Обход KYC-аутентификации в дипломе: защита от фишинга с использованием реальных кейсов

Поддомен: Cybersecurity
Роль: Специалист по информационной безопасности

Семантический анализ выполнен. Схема структуры: B — Введение → Основная часть (объединённая с темами) → FAQ → Чек-лист → Ошибки → CTA → Эксперт → Источник

Введение: почему обход биометрии — не просто хак, а тема для ВКР

В 2026 году кибермошенники в Камбодже с помощью статичных изображений и инструментов из Telegram обходят «живые» проверки в банковских приложениях. Это не фантастика — это реальность, когда KYC (Know Your Customer) ломается за 90 секунд. Для студента-ИТ это не просто новость — это готовый кейс для анализа уязвимостей в системах аутентификации.

Тема актуальна: банки, финтех, государственные сервисы — все активно внедряют биометрию. Но если злоумышленник может обмануть камеру, показав фото вместо лица, где гарантии, что ваш паспорт или кредит не окажутся в чужих руках? ВКР на эту тему покажет, что вы не просто пишете теорию, а решаете реальные проблемы безопасности. Такую работу защищают с интересом, а не сонным видом.

Основная часть: как превратить кейс из статьи в структуру ВКР

Разберём три темы, которые можно развить в диплом, используя случай с обходом KYC. Каждая тема включает цель, задачи и структуру — всё, что нужно для согласования с научным руководителем.

Тема ВКР Актуальность Цель Задачи Структура
Анализ уязвимостей биометрической аутентификации в мобильных банках Кейс из статьи показывает, что даже «liveness detection» можно обойти. Это ставит под сомнение безопасность KYC в РФ и СНГ. Оценить надёжность существующих решений и предложить методы защиты. 1. Проанализировать архитектуру KYC в 3 российских банках.
2. Протестировать обход liveness-проверки на тестовой среде.
3. Разработать модель угроз по ГОСТ Р ИСО/МЭК 27005.
4. Предложить улучшения на основе OWASP ASVS.
Гл. 1 – Анализ угроз и нормативов (ГОСТ 34.19, ФЗ-152)
Гл. 2 – Проектирование тестовой среды и атаки
Гл. 3 – Результаты тестов и рекомендации
Разработка системы детекции фейковых биометрических данных на основе анализа поведения камеры Telegram-каналы предлагают готовые инструменты для обхода. Нужны технические решения, которые «видят» подлог. Создать прототип детектора, способного отличать живое лицо от фото/видео. 1. Собрать датасет из реальных и поддельных сессий.
2. Реализовать анализ микро-движений и освещения.
3. Протестировать на OpenCV + MediaPipe.
4. Оценить метрики: TPR, FPR, AUC.
Гл. 1 – Обзор методов liveness detection
Гл. 2 – Проектирование и реализация детектора
Гл. 3 – Тестирование и сравнение с коммерческими решениями
Оценка рисков использования сторонних сервисов в KYC-процессах (на примере Telegram-хакеров) 22 канала в Telegram предлагают взлом KYC. Это не только техническая, но и организационная угроза. Сформировать модель рисков и предложить контрмеры для банков. 1. Исследовать методы, предлагаемые в Telegram.
2. Построить диаграмму угроз (C4 + STRIDE).
3. Оценить риски по методике ISO/IEC 27005.
4. Разработать политику безопасности для интеграции KYC.
Гл. 1 – Анализ угроз и нормативов (ISO/IEC 25010, PCI DSS)
Гл. 2 – Моделирование атак и оценка рисков
Гл. 3 – Разработка рекомендаций и дорожной карты

Как вставить кейс в главу 1: теоретическая база

В первой главе вы не просто пересказываете ГОСТы — вы показываете, что понимаете контекст. Пример:

Постройте диаграмму C4 уровня контейнеров:


Контейнер "Мобильное приложение банка"
├── Клиентская часть (Android/iOS)
├── Модуль биометрии (Face ID / Liveness)
├── API-шлюз (HTTPS, JWT)
└── Угроза: подмена видео-потока → обход аутентификации

