57% организаций узнают о взломе не из своего SIEM, а от внешнего подрядчика или из новостей - Mandiant M-Trends 2025. Среднее breakout time - от первичного проникновения до первого lateral movement - 62 минуты (CrowdStrike Global Threat Report 2025). Рекорд - 51 секунда. Пятьдесят одна. За это время вы не успеете даже прочитать алерт.
Защищать инфраструктуру некому: по оценкам Positive Technologies, к 2027 году дефицит специалистов по кибербезопасности в России вырастет до 54–65 тысяч человек. Обучение кибербезопасности - не про «получить корочку». Это про навыки, которые позволяют обнаружить атаку прежде, чем об этом напишут в Telegram-канале. Эта статья - карта территории: от первого шага до зрелого специалиста, с развилками, ценами и конкретными рекомендациями.
Карта темы: навигатор по обучению кибербезопасности
| # | Тема | Подробнее |
|---|---|---|
| 1 | Фундаментальные навыки для старта в ИБ | Раздел ниже |
| 2 | Выбор карьерного трека: offensive, defensive, GRC, AppSec | Курсы по кибербезопасности: как выбрать специализацию под свой карьерный трек |
| 3 | Сравнение российских курсов: Codeby, OTUS, Skillfactory, Нетология | Курсы по кибербезопасности 2025: честное сравнение |
| 4 | Сертификации: OSCP, CEH, Security+, CISSP | Подготовка к OSCP в 2025: дорожная карта |
| 5 | Практические платформы: HTB, TryHackMe, CTF | Hack The Box для начинающих: от регистрации до первого root-флага |
| 6 | Пентест обучение с нуля: бесплатные и платные ресурсы | Пентест обучение с нуля 2026: бесплатные платформы и платные курсы |
| 7 | Реверс-инжиниринг и продвинутые специализации | Курс по реверс-инжинирингу в 2025: SANS FOR610, OTUS и альтернативы |
| 8 | Стажировки и корпоративное обучение | Как попасть на стажировку по кибербезопасности в 2026 году |
С чего начать изучение кибербезопасности: 5 навыков, без которых не пройти ни одно собеседование
Каждую неделю на форумах всплывает один и тот же вопрос: «Хочу в ИБ, с чего начать?» Ответ один - с фундамента, который не менялся годами и не поменяется завтра. Без него любой курс по кибербезопасности превратится в набор непонятных аббревиатур.Linux на уровне администратора. Серверы, на которые вы будете проникать (или которые будете защищать), в большинстве случаев работают на Linux. Нужно понимать структуру файловой системы, управление процессами, работу с правами доступа, systemd и bash-скрипты. Минимум - развернуть Ubuntu или Kali в виртуалке и прожить в терминале неделю.
grep, awk, find, chmod должны выполняться на автомате, без заглядывания в man.Сети: TCP/IP, DNS, HTTP. Модель OSI, маршрутизация, работа протоколов - без этого вы не поймёте ни одну атаку. Эксплуатация публичных приложений (T1190) - это про веб-протоколы. Перебор паролей (T1110) - про аутентификацию и сетевые сервисы. Без понимания сетей эти техники останутся абстракцией из чужого write-up.
Скриптинг: Python и Bash. Вам не нужно быть разработчиком, но автоматизация рутины - обязательный навык. Написать парсер логов, скрипт для массовой проверки портов, автоматизировать отчёт - Python закрывает 90% таких задач. Bash - для работы в Linux-среде, PowerShell - для Windows-инфраструктуры и Active Directory.
Основы информационной безопасности. CIA Triad (конфиденциальность, целостность, доступность), типы угроз, базовые средства защиты (межсетевые экраны, IDS/IPS, антивирусы), принципы шифрования. Без этого каркаса каждый новый инструмент будет восприниматься изолированно - как набор кнопок без понимания, зачем они нужны.
Английский язык на уровне чтения документации. 80% первоисточников, PoC-эксплоитов, CVE-описаний и исследований выходят на английском. Без него вы будете работать с материалами, которые уже устарели к моменту перевода. А в ИБ «устарело» иногда означает «пропатчено два месяца назад».
Если хотя бы два пункта из пяти вызывают затруднения - начните с них, а не с курсов по пентесту. Подробный разбор бесплатных ресурсов для каждого навыка: Пентест обучение с нуля 2026: бесплатные платформы и платные курсы.
