Не ищите шаблон: постройте безопасную разработку
Почему чужие регламенты не создают безопасность: люди, инструменты и процессы как несущая триада, evidence как след работы, а документы — как честная проекция действующей системы.
Открыть лекциюВиталий Пиков · Эксперт и преподаватель
Помогаю командам выстраивать безопасную разработку ПО и обучаю специалистов. Здесь — мои лекции, практикумы и материалы для повседневной инженерной работы.

Разные дисциплины. Общий инженерный подход.
Несколько материалов для знакомства с моим подходом к безопасности и преподаванию.
Почему чужие регламенты не создают безопасность: люди, инструменты и процессы как несущая триада, evidence как след работы, а документы — как честная проекция действующей системы.
Открыть лекциюМетодика локальной учебной практики: изоляция Docker-цели, фиксация версии, доказательства, классификация challenge, профилактика A01–A06 и шаблоны отчёта. Связана с открытым архивом исходных материалов первого дня.
Открыть практикумСистематический разбор трёх документов ФСТЭК России: рекомендации по Linux 2022 и согласованные методические рекомендации по Astra Linux 1.7 и 1.8.
Открыть практикумЛекции, курсы, практические задания и справочники в одном месте.
Сайт доступен на английском и русском. Лекции и учебные материалы опубликованы на русском языке.
Попробуйте более общий запрос или сбросьте фильтры.

От требований и архитектуры до анализа кода и цепочки поставок ПО.
Почему чужие регламенты не создают безопасность: люди, инструменты и процессы как несущая триада, evidence как след работы, а документы — как честная проекция действующей системы.
Открыть лекциюКак писать ТЗ, которое можно реализовать и принять: ГОСТ 19/34, атомарные требования и ПМИ.
Как писать ТЗ, которое можно реализовать и принять: ГОСТ 19/34, атомарные требования и ПМИ. Встраивание РБПО по ГОСТ Р 56939-2024 как несущая ось «требования → архитектура → модель угроз → выявление → доработка», артефакты SAST/SCA/SBOM/фаззинга и приёмочный комплект.
Полная методика подготовки изготовителя СрЗИ к сертификации по ГОСТ Р 56939-2024: дорожная карта, 25 регламентов и планов по процессам 5.1-5.25, безопасный компилятор C/C++ по ГОСТ Р 71206-2024, проверка по…
Полная методика подготовки изготовителя СрЗИ к сертификации по ГОСТ Р 56939-2024: дорожная карта, 25 регламентов и планов по процессам 5.1-5.25, безопасный компилятор C/C++ по ГОСТ Р 71206-2024, проверка по IDEF0 и AppSec.Table.Top.
Учебная серия из шести слайдов: уязвимости и РБПО, 25 процессов безопасной разработки ПО, требования ГОСТ Р 56939-2024, сертификация процессов по Порядку ФСТЭК России № 240 и практическое внедрение.
Открыть лекциюУчебный день целиком: жизненный цикл безопасного ПО и экстремальное программирование, десять слоёв современного стека технологий, одна задача на четырёх языках и разбор четырёх дефектов безопасности с исправлением и тестами.
Открыть лекциюУчебный день о классификации языков и влиянии выбора технологии на безопасность, Shift Left и архитектурных границах доверия.
Учебный день о классификации языков и влиянии выбора технологии на безопасность, Shift Left и архитектурных границах доверия. Практика: защищённая схема SQLite, CWE-89, параметризованные запросы, allowlist и цикл RED → GREEN.
Двухдневная образовательная лаборатория: день 1 с учебной колодой слайдов, 15 авторскими схемами, подробной стенограммой, протоколом и лабораторными материалами; глоссарий на 60+ терминов и методика проведения…
Двухдневная образовательная лаборатория: день 1 с учебной колодой слайдов, 15 авторскими схемами, подробной стенограммой, протоколом и лабораторными материалами; глоссарий на 60+ терминов и методика проведения занятия для преподавателя; день 2 с программой и подготовленной структурой архива.
Методика локальной учебной практики: изоляция Docker-цели, фиксация версии, доказательства, классификация challenge, профилактика A01–A06 и шаблоны отчёта. Связана с открытым архивом исходных материалов первого дня.
Открыть практикумУправление цепочкой поставки сторонних компонентов: проект ГОСТ Р, SBOM в формате CycloneDX, требования к инструментам анализа уязвимостей и лицензий.
