Цей допис має на меті описати як станом на 06.2026 виглядає Cyber Range, які технології використовуються, а також для “історичного” зрізу, якщо щось зміниться 🙂
Мета вправи – надати учасникам реалістичний досвід виявлення, аналізу, стримування, відновлення та звітування під час активної кібератаки проти інфраструктури, побудованої навколо Active Directory, користувацьких сегментів, поштових і вебсервісів, файлових ресурсів та засобів моніторингу.
Основні цілі вправи
Головні навчальні цілі:
- відпрацювання виявлення атак у Windows/AD середовищі;
- аналіз дій противника та побудова хронології інциденту;
- застосування стримування та hardening під тиском часу;
- захист критичних для організації сервісів;
- підготовка звітності про інциденти та ситуаційної звітності;
- покращення командної взаємодії між технічними та координаційними ролями;
- прийняття рішень в умовах обмеженого часу та неповної картини подій.
Базовий цикл вправи:
detect -> investigate -> contain -> report -> recover -> hot wash
Ролі команд
3.1. White Team
White Team є командою симуляції дій користувачів. У межах playbook ця команда подає інджекти, ініційовані діями користувачів, створює бізнес- та користувацький контекст для Blue Team і підтримує реалістичність перебігу вправи через змодельовані звернення, скарги, уточнення та інші орієнтовані на користувача події.
3.2. Green Team
Green Team відповідає за працездатність ренджа, доступи, підтримку інфраструктури та технічну допомогу у випадках, коли проблема не належить до ігрового сценарію.
3.3. Red Team
Red Team проводить атакувальні дії проти інфраструктури Blue Team відповідно до затвердженого ланцюга атаки. Дії повинні бути контрольованими, відтворюваними та придатними для подальшого розбору.
Сценарно команду захисників атакують 2 “хакерських” угрупування:
«Ліниві пітони» —”хакери”-початківці.
«Хитрі киці» — просунута група з глибшим доступом і деструктивними діями.
3.4. Blue Team
Blue Team здійснює моніторинг, розслідування, стримування, hardening, відновлення сервісів, підготовку звітів та комунікацію з White Team, Green Team і змодельованими користувачами.
Огляд середовища ренджа
Сегмент внутрішніх серверів містить основні сервіси організації:
DC01 10.10x.1.50– AD DS, DNS, backup, radius;FS01 10.10x.1.60– файловий сервер;MAIL01 10.10x.1.70– поштовий сервіс під керуванням hMailServer;CA01 10.10x.1.80– PKI/AD CS;WEB01 10.10x.1.90– IIS/публічно доступний вебсервіс.DB01 10.10x.1.100– сервіс баз даних MS SQL.
Сегмент робочих станцій містить кінцеві точки користувачів:
PC01 10.10x.2.101;PC02 10.10x.2.102;PC03 10.10x.2.103;PC04 10.10x.2.104.
Схема ренджа:
Паролі до систем та сервісів
Усі облікові дані збережені в парольному менеджері HashiCorp Vault (не є в списку цілей Red Team). Парольний менеджер доступний за посиланням http://10.10.10.20:8200/
Допоміжні системи та сервіси
- Корпоративний телефонний довідник. Доступний за посиланням http://10.10x.1.90:8080/phonebook.php, використовує базу даних MS SQL, розміщену на сервері DB01. Має бути доступний внутрішнім користувачам.
- Корпоративний новинний портал. Доступний за посиланням http://10.10x.1.90/. Має бути доступний як внутрішнім, так і зовнішнім користувачам.
- Вебінтерфейс електронної пошти. Доступний за посиланням http://10.10x.1.90:8080/webmail/. Має бути доступний як внутрішнім, так і зовнішнім користувачам.
- Адміністративна консоль для налаштування вебінтерфейсу електронної пошти. Доступна за посиланням http://10.10x.1.90:8080/webmail/adminpanel/.
- Консоль моніторингу Uptime Kuma. Доступна за посиланням http://10.10x.3.50:3001.
- Маршрутизатор Mikrotik (Має інтерфейси 192.168.111.10x, 10.10x.1.1, 10.10x.2.1, 10.10x.3.1)
- Консоль SIEM. Доступна за посиланням https://10.10x.3.100:443.
- Консоль для відстеження успішності атак на сервери та сервіси. Доступна за посиланням http://10.10.10.111:3000 (не є в списку цілей Red Team).
Доступ до ренджа обмежений командою тестувальників








