Когда руководство поставило задачу за квартал вывести SOC-команду из 40 аналитиков на самостоятельное реагирование по многоступенчатым инцидентам, первый вопрос был не «какой SIEM докупить», а «на чём тренироваться». За полтора года я протестировал или развернул пилоты четырёх cyber range платформ - Standoff 365, RangeForce, Cyberbit, SimSpace. Каждая обещала «реалистичные сценарии» и «измеримый рост навыков». На практике каждая оказалась сильна ровно в одном классе задач, а ограничения вылезали только после первых недель эксплуатации. Ниже - разбор без маркетинговой обёртки: архитектурные различия, реальные ограничения и конкретные ситуации, где каждая платформа действительно отрабатывает.
Бизнес-контекст: зачем SOC-команде нужен киберполигон для обучения ИБ
Тренировка red team и blue team на боевой инфраструктуре - прямой путь к инциденту. Один ошибочный lateral movement по RDP (T1021.001, Lateral Movement по MITRE ATT&CK) в тестовом сегменте, который оказался связан с production, - и учения превращаются в настоящий IR. Я такое видел дважды. Киберполигон для обучения ИБ существует, чтобы изолировать тренировочную активность от бизнес-процессов.Но изолировать мало. По данным Verizon DBIR 2025, 68% утечек включают человеческий фактор - ошибки, социальную инженерию, некорректные действия. CrowdStrike Global Threat Report 2025 фиксирует: 75% вторжений эксплуатируют действительные учётные данные (T1078, Valid Accounts). IBM X-Force Threat Intelligence Index 2025 подтверждает рост атак с использованием легитимных credentials на 71% год к году. Mandiant M-Trends 2025 даёт медианное время обнаружения злоумышленника - 11 дней, при том что 57% организаций до сих пор узнают об инциденте от внешней стороны.
Что это значит на практике: команде нужно не «знать теорию», а регулярно отрабатывать детектирование и реагирование на конкретные TTP в условиях, максимально приближённых к боевым. Именно это даёт cyber range для кибербезопасности - виртуальная среда с реальными инструментами, реальными атаками и измеримым результатом. Вопрос - какая архитектура полигона подходит конкретной организации.
По данным Verified Market Reports, объём мирового рынка киберполигонов в 2024 году составил 1,45 млрд долларов при среднегодовом темпе роста 14,5% до 2033 года. В России о планах провести киберучения в 2025 году заявили 85% организаций (Anti-Malware.ru), тогда как в 2021-м практический опыт имел лишь 1% компаний. Рынок растёт, но количество платформ не гарантирует качество выбора.
Почему сравниваем именно эти четыре платформы
Рынок cyber range платформ включает десятки продуктов: Immersive Labs, Hack The Box for Business, SANS NetWars, Picus Security, AttackIQ. Для этого сравнения я выбрал четыре платформы, которые представляют принципиально разные архитектурные подходы к симуляции кибератак для обучения:- Standoff (Positive Technologies) - событийные учения + онлайн-платформа 365. Крупнейший российский киберполигон с международными амбициями.
- RangeForce - облачная платформа для SOC-тренингов. Browser-based модули, фокус на непрерывное обучение.
- Cyberbit - тяжёлая live-fire симуляция с реальными инструментами. Полноценные IR-сценарии для зрелых команд.
- SimSpace - enterprise/military-класс с максимальной реалистичностью. Цифровой двойник инфраструктуры заказчика.
Standoff cyber range: масштабные учения и платформа 365
Standoff - флагманский киберполигон Positive Technologies и крупнейшая площадка для тренировки red team blue team в российском сегменте. Формат сочетает масштабные оффлайн-учения с сотнями участников и онлайн-платформу Standoff 365.Архитектура и сценарии
Учебная инфраструктура Standoff эмулирует «цифровой город» - энергетика, транспорт, банки, промышленные объекты с АСУ ТП. Red team атакует, blue team защищает, организаторы фиксируют каждое действие и оценивают метрики. Standoff 365 даёт круглогодичный доступ к онлайн-сценариям и включает bug bounty программу.Сценарии маппятся на MITRE ATT&CK: от Active Scanning (T1595, Reconnaissance) и Exploit Public-Facing Application (T1190, Initial Access) до полных цепочек с lateral movement и exfiltration. Поддержка инфраструктуры АСУ ТП критична для заказчиков из промышленного сектора и КИИ - далеко не каждый тренировочный полигон кибербезопасности это умеет.
Главное преимущество - российский стек. Средства защиты, типичные для отечественных организаций, интегрированы нативно, а не «через обёртку». Аналитики тренируются на тех же конфигурациях, которые видят в production. Это звучит как мелочь, пока не попробуешь тренироваться на CrowdStrike, а потом вернуться к PT NAD - UI muscle memory ломается моментально.
