СПРАВОЧНИК
Всё, что нужно за столом, и ничего, что нужно до него. Печатайте эту главу и приносите на игру.
📋 Лист персонажа — отдельная полностраничная визуальная версия на следующем развороте. Здесь — только то, что к нему не помещается: журнал блоков, лист готовности (на весь стол), трекер часов, памятка и глоссарии.
ЖУРНАЛ БЛОКОВ ПЕРСОНАЖА
Заполняйте одной строкой в конце каждого блока. В конце игры это ваш единственный источник правды.
| Блок | Что я сделал | Во что я верю прямо сейчас | Уст. |
|---|
| 1 · Ч+1 | | | |
| 2 · Ч+2 | | | |
| 3 · Ч+4 | | | |
| 4 · Ч+8 | | | |
| 5 · Д+2 | | | |
| 6 · Д+3 | | | |
| 7 · Д+7 | | | |
УРОК ЭТОЙ СЕССИИ
| Вопрос | Ответ |
|---|
| Что мой персонаж сделал неверно | |
| Что он сделает иначе в следующий раз | |
Оба поля заполнены и названы вслух = 1 Урок. Два Урока = ступень сеньорности.
ЛИСТ ГОТОВНОСТИ
Один на стол. Лежит на виду всю игру.
| Трек | Значение (0–5) | Модификатор DC | Кто защищал эту покупку |
|---|
| ЛОГИ | | | |
| БЭКАПЫ | | | |
| СЕГМЕНТАЦИЯ | | | |
| IDENTITY | | | |
| КОММУНИКАЦИИ | | | |
| Сумма = 15 | | |
Что мы сознательно НЕ купили и почему:
Эта строка зачитывается вслух в конце игры.
ТРЕКЕР ЧАСОВ
Один на стол. Часы противника ведёт фасилитатор за ширмой; открывает по мере роста КАРТИНЫ.
| Часы | Сегменты | Заполнено |
|---|
| ■ ЗАКРЕПЛЕНИЕ | 4 | ☐ ☐ ☐ ☐ |
| ■ РАСПРОСТРАНЕНИЕ | 6 | ☐ ☐ ☐ ☐ ☐ ☐ |
| ■ ВЫГРУЗКА | 8 | ☐ ☐ ☐ ☐ ☐ ☐ ☐ ☐ |
| ◆ КАРТИНА | 6 | ☐ ☐ ☐ ☐ ☐ ☐ |
| ◆ ЛОКАЛИЗАЦИЯ | 6 | ☐ ☐ ☐ ☐ ☐ ☐ |
| ◆ ВОССТАНОВЛЕНИЕ | 6 | ☐ ☐ ☐ ☐ ☐ ☐ |
| ▲ ПУБЛИЧНОСТЬ | 6 | ☐ ☐ ☐ ☐ ☐ ☐ |
ПАМЯТКА · ВСЁ ЯДРО НА ОДНОЙ СТРАНИЦЕ
Бросок
d20 + характеристика + мастерство (в своей зоне) против DC
▪ Базовый DC
| DC | Когда |
|---|
| 10 | Рутина |
| 13 | Под давлением |
| 16 | Впервые или мешают |
| 19 | На грани |
| 22 | Нужен ресурс, а не бросок |
▪ Модификатор готовности
| Трек | 0 | 1 | 2 | 3 | 4 | 5 |
|---|
| К DC | +3 | +2 | +1 | 0 | −1 | −2 |
Все значения выше — базовые. Итоговый DC = базовый + (3 − один профильный трек) + прочие модификаторы. Готовность применяется один раз; спасброски усталости и прямо названные итоговые DC её не используют. Треки ограничены 0–5.
Четыре ступени результата
| Бросок | Что происходит |
|---|
| DC + 5 и выше | Полный успех: +2 сегмента или преимущество союзнику |
| DC … DC + 4 | Успех: +1 сегмент |
| DC − 1 … DC − 4 | Успех с ценой или ЛОЖНАЯ УВЕРЕННОСТЬ (выбирает фасилитатор) |
| DC − 5 и ниже | Провал: противник получает +1 сегмент |
Натуральная 20 — всегда полный успех. Натуральная 1 — всегда провал.
