Лаборатория безопасности

Демонстрация IDS-систем, симуляций атак и инфраструктурных стендов.

Сетевая IDS на базе Suricata

Инструменты: Suricata, tcpdump, Wireshark

Сигнатурное и аномальное обнаружение в реальном времени на симулированном трафике.

Проверка правил Snort

Инструменты: Snort, PCAP replay

Пользовательские правила обнаружения, проверенные на образцах известного атакующего трафика.

Симуляция атак на веб-приложение

Инструменты: Burp Suite, OWASP ZAP

Попытки эксплуатации по категориям OWASP Top 10 на изолированной тестовой цели.

Симуляция фишинга и социальной инженерии

Инструменты: GoPhish, собственные шаблоны

Контролируемая фишинговая кампания для оценки осведомлённости пользователей и фильтрации почты.

Архитектура мониторинга и алертинга

Инструменты: Suricata, EveBox, Filebeat, Elasticsearch, Node Exporter, Prometheus, Promtail, Loki, Grafana, Caddy

Suricata анализирует весь входящий трафик и генерирует только алерты (eve.json) — они передаются в EveBox для разбора аналитиком и в Elasticsearch через Filebeat. Системные метрики и логи проходят через Prometheus/Promtail в Loki и Grafana, формируя live-дашборд SOC, который отдаётся по HTTPS через Caddy.

                    Internet
                        │
                    Suricata
                        │
           eve.json (только алерты)
                        │
        ┌───────────────┴───────────────┐
        │                               │
     EveBox                        Filebeat
(UI для аналитика)                      │
                                         ▼
                                  Elasticsearch
                                  (только алерты)

Node Exporter ──▶ Prometheus ──┐
                                │
Системные логи ─▶ Promtail ─▶ Loki ┤
                                ▼
                            Grafana
                   (LIVE-дашборд SOC)
                                │
                              Caddy
                        (доступ по HTTPS)
✅ VPS ~4 ГБ RAM ✅ Suricata в роли IDS ✅ стильный cyberpunk-дашборд ✅ LIVE-карта атак в Grafana ✅ без nginx → Caddy ✅ минимальный overhead ✅ всё бесплатно
Suricata
Сетевой IDS/IPS-движок, анализирующий трафик и генерирующий алерты (eve.json).
EveBox
Веб-интерфейс для разбора и расследования алертов Suricata аналитиком.
Filebeat
Лёгкий агент доставки логов, пересылающий алерты eve.json в Elasticsearch.
Elasticsearch
Индексирует только алерты, что минимизирует нагрузку на хранилище и ресурсы.
Node Exporter
Предоставляет системные метрики хоста (CPU, RAM, диск) для Prometheus.
Prometheus
База данных временных рядов, собирающая и хранящая системные метрики.
Promtail
Агент, пересылающий системные логи в Loki.
Loki
Лёгкая система агрегации логов с индексацией по меткам, нативная для Grafana.
Grafana
Визуализирует метрики, логи и алерты в виде live-дашборда SOC.
Caddy
Reverse-proxy, обеспечивающий автоматический HTTPS для дашборда — без nginx.

Сегментированная лабораторная сеть

Инструменты: pfSense, VLAN, виртуализация

Сегментация сети через VLAN, изолирующая зоны атакующего, цели и мониторинга.

Виртуализированный стек SOC

Инструменты: Proxmox/VirtualBox, ELK stack

Собственный стек мониторинга и агрегации логов для телеметрии лаборатории.

Уровень 1 · Firewall

Периметровый межсетевой экран

Первая линия защиты — фильтрует трафик на периметре сети на основе правил и зон.

Уровень 2 · WAF

Web Application Firewall

Анализирует HTTP/S-трафик и блокирует распространённые веб-атаки (SQLi, XSS и др.) до входа в приложение.

Уровень 3 · IDS/IPS

Обнаружение и предотвращение вторжений

Отслеживает и блокирует вредоносную активность, обошедшую периметр.

