Финуниверситет — Информационная безопасность
# Семантический анализ **Поддомен:** Cybersecurity (Информационная безопасность) **Роль:** Специалист по ИБ (Threat Intelligence / SOC-инженер) **Схема структуры:** B — Введение → Основная часть (объединена с темами) → FAQ → Чек-лист → Ошибки → CTA → Эксперт → Источник **1. Primary keyword:** ВКР по информационной безопасности: OSINT-мониторинг киберпреступных форумов и утечек данных **2. LSI-запросы (9):** - Threat Intelligence в дипломной работе - парсинг даркнет-форумов законно - MITRE ATT&CK для ВКР - метрики SIEM и MTTD/MTTR - OWASP Top 10 в главе про веб-приложение - ГОСТ 34.601-90 стадии создания системы - ISO/IEC 25010 оценка качества ПО - коллектор логов OpenTelemetry - дедупликация утечек и IOC **3. Пять реальных вопросов студентов:** 1. «Мне разрешат писать про парсинг хакерских форумов — это вообще законно для ВКР?» 2. «Где брать датасет, если нормальных открытых баз по утечкам нет?» 3. «Как посчитать эффективность системы мониторинга, если нет эталонной разметки?» 4. «Какую нотацию выбрать для схем — UML, C4 или ГОСТ 34, чтобы нормоконтроль пропустил?» 5. «Python или Go для коллектора? И Elasticsearch или PostgreSQL?» **4. Ключевые сущности:** ГОСТ 34.601-90 и ГОСТ 19.701-90, ISO/IEC 25010, OWASP (Top 10 / ASVS), OpenTelemetry, C4/UML. ---

Анализ киберпреступных форумов для ВКР: OSINT-мониторинг утечек и метрики Threat Intelligence

25 марта 2026 года российские государственные СМИ сообщили о задержании администратора LeakBase — крупной площадки, на которой годами торговали слитыми базами. Сама новость тянет на криминальную хронику. Для выпускника ИТ-направления она ценна другим: она фиксирует устойчивый класс систем, которые бизнес и регуляторы вынуждены строить — платформы мониторинга утечек, Threat Intelligence и оценки цифрового следа. Если ваша работа описывает «систему защиты информации» общими словами, защита скатывается в пересказ учебника. Когда за темой стоит конкретный кейс, появляются предметная область, модель нарушителя, измеримые метрики и внятная постановка задачи. Ниже — как превратить эту новость в инженерное ядро диплома, а не в иллюстрацию к введению.

Три темы ВКР, которые вырастают из кейса LeakBase

Тема ВКР Актуальность (привязка к статье) Цель Задачи Структура
Система OSINT-мониторинга площадок утечек и оценка цифрового следа организации Задержание администратора LeakBase показывает: площадки мигрируют, но спрос на данные никуда не уходит. Организации нужен не разовый аудит, а непрерывный мониторинг. Спроектировать и реализовать конвейер сбора и анализа публикаций о утечках с оценкой релевантности для конкретной организации. 1) Классифицировать источники и типы публикаций. 2) Спроектировать архитектуру коллектора и нормализатора. 3) Реализовать скоринг релевантности. 4) Оценить точность и задержку обнаружения. Гл.1 — анализ площадок, таксономия утечек, обзор OSINT-инструментов. Гл.2 — проектирование (C4, ГОСТ 34.601-90, схема БД). Гл.3 — реализация, тестирование, метрики.
Модуль автоматической классификации и дедупликации утечек для SOC После закрытия одной площадки контент всплывает на других. Без дедупликации аналитик получает один и тот же инцидент десять раз — и перестаёт реагировать. Снизить долю ложных и дублирующихся срабатываний при обработке потока сообщений об утечках. 1) Собрать корпус публикаций. 2) Реализовать нормализацию и fingerprinting. 3) Обучить/настроить классификатор. 4) Замерить precision, recall, F1. Гл.1 — обзор методов NLP и хеширования. Гл.2 — пайплайн обработки, выбор модели. Гл.3 — эксперименты, сравнение baseline и решения.
Оценка зрелости процесса реагирования на утечки: метрики и автоматизация Арест администратора — событие внешнее и неконтролируемое. Управлять можно только своим циклом обнаружения и реагирования, а значит — его нужно измерять. Разработать методику и инструмент расчёта метрик MTTD/MTTR и покрытия источников для процесса киберразведки. 1) Формализовать процесс (BPMN). 2) Определить набор метрик по ISO/IEC 25010. 3) Собрать телеметрию через OpenTelemetry. 4) Провести нагрузочное тестирование. Гл.1 — теория процессов и риск-менеджмент. Гл.2 — архитектура метрик, дашборды. Гл.3 — замеры, узкие места, рекомендации.

