Анализ социальной инженерии и supply chain-атак для ВКР: от кейса Ливии к модели угроз
Поддомен: Cybersecurity. Роль эксперта: специалист по информационной безопасности (защита КИИ, SOC, threat modeling).
Введение
Сюжет, который тянет на сценарий триллера, оказался рабочей новостью: госструктуры Ливии попались на обычное человеческое любопытство — чиновникам обещали видео с Каддафи, а в итоге получили чужой доступ к внутренним системам и место «наблюдателя» в совете директоров. Дальше — скучнее и страшнее: утечки, компрометация отраслевых данных и разговоры о том, что подобные инциденты в нефтегазовом секторе бьют по мировым ценам на топливо.
Для выпускника ИТ-направления здесь спрятан готовый каркас диплома. Тут есть всё, что требуют комиссии: реальный вектор первичного доступа, уязвимость процесса, измеримый ущерб и необходимость защитного решения. Если вы давно думаете, как написать ВКР по информационной безопасности так, чтобы она не выглядела пересказом учебника, — этот кейс даёт вам фактическую основу вместо абстрактных «угроз в современном мире».
Частые вопросы, которые задают до выбора темы
Мне дадут доступ к реальным логам SOC, чтобы обучить детектор?
Нет, и это не проблема. Ставка делается на публичные датасеты и на синтетику. Рабочая связка: CIC-IDS2017 / UNSW-NB15 для сетевого трафика, логи веб-сервера из лабораторного стенда (Wazuh + ELK) для хостовых событий, эмуляция атаки через Atomic Red Team по матрице MITRE ATT&CK. В третьей главе вы честно описываете методику генерации данных и ограничения — комиссия это ценит выше, чем «секретный» датасет без описания.
Обязательно ли оформлять модель угроз по ГОСТ?
Оформлять — по требованиям вашего вуза. А вот строить её стоит по понятной методологии: STRIDE или дерево атак, плюс привязка к MITRE ATT&CK (для ИТ) или ATT&CK for ICS (для АСУ ТП). Форма фиксации — таблица «актив — угроза — источник — уязвимость — мера — остаточный риск». Если объект относится к ГИС или КИИ, добавьте соответствие приказам ФСТЭК №17 и №239 — это сразу поднимает практическую ценность работы.
Что выбрать для реализации: Python-модель или SIEM?
Зависит от того, что вы защищаете в третьей главе. Если считаете качество детектирования — Python (scikit-learn, PyTorch) плюс метрики precision/recall/F1. Если показываете процесс реагирования — SIEM/SOAR-контур (Wazuh, OpenSearch, TheHive) и метрики MTTD/MTTR. Победивший вариант — гибрид: детектор в Python, правила Sigma, отчёты в дашборде. Не распыляйтесь: два инструмента, доведённых до стенда, лучше пяти упомянутых.
Как посчитать эффективность, если реальной атаки не было?
Через сценарии. Моделируете 3–5 техник ATT&CK в изолированной лаборатории, фиксируете, сработал ли детектор, за какое время, сколько ложных срабатываний. Дальше — стандартные метрики качества плюс экономика: SLE × ARO = ALE (ожидаемые годовые потери). Даже приблизительная оценка ущерба от часа простоя или от утечки отраслевых данных делает выводы защищаемыми.
Три темы ВКР, которые вырастают из этого кейса
-
Тема 1. Разработка системы обнаружения аномалий в сети критической инфраструктуры.
Актуальность: инцидент в Ливии показал, как бытовой клик открывает путь к промышленному и административному контуру.
Цель: повысить вероятность обнаружения целевых атак на ранних стадиях.
Задачи: построить модель угроз, собрать и подготовить данные, обучить детектор, оценить precision/recall/F1, сравнить с сигнатурным baseline.
Структура: Глава 1 — анализ инцидента и ландшафта угроз КИИ; Глава 2 — архитектура детектора (C4 + UML sequence); Глава 3 — эксперимент, метрики, оценка ложных срабатываний. -
Тема 2. Оценка устойчивости организации к атакам социальной инженерии.