Преимущество / помеха: два d20, берётся лучший / худший. Не складываются.
Ложная Уверенность
- Полоса DC−1 … DC−4 на действие «узнать» или «устранить».
- Фасилитатор даёт правдоподобный и неверный результат приватно; остальные не видят, был ли жетон.
- Игрок знает. Персонаж — нет. Отыгрывать уверенность обязательно.
- Не больше двух активных за столом.
- Раскрывается: верификацией (DC−3, другим персонажем, действие + 1 ЁМКОСТЬ), противоречием, концом акта.
- Форензик снимает чужой жетон без броска за действие + 1 ЁМКОСТЬ.
Блок
Ч+1 → Ч+2 → Ч+4 → Ч+8 → Д+2 → Д+3 → Д+7
| Шаг | Время |
|---|
| 1. Брифинг | 1 мин |
| 2. Заявки — все одновременно, вслух | 3 мин |
| 3. Разрешение — фасилитатор строит порядок, идут броски | 3–4 мин |
| 4. Ход противника — одно действие | 30 сек |
| 5. Тик — часы, с блока 3 спасброски НЕРВ | 1 мин |
Одно действие на блок. Помощь союзнику = ваше действие, ему преимущество.
Ресурсы
| Ресурс | Правило |
|---|
| ЁМКОСТЬ | 3 жетона на игру. Только на глубокие действия. Сама не восстанавливается |
| Усталость | Спасбросок НЕРВ с блока 3. DC: 10 / 12 / 14 / 16 / 16. Провал = −1 ко всем броскам. На 6 уровне выбывание |
| Передача смены | Блок не действуете. Возврат: усталость сброшена, +2 ЁМКОСТИ |
| Вдохновение | Переброс d20. Передаётся свободно |
Часы
| Часы | Сегм. | При заполнении |
|---|
| ■ ЗАКРЕПЛЕНИЕ | 4 | Полное закрепление; остаётся заполненным, пока команда не уменьшит |
| ■ РАСПРОСТРАНЕНИЕ | 6 | +1 критичный сегмент; открывает «Шифровать» |
| ■ ВЫГРУЗКА | 8 | Данные ушли. Необратимо |
| ◆ КАРТИНА | 6 | АНАЛИЗ с преимуществом. На 3 открывается ЗАКРЕПЛЕНИЕ, на 6 — остальное |
| ◆ ЛОКАЛИЗАЦИЯ | 6 | РАСПРОСТРАНЕНИЕ не растёт |
| ◆ ВОССТАНОВЛЕНИЕ | 6 | Бизнес работает |
| ▲ ПУБЛИЧНОСТЬ | 6 | Неуправляемый внешний фронт: пресса, клиенты, регулятор. Снижение не стирает факты |
После шифрования: ВОССТАНОВЛЕНИЕ обнуляется и стартует с БЭКАПЫ − 1. При БЭКАПАХ ≥ 3 каждое действие даёт +1 сегмент сверх обычного.
