
Отличные бесплатные обучающие лаборатории по безопасности в облачных нативных средах. Включают CTF, самостоятельно развёртываемые воркшопы, лаборатории с направляемым поиском уязвимостей и исследовательские лаборатории.
Список бесплатных лабораторий для изучения безопасности cloud-native. Включает CTF, самостоятельно разворачиваемые практикумы, лаборатории уязвимостей с руководством и исследовательские лаборатории.
| Название | Технология | Категория | Автор | Примечания |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | CTF-челлендж на площадке автора | Wiz | Ежемесячный CTF-челлендж, задания для которого подбирает исследователь Star Wiz. Челленджи и таблица лидеров размещены на Wiz. |
| CloudFoxable | AWS | Самостоятельно разворачиваемый CTF-челлендж | Seth Art | Создайте собственную намеренно уязвимую площадку для пентеста AWS |
| Pwned Labs | AWS | Авторские лаборатории с руководством, CTF | Ian Austin | Требуется регистрация; коммерческие платные подписки; бесплатные размещённые лаборатории для изучения облачной безопасности |
| The Big IAM Challenge | AWS | CTF-челлендж на площадке автора | Wiz | CTF-челлендж по выявлению и эксплуатации ошибок конфигурации IAM |
| The Cloud Hunting Games | AWS | CTF-челлендж на площадке автора | Wiz | CTF-челлендж в стиле программы-вымогателя, обучающий реальному расследованию инцидентов в облаке на основе TTP, наблюдаемых в реальных атаках |
| CloudSec Tidbits | AWS | Самостоятельно разворачиваемый челлендж | Doyensec | Три уязвимости веб-приложений, специфичные для облака AWS; самостоятельное развёртывание с помощью terraform |
The Ultimate Cloud Security Championship: Ежемесячный CTF-челлендж, задания для которого подбирает исследователь Star Wiz. Челленджи и таблица лидеров размещены на Wiz.
CloudFoxable: Создайте собственную намеренно уязвимую площадку для пентеста AWS.
Pwned Labs: Требуется вход. Предлагаются платные подписки. Бесплатные размещённые лаборатории для изучения облачной безопасности.
The Big IAM Challenge: CTF-челлендж по выявлению и эксплуатации ошибок конфигурации IAM.
The Cloud Hunting Games: CTF-челлендж в стиле программы-вымогателя, обучающий реальному расследованию инцидентов в облаке на основе TTP, наблюдаемых в реальных атаках.
CloudSec Tidbits: Три уязвимости веб-приложений, специфичные для облака AWS; самостоятельное развёртывание с помощью terraform.
AWS CIRT Workshop: Разверните в собственном аккаунте AWS и изучите 5 типовых сценариев реагирования на инциденты, наблюдаемых командой AWS CIRT.
CloudGoat: Намеренно уязвимые лаборатории безопасности AWS с пошаговым руководством.
Attacking and Defending Serverless Applications: Атакуйте и защищайте Lambda, которую вы создаёте в собственном аккаунте AWS, используя предоставленные автором terraform-конфигурации и скрипты. Очень познавательно, в стиле практикума.
IAM Vulnerable: С помощью Terraform создайте собственную намеренно уязвимую площадку для повышения привилегий AWS IAM с 31 вектором повышения привилегий. Очень качественная документация.
flaws.cloud: Челлендж с уровнями и подсказками.
flaws2.cloud: Челлендж с путями как атакующего, так и защитника.
CI/CDon't: Уязвимый CI/CD CTF-челлендж, разворачиваемый в вашем аккаунте AWS с помощью terraform. Включает пошаговое руководство.
AWSGoat: Чрезвычайно уязвимая инфраструктура AWS с двумя руководствами по атаке и защите.
Sadcloud: Создание уязвимых сервисов AWS без руководства.
DVCA: Разверните «Чрезвычайно уязвимое облачное приложение» (Damn Vulnerable Cloud Application) в собственном аккаунте AWS, чтобы отработать повышение привилегий.
lambhack: Разверните очень уязвимое serverless-приложение AWS Lambda в своём аккаунте AWS.
AWSCloudPentest: Разверните уязвимые сценарии AWS в своём аккаунте с помощью terraform и научитесь их эксплуатировать. У автора есть дополнительный YouTube [канал[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop: Самостоятельно разворачиваемые практические лабораторные работы, которые помогут изучить, измерить и повысить безопасность вашей архитектуры, используя лучшие практики из опоры «Безопасность» фреймворка AWS Well-Architected.
EntraGoat: Намеренно уязвимая инфраструктура Microsoft Entra ID. Использует скрипты Powershell Graph SDK с удобным веб-интерфейсом NodeJS для управления. Шесть уязвимых сценариев атак с документированными решениями.