Как разложить материал по главам

Глава 1: таксономия площадок и модель нарушителя

Начните с типологии: публичные форумы-маркетплейсы, закрытые чаты, каналы, «шифрованные» витрины. Опишите жизненный цикл утечки — сбор, упаковка, первичная продажа, перепродажа, публикация. Кейс LeakBase здесь работает как отправная точка: он иллюстрирует и саму площадку, и её уязвимость к аресту администратора. Дальше — модель угроз: STRIDE для инфраструктуры и OWASP Top 10, если в работе есть веб-панель аналитика.

Схемы для первой главы: контекстная диаграмма по ГОСТ 34.601-90 (что входит в систему, что влияет извне), DFD потоков данных, диаграмма вариантов использования в UML. Не рисуйте «просто красивые картинки» — каждая должна отвечать на вопрос из текста.

Глава 2: проектирование и требования

Разложите систему на модули: коллектор, нормализатор, дедупликатор, скорер, нотификатор, хранилище. Для каждого — своя зона ответственности и свой формат обмена. Нотация C4 даёт четыре уровня (контекст → контейнеры → компоненты → код) и хорошо ложится в диплом: комиссия видит и бизнес-окружение, и внутренности. Диаграммы последовательности покажите на сценариях «новый пост → нормализация → алерт» и «запрос аналитика → отчёт».

Требования оформите по ISO/IEC 25010: функциональная полнота, производительность, безопасность, удобство. Риски сведите в реестр — здесь уместно сослаться на практику управления рисками из PMBOK 7, если ваш вуз требует проектный раздел.

Глава 3: реализация конвейера

Ниже — минимальный, но рабочий фрагмент нормализации записи и извлечения индикаторов компрометации. Его можно ставить в приложение к ВКР.

import re, hashlib
from datetime import datetime, timezone

IOC_PATTERNS = {
    "email": re.compile(r"[\w.+-]+@[\w-]+\.[\w.]+"),
    "ipv4":  re.compile(r"\b(?:\d{1,3}\.){3}\d{1,3}\b"),
    "btc":   re.compile(r"\b(?:bc1|[13])[a-zA-HJ-NP-Z0-9]{25,39}\b"),
}

def normalize_post(raw: dict) -> dict:
    """Приводит пост с площадки к единому виду. ПДн не сохраняем."""
    text = raw["body"].strip()
    iocs = {k: sorted(set(p.findall(text))) for k, p in IOC_PATTERNS.items()}
    return {
        "source":      raw["forum"],            # напр. "leakbase"
        "posted_at":   datetime.fromisoformat(raw["ts"]).astimezone(timezone.utc),
        "fingerprint": hashlib.sha256(text.encode("utf-8")).hexdigest()[:16],
        "ttl_days":    30,
        "iocs":        {k: v for k, v in iocs.items() if v},
    }

Отдельно проговорите юридическую рамку: вы не выгружаете содержимое дампов, не храните персональные данные, работаете с обезличенными метаданными и индикаторами. В дипломной работе это не лирика, а раздел «Ограничения и этика», который сильно повышает доверие комиссии.

Глава 3, вторая половина: эффективность

Что мерить: precision/recall/F1 классификатора тем, MTTD (среднее время до обнаружения), MTTR (до реакции), freshness данных (сколько часов от публикации до попадания в базу), доля дублей после дедупликации, покрытие источников. Без эталонной разметки используйте ручную выборку на 200–300 публикациях — это честно и защищается.