Открыть лекциюПринципы статического анализа кода, классы уязвимостей (CWE, OWASP), интеграция в CI/CD, отечественные и зарубежные инструменты, требования РБПО.
Открыть лекциюТребования процесса 5.19 ГОСТ Р 56939-2024, имитация действий нарушителя, 11 классов проверок, 6 практических кейсов и авторский чек-лист на 38 пунктов.
Открыть лекциюПолный курс по практикам РБПО за пределами фаззинга и статанализа кода: поверхность атаки, 9 техник анализа, 6 архитектурных кейсов, формирование Перечня программных компонентов и предоставление в ФСТЭК России.
Перейти к курсуУчебный день из пяти лекций: драйверы и терминология ИБ, семейство ISO/IEC 27000, политика и RACI, безопасный жизненный цикл по ГОСТ Р 56939-2024, управление рисками по ISO/IEC 27005, внутренний аудит по ISO…
Учебный день из пяти лекций: драйверы и терминология ИБ, семейство ISO/IEC 27000, политика и RACI, безопасный жизненный цикл по ГОСТ Р 56939-2024, управление рисками по ISO/IEC 27005, внутренний аудит по ISO 19011 и анализ СМИБ руководством.
227 угроз с объектами воздействия и обоснованиями отбора: 177 применимы к ПО напрямую или при указанных условиях, 50 находятся вне принятой области анализа ПО. Два согласованных списка, поиск, фильтры и выгрузка CSV.
Открыть справочник
Astra Linux, Windows, аппаратная безопасность и инструменты защиты.
Обзор ОС специального назначения: продуктовая экосистема «Группы Астра», версии, архитектуры, уровни защищённости и базовый интерфейс.
Открыть лекциюПодробный разбор продуктовой линейки, нумерации обновлений и трёх уровней защищённости — базового, усиленного и максимального.
Открыть лекциюДискреционная (DAC), мандатная (MAC) и ролевая (RBAC) модели разграничения доступа, модель Белла-ЛаПадулы и архитектура подсистемы защиты.
Открыть лекциюСистематический разбор трёх документов ФСТЭК России: рекомендации по Linux 2022 и согласованные методические рекомендации по Astra Linux 1.7 и 1.8.
Систематический разбор трёх документов ФСТЭК России: рекомендации по Linux 2022 и согласованные методические рекомендации по Astra Linux 1.7 и 1.8. С чек-листами для АРМ и сервера, 16 sysctl-параметров, 6 кейсов «найди недочёт», 32-пунктовый чек-лист готовности.
Архитектура подсистемы безопасности (LSA, SRM, SAM), штатные защитные механизмы, BitLocker и EFS, антивирусная защита и политики обновлений.
Открыть лекциюПринципы фон Неймана, Гарвардская архитектура, side-channel атаки, Spectre и Meltdown, TPM и Secure Boot, отечественные платформы.
Открыть лекциюОбзор отечественной SIEM от АО НПО «Эшелон» и практика на VirtualBox-стенде: установка на Astra Linux 1.7/1.8, подключение Windows 10 как источника событий, WMI-агент, 6 ГОСТов по мониторингу и три варианта практики.
Перейти к курсуДвухдневный практикум: уязвимости, CVSS v4.0, KEV и EPSS, рынок решений, исследование сети, инвентаризация и проверки Сканер-ВС; затем остаточная информация, целостность, права доступа и отчёты «Инспектора».
Перейти к курсу
Сертификация, лицензирование, управление рисками и защита КИИ.
Нормативная база ФСТЭК и Минобороны, процедура сертификации, уровни доверия (1–6), требования к разработке СрЗИ.
Открыть лекциюПолучение лицензии ФСТЭК: ФЗ-99, постановления Правительства РФ № 79 и № 171, лицензионные требования, сроки и типичные ошибки соискателей.
Открыть лекциюОрганизация работы подразделений ТЗИ: требования Указа Президента РФ № 250, ФСТЭК и ФСБ, типовая структура и взаимодействие с регуляторами.
