Новая версия сайтаТекущая версия сайта

Виталий Пиков · Эксперт и преподаватель

Безопасная разработка.
Инженерная практика.

Помогаю командам выстраивать безопасную разработку ПО и обучаю специалистов. Здесь — мои лекции, практикумы и материалы для повседневной инженерной работы.

  • 26 лет в ИТ
  • 10+ лет преподавания
  • 40+ научных публикаций
Виталий Пиков, эксперт по безопасной разработке ПО и преподаватель
Виталий ПиковSecure development · AppSec · DevSecOps

Выберите направление

Разные дисциплины. Общий инженерный подход.

Материалы

Библиотека материалов

Лекции, курсы, практические задания и справочники в одном месте.

35 материалов

Сайт доступен на английском и русском. Лекции и учебные материалы опубликованы на русском языке.

Безопасная разработка

От требований и архитектуры до анализа кода и цепочки поставок ПО.

14 материалов
ЛекцияНа русском

Техническое задание (ТЗ): проверяемые требования и встраивание РБПО

Как писать ТЗ, которое можно реализовать и принять: ГОСТ 19/34, атомарные требования и ПМИ.

Полное описание

Как писать ТЗ, которое можно реализовать и принять: ГОСТ 19/34, атомарные требования и ПМИ. Встраивание РБПО по ГОСТ Р 56939-2024 как несущая ось «требования → архитектура → модель угроз → выявление → доработка», артефакты SAST/SCA/SBOM/фаззинга и приёмочный комплект.

Открыть лекцию
КурсНа русском

Подготовка к сертификации процессов РБПО (Приказы №240 и №230 ФСТЭК России)

Полная методика подготовки изготовителя СрЗИ к сертификации по ГОСТ Р 56939-2024: дорожная карта, 25 регламентов и планов по процессам 5.1-5.25, безопасный компилятор C/C++ по ГОСТ Р 71206-2024, проверка по…

Полное описание

Полная методика подготовки изготовителя СрЗИ к сертификации по ГОСТ Р 56939-2024: дорожная карта, 25 регламентов и планов по процессам 5.1-5.25, безопасный компилятор C/C++ по ГОСТ Р 71206-2024, проверка по IDEF0 и AppSec.Table.Top.

Перейти к курсу
ЛекцияНа русском

РБПО — разработка безопасного программного обеспечения

Учебная серия из шести слайдов: уязвимости и РБПО, 25 процессов безопасной разработки ПО, требования ГОСТ Р 56939-2024, сертификация процессов по Порядку ФСТЭК России № 240 и практическое внедрение.

Открыть лекцию
ЛекцияНа русском

Жизненный цикл безопасного ПО: языки, стеки и четыре дефекта

Учебный день целиком: жизненный цикл безопасного ПО и экстремальное программирование, десять слоёв современного стека технологий, одна задача на четырёх языках и разбор четырёх дефектов безопасности с исправлением и тестами.

Открыть лекцию
ЛекцияНа русском

Языки, архитектура и безопасный SQL

Учебный день о классификации языков и влиянии выбора технологии на безопасность, Shift Left и архитектурных границах доверия.

Полное описание

Учебный день о классификации языков и влиянии выбора технологии на безопасность, Shift Left и архитектурных границах доверия. Практика: защищённая схема SQLite, CWE-89, параметризованные запросы, allowlist и цикл RED → GREEN.

Открыть лекцию
КурсНа русском

Безопасность приложений: программа и материалы двух дней

Двухдневная образовательная лаборатория: день 1 с учебной колодой слайдов, 15 авторскими схемами, подробной стенограммой, протоколом и лабораторными материалами; глоссарий на 60+ терминов и методика проведения…

Полное описание

Двухдневная образовательная лаборатория: день 1 с учебной колодой слайдов, 15 авторскими схемами, подробной стенограммой, протоколом и лабораторными материалами; глоссарий на 60+ терминов и методика проведения занятия для преподавателя; день 2 с программой и подготовленной структурой архива.

Перейти к курсу
ПрактикумНа русском

Безопасность приложений: практикум и лабораторные задания

Методика локальной учебной практики: изоляция Docker-цели, фиксация версии, доказательства, классификация challenge, профилактика A01–A06 и шаблоны отчёта. Связана с открытым архивом исходных материалов первого дня.

Открыть практикум
КурсНа русском

Архитектурный анализ. Формирование и предоставление ППК ФСТЭК России (процессы №6, №7, №16, №17)

Полный курс по практикам РБПО за пределами фаззинга и статанализа кода: поверхность атаки, 9 техник анализа, 6 архитектурных кейсов, формирование Перечня программных компонентов и предоставление в ФСТЭК России.

Перейти к курсу
ЛекцияНа русском

Информационная безопасность и системы менеджмента ИБ

Учебный день из пяти лекций: драйверы и терминология ИБ, семейство ISO/IEC 27000, политика и RACI, безопасный жизненный цикл по ГОСТ Р 56939-2024, управление рисками по ISO/IEC 27005, внутренний аудит по ISO…

Полное описание

Учебный день из пяти лекций: драйверы и терминология ИБ, семейство ISO/IEC 27000, политика и RACI, безопасный жизненный цикл по ГОСТ Р 56939-2024, управление рисками по ISO/IEC 27005, внутренний аудит по ISO 19011 и анализ СМИБ руководством.

Открыть лекцию
СправочникНа русском

Каталог угроз для анализа безопасности ПО

227 угроз с объектами воздействия и обоснованиями отбора: 177 применимы к ПО напрямую или при указанных условиях, 50 находятся вне принятой области анализа ПО. Два согласованных списка, поиск, фильтры и выгрузка CSV.

Открыть справочник

ОС и платформы

Astra Linux, Windows, аппаратная безопасность и инструменты защиты.