BadZure: Скрипт Powershell Graph SDK, который разворачивает собственную лабораторию Azure AD (Entra ID) с векторами атак. В настоящее время без руководства или инструкций.
Broken Azure: Намеренно уязвимая инфраструктура Azure, которую можно атаковать.
Mandiant Azure Workshop: Намеренно уязвимая лаборатория Azure с двумя сценариями, которую вы разворачиваете в собственном тенанте Azure.
AzureGoat: Разверните один модуль с помощью terraform и пройдите предоставленные руководства по атаке и защите.
XMGoat: Разверните 5 сценариев в своём тенанте Azure и изучите предоставленную документацию с решениями.
CONVEX: Разверните три CTF-окружения в своём тенанте Azure с помощью powershell.
| GCP CTF Workshop: Самостоятельное развёртывание, руководство. Разместите в собственном аккаунте GCP, разверните с помощью terraform и bash-скрипта; прилагаются решение и подсказки.
GCP Goat (Josh Jebaraj): Разместите в собственном аккаунте GCP и разверните с помощью предоставленных скриптов. В комплекте отличная рабочая тетрадь для лабораторной работы.
GCPGoat (ine-labs): Используйте собственный аккаунт GCP и разверните один модуль с помощью terraform. Прилагаются руководства по атаке и защите.
Thunder CTF: Используйте собственный аккаунт GCP, 6 уровней, тренируйтесь атаковать уязвимые облачные проекты в GCP.
OWASP EKS Goat: Намеренно уязвимое окружение AWS EKS, моделирующее реальные ошибки конфигурации, дефекты IAM и побег из подов, а также практическую лабораторию по защите. Включает более 20 лабораторных работ по атаке и защите, которые можно развернуть и отработать на практике.
K8s Lan Party: Погрузитесь в сеть, полную ошибок конфигурации, и эксплуатируйте уязвимости, чтобы захватить кластер Kubernetes; есть таблица лидеров, требуется регистрация.
EKS Cluster Games: Уязвимый под EKS с заданиями по поиску флагов в различных окружениях; есть таблица лидеров, требуется регистрация.
Bustakube: Скачайте уязвимый кластер K8S в виде виртуальных машин, которые можно импортировать и запустить локально в VMWare.
Kubernetes Goat: Создайте и разместите в собственном облачном аккаунте (GKE, EKS, AKS) или K3S и атакуйте. Включает рабочую тетрадь с руководством.
Kubecon NA 2019 CTF: Отличный CTF, который вы создаёте в своём аккаунте GCP. Есть рабочая тетрадь с двумя сценариями атаки и защиты, а также бонусными заданиями.
Kube Security Lab: Отличная локальная лаборатория для создания 14 уязвимых кластеров Kubernetes с помощью Docker, Ansible и Kind. Атакуйте их после сборки, затем уничтожайте. Включает пошаговые руководства.
Container Security 101: Практикум по уязвимостям с руководством, размещаемый в вашем аккаунте AWS. Автор подготовил удобную лабораторную работу: вы следуете инструкциям на веб-странице, создаёте виртуальную машину с помощью CloudFormation, а затем создаёте контейнер.
Contained.af: Челлендж по побегу из контейнера: выберитесь из него и напишите автору.
TerraGoat: Намеренно уязвимый terraform-репозиторий.
PurpleCloud: С помощью python и terraform создайте собственную лабораторию безопасности Azure.
SimuLand: С помощью шаблонов Azure RM создайте собственную лабораторию безопасности Azure.
CNAPPgoat: С помощью Pulumi модульно развертывайте намеренно уязвимые компоненты в AWS, GCP, Azure. Уязвимости представляют собой модульные сценарии, для которых пока нет пошагового руководства.
CI/CD Goat: Намеренно уязвимое CI/CD-окружение, взлом CI/CD-пайплайнов в формате CTF. Разверните локально с помощью docker.
Github Actions Goat: Намеренно уязвимое CI/CD-окружение Github Actions, размещённое в вашем собственном аккаунте Github. Включает описания сценариев угроз, сопоставленных с уязвимостями.
