Олег Иванов
Технический директор платформы Standoff 365
Имеет высшее образование в области информационной безопасности. В Positive Technologies работает с 2016 года, а с 2019 года занимается развитием платформы Standoff.
Начинал карьеру в компании как эксперт по безопасности баз данных и бизнес-приложений. Позже руководил развитием автоматизации киберполигона Standoff, а также командами разработки, экспертизы, автоматизации и эксплуатации платформы.
Сегодня отвечает за техническое развитие продуктов экосистемы Standoff и создание технологий для проведения киберучений и исследований в области кибербезопасности.
16–19 июня компания Positive Technologies провела в московском «Кибердоме» международные соревнования для специалистов по информационной безопасности — Standoff 17. Эти соревнования уже проводились здесь ранее, атмосфера кибербитвы была знакомой. Но у этого Standoff была особая причина войти в историю: в 2026 году кибербитве исполнилось 10 лет. О том, как она развивалась, рассказал технический директор платформы Standoff 365 Олег Иванов.
С чем связано рождение в 2016 году полигона Standoff? На кого вы хотели быть похожи? Это было что-то новое или вы хотели улучшить что-то уже существующее?
О. И.: До 2016 года у Positive Technologies был факультативный проект в формате CTF (Capture The Flag). Это популярный в мире формат киберсоревнований, где участникам предлагают задачи из области информационной безопасности. Участие увлекательно само по себе. Успешное решение задач позволяет находить спрятанные флаги и получать призы.
Этот формат был и остаётся популярным в исследовательском сообществе. Но в нём предлагались только атомарные задачи без прямой прикладной пользы. Кроме интеллектуального развлечения, участия в игре и демонстрации навыков, другой пользы по сути не было. В то же время в Positive Technologies уже была накоплена серьёзная экспертиза в информационной безопасности, и нам хотелось сделать что-то особенное, чтобы проявить её.
Так в 2016 году пришла идея совместить формат докладов и круглых столов по информационной безопасности, проводимых в рамках мероприятия PHDays, с демонстрацией реальных хакерских возможностей: воспроизвести инфраструктуру отраслевых компаний и дать участникам шанс показать, как в реальности происходит их защита и развиваются кибератаки.
Рисунок 1. Площадка Standoff в 2016 году
Standoff создавался ради решения бизнес-задач или с целью развития ИБ-комьюнити?
О. И.: Я бы не разделял эти две цели. Standoff появился потому, что и у бизнеса, и у сообщества была одна и та же проблема: настоящие атаки невозможно безопасно воспроизвести на рабочей инфраструктуре.
Никто не станет специально ослаблять защиту компании или проверять рискованные гипотезы в продуктивной среде. Поэтому мы создали площадку, где это можно делать без последствий для бизнеса, но в условиях, максимально близких к реальным.
Для компаний это способ понять, насколько они готовы к настоящим атакам. Для специалистов — возможность попробовать себя в сценариях, которые в обычной жизни встречаются редко, но именно они часто определяют исход реального инцидента. Мне кажется, именно сочетание этих двух задач и сделало Standoff тем, чем он является сегодня.
Воплощение идеи Standoff сохранилось в первозданном виде или за 10 лет произошли изменения?
О. И.: Главная идея не изменилась. Мы по-прежнему создаём условия, максимально приближённые к реальным атакам, где специалисты могут проверить свои навыки. Но сама кибербитва за эти годы сильно выросла. Каждый год мы добавляем новые сценарии, механики, технологии и форматы, поэтому сегодняшний Standoff намного сложнее, чем десять лет назад.
Если раньше это были отдельные инфраструктуры и относительно простые сценарии, то сегодня на полигоне воспроизводятся целые отрасли экономики с реальными бизнес-процессами, промышленными контроллерами, системами диспетчерского управления и сбора данных (Supervisory Control and Data Acquisition, SCADA) и физическими макетами. Изменилась и философия соревнований. Теперь задача — не просто найти уязвимость, а показать, к каким последствиям она может привести для бизнеса. Поэтому участники соревнуются не за количество найденных багов, а за реализацию критических событий, за которые они получают баллы.
Со временем вокруг кибербитвы выросла целая платформа. Сегодня это не только кибербитва Standoff, но и Bug Bounty, кибериспытания, киберучения, онлайн-полигоны для атакующих и защитников. Для поддержания связи с комьюнити мы регулярно проводим мероприятия в различных форматах: Standoff Talks, Standoff Hacks, митапы, где специалисты могут учиться, обмениваться опытом и проверять свои навыки.
Параллельно рос и уровень участников. На первых кибербитвах было около 20 команд, которые хорошо знали друг друга. Теперь на этапе подготовки Standoff уже приходится отсеивать более 100 команд, чтобы поддерживать высокий уровень экспертизы полигона и подготовки участников. Желающих участвовать стало действительно очень много.
Сегодня это масштабное международное соревнование, которое развивается вместе с запросами рынка: на полигоне появляются цифровые копии реальных компаний, расширяется круг технологических партнёров, усложняются сценарии атак и защиты. Такой подход позволяет участникам получать практический опыт и ценные навыки, которые они смогут применять для защиты организаций и государств по всему миру.
