Аттестация ИСПДн в ВКР: от модели угроз ФСТЭК до защищаемых метрик
24 марта 2026 года компания «ДиалогНаука» отчиталась о завершении работ по аттестации информационных систем персональных данных в российском подразделении Fresenius Medical Care. Речь идёт не о абстрактном «аудите безопасности», а о полном цикле: обследование, построение модели угроз, реализация мер защиты, аттестационные испытания и выдача заключения. Для медицинского холдинга это критично: в системах такого класса обрабатываются сведения о состоянии здоровья, то есть специальная категория персональных данных, а значит — максимальные требования по защищённости.
Почему это важно для выпускника ИТ- или ИБ-направления прямо сейчас. Во-первых, спрос на специалистов по защите ПДн растёт вместе с числом проверок Роскомнадзора и ФСТЭК. Во-вторых, тема аттестации отлично ложится в структуру ВКР: здесь есть и нормативная база, и архитектура, и измеримые результаты. В-третьих, работодатели всё чаще просят показать не «сайт с авторизацией», а умение обосновать проектные решения ссылками на конкретные пункты приказов и ГОСТов.
Три темы ВКР, которые вырастают из этой новости
Тема 1. Автоматизированная оценка соответствия ИСПДн требованиям приказа ФСТЭК № 21
Актуальность: аттестация в кейсе Fresenius показала, что ручная сверка сотен мер защиты занимает недели. Студент может предложить инструмент, который автоматизирует эту сверку.
- Цель: разработать программный комплекс первичной оценки соответствия ИСПДн заданному уровню защищённости.
- Задачи: классифицировать ИСПДн по уровню защищённости; формализовать перечень мер в машиночитаемом виде; реализовать модуль опроса и расчёта коэффициента соответствия; провести верификацию на 2–3 тестовых организациях.
- Структура: Глава 1 — нормативная база (152-ФЗ, приказ № 21, ГОСТ Р 51583); Глава 2 — архитектура сервиса, схема данных, алгоритм расчёта; Глава 3 — тестирование, оценка полноты покрытия, экономика внедрения.
Тема 2. Проектирование защищённого сегмента медицинской ИС с интеграцией с внешними лабораториями
Актуальность: медицинские данные передаются между клиниками, лабораториями и страховыми — каждый стык это потенциальная точка утечки. Кейс «ДиалогНауки» — готовый пример отрасли, где такие стыки защищают.
- Цель: спроектировать архитектуру сегмента ИСПДн с изолированной обработкой специальных категорий данных.
- Задачи: построить модель нарушителя; обосновать сегментацию на уровне VLAN и микросегментации; разработать схему криптографической защиты каналов; описать регламент реагирования на инциденты.
- Структура: Глава 1 — анализ моделей угроз и существующих архитектур; Глава 2 — проектные решения, схемы, спецификации; Глава 3 — имитационное тестирование, оценка остаточного риска.
Тема 3. Мониторинг эффективности системы защиты ПДн на базе OpenTelemetry и SIEM
Актуальность: после аттестации система живёт своей жизнью. Формальное заключение не гарантирует, что меры работают завтра. Значит, нужен непрерывный контроль — и это отличный инженерный сюжет для ВКР.
- Цель: разработать подсистему сбора и анализа метрик защищённости для ИСПДн.
- Задачи: выбрать источники событий; настроить сбор телеметрии; определить набор метрик (MTTD, MTTR, доля ложных срабатываний, покрытие сканированием); реализовать дашборд и правила корреляции.
- Структура: Глава 1 — обзор стандартов ISO/IEC 27001, ISO/IEC 25010, обзор SIEM; Глава 2 — архитектура сбора данных, схема потоков; Глава 3 — нагрузочное тестирование, оценка задержек, расчёт экономического эффекта.
Аналитическая глава: как превратить новость в обоснование выбора
Первая глава ВКР чаще всего самая слабая — студенты пересказывают учебники. Публикация об аттестации даёт вам повод сделать сравнительный анализ, а не компиляцию. Начните с вопроса: какие формы оценки защищённости существуют и почему в конкретном кейсе выбрали именно аттестацию?
| Критерий | Аттестация ИСПДн | Оценка эффективности СЗПДн | Пентест |
|---|---|---|---|
| Правовое основание | 152-ФЗ, приказ ФСТЭК № 21 | Приказ ФСТЭК № 21 (п. 6) | Договор, внутренний регламент |
| Результат | Аттестат соответствия | Заключение о фактических характеристиках | Отчёт об уязвимостях |
| Периодичность | При изменении системы | Не реже 1 раза в 3 года (рекомендуется) | По потребности |
| Что даёт в ВКР | Строгую структуру документации | Материал для расчёта метрик | Данные для главы о тестировании |
Обязательно добавьте в главу таблицу соответствия мер защиты и уровней защищённости. Это покажет комиссии, что вы понимаете: требования не «вообще», а зависят от категории данных и числа субъектов. Для медицинской системы, как в кейсе с Fresenius, обоснование специальной категории данных — обязательный пункт.
Проектная часть: схемы, которые ждёт комиссия
Здесь ваша задача — не нарисовать «красивую картинку в Visio», а доказать, что архитектура решает конкретную угрозу. Минимальный набор схем: функциональная схема системы, схема информационных потоков с указанием мест обработки ПДн, схема разграничения прав доступа, схема размещения средств защиты.
Полезный приём: привяжите каждую проектную меру к пункту нормативного документа. Например, запрет на хранение персональных данных вне контура основной системы — это требование, вытекающее из принципа минимизации, и одновременно архитектурное решение. Комиссия любит такую связку «норма → риск → решение → проверка».