4 карьерных трека в кибербезопасности: decision tree для выбора пути
Roadmap кибербезопасности - не линейная дорога, а развилка с четырьмя ветками. Выбирать трек нужно не по «зарплатным рейтингам», а по тому, как вы думаете и что вам нравится делать. Серьёзно - если вам тошно от документов, в GRC вы сгорите за полгода.Offensive Security (пентест, Red Team)
Вы ломаете системы по заказу клиента, чтобы найти уязвимости раньше реальных атакующих. Навыки: эксплуатация уязвимостей, сетевая разведка, анализ веб-приложений, пост-эксплуатация. Инструменты: Burp Suite, Metasploit, Nmap, BloodHound. Сертификации: OSCP (gold standard для offensive), eJPT (для входа), CRTP (для AD-специализации).Defensive Security (SOC, Blue Team, Incident Response)
Вы мониторите инфраструктуру, детектируете атаки и реагируете на инциденты. Навыки: анализ логов, работа с SIEM/EDR, форензика, threat hunting. 36% инцидентов начинаются с фишинга (Verizon DBIR 2025), 68% утечек включают человеческий фактор - работы хватит надолго. Сертификации: CompTIA Security+, CompTIA CySA+, BTL1.GRC (Governance, Risk, Compliance)
Вы строите процессы безопасности на уровне организации: политики, аудиты, соответствие требованиям регуляторов. В России это приказы ФСТЭК (№17, №21, №76), требования ЦБ РФ, 152-ФЗ. Рамочные стандарты: NIST CSF 2.0 (функции Govern, Identify, Protect, Detect, Respond, Recover), ISO 27001. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor.AppSec / DevSecOps
Вы встраиваете безопасность в процесс разработки: SAST/DAST-анализ, безопасный код, защита CI/CD-пайплайнов. Ориентир - OWASP Top 10, включая часто игнорируемый A09:2021 Security Logging and Monitoring Failures (его игнорируют, потому что «логирование - это же не уязвимость»; ещё какая). Сертификации: OSWE, CSSLP.Как выбрать: decision tree
| Если вы... | Ваш трек | Первый шаг |
|---|---|---|
| Любите ломать и разбирать по винтикам | Offensive | Решите 20 машин на HTB/THM |
| Нравится расследовать и строить детективную картину | Defensive | Настройте Elastic SIEM в домашней лабе |
| Комфортно с документами, процессами, нормативкой | GRC | Изучите NIST CSF 2.0 и 152-ФЗ |
| Пишете код и хотите делать его безопаснее | AppSec | Пройдите OWASP WebGoat |
Детальный разбор каждого трека с привязкой к конкретным курсам: Курсы по кибербезопасности: как выбрать специализацию под свой карьерный трек.
Курсы по кибербезопасности 2025: почему 80% программ не стоят своих денег
Российский рынок онлайн-курсов по информационной безопасности перенасыщен. Skillbox, Нетология, Skillfactory, Яндекс Практикум, OTUS, Codeby - у каждого свои программы длительностью 9–12 месяцев. Проблема не в количестве курсов, а в том, что большинство продают одинаковую структуру: «Linux → сети → немного Python → диплом». Различия - в деталях, которые и определяют, получите ли вы реальные навыки или красивый PDF.Критерии отбора: почему именно эти параметры
Прежде чем сравнивать платформы, определите критерии, которые имеют значение для работодателя - а не для маркетолога курса:- Практическая инфраструктура. Есть ли стенды для атаки и защиты? Виртуальные машины в облаке? CTF-формат? Курс, где практика - это «ответьте на тестовые вопросы», не стоит своих денег. Точка.
- Актуальность программы. Когда последний раз обновлялся контент? Курс, который учит Metasploit на Windows 7 в 2025 году, учит навыкам десятилетней давности.
- Кто преподаёт. Практикующие специалисты с опытом реальных проектов или теоретики, которые никогда не проводили пентест. Разница - как между хирургом и анатомом.
- Формат обратной связи. Проверка заданий наставником vs автоматическая проверка тестов - разница в скорости обучения кратная.
