Центр расследований инцидентов ИБ в ВКР: архитектура, форензика и метрики
25 марта 2026 года Академия InfoWatch объявила о запуске курса «Внедрение и техническая поддержка Центра расследований». Для выпускника направления «Информационная безопасность» это не просто новость вендора — это маркер рынка труда. Работодатель всё чаще хочет не «администратора DLP», а инженера, который умеет построить конвейер «инцидент → цифровое доказательство → отчёт → превентивная мера». Такой кейс ложится в ВКР почти идеально: он даёт материал для главы 1 (анализ DLP/SIEM/форензики), главы 2 (проектирование) и главы 3 (метрики MTTD/MTTR). Ниже — как из пресс-релиза сделать защищаемый диплом, а не реферат по чужой презентации.
Частые вопросы студентов по этой теме
Где взять реальные логи, если нет корпоративной DLP или SOC?
Вузу не нужен production. Достаточно трёх источников: 1) публичные датасеты инцидентов (например, логи из исследовательских стендов, слепки из EVTX-наборов); 2) сгенерированные события через эмуляторы вроде Atomic Red Team по технике MITRE ATT&CK; 3) собственный стенд на VirtualBox с OpenSearch + Winlogbeat + Sysmon. Смесь реальных и синтетических данных в главе 3 выглядит даже убедительнее: вы контролируете классы атак и считаете полноту детектирования.
Обязательно работать именно с InfoWatch или достаточно open-source?
Нет. Статья упоминается в главе 1 как подтверждение отраслевого тренда: вендор обучает инженеров под конкретный продукт — значит, компетенция дефицитная. Дальше вы вправе строить прототип на ELK/OpenSearch, Wazuh или Velociraptor. Главное — в главе 3 объяснить, какие архитектурные решения коммерческого решения вы воспроизвели (нормализация, корреляция, case management).
Как считать эффективность центра расследований?
Минимум — четыре метрики: MTTD (Mean Time to Detect), MTTR (Mean Time to Respond), полнота покрытия техник MITRE ATT&CK и доля ложных срабатываний (FPR). Держите эксперимент с двумя наборами — «до внедрения» и «после» — иначе защита упрётся в «а где эффект?». Формулы и raw-данные логично вынести в приложение.
Как оформить архитектуру по ГОСТ, если статья — это пресс-релиз?
Пресс-релиз не оформляется. Оформляются ваши схемы: контекстная диаграмма C4 Level 1, схема контейнеров Level 2, диаграмма последовательности в UML или BPMN для процесса обработки инцидента. ТЗ по ГОСТ 34.602 и схемы по ГОСТ 19.701 (ЕСПД) — обязательный минимум для проектной ВКР.
Три темы ВКР вокруг Центра расследований
-
Тема 1. Проектирование модуля корреляции инцидентов для центра расследований.
Актуальность: запуск курса InfoWatch показывает устойчивый спрос на инженеров, которые умеют связывать разрозненные события из DLP, EDR и SIEM в один кейс.
Цель: сократить среднее время обнаружения (MTTD) на репрезентативном наборе инцидентов не менее чем на 25 %.
Задачи: проанализировать архитектуры DLP/SIEM и модель MITRE ATT&CK; спроектировать конвейер «collector → normalizer → correlation engine → case management»; реализовать коррелятор с Sigma-правилами; провести нагрузочное и функциональное тестирование.
Структура: Гл. 1 — анализ предметной области и стандартов (ISO/IEC 27037, NIST SP 800-61); Гл. 2 — проектирование по C4 и UML; Гл. 3 — реализация, эксперимент, оценка метрик и качества по ISO/IEC 25010. -
Тема 2. Методика оценки цифровых доказательств при расследовании инцидентов ИБ.
Актуальность: Центр расследований работает с доказательствами, которые должны быть юридически значимы — здесь ISO/IEC 27037 задаёт рамку.
Цель: формализовать процесс сбора, фиксации и хранения доказательств с сохранением целостности.
Задачи: разобрать требования стандарта; описать BPMN-процесс; реализовать прототип на Python с хешированием и журналом chain-of-custody; валидировать процесс по критериям ISO/IEC 25010.
Структура: Гл. 1 — стандарты и практики форензики; Гл. 2 — модель процесса и архитектура прототипа; Гл. 3 — сценарии испытаний, оценка рисков и полноты фиксации. -
Тема 3. Сравнительный анализ открытых и коммерческих решений класса «Центр расследований».
Актуальность: не каждая организация готова закупать промышленный стек — нужен обоснованный выбор.
Цель: сформировать методику выбора платформы для среднего бизнеса.
