Как CTF-команда Compliance Control готовится к кибербитвам
Тестирование на проникновение (penetration testing) в России и во всём мире остаётся одним из наиболее востребованных инструментов информационной безопасности бизнеса. По данным QaRocks, в 2025 году в регулируемых отраслях, например в финансах и здравоохранении, уровень внедрения пентестов уже превышает 70% и продолжает расти. Регулярные тестирования помогают своевременно выявлять уязвимые точки в интернет-платформах, корпоративных сетях, облачных платформах, сервисах, веб- и мобильных приложениях, а также выстраивать стратегию превентивной защиты. В отличие от других инструментов анализа уязвимостей, пентест — это практический подход: взгляд на инфраструктуру не со стороны «ИБ-защитников», а с позиции потенциального злоумышленника.
Внутренняя защита организации, безусловно, должна быть выстроена на высоком уровне. Но не менее важен и взгляд извне: чтобы остановить злоумышленника, нужно понимать его логику, способы действий и возможные точки входа.
По результатам внутренних тестов на проникновение, проведённых компанией УЦСБ в 2025 году для организаций из разных отраслей, в 79% случаев компании оказались незащищёнными от атак потенциального злоумышленника. При этом в 94% случаев действия хотя бы одного сотрудника позволяли проникнуть во внутреннюю сеть, что могло привести к реализации критических рисков.
Как развивалось направление пентестов
Тестирование на проникновение — одно из ключевых направлений деятельности Compliance Control. Сегодня это крупная команда: в неё входят более 30 экспертов. История направления началась в 2015 году, когда специалисты выполняли базовые пентесты в рамках сертификации PCI DSS — одного из основных фокусов компании.
В 2015 году уровень зрелости корпоративных инфраструктур и приложений у многих заказчиков был заметно ниже, чем сейчас: защитой мобильных приложений и других элементов системы занимались далеко не все. Позже команда перешла к классическим инфраструктурным, внешним и внутренним пентестам, тестированию приложений и анализу кода для заказчиков из банковской сферы, финтеха и ритейла.
С 2024 года команда пентестеров Compliance Control активно участвует в российских и международных соревнованиях. За короткий срок она успела занять заметную позицию среди других команд: в октябре 2025 года вошла в топ-3 на ежегодной киберарене GIS Days 2025, в 2025 и 2026 годах – в топ-10 по итогам международной кибербитвы Standoff. До этого команда участвовала в турнирах CTFZone, VolgaCTF, BRICS+ CTF и других соревнованиях.

Эксперты Compliance Control также выступают на ИБ-мероприятиях и делятся опытом обнаружения уязвимостей, работы над проектами и разбора интересных кейсов. Доклады команды звучали на практикуме по кибербезопасности в Сколково, фестивале OFFZone, совместных практикоориентированных вебинарах с другими компаниями, а также в рамках мастер-классов и обучающих программ для вузов, включая МГТУ им. Н. Э. Баумана и Астраханский колледж вычислительной техники.
Зачем команде соревнования
Участие в соревнованиях и конференциях решает сразу несколько задач. Во-первых, это возможность делиться опытом с отраслью и начинающими специалистами. Во-вторых, способ получить новый практический опыт и улучшить навыки. В-третьих, возможность проявить экспертизу команды перед профессиональным сообществом.
Такая стратегия развития была сформирована в компании с самого начала: ценность участия в профессиональных мероприятиях понимали и руководители, и сами специалисты. Сегодня команда уже привыкла к соревнованиям и выступлениям, а каждый новый шанс проявить себя воспринимает как вызов и возможность.
Кроме того, участие и особенно победы— в профильных соревнованиях высоко оцениваются во многих тендерах и конкурсах на проведение тестирований на проникновение. Для заказчика наличие корпоративной CTF-команды становится дополнительным подтверждением практической экспертизы исполнителя.
Как устроена команда
На соревнованиях команда Compliance Control выступает под названием Pwn3dP0ss3. В кибербитве Standoff специалисты участвуют в объединённом составе с командой SPACE, представляющей подразделение компании в Республике Казахстан. В объединённую команду входят специалисты по тестированию на проникновение разного уровня и профиля, включая капитана. Количество участников зависит от правил конкретного соревнования: например, на GIS Days допускается команда до пяти человек, поэтому Compliance Control представляет Pwn3dP0ss3.
Команда Compliance Control выступает на стороне нападения, в роли Red Team. Это команда, которая имитирует действия злоумышленников: ищет и эксплуатирует уязвимости, а также пытается добиться реализации недопустимых событий. Её противником становится Blue Team — команда защиты, которая мониторит события со стороны заказчика, предотвращает или останавливает действия атакующих и обеспечивает безопасность инфраструктуры объекта.
У каждого участника есть своя роль, которая определяется его компетенциями. Участие поддерживается и командой, и компанией: попробовать себя может каждый заинтересованный специалист, а постоянный состав формируется из тех, кто показывает высокий уровень подготовки, вовлечённость и готовность работать на результат.
