Сетевая IDS на базе Suricata
Инструменты: Suricata, tcpdump, Wireshark
Сигнатурное и аномальное обнаружение в реальном времени на симулированном трафике.
Проверка правил Snort
Инструменты: Snort, PCAP replay
Пользовательские правила обнаружения, проверенные на образцах известного атакующего трафика.
Симуляция атак на веб-приложение
Инструменты: Burp Suite, OWASP ZAP
Попытки эксплуатации по категориям OWASP Top 10 на изолированной тестовой цели.
Симуляция фишинга и социальной инженерии
Инструменты: GoPhish, собственные шаблоны
Контролируемая фишинговая кампания для оценки осведомлённости пользователей и фильтрации почты.
Архитектура мониторинга и алертинга
Инструменты: Suricata, EveBox, Filebeat, Elasticsearch, Node Exporter, Prometheus, Promtail, Loki, Grafana, Caddy
Suricata анализирует весь входящий трафик и генерирует только алерты (eve.json) — они передаются в EveBox для разбора аналитиком и в Elasticsearch через Filebeat. Системные метрики и логи проходят через Prometheus/Promtail в Loki и Grafana, формируя live-дашборд SOC, который отдаётся по HTTPS через Caddy.
Internet
│
Suricata
│
eve.json (только алерты)
│
┌───────────────┴───────────────┐
│ │
EveBox Filebeat
(UI для аналитика) │
▼
Elasticsearch
(только алерты)
Node Exporter ──▶ Prometheus ──┐
│
Системные логи ─▶ Promtail ─▶ Loki ┤
▼
Grafana
(LIVE-дашборд SOC)
│
Caddy
(доступ по HTTPS)
✅ VPS ~4 ГБ RAM
✅ Suricata в роли IDS
✅ стильный cyberpunk-дашборд
✅ LIVE-карта атак в Grafana
✅ без nginx → Caddy
✅ минимальный overhead
✅ всё бесплатно
- Suricata
- Сетевой IDS/IPS-движок, анализирующий трафик и генерирующий алерты (eve.json).
- EveBox
- Веб-интерфейс для разбора и расследования алертов Suricata аналитиком.
- Filebeat
- Лёгкий агент доставки логов, пересылающий алерты eve.json в Elasticsearch.
- Elasticsearch
- Индексирует только алерты, что минимизирует нагрузку на хранилище и ресурсы.
- Node Exporter
- Предоставляет системные метрики хоста (CPU, RAM, диск) для Prometheus.
- Prometheus
- База данных временных рядов, собирающая и хранящая системные метрики.
- Promtail
- Агент, пересылающий системные логи в Loki.
- Loki
- Лёгкая система агрегации логов с индексацией по меткам, нативная для Grafana.
- Grafana
- Визуализирует метрики, логи и алерты в виде live-дашборда SOC.
- Caddy
- Reverse-proxy, обеспечивающий автоматический HTTPS для дашборда — без nginx.
Сегментированная лабораторная сеть
Инструменты: pfSense, VLAN, виртуализация
Сегментация сети через VLAN, изолирующая зоны атакующего, цели и мониторинга.
Виртуализированный стек SOC
Инструменты: Proxmox/VirtualBox, ELK stack
Собственный стек мониторинга и агрегации логов для телеметрии лаборатории.
Уровень 1 · Firewall
Периметровый межсетевой экран
Первая линия защиты — фильтрует трафик на периметре сети на основе правил и зон.
Уровень 2 · WAF
Web Application Firewall
Анализирует HTTP/S-трафик и блокирует распространённые веб-атаки (SQLi, XSS и др.) до входа в приложение.
Уровень 3 · IDS/IPS
Обнаружение и предотвращение вторжений
Отслеживает и блокирует вредоносную активность, обошедшую периметр.
Уровень 4 · EDR
Endpoint Detection & Response
Обеспечивает видимость и реагирование на угрозы на уровне конечных устройств.
Уровень 5 · SIEM
SIEM и корреляция логов
Централизует логи со всех уровней для корреляции, оповещений и реагирования на инциденты.
OSI L1 · Physical
Layer 1 — Physical (Физический)
Защита носителя и физического доступа к оборудованию.
- Физическая охрана серверных и кроссовых (замки, СКУД, биометрия, камеры)
- Контроль доступа в стойки (запираемые шкафы, тампер-сенсоры)
- Защита кабелей (экранированная витая пара / оптоволокно, скрытая прокладка, антивандальные короба)
- TEMPEST / экранирование от электромагнитных излучений
- Отключение неиспользуемых портов на коммутаторах
- Физическое уничтожение или безопасная утилизация носителей
OSI L2 · Data Link
Layer 2 — Data Link (Канальный)
Защита на уровне кадров, MAC-адресов и коммутации.
- Port Security (ограничение количества MAC на порте)
- Dynamic ARP Inspection (DAI) + DHCP Snooping
- 802.1X (аутентификация устройств на порте)
- MAC Filtering / Sticky MAC
- Private VLAN / Isolated VLAN
- Защита от MAC Flooding (storm control)
- Шифрование на канальном уровне (MACsec)
OSI L3 · Network
Layer 3 — Network (Сетевой)
Защита маршрутизации и IP-трафика.
- Межсетевые экраны (Firewall) с фильтрацией по IP
- Access Control Lists (ACL) на маршрутизаторах
- Сегментация сети (VLAN + роутинг между ними)
- Anti-spoofing (uRPF — Unicast Reverse Path Forwarding)
- Защита протоколов маршрутизации (MD5/HMAC-аутентификация OSPF, BGP, EIGRP)
- Rate-limiting / защита от DDoS на уровне IP
- IPSec (в туннельном режиме)
OSI L4 · Transport
Layer 4 — Transport (Транспортный)
Защита TCP/UDP-сессий и портов.
- Stateful Firewall (отслеживание состояния соединений)
- Фильтрация по портам и протоколам
- SYN Cookies / защита от SYN Flood
- Rate limiting по количеству соединений
- TCP Wrappers
- Блокировка известных вредоносных портов
- TLS/SSL (частично пересекается с L4–L7)
OSI L5 · Session
Layer 5 — Session (Сеансовый)
Защита установления и управления сеансами.
- Контроль и ограничение сессий (timeout, max sessions)
- Защита от Session Hijacking (случайные Session ID, привязка к IP/User-Agent)
- RPC-фильтры и ограничение удалённых вызовов
- Защита NetBIOS / SMB-сессий
- VPN-туннели с аутентификацией сессии
OSI L6 · Presentation
Layer 6 — Presentation (Представления)
Защита формата данных, шифрования и кодирования.
- Шифрование данных (TLS, SSL, AES и т.д.)
- Проверка и валидация форматов (JSON, XML, ASN.1)
- Защита от атак на кодировки (UTF-7, double encoding и т.п.)
- Сертификаты и PKI (проверка цепочки сертификатов)
- Сжатие и его безопасная обработка (защита от compression bombs)
OSI L7 · Application
Layer 7 — Application (Прикладной)
Защита самих приложений и протоколов верхнего уровня.
- Web Application Firewall (WAF)
- Input validation / sanitization
- Защита от OWASP Top 10 (SQLi, XSS, CSRF, RCE и т.д.)
- Антивирус / антималварь на уровне приложений
- Application Control / URL Filtering
- DNS Security (DNSSEC, DNS Filtering, Response Policy Zones)
- API Gateway с аутентификацией и rate-limiting
- EDR / XDR (поведение приложений на хосте)
- SIEM + корреляция логов приложений