IT Academy
Справочник курса

Основы кибербезопасности

Все объяснения, задачи и лабораторная в одном месте.

Можно сохранить страницу в PDF через печать браузера. Для печати разборы ответов раскрываются автоматически.

1. Активы, угрозы, риск и controls

Объяснение

Риск связывает актив, угрозу, уязвимость и последствия. Мера защиты снижает вероятность или ущерб, но имеет стоимость. Threat model начинается с данных и границ доверия.

Задача для самостоятельного решения

Что важнее защищать в учебном сервисе: цвет темы или хеши паролей?

Показать разбор ответа

Последствия компрометации паролей значительно выше. Приоритизация опирается на ущерб и вероятность, а не число доступных настроек.

2. Identity, MFA и least privilege

Объяснение

Identity отвечает на вопрос о личности, permission — о действии. MFA добавляет независимый фактор. Least privilege ограничивает последствия ошибки и кражи учётной записи.

Задача для самостоятельного решения

Нужен ли редактору доступ к секретам сервера?

Показать разбор ответа

Нет, если его задача — учебный контент. Отдельная роль редактора должна разрешать только работу с материалами.

3. Криптография, PKI и управление ключами

Объяснение

Шифрование скрывает содержание, подпись подтверждает происхождение и целостность, хеш сам по себе не аутентифицирует отправителя. Ключ требует хранения, ротации и отзыва.

Задача для самостоятельного решения

Почему обычный SHA-256 не подходит как единственная защита пароля?

Показать разбор ответа

Он слишком быстро перебирается. Используйте предназначенную для паролей функцию с солью и настроенной стоимостью.

4. Network, endpoint и application defense

Объяснение

Защита слоями ограничивает последствия отказа одной меры. Firewall не исправляет уязвимость разрешённого веб-приложения. Обновления, минимальные права и валидация дополняют фильтрацию сети.

Задача для самостоятельного решения

Почему открытый только 443 порт не делает сайт безопасным?

Показать разбор ответа

Атака может идти через разрешённый HTTP-запрос. Нужны контроль доступа, безопасный код и мониторинг самого приложения.

5. Logging, detection и incident response

Объяснение

События входа и изменения прав полезны для обнаружения атак. Логи не должны содержать пароли и токены. Реагирование включает локализацию, сохранение доказательств и восстановление.

Задача для самостоятельного решения

Что делать при утечке API-ключа в лог?

Показать разбор ответа

Отозвать/заменить ключ, оценить использование, ограничить доступ к копиям лога и исправить источник записи. Простое удаление одной строки не отменяет утечку.

6. Security culture, policy и recovery

Объяснение

Политика должна выражаться в проверяемых действиях. Резервная копия требует независимости от основной системы и теста восстановления. Обучение помогает распознавать социальные атаки, но не заменяет технические ограничения.

Задача для самостоятельного решения

Чем опасен backup с теми же полномочиями удаления, что у приложения?

Показать разбор ответа

Компрометация приложения может уничтожить и оригинал, и копию. Разделяйте права и используйте подходящее удержание копий.

Практика

Лабораторная работа

Подготовка

Текстовая модель учебной организации; реальные секреты не нужны.

Учебный пример

asset: accounts database
threat: stolen application credentials
impact: reading and modifying accounts
controls: limited DB role, secret rotation, audit, backups
evidence: forbidden admin operation, rotation test, restore test

Как работает пример и что ожидать

Мера защиты связана с проверкой. Ограниченная DB role уменьшает доступ, ротация отзывает раскрытый секрет, backup помогает восстановиться после изменения. Ни одна мера отдельно не закрывает весь сценарий.

Итоговая работа

Составьте threat model трёх активов, таблицу доступа и план реагирования. Проверьте отказ лишнего права и восстановление учебной копии. Разделите предотвращение, обнаружение и восстановление.

Проверка результата

1. Опишите исходные данные и условия запуска, чтобы другой человек мог повторить работу.
2. Приложите результат обычного сценария и сравните его с ожидаемым.
3. Проверьте неверный вход, граничный случай и отказ зависимости, если она есть.
4. Объясните выбранное решение и известное ограничение.
5. Сохраните исправления после самопроверки вместе с примером, который раньше не работал.

Как оценить работу

По каждому пункту поставьте 0 (не выполнено), 1 (выполнено с пробелами) или 2 (результат воспроизводим и объяснён). Если обязательный сценарий не работает, вернитесь к нему независимо от общей суммы. Это рубрика самопроверки: сайт не исполняет присланный код и не выдаёт автоматическую оценку проекта.