Условия окончания
- ВОССТАНОВЛЕНИЕ заполнено и ЗАКРЕПЛЕНИЕ пусто — чистая победа
- ВОССТАНОВЛЕНИЕ заполнено, ЗАКРЕПЛЕНИЕ осталось — вернулись в строй вместе с противником
- Прошёл последний блок — считаете по часам
- Противник выполнил обе цели — его победа
Блок 1 при КАРТИНЕ 0
| Класс | Что делать |
|---|
| Координатор | Собрать совет, объявить приоритеты, назначить, кто говорит наружу |
| Охотник | Установить базовую линию — как выглядит норма |
| Форензик | Начать хронологию и зафиксировать состояние |
| Инженер | Спросить об архитектуре: что с чем связано и кто владелец |
| Голос | Заготовить заявление, которое, вероятно, не понадобится |
| Арбитр | Оценить экспозицию: какие обязательства включатся при худшей гипотезе |
| Директор | Назначить порог остановки производства |
ГЛОССАРИЙ · 20 ИГРОВЫХ ТЕРМИНОВ
| Термин | Что это |
|---|
| Блок | Ход. Отрезок игрового времени от Ч+1 до Д+7. Одно действие на персонажа |
| Ступень результата | Четыре полосы исхода броска. Важно не «получилось ли», а «как именно» |
| Ложная Уверенность (ЛУ) | Правдоподобный неверный результат плюс жетон. Игрок знает, персонаж — нет. Центральная механика системы |
| Верификация | Проверка чужого вывода: действие + 1 ЁМКОСТЬ, бросок DC−3, обязательно другим персонажем. Единственная защита от ЛУ |
| ЁМКОСТЬ | Три жетона на игру. Тратятся на глубокие действия. Восстанавливаются только передачей смены |
| Усталость | Уровни, накапливаемые провалом спасброска НЕРВ с третьего блока. −1 ко всем броскам за уровень |
| Передача смены | Пропуск блока в обмен на сброс усталости и +2 ЁМКОСТИ, не выше стартового максимума |
| Вдохновение | Жетон на переброс d20. Выдаётся за отыгрыш, за решение против инстинкта. Передаётся свободно |
| Урок | Единица роста персонажа. Даётся на дебрифе за названную вслух собственную ошибку и конкретную альтернативу. Два Урока = ступень |
| Сеньорность | Пять ступеней от Стажёра до Принципала. Определяет мастерство и набор способностей |
| Мастерство и зоны мастерства | Бонус +2 / +3 / +4 по ступени. Применяется только в трёх профильных зонах класса, выписанных на листе дословно |
| Специализация | Ветка класса, открывающаяся на ступени 3. По три на класс, двадцать одна всего |
| Капстон | Способность ступени 5. Одноразовая, переламывает ход игры, всегда с ценой |
| Трек готовности | Одна из пяти шкал 0–5, описывающих подготовленность компании. Даёт ±2 к DC |
| Фаза бюджета | Двадцать минут до игры: 10 очков на пять треков, вслепую. Создание персонажа для всей команды |
| Личный набор | Снаряжение класса, выдаваемое сверх бюджета. Не покупается и не отнимается |
| Часы | Семь шкал вместо очков здоровья. Три противника, три ваши, одна ничья |
| Туман войны | Часы противника закрыты. ЗАКРЕПЛЕНИЕ открывается при КАРТИНЕ 3, остальные — при КАРТИНЕ 6 |
| Дракон | Один из шести базовых архетипов поведения; Уроборос — седьмой только с модулем «Автономия» |
| Контракт стола | Шесть правил поведения игроков, зачитываемых вслух перед фазой бюджета |
ГЛОССАРИЙ · 30 РЕАЛЬНЫХ ТЕРМИНОВ
Честные определения. Там, где термин обычно понимают неправильно, это указано отдельно.
