Толстая папка нормативных документов лежит раскрытой на антистатическом коврике, из её страниц выбивается моток сетевого кабеля и светится встроенный терминал с зелёными строками сканирования и над...


Два года в госструктуре инженером ИБ. 14 моделей угроз по методике ФСТЭК, 6 аттестаций информационных систем, ни одного запуска nmap. Когда на сервере зафиксировали подозрительное исходящее соединение на внешний IP, я открыл консоль SIEM - и не смог написать ни одного запроса для расследования. Модель угроз на 80 страниц лежала в папке, а реальный инцидент требовал навыков, которых не было. Коллеги из IT-отдела разобрались быстрее, хотя ни одной модели угроз в жизни не написали.

С того дня начался переход от бумажной безопасности к практической информационной безопасности. Этот roadmap - для тех, кто сейчас в той же точке.

Разница между бумажной и технической ИБ: почему документы не спасают​

1785742043163.webp

Инженер ИБ в госструктуре занимается compliance: политики, ОРД по 17 приказу ФСТЭК, документация по ГОСТ Р 57580, подготовка к проверкам регуляторов. Работа нужная - без неё организацию ждут штрафы и предписания. Но между формулировкой "описать угрозу в модели" и навыком "обнаружить и остановить эту угрозу" - пропасть, которую документы не закрывают. Подробнее - в нашем обзоре карьера в кибербезопасности.

Цифры подтверждают. По данным CrowdStrike Global Threat Report 2025, 75% вторжений происходят через действительные учётные данные (Valid Accounts, T1078, Initial Access). Атакующий не ломает периметр - он входит через украденный логин. Среднее время до lateral movement после первичного доступа - 62 минуты, рекорд - 51 секунда. Verizon DBIR 2025 фиксирует: 38% утечек данных связаны с кражей учётных данных. IBM X-Force 2025 отмечает рост атак через действительные учётные записи на 71% за год.

Для compliance-инженера это значит вот что: модель угроз может описывать Brute Force (T1110, Credential Access) или OS Credential Dumping (T1003, Credential Access), но пока вы ни разу не видели, как выглядит подозрительная активность PowerShell (T1059.001, Execution) в логах SIEM, эти строчки в документе - абстракция.

Бумажная безопасностьПрактическая ИБ
Описывает угрозу в моделиОбнаруживает угрозу в логах
Определяет класс защищённостиНастраивает правила NGFW и SIEM
Пишет регламент реагированияИзолирует скомпрометированный хост за 10 минут
Согласовывает компенсирующие мерыПроверяет их работоспособность на стенде

Compliance-бэкграунд - не балласт. Вы уже понимаете, зачем нужна сегментация сети, что такое модель нарушителя и как устроена система разграничения доступа. Регуляторный опыт (NIST SP 800-53, семейства AC, AU, IR) даёт понимание того, какие контроли должны быть реализованы. Осталось научиться проверять, работают ли они на самом деле, - и для этого нужны практические навыки кибербезопасности.

Хардскиллы инженера ИБ: roadmap прокачки за 6 месяцев​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Burp Suite Community Edition - прокси для перехвата и анализа веб-трафика. Если в вашей организации есть веб-сервисы (портал, документооборот, личный кабинет), Burp покажет, какие запросы уходят на сервер и как формируются ответы. При работе с Burp не надо просто перехватывать запросы - учитесь видеть паттерны: как приложение обрабатывает сессии, где передаёт данные в открытом виде, какие параметры можно модифицировать. Это точка входа в понимание уязвимостей из OWASP Top 10: инъекции, ошибки аутентификации, IDOR.

Для безопасной практики - развернуть уязвимое приложение: DVWA или OWASP Juice Shop. Сканировать свой стенд, не чужую инфраструктуру.

Месяцы 5-6. LinPEAS, privilege escalation и CTF-практика​

Этот этап - переход от офенсив для новичков к пониманию полной цепочки атаки.

