для Blue Team.

  10. 10 VPN, удалённый доступ и нулевое доверие

    1. Типы VPN: IPsec, WireGuard, TLS-VPN

      Как устроены IPsec, WireGuard и TLS-VPN, чем отличаются site-to-site и remote access, как поднимается туннель и почему WireGuard так хвалят.

    2. Нулевое доверие (Zero Trust)

      Принцип «никогда не доверяй, всегда проверяй»: микросегментация, проверка устройства и пользователя на каждый запрос и почему ZTNA приходит на смену периметру.

    3. Безопасный удалённый доступ

      Как безопасно дать удалённый доступ: MFA, бастион-хосты, защита RDP и SSH, минимизация прав и аудит сессий администраторов.

    4. Идентичность как новый периметр

      Почему сетевой периметр размывается и идентичность становится главной точкой контроля: условный доступ, SSO/IdP и привязка прав к личности.

  11. 11 DDoS, облачные сети и IoT/OT

    1. DDoS: типы атак и защита

      Как устроены DDoS-атаки (объёмные, протокольные, L7) и как защищаться: фильтрация, anti-DDoS-сервисы, rate limiting, CDN, blackholing — с позиции защитника.

    2. Безопасность облачных сетей

      Сетевая безопасность в облаке: VPC и приватные подсети, security groups, сегментация, принцип наименьших привилегий и защита от сетевых мисконфигов.

    3. Безопасность IoT и промышленных сетей (OT)

      Почему IoT-устройства уязвимы и как защищать промышленные сети (OT/ICS): изоляция, сегментация, модель Purdue, мониторинг и принцип наименьшего доступа.

    4. Сетевая криминалистика и реагирование

      Сетевая криминалистика: захват и анализ трафика для расследования, индикаторы компрометации (IOC) в сети и процесс реагирования на инцидент по NIST.