Анализ социальной инженерии и supply chain-атак для ВКР: от кейса Ливии к модели угроз

Поддомен: Cybersecurity. Роль эксперта: специалист по информационной безопасности (защита КИИ, SOC, threat modeling).

Введение

Сюжет, который тянет на сценарий триллера, оказался рабочей новостью: госструктуры Ливии попались на обычное человеческое любопытство — чиновникам обещали видео с Каддафи, а в итоге получили чужой доступ к внутренним системам и место «наблюдателя» в совете директоров. Дальше — скучнее и страшнее: утечки, компрометация отраслевых данных и разговоры о том, что подобные инциденты в нефтегазовом секторе бьют по мировым ценам на топливо.

Для выпускника ИТ-направления здесь спрятан готовый каркас диплома. Тут есть всё, что требуют комиссии: реальный вектор первичного доступа, уязвимость процесса, измеримый ущерб и необходимость защитного решения. Если вы давно думаете, как написать ВКР по информационной безопасности так, чтобы она не выглядела пересказом учебника, — этот кейс даёт вам фактическую основу вместо абстрактных «угроз в современном мире».

Частые вопросы, которые задают до выбора темы

Мне дадут доступ к реальным логам SOC, чтобы обучить детектор?

Нет, и это не проблема. Ставка делается на публичные датасеты и на синтетику. Рабочая связка: CIC-IDS2017 / UNSW-NB15 для сетевого трафика, логи веб-сервера из лабораторного стенда (Wazuh + ELK) для хостовых событий, эмуляция атаки через Atomic Red Team по матрице MITRE ATT&CK. В третьей главе вы честно описываете методику генерации данных и ограничения — комиссия это ценит выше, чем «секретный» датасет без описания.

Обязательно ли оформлять модель угроз по ГОСТ?

Оформлять — по требованиям вашего вуза. А вот строить её стоит по понятной методологии: STRIDE или дерево атак, плюс привязка к MITRE ATT&CK (для ИТ) или ATT&CK for ICS (для АСУ ТП). Форма фиксации — таблица «актив — угроза — источник — уязвимость — мера — остаточный риск». Если объект относится к ГИС или КИИ, добавьте соответствие приказам ФСТЭК №17 и №239 — это сразу поднимает практическую ценность работы.

Что выбрать для реализации: Python-модель или SIEM?

Зависит от того, что вы защищаете в третьей главе. Если считаете качество детектирования — Python (scikit-learn, PyTorch) плюс метрики precision/recall/F1. Если показываете процесс реагирования — SIEM/SOAR-контур (Wazuh, OpenSearch, TheHive) и метрики MTTD/MTTR. Победивший вариант — гибрид: детектор в Python, правила Sigma, отчёты в дашборде. Не распыляйтесь: два инструмента, доведённых до стенда, лучше пяти упомянутых.

Как посчитать эффективность, если реальной атаки не было?

Через сценарии. Моделируете 3–5 техник ATT&CK в изолированной лаборатории, фиксируете, сработал ли детектор, за какое время, сколько ложных срабатываний. Дальше — стандартные метрики качества плюс экономика: SLE × ARO = ALE (ожидаемые годовые потери). Даже приблизительная оценка ущерба от часа простоя или от утечки отраслевых данных делает выводы защищаемыми.

Три темы ВКР, которые вырастают из этого кейса

Основная часть: как разложить материал статьи по главам

1. Глава 1. Инцидент как доказательная база, а не как пересказ новости

Первая глава — это не реферат по ссылке. Ваша задача — превратить новость в аналитический материал. Разложите атаку по этапам и покажите, где именно сработал человеческий фактор:

[Госструктура / сотрудник]
        |  ищет "видео Каддафи"
        v
[Фейковая страница или вредоносный документ]
        |  клик -> загрузчик
        v
[Рабочая станция] --> [Сбор учётных данных]
        |
        v
[Боковое перемещение] --> [Серверы управления] --> [Почта, документы, финансы]
        |
        v
[Долговременное присутствие: доступ к отраслевым и управленческим данным]
        |
        v
[Ущерб: утечки, срыв процедур, влияние на рынок топлива]

Дальше — таблица соответствия: этап из статьи ↔ техника MITRE ATT&CK (T1566 Phishing, T1204 User Execution, T1078 Valid Accounts, T1021 Remote Services) ↔ применимая мера защиты. Такая таблица закрывает вопросы «где тут анализ, а не компиляция» сразу.

2. Глава 2. Модель угроз и архитектура решения

Здесь вы проектируете. Минимальный набор схем, который ждёт комиссия:

Если пишете про детекцию, правило ниже — хороший пример приложения: оно показывает, что вы умеете переносить модель угроз в рабочую конфигурацию, а не только рисовать картинки.

title: Suspicious Archive Download Leading to Office Child Process
id: 8f1c2a44-5b7e-4c1a-9d02-libya-case
status: experimental
logsource:
  product: windows
  category: process_creation
detection:
  selection_parent:
    ParentImage|endswith: '\WINWORD.EXE'
  selection_child:
    Image|endswith:
      - '\powershell.exe'
      - '\wscript.exe'
      - '\mshta.exe'
  condition: selection_parent and selection_child
falsepositives:
  - Легитимные макросы корпоративных шаблонов
level: high

Дополните это обоснованием: почему выбран именно этот набор полей, как правило ляжет в SIEM, какие есть ложноположительные срабатывания и как их гасить.