Теория vs практика: две оси оценки
Любой онлайн-курс по информационной безопасности нужно оценивать по двум осям отдельно:| Ось оценки | Что проверять | Красный флаг |
|---|---|---|
| Теоретическая составляющая | Полнота охвата тем, структурированность, актуальность материала | Видеолекции 2020 года без обновлений |
| Практическая / лабораторная | Количество и качество лабораторных работ, наличие стендов, формат CTF | Практика только в виде тестов или «напишите отчёт» |
Курс может иметь отличную теоретическую базу и нулевую практику - или наоборот. Skillbox и Яндекс Практикум предоставляют облачные стенды (VK Cloud, Yandex Cloud), что плюс. Но вопрос - насколько задания приближены к реальным задачам пентестера или аналитика SOC, а не к академическим упражнениям. На практике часто оказывается, что «лабораторная работа» - это три кнопки в браузере.
Детальное сравнение платформ с разбором программ, цен и отзывов выпускников: Курсы по кибербезопасности 2025: честное сравнение Codeby, OTUS, Skillfactory и Нетология.
7 сертификаций по ИБ, которые реально влияют на карьеру в 2025
Сертификации в области ИБ - самый быстрый способ доказать компетенцию работодателю, который вас не знает. Но не все сертификаты равны. Ниже - те, которые реально фигурируют в вакансиях и имеют практическую ценность, а не только красивую аббревиатуру.Сертификации начального уровня
| Сертификация | Стоимость экзамена (ориентир) | Для кого | Рыночная ценность |
|---|---|---|---|
| CompTIA Security+ | ~$404 / ~38 000 ₽ | Любой новичок в ИБ | Vendor-neutral, соответствует DoD 8140 Cyberspace Workforce Framework (ранее DoD 8570 IAT Level II), часто в вакансиях SOC-аналитиков |
| ISC2 CC (Certified in Cybersecurity) | ~$199 (экзамен); в рамках инициативы One Million Certified in Cybersecurity ISC2 предоставляет бесплатные ваучеры - проверяйте актуальный статус на isc2.org | Вход в профессию без IT-опыта | Фокус на GRC и базовые операции безопасности |
| Microsoft SC-900 | ~$165 / ~15 500 ₽ | Те, кто целится в облачную безопасность Azure | Хорош для понимания Identity & Access Management в облаке |
Сертификации среднего и продвинутого уровня
| Сертификация | Стоимость (ориентир) | Для кого | Рыночная ценность |
|---|---|---|---|
| CEH (EC-Council) | ~$1 199 / ~113 000 ₽ (экзамен) | Формальное подтверждение для HR | Широко признаётся, но критикуется за отрыв от практики. По документам - «этичный хакер», на практике - тест на 125 вопросов |
| OSCP (OffSec PEN-200) | от ~$1 649 (курс + 1 попытка экзамена); Learn One ~$2 599/год | Пентестеры с опытом 50+ решённых машин | Gold standard для offensive-позиций: 23 часа 45 минут практический экзамен + 24 часа на отчёт |
| CISSP (ISC2) | ~$749 / ~71 000 ₽ (экзамен) | Менеджеры и архитекторы ИБ с 5+ лет опыта | Требуется для senior/lead позиций и GRC-ролей |
| CompTIA CySA+ | ~$404 / ~38 000 ₽ | Аналитики SOC и blue team | Растущая популярность в вакансиях defensive-направления |
Цены ориентировочные на середину 2025, уточняйте на официальных сайтах вендоров.
На российском рынке труда CompTIA Security+ и CEH чаще всего мелькают в вакансиях крупных компаний и интеграторов. OSCP - маркер для specialized пентест-команд. CISSP - для руководящих позиций. При поиске вакансий на hh.ru по запросам «специалист по кибербезопасности» и «пентестер» смотрите на конкретные сертификаты в требованиях - это ваш ориентир.
Зарплатные ожидания (по данным российских образовательных платформ и открытых вакансий): Junior - от 80 000 ₽, Middle (1–5 лет) - от 200 000 ₽, Senior (5+) - от 400 000 ₽. Цифры зависят от региона, специализации и конкретного работодателя.
Корпоративная оплата: как убедить работодателя
Многие компании в России компенсируют стоимость сертификации сотрудникам - это дешевле, чем нанимать нового специалиста. Практические шаги:- Подготовьте бизнес-кейс: сертификация OSCP позволяет компании проводить внутренние пентесты без привлечения подрядчиков - экономия от 500 000 ₽ на проект.
- Предложите условие отработки: стандартная практика - обязательство проработать 1–2 года после получения сертификата.
