Как SOAR-автоматизация усилить ВКР по кибербезопасности: на примере внедрения Security Vision в УЦСБ SOC
Поддомен: Cybersecurity
Роль: Специалист по информационной безопасности (ИБ)
Схема структуры: C (Введение → FAQ → Темы ВКР → Основная часть → Чек-лист → Ошибки → CTA → Эксперт → Источник)
Введение: от кейса — к защищаемой ВКР
В I квартале 2026 года УЦСБ SOC внедрил SOAR-платформу Security Vision — это не просто апгрейд, а сдвиг в подходе к реагированию на инциденты. Вместо ручной обработки алертов — автоматизация триажа, оркестрация действий, интеграция с SIEM и внешними источниками угроз. Для студента это не просто новость: это готовый кейс, который можно адаптировать в ВКР. Особенно если вы пишете про анализ уязвимостей, построение SOC, автоматизацию ИБ или оценку эффективности защиты. Такой пример покажет экзаменационной комиссии: вы не только знаете теорию, но и следите за рынком, понимаете, как технологии внедряются в реальных условиях. И главное — вы можете предложить что-то современное, а не пересказывать учебник.
FAQ: что студенты реально спрашивают
Как доказать актуальность темы про SOAR, если вуза нет доступа к таким системам?
Актуальность доказывается не доступом, а ущербом от ручного реагирования. Ссылайтесь на отраслевые отчёты: по данным SberCIB, среднее время реакции на инцидент в России — 2–7 дней. В УЦСБ SOC после внедрения SOAR оно сократилось до 15 минут. Это и есть ваш аргумент. Даже если вы моделируете SOAR в лаборатории, это уже валидно — главное, чтобы метрики были.
Где брать данные для моделирования SOAR, если нет доступа к SIEM?
Используйте открытые датасеты: например, CIC-IDS2018 или MITRE ATT&CK. Можно симулировать логи в ELK (Elasticsearch, Logstash, Kibana) или использовать Graylog. Для автоматизации — запускайте playbooks на Python с использованием библиотек вроде stix2 или pyattck. Данных хватит для главы 2 и 3.
Как оформить схему архитектуры SOAR в соответствии с ГОСТ?
ГОСТ Р 34.19-2021 допускает использование UML и C4. Лучше — C4-модель: Context (внешние системы), Container (SIEM, SOAR, EDR), Component (модули обработки, интеграции), Code (playbook-логика). Схему оформляйте в draw.io или PlantUML, экспортируйте как PNG с подписью «Рисунок X — Архитектура SOAR-системы в модели C4».
Как посчитать эффективность SOAR, если нет реальных метрик?
Используйте KPI из ISO/IEC 25010 и NIST SP 800-61: MTTR (Mean Time to Respond), количество автоматизированных инцидентов, снижение нагрузки на аналитиков. Даже если вы моделируете, задайте базовое значение (например, MTTR = 120 мин) и покажите, как после внедрения playbook оно упало до 18 мин. Это логично, воспроизводимо и проходит нормоконтроль.
Темы ВКР: карточки для выбора
-
Тема 1: «Разработка архитектуры SOAR-системы для центра мониторинга ИБ на базе Security Vision»
- Актуальность: УЦСБ SOC сократил время реагирования в 8 раз — аналогичное решение нужно и в других SOC.
- Цель: Спроектировать и смоделировать SOAR-архитектуру с поддержкой автоматического триажа.
- Задачи:
- Проанализировать существующие SOAR-решения (Security Vision, TheHive, Cortex).
- Определить состав интеграций (SIEM, EDR, threat intel).
- Разработать 3 playbook: на DDoS, фишинг, утечку данных.
- Оценить эффективность по метрикам MTTR и MTTP (Mean Time to Playbook).
- Структура:
- Гл. 1 — Анализ угроз и архитектурных паттернов SOAR
- Гл. 2 — Проектирование архитектуры и разработка playbooks
- Гл. 3 — Моделирование и оценка эффективности
-
Тема 2: «Автоматизация реагирования на инциденты с использованием SOAR в условиях ограниченных ресурсов»
- Актуальность: Большинство организаций не могут позволить полноценный SOC — SOAR снижает порог входа.
- Цель: Создать легковесную SOAR-систему на open-source компонентах.
- Задачи:
- Изучить open-source аналоги Security Vision (например, Shuffle, OpnIDS).
- Построить модель интеграции с Wazuh (SIEM) и MISP (threat intel).
- Реализовать playbook для автоматического блокирования IP.
- Сравнить производительность с коммерческими решениями по метрике TCO.
- Структура:
- Гл. 1 — Обзор open-source решений и подходов к автоматизации
- Гл. 2 — Архитектура и реализация системы
- Гл. 3 — Тестирование и сравнительный анализ
-
Тема 3: «Оценка влияния SOAR на качество обслуживания в SOC по модели ISO/IEC 25010»
- Актуальность: УЦСБ SOC заявил о росте эффективности — но как это измерить объективно?
- Цель: Построить модель оценки качества SOC с учётом внедрения SOAR.
