Главная › SOC‑Simulator
SOC‑Simulator: тренируйся как в команде по безопасности
В SOC‑Simulator на твоём экране появляется сигнал тревоги, и тебе нужно решить, что делать дальше. Эта страница простыми словами объясняет, что такое SOC, как проходит работа над случаем и что при этом измеряется. И показывает, в каких местах рядом с тобой твой преподаватель.
Попробуй · займёт минуту
Пришёл сигнал тревоги. Что ты делаешь?
Вот как выглядит эта работа: сообщение попадает в очередь, и ты решаешь, стоит ли за ним настоящая атака или ложная тревога. Именно это ты и отрабатываешь в SOC‑Simulator — там с настоящими инструментами, а здесь просто чтобы посмотреть.
- Пользователь
- [email protected]
- Время
- 03:14 по берлинскому времени
- IP-адрес источника
- 41.203.88.17 — Нигерия
- Результат
- Вход выполнен успешно, с первой попытки
- Устройство
- раньше у этой учётной записи не встречалось
- После этого
- создано 14 правил в почтовом ящике, все пересылают дальше
Из документации компании: Nordwerk GmbH, машиностроение. Площадки только в Германии и Польше. Сотрудники в разъездах ездят по Европе. Поездки в Африку не предусмотрены.
Твоё заключение в Case Report:
Верно — True Positive
Чуть мимо — это True Positive
Три вещи вместе и составляют этот случай: вход в 3 часа ночи из страны, где компания не работает; устройство, которое у этой учётной записи не встречалось ни разу; и сразу после этого 14 правил пересылки в почтовом ящике. Каждое по отдельности можно было бы объяснить. Вместе это захват учётной записи — а правила сделаны для того, чтобы злоумышленник и дальше читал переписку.
Мысль верная: многое из того, что выглядит необычно, безобидно. Но здесь сходятся сразу три странности — 3 часа ночи, страна, где у компании ничего нет, и устройство, которого раньше не видели. И сразу после этого 14 правил пересылки. Это не случайность, это захват учётной записи.
Потом в симуляторе ты пишешь Case Report и решаешь, передавать ли случай выше. Среди прочего измеряют, сколько времени у тебя уходит на решение — этот показатель называется MTTR, Mean Time to Resolve.
Настоящий симулятор работает в браузере, со встроенным SIEM и Analyst-VM. Часть сценариев доступна и без оплаты, в урезанном виде — так что ты можешь заглянуть туда заранее. TryHackMe — самостоятельная компания; симулятор принадлежит не нам, мы используем его в обучении. К SOC‑симулятору на TryHackMe →
Как здесь проходит практика
Работу в команде безопасности здесь делают, а не описывают
Многие курсы с Bildungsgutschein учат по слайдам, с упражнениями и экзаменом в конце. У нас ты с 24-й недели семь недель работаешь в SOC‑симуляторе от TryHackMe, с настоящими инструментами и настоящими тревогами. Делают ли так и другие организаторы обучения — за весь рынок мы сказать не можем.
Занятия по слайдам
- Слайды и упражнения
- Одна сертификация в конце
- Работу в команде безопасности описывают
Так учим мы
- Семь недель смен в симуляторе, с 24-й недели
- Три сертификации по пути: SEC0, SEC1, SAL1
- Работу в команде безопасности делают — с настоящими инструментами, настоящими тревогами и показателем, который измеряет твой темп
Работает ли другой курс похожим образом, мы судить не можем. В Германии несколько сотен официально допущенных организаторов обучения, и мы видели не все учебные планы.
Что вокруг этого
Смена в команде безопасности, с 8 до 16 часов
Тревога, которая была только что, — одна из многих. Вот как выглядит день, к которому она относится, — и именно этот день ты отрабатываешь в симуляторе, неделя за неделей.
Передача дел от ночной смены
Что осталось открытым, что передали дальше, на что сегодня нужно обратить внимание.
Первая тревога попадает в очередь
Та самая, что выше. Ты берёшь её себе — с этого момента пошёл отсчёт времени.
Это был твой тестПосмотреть, что произошло на самом деле
В SIEM — журналы этой учётной записи. В Analyst VM проверить IP-адрес. В Documentation посмотреть, где у фирмы вообще есть офисы.
Playbook говорит, что делать сейчас
Для каждого вида тревоги есть чёткий порядок действий — как в настоящих командах безопасности. Ты следуешь ему, а не гадаешь.
Case Report и эскалация
True Positive. Ты записываешь, что нашёл, и передаёшь случай на следующий уровень. Времени ушло: 30 минут.
MTTR 00:30Следующая тревога. И ещё одна за ней.
Одни закрываются за две минуты, другие отнимают час. Большинство — ложные тревоги; распознавать их и есть настоящее умение.
С чем ты будешь работать
Шесть разделов, как в настоящей команде безопасности
Эти названия придумали не мы — так называются разделы в симуляторе, и примерно так же их называют в профессии.
Общая картина
Сколько тревог открыто, что срочно, как команда смотрится на фоне других.
Очередь
Сюда поступают сообщения. Ты берёшь одно и с этого момента отвечаешь за него.
Журналы
Поиск по всем событиям. Кто и когда входил в систему, какой компьютер куда обращался.
Свой компьютер
Изолированное рабочее место с инструментами — среди прочего, чтобы проверять адреса и файлы и ничего при этом не подхватить.
Досье фирмы
Чем занимается эта фирма, где у неё офисы, какие программы для неё обычны. Без этого тревогу оценить нельзя.
Чёткий порядок действий
Для каждого вида тревоги — заданный заранее путь. Так работают настоящие команды безопасности — чтобы в критический момент никто не импровизировал.
Откуда взялся симулятор. SOC‑симулятор — продукт компании TryHackMe. TryHackMe — самостоятельная компания и сторонняя торговая марка; к CYBERSQUAD Akademie она не относится. Мы используем эту платформу на занятиях как учебный инструмент.
Посмотреть самому. Часть сценариев доступна и без оплаты, в урезанном виде. Если хочешь понять, подходит ли тебе такая работа, можешь попробовать там, прежде чем записываться к нам. К SOC‑симулятору →
Экзамены тоже оттуда. SEC0, SEC1 и SAL1 принимает TryHackMe, а не мы. Экзамен можно и не сдать — кто не справился с первого раза, получает вторую попытку, бесплатно. Итоговый сертификат курса выдаём мы — внутренний сертификат организатора, с номером допуска этой программы.
И чего мы не обещаем. Мы — организатор обучения, а не служба трудоустройства. Рабочее место мы тебе пообещать не можем. Что мы делаем: учим тебя ремеслу и вместе с тобой отрабатываем, как подавать заявку на работу.
Симулятор входит в курс «AI-Driven Security Operations Specialist». Начало запланировано на понедельник, 2 ноября 2026 г. — для этого нам нужно минимальное число записавшихся. Если наберётся слишком мало, мы перенесём начало на две–четыре недели и сразу тебе сообщим.
Честные ответы
Вопросы о симуляторе, которые нам задают почти все
Короткие ответы на вопросы, которые снова и снова звучат на консультации.
Нужны ли мне предварительные знания, чтобы с этим работать?
Это компьютерная игра?
Нужно ли мне заниматься по вечерам одному?
Всё на английском?
Нужен ли мне мощный компьютер?
Что будет, если я оценю случай неправильно?
Получу ли я сертификат за симулятор?
Две минуты. И ты будешь знать, какое правило действует для тебя.
Три вопроса, без регистрации и без обязательств.