Для кого подходит и не подходит
Работает если: нужны масштабные командные учения с участием десятков и сотен специалистов; команда зрелая и работает автономно; требуется тренировка на российском стеке защитных средств; есть задачи обучения на инфраструктуре КИИ и АСУ ТП.Не подходит если: нужно ежедневное обучение junior-аналитиков модулями по 30 минут - event-based формат не про это; бюджет ограничен - стоимость в пересчёте на тренировочный час высокая; команда менее 10 человек и масштаб учений избыточен; нужна виртуальная среда для пентестеров с западным инструментарием (CrowdStrike, SentinelOne).
RangeForce: платформа обучения SOC в облаке
RangeForce - облачная платформа для непрерывного обучения SOC-команд. По данным с официального сайта, на платформе тренируются более 30 000 специалистов по всему миру. Одна из наиболее широко развёрнутых платформ для SOC-тренингов.Модель обучения и интеграции
Главное отличие RangeForce - browser-based модули по 30-60 минут. Аналитики проходят их между реальными расследованиями, без установки клиента и без выделенной инфраструктуры. Модули охватывают detection, incident response, threat hunting и defensive operations - тысячи сценариев в каталоге.Платформа интегрируется с реальными инструментами: CrowdStrike, Splunk, Palo Alto Networks, Fortinet, Microsoft. Аналитик тренируется на тех же интерфейсах, которые видит в production. UI muscle memory формируется параллельно с отработкой detection - и это, пожалуй, самая недооценённая фича.
Skills Measurement отслеживает индивидуальные и командные метрики по направлениям: detection, IR, threat hunting. Для руководства - дашборд с реальными capability metrics, а не абстрактными «часами обучения». Режим Team Battle - командные учения, где SOC-команда защищает среду от скриптованных или live-атак.
Маппинг на NIST и MITRE ATT&CK позволяет выявлять пробелы по конкретным TTP. Если команда стабильно пропускает PowerShell-based execution (T1059.001) или Brute Force (T1110, Credential Access), система формирует targeted plans по этим направлениям. На практике это работает: я видел, как после трёх недель таргетированных модулей по T1059.001 detection rate у команды вырос с 40% до 85%.
Контекст: в 2024-2025 годах RangeForce объединился с Cyberbit для совместной доставки «team readiness at scale». Пользователи RangeForce получают доступ к live-fire сценариям Cyberbit, а клиенты Cyberbit - к облачным модулям RangeForce. На практике продуктовые линейки пока сохраняют архитектурные различия.
Для кого подходит и не подходит
Работает если: нужно непрерывное обучение SOC L1-L3; команда распределённая и требуется облачный доступ без инфраструктуры; руководство ожидает измеримые метрики навыков; бюджет per-user с предсказуемым масштабированием.Не подходит если: нужны multi-hour IR-учения с эмуляцией полного kill chain на реальных инструментах - глубина browser-based модулей имеет потолок; команда ориентирована на offensive security - RangeForce заточен под defensive; нужны сценарии для АСУ ТП/OT-сегмента; организация требует on-prem развёртывание без облака.
Cyberbit cyber range: live-fire симуляции для enterprise
Cyberbit - «тяжеловес» среди платформ для отработки кибератак. Полноценная SOC-симуляция с реальными SIEM, EDR, файрволами и identity-системами, работающими против многоступенчатых атак.Симуляционная среда
В отличие от browser-based модулей, Cyberbit разворачивает полноценную инфраструктуру. Аналитики работают в тех же инструментах и с теми же workflow, которые используют операционно. Каждый сценарий - multi-hour, multi-stage: от initial detection через triage и investigation до containment, recovery и post-incident analysis. Это не модуль на 40 минут - это полноценная операционная репетиция.По данным EN-источников, Cyberbit считается industry-leading по глубине симуляции полных инцидентов. Heritage платформы - defense и critical infrastructure SOC training. Сценарии включают multi-stage attack chains, где атакующий проходит от Drive-by Compromise (T1189, Initial Access) через Malicious File (T1204.002, Execution) до полной компрометации.
Обратная сторона - тяжёлая инфраструктура и операционная нагрузка. Развёртывание требует существенных усилий по сравнению с облачными конкурентами. Подготовка одного multi-hour сценария - это недели работы для инструктора, не считая конфигурации среды. Я общался с командой, которая купила Cyberbit и за первый квартал провела ровно одно учение - потому что некому было готовить сценарии. Инструмент крутой, но без выделенного инструктора он превращается в дорогой шкаф с серверами.
Для кого подходит и не подходит
Работает если: нужны серьёзные IR-учения с полной эмуляцией SOC-среды; команда уровня L2-L3 с production-опытом; организация из defense, government или КИИ; бюджет enterprise-класса и ресурсы на развёртывание.Не подходит если: нужен быстрый старт - пилот Cyberbit разворачивается существенно дольше облачного RangeForce; команда junior-аналитиков, которым нужны базовые модули; бюджет малого или среднего бизнеса; нет выделенного инструктора для подготовки сценариев.
