Методическое руководство · для ведущего занятие

Материал для тех, кто будет вести занятие.

Двухдневный тренинг Kaspersky Academy проводился для преподавателей, доцентов и специалистов вузов — с явной целью, чтобы материал был перенесён в собственные курсы. Здесь собрано то, что нужно именно ведущему: тайминг, три уровня сложности заданий, критерии оценивания, требования к среде и места, где группа предсказуемо спотыкается.

03 уровня сложности заданий 04 критерия оценивания RU авторская методика

01 · Структура занятия

Ритм, при котором теория не съедает практику.

Ниже — расписание первого дня, как оно было заявлено программой, с методическим комментарием к каждому блоку. Пропорция важнее точных минут: на каждый лекционный блок приходится сопоставимый по времени практический.

10:20

Основы AppSec · мини-лекция и работа в группе

Самый недооценённый блок. Здесь закладывается словарь: актив, угроза, уязвимость, риск, CIA, три вопроса доступа. Не экономьте на нём — сэкономленные 15 минут придётся потратить дважды при разборе OWASP.

11:00

OWASP Top 10:2025 — A01–A03 · мини-лекция

Контроль доступа, конфигурация, цепочка поставки. Держите темп: каждая категория — одна причина, один пример, одна проверяемая мера. Углубление оставьте на разбор после практики.

12:30

Лабораторный блок 1

Первый выход в среду. Заложите время на технические сбои: запуск учебного приложения у части группы не получится с первого раза, и это нормальная часть занятия.

14:30

OWASP Top 10:2025 — A04–A06 · мини-лекция

Криптографические сбои, инъекции, небезопасное проектирование. Здесь полезнее всего разбирать «до и после»: один и тот же код в уязвимом и исправленном виде.

15:10

Лабораторный блок 2 · индивидуально, затем разбор в группе

Разбор в группе — обязательная часть, а не остаток времени. Именно на нём результат превращается в понимание причины.

16:10

Безопасность ИИ и организация учебного процесса

Ставится в конец намеренно: блок работает как сборка всего дня. Он же снимает вопрос «как теперь оценивать работы, написанные с помощью модели».

16:55

Подведение итогов дня

Соберите не впечатления, а вопросы: три вещи, которые остались непонятны. Они задают план следующего занятия лучше любой анкеты.

Пропорция занятия: почему разбор нельзя сокращать

Схема 12

Соотношение лекции, практики и разбора в учебном цикле Цикл из четырёх шагов: короткая лекция даёт язык, практика даёт наблюдение, разбор превращает наблюдение в причину, оформление закрепляет результат как проверяемый артефакт. ШАГ 1 · ЯЗЫК Короткая лекция даёт слова, которыми потом описывают наблюдение ШАГ 2 · ОПЫТ Практика слушатель сам видит, что система ведёт себя не так ШАГ 3 · СМЫСЛ Разбор в группе наблюдение превращается в первопричину ШАГ 4 · СЛЕД Оформление причина и исправление записаны и проверяемы Если из цикла выпадает шаг 3, занятие превращается в набор эффектных трюков. Слушатель уходит с ощущением «я взломал», но без ответа на вопрос, почему это сработало и что нужно изменить в коде. Шаг 4 закрепляет результат: без письменного следа причина забывается за несколько дней.
Практическое следствие. Планируя занятие, отводите разбору не остаток времени, а фиксированный слот — и защищайте его так же, как защищаете лекцию.

02 · Три уровня сложности

Одно задание, три группы — и никто не скучает.

Программа прямо предусматривает адаптацию заданий под подготовку студентов: от новичков до продвинутых. Удобнее всего менять не саму цель, а объём подсказки и требования к результату — тогда группа работает с одним и тем же учебным приложением и обсуждает общий предмет.

Уровень 1 · знакомство

Даём маршрут, спрашиваем наблюдение

Слушатель получает пошаговую инструкцию и заранее известную цель. От него требуется точно описать, что он увидел, и назвать нарушенное свойство из триады.

Критерий: шаги выполнены, наблюдение описано без домыслов.

Уровень 2 · самостоятельность

Даём область, спрашиваем причину

Указывается только раздел приложения и класс риска. Слушатель сам находит проблему и обязан объяснить первопричину: где именно отсутствует проверка и почему она должна быть на сервере.

Критерий: причина названа верно и подтверждена наблюдением.