Задачи: определить критерии (TCO, покрытие ATT&CK, расширяемость, требования к ГИС/КИИ); развернуть макет на OpenSearch/Wazuh; провести сравнительные испытания; построить матрицу решений.
Структура: Гл. 1 — обзор рынка и стандартов; Гл. 2 — критерии и методика; Гл. 3 — эксперимент и расчёт TCO на 3 года.
Как встроить материал статьи в главы ВКР
Глава 1. Аналитическая: куда поставить Центр расследований
Не пересказывайте статью — используйте её как маркер. Схема будет такая: SOC собирает события, DLP отсекает утечки, центр расследований превращает сигнал в кейс с доказательной базой. Постройте контекстную диаграмму C4 (Level 1): в центре — ваша система, вокруг — сотрудники, почтовый шлюз, EDR-агенты, DLP, SIEM, внешний регулятор. Ниже — таблица сопоставления «техника MITRE ATT&CK → источник детектирования».
Глава 2. Проектная: архитектура и код
Разложите систему на контейнеры (C4 Level 2): collector, нормализатор событий, движок корреляции, хранилище кейсов, веб-интерфейс аналитика. Диаграмму последовательности UML сделайте по сценарию «сотрудник выгружает большой массив на USB → DLP генерирует событие → коррелятор объединяет с активностью EDR → создаётся кейс». Приведите фрагмент сигнатуры правил — например, Sigma:
title: Массовая выгрузка на USB-носитель
status: experimental
logsource:
product: dlp
category: usb_mass_storage
detection:
selection:
event.action: file_export
file.size_mb: '>50'
timeframe: 5m
condition: selection | count() by user > 3
level: high
tags:
- attack.exfiltration
- attack.t1052.001
Такой листинг защищаем: он короткий, воспроизводимый и опирается на общепринятую таксономию. Если работа по ГОСТ 19 — заведите приложение с полным набором правил.
Глава 3. Экспериментальная: метрики и TCO
Опишите стенд: 2–3 виртуальные машины, OpenSearch, Winlogbeat/Sysmon, генератор событий. Сценарии — минимум три: легитимная выгрузка, подозрительная активность, ложное срабатывание. Считайте метрики и сводите в таблицу.
| Метрика | Как считать | Цель |
|---|---|---|
| MTTD | Σ(t_detect − t_incident) / N | ≤ 5 мин |
| MTTR | Σ(t_close − t_detect) / N | ≤ 30 мин |
| Полнота ATT&CK | детектируется техник / всего в скоупе | ≥ 60 % |
| FPR | FP / (TP + FP) | ≤ 10 % |
Нормоконтроль и оформление
ТЗ — по ГОСТ 34.602, схемы алгоритмов и данных — по ГОСТ 19.701, оценка качества ПО — по ISO/IEC 25010 (функциональная полнота, производительность, защищённость). Ссылку на статью оформите как электронный ресурс с датой обращения — этого достаточно, чтобы подтвердить актуальность.
Чему вы научитесь на такой ВКР
- Проектировать конвейер корреляции событий и формализовать его в C4/UML.
- Настраивать сбор логов и Sigma-правила в OpenSearch/Wazuh.
- Считать MTTD, MTTR, FPR и защищать цифры на защите, а не «на глаз».
- Оформлять доказательства по ISO/IEC 27037 с журналом chain-of-custody.
- Готовить ТЗ и схемы по ГОСТ 34/19 — то, на чём чаще всего валятся работы по ИБ.
- Задачи в введении дословно совпадают с выводами по главам.
- Есть минимум одна контекстная и одна контейнерная диаграмма (C4 или UML).
- Метрики посчитаны на репрезентативной выборке, raw-данные — в приложении.
- Ссылки на стандарты корректны: ISO/IEC 27037, ГОСТ 34.602, ГОСТ 19.701, ISO/IEC 25010.
- Листинги кода пронумерованы и на них есть ссылки в тексте.
- Оригинальность текста проверена, заимствования из статьи оформлены цитатой.
- ТЗ и приложения вынесены в конец, нумерация страниц сплошная.
- Реферативный пересказ новости. Статья о курсе — это вводная для актуальности, а не объект исследования. Разворачивайте тему в архитектуру и метрики.
- Отсутствие эксперимента. Без стенда и цифр в главе 3 защита превращается в «я так спроектировал». Минимум три сценария и таблица результатов.
- Забытый нормоконтроль. Схемы «на салфетке» в Visio без рамок и обозначений по ГОСТ — самая частая причина возврата работы.
Источник: Академия InfoWatch запускает курс по центру расследований (опубликовано 2026-03-25)