- Начните с бесплатных: ISC2 CC или Microsoft SC-900 не требуют инвестиций работодателя и демонстрируют вашу мотивацию.
Подробная дорожная карта подготовки к самому требовательному экзамену: Подготовка к OSCP в 2025: дорожная карта, лучшие лабы и типичные ошибки кандидатов.
TryHackMe, Hack The Box и ещё 5 платформ: где отточить навыки кибербезопасности бесплатно
Курсы дают теорию, сертификации - формальное подтверждение. А реальные навыки формируются там, где вы атакуете уязвимые машины в контролируемой среде и набиваете шишки без последствий.Сравнение ключевых платформ
| Платформа | Уровень | Бесплатный доступ | Формат | Для какого трека |
|---|---|---|---|---|
| TryHackMe | Начальный–средний | Частичный (бесплатные комнаты) | Guided learning paths | Offensive + Defensive |
| Hack The Box | Средний–продвинутый | Частичный (retired machines) | Challenge-based | Offensive |
| PicoCTF | Начальный | Полный | CTF-задачи | Все треки (вход) |
| OverTheWire | Начальный | Полный | Wargames (SSH) | Linux + Offensive |
| VulnHub | Средний | Полный (скачиваемые VM) | Standalone VMs | Offensive |
| pwn.college | Средний–продвинутый | Полный | Академические задачи | Binary exploitation |
| PentesterLab | Средний | Частичный | Web-focused labs | AppSec |
Критерии отбора
В таблицу вошли платформы, которые: (1) имеют активное сообщество и регулярные обновления в 2025, (2) предлагают хотя бы частичный бесплатный доступ, (3) покрывают хотя бы один из четырёх карьерных треков. За рамками обзора - платформы с исключительно платным доступом (SANS NetWars, Offensive Security Labs); они разбираются в контексте конкретных сертификаций.Если вы на нуле - начните с TryHackMe, пройдите learning path «Complete Beginner». После 30–40 комнат переходите на Hack The Box и решайте Easy-машины. К моменту, когда вы решите 50+ машин на HTB, вы готовы к OSCP. Не раньше - я видел достаточно людей, которые шли на экзамен после 15 машин и возвращались с нулём.
Пошаговый гайд для первого входа на самую популярную платформу: Hack The Box для начинающих: от регистрации до первого root-флага.
Обзор бесплатных и платных ресурсов для обучения пентесту, включая российские платформы: Пентест обучение с нуля 2026: бесплатные платформы и платные курсы.
Обучение пентесту с нуля: от домашней лаборатории до коммерческого проекта за 12 месяцев
Пентест - самый популярный запрос среди тех, кто приходит в обучение кибербезопасности. Но между «прошёл курс» и «провёл первый коммерческий пентест» - пропасть. Закрывает её только практика в собственной лаборатории.Требования к окружению для домашней лаборатории
| Сценарий | Минимальный RAM | Рекомендуемый RAM | Что развернуть |
|---|---|---|---|
| Kali + 1 уязвимая VM | 8 ГБ | 16 ГБ | VirtualBox/VMware, Kali Linux, Metasploitable 2/3 |
| AD-полигон (DC + 2 рабочие станции) | 16 ГБ | 24–32 ГБ | Windows Server 2019/2022, Windows 10/11 Pro, Kali |
| Web-пентест лаборатория | 8 ГБ | 16 ГБ | Docker, DVWA, Juice Shop, Burp Suite Community |
Хост: Windows 10/11 или Linux с гипервизором (VirtualBox - бесплатно, VMware Workstation Player - бесплатно для личного использования). Интернет нужен только для скачивания образов, дальше лаборатория работает офлайн.
12-месячный roadmap для начинающего пентестера
Месяцы 1–3: Фундамент. Linux-администрирование, базовые сети, Python-скриптинг. Параллельно - TryHackMe (learning paths «Pre Security» и «Complete Beginner»). Скучно? Возможно. Но без этого дальше - стена.Месяцы 4–6: Первые машины. Переход на Hack The Box Easy. Инструменты:
nmap для разведки, Burp Suite для веб-приложений, Metasploit для эксплуатации. Цель - 20 решённых машин. Каждую - с write-up, даже если он для себя.Месяцы 7–9: Углубление. HTB Medium, специализация (веб или инфраструктура), развёртывание AD-полигона. Практика написания отчётов - навык, который курсы почти не дают, но работодатели проверяют первым. Если ваш отчёт выглядит как вывод
nmap - это не отчёт.Месяцы 10–12: Сертификация и портфолио. Подготовка к eJPT или OSCP (в зависимости от бюджета и уровня). Оформление write-ups на решённые машины - это ваше портфолио.