Какие предпочтения среди участников по выбору направления: Offensive или Defensive Security? Куда больше желающих попасть?
О. И.: Если говорить именно про кибербитву, то желающих попасть в красные команды всегда больше. Для многих это редкая возможность попробовать себя в роли атакующего. В обычной работе большинство участников занимается защитой инфраструктуры, а на Standoff можно посмотреть на неё глазами злоумышленника. Такой опыт потом помогает лучше защищать реальные компании.
Но нельзя сказать, что Offensive Security интереснее, чем Defensive. За последние годы заметно вырос интерес и к «синей» стороне. Инфраструктура стала сложнее, появились новые средства защиты, а работа защитников теперь — это не просто мониторинг событий, а полноценное расследование атак и, в некоторых сценариях, реагирование на них. Для многих команд это не менее интересная задача.
Если говорить шире, то оба направления сегодня развиваются одновременно. Кто-то приходит на кибербитву Standoff, чтобы атаковать, кто-то — чтобы защищать, а кто-то участвует в Bug Bounty или онлайн-полигонах. В итоге всё это работает на одну цель: специалисты получают практический опыт, который потом используют в своей работе.
А какой формат проведения кибербитвы более привлекателен для участников — офлайн или онлайн?
О. И.: Если говорить про впечатления, то, конечно, офлайн. Когда находишься на площадке, совсем другое ощущение от кибербитвы. Видишь, что происходит вокруг, общаешься с другими командами, следишь за ходом соревнований на большом экране. Это добавляет азарта, и многие говорят, что в таком формате полностью погружаются в процесс.
Но с точки зрения самой кибербитвы мы стараемся не делать разницы между офлайн- и онлайн-участниками. Все работают в одинаковых условиях и имеют доступ к одной и той же инфраструктуре.
За четыре года размер комьюнити Standoff вырос в десятки раз. Теперь там представлено свыше 40 тысяч исследователей, как российских, так и зарубежных. Где выше уровень багхантеров?
О. И.: Последние несколько лет мы активно развиваем не только отечественное, но и международное направление Standoff. Соревнования охватывают участников не только из России и стран СНГ. Недавно прошёл Standoff Hacks в Китае, мы также активно развиваем направление Bug Bounty в Индии и Вьетнаме. Эта активность привлекает других игроков на рынке. Например, в HackerOne, являющемся ключевым иностранным конкурентом по Bug Bounty, уже оценили нашу развитую инфраструктуру и высокие выплаты.
На нынешней кибербитве Standoff 17, например, со стороны атакующих («красных») представлены команды из Вьетнама, Индонезии, Казахстана, Монголии, Нидерландов и России. Команда защитников — это чаще всего команды из России и Беларуси. Иностранные защитники также участвовали в кибербитве — например, в Standoff 7, который проводился в 2019 году в Абу-Даби (ОАЭ).
Что касается команд защитников, сегодня в кибербитве участвуют сильнейшие российские специалисты по информационной безопасности. Это связано с тем, что защитники работают с реальной инфраструктурой полигона и находятся на площадке. Если говорить об атакующих командах, то здесь мы продолжаем расширять географию участников, изучаем новые рынки и ищем сильных специалистов по всему миру.
Если опыт проведения Standoff 7 в Абу-Даби (ОАЭ) был успешным как выход на международный рынок, то почему нет продолжений?
О. И.: На самом деле продолжение планировалось. После Standoff в Абу-Даби, который впервые проводился в международном формате в рамках конференции белых хакеров Hack In The Box, её организаторы пригласили нас провести кибербитву в Сингапуре, затем обсуждался Амстердам. Но в 2020 году началась пандемия COVID-19: конференции по всему миру отменились или перешли в онлайн, и эти планы пришлось поставить на паузу.
При этом сам опыт в Абу-Даби оказался очень успешным. Мы впервые показали международной аудитории формат Standoff, который сильно отличается от привычных CTF. Вместо отдельных заданий участники атаковали и защищали инфраструктуру, близкую к реальной. Такой подход организаторам понравился, поэтому приглашения продолжить были практически сразу.
Мы до сих пор поддерживаем контакт с коллегами. Интерес к этому формату сохранился, и я думаю, что мы ещё вернёмся к международным кибербитвам, когда для этого появится подходящая возможность.
В 2021 году в инфраструктуре Standoff был развёрнут сервер Minecraft с уязвимостью Log4Shell, где участники из «красной» команды могли в свободное время поиграть. Это была проверка того, что происходит в корпоративной инфраструктуре, если в ней развёрнуты игровые сервисы?
О. И.: В этой идее было много креативных направлений. Одно из них — сделать эту игровую систему потенциальной точкой входа. Получив к ней доступ, атакующие могли закрепиться на узле и использовать его для дальнейшего развития атакующего сценария.