Люди и функции
| Термин | Что это на самом деле |
|---|
| SOC | Security Operations Center. Функция круглосуточного мониторинга и первичного реагирования. Не отдел, не помещение и не набор экранов — именно функция, которая может быть и внешней |
| DFIR | Digital Forensics and Incident Response. Расследование и реагирование. Ключевое противоречие профессии: forensics хочет сохранить состояние, response хочет его изменить |
| Инцидент-командир | Человек, который координирует и не выполняет технических задач вообще. Роль заимствована из систем командования при чрезвычайных ситуациях почти дословно |
| Проактивный поиск (threat hunting) | Поиск противника без сработавшего алерта, по гипотезе. Отличается от мониторинга тем, что начинается с вопроса, а не с события |
Средства
| Термин | Что это на самом деле |
|---|
| SIEM | Система сбора и корреляции событий. Даёт правила, алерты и дашборды. Не даёт того, кто их читает. Молчащее правило и отсутствующее правило выглядят одинаково |
| EDR | Агент на конечных точках: процессы, соединения, изменения, изоляция узла. Работает там, где установлен, а установлен он никогда не везде |
| Базовая линия (baseline) | Профиль нормального поведения системы, учётной записи или сегмента. Аномалию невозможно увидеть, не зная нормы. Строится долго, окупается всегда |
| Ложноположительное / ложноотрицательное | Срабатывание на норме / молчание на атаке. Настройка средств защиты — это выбор точки на кривой между ними, а не устранение обоих |
Данные об угрозах
| Термин | Что это на самом деле |
|---|
| Индикаторы (IOC) и TTP | Индикатор — конкретный артефакт: адрес, хеш, имя; устаревает быстро, потому что сменить его дёшево. TTP — тактики, техники и процедуры, то есть поведение; менять дорого, поэтому обнаружение по TTP живёт дольше |
| MITRE ATT&CK | Публичная база знаний о поведении атакующих: тактики (зачем), техники (как). Общий язык между обнаружением, расследованием и отчётностью. Не чек-лист защищённости |
| Атака на цепочку поставок и SBOM | Компрометация не вас, а того, кому вы доверяете: поставщика ПО, обновления, подрядчика; приходит через легитимный подписанный канал. SBOM — состав продукта, отвечающий на вопрос «где у нас эта библиотека», который в момент громкой уязвимости стоит суток работы |
Ход атаки
| Термин | Что это на самом деле |
|---|
| Первоначальный доступ | Как противник попал внутрь. Устанавливается позже всего и почти всегда не совпадает с первой гипотезой |
| Закрепление (persistence) | Механизмы, позволяющие пережить перезагрузку, смену пароля и уборку. Их всегда больше одного |
| Повышение привилегий | Переход от прав пользователя к правам администратора или сервиса |
| Латеральное перемещение | Продвижение внутри сети от узла к узлу. Обычно легитимными средствами администрирования — потому их и трудно отличить от работы |
| Управляющий канал (C2) | Связь противника со своими инструментами внутри сети. Маскируется под обычный трафик, часто под облачные сервисы |
| Эксфильтрация | Вывод данных наружу. Необратим: восстановление, выкуп и опровержение на это не влияют |
| Время присутствия, MTTD и MTTR | Время присутствия — срок от первоначального доступа до обнаружения; в целевых длительных кампаниях измеряется сотнями дней. MTTD и MTTR — среднее время обнаружения и среднее время реагирования (или восстановления — уточняйте, что именно вам показывают). Метрики, которыми легче всего управлять, улучшая измерение, а не работу |
Люди как поверхность
| Термин | Что это на самом деле |
|---|
| Фишинг и целевой фишинг | Массовая и адресная попытки заставить человека сделать что-то самому. Целевой готовится по открытым данным о конкретном сотруднике |
| Компрометация деловой переписки (BEC) | Мошенничество через переписку и звонки от имени руководителя, поставщика или клиента. Стабильно приносит больше прямых убытков, чем вымогатели. Технических уязвимостей не требует |
| Усталость от многофакторной аутентификации | Атака через поток запросов на подтверждение, пока пользователь не нажмёт «да». Второй фактор при этом формально работает |
| Кража сессионного токена | Использование уже выданного токена вместо пароля. Смена пароля такой доступ не обрывает — нужен явный отзыв сессий |
Архитектура и устойчивость
| Термин | Что это на самом деле |
|---|
| Нулевое доверие | Модель, где каждый запрос проверяется отдельно, а сетевое расположение не даёт прав. Не продукт и не проект с датой окончания |