Уровень 4 · EDR

Endpoint Detection & Response

Обеспечивает видимость и реагирование на угрозы на уровне конечных устройств.

Уровень 5 · SIEM

SIEM и корреляция логов

Централизует логи со всех уровней для корреляции, оповещений и реагирования на инциденты.

OSI L1 · Physical

Layer 1 — Physical (Физический)

Защита носителя и физического доступа к оборудованию.

  • Физическая охрана серверных и кроссовых (замки, СКУД, биометрия, камеры)
  • Контроль доступа в стойки (запираемые шкафы, тампер-сенсоры)
  • Защита кабелей (экранированная витая пара / оптоволокно, скрытая прокладка, антивандальные короба)
  • TEMPEST / экранирование от электромагнитных излучений
  • Отключение неиспользуемых портов на коммутаторах
  • Физическое уничтожение или безопасная утилизация носителей
OSI L2 · Data Link

Layer 2 — Data Link (Канальный)

Защита на уровне кадров, MAC-адресов и коммутации.

  • Port Security (ограничение количества MAC на порте)
  • Dynamic ARP Inspection (DAI) + DHCP Snooping
  • 802.1X (аутентификация устройств на порте)
  • MAC Filtering / Sticky MAC
  • Private VLAN / Isolated VLAN
  • Защита от MAC Flooding (storm control)
  • Шифрование на канальном уровне (MACsec)
OSI L3 · Network

Layer 3 — Network (Сетевой)

Защита маршрутизации и IP-трафика.

  • Межсетевые экраны (Firewall) с фильтрацией по IP
  • Access Control Lists (ACL) на маршрутизаторах
  • Сегментация сети (VLAN + роутинг между ними)
  • Anti-spoofing (uRPF — Unicast Reverse Path Forwarding)
  • Защита протоколов маршрутизации (MD5/HMAC-аутентификация OSPF, BGP, EIGRP)
  • Rate-limiting / защита от DDoS на уровне IP
  • IPSec (в туннельном режиме)
OSI L4 · Transport

Layer 4 — Transport (Транспортный)

Защита TCP/UDP-сессий и портов.

  • Stateful Firewall (отслеживание состояния соединений)
  • Фильтрация по портам и протоколам
  • SYN Cookies / защита от SYN Flood
  • Rate limiting по количеству соединений
  • TCP Wrappers
  • Блокировка известных вредоносных портов
  • TLS/SSL (частично пересекается с L4–L7)
OSI L5 · Session

Layer 5 — Session (Сеансовый)

Защита установления и управления сеансами.

  • Контроль и ограничение сессий (timeout, max sessions)
  • Защита от Session Hijacking (случайные Session ID, привязка к IP/User-Agent)
  • RPC-фильтры и ограничение удалённых вызовов
  • Защита NetBIOS / SMB-сессий
  • VPN-туннели с аутентификацией сессии
OSI L6 · Presentation

Layer 6 — Presentation (Представления)

Защита формата данных, шифрования и кодирования.

  • Шифрование данных (TLS, SSL, AES и т.д.)
  • Проверка и валидация форматов (JSON, XML, ASN.1)
  • Защита от атак на кодировки (UTF-7, double encoding и т.п.)
  • Сертификаты и PKI (проверка цепочки сертификатов)
  • Сжатие и его безопасная обработка (защита от compression bombs)
OSI L7 · Application

Layer 7 — Application (Прикладной)

Защита самих приложений и протоколов верхнего уровня.

  • Web Application Firewall (WAF)
  • Input validation / sanitization
  • Защита от OWASP Top 10 (SQLi, XSS, CSRF, RCE и т.д.)
  • Антивирус / антималварь на уровне приложений
  • Application Control / URL Filtering
  • DNS Security (DNSSEC, DNS Filtering, Response Policy Zones)
  • API Gateway с аутентификацией и rate-limiting
  • EDR / XDR (поведение приложений на хосте)
  • SIEM + корреляция логов приложений