Открыть лекциюПолный учебный день программы профессиональной переподготовки: основы управления рисками ИБ (ГОСТ Р ИСО 31000-2019 и ГОСТ Р ИСО/МЭК 27005-2010), эксплуатация защищённых ИС и значимых объектов КИИ (187-ФЗ с…
Полный учебный день программы профессиональной переподготовки: основы управления рисками ИБ (ГОСТ Р ИСО 31000-2019 и ГОСТ Р ИСО/МЭК 27005-2010), эксплуатация защищённых ИС и значимых объектов КИИ (187-ФЗ с изменениями 2025 г., приказы ФСТЭК России №№ 235, 239, 117 и ФСБ России), планирование работ по ТЗИ и управление компьютерными инцидентами (ГосСОПКА, ГОСТы серии 597XX). 5 лекций × 1,5 ак. ч, ≈100 слайдов.
Глубокое погружение в безопасность объектов КИИ: оценка угроз (методика ФСТЭК России от 05.02.2021, БДУ ФСТЭК), модель нарушителей (Н1–Н4), структура модели угроз с практическим кейсом, требования к мерам по…
Глубокое погружение в безопасность объектов КИИ: оценка угроз (методика ФСТЭК России от 05.02.2021, БДУ ФСТЭК), модель нарушителей (Н1–Н4), структура модели угроз с практическим кейсом, требования к мерам по приказам №№ 235 и 239 (с уровнями доверия СрЗИ, СУБД, виртуализации), порядок выбора мер с практическим заданием, классификация уязвимостей и оценка критичности по методике ФСТЭК России от 30.06.2025. 5 лекций × 1,5 ак. ч, ≈115 слайдов.

Пентест, фаззинг и статический анализ: методология и практика.
Авторский курс по методологиям атак и пентестированию: 5 лекций + практическое занятие на Kali Linux и Metasploitable 2.
Авторский курс по методологиям атак и пентестированию: 5 лекций + практическое занятие на Kali Linux и Metasploitable 2. Регуляторика ФСТЭК России, БДУ ФСТЭК, отечественные инструменты, статьи 272–274.1 УК РФ, методология PTES.
Курс ПВС СТАТ по ГОСТ Р 71207-2024. Принципы статанализа, практическая работа с PVS-Studio, интеграция в CI/CD, организация процесса по новому ГОСТу.
Перейти к курсуБазовый курс по оценке защищённости периметра ИИ для руководителей ИБ, аудиторов, системных администраторов. Нормативная база ФСТЭК России, методологии пентеста, отечественные инструменты.
Перейти к курсуУглублённый курс для практикующих пентестеров, специалистов SOC и DevSecOps: 12 модулей, OWASP Top 10, реверс-инжиниринг, обход EDR, постэксплуатация Active Directory, итоговая аттестационная работа.
Углублённый курс для практикующих пентестеров, специалистов SOC и DevSecOps: 12 модулей, OWASP Top 10, реверс-инжиниринг, обход EDR, постэксплуатация Active Directory, итоговая аттестационная работа. Отдельная подробная посадочная.
Курс по динамическому анализу для разработчиков СрЗИ, экспертов органов сертификации и DevSecOps. AFL++, libFuzzer, Sydr-Fuzz, фаззинг компилируемых, веб- и системных языков по ГОСТ Р 56939-2024 (процесс №11).
Перейти к курсу
Проектирование информационных систем, выпускные работы и лицензии SPDX.
Курс-путеводитель по курсовому проекту: концептуальная модель, ER-диаграмма, нормализация, физическая БД, проверка качества и типовые ошибки.
Перейти к курсу61 слайд, 11 тематических блоков, 5 чек-листов и 10 разборов типичных ошибок при выборе и формулировке темы выпускной работы.
Открыть лекциюДословный перевод официальных текстов SPDX и черновые вердикты пригодности для коммерческих проектов 🟢🟡🔴 — разрешения, требования, ограничения.
Открыть справочникРекомендуемая последовательность, чтобы разобраться в теме и применить знания.
Начинающим
Активы, угрозы и риски. Начните с определения границ простой информационной системы.
Начать с информационных системАдминистраторам и специалистам по ИБ
Конфигурация, безопасная настройка и мониторинг. Проверяйте результат изменений и возможность отката.
Начать с Astra LinuxРазработчикам и DevSecOps
Свяжите архитектуру, модель угроз, анализ кода и компонентов с проверяемым результатом.
Начать с безопасной разработкиМоя работа объединяет безопасную разработку ПО, информационную безопасность и образование. Перевожу требования в архитектурные решения, рабочие процессы и проверки, которыми может пользоваться команда.
Лекции, обучение команд и консультации по безопасной разработке ПО и информационной безопасности.