ВМК МГУ запустил курс по облачной безопасности и CTF-платформу в Yandex Cloud

Краткий пересказ YandexGPT
  • ВМК МГУ построил на виртуальных машинах Yandex Compute Cloud учебный полигон для практики по кибербезопасности.
  • Полигон позволяет запускать изолированные стенды для студентов, масштабировать практические задания и проводить CTF-соревнования.
  • Для практической части нужна была инфраструктура, которая позволяет быстро создавать изолированные окружения для каждого студента, централизованно выдавать стенды, изолировать студентов друг от друга и использовать инфраструктуру без лишних простоев.
  • Выбор пал на Yandex Cloud из-за зрелой инфраструктуры, понятной архитектуры платформы и гранта на вычислительные ресурсы.
  • Практическая часть курса построена вокруг двух типов заданий: лабораторных работ и соревновательных заданий в формате CTF.
  • Платформа развивается итеративно с 2021 года: каждый семестр добавляются новые задания, демонстрационные окружения для лекций, автоматизация сборки и развёртывания окружений, механизмы мониторинга нагрузки.
  • Для изоляции сред разработан собственный сервис: при подключении по SSH студент попадает в персональный изолированный контейнер. Одновременно на платформе могут работать 25–50 студентов за семестр.
  • В курс входят более 14 лекций, 7 лабораторных работ и более 12 соревновательных заданий в формате CTF с динамической системой оценки (чем больше студентов уже решили задание, тем меньше баллов оно приносит).
  • Преподаватель отмечает, что курс позволяет студентам работать с реальными сценариями атак и защиты, а не с оторванными от практики заданиями.

О чём эта история

ВМК МГУ построил в Yandex Cloud учебный полигон для практики по кибербезопасности. Облачная инфраструктура позволила запускать изолированные стенды для студентов, масштабировать практические задания и проводить CTF-соревнования на реальных сценариях атак.

Полноэкранное изображение

Создать учебный полигон для курса по безопасности облачных технологий

Кафедра информационной безопасности факультета вычислительной математики и кибернетики (ИБ ВМК) МГУ в рамках магистерской программы «Искусственный интеллект в кибербезопасности» разработала курс «Безопасность облачных технологий». На нём студенты магистратуры изучают контейнеризацию, в том числе Docker® и Kubernetes®, виртуализацию и методы защиты инфраструктуры. По задумке, теоретическую часть студенты проходят на лекциях, а практику выполняют на отдельном учебном полигоне с лабораторными и соревновательными заданиями в формате CTF (Capture the Flag), где нужно находить и эксплуатировать уязвимости в учёбных сервисах.

Чтобы реализовать практическую часть курса, требовалась инфраструктура, в которой можно быстро создать изолированные окружения для каждого студента. Личные ноутбуки и инфраструктура кафедры для этого не подходили: нужно было централизованно выдавать стенды, изолировать студентов друг от друга, использовать инфраструктуру без лишних простоев, а также избежать покупки и обслуживания собственного оборудования. Облачная инфраструктура лучше всего подходила для этой задачи.

Команда искала облако, которое позволит быстро развернуть 25–50 виртуальных машин, изолировать стенды на сетевом уровне, быстро сохранять и восстанавливать образы учебных заданий.

В результате выбрали Yandex Cloud. Важную роль сыграли зрелая облачная инфраструктура, понятная команде архитектура платформы и грант на вычислительные ресурсы.

Учебный полигон для отработки атак и защиты инфраструктуры в Yandex Cloud

Практическая часть курса построена вокруг двух типов заданий. Первый — лабораторные работы: студенты по пошаговым инструкциям собирают собственные стенды, изучают Docker, изоляцию процессов и сетей в Linux, работу с Kubernetes и настройку защищённой инфраструктуры.