Уровень 3 · инженерный

Даём систему, спрашиваем исправление и тест

Задание формулируется как инженерная задача: предложить исправление, оценить его влияние на функциональность и написать отрицательный тест, который не пройдёт на уязвимой версии.

Критерий: исправление обосновано, тест действительно различает две версии.

Общая рамка

Что остаётся одинаковым на всех уровнях

Учебная среда, форма отчёта и запрет на действия за её пределами. Различается глубина требований, а не правила безопасности и не структура результата.

Заметка преподавателя

Не объявляйте уровни вслух как «слабый / средний / сильный». Практичнее выдать всем один и тот же текст задания, а уровни оформить как необязательные разделы: «минимум», «если получилось быстро», «для тех, кто хочет довести до конца». Так сильные студенты не простаивают, а слабые не получают ярлык.

03 · Оценивание

Оценивается понимание причины, а не зрелищность результата.

Шкала ниже одинаково работает и для отчёта по лабораторной, и для устной защиты. Она специально построена так, чтобы найденный «флаг» сам по себе не приносил баллов.

КритерийЧто смотримПризнак слабой работы
Полнота выполненияПройдены обязательные шаги, среда и её версия зафиксированыНе указано, что именно и где проверялось
Объяснение первопричиныНазвано конкретное место отсутствующей или неверной проверки«Приложение уязвимо к XSS» без указания источника и приёмника
Конкретность исправленияПредложена серверная мера и способ проверить регрессию«Нужно фильтровать ввод» без указания контекста и механизма
Качество и безопасность оформленияДоказательства обезличены, секретов и чужих данных нетСкриншоты с реальными токенами, ключами или персональными данными

Слушателю

Работа считается сделанной не тогда, когда что-то получилось, а тогда, когда вы можете объяснить, почему это получилось, и назвать изменение, после которого перестанет получаться.

Что не принимается

Отчёт, содержащий чужие персональные данные, реальные ключи и токены, а также любые действия за пределами разрешённой учебной среды. Это условие не смягчается уровнем задания.

04 · Где группа спотыкается

Шесть мест, которые стоит предусмотреть заранее.

Перечень собран по ходу занятия и по разбору выполненных работ. Каждый пункт дешевле предупредить одной фразой, чем разбирать потом.

01 / СЛОВАРЬ

Аутентификация и авторизация как синонимы

Самая частая путаница. Разведите их до разбора A01, иначе категория останется непонятой. Помогает глоссарий и схема трёх вопросов.

02 / ЛОГИКА

Начинают с уязвимости, а не с актива

Группа сразу называет технический дефект и не может объяснить, почему он важен. Разворачивайте обсуждение назад — к активу и последствию.

03 / КАРТА

Не называют цепочку поставки

При составлении карты поверхности атаки зависимости и сборку не вспоминают почти никогда. Это стоит зафиксировать вслух: именно поэтому категория A03 существует.

04 / СРЕДА

Технические сбои на старте практики

Часть группы не запустит учебное приложение с первого раза. Заложите время, подготовьте запасной вариант и попросите заранее проверить среду.

05 / ОТЧЁТ

Флаг вместо объяснения

В отчёт попадает результат, но не причина. Помогает жёсткая форма отчёта, где поле «первопричина» нельзя оставить пустым.

06 / ГРАНИЦЫ

Желание проверить «на чём-нибудь настоящем»

Проговорите правило до начала практики, а не после. Формулировка простая: за пределами выданной локальной среды — ничего и никогда.

05 · Подготовка среды

Что проверить до того, как в аудиторию войдут студенты.

Практика проводится только в намеренно уязвимой локальной среде, развёрнутой для обучения. Подробный порядок запуска и правила работы — в практикуме.

Чек-лист ведущего

  1. Образ учебного приложения скачан заранее и запускается офлайн.
  2. Версия образа зафиксирована и одинакова у всех — иначе разбор рассыпается на частные случаи.
  3. Сервис слушает только локальный интерфейс и не доступен из сети аудитории.
  4. Правило «только эта среда» объявлено до начала практики и записано в задании.
  5. Форма отчёта роздана вместе с заданием, а не после него.
  6. Запасной сценарий на случай, если среда не поднимется у части группы.

О переносе материала в свой курс

Программа Kaspersky Academy проводилась именно для того, чтобы преподаватели транслировали материал студентам. При переиспользовании указывайте название программы, дату и происхождение файла — это требование корректной атрибуции, а не формальность. Полный перечень источников и их статус — на странице прав и атрибуции.