Вторую идею предложил наш отдел маркетинга. Мы сделали отдельную активность в Minecraft, чтобы заинтересовать более молодую аудиторию. Там можно было исследовать виртуальную копию Государства F, познакомиться с его устройством и в интерактивной форме узнать, как устроена кибербитва. Это был самостоятельный проект, не связанный с защитой инфраструктуры самого полигона.
В результате на примере танкера из основной версии киберполигона в Minecraft-версии появился свой корабль. Через такую игру более молодая аудитория участников ИБ-сообщества могла лучше разобраться, что такое информационная безопасность, хакеры и прочее.
Мне кажется, это была успешная попытка повеселить участников. Мы получили много интересных объектов в рамках Minecraft. Хотя позднее этот формат больше не применялся, в будущем всё может быть.
В 2023 году вы проводили Standoff 12 без доступа к интернету. Из-за этого «красным» пришлось поднимать свою инфраструктуру в локальной сети. В чём состояла идея такого формата?
О. И.: Таким способом мы попробовали ограничить число участников, чтобы команды соревновались действительно в равных условиях (только участники на площадке, без дополнительных помощников в сети).
Но доступ в интернет используется для разных целей. Например, им пользуются «синие», чтобы уточнять профиль «красных», их предпочтения в выборе инструментов, тактик проводимой кибератаки. При отсутствии интернета красные команды не могли выполнять атаки через внешние IP-адреса, что сужало их возможности для маскировки своих действий.
В итоге мы решили, что больше не будем ограничивать участников, потому что «красным» удобнее работать с интернетом, применять различные домашние наработки и внешнюю инфраструктуру. «Синим» же более интересно профилировать атакующих по свойствам группировок и ускорять свои операции по защите.
Рисунок 2. Площадка Standoff 17 в 2026 году
Помимо кибербитвы Standoff, вы предлагаете сезонные задания для комьюнити на онлайн-полигоне Standoff Hackbase. В чём состоит их смысл?
О. И.: Сезонные задания на онлайн-полигоне для белых хакеров Standoff Hackbase нужны не только для того, чтобы поддерживать интерес между кибербитвами. Нам важно, чтобы комьюнити жило круглый год, а не собиралось только на несколько дней кибербитвы Standoff. Это возможность регулярно решать новые задачи, пробовать разные подходы и постоянно развивать свои навыки.
Есть и практическая цель. Мы хотим, чтобы результаты сезонных заданий стали частью системы отбора на кибербитву. Сейчас мы приглашаем призёров прошлых кибербитв и других крупных соревнований, а остальные команды проходят отдельный отбор. В будущем хотим перейти к рейтинговой системе: если команда хорошо проявляет себя в течение сезона, она сможет попасть на кибербитву Standoff без дополнительных испытаний. Думаю, это будет удобнее и для участников, и для нас.
Для чего появились новые продукты Standoff 365 — Hackbase и Defend?
О. И.: Standoff Hackbase предназначен для белых хакеров (красных команд). Он позволяет прокачивать навыки наступательной безопасности. В нём предлагаются сезонные задания на базе заранее подготовленных виртуальных машин и онлайн-полигонов. Эти задания помогают участникам развивать навыки и повышать свой рейтинг.
Standoff Defend появился потому, что одной теории для подготовки защитников уже недостаточно. Чтобы научиться расследовать сложные атаки, нужна практика, максимально похожая на реальные инциденты.
Это онлайн-полигон для синих команд. На нём специалисты изучают теорию (базу знаний), расследуют атаки, построенные на основе реальных действий APT-группировок и сценариев, которые мы наблюдаем на кибербитвах Standoff. Они работают в цифровых копиях корпоративной инфраструктуры, используют привычные средства защиты и учатся быстрее обнаруживать атаки, расследовать их и реагировать на них при поддержке менторов Standoff.
Как при подготовке кибербитвы вы достигаете баланса между сложностью заданий, «красотой» закладки секретов и зрелищностью шоу?
О. И.: Это, наверное, одна из самых сложных задач при подготовке каждой кибербитвы. Если сделать инфраструктуру слишком простой, сильным командам будет неинтересно. Если слишком сложной — часть сценариев никто не сможет реализовать, и сама кибербитва потеряет динамику.
Поэтому мы строим сценарии вокруг реальных бизнес-рисков. Нам важно, чтобы команды не просто нашли уязвимость, а показали, к каким последствиям она может привести для компании. При этом мы стараемся убрать лишнюю рутину. Например, некоторые механики специально сделаны так, чтобы участники тратили меньше времени на перебор паролей и быстрее переходили к более сложным этапам атаки, где всё решают опыт и понимание инфраструктуры.
Ещё один важный принцип — реалистичность. Именно поэтому мы постоянно расширяем инфраструктуру киберполигона и привлекаем партнёров. На Standoff 17 вместе с продуктами Positive Technologies впервые работали решения F6, R-Vision и Xello. Для них это возможность проверить свои технологии в условиях, максимально приближенных к реальным атакам, а для участников — использовать более широкий набор инструментов, как это происходит у нас.
Олег, спасибо вам большое за интересные подробности о формате Standoff!









