Защита от атак типа «вайпер» в ВКР: интеграция threat intelligence и EDR
В марте 2026 года группировка Handala продемонстрировала, что для разрушительной атаки не нужен сложный эксплойт — достаточно украденного VPN-доступа, локального администратора и четырёх вайперов. Для выпускника ИБ-специальности это не просто новость, а готовый кейс для выпускной работы: реальная угроза, простые векторы, но катастрофические последствия. В этой статье разберём, как превратить историю Handala в полноценную ВКР, какие разделы добавить и какие инструменты использовать, чтобы защита прошла «на отлично».
Темы ВКР для диплома по кибербезопасности
На основе кейса Handala можно предложить три актуальные темы. Каждая — с готовой структурой глав и привязкой к стандартам (MITRE ATT&CK, NIST SP 800-61, ГОСТ Р 56545-2015).
| Тема | Актуальность | Цель | Задачи (3-4) | Структура глав |
|---|---|---|---|---|
| Разработка системы раннего обнаружения вайпер-атак на основе поведенческого анализа | Handala использует простые, но эффективные методы — обнаружение на ранних стадиях (перед запуском вайпера) критически важно | Создать прототип EDR-агента, детектирующего подозрительные действия (массовое удаление теней, отключение логов) | 1. Анализ тактик вайперов (MITRE ATT&CK T1485, T1490). 2. Выбор метрик детектирования. 3. Реализация агента на Python + YARA. 4. Тестирование на лабораторных данных. |
Гл.1 – Анализ угроз и методов защиты; Гл.2 – Проектирование EDR-модуля; Гл.3 – Экспериментальная оценка (Precision/Recall, F1). |
| Методика реагирования на инциденты с вайперами в корпоративной сети | Украденный VPN и права админа – типичный сценарий; вузы требуют практических рекомендаций | Разработать playbook реагирования (по ГОСТ Р 56545-2015) на основе кейса Handala | 1. Моделирование атаки (kill chain). 2. Определение этапов реагирования. 3. Разработка чек-листов и runbook. 4. Оценка времени восстановления (RTO/RPO). |
Гл.1 – Анализ инцидентов; Гл.2 – Проектирование playbook; Гл.3 – Тестирование на стенде. |
| Оценка эффективности SIEM-правил для детекции атак типа «вайпер» | Handala обходит базовые сигнатуры; необходима настройка корреляции событий | Повысить качество детекции за счёт новых правил корреляции (Splunk/ELK) | 1. Изучение логов вайперов (удаление теней, отключение аудита). 2. Разработка набора правил (Sigma-формат). 3. Эмуляция атак (Atomic Red Team). 4. Сравнение с базовым уровнем (TP/FP). |
Гл.1 – Анализ методов обхода SIEM; Гл.2 – Разработка правил; Гл.3 – Оценка (Confusion Matrix, ROC). |
Как интегрировать кейс Handala в каждую главу
Глава 1: Анализ угроз и тактик
Опишите атаку Handala: компрометация VPN (T1553), повышение привилегий (T1078), развёртывание вайпера (T1485, T1490). Используйте MITRE ATT&CK — это обязательный стандарт для ИБ-дипломов. Добавьте схему атаки в виде последовательности: VPN → Lateral Movement → Wipers → Ransomware. Можно нарисовать в draw.io или PlantUML. Пример конфигурации для детекции в YARA:
rule Wiper_Handala {
meta:
description = "Detects wiper behaviour: mass deletion of Volume Shadow Copy"
author = "Student"
strings:
$cmd1 = "vssadmin delete shadows /all /quiet" nocase
$cmd2 = "wmic shadowcopy delete" nocase
condition:
any of ($cmd1, $cmd2)
}
Глава 2: Проектирование защиты
Предложите архитектуру EDR/SIEM. Нарисуйте C4-диаграмму (контейнеры: EDR-агент, SIEM, тикеты). Укажите интеграцию с OpenTelemetry для сбора событий. Используйте стандарт ISO/IEC 27001 для описания политик. Пример настройки Wazuh (EDR) для блокировки вайперов:
<rule id="100001" level="12">
<field name="win.eventdata.commandLine" type="osregex">vssadmin delete shadows</field>
<description>Wiper behaviour detected: Volume Shadow Copy deletion</description>
<options>no_full_log</options>
<group>handala_test,</group>
</rule>
Глава 3: Эффективность и метрики
Считайте Precision, Recall, F1-score для вашего детектора. Используйте тестовый стенд (VirtualBox + Atomic Red Team). Покажите матрицу ошибок. Пример расчёта:
TP = 45, FP = 3, FN = 7
Precision = 45/(45+3) = 93.75%
Recall = 45/(45+7) = 86.54%
F1 = 2*0.9375*0.8654/(0.9375+0.8654) = 0.90%
Добавьте оценку времени детекции (Mean Time to Detect) и ложных срабатываний на 1000 событий. Сравните с базовым уровнем (без правил).
