Аттестация ИСПДн в ВКР: от модели угроз ФСТЭК до защищаемых метрик

24 марта 2026 года компания «ДиалогНаука» отчиталась о завершении работ по аттестации информационных систем персональных данных в российском подразделении Fresenius Medical Care. Речь идёт не о абстрактном «аудите безопасности», а о полном цикле: обследование, построение модели угроз, реализация мер защиты, аттестационные испытания и выдача заключения. Для медицинского холдинга это критично: в системах такого класса обрабатываются сведения о состоянии здоровья, то есть специальная категория персональных данных, а значит — максимальные требования по защищённости.

Почему это важно для выпускника ИТ- или ИБ-направления прямо сейчас. Во-первых, спрос на специалистов по защите ПДн растёт вместе с числом проверок Роскомнадзора и ФСТЭК. Во-вторых, тема аттестации отлично ложится в структуру ВКР: здесь есть и нормативная база, и архитектура, и измеримые результаты. В-третьих, работодатели всё чаще просят показать не «сайт с авторизацией», а умение обосновать проектные решения ссылками на конкретные пункты приказов и ГОСТов.

Что вы получите от этой темы в дипломе: навык читать нормативку как техническое задание, умение строить модель нарушителя и модель угроз, опыт проектирования сегментации сети и разграничения доступа, практику расчёта метрик защищённости и доступности (RTO/RPO, MTTR), а также грамотное оформление технической документации по ГОСТ 34.602-89.

Три темы ВКР, которые вырастают из этой новости

Тема 1. Автоматизированная оценка соответствия ИСПДн требованиям приказа ФСТЭК № 21

Актуальность: аттестация в кейсе Fresenius показала, что ручная сверка сотен мер защиты занимает недели. Студент может предложить инструмент, который автоматизирует эту сверку.

Тема 2. Проектирование защищённого сегмента медицинской ИС с интеграцией с внешними лабораториями

Актуальность: медицинские данные передаются между клиниками, лабораториями и страховыми — каждый стык это потенциальная точка утечки. Кейс «ДиалогНауки» — готовый пример отрасли, где такие стыки защищают.

Тема 3. Мониторинг эффективности системы защиты ПДн на базе OpenTelemetry и SIEM

Актуальность: после аттестации система живёт своей жизнью. Формальное заключение не гарантирует, что меры работают завтра. Значит, нужен непрерывный контроль — и это отличный инженерный сюжет для ВКР.

Аналитическая глава: как превратить новость в обоснование выбора

Первая глава ВКР чаще всего самая слабая — студенты пересказывают учебники. Публикация об аттестации даёт вам повод сделать сравнительный анализ, а не компиляцию. Начните с вопроса: какие формы оценки защищённости существуют и почему в конкретном кейсе выбрали именно аттестацию?

КритерийАттестация ИСПДнОценка эффективности СЗПДнПентест
Правовое основание152-ФЗ, приказ ФСТЭК № 21Приказ ФСТЭК № 21 (п. 6)Договор, внутренний регламент
РезультатАттестат соответствияЗаключение о фактических характеристикахОтчёт об уязвимостях
ПериодичностьПри изменении системыНе реже 1 раза в 3 года (рекомендуется)По потребности
Что даёт в ВКРСтрогую структуру документацииМатериал для расчёта метрикДанные для главы о тестировании

Обязательно добавьте в главу таблицу соответствия мер защиты и уровней защищённости. Это покажет комиссии, что вы понимаете: требования не «вообще», а зависят от категории данных и числа субъектов. Для медицинской системы, как в кейсе с Fresenius, обоснование специальной категории данных — обязательный пункт.

Проектная часть: схемы, которые ждёт комиссия

Здесь ваша задача — не нарисовать «красивую картинку в Visio», а доказать, что архитектура решает конкретную угрозу. Минимальный набор схем: функциональная схема системы, схема информационных потоков с указанием мест обработки ПДн, схема разграничения прав доступа, схема размещения средств защиты.

Полезный приём: привяжите каждую проектную меру к пункту нормативного документа. Например, запрет на хранение персональных данных вне контура основной системы — это требование, вытекающее из принципа минимизации, и одновременно архитектурное решение. Комиссия любит такую связку «норма → риск → решение → проверка».

Если ваша система строится на контейнерах, не забудьте про управление секретами и сетевыми политиками. Ниже — фрагмент конфигурации для сбора телеметрии, который уместно показать в приложении к диплому:

metrics:
  ispd_availability:
    source: prometheus
    sli: "up{job='auth-service'}"
    slo: 0.999
  access_events:
    source: opentelemetry
    pipeline: [otlp_receiver, attributes_processor, siem_exporter]
    attributes:
      - pd_category: "special"
      - subject_count_bucket: "10000+"
  incident_response:
    mttd_minutes: 15
    mttr_minutes: 120
    false_positive_rate_max: 0.05

Такой фрагмент демонстрирует, что вы мыслите не только проектно, но и эксплуатационно. А значит, во введении можете честно написать: работа решает не только задачу разработки, но и задачу последующего сопровождения.