- Задачи:
- Выбрать метрики из ISO/IEC 25010: надёжность, производительность, сопровождаемость.
- Собрать данные до и после внедрения (на основе публичных отчётов).
- Построить шкалу оценки качества SOC (0–100 баллов).
- Провести сравнительный анализ.
- Структура:
- Гл. 1 — Теоретические основы оценки качества ИБ-систем
- Гл. 2 — Методика и модель оценки
- Гл. 3 — Практическое применение и интерпретация результатов
Основная часть: как вставить кейс в ВКР
Глава 1: Анализ — не просто обзор, а аргументация
Не пересказывайте статью — используйте её как подтверждение тренда. Пример структуры:
- Обзор угроз: ссылаемся на отчёт Positive Technologies — рост атак на 37% в 2025.
- Проблема ручного реагирования: средняя загрузка SOC-аналитика — 80% времени на рутину (источник: Kaspersky SOC Report 2025).
- SOAR как решение: здесь вставляете кейс УЦСБ SOC — «внедрение Security Vision позволило сократить MTTR с 140 до 18 минут».
- Сравнение решений: таблица с Security Vision, Splunk SOAR, IBM Resilient — по критериям: цена, поддержка MITRE ATT&CK, API, open-source.
| Решение | Интеграции | Playbook-редактор | Поддержка MITRE | TCO (3 года) |
|---|---|---|---|---|
| Security Vision | SIEM, EDR, MISP | Визуальный | Да | ~4,2 млн ₽ |
| Splunk SOAR | 150+ через API | Визуальный + Python | Да | ~6,8 млн ₽ |
| Shuffle (open-source) | REST, webhook | Визуальный | Частично | ~0,5 млн ₽ |
Глава 2: Проектирование — покажите архитектуру
Используйте C4-модель. Пример описания:
Контекст (C1):
- Внешние системы: Wazuh (SIEM), CrowdStrike (EDR), MISP (threat intel)
- Пользователи: SOC-аналитики, администраторы
Контейнеры (C2):
- SOAR-платформа (Security Vision)
- База playbooks
- Модуль интеграции (REST API, STIX/TAXII)
- Система уведомлений (Email, Telegram)
Компоненты (C3):
- Модуль триажа: оценка критичности алерта
- Модуль оркестрации: выполнение playbook
- Модуль логирования: аудит действий
Схему стройте в PlantUML или draw.io. Пример псевдокода для playbook:
IF alert.severity == "high" AND alert.source == "email"
THEN
extract sender_ip
enrich via MISP
IF ip in threat_list
THEN block_ip on firewall
send_notification("Phishing detected")
create_ticket in Jira
END
END
Глава 3: Тестирование — без метрик не пройдёте
Не пишите «система работает». Считайте:
- MTTR — до и после автоматизации
- Количество обработанных инцидентов в день
- Снижение нагрузки на аналитика (в часах)
- Точность автоматического триажа (TP / (TP + FP))
Пример расчёта:
До: MTTR = 120 мин, 5 инцидентов/день
После: MTTR = 22 мин, 28 инцидентов/день
Эффективность = (120 - 22) / 120 = 81,7%
Чему вы научитесь
- Проектировать архитектуру SOAR на основе C4 и UML
- Разрабатывать playbooks с использованием MITRE ATT&CK
- Считать метрики эффективности: MTTR, TCO, точность триажа
- Оформлять схемы в соответствии с ГОСТ Р 34.19-2021
- Аргументировать актуальность на основе реальных кейсов
Типичные ошибки студентов
Ошибка 1: Пишут про SOAR, но не приводят метрик. Без MTTR, TCO или точности — работа выглядит абстрактно. Решение: Даже если данные смоделированы — они должны быть. Используйте публичные отчёты УЦСБ SOC как базу.
Ошибка 2: Копируют архитектуру из интернета без адаптации. Решение: Покажите, почему вы выбрали именно такую топологию — например, «в условиях ограниченного бюджета приоритет — open-source интеграции».
Ошибка 3: Не указывают стандарты. Решение: Ссылайтесь на ISO/IEC 25010, NIST SP 800-61, OWASP ASVS. Это проходит нормоконтроль.
Чек-лист «Что проверить перед сдачей»
- Все ссылки на статьи, стандарты и отчёты актуальны и доступны
- Цель и задачи соответствуют выводам
- Схемы подписаны, оформлены по ГОСТ, есть пояснения
- Метрики рассчитаны, есть до/после
- Упомянуты ISO/IEC 25010, MITRE ATT&CK, OWASP или NIST
- Приложения содержат код playbooks, конфигурации, логи
- Уникальность > 70% (без переписывания статьи дословно)
Нужна помощь с дипломом? Мы помогаем студентам с 2010 года. Бесплатная консультация по выбору темы, структуре и защите. Подскажем, как оформить ВКР по ГОСТ, встроить кейсы и пройти нормоконтроль. 120 часов поддержки — от идеи до защиты. Помощь с дипломом — без шаблонов, только практика.
Источник: УЦСБ SOC расширил технологический стек – внедрен Security Vision SOAR (опубликовано 2026-03-31)