Актуальность: первоисточник взлома — не 0-day, а любопытство сотрудника.
Цель: создать методику и инструмент регулярных фишинговых учений с измеримым результатом.
Задачи: спроектировать сценарии, реализовать веб-стенд учений, собрать метрики (click rate, report rate, время реакции), предложить программу обучения.
Структура: Глава 1 — теория и ISO/IEC 27001 в части осведомлённости; Глава 2 — проектирование стенда и BPMN-процесса реагирования; Глава 3 — пилотное учение и статистика. -
Тема 3. Управление рисками информационной безопасности цепочки поставок.
Актуальность: подрядчики и открытые «интересные файлы» — типовой канал проникновения, описанный в статье.
Цель: разработать модель оценки поставщиков с учётом киберрисков.
Задачи: классифицировать поставщиков, построить матрицу рисков, формализовать чек-лист аудита, рассчитать остаточный риск после внедрения мер.
Структура: Глава 1 — анализ практик и стандартов; Глава 2 — методика и реестр рисков; Глава 3 — апробация на выборке подрядчиков и оценка эффекта.
Основная часть: как разложить материал статьи по главам
1. Глава 1. Инцидент как доказательная база, а не как пересказ новости
Первая глава — это не реферат по ссылке. Ваша задача — превратить новость в аналитический материал. Разложите атаку по этапам и покажите, где именно сработал человеческий фактор:
[Госструктура / сотрудник]
| ищет "видео Каддафи"
v
[Фейковая страница или вредоносный документ]
| клик -> загрузчик
v
[Рабочая станция] --> [Сбор учётных данных]
|
v
[Боковое перемещение] --> [Серверы управления] --> [Почта, документы, финансы]
|
v
[Долговременное присутствие: доступ к отраслевым и управленческим данным]
|
v
[Ущерб: утечки, срыв процедур, влияние на рынок топлива]
Дальше — таблица соответствия: этап из статьи ↔ техника MITRE ATT&CK (T1566 Phishing, T1204 User Execution, T1078 Valid Accounts, T1021 Remote Services) ↔ применимая мера защиты. Такая таблица закрывает вопросы «где тут анализ, а не компиляция» сразу.
2. Глава 2. Модель угроз и архитектура решения
Здесь вы проектируете. Минимальный набор схем, который ждёт комиссия:
- C4 (уровни Context и Container) — границы системы, внешние подрядчики, точки доверия.
- UML sequence — сценарий «фишинг → выполнение вложения → компрометация учётной записи».
- BPMN — процесс реагирования: обнаружение, эскалация, изоляция узла, восстановление.
- STRIDE-таблица — угрозы по компонентам с приоритизацией.
Если пишете про детекцию, правило ниже — хороший пример приложения: оно показывает, что вы умеете переносить модель угроз в рабочую конфигурацию, а не только рисовать картинки.
title: Suspicious Archive Download Leading to Office Child Process
id: 8f1c2a44-5b7e-4c1a-9d02-libya-case
status: experimental
logsource:
product: windows
category: process_creation
detection:
selection_parent:
ParentImage|endswith: '\WINWORD.EXE'
selection_child:
Image|endswith:
- '\powershell.exe'
- '\wscript.exe'
- '\mshta.exe'
condition: selection_parent and selection_child
falsepositives:
- Легитимные макросы корпоративных шаблонов
level: high
Дополните это обоснованием: почему выбран именно этот набор полей, как правило ляжет в SIEM, какие есть ложноположительные срабатывания и как их гасить.