PaaS Cloud Goat: Симулированное уязвимое приложение Salesforce, размещённое в вашем собственном аккаунте SF. Моделирует развёрнутое пользовательское приложение с тестами безопасности и документацией, которые можно использовать для обучения.
| AWS Well-Architected Security Workshop | AWS | Самостоятельное развёртывание, лаборатории с руководством | AWS Well-Architected | Несколько практических лабораторных работ, которые помогут изучить, измерить и повысить безопасность вашей архитектуры, используя лучшие практики из опоры «Безопасность» фреймворка AWS Well-Architected. |
| AWS CIRT Workshop | AWS | Самостоятельное развёртывание, лаборатория с руководством | AWS CIRT | Разверните с помощью Cloudformation и изучите 5 типовых сценариев реагирования на инциденты, наблюдаемых AWS CIRT |
| CloudGoat | AWS | Самостоятельное развёртывание, лаборатория уязвимостей с руководством | Несколько, Rhino Security Labs | Python-оркестрация terraform |
| Attacking and Defending Serverless Applications | AWS | Самостоятельное развёртывание, практикум уязвимостей с руководством | Ryan Nicholson | Атакуйте и защищайте Lambda, разворачиваемую в собственном аккаунте AWS, используя предоставленные автором terraform-конфигурации |
| IAM Vulnerable | AWS | Самостоятельное развёртывание, лаборатория уязвимостей с руководством | Seth Art | Площадка для повышения привилегий, сфокусированная на IAM, с 31 вектором атаки; разворачивается в собственном аккаунте AWS с помощью terraform, отличная документация |
| flaws.cloud | AWS | CTF-челлендж на площадке автора | Scott Piper | Челлендж с уровнями и подсказками |
| flaws2.cloud | AWS | CTF-челлендж на площадке автора | Scott Piper | Челлендж с путями атакующего и защитника |
| CI/CDon't | AWS | Самостоятельное развёртывание, CTF с прохождением | Nick Frichette | Разверните с помощью terraform в собственном аккаунте AWS уязвимую CI/CD CTF-инфраструктуру |
| AWSGoat | AWS | Самостоятельное развёртывание, руководства по атаке и защите | Несколько, ine-labs | Используйте собственный аккаунт AWS, разверните с помощью terraform, два модуля, прилагаются руководства по атаке и защите |
| Sadcloud | AWS | Самостоятельное развёртывание | Несколько, NCC Group | Код terraform; в отличие от CloudGoat, без руководства |
| DVCA | AWS | Самостоятельное развёртывание, демонстрационная лаборатория | Maxime Leblanc | Разверните «Чрезвычайно уязвимое облачное приложение» (Damn Vulnerable Cloud Application) в собственном аккаунте AWS, чтобы отработать повышение привилегий |
| lambhack | AWS | Самостоятельное развёртывание, лаборатория | James Wickett | Разверните очень уязвимое serverless-приложение AWS Lambda в своём аккаунте AWS |
| AWSCloudPentest | AWS | Самостоятельное развёртывание, лаборатория | Punit Darji | Разверните уязвимые сценарии AWS в своём аккаунте с помощью terraform и научитесь их эксплуатировать. Дополнительный YouTube-канал. |
| EntraGoat | Azure | Самостоятельное развёртывание, лаборатория | Semperis | Намеренно уязвимая инфраструктура Microsoft Entra ID. Использует скрипты Powershell Graph SDK с удобным веб-интерфейсом NodeJS для управления. Шесть уязвимых сценариев с документированными решениями. |
| BadZure | Azure | Самостоятельное развёртывание, лаборатория | Mauricio Velazco | Скрипт Powershell Graph SDK, который разворачивает собственную лабораторию Azure AD (Entra ID) с векторами атак. В настоящее время без руководства или инструкций. |
| Broken Azure | Azure | CTF-челлендж на площадке автора | Secura | Предоставляет подсказки; опционально можно развернуть самостоятельно в своём аккаунте Azure с помощью terraform |
| Mandiant Azure Workshop | Azure | Самостоятельное развёртывание, пошаговые команды | Несколько | Намеренно уязвимая лаборатория Azure с двумя сценариями; разверните с помощью terraform |
| AzureGoat | Azure | Самостоятельное развёртывание, руководства по атаке и защите | Несколько, ine-labs | Используйте собственный тенант Azure, разверните с помощью terraform, один модуль, прилагаются руководства по атаке и защите |
| XMGoat | Azure | Самостоятельное развёртывание, лаборатории с руководством | Несколько | Разверните с помощью terraform, 5 сценариев, прилагается документация с решениями |
| CONVEX | Azure | Самостоятельное развёртывание, CTF | Несколько | Разверните три CTF-окружения в своём тенанте Azure с помощью powershell |