Тестирование и метрики: чем доказать, что решение работает

Слабое место большинства ВКР по ИБ — отсутствие чисел. «Система защищена» — не результат. Результат — это снижение среднего времени обнаружения инцидента или уменьшение числа учётных записей с избыточными правами на конкретном стенде.

Для нагрузочного тестирования подойдут открытые инструменты: генератор нагрузки любого популярного фреймворка плюс система сбора метрик. Главное — зафиксировать методику: сценарий, число виртуальных пользователей, длительность, окружение. Без методики цифры ничего не значат и легко разбиваются вопросом на защите.

Типичные ошибки студентов на таких темах

Ошибка 1. Нормативный документ упомянут, но не применён. В списке литературы есть приказ ФСТЭК № 21 и ГОСТ 34.602-89, однако в тексте нет ни одной ссылки на конкретный пункт. Как избежать: рядом с каждым проектным решением ставьте сноску на пункт документа-основания.

Ошибка 2. Нет метрик эффективности. Глава о тестировании состоит из фраз «работает стабильно», «утечек не выявлено». Как избежать: заранее составьте таблицу «метрика — базовая линия — целевое значение — факт — метод измерения» и заполняйте её по ходу работы.

Ошибка 3. Подмена терминов. Аттестация, оценка эффективности и аудит используются как синонимы. Как избежать: вынесите определения в начало первой главы и строго придерживайтесь их до конца текста.

Ошибка 4. Тестовые данные взяты «из головы». Имитация персональных данных без обезличивания — прямой путь к неприятным вопросам. Как избежать: используйте генераторы синтетических данных и явно опишите процедуру обезличивания.

Вопросы, которые чаще всего задают на консультациях

Обязательно ли писать код для такой темы, или хватит проектной документации?

Зависит от кафедры. Для направления «Информационная безопасность» обычно достаточно работающего прототипа или стенда, а не промышленной системы. Минимальный вариант: скрипт опроса конфигураций плюс приложение с расчётом соответствия. Если код не предусмотрен, усильте расчётную часть — модель угроз, количественная оценка риска, имитационное моделирование.

Где брать тестовые данные, если речь идёт о персональных данных?

Только синтетические. Генерируйте записи программно, сохраняйте реалистичную структуру, но не используйте реальные ФИО, номера полисов или медицинские записи. В третьей главе опишите методику генерации — это само по себе является защищаемым результатом.

Как оформить UML-диаграммы, чтобы к ним не было претензий?

Единый нотации на всю работу: если начали с UML, не переходите на IDF0 в середине. Каждая диаграмма должна иметь номер, название и ссылку в тексте. Проверьте, что на схеме компонентов отражены именно те сущности, о которых говорится в главе — расхождения между текстом и графикой замечают первым делом.

Насколько сложно реализовать такую систему за один семестр?

Реалистичный объём для студента: модуль сбора конфигураций, база данных требований, веб-интерфейс отчёта, экспорт в PDF. Это 3–4 месяца при умеренной загрузке. Расширять до полноценного SIEM не нужно — в дипломе ценится законченность решения, а не его масштаб.

Чек-лист перед сдачей

  • Каждая задача из введения имеет отражение в выводах по главам и в заключении.
  • Все нормативные документы процитированы с указанием пунктов, а не только перечислены в списке литературы.
  • Есть минимум четыре схемы: функциональная, информационных потоков, разграничения доступа, размещения средств защиты.
  • Таблица метрик заполнена фактическими значениями, полученными на стенде, а не плановыми.
  • Приложения оформлены по ГОСТ: нумерация, заголовки, ссылки из основного текста.
  • Ссылка на отраслевой кейс или публикацию присутствует во введении как подтверждение актуальности.
  • Терминология единообразна по всему тексту.

Если тема уже выбрана, но непонятно, с чего начать расчётную часть, — напишите нам. Мы разбираем конкретную тему, подсказываем структуру и помогаем выстроить последовательность работы. Первая консультация бесплатная, а при необходимости берём на себя объём до 120 часов: от проектирования стенда до оформления пояснительной записки.

Материал подготовлен экспертами компании «Диплом-Технологии». Мы помогаем студентам технических специальностей с 2010 года: сопровождаем разработку темы, консультируем по архитектурным решениям и приводим документы в соответствие требованиям кафедры. Если нужна помощь с дипломом — наши специалисты готовы подсказать по вашей теме, будь то ВКР на заказ или разбор готового черновика.

Последнее обновление: 2026-09-14

Источник: «ДиалогНаука» провела аттестацию информационных систем персональных данных ГК Fresenius medical care Russia (опубликовано 2026-03-24)