Анализ безопасности телеком-инфраструктуры для ВКР: оценка рисков от иностранного оборудования
Новость о том, что Япония официально предупредила Украину об опасности использования китайской техники в телеком-инфраструктуре, — не просто ещё один геополитический сюжет. Для студента ИТ-направления это готовый кейс, который можно развернуть в полноценную выпускную квалификационную работу. Одна «нелепая ошибка» (по выражению источника) поставила под удар интересы крупнейших игроков — а значит, тема доверия к оборудованию и цепочкам поставок становится центральной для специалиста по информационной безопасности.
В этой статье разберу, как использовать этот кейс для ВКР: что взять в главу 1, как спроектировать решение в главе 2 и какие метрики посчитать в главе 3. Вы получите конкретные темы, структуру, стандарты и инструменты — без воды.
Темы ВКР, которые вырастают из этого кейса
Прежде чем углубляться в детали, зафиксируем три направления. Они отличаются по сложности и доступности исходных данных — выбирайте под свой вуз и уровень.
| Тема | Актуальность (связь со статьёй) | Цель | Задачи | Структура |
|---|---|---|---|---|
| Разработка методики аудита безопасности телеком-оборудования | Статья показывает, что даже одна ошибка в конфигурации или скрытая уязвимость в устройстве могут дискредитировать оператора. Нужна воспроизводимая методика проверки. | Создать регламент и набор тестов для оценки безопасности оборудования перед внедрением. | 1) Классифицировать типы угроз для телеком-устройств; 2) Выбрать базовые стандарты (ГОСТ 34, ISO 25010); 3) Разработать протокол тестирования; 4) Провести апробацию на виртуальном стенде. | Гл.1 — анализ угроз и требований; Гл.2 — проектирование методики; Гл.3 — тестирование и метрики. |
| Моделирование угроз и оценка рисков для сети оператора | Кейс с китайской техникой — это классический пример риска цепочки поставок. ВКР может предложить модель, которая учитывает не только технические, но и политические/репутационные факторы. | Построить модель угроз для телеком-сети с иностранным оборудованием и дать количественную оценку рисков. | 1) Построить архитектуру сети (C4/UML); 2) Идентифицировать активы и векторы атак; 3) Применить CVSS для приоритизации; 4) Разработать карту рисков и рекомендации. | Гл.1 — теория моделирования угроз; Гл.2 — построение модели для выбранного сценария; Гл.3 — расчёт метрик и проверка на тестовом контуре. |
| Проектирование системы мониторинга безопасности (SOC/SIEM) для телеком-инфраструктуры | Если техника уже используется, нужен механизм раннего обнаружения инцидентов. Япония советует замену, но не менее практично — построить систему контроля. | Спроектировать контур мониторинга событий ИБ с использованием Open Source-стека. | 1) Собрать требования к SIEM; 2) Спроектировать архитектуру сбора и корреляции событий; 3) Настроить правила детекта; 4) Оценить время детектирования (MTTD). | Гл.1 — обзор SIEM и регулирования; Гл.2 — проектирование и конфигурация; Гл.3 — тесты на стенде и метрики эффективности. |
Как технический кейс из статьи превращается в материалы для глав ВКР
Глава 1: Обоснование актуальности и теоретическая база
В первой главе не нужно пересказывать новость — нужно показать, что проблема системная. Используйте статью как отправную точку для обзора: «21.03.2026 стало известно о предупреждении Японии по поводу китайского телеком-оборудования в Украине. Это подтверждает: риск-ориентированный подход к выбору аппаратных средств становится обязательным». Дальше — разбор стандартов. Для ВКР по ИБ подойдут ГОСТ 34.601 (стадии создания автоматизированных систем), ISO/IEC 25010 (модель качества, атрибут «безопасность»), OWASP (если речь о программных компонентах). Обязательно добавьте схему в C4/UML — например, контекстную диаграмму телеком-сети с указанием точек внедрения иностранного оборудования. Это сразу показывает инженерный подход.