SimSpace: платформа-киберполигон военного класса
SimSpace позиционируется как симулятор кибератак максимальной реалистичности. По данным с официального блога, платформа создаёт «simulated IT environment that replicates your organization's network infrastructure, applications, and security tools» - цифровой двойник инфраструктуры заказчика.Реалистичность и масштаб
SimSpace работает с реальными malware-семплами и аутентичными attack scenarios в изолированной среде. Платформа интегрируется с MITRE ATT&CK и NIST Cybersecurity Framework. Основные use-cases:- SOC Team Training - обучение threat hunting и IR на реальных инструментах
- Tool Validation - тестирование SIEM-правил, EDR-конфигураций, бенчмаркинг detection capabilities до развёртывания в production
- IR Drills - отработка playbook'ов, коммуникационных протоколов и recovery-процедур
- Adversary Emulation - симуляция полных attack chains от конкретных threat actors
- Compliance Testing - документирование и демонстрация соответствия регуляторным требованиям
Функция tool validation - отдельная ценность: прежде чем менять конфигурацию SIEM в production, команда может протестировать новые правила на цифровом двойнике и убедиться, что изменения не создадут лавину false positives. На одном проекте я видел, как команда выкатила 200 новых correlation rules в production без тестирования - три дня разгребали 40 000 ложных алертов. С tool validation такого бы не случилось.
Для кого подходит и не подходит
Работает если: организация из defense, КИИ или крупный enterprise; нужна полная репликация production-среды; регуляторные требования по compliance testing; бюджет на private cloud или on-prem развёртывание.Не подходит если: бюджет ниже enterprise-уровня - порог входа в SimSpace один из самых высоких на рынке; нужно масштабировать обучение на сотни пользователей с минимальным overhead; команда на ранних стадиях зрелости, где достаточно browser-based модулей; нужна поддержка российского стека средств защиты.
Сравнительная таблица: trade-off анализ cyber range платформ
| Критерий | Standoff | RangeForce | Cyberbit | SimSpace |
|---|---|---|---|---|
| Модель развёртывания | Гибрид (event + облачная 365) | Полностью облачная (браузер) | On-prem / гибрид | On-prem / private cloud |
| Целевая аудитория | Red + Blue, enterprise | SOC L1-L3 (defensive) | SOC, IR-команды, defense | Military, КИИ, крупный enterprise |
| Формат тренировок | Масштабные учения + онлайн | Модули 30-60 мин, Team Battle | Multi-hour live-fire сценарии | Полномасштабные учения с репликацией среды |
| MITRE ATT&CK маппинг | Да | Да | Да | Да |
| Интеграция SIEM/SOAR | Через инфраструктуру учений | CrowdStrike, Splunk, Palo Alto, Fortinet, MS | Реальные SIEM/EDR в среде | Полная репликация стека заказчика |
| Кастомизация сценариев | Высокая (event-based) | Средняя (каталог + targeted plans) | Высокая (curated full-incident) | Очень высокая (digital twin) |
| Ценовая модель | Enterprise / per-event | Per-user enterprise | Enterprise / government | Enterprise (высокий порог) |
| Порог входа по развёртыванию | Средний-высокий | Низкий (браузер, нет клиента) | Средний-высокий | Очень высокий |
| Offensive-фокус (red team) | Да | Нет | Частично (adversary emulation) | Да |
| Поддержка OT/ICS | Да (нативно) | Нет | Да | Да |
| Measurement dashboards | Частично | Да (individual + team) | Частично | Частично |
| Когда НЕ подходит | Ежедневное обучение junior | Продвинутые multi-hour IR-учения | Малый бюджет, быстрый старт | Бюджет ниже enterprise |
Все четыре платформы поддерживают MITRE ATT&CK маппинг, но глубина различается. RangeForce использует ATT&CK для формирования индивидуальных планов обучения по TTP-пробелам. SimSpace и Cyberbit строят на ATT&CK полные attack chain сценарии. Standoff маппит результаты учений на ATT&CK постфактум.
Метрики эффективности: как оценить ROI тренировочного полигона
Ни один из конкурентов - ни русскоязычный, ни англоязычный - не раскрывает эту тему системно. А без измеримых метрик любой киберполигон превращается в дорогую игрушку, которую показывают аудиторам.Минимальный набор метрик для оценки ROI:
- MTTD/MTTC до и после тренировок. Средний MTTC (Mean Time to Contain) - по данным SimSpace, «most important incident response metric». Если MTTC не снижается после квартала регулярных тренировок - проблема в формате обучения или в качестве сценариев, а не в платформе. Замеряйте до первого учения и после каждого - без базовой линии вы не докажете ROI никому.