| GCP CTF Workshop | GCP | Самостоятельное развёртывание, руководство | Marion Säckel, Marcus Hallberg | Разместите в собственном аккаунте GCP, разверните с помощью terraform и bash-скрипта; прилагаются решение и подсказки |
| GCP Goat (Josh Jebaraj) | GCP | Самостоятельное развёртывание, руководство в формате mdbook | Josh Jebaraj | Разместите в собственном аккаунте GCP, разверните с помощью предоставленных скриптов, отличная рабочая тетрадь для лабораторной работы |
| GCPGoat (ine-labs) | GCP | Самостоятельное развёртывание, руководства по атаке и защите | Несколько, ine-labs | Используйте собственный аккаунт GCP, разверните с помощью terraform, один модуль, прилагаются руководства по атаке и защите |
| Thunder CTF | GCP | Самостоятельное развёртывание, CTF | Несколько | Используйте собственный аккаунт GCP, 6 уровней, тренируйтесь атаковать уязвимые облачные проекты в GCP |
| OWASP EKS Goat | Kubernetes/EKS | Развёртывание в вашем собственном кластере AWS EKS | Anjali Shukla/Divyanshu Shukla | Намеренно уязвимое окружение AWS EKS, моделирующее реальные ошибки конфигурации, дефекты IAM и пути выхода из подов, а также нативную защиту AWS. Включает более 20 лабораторных работ по атаке и защите, которые можно развернуть и отработать на практике. |
| K8s Lan Party | Kubernetes | CTF-челлендж на площадке автора | Wiz | Погрузитесь в сеть, полную ошибок конфигурации, и эксплуатируйте уязвимости с целью захвата кластера Kubernetes |
| EKS Cluster Games | Kubernetes | CTF-челлендж на площадке автора | Wiz | Уязвимый под EKS с заданиями по поиску флагов в различных окружениях; есть таблица лидеров, требуется регистрация |
| Bustakube | Kubernetes | Самостоятельное развёртывание, импорт виртуальных машин | Jay Beale | Уязвимый кластер K8S: скачайте виртуальные машины, чтобы собрать кластер, импортируйте в VMWare и запустите |
| Kubernetes Goat | Kubernetes | Самостоятельное развёртывание, мультиоблако, K3S | Madhu Akula | Создайте и разместите в собственном облачном аккаунте (GKE, EKS, AKS) или K3S и атакуйте; есть рабочая тетрадь с руководством |
| Kubecon NA 2019 CTF | Kubernetes | Самостоятельное развёртывание в GKE | Несколько | Создайте аккаунт GCP; есть рабочая тетрадь с двумя сценариями атаки и защиты, а также бонусными заданиями |
| Kube Security Lab | Kubernetes | Локально, kubernetes в docker | Rory McCune | Отличная локальная лаборатория для создания 14 уязвимых кластеров Kubernetes с помощью Docker, Ansible и Kind. Атакуйте их после сборки, затем уничтожайте. Включает пошаговые руководства. |
| Container Security 101 | Container | Самостоятельное развёртывание, практикум с руководством | Jon Zeolla | Практикум по уязвимостям с руководством, размещаемый в вашем аккаунте AWS; предоставляется CloudFormation |
| Contained.af | Container | Самостоятельное развёртывание, челлендж | Jessie Frazelle | Челлендж по побегу из контейнера: выберитесь из него и напишите автору |
| TerraGoat | Terraform | Самостоятельное развёртывание, мультиоблако (AWS, Azure, GCP) | Несколько, Bridgecrew | Намеренно уязвимый terraform-репозиторий |
| PurpleCloud | Azure | Исследовательская лаборатория | Jason Ostrom | С помощью python и terraform создайте собственную лабораторию безопасности Azure |
| SimuLand | Azure | Исследовательская лаборатория | Roberto Rodriguez | С помощью шаблонов Azure RM создайте собственную лабораторию безопасности Azure |
| CNAPPgoat | AWS, Azure, GCP | Исследовательская лаборатория | Ermetic Research | С помощью Pulumi модульно развертывайте намеренно уязвимые компоненты в AWS, GCP, Azure |
| CI/CD Goat | CI/CD | CTF, локальный docker | Palo Alto | Намеренно уязвимое CI/CD-окружение, взлом CI/CD-пайплайнов в формате CTF. Разверните локально с помощью docker. |
| Github Actions Goat | CI/CD | Самостоятельное развёртывание на Github | StepSecurity | Намеренно уязвимое CI/CD-окружение Github Actions, размещённое в вашем собственном аккаунте Github. Включает описания сценариев угроз, сопоставленных с уязвимостями. |
| PaaS Cloud Goat | PaaS | Развёртывание в вашем аккаунте Salesforce | Coalfire Research | Симулированное уязвимое приложение Salesforce, размещённое в вашем собственном аккаунте SF. Моделирует развёрнутое пользовательское приложение с тестами безопасности и документацией, которые можно использовать для обучения. |