Чему вы научитесь
- Моделировать атаки по MITRE ATT&CK и применять kill chain
- Писать YARA-правила и правила корреляции для SIEM (Sigma, Splunk)
- Настраивать EDR (Wazuh, Osquery) для детекции вайперов
- Рассчитывать метрики эффективности систем обнаружения (Precision/Recall/F1)
- Оформлять playbook реагирования по ГОСТ Р 56545-2015
FAQ
1. Какой стек выбрать для диплома по кибербезопасности?
Для ВКР подойдут бесплатные решения: Wazuh (EDR + SIEM), Elastic Security, YARA, Sigma. Если вуз требует коммерческого — Splunk Free или Security Onion. Главное — показать понимание архитектуры и метрик.
2. Нужно ли писать код? Вуз требует только теорию.
Даже в аналитической работе код (правила, скрипты) — весомый плюс. Можно ограничиться конфигурациями и псевдокодом. Но если тема практической направленности, без EDR-агента не обойтись.
3. Как обосновать актуальность, если в вузе не знают про Handala?
Ссылайтесь на отчёт Positive Technologies 2025-2026: рост вайпер-атак на 40%. Кейс Handala — свежий пример. Добавьте статистику из статьи, но не копируйте её целиком.
4. Какие ГОСТы обязательно указывать?
ГОСТ Р 56545-2015 (реагирование на инциденты), ГОСТ 19.701-90 (схемы), также можно ссылаться на NIST SP 800-61. Для оформления — ГОСТ 7.32-2017.
Чек-лист «Что проверить перед сдачей»
- Ссылки на первоисточники (включая статью SecurityLab) оформлены по ГОСТ Р 7.0.5
- Каждая задача из введения соответствует выводам в заключении
- Схемы архитектуры выполнены в едином стиле (C4 или UML) и подписаны
- Метрики эффективности (Precision, Recall, F1) рассчитаны и прокомментированы
- Текст проверен на антиплагиат (оригинальность ≥ 70%)
- Приложения содержат листинги кода/конфигураций с пояснениями
- Работа вычитана на предмет грамматических и стилистических ошибок
Типичные ошибки студентов
- Игнорирование threat intelligence. Без анализа актуальных угроз (Handala) работа теряет практическую ценность. Используйте MITRE ATT&CK и открытые фиды (AlienVault OTX).
- Отсутствие тестирования. Если вы разрабатываете EDR-правило, эмулируйте атаку (Atomic Red Team) и покажите, что детект работает. Иначе — просто текст.
- Ошибки в оформлении метрик. Не путайте Accuracy и F1 в случае несбалансированных выборок. Приводите матрицу ошибок.
Нужна помощь с дипломом? Мы помогли более 500 студентам за 15 лет. Если вы не знаете, как привязать реальный кейс к требованиям вуза, как рассчитать метрики или оформить пояснительную записку — запишитесь на бесплатную консультацию. Мы разберём вашу тему и предложим план действий. ВКР на заказ — это не просто текст, а работа, которую вы сможете защитить. 120 часов опыта — ваш гарант успеха.
Источник: Иранцы взламывают примитивно, но смертельно: украденный VPN, права админа и четыре вайпера уничтожат всё (опубликовано 2026-03-15)