Моделирование угроз, сегментация ИТ/ОТ, обнаружение Snort и воспроизводимая валидация профиля обнаружения Drupal.
В этом репозитории собраны работы по защитной безопасности из университетского контекста, переработанные в форму, пригодную для публичного воспроизведения. В центре внимания — методология, воспроизводимые лабораторные работы, валидация и границы разработанных мер, а не публикация учебных материалов.
| Проект | Содержание |
|---|
| Threat Modeling | STRIDE-анализ, сопоставление с MITRE ATT&CK, абстрагированная DFD и реестр рисков |
| IT-/OT-сегментация сети | Шлюз с политикой default-deny на iptables, логирование и контролируемая верификация |
| Snort Detection | Правила для разведки, ICMP и повторных SSH-подключений |
| CVE-2026-9082 Detection Lab | Профиль Nuclei с положительным, пропатченным и не затронутым отрицательным контролем |
В тематическом исследовании рассматривается анонимизированная производственная среда со связанными IT- и OT-системами. Фиксируются активы, пути взаимодействия и границы доверия (trust boundaries), проводится анализ с помощью STRIDE и сопоставление с соответствующими техниками из MITRE ATT&CK Enterprise и ICS. Качественная модель рисков приоритизирует прежде всего боковое перемещение (lateral movement) и сбои производства.
Шлюз разделяет офисный и симулированный OT-/SCADA-сегмент. Политика пересылки следует принципу белого списка: пропускаются установленный обратный трафик и явно разрешённые сервисы, несанкционированный трафик логируется перед DROP. Nmap, контролируемый тестовый трафик, счётчики межсетевого экрана и журналы проверяют правила и обратные пути.
Конфигурация Snort определяет подходящий HOME_NET и в лабораторной среде обнаруживает TCP-/UDP-разведку, ICMP в OT-сегмент, а также повторные попытки SSH-подключений. Правила демонстрируют detection engineering; пороговые значения должны быть адаптированы для производственных сетей.
Шаблон Nuclei проверяется против трёх локальных экземпляров:
| Цель | База данных | Ожидание |
|---|---|---|
| уязвимая версия Drupal | PostgreSQL | Detection |
| пропатченная версия Drupal | PostgreSQL | отсутствие detection |
| уязвимая версия Drupal | MariaDB | отсутствие detection |
Экземпляр MariaDB — важный отрицательный контроль: он использует ту же версию Drupal, что и положительный контроль, но не затронут специфичным для PostgreSQL путём запросов. Таким образом проверяется, делает ли профиль больше, чем просто определяет версию.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
Моя работа включала, в частности:
iptables и Snort;Подпроекты документируют требования, конфигурацию и шаги тестирования. Лабораторная работа Drupal использует Docker Compose и Nuclei; лабораторная работа по сегментации требует изолированных Linux-систем или виртуальных машин с правами администратора. Длинные необработанные HTTP-ответы и метаданные рабочего стола намеренно не являются частью публичных доказательств.
Активные проверки допускаются исключительно против собственных или явно разрешённых систем. Профиль Nuclei ориентирован на обнаружение, не извлекает данные и не изменяет записи приложений. Даже недеструктивные запросы могут создавать журналы. Скрипты межсетевого экрана должны выполняться только в изолированных лабораторных средах, поскольку они заменяют активные правила.
Работы созданы в рамках модуля по security operations в THWS. Публикуются заново сформулированные собственные анализы и лабораторные артефакты, а не постановка задачи, слайды лекций, предоставленные сетевые схемы или полные сданные работы.