- Skills coverage по MITRE ATT&CK. Какой процент релевантных TTP покрыт тренировками? IBM X-Force 2025 показывает, что exploits (38% initial access по Mandiant M-Trends 2025) и stolen credentials (38% по Verizon DBIR 2025) - два доминирующих вектора. Если SOC не тренируется на этих конкретных TTP, остальные модули - расход бюджета.
- Стоимость тренировочного часа. Пересчитайте контракт на hours × participants. Browser-based RangeForce будет дешевле в пересчёте на час, чем event-based Standoff, но разная глубина тренировки даёт разный ROI. Сравнивать «стоимость часа» без учёта глубины - как сравнивать цену за километр у велосипеда и танка.
- Внутреннее vs внешнее обнаружение. По данным Mandiant, 57% организаций узнают об инциденте от внешней стороны. После серии тренировок этот показатель должен двигаться в сторону внутреннего обнаружения. Если не двигается - тренировки не работают.
Платформа для отработки кибератак с нулевым бюджетом
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
После запуска на
localhost:8888 доступен интерфейс для создания adversary profiles и запуска operations против агентов.Atomic Red Team - библиотека атомарных тестов для каждой техники ATT&CK. Запускается через
Invoke-AtomicRedTeam в PowerShell на любой Windows-машине без дополнительной инфраструктуры.Эти инструменты не заменят полноценный киберполигон с реалистичной инфраструктурой и measurement dashboards, но помогут определить: нужны ли команде browser-based модули (RangeForce), полноценные IR-учения (Cyberbit) или масштабные событийные тренировки (Standoff). Потренировавшись «на кошках» с Caldera, вы поймёте, чего не хватает - и пойдёте выбирать с конкретным списком требований, а не по маркетинговым слайдам.
Выбор cyber range платформы: дерево решений
Выбор cyber range платформы определяется тремя переменными: бюджет, зрелость команды и цель тренировок.Бюджет $0 (open-source): MITRE Caldera + Atomic Red Team + виртуальная лаба на ESXi/Proxmox. Достаточно для базовой отработки detection и IR на уровне отдельных TTP. Не заменяет measurement dashboards и сценарную глубину коммерческих решений, но даёт отправную точку.
Бюджет per-user, команда L1-L2, цель - непрерывное обучение: RangeForce. Облачная доставка, минимальный overhead, measurement dashboards для руководства. Аналитики тренируются в рабочее время между реальными расследованиями без выделенных «тренировочных дней».
Бюджет enterprise, команда L2-L3, цель - IR-учения: Cyberbit. Multi-stage сценарии на реальных инструментах. Требует инфраструктуры и подготовки сценариев, но даёт глубину, недоступную в browser-based формате.
Бюджет enterprise+, defense/КИИ, цель - репликация среды: SimSpace. Цифровой двойник инфраструктуры, compliance testing, tool validation. Максимальная реалистичность, максимальный порог входа.
Российский стек, red + blue, event-формат: Standoff. Нативная поддержка российских средств защиты, сценарии для АСУ ТП, масштабные командные учения.
Комбинация двух платформ часто работает лучше одной. Типичная связка - RangeForce для ежедневного поддержания навыков плюс Standoff или Cyberbit для квартальных учений. Объединение RangeForce и Cyberbit, анонсированное в 2024-2025 годах, движется именно в эту сторону - continuous training и live-fire в одной среде. Для организаций, которые только выбирают платформу для отработки кибератак, это объединение может стать решающим фактором: один контракт закрывает и ежедневные модули, и квартальные учения.
Большинство организаций подходят к выбору киберполигона как к закупке очередного ИБ-продукта: фичлист, демо, контракт. На практике 80% ценности раскрывается не при покупке, а на этапе интеграции в рабочие процессы SOC. Я видел, как команда получала доступ к Cyberbit-grade среде и проводила два учения за год - просто потому, что никто не заложил время на подготовку сценариев и дебрифинг. А другая команда на бесплатном Caldera и самодельном полигоне из десяти VM тренировалась еженедельно и за полгода снизила MTTC с четырёх часов до 45 минут.
Рынок киберполигонов растёт на 14,5% ежегодно, но количество платформ не решает системную проблему: дефицит не технологий, а менторов и процессов. Ни одна симуляция кибератак для обучения не работает без человека, который разберёт с командой каждый false positive и каждый пропущенный alert после учений. Платформа - инфраструктура, а не решение. Чем раньше организация это поймёт, тем быстрее дойдёт до реального роста навыков. Если у вас другой стек детекции или опыт с платформами, которые здесь не рассмотрены, - на форуме codeby.net есть тред, где обсуждаем выбор и кастомизацию киберполигонов для разных типов команд.