Глава 2: Проектирование решения
Здесь вы делаете из анализа — продукт. Например, для темы «Моделирование угроз» это будет методология оценок. Покажите фрагмент модели данных для оценки рисков:
// Псевдокод для скоринга риска компонента
double riskScore(Asset asset, Threat threat) {
double cveScore = getCvssScore(threat.cveId);
double exp = threat.exploitability; // вероятность эксплуатации
double impact = asset.criticality; // вес актива
return cveScore * exp * impact;
}
Если ваша тема — SOC, вставьте конфигурацию корреляции событий для Suricata/Wazuh, чтобы детектить поведение, аномальное для телеком-оборудования:
<rule id="100021" level="15">
<match>Unauthorized config change on telecom device</match>
<description>Attempt to modify device config from untrusted IP</description>
<group>telecom_security,</group>
</rule>
Глава 3: Оценка эффективности
Считайте не абстрактные проценты, а конкретные метрики. Для рисков — снижение совокупного балла CVSS после внедрения мер. Для SOC — MTTD (среднее время детектирования) и MTTR (среднее время реакции) в сравнении «до/после». Таблицу с расчётами лучше строить в Excel, но в текст выносите уже график изменения риска по каждому активу. Обязательно сопоставьте результаты с требованием ГОСТ 34.601 и сделайте вывод о достижении цели.
Практические навыки, которые вы получите
- Моделирование угроз и построение архитектурных диаграмм в C4/UML.
- Применение CVSS, ГОСТ 34 и ISO 25010 для обоснования решений.
- Настройка правил корреляции событий ИБ в SIEM-подобных системах.
- Разработка методики аудита оборудования и тестовых стендов.
- Расчёт метрик эффективности и оформление их в графики для защиты.
FAQ: реальные вопросы студентов
Можно ли использовать новостную статью как официальный источник в ВКР?
Можно, но только как иллюстрацию актуальности. В списке литературы она указывается в разделе «Интернет-источники» со ссылкой и датой обращения. А вот теоретическую базу обязательно подкрепите стандартами и учебными пособиями.
Какой стек выбрать, чтобы быстро реализовать прототип?
Для ВКР по ИБ берите то, что можно развернуть на ПК с 8 ГБ ОЗУ: VirtualBox + Kali Linux для атак, Suricata или Wazuh для мониторинга, Python для скриптов. Не гонитесь за enterprise-решениями — вуз ценит понимание процессов, а не название коммерческой платформы.
Как показать эффективность, если нет реального оборудования?
Используйте эмуляцию: GNS3 для сетевых устройств, или поднимайте виртуальные машины с эмуляцией прошивок. Главное — зафиксировать исходные параметры (количество событий, время реакции), а после внедрения правил замерить их на том же стенде. Это считается корректной экспериментальной проверкой.
Как уложить тему в требования нормоконтроля?
Заранее согласуйте с руководителем структуру и список стандартов. ГОСТ 34.601 отлично ложится на классический шаблон «анализ → проектирование → реализация → тестирование». Также проверьте, требует ли вуз ссылки на ГОСТ в каждой главе или только в разделе «Нормативные ссылки».
1. Игнорирование метрик риска. Пишут «риск высокий» без цифр. Избегайте: используйте CVSS-баллы, вероятность эксплуатации и ущерб актива. Если данных нет — делайте допущения и фиксируйте их.
2. Статья в ВКР не связана с предметом. Некоторые просто вставляют новость во введение и забывают о ней. Нужно провести линию через всю работу: кейс — обоснование — техническое решение — оценка.
3. Копирование статей из интернета без анализа. Для темы с китайской техникой легко найти «всё плохо» и не предложить ничего своего. А в ВКР нужен самостоятельный метод или архитектура.
- Есть ли в главе 1 схема архитектуры (C4/UML) с отмеченным иностранным оборудованием?
- Все ли источники из списка литературы имеют ссылки в тексте, включая новость от 19.03.2026?
- Соответствуют ли задачи в введении выводам в заключении (перечитайте формулировки)?
- Рассчитаны ли метрики (CVSS, MTTD, MTTR) и есть ли сравнение «до/после»?
- Соответствуют ли бланки и оформление требованиям ГОСТ и методичке вашего вуза?
- Уникальность текста выше порога вуза (антиплагиат показывает не менее 70%)?
- Вынесены ли листинги кода и конфигурации в приложения?
Мы помогаем студентам с 2010 года. Если вам нужно подготовить план-проспект, правильно оформить расчёты или у вас сжатые сроки — закажите консультацию. В среднем студенты экономят до 120 часов времени, получая структуру и ключевые решения под ключ. Это бесплатно и без обязательств — просто обсудим, как «помощь с дипломом» может быть полезна именно вам.
Источник: «Ребята, это небезопасно». Япония объяснила Украине, чем грозит китайская техника в телеком-инфраструктуре (опубликовано 2026-03-19)
```