Второй — соревновательные задания в формате CTF (Capture the Flag), где нужно найти и эксплуатировать уязвимость в учебном сервисе, чтобы получить секретный код-флаг. Например, в одном из заданий студент получает доступ к специально уязвимому Kubernetes-кластеру, развёрнутому на нескольких виртуальных машинах в Yandex Compute Cloud, и должен пройти ту же цепочку действий, что и реальный злоумышленник: повысить привилегии внутри кластера и получить флаг.

Платформа развивается итеративно с 2021 года. Сначала команда развернула в Yandex Cloud минимальную инфраструктуру: виртуальные машины, учебный портал, базу данных и первые Kubernetes-стенды для практики. Затем каждый семестр добавляли новые задания, демонстрационные окружения для лекций, автоматизацию сборки и развёртывания окружений, а также механизмы мониторинга нагрузки перед дедлайнами. Проверка заданий построена в два этапа: сначала платформа автоматически принимает найденный флаг и начисляет баллы, а затем студент защищает решение перед преподавателем и отправляет отчёт с описанием атаки. Такой подход позволяет проверять не только результат, но и понимание всей цепочки действий.

Инфраструктуру для курса полностью построили на виртуальных машинах Yandex Compute Cloud. Так как одна из задач курса — показать студентам, как устроен Kubernetes, учебные кластеры собираются вручную на отдельных виртуальных машинах без использования управляемых сервисов Kubernetes.

Базовый пул из нескольких постоянно работающих виртуальных машин обслуживает учебный портал, базу данных и учебный Kubernetes-кластер из 3–5 рабочих машин. Для лабораторных работ и демонстраций дополнительно разворачиваются одноразовые виртуальные машины, в том числе более мощные стенды под отдельные сценарии. Типовая конфигурация учебных машин — 2–4 виртуальных процессора и 8–16 ГБ оперативной памяти.

В пиковые периоды, например перед дедлайнами, количество одновременно активных стендов и нагрузка на платформу увеличиваются в несколько раз, поэтому команда заранее масштабирует вычислительные ресурсы.

Для изоляции сред разработали собственный сервис: при подключении по SSH студент автоматически попадает в персональный изолированный контейнер со своим окружением, процессами, сетью и лимитами ресурсов. Дополнительно инфраструктуру разделили на уровне облачной сети: виртуальные машины студентов разнесены по разным подсетям и группам доступа, чтобы стенды не могли взаимодействовать друг с другом или с инфраструктурой курса. Для лабораторных работ, где студенту нужны права администратора над всей системой, выдаётся отдельная виртуальная машина с заранее подготовленным образом.

Масштабируемая CTF-платформа для десятков студентов

Команда ВМК МГУ построила полноценный учебный полигон для курса по безопасности облачных технологий. Инфраструктура курса масштабируется под нагрузку.

Одновременно на платформе работают 25–50 студентов за семестр. В курс входят более 14 лекций, 7 лабораторных работ и более 12 соревновательных заданий в формате CTF с динамической системой оценки: чем больше студентов уже решили задание, тем меньше баллов оно приносит. За семестр платформа обрабатывает сотни попыток сдач и хранит полную историю решений для финального ранжирования.

Мнение

Я проектировал курс так, чтобы студенты работали с реальными сценариями атак и защиты, а не с оторванными от практики заданиями. Это формирует практический опыт, применимый в реальных задачах безопасности. Для такой практики нужна инфраструктура, в которой можно быстро поднять десятки изолированных стендов, восстанавливать окружения после экспериментов и масштабировать её при пиковой нагрузке. Поэтому выбор облака был для меня очевиден. Весомым плюсом стало то, что Yandex Cloud — одна из немногих российских платформ с полноценной программой поддержки образования и науки, под которую можно подвести курс магистратуры и получить грант на вычислительные ресурсы.
Антон Жаболенко
Преподаватель МГУ, эксперт по информационной безопасности, автор курса «Безопасность облачных технологий»

Решим вашу IT-задачу

Мы оперативно расскажем вам о возможностях Yandex Cloud для вашего бизнеса или подберем партнёра, который полностью реализует ваш IT-проект.
Войдите, чтобы сохранить пост