# otel-collector: телеметрия конвейера мониторинга
receivers:
  prometheus:
    config:
      scrape_configs:
        - job_name: osint
          static_configs:
            - targets: ["osint-ingest:9100"]
processors: [batch]
exporters:
  prometheus:
    endpoint: "0.0.0.0:8889"
service:
  pipelines:
    metrics:
      receivers: [prometheus]
      processors: [batch]
      exporters: [prometheus]

Обязательно завершите главу нагрузочным тестом (Locust или k6) и графиком зависимости задержки от потока сообщений. «Работает на ноутбуке» — не результат, а начало разговора.

Чему вы научитесь

FAQ

Тема про хакерские форумы — это вообще легально для ВКР?

Да, если исследование аналитическое, а не операционное. Вы не получаете доступ к чужим данным, не скачиваете дампы и не взаимодействуете с продавцами. Используйте открытые публикации, отчёты об инцидентах, агрегаторы и синтетические датасеты. Ограничения опишите в отдельном подразделе — научный руководитель это оценит.

Где взять данные, если нормальных датасетов нет?

Три источника, которые работают: агрегированные отчёты об утечках за несколько лет, публичные каталоги инцидентов и собственный корпус, собранный вручную по открытым публикациям. Для задач классификации подойдёт комбинация с синтетическим расширением. Главное — зафиксировать методику сбора и её ограничения в тексте.

Как понять, что тема «нормально» защитится, а не развалится на защите?

Критерий простой: можете ли вы назвать три метрики и показать их динамику до и после внедрения. Если да — работа защищаема. Если формулировки сводятся к «повышает безопасность», комиссия задаст неудобный вопрос на первом же уточнении. Кстати, если вы решаете заказать диплом ради скорости, ядро с метриками придётся проработать всё равно — иначе это будут чужие слова, которые вы не сможете объяснить.

UML или C4? Что требует нормоконтроль?

Нормоконтроль требует соответствия оформления (рамка, подписи, ссылки на схемы), а не конкретной нотации. В тексте используйте UML для поведения (последовательности, варианты использования) и C4 для структуры. Схемы алгоритмов оформляйте по ГОСТ 19.701-90.

Что проверить перед сдачей
  • Каждая задача из введения имеет отражение в выводах по главам.
  • Все рисунки и таблицы пронумерованы, подписаны и упомянуты в тексте.
  • Метрики имеют формулу, единицу измерения и источник значения.
  • Ссылки оформлены по ГОСТ, дата обращения у веб-источников указана.
  • Оформление титульного листа, шрифтов и полей соответствует методичке кафедры.
  • Приложения содержат код, конфиги и таблицы, на которые есть ссылки.
  • Проверка на заимствования пройдена, отчёт вложен в работу.
Типичные ошибки
  1. Новость вставлена в введение и забыта. Кейс LeakBase должен пронизывать все три главы: постановку задачи, требования к системе, тестовые сценарии. Иначе это декорация.
  2. Нет разделения «проект» и «реализация». Комиссия ждёт архитектуру, требований и тестов — не скриншотов консоли. Схема контейнеров обязательна.
  3. Метрики взяты «на глаз». Точность 99% без описания выборки и метода разметки — приглашение к провалу. Зафиксируйте корпус, разметку и baseline.
Если сроки поджимают, а разбираться с конвейером, метриками и оформлением одновременно не выходит — это нормальная ситуация. Обычно 120 часов работы хватает, чтобы закрыть тему под ключ: от постановки задачи до готовой пояснительной записки. Можно начать с бесплатной консультации: обсудим вашу тему и скажем, где именно она просядет на защите.
Материал подготовлен экспертами компании [Название сайта]. Мы помогаем студентам с 2010 года. Если вам нужна помощь с дипломом — в разработке темы, подборе данных или оформлении работы, — наши специалисты готовы подсказать по конкретным разделам.
Последнее обновление: 2026-09-21

Источник: Russia arrests alleged owner of cybercrime forum LeakBase, report says (опубликовано 2026-03-25)