Как SOAR-автоматизация усилить ВКР по кибербезопасности: на примере внедрения Security Vision в УЦСБ SOC

Поддомен: Cybersecurity
Роль: Специалист по информационной безопасности (ИБ)
Схема структуры: C (Введение → FAQ → Темы ВКР → Основная часть → Чек-лист → Ошибки → CTA → Эксперт → Источник)

Введение: от кейса — к защищаемой ВКР

В I квартале 2026 года УЦСБ SOC внедрил SOAR-платформу Security Vision — это не просто апгрейд, а сдвиг в подходе к реагированию на инциденты. Вместо ручной обработки алертов — автоматизация триажа, оркестрация действий, интеграция с SIEM и внешними источниками угроз. Для студента это не просто новость: это готовый кейс, который можно адаптировать в ВКР. Особенно если вы пишете про анализ уязвимостей, построение SOC, автоматизацию ИБ или оценку эффективности защиты. Такой пример покажет экзаменационной комиссии: вы не только знаете теорию, но и следите за рынком, понимаете, как технологии внедряются в реальных условиях. И главное — вы можете предложить что-то современное, а не пересказывать учебник.

FAQ: что студенты реально спрашивают

Как доказать актуальность темы про SOAR, если вуза нет доступа к таким системам?

Актуальность доказывается не доступом, а ущербом от ручного реагирования. Ссылайтесь на отраслевые отчёты: по данным SberCIB, среднее время реакции на инцидент в России — 2–7 дней. В УЦСБ SOC после внедрения SOAR оно сократилось до 15 минут. Это и есть ваш аргумент. Даже если вы моделируете SOAR в лаборатории, это уже валидно — главное, чтобы метрики были.

Где брать данные для моделирования SOAR, если нет доступа к SIEM?

Используйте открытые датасеты: например, CIC-IDS2018 или MITRE ATT&CK. Можно симулировать логи в ELK (Elasticsearch, Logstash, Kibana) или использовать Graylog. Для автоматизации — запускайте playbooks на Python с использованием библиотек вроде stix2 или pyattck. Данных хватит для главы 2 и 3.

Как оформить схему архитектуры SOAR в соответствии с ГОСТ?

ГОСТ Р 34.19-2021 допускает использование UML и C4. Лучше — C4-модель: Context (внешние системы), Container (SIEM, SOAR, EDR), Component (модули обработки, интеграции), Code (playbook-логика). Схему оформляйте в draw.io или PlantUML, экспортируйте как PNG с подписью «Рисунок X — Архитектура SOAR-системы в модели C4».

Как посчитать эффективность SOAR, если нет реальных метрик?

Используйте KPI из ISO/IEC 25010 и NIST SP 800-61: MTTR (Mean Time to Respond), количество автоматизированных инцидентов, снижение нагрузки на аналитиков. Даже если вы моделируете, задайте базовое значение (например, MTTR = 120 мин) и покажите, как после внедрения playbook оно упало до 18 мин. Это логично, воспроизводимо и проходит нормоконтроль.

Темы ВКР: карточки для выбора

Основная часть: как вставить кейс в ВКР

Глава 1: Анализ — не просто обзор, а аргументация

Не пересказывайте статью — используйте её как подтверждение тренда. Пример структуры:

Решение Интеграции Playbook-редактор Поддержка MITRE TCO (3 года)
Security Vision SIEM, EDR, MISP Визуальный Да ~4,2 млн ₽
Splunk SOAR 150+ через API Визуальный + Python Да ~6,8 млн ₽
Shuffle (open-source) REST, webhook Визуальный Частично ~0,5 млн ₽

Глава 2: Проектирование — покажите архитектуру

Используйте C4-модель. Пример описания:

Контекст (C1):
- Внешние системы: Wazuh (SIEM), CrowdStrike (EDR), MISP (threat intel)
- Пользователи: SOC-аналитики, администраторы

Контейнеры (C2):
- SOAR-платформа (Security Vision)
- База playbooks
- Модуль интеграции (REST API, STIX/TAXII)
- Система уведомлений (Email, Telegram)

Компоненты (C3):
- Модуль триажа: оценка критичности алерта
- Модуль оркестрации: выполнение playbook
- Модуль логирования: аудит действий

Схему стройте в PlantUML или draw.io. Пример псевдокода для playbook:

IF alert.severity == "high" AND alert.source == "email"
THEN
  extract sender_ip
  enrich via MISP
  IF ip in threat_list
    THEN block_ip on firewall
    send_notification("Phishing detected")
    create_ticket in Jira
  END
END

Глава 3: Тестирование — без метрик не пройдёте

Не пишите «система работает». Считайте:

Пример расчёта:

До: MTTR = 120 мин, 5 инцидентов/день
После: MTTR = 22 мин, 28 инцидентов/день
Эффективность = (120 - 22) / 120 = 81,7%

Чему вы научитесь

Типичные ошибки студентов

Ошибка 1: Пишут про SOAR, но не приводят метрик. Без MTTR, TCO или точности — работа выглядит абстрактно. Решение: Даже если данные смоделированы — они должны быть. Используйте публичные отчёты УЦСБ SOC как базу.

Ошибка 2: Копируют архитектуру из интернета без адаптации. Решение: Покажите, почему вы выбрали именно такую топологию — например, «в условиях ограниченного бюджета приоритет — open-source интеграции».

Ошибка 3: Не указывают стандарты. Решение: Ссылайтесь на ISO/IEC 25010, NIST SP 800-61, OWASP ASVS. Это проходит нормоконтроль.

Чек-лист «Что проверить перед сдачей»

  • Все ссылки на статьи, стандарты и отчёты актуальны и доступны
  • Цель и задачи соответствуют выводам
  • Схемы подписаны, оформлены по ГОСТ, есть пояснения
  • Метрики рассчитаны, есть до/после
  • Упомянуты ISO/IEC 25010, MITRE ATT&CK, OWASP или NIST
  • Приложения содержат код playbooks, конфигурации, логи
  • Уникальность > 70% (без переписывания статьи дословно)

Нужна помощь с дипломом? Мы помогаем студентам с 2010 года. Бесплатная консультация по выбору темы, структуре и защите. Подскажем, как оформить ВКР по ГОСТ, встроить кейсы и пройти нормоконтроль. 120 часов поддержки — от идеи до защиты. Помощь с дипломом — без шаблонов, только практика.

Материал подготовлен экспертами компании DiplomIT.ru. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-04-08

Источник: УЦСБ SOC расширил технологический стек – внедрен Security Vision SOAR (опубликовано 2026-03-31)

📚 Читайте также

Как использовать уязвимость Android в дипломе: реальный кейс для современной ВКР по кибербезопасности