Единая система управления ИБ в ВКР: от SIEM и MITRE ATT&CK до метрик MTTD/MTTR

Поддомен: Cybersecurity. Роль автора: специалист по информационной безопасности, архитектор SOC.

Почему один вебинар про «объединяй и властвуй» стоит дороже трёх глав учебника

Анонс вебинара SECURITM звучит почти как рекламный слоган: «одна система закрывает буквально все ИБ-потребности». За формулировкой стоит вполне инженерная мысль — консолидация разрозненных средств защиты в единый контур управления: сбор событий, корреляция, реагирование, отчётность. Для выпускника это не маркетинг, а готовая постановка задачи для ВКР. Вместо расплывчатого «исследовать кибербезопасность» вы получаете измеримый объект: единая платформа управления ИБ и её эффект на время обнаружения и реакции на инцидент.

Что это даёт на защите? Комиссия любит, когда студент говорит не «я изучил литературу», а «я собрал стенд, воспроизвёл атаку, замерил MTTD до и после внедрения корреляции». Именно так тема из новости превращается в защищаемую работу с цифрами и архитектурными схемами.

FAQ: что спрашивают студенты до первой консультации

Где брать данные для экспериментов, если нет доступа к реальному SOC?

Собирайте тестовый полигон: Wazuh или Elastic Stack + Security Onion в виртуальных машинах, генерация событий через Atomic Red Team (эмуляция техник MITRE ATT&CK). Также подходят публичные датасеты — CICIDS2017, Loghub, BOTS. Этого достаточно для главы 3 с расчётом метрик.

Какой стек выбрать, чтобы не утонуть в настройке?

Для экономии времени: Wazuh (агенты + правила корреляции + встроенный Active Response) либо Elastic Security. Тяжёлые коммерческие SIEM в диплом брать рискованно — нет лицензий и воспроизводимости стенда.

Как считать эффективность, чтобы цифры не выглядели выдуманными?

Фиксируйте методику: сценарий атаки, количество прогонов, метрики MTTD (mean time to detect), MTTR (mean time to respond), доля ложных срабатываний (FPR). Формулы приводите в главе 2, а результаты — таблицей в главе 3 с указанием условий эксперимента.

Нормоконтроль заворачивает схемы. Что делать?

Оформляйте архитектуру по C4 (контекст → контейнеры → компоненты), а не «картинкой из интернета». UML-диаграммы последовательностей для сценария реагирования — по ГОСТ 19.701. Подписи, рамки, ссылки на рисунки в тексте обязательны.

Три темы ВКР, которые вырастают из этого кейса

Как встроить материал статьи в главы: пошаговый разбор

Глава 1: где живёт контекст и стандарты

Первая глава — не пересказ новости, а проблематизация. Опишите ландшафт угроз, сославшись на MITRE ATT&CK как таксономию техник, и на требования ISO/IEC 27001 в части мониторинга событий ИБ. Отдельный подраздел — обзор рынка SIEM/SOAR/XDR и обоснование, почему тренд идёт к консолидации. Здесь же уместен обзор OWASP для веб-векторов и ГОСТ 34 как рамки для проектной документации.

Глава 2: проектирование и конфигурация

Это ядро. Стройте архитектуру по C4: контекстная диаграмма (пользователи, агенты, внешние источники логов), контейнерная (коллектор, индекс, коррелятор, реактор), компонентная (правила, плейбуки, интеграции). Далее — спецификация в духе ГОСТ 34.601. Ключевой артефакт главы — набор правил корреляции. Пример правила в формате Sigma, которое потом конвертируется в язык вашей SIEM:

title: Multiple Failed Logons Followed by Success
id: 7f3a1c02-1a55-4e11-9c0a-demo00000001
status: experimental
description: Обнаружение подбора пароля с последующей успешной аутентификацией
logsource:
  product: windows
  service: security
detection:
  failed:
    EventID: 4625
  success:
    EventID: 4624
  timeframe: 5m
  condition: failed | count() by SourceIp > 10 and success
level: high
tags:
  - attack.credential_access
  - attack.t1110
falsepositives:
  - Скрипты с некорректно сохранённым паролем

Сразу привяжите правило к технике ATT&CK (T1110 — Brute Force). Это показывает комиссии, что вы работаете в отраслевой системе координат, а не придумываете классификацию с нуля.

Глава 3: эксперимент, метрики, доказательства

Стенд: три-четыре виртуальные машины (жертва, атакующий, сервер SIEM, опционально — контроллер Active Response). Сценарии: брутфорс SSH, подозрительный PowerShell, сканирование портов. Для каждого прогона фиксируйте время от первого события до алерта (TTD) и от алерта до блокировки (TTR).

Считайте не только средние, но и разброс — медиана честнее при выбросах:

MTTD = Σ(T_detect_i − T_start_i) / N
MTTR = Σ(T_response_i − T_detect_i) / N
FPR  = FP / (FP + TP)

# пример разбивки по сценариям
scenarios = ["ssh_bruteforce", "suspicious_powershell", "port_scan"]
for s in scenarios:
    print(s, "MTTD:", mttd[s], "MTTR:", mttr[s], "FPR:", fpr[s])

Результат оформляйте таблицей «до внедрения корреляции / после» — это самый убедительный слайд на защите. И не забудьте про TCO: стоимость лицензий, часов сопровождения, железа. Даже приблизительная оценка на 3 года закрывает вопросы экономической части.

Чему вы научитесь на такой ВКР

Чек-лист перед сдачей работы

  • Каждая задача из введения зеркально отражена в выводах по главам и заключении.
  • Сценарии атак сопоставлены с техниками MITRE ATT&CK и оформлены таблицей.
  • Архитектура представлена минимум в двух нотациях (C4 + UML sequence для реагирования).
  • Метрики MTTD/MTTR/FPR посчитаны с указанием числа прогонов и условий стенда.
  • Оформление рисунков, таблиц и листингов соответствует ГОСТ 19.701 / 34.601.
  • Список источников содержит не только блоги, но и ISO/IEC 27001, OWASP, документацию вендоров.
  • Приложения включают полные листинги правил и конфигураций стенда.

Типичные ошибки студентов

1. Верить в «одну кнопку». Публикация обещает, что единая система закрывает все потребности — но в главе 2 вы обязаны показать границы применимости: какие классы угроз платформа не покрывает без дополнительных модулей. Иначе выводы будут оторваны от реальности.

2. Метрика без методики. «MTTD снизился на 40%» без описания сценария, числа прогонов и способа фиксации времени — это не результат, а заявление. Комиссия вскроет это первым уточняющим вопросом.

3. Скриншот вместо схемы. Картинка интерфейса SIEM не заменяет архитектурную диаграмму. Рисуйте структуру в C4/UML и только потом дополняйте скриншотами как подтверждением работоспособности.

Если разбираться с стендом и метриками некогда, а дедлайн уже виден — у нас есть 120 часов на проработку темы под ключ: от постановки задач до финального оформления. Первая консультация бесплатная, поможем с любой темой по ИБ. Формат — помощь и сопровождение, а не «сдадим за вас».

Материал подготовлен экспертами компании SECURITM. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-09-17

Источник: Вебинар от SECURITM: «Объединяй и властвуй: система управления информационной безопасностью» (опубликовано 2026-03-24)