Как реализовать во второй главе: прототип и тесты

Во второй главе — не просто «мы использовали Python», а конкретика. Пример реализации детектора живости:

import cv2
import mediapipe as mp

def detect_liveness(frame):
    # Анализ микро-движений лица
    face_mesh = mp.solutions.face_mesh.FaceMesh(static_image_mode=False)
    rgb_frame = cv2.cvtColor(frame, cv2.COLOR_BGR2RGB)
    results = face_mesh.process(rgb_frame)
    
    if not results.multi_face_landmarks:
        return "fake"  # Нет движения — подозрительно
    
    # Проверка изменения освещения и текстуры
    gray = cv2.cvtColor(frame, cv2.COLOR_BGR2GRAY)
    blur = cv2.Laplacian(gray, cv2.CV_64F).var()
    
    if blur < 100:  # Слишком резкое изображение — возможно, фото
        return "fake"
    
    return "real"

Тестируйте на датасете: 100 записей с реальными лицами и 100 — с фото на экране. Считайте метрики:

Третья глава: тестирование и эффективность

Здесь вы не просто пишете «система работает», а доказываете. Пример:

Система TPR FPR Время анализа, мс
Наш прототип 94% 6% 320
iProov (публичные данные) 97% 3% 450

Вывод: ваше решение чуть менее точное, но быстрее — плюс для высоконагруженных систем.

Чему вы научитесь при работе над такой ВКР

FAQ: ответы на частые вопросы студентов

Где взять данные для анализа KYC-обхода, если не могу тестировать настоящие банки?

Используйте публичные датасеты: Kaggle (поиск по "face spoofing"), REPLAY-ATTACK, SiW. Также можно смоделировать атаку на эмуляторе Android с подменой камеры через adb.

Как оформить схему архитектуры, чтобы прошла нормоконтроль?

Используйте диаграммы C4 или UML-компоненты. Все элементы — с подписями, легендой, пояснением. Соответствие ГОСТ 19.701–90 (схемы алгоритмов и программ). Не рисуйте "как в голове" — используйте Structurizr или diagrams.net.

Нужно ли писать код для ВКР по ИБ? Или достаточно анализа?

Если тема техническая — код обязателен. Даже простой скрипт на Python (как выше) показывает, что вы умеете применять знания. Код — в приложении, с комментариями и описанием запуска.

Как доказать, что моя работа не "на коленке", а серьёзная?

Ссылайтесь на стандарты: ISO/IEC 27001, OWASP ASVS, ГОСТ Р 57580 (биометрия). Покажите, что вы не просто "сделали", а оценили эффективность через метрики, как в промышленных системах.

Чек-лист «Что проверить перед сдачей»

  • Все ссылки на статью, стандарты и датасеты — активны и корректны.
  • Задачи из введения полностью решены в главах.
  • Схемы архитектуры и угроз — в векторном виде, с подписями.
  • Метрики эффективности — рассчитаны и объяснены.
  • Работа соответствует ГОСТ 7.32–2017 (структура отчёта) и ГОСТ 34.19 (документирование ПО).
  • Уникальность — не менее 70% (без "воды" и копипаста).
  • Приложения: код, инструкции по запуску, датасет (если возможно).

Типичные ошибки студентов

Ошибка 1: "Теория без практики"
Пишут про биометрию, но не показывают, как атака работает. Решение: добавьте хотя бы симуляцию атаки на тестовом приложении (например, на Flask + OpenCV).

Ошибка 2: "Нет метрик"
Говорят "система надёжна", но не приводят цифр. Решение: используйте TPR, FPR, AUC — как в реальных отчётах по безопасности.

Ошибка 3: "Игнор нормативов"
Не ссылаются на ГОСТ или ISO. Решение: включите анализ соответствия ФЗ-152, ГОСТ Р 57580, OWASP — это сразу повышает вес работы.

Нужна помощь с темой или структурой? Наши специалисты помогут подобрать актуальную тему, реализовать прототип и подготовить работу к защите. Бесплатная консультация — 120 минут. Поддержка по любой ИТ-теме: от кибербезопасности до ML. Оставить заявку.

Материал подготовлен экспертами компании IT-Diplom. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-05-07

Источник: The Download: cyberscammers’ banking bypasses, and carbon removal troubles (опубликовано 2026-04-16)

📚 Читайте также

Как использовать прорыв в квантовой физике в своей ВКР: свет без ошибок и новые возможности для диплома