Если ваша система строится на контейнерах, не забудьте про управление секретами и сетевыми политиками. Ниже — фрагмент конфигурации для сбора телеметрии, который уместно показать в приложении к диплому:
metrics:
ispd_availability:
source: prometheus
sli: "up{job='auth-service'}"
slo: 0.999
access_events:
source: opentelemetry
pipeline: [otlp_receiver, attributes_processor, siem_exporter]
attributes:
- pd_category: "special"
- subject_count_bucket: "10000+"
incident_response:
mttd_minutes: 15
mttr_minutes: 120
false_positive_rate_max: 0.05
Такой фрагмент демонстрирует, что вы мыслите не только проектно, но и эксплуатационно. А значит, во введении можете честно написать: работа решает не только задачу разработки, но и задачу последующего сопровождения.
Тестирование и метрики: чем доказать, что решение работает
Слабое место большинства ВКР по ИБ — отсутствие чисел. «Система защищена» — не результат. Результат — это снижение среднего времени обнаружения инцидента или уменьшение числа учётных записей с избыточными правами на конкретном стенде.
- Доступность: RTO и RPO для сервиса аутентификации. Обоснуйте значения исходя из критичности, а не «потому что 24 часа».
- Реакция на инциденты: MTTD и MTTR до и после внедрения вашей подсистемы мониторинга.
- Качество детектирования: доля ложных срабатываний и полнота обнаружения на заранее подготовленном наборе тестовых событий.
- Производительность: задержка обработки запроса при включённых средствах защиты. Сравните с эталоном без защиты — разница и есть цена безопасности.
- Покрытие: доля узлов и сервисов, охваченных сканированием уязвимостей и сбором журналов.
Для нагрузочного тестирования подойдут открытые инструменты: генератор нагрузки любого популярного фреймворка плюс система сбора метрик. Главное — зафиксировать методику: сценарий, число виртуальных пользователей, длительность, окружение. Без методики цифры ничего не значат и легко разбиваются вопросом на защите.
Типичные ошибки студентов на таких темах
Ошибка 1. Нормативный документ упомянут, но не применён. В списке литературы есть приказ ФСТЭК № 21 и ГОСТ 34.602-89, однако в тексте нет ни одной ссылки на конкретный пункт. Как избежать: рядом с каждым проектным решением ставьте сноску на пункт документа-основания.
Ошибка 2. Нет метрик эффективности. Глава о тестировании состоит из фраз «работает стабильно», «утечек не выявлено». Как избежать: заранее составьте таблицу «метрика — базовая линия — целевое значение — факт — метод измерения» и заполняйте её по ходу работы.
Ошибка 3. Подмена терминов. Аттестация, оценка эффективности и аудит используются как синонимы. Как избежать: вынесите определения в начало первой главы и строго придерживайтесь их до конца текста.
Ошибка 4. Тестовые данные взяты «из головы». Имитация персональных данных без обезличивания — прямой путь к неприятным вопросам. Как избежать: используйте генераторы синтетических данных и явно опишите процедуру обезличивания.
Вопросы, которые чаще всего задают на консультациях
Обязательно ли писать код для такой темы, или хватит проектной документации?
Зависит от кафедры. Для направления «Информационная безопасность» обычно достаточно работающего прототипа или стенда, а не промышленной системы. Минимальный вариант: скрипт опроса конфигураций плюс приложение с расчётом соответствия. Если код не предусмотрен, усильте расчётную часть — модель угроз, количественная оценка риска, имитационное моделирование.
Где брать тестовые данные, если речь идёт о персональных данных?
Только синтетические. Генерируйте записи программно, сохраняйте реалистичную структуру, но не используйте реальные ФИО, номера полисов или медицинские записи. В третьей главе опишите методику генерации — это само по себе является защищаемым результатом.
Как оформить UML-диаграммы, чтобы к ним не было претензий?
Единый нотации на всю работу: если начали с UML, не переходите на IDF0 в середине. Каждая диаграмма должна иметь номер, название и ссылку в тексте. Проверьте, что на схеме компонентов отражены именно те сущности, о которых говорится в главе — расхождения между текстом и графикой замечают первым делом.
Насколько сложно реализовать такую систему за один семестр?
Реалистичный объём для студента: модуль сбора конфигураций, база данных требований, веб-интерфейс отчёта, экспорт в PDF. Это 3–4 месяца при умеренной загрузке. Расширять до полноценного SIEM не нужно — в дипломе ценится законченность решения, а не его масштаб.
Чек-лист перед сдачей
- Каждая задача из введения имеет отражение в выводах по главам и в заключении.
- Все нормативные документы процитированы с указанием пунктов, а не только перечислены в списке литературы.
- Есть минимум четыре схемы: функциональная, информационных потоков, разграничения доступа, размещения средств защиты.
- Таблица метрик заполнена фактическими значениями, полученными на стенде, а не плановыми.
- Приложения оформлены по ГОСТ: нумерация, заголовки, ссылки из основного текста.
- Ссылка на отраслевой кейс или публикацию присутствует во введении как подтверждение актуальности.
- Терминология единообразна по всему тексту.
Если тема уже выбрана, но непонятно, с чего начать расчётную часть, — напишите нам. Мы разбираем конкретную тему, подсказываем структуру и помогаем выстроить последовательность работы. Первая консультация бесплатная, а при необходимости берём на себя объём до 120 часов: от проектирования стенда до оформления пояснительной записки.
Источник: «ДиалогНаука» провела аттестацию информационных систем персональных данных ГК Fresenius medical care Russia (опубликовано 2026-03-24)