Место пентеста в цепочке атаки: пентестер работает по всей kill chain - от reconnaissance (T1595 Active Scanning) через initial access до пост-эксплуатации и составления отчёта. Изолированное знание одного инструмента бесполезно без понимания полной цепочки. Metasploit без разведки - как скальпель без диагноза.
Реверс-инжиниринг, AppSec и Red Team: когда переходить к узким специализациям
Узкие специализации - не для начинающих. Переходить к ним стоит после 1–2 лет практики в одном из основных треков. Вот когда это оправдано:Реверс-инжиниринг и анализ малвари. Если вы уже уверенно работаете с Linux, понимаете ассемблер на базовом уровне и хотите препарировать вредоносное ПО. Инструменты: Ghidra (бесплатно, open-source, разработана NSA), IDA Pro (коммерческий стандарт, дорого, но для серьёзной работы альтернатив мало), x64dbg. Сертификация: GREM (SANS). По данным IBM X-Force Threat Intelligence Index 2025, рост атак с использованием действительных учётных данных (T1078 Valid Accounts) составил 71% - а значит, аналитиков, способных разбирать стилеры и инфостилеры, нужно всё больше.
Red Team / Purple Team. Продвинутый offensive - имитация реальных APT-групп с полным kill chain: от фишинга до эксфильтрации данных. Требует глубокого знания Active Directory, обхода EDR, разработки кастомных инструментов. Сертификации: CRTO (Certified Red Team Operator), OSEP. На практике в Red Team берут людей с 3+ годами опыта в пентесте. Если вы ещё не провели десяток проектов - рано.
Cloud Security. Защита облачных инфраструктур - одна из самых быстрорастущих ниш. По данным CrowdStrike, число cloud intrusion инцидентов выросло на 26% за 2024 год. Сертификации: AWS Security Specialty, AZ-500, CCSP.
Детальный разбор курсов и ресурсов для анализа малвари: Курс по реверс-инжинирингу в 2025: SANS FOR610, OTUS, Hex Rays Academy и бесплатные альтернативы.
Стажировки и корпоративное обучение: как войти в ИБ, минуя требование «3 года опыта»
Замкнутый круг «нужен опыт → опыта нет → не берут» - главная боль начинающих. Стажировки и корпоративные программы разрывают этот цикл. Других легальных способов, по сути, два: стажировка или переход внутри компании.Стажировки в 2025–2026
Крупные ИБ-компании в России проводят регулярные стажёрские программы: Positive Technologies, BI.ZONE, Лаборатория Касперского, Solar. Типичные требования к стажёрам:- Базовые знания Linux и сетей (подтверждение - решённые машины на HTB/THM или пройденные курсы)
- Понимание CIA Triad и базовых угроз
- Умение писать на Python на уровне скриптов
- Мотивационное письмо или выполнение тестового задания
Корпоративное обучение ИБ
Для тех, кто уже работает в IT (системные администраторы, разработчики, сетевые инженеры), переход в ИБ через корпоративную программу - самый безрисковый путь. Многие компании оплачивают обучение сотрудников, которые хотят сменить специализацию внутри организации. На фоне того, что 68% утечек включают человеческий фактор (Verizon DBIR 2025), бизнес заинтересован в повышении ИБ-грамотности всех сотрудников, не только выделенной команды безопасности. Вы - уже внутри, вас знают, вам доверяют. Используйте это.Подробности о программах стажировок, требованиях и советах по подготовке: Как попасть на стажировку по кибербезопасности в 2026 году.
Форматы, платформы и метрики корпоративного обучения: Корпоративное обучение информационной безопасности: платформы, форматы и метрики.
Навыки кибербезопасности 2025: что изменилось и куда движется рынок
Угрозы не стоят на месте, и обучение кибербезопасности должно учитывать то, что ломают прямо сейчас. Вот что формирует повестку 2025 года:GenAI в арсенале атакующих. По данным CrowdStrike, вредоносное использование генеративного ИИ для социальной инженерии и фишинга удвоилось за 2024 год. IBM X-Force утверждает, что GenAI позволяет генерировать фишинговые письма в 11,4 раза быстрее при сопоставимом качестве. Для SOC-аналитиков и специалистов по реагированию это означает одно: старые правила детекции «письмо с ошибками = фишинг» больше не работают.