8 материалов
ПрактикумНа русском

Безопасная настройка Astra Linux 1.7 / 1.8 и ОС Linux (hardening)

Систематический разбор трёх документов ФСТЭК России: рекомендации по Linux 2022 и согласованные методические рекомендации по Astra Linux 1.7 и 1.8.

Полное описание

Систематический разбор трёх документов ФСТЭК России: рекомендации по Linux 2022 и согласованные методические рекомендации по Astra Linux 1.7 и 1.8. С чек-листами для АРМ и сервера, 16 sysctl-параметров, 6 кейсов «найди недочёт», 32-пунктовый чек-лист готовности.

Открыть практикум
КурсНа русском

KOMRAD Enterprise SIEM 4.5

Обзор отечественной SIEM от АО НПО «Эшелон» и практика на VirtualBox-стенде: установка на Astra Linux 1.7/1.8, подключение Windows 10 как источника событий, WMI-агент, 6 ГОСТов по мониторингу и три варианта практики.

Перейти к курсу
КурсНа русском

Сканер-ВС 7 и компонент «Инспектор»

Двухдневный практикум: уязвимости, CVSS v4.0, KEV и EPSS, рынок решений, исследование сети, инвентаризация и проверки Сканер-ВС; затем остаточная информация, целостность, права доступа и отчёты «Инспектора».

Перейти к курсу

Регулирование и право

Сертификация, лицензирование, управление рисками и защита КИИ.

5 материалов
ЛекцияНа русском

День I. Риски ИБ, безопасность ЗО КИИ, инциденты

Полный учебный день программы профессиональной переподготовки: основы управления рисками ИБ (ГОСТ Р ИСО 31000-2019 и ГОСТ Р ИСО/МЭК 27005-2010), эксплуатация защищённых ИС и значимых объектов КИИ (187-ФЗ с…

Полное описание

Полный учебный день программы профессиональной переподготовки: основы управления рисками ИБ (ГОСТ Р ИСО 31000-2019 и ГОСТ Р ИСО/МЭК 27005-2010), эксплуатация защищённых ИС и значимых объектов КИИ (187-ФЗ с изменениями 2025 г., приказы ФСТЭК России №№ 235, 239, 117 и ФСБ России), планирование работ по ТЗИ и управление компьютерными инцидентами (ГосСОПКА, ГОСТы серии 597XX). 5 лекций × 1,5 ак. ч, ≈100 слайдов.

Открыть лекцию
ЛекцияНа русском

День II. Объекты КИИ: угрозы, меры, уязвимости

Глубокое погружение в безопасность объектов КИИ: оценка угроз (методика ФСТЭК России от 05.02.2021, БДУ ФСТЭК), модель нарушителей (Н1–Н4), структура модели угроз с практическим кейсом, требования к мерам по…

Полное описание

Глубокое погружение в безопасность объектов КИИ: оценка угроз (методика ФСТЭК России от 05.02.2021, БДУ ФСТЭК), модель нарушителей (Н1–Н4), структура модели угроз с практическим кейсом, требования к мерам по приказам №№ 235 и 239 (с уровнями доверия СрЗИ, СУБД, виртуализации), порядок выбора мер с практическим заданием, классификация уязвимостей и оценка критичности по методике ФСТЭК России от 30.06.2025. 5 лекций × 1,5 ак. ч, ≈115 слайдов.

Открыть лекцию

Тестирование безопасности

Пентест, фаззинг и статический анализ: методология и практика.

5 материалов
КурсНа русском

Технологии хакеров и оценка защищённости информационной инфраструктуры

Авторский курс по методологиям атак и пентестированию: 5 лекций + практическое занятие на Kali Linux и Metasploitable 2.

Полное описание

Авторский курс по методологиям атак и пентестированию: 5 лекций + практическое занятие на Kali Linux и Metasploitable 2. Регуляторика ФСТЭК России, БДУ ФСТЭК, отечественные инструменты, статьи 272–274.1 УК РФ, методология PTES.

Перейти к курсу
КурсНа русском

Тестирование на проникновение, углублённый (10 дней)

Углублённый курс для практикующих пентестеров, специалистов SOC и DevSecOps: 12 модулей, OWASP Top 10, реверс-инжиниринг, обход EDR, постэксплуатация Active Directory, итоговая аттестационная работа.

Полное описание

Углублённый курс для практикующих пентестеров, специалистов SOC и DevSecOps: 12 модулей, OWASP Top 10, реверс-инжиниринг, обход EDR, постэксплуатация Active Directory, итоговая аттестационная работа. Отдельная подробная посадочная.

Перейти к курсу

Учёба и справочники

Проектирование информационных систем, выпускные работы и лицензии SPDX.

3 материала

Выберите точку входа

Рекомендуемая последовательность, чтобы разобраться в теме и применить знания.

Администраторам и специалистам по ИБ

Проверить и защитить систему

Конфигурация, безопасная настройка и мониторинг. Проверяйте результат изменений и возможность отката.

Начать с Astra Linux

Разработчикам и DevSecOps

Встроить безопасность в разработку

Свяжите архитектуру, модель угроз, анализ кода и компонентов с проверяемым результатом.

Начать с безопасной разработки

Инженерная практика, наука и преподавание.

Моя работа объединяет безопасную разработку ПО, информационную безопасность и образование. Перевожу требования в архитектурные решения, рабочие процессы и проверки, которыми может пользоваться команда.

  • Безопасность C/C++
  • SCA и SBOM
  • AppSec и DevSecOps
  • Моделирование угроз
Подробнее о профессиональном пути

Обсудим следующую задачу.

Лекции, обучение команд и консультации по безопасной разработке ПО и информационной безопасности.