3. Глава 3. Эксперимент, метрики и экономика
Самая слабая часть большинства дипломов — «мы внедрили, стало лучше». Комиссия хочет числа. Соберите стенд в изолированной сети, воспроизведите 3–5 сценариев и посчитайте:
| Метрика | Что показывает | Как считать в ВКР |
|---|---|---|
| Precision / Recall / F1 | качество детектора | по разметке прогонов; отдельно — на несбалансированном классе |
| MTTD | скорость обнаружения | среднее время от действия атакующего до алерта |
| MTTR | скорость реагирования | время от алерта до изоляции узла |
| Click Rate / Report Rate | устойчивость к социнженерии | доля кликнувших и доля сообщивших из числа получателей |
| ALE (SLE × ARO) | экономический эффект | ожидаемые годовые потери до и после мер |
| Доля ложных срабатываний | цена эксплуатации | FP на 1000 событий, нагрузка на аналитика |
Отдельная тонкость: если вы разрабатываете программный продукт (стенд учений, консоль отчётов), качество оформляйте по ISO/IEC 25010 — функциональная пригодность, производительность, удобство использования. Это снимает вопрос «а почему ваше решение вообще считается качественным».
4. Нормоконтроль: где чаще всего снимают баллы
Схемы алгоритмов — ГОСТ 19.701-90. Стадии создания автоматизированной системы и требования к ТЗ — ГОСТ 34.601 и 34.602. Библиографические ссылки, включая электронные ресурсы вроде публикации SecurityLab, — ГОСТ Р 7.0.5-2008. Не смешивайте нотации в одном комплекте: если начали UML — не разбавляйте «стрелочками на словах». И обязательно проверьте, что подписи рисунков в тексте совпадают с содержимым приложения.
Чему вы научитесь на этой теме
- Строить модель угроз и связывать её с реальными техниками MITRE ATT&CK, а не с абстрактным списком.
- Проектировать изолированный лабораторный стенд и корректно генерарировать данные для эксперимента.
- Считать метрики обнаружения и реагирования, а не ограничиваться скриншотом дашборда.
- Оценивать киберриск в деньгах через SLE/ARO/ALE и защищать цифры на защите.
- Оформлять техническую документацию по ГОСТ 34 и ГОСТ 19 без переделок в последнюю ночь.
- Каждая задача из введения закрыта результатом в главе 3.
- Модель угроз опирается на конкретные активы, а не на «организацию в целом».
- Все схемы имеют подписи, ссылки в тексте и единую нотацию (C4, UML или BPMN).
- Метрики посчитаны с указанием формулы, выборки и условий эксперимента.
- Ссылки на источники оформлены по ГОСТ Р 7.0.5-2008, электронные — с датой обращения.
- Личные данные и реальные логи обезличены (152-ФЗ), использование датасетов описано с лицензией.
- Оглавление, нумерация рисунков и таблиц в приложениях совпадают с основным текстом.
- Свести всё к «человеческому фактору» и остановиться. Комиссия ждёт измеримости. Как избежать: операционализируйте — Click Rate, Report Rate, доля сотрудников, прошедших обучение, динамика по волнам фишинговых учений.
- Взять датасет без описания. CIC-IDS2017 и UNSW-NB15 имеют дисбаланс классов и разную степень устаревания. Как избежать: опишите предобработку, балансировку, разделение выборок и отдельно покажите метрики на редком классе.
- Игнорировать цепочку поставок. В кейсе Ливии доступ пришёл через внешний интересующий контент, а не через прямой взлом защищённого контура. Как избежать: включите в модель угроз подрядчиков, внешние файлы и человеческий канал связи, а меры распишите по ISO/IEC 27001 и требованиям ФСТЭК для вашего класса объекта.
Если тема кажется объёмной — это нормально: 120 часов уходит на согласование структуры, стенд и эксперимент. Можно начать с бесплатной консультации: разберём ваш кейс, подскажем, где взять данные и как сформулировать задачи. Помощь с дипломом возможна на любом этапе — от плана до чистового оформления.
Источник: Хотели видео с Каддафи, а получили хакеров в совете директоров. Госструктуры Ливии отплатили за любопытство (опубликовано 2026-03-24)