3. Глава 3. Эксперимент, метрики и экономика

Самая слабая часть большинства дипломов — «мы внедрили, стало лучше». Комиссия хочет числа. Соберите стенд в изолированной сети, воспроизведите 3–5 сценариев и посчитайте:

МетрикаЧто показываетКак считать в ВКР
Precision / Recall / F1качество детекторапо разметке прогонов; отдельно — на несбалансированном классе
MTTDскорость обнаружениясреднее время от действия атакующего до алерта
MTTRскорость реагированиявремя от алерта до изоляции узла
Click Rate / Report Rateустойчивость к социнженериидоля кликнувших и доля сообщивших из числа получателей
ALE (SLE × ARO)экономический эффектожидаемые годовые потери до и после мер
Доля ложных срабатыванийцена эксплуатацииFP на 1000 событий, нагрузка на аналитика

Отдельная тонкость: если вы разрабатываете программный продукт (стенд учений, консоль отчётов), качество оформляйте по ISO/IEC 25010 — функциональная пригодность, производительность, удобство использования. Это снимает вопрос «а почему ваше решение вообще считается качественным».

4. Нормоконтроль: где чаще всего снимают баллы

Схемы алгоритмов — ГОСТ 19.701-90. Стадии создания автоматизированной системы и требования к ТЗ — ГОСТ 34.601 и 34.602. Библиографические ссылки, включая электронные ресурсы вроде публикации SecurityLab, — ГОСТ Р 7.0.5-2008. Не смешивайте нотации в одном комплекте: если начали UML — не разбавляйте «стрелочками на словах». И обязательно проверьте, что подписи рисунков в тексте совпадают с содержимым приложения.

Чему вы научитесь на этой теме

  1. Строить модель угроз и связывать её с реальными техниками MITRE ATT&CK, а не с абстрактным списком.
  2. Проектировать изолированный лабораторный стенд и корректно генерарировать данные для эксперимента.
  3. Считать метрики обнаружения и реагирования, а не ограничиваться скриншотом дашборда.
  4. Оценивать киберриск в деньгах через SLE/ARO/ALE и защищать цифры на защите.
  5. Оформлять техническую документацию по ГОСТ 34 и ГОСТ 19 без переделок в последнюю ночь.
Чек-лист «Что проверить перед сдачей»
  • Каждая задача из введения закрыта результатом в главе 3.
  • Модель угроз опирается на конкретные активы, а не на «организацию в целом».
  • Все схемы имеют подписи, ссылки в тексте и единую нотацию (C4, UML или BPMN).
  • Метрики посчитаны с указанием формулы, выборки и условий эксперимента.
  • Ссылки на источники оформлены по ГОСТ Р 7.0.5-2008, электронные — с датой обращения.
  • Личные данные и реальные логи обезличены (152-ФЗ), использование датасетов описано с лицензией.
  • Оглавление, нумерация рисунков и таблиц в приложениях совпадают с основным текстом.
Типичные ошибки студентов
  1. Свести всё к «человеческому фактору» и остановиться. Комиссия ждёт измеримости. Как избежать: операционализируйте — Click Rate, Report Rate, доля сотрудников, прошедших обучение, динамика по волнам фишинговых учений.
  2. Взять датасет без описания. CIC-IDS2017 и UNSW-NB15 имеют дисбаланс классов и разную степень устаревания. Как избежать: опишите предобработку, балансировку, разделение выборок и отдельно покажите метрики на редком классе.
  3. Игнорировать цепочку поставок. В кейсе Ливии доступ пришёл через внешний интересующий контент, а не через прямой взлом защищённого контура. Как избежать: включите в модель угроз подрядчиков, внешние файлы и человеческий канал связи, а меры распишите по ISO/IEC 27001 и требованиям ФСТЭК для вашего класса объекта.

Если тема кажется объёмной — это нормально: 120 часов уходит на согласование структуры, стенд и эксперимент. Можно начать с бесплатной консультации: разберём ваш кейс, подскажем, где взять данные и как сформулировать задачи. Помощь с дипломом возможна на любом этапе — от плана до чистового оформления.

Материал подготовлен экспертами компании «Diplom-IT». Мы помогаем студентам с 2010 года: консультируем по выбору темы, проектированию стендов, расчёту метрик и нормоконтролю. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-09-16

Источник: Хотели видео с Каддафи, а получили хакеров в совете директоров. Госструктуры Ливии отплатили за любопытство (опубликовано 2026-03-24)