| Наименьшая привилегия | Минимально необходимые права на минимально необходимый срок. Ломается на сервисных учётных записях, которым «нужно всё» |
| Сегментация и микросегментация | Деление сети на изолированные зоны, вплоть до отдельных систем. Самая эффективная и самая политически тяжёлая мера: каждое правило имеет владельца, который против |
| Воздушный зазор и неизменяемое хранилище | Физическая изоляция копии даёт абсолютную защиту и абсолютное неудобство: обновляется редко, восстанавливается медленно. Неизменяемое хранилище не позволяет перезаписать копии до истечения срока — но не защищает от того, что вы восстановите уже заражённое состояние |
| RTO, RPO и правило 3-2-1 | За сколько поднимаемся, сколько данных готовы потерять; три копии, два носителя, одна вне площадки. Первые два обычно записаны и не проверены, третий пункт правила обычно нарушен |
Право и процесс
| Термин | Что это на самом деле |
|---|
| Цепочка хранения доказательств | Документированный путь улики от изъятия до суда. Нарушенная цепочка превращает верный вывод в бесполезный |
| Привилегия расследования | В игровой абстракции — защита конфиденциальной коммуникации и аналитической работы, созданной ради юридического совета. Не скрывает исходные журналы, артефакты, установленные факты и обязательные уведомления; объём режима зависит от юрисдикции и создаётся заранее, а не задним числом |
| Постквантовая криптография и «собери сейчас — расшифруй потом» | Алгоритмы, устойчивые к квантовым вычислениям, и стратегия сбора шифрованного трафика в расчёте на будущую расшифровку. Первые стандарты NIST утверждены в 2024 году; главная сложность миграции — не алгоритмы, а инвентаризация |
Ещё шесть, без которых не обойтись за столом
| Термин | Что это |
|---|
| DDoS и ботнет | Отказ в обслуживании через массовый поток запросов; сеть заражённых устройств как источник. Крупнейшие ботнеты собирались на заводских паролях устройств, которые никто не считает компьютерами |
| Вымогательство с двойным давлением | Сначала выкачали, потом зашифровали. Появилось как ответ на то, что резервное копирование стало работать |
| Плейбук (runbook) | Заранее написанная последовательность действий на конкретный тип события. Ценность не в бумаге, а в том, что его отрабатывали |
| Внеполосная связь | Способ разговаривать, когда своя инфраструктура недоступна или скомпрометирована. Проверяется единственным способом — попыткой воспользоваться до инцидента |
| Штабные учения (tabletop) | Разбор гипотетического инцидента за столом без реальных действий. Полезны; их слабое место в том, что в них трудно проиграть неожиданно |
| Разбор без поиска виноватых | Формат постмортема, где цель — понять условия ошибки, а не назначить ответственного. Люди рассказывают правду ровно настолько, насколько это безопасно |
ЛЕГАЛЬНЫЕ ПЛОЩАДКИ ДЛЯ ПРАКТИКИ
Всё, что перечислено ниже, специально построено для того, чтобы на нём тренировались. Ни одна позиция не требует трогать чужую инфраструктуру.
⚠ Внимание: несанкционированный доступ к чужой системе — уголовное преступление независимо от намерений. Программа bug bounty является разрешением ровно в границах опубликованного scope и ни на сантиметр дальше. Устное «да проверь» разрешением не является.
Уязвимые приложения, разворачиваемые локально
Ваш компьютер, ваш контейнер, ваша ответственность.
| Площадка | Для чего |
|---|
| OWASP Juice Shop | Современное веб-приложение с полным набором типовых дефектов. Есть режим соревнования |
| OWASP WebGoat | Обучающий курс по веб-уязвимостям с объяснениями |
| DVWA | Классический учебный стенд с настраиваемым уровнем защищённости |
| VulnHub | Библиотека образов виртуальных машин, специально сделанных уязвимыми |
| Metasploitable | Учебная система для отработки навыков на изолированном стенде |
Обучающие платформы
| Площадка | Для чего |
|---|
| PortSwigger Web Security Academy | Бесплатный и очень подробный курс по веб-безопасности с лабораториями |
| TryHackMe | Пошаговые обучающие маршруты, низкий порог входа |
| Hack The Box и HTB Academy | Лаборатории и структурированные курсы, порог входа выше |
| OverTheWire | Классические wargames для основ работы в командной строке и логики задач |
| Root-Me, pwn.college | Большие каталоги заданий разного уровня |
Синяя сторона: мониторинг, расследование, реагирование
Это то, чему учит наша игра, и здесь этому учат руками.