LinPEAS - скрипт автоматического поиска путей повышения привилегий на GNU/Linux. После получения low-priv shell на тренировочной машине запускаете LinPEAS и получаете детальный отчёт: SUID-бинари, записываемые cron-задачи, утечки паролей в конфигурационных файлах, небезопасные sudo-правила. LinPEAS цветовой кодировкой подсвечивает критичные находки красным и жёлтым - даже при первом запуске понятно, куда смотреть. Каждая находка - конкретный вектор privilege escalation, который в реальной инфраструктуре ведёт атакующего к root.

Параллельно с LinPEAS полезен pspy - утилита мониторинга процессов без прав root. Показывает, какие команды запускаются по расписанию (cron). Для поиска путей эскалации через запланированные задачи - незаменимая штука: видишь, что cron каждые 5 минут дёргает скрипт от root, а скрипт лежит в директории, куда ты можешь писать. Дальше - дело техники.

Сквозная цепочка на тренировочной машине выглядит так: разведка через nmap (Reconnaissance) -> обнаружение уязвимого веб-приложения (Exploit Public-Facing Application, T1190, Initial Access) -> получение low-priv shell -> запуск LinPEAS -> обнаружение misconfiguration -> root. Это цепочка initial access -> foothold -> post-exploitation, и именно её понимание превращает развитие инженера безопасности из хаотичного набора действий в осмысленный путь.

Где тренироваться:
  • TryHackMe - пошаговые комнаты с объяснениями, трек "Complete Beginner" проведёт от основ до первого shell. Для тех, кто в танке - это значит, что каждый шаг разжёван, не нужно гадать, что делать дальше.
  • HackTheBox - машины разной сложности, начинать с Easy, обязательно читать writeups после прохождения (или непрохождения) - в разборах 80% обучения.

Три ошибки при переходе от compliance к offensive security​

1785742134810.webp

Учил всё сразу. Форензика, пентест, администрирование - параллельно. Результат: знания по сантиметру в глубину и по километру в ширину. Выберите одно направление. Для "бумажного" инженера проще стартовать с offensive-основ - это даёт понимание угроз, которые вы описываете в моделях.

Игнорировал скриптинг. Bash и Python казались необязательными - "настоящие инженеры" работают с документами и средствами защиты, а не пишут код. На практике автоматизация экономит десятки часов. Простой Bash-скрипт проверки открытых портов на списке хостов полезнее ручного обхода.

Не вёл записи. Каждая решённая CTF-задача, каждая освоенная команда, каждый разобранный writeup - всё это нужно фиксировать. Через полгода записи превращаются в портфолио, которое можно показать на собеседовании или использовать как базу знаний для команды.

По данным Mandiant M-Trends 2025, медианное время обнаружения злоумышленника в сети - 11 дней. Исторический минимум, но всё ещё достаточно для полной компрометации инфраструктуры. Инженер ИБ, который способен не только написать регламент реагирования по NIST 800-61, но и сам провести первичный анализ инцидента, сокращает это окно радикально. На рынке такой специалист ценнее "чистого" пентестера или "чистого" compliance-менеджера.

Шесть месяцев по часу-два в день - это 180-360 часов целенаправленной практики. Для сравнения: типовая аттестация ИС занимает столько же, но после неё навыков работы с терминалом не прибавляется.

Я прошёл этот путь за полтора года, совмещая с основной работой. Можно быстрее, если сразу выбрать правильную последовательность. Самый ценный результат - не навыки с конкретным инструментом, а изменение мышления. Когда пишешь модель угроз, за каждой строкой видишь конкретную команду в терминале и конкретную цепочку атаки. Документы перестают быть формальностью.

Неудобная правда: большинство инженеров ИБ из госсектора так и останутся в бумажной безопасности. Не из-за лени - из-за страха выглядеть некомпетентными в новой области. Проще написать двадцатую модель угроз по шаблону, чем открыть терминал и признать, что не понимаешь вывод nmap. Но рынок уже расставил приоритеты: compliance-инженер с практическими навыками ценнее документалиста без понимания механики атак и ценнее пентестера без понимания регуляторных требований. Связка "документы + руки" - редкий профиль, и именно он закрывает тот разрыв, о котором в госструктурах предпочитают не говорить. На IB Basics нет "вы должны знать GNU/Linux на уровне X" - берём с любого старта.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab