{"id":14276,"url":"\/distributions\/14276\/click?bit=1&hash=721b78297d313f451e61a17537482715c74771bae8c8ce438ed30c5ac3bb4196","title":"\u0418\u043d\u0432\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0432 \u043b\u044e\u0431\u043e\u0439 \u0442\u043e\u0432\u0430\u0440 \u0438\u043b\u0438 \u0443\u0441\u043b\u0443\u0433\u0443 \u0431\u0435\u0437 \u0431\u0438\u0440\u0436\u0438","buttonText":"","imageUuid":""}

Как мы организовывали соревнования «CTF» по информационной безопасности

Быстрые эксперименты – это часть философии OTUS, которой мы стараемся следовать во всех сферах нашей работы. Одним из примеров такого эксперимента является подготовка и проведение соревнования – CTF в области информационной безопасности.

Сказано – сделано! Совместно с нашими партнерами VolgaCTF и СTF.Moscow в начале декабря 2019 года, мы провели собственные командные онлайн-соревнования по ИБ. В этом материале мы хотим кратко рассказать о том, как это было, с чем мы столкнулись в процессе и какие выводы сделали.

CTF (Capture the flag) — это командная игра, главной целью которой является захват «флага» у соперника. Как уже было сказано выше, в нашем случае, речь идет о командных соревнованиях по информационной безопасности.

Правила и особенности

Соревнования проходили в течение 5 дней по трём направлениям. По каждому направлению участникам были предложены задания разной степени сложности:

1. Реверс-инжиниринг.

— декомпилировать Python-код;

— восстановить логику работы программ, используя только низкоуровневый код;

— исследовать работу Android-приложений.

2. Пентест.

— поиск уязвимостей на веб-сайтах.

3. Безопасность Linux + безопасная разработка.

— проверить корректность конфигурации серверов;

— найти ошибки, допущенные в ходе разработки ПО.

После проведения основной части мероприятия состоялись три последовательных вебинара, где мы давали правильные ответы и объявили окончательные результаты. Подробные решения задач в последующем были описаны в рассылках и публикациях в нашем блоге на Хабре, где с ними могут ознакомиться все желающие.

На подготовку соревнования у нас ушло полтора месяца. Надо сказать, что это очень быстро для подобного рода соревнований. Нам помог большой опыт в проведении CTF у наших партнеров. Другой сложностью было то, что соревнования надо было скоординировать с запуском четырех наших курсов по информационной безопасности, которые стартовали в декабре. Немаловажно, что руководители всех четырех курсов принимали участие в блоке из трех вебинаров с подведением итогов CTF.

Александр Павлов, продюсер образовательных программ в OTUS

Помимо спортивного интереса и профессионального азарта мы дали участникам еще несколько бонусов. По итогам CTF победитель каждого из направлений получал в качестве приза бесплатное место на любом из наших курсов по информационной безопасности. А также было еще одно призовое место, которое можно было получить благодаря нашему партнеру — Volga CTF, Кроме того, мы подготовили специальные скидки для наиболее активных участников соревнований. В общем бороться было за что.)

Мы пришли к выводу, что формат интересен людям, и что не менее важно – полезен. В ближайшее время планируем внедрять его в том числе в наши образовательные курсы по ИБ. Ведь именно решая практические задачи человек получает реальный и ценный опыт.

Евгений Картавец, руководитель отдела продюсирования образовательных программ OTUS
0
Комментарии
-3 комментариев
Раскрывать всегда