| Площадка | Для чего |
|---|
| CyberDefenders | Расследования на реальных артефактах: образы, журналы, дампы трафика |
| Blue Team Labs Online | Задачи по обнаружению и реагированию |
| LetsDefend | Симуляция работы в SOC: очередь алертов, разбор, эскалация |
| RangeForce | Учебные среды для команд, есть форматы для организаций |
| Malware-Traffic-Analysis | Наборы реального сетевого трафика с заданиями на разбор |
| Splunk Boss of the SOC (BOTS) | Публично доступные наборы данных для расследования в SIEM |
| Digital Corpora | Открытые наборы данных для цифровой форензики, включая образы дисков |
Соревнования
| Площадка | Для чего |
|---|
| picoCTF | Лучшая точка входа для новичков, задания живут круглый год |
| CTFtime | Календарь и рейтинг соревнований. Отсюда удобно выбирать формат по силам |
| SANS Holiday Hack Challenge | Ежегодное бесплатное соревнование с очень доброжелательным входом |
Проверка собственных детектов
Запускается только в своей лаборатории или в тестовом контуре с письменным согласованием. Это инструменты валидации, а не наступления.
| Инструмент | Для чего |
|---|
| Atomic Red Team | Небольшие проверки, сопоставленные с техниками ATT&CK: сработал ли ваш детект |
| MITRE Caldera | Автоматизация сценариев эмуляции для проверки покрытия |
| DetectionLab / Attack Range | Готовые стенды с журналированием и SIEM для отработки обнаружения |
| MITRE ATT&CK Navigator | Карта покрытия: что вы обнаруживаете, а что нет |
Штабные учения и методики
| Источник | Для чего |
|---|
| CISA Tabletop Exercise Packages (CTEP) | Бесплатные готовые пакеты штабных учений с вводными и материалами ведущего |
| NIST SP 800-61 | Базовое руководство по реагированию на инциденты. Читается за вечер, полезно годами |
| NIST SP 800-84 | Как проектировать и проводить учения и тесты планов |
| ENISA, учебные материалы CSIRT | Открытые методички по организации и работе команд реагирования |
| FIRST, материалы сообщества | Практики взаимодействия между командами реагирования, включая шкалы обмена информацией |
Легальный поиск уязвимостей
| Формат | Правила |
|---|
| Bug bounty (HackerOne, Bugcrowd, Standoff 365, BI.ZONE Bug Bounty и другие) | Работайте строго в границах опубликованного scope. Всё, что не разрешено явно, — запрещено |
| VDP (программы раскрытия уязвимостей) | Многие организации публикуют security.txt с контактом и правилами. Читайте их до, а не после |
| Киберполигоны | Соревновательные площадки, где инфраструктура специально выставлена для атаки в согласованные сроки |
Пять правил безопасной практики
- Только своё или явно разрешённое. Письменно, с описанием объёма и сроков.
- Только на своём железе или в среде площадки. Не на рабочем ноутбуке и не из корпоративной сети.
- Читайте scope до начала. Домен, попавший в отчёт по ошибке, — это не находка, а инцидент с вашим участием.
- Ведите записи. Что делали, когда, чем. Если что-то пойдёт не так, это ваша единственная защита.
- Нашли что-то в реальной системе случайно — остановитесь и сообщите. Не проверяйте «насколько глубоко это идёт». Именно на этом шаге любопытство превращается в состав преступления.
ЧТО ВЗЯТЬ НА ИГРУ
| Предмет | Сколько |
|---|
| Лист персонажа | по одному на игрока |
| Лист готовности | 1 на стол, на виду |
| Трекер часов | 1 на стол |
| Памятка (страница выше) | по одной на игрока |
| d20 | по одному на игрока |
| d6 | 1, фасилитатору |
| Жетоны ЁМКОСТИ | по 3 на игрока |
| Жетоны Ложной Уверенности | 2 на стол |
| Жетоны Вдохновения | 5–7 на стол |
| Ширма | 1 |
| Таймер | 1, вслух |
Всё остальное — ручка, бумага и готовность признать на дебрифе, что вы ошиблись.