Основной AppSec-блок первого дня вёл Дмитрий Павлухин, архитектор по информационной безопасности.

06 · День 2 · методика

Второй день: от отдельных категорий к процессу и собственной ЛР.

Первый день строит модель и разбирает A01–A06. Второй завершает OWASP Top 10 (A07–A10), выходит за пределы веба (память, mobile, desktop), собирает всё в SSDLC и учит преподавателя конструировать собственные задания. Полный конспект — в материалах дня 2.

Как устроен второй день

  1. A07–A10 и SSRF. Аутентификация и сессии, целостность и десериализация, логирование с alerting, обработка исключительных ситуаций; SSRF как историческая ЛР A10:2021.
  2. Non-web AppSec. Память C/C++ (переполнение, use-after-free), mobile (WebView, deep links, экспортированные компоненты), desktop (обновления, IPC, секреты в конфигах).
  3. SSDLC. Модели разработки, роли, инженерные security gates, моделирование угроз (STRIDE) и место CVSS.
  4. ИИ и образование. Агентные системы, границы доверия инструмента, ответственность автора решения.
  5. Конструктор ЛР. Практический результат дня — навык собрать собственное проверяемое задание.

Уровни сложности через «звёздочку»

Один сценарий — три глубины

В наборе из 12 работ уровень регулируется не разными заданиями, а обязательной частью и «заданием со звёздочкой»:

  • Базовый: воспроизвести наблюдение и назвать первопричину и границу доверия.
  • Основной: предложить серверное исправление и отрицательный regression test.
  • Со звёздочкой: матрица ролей и операций (ЛР_1), архитектура «идентификатор вместо URL» (ЛР_10), серверный патч и безопасный обход наивного фильтра (ЛР_5).

Оценивание

Рубрика на 10 баллов — одинаковая для всех 12 работ

Слушатель сдаёт не «решённый challenge», а проверяемый артефакт. Баллы распределены так, чтобы понимание первопричины и регрессия весили больше, чем сам факт срабатывания.

КритерийБаллыЧто проверяется
Цель и граница стенда1Нет внешних адресов и данных; понятен объект проверки.
Доказательство факта2Запрос/ответ или артефакт воспроизводим и минимален.
Первопричина и модель угроз2Объяснены субъект, объект, граница доверия и ошибочный контроль.
Исправление2Мера server-side/архитектурна, не сводится к UI-ограничению.
Регрессионная проверка2Описан ожидаемый безопасный результат после исправления.
Отчёт и cleanup1Нет секретов и персональных данных; среда сброшена.

Где группа спотыкается на дне 2

Шесть типичных ошибок и как их снять заранее

Версии OWASP

SSRF подписывают как A10:2025

SSRF — это A10:2021. A10:2025 — некорректная обработка исключительных ситуаций. Проговорите границу версий до практики.

Логирование

«Мы логируем» вместо контроля

Запись без alerting, порога и владельца реакции — не мониторинг. Требуйте событие, правило и ожидаемую реакцию.

Память

Hardening вместо устранения причины

Флаги компилятора и санитайзеры — компенсирующая мера. Первопричина — отсутствие проверки границ; сначала чинится она.

Десериализация

«Это YAML, значит безопасно»

Структурированный вход остаётся недоверенным. Урок — лимиты глубины/памяти и безопасный парсер, а не формат.

Аутентификация

Путают A07 и A01

Успешный вход (A07) не даёт права на объект (A01). Разведите «кто ты» и «что тебе можно» на конкретном примере.

Симптом vs причина

Останавливаются на «получилось»

Найденный флаг закрывает только наблюдение. Оценивается объяснение причины и регрессия, а не сам эффект.

Контрольный чек-лист преподавателя (день 2)

  1. На титуле указаны дата и версия OWASP; SSRF не подписан как A10:2025.
  2. В заданиях разрешены только localhost и закрытые контейнерные сети.
  3. Нет призывов атаковать внешние хосты, корпоративные ресурсы или реальные metadata.
  4. Ресурсоёмкие демонстрации (бомба памяти) идут только в изолированном стенде с лимитами.
  5. Персональные данные, имена подгрупп и raw-транскрипты не публикуются.
  6. Для любой демонстрации есть reset/cleanup и безопасная исправленная версия.
  7. В источниках указаны первичные нормативные и методические материалы.
  8. Практика оценивает первопричину и регрессию, а не «challenge solved».