Рост атак на критическую инфраструктуру. 70% атак, расследованных IBM X-Force в 2024, затронули критическую инфраструктуру. Для специалистов по ИБ - растущий спрос в энергетике, промышленности, транспорте и здравоохранении. Секторах, где раньше кибербезопасность финансировали по остаточному принципу, а теперь вынуждены платить рыночные зарплаты.
Credential-based атаки. Рост атак с использованием действительных учётных данных на 71% (IBM X-Force 2025) - прямое следствие масштабных утечек. Знание техник credential stuffing, password spraying и умение выстраивать IAM-процессы становятся базовым требованием. Не «продвинутым» - базовым.
Скорость атак. Среднее breakout time сократилось до 62 минут (CrowdStrike), рекорд - 51 секунда. Это меняет требования к defensive-специалистам: ручной анализ инцидентов больше не масштабируется. Нужна автоматизация детекции и реагирования. Если ваш playbook начинается со слов «откройте тикет в Jira» - вы уже опоздали.
Для практиков это означает: в 2025 году недостаточно знать инструменты - нужно понимать автоматизацию, уметь строить детекции и разбираться в облачных средах. Курсы, которые учат только «запустить nmap и metasploit», готовят к реальности 2018 года.
Куда двигаться прямо сейчас
Обучение кибербезопасности - не спринт, а марафон с конкретными чекпоинтами. Карта маршрута зависит от вашей точки старта:- Полный ноль: Linux + сети + Python → TryHackMe Pre Security → 3–6 месяцев → первая стажировка или позиция системного администратора с ИБ-уклоном
- IT-специалист (сисадмин, разработчик): Выберите трек → целевой курс с практикой → CompTIA Security+ или ISC2 CC → смена роли внутри компании или переход
- Джуниор в ИБ: 50+ машин на HTB → OSCP или CySA+ (в зависимости от трека) → портфолио write-ups → позиция Middle
Хотите начать с практики под руководством действующих пентестеров? Курсы Codeby Academy построены на принципе «70% лаборатория, 30% теория» - с реальными стендами, обратной связью от практикующих специалистов и задачами, приближенными к коммерческим проектам. Программы охватывают все треки: от пентеста веб-приложений до Red Team-операций.
Большинство людей, которые приходят в обучение кибербезопасности, совершают одну системную ошибку: выбирают образовательный продукт раньше, чем определяются с направлением. Записываются на первый попавшийся курс «специалист по ИБ за 12 месяцев», проходят его, получают диплом - и оказываются в ситуации, когда навыки есть, но они слишком поверхностные для конкретной позиции. Работодателю не нужен человек, который «знает всё по чуть-чуть». Ему нужен пентестер, который уверенно работает с Active Directory, или SOC-аналитик, который разбирает инциденты в Elastic за минуты, а не часы.
На собственном опыте менторства джунов один паттерн подтверждается раз за разом: те, кто начинает с 3–4 месяцев самостоятельной практики на бесплатных платформах (TryHackMe, OverTheWire), а потом идёт на целевой курс по выбранной специализации, выходят на рынок сильнее тех, кто 12 месяцев проходил универсальную программу. Причина проста - самостоятельная практика формирует привычку разбираться, а не потреблять. Курс поверх этой привычки ложится как структура поверх фундамента. Курс без фундамента - стены на песке.
Индустрия движется к ситуации, когда GenAI-инструменты будут автоматизировать рутинную работу и offensive-, и defensive-специалистов. Через пару лет базовое сканирование, генерация отчётов, первичный триаж инцидентов - всё это будет делаться автоматически. Выживут те, кто умеет думать, а не те, кто умеет запускать инструменты. Именно поэтому инвестиция в понимание принципов (как работает атака, почему эта конфигурация уязвима, какой detection rule покроет этот TTP) ценнее, чем заучивание команд. Команды устареют. Принципы - нет.
Если хотите отработать эти принципы в легальной среде - на HackerLab есть лабы, где можно пройти полный цикл: от разведки до написания отчёта. А на WAPT цепочку «веб-разведка → эксплуатация → пост-эксплуатация» разбирают в нескольких модулях с лабами.