На 12 марта 2026 года в СМИ вышла новость: Форум GIS DAYS 2026 открыл приём заявок на доклады. Это не просто событие — это сигнал: в 2026 году критически важна не только защита данных, но и способность продемонстрировать её в техническом проекте. Если ваш диплом не содержит хотя бы одного элемента из современной ИБ-архитектуры — он уже устарел в глазах экспертов.
Студенты часто недооценивают, что ВКР — это не просто «программа», а живой прототип, который должен быть проверен на уязвимости, иметь документированный процесс аудита и поддерживать требования регуляторов. GIS DAYS — один из самых авторитетных форумов в России по ИБ, где обсуждают не теорию, а практические кейсы: как внедряли SSO в госпроектах, как автоматизировали сканирование уязвимостей, как проектировали отказоустойчивые системы без ущерба для производительности.
Если проект — веб-приложение с API, используйте DevSecOps: SAST/DAST в CI/CD, OpenTelemetry для трейсинга, OWASP ZAP в pipeline. Для системного ПО — фокус на архитектурные паттерны: C4-модели, разделение ролей, контроль доступа по принципу least privilege. Оба варианта допустимы — главное — показать, что вы понимаете, как интегрировать безопасность в жизненный цикл.
Используйте OWASP Juice Shop или WebGoat — они содержат известные уязвимости (SQLi, XSS, SSRF), но работают в изолированной среде. Для более сложных случаев — docker run -p 8080:8080 owasp/juice-shop, затем запускайте свои скрипты на основе curl и zaproxy. Не забывайте: в ВКР нужно указать, что тестирование проводилось в sandbox-среде, а не на реальных пользователях.
Применяйте C4-уровни:
- Level 1 — контекстный уровень (кто взаимодействует с системой),
- Level 2 — периметр (система + внешние сервисы),
- Level 3 — компоненты (например, AuthN-сервис, DB, API Gateway).
Для каждого уровня — 1 диаграмма. Используйте PlantUML или Mermaid.js — они поддерживают форматы, которые легко вставить в Word/PDF и соответствуют ГОСТ 34.19 (обозначения компонентов, интерфейсов, потоков данных).
truffleHog и bandit в pipeline; 2) Реализовать фильтрацию по CVSS ≥ 7.0; 3) Визуализировать результаты через OpenTelemetry + Grafana.В первом разделе обязательно укажите: «В соответствии с рекомендациями GIS DAYS 2026, в проекте реализован подход, основанный на принципах DevSecOps и архитектурном контроле». Это сразу даёт баллы за актуальность и профессиональную зрелость.
Для анализа угроз используйте OWASP Threat Modeling Tool или Stride. Пример простой матрицы угроз:
Угроза | Уровень | Контроль
--------------|---------|----------
XSS | 8.2 | Input validation + CSP
RCE | 9.1 | Sandbox + minimal privileges
Data leak | 7.3 | Encryption at rest + audit logs
Во второй главе постройте C4-модель (Level 2) и добавьте в неё блоки безопасности:
``` [User] --> [API Gateway] --> [AuthN Service] | v [DB with encryption] ```В качестве примера — конфигурация GitHub Actions для SAST:
name: Security Scan
on: [push, pull_request]
jobs:
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Run Bandit
uses: python3-bandit/action@v1
with:
args: --config .bandit.yml
- name: Run TruffleHog
uses: trufflehog/trufflehog@v2
with:
repo: ${{ github.repository }}
token: ${{ secrets.GITHUB_TOKEN }}
В третьей главе покажите, как вы измеряете успех. Используйте метрики из ISO/IEC 25010:
Для ИБ-проекта лучше Java + Spring — есть готовые библиотеки для аутентификации (Spring Security), шифрования (JCE), и интеграции с LDAP/SAML. Но если вы делаете CI/CD-инструмент — Python + Flask + FastAPI — тогда выбирайте его. Главное — не менять стек в середине работы.
Используйте PlantUML или Mermaid — они генерируют SVG/PNG, которые легко вставляются в Word. В описании схемы укажите: «Схема построена по стандарту C4, уровень 2. Компоненты соответствуют ISO/IEC 25010:2011, раздел 4.1».
Используйте mock-данные в тестах, но в разделе «Эффективность» укажите: «Моделирование проведено на базе 1000 виртуальных пользователей, нагрузка — 100 req/s. Полученные метрики: MTTR = 22 мин, % уязвимостей = 0.3%».
CodeQL или ZAP (результат — 0 высоких уязвимостей);Нужна помощь с конкретной темой? У нас есть 120 часов бесплатной консультации — от выбора стека до оформления по ГОСТ. Помощь с любой темой ВКР: от «как написать ВКР по ИБ» до «как защититься от критики комиссии».
Источник: Форум GIS DAYS 2026 открыл приём заявок на доклады (опубликовано 2026-03-13)