Подготовка не ограничивается самими соревнованиями. Команда встречается раз в две недели. По сути, это полноценные тренировки. Список необходимых навыков внушительный: задания охватывают разные категории тестирования на проникновение, включая форензику, PWN, WEB, реверс-инжиниринг, криптографию, OSINT и другие направления. Перед каждой встречей участники разбирают конкретные задания, готовят вопросы, а затем вместе обсуждают результаты.
Для тренировок команда использует профильные площадки, в том числе ХакерЛаб, Hack The Box и Standoff Hackbase. На них есть онлайн-полигоны для отработки конкретных навыков и сценариев атаки: как в составе команды, так и индивидуально.
После подготовки команда подаёт заявку на участие в состязании. Обычно соревнования начинаются с отборочного этапа, но если команда ранее выходила в финал, этот этап можно пропустить.
Standoff 17: как проходит кибербитва
Чтобы наглядно показать, как проходит соревнование, рассмотрим недавний опыт участия SPACE x Pwn3dP0ss3 в кибербитве Standoff 17, которая проходила с 16 по 19 июня этого года.
Standoff проводится на киберполигоне — специальном цифровом пространстве, где моделируется инфраструктура отраслей экономики виртуального государства. В неё входят ИТ-системы, технологии промышленной автоматизации, бизнес-процессы и пользовательские сервисы энергетического, промышленного, финансового и ИТ-секторов. Каждый год для участников разрабатывают новый сценарий битвы, выбирают отдельные отрасли, создают задачи и закладывают новый набор уязвимостей. В отличие от CTF-соревнований, где участники решают отдельные задания, Standoff — это комплексное состязание Red Team и Blue Team, максимально приближенное к реальным условиям.
«В Standoff мы можем в ограниченные сроки отработать командное взаимодействие и проверить свои наработки, которые затем корректируем и используем уже в реальных проектах. Кроме того, атмосфера кибербитвы создаёт определённый стресс, что тоже ценно для опыта. На мой взгляд, главная цель участия — сплочение нас как профессионалов и работа на результат для повышения престижа компании», — поделился один из участников команды.
Битва длится несколько дней, в этом году четыре, с 10 утра до 8 вечера, и включает в себя несколько этапов. Сначала команды нападения эксплуатируют уязвимости во внешнем периметре, пытаются пробиться в промежуточную DMZ-зону, а затем переходят во внутренний периметр и реализуют недопустимые, или критические, события.

Под критическими событиями понимаются последствия инцидентов, которые несут серьёзный риск для объектов сектора: утечка данных, остановка оборудования, компрометация системы или бизнес-процессов. Именно за реализацию таких сценариев атакующие получают наибольшее количество баллов.
При этом одной реализации события недостаточно: нужно корректно заполнить отчёт. В нём подробно описывается каждое действие, указывается ресурс, где была выявлена уязвимость или реализовано событие, а также прикрепляются скриншоты. Жюри рассматривает отчёт и может принять его, отклонить или отправить на доработку.
Баллы начисляются и за эксплуатацию уязвимостей определённых классов, среди них:
- LPE — локальное повышение привилегий;
- RCE — удалённое выполнение кода;
- SQLi — внедрение SQL-кода;
- Path traversal — выход за пределы каталога;
- SSRF — подделка запроса со стороны сервера;
- XSS — межсайтовый скриптинг и др.
Подсчёт баллов зависит от условий конкретной битвы. Победители определяются по наибольшему количеству баллов за выявленные уязвимости и реализованные критические события.
В этом году команда SPACE x Pwn3dP0ss3 реализовала 10 недопустимых событий и выявила 25 уязвимостей. Наибольшее количество находок было обнаружено в банковской и телеком-сферах.
«В этом году на Standoff мы заняли 10-е место, и это хороший результат. В таких кибербитвах участвуешь прежде всего ради практики: это отличная возможность поработать с незнакомой инфраструктурой, максимально похожей на сети реальных компаний, и прокачать навыки в боевых условиях», — рассказал участник команды.
Все четыре дня команда была на связи в личных и общих каналах. Участники в реальном времени синхронизировали заметки и находки, чтобы видеть действия и наработки друг друга.
«Участвовать интересно, потому что ты постоянно учишься у коллег и других команд чему-то новому. За четыре дня непрерывных соревнований, конечно, устаёшь, но получаешь удовольствие от проделанной работы и такого результата, как место в топ-10», — добавил участник.
Командная работа и роль капитана
Формат удалённого участия в составе объединённой международной команды для экспертов Compliance Control пока остаётся относительно новым, но это не мешает участникам действовать слаженно и оперативно.
Командная работа во многом зависит от действий и настроя капитана. В случае с SPACE x Pwn3dP0ss3 эту роль взяла на себя специалистка, которая смогла объединить участников и удерживать общий фокус на результате.
«В капитане команды мы увидели качества, необходимые лидеру: экспертность, компетентность, умение направлять и вести за собой. Она с самого начала проявляла инициативу и удерживала лидерскую позицию на протяжении соревнований. Для нас важно, что лидерство в команде определяется профессионализмом, ответственностью и способностью вести людей к результату», — отметил руководитель направления пентестов Compliance Control Евгений Кудашов.
Теперь, когда Standoff позади, команда анализирует опыт этого года, готовится к будущим соревнованиям и продолжает оттачивать навыки для новых побед.