```html

Защита от атак типа «вайпер» в ВКР: интеграция threat intelligence и EDR

В марте 2026 года группировка Handala продемонстрировала, что для разрушительной атаки не нужен сложный эксплойт — достаточно украденного VPN-доступа, локального администратора и четырёх вайперов. Для выпускника ИБ-специальности это не просто новость, а готовый кейс для выпускной работы: реальная угроза, простые векторы, но катастрофические последствия. В этой статье разберём, как превратить историю Handala в полноценную ВКР, какие разделы добавить и какие инструменты использовать, чтобы защита прошла «на отлично».

Темы ВКР для диплома по кибербезопасности

На основе кейса Handala можно предложить три актуальные темы. Каждая — с готовой структурой глав и привязкой к стандартам (MITRE ATT&CK, NIST SP 800-61, ГОСТ Р 56545-2015).

ТемаАктуальностьЦельЗадачи (3-4)Структура глав
Разработка системы раннего обнаружения вайпер-атак на основе поведенческого анализа Handala использует простые, но эффективные методы — обнаружение на ранних стадиях (перед запуском вайпера) критически важно Создать прототип EDR-агента, детектирующего подозрительные действия (массовое удаление теней, отключение логов) 1. Анализ тактик вайперов (MITRE ATT&CK T1485, T1490).
2. Выбор метрик детектирования.
3. Реализация агента на Python + YARA.
4. Тестирование на лабораторных данных.
Гл.1 – Анализ угроз и методов защиты; Гл.2 – Проектирование EDR-модуля; Гл.3 – Экспериментальная оценка (Precision/Recall, F1).
Методика реагирования на инциденты с вайперами в корпоративной сети Украденный VPN и права админа – типичный сценарий; вузы требуют практических рекомендаций Разработать playbook реагирования (по ГОСТ Р 56545-2015) на основе кейса Handala 1. Моделирование атаки (kill chain).
2. Определение этапов реагирования.
3. Разработка чек-листов и runbook.
4. Оценка времени восстановления (RTO/RPO).
Гл.1 – Анализ инцидентов; Гл.2 – Проектирование playbook; Гл.3 – Тестирование на стенде.
Оценка эффективности SIEM-правил для детекции атак типа «вайпер» Handala обходит базовые сигнатуры; необходима настройка корреляции событий Повысить качество детекции за счёт новых правил корреляции (Splunk/ELK) 1. Изучение логов вайперов (удаление теней, отключение аудита).
2. Разработка набора правил (Sigma-формат).
3. Эмуляция атак (Atomic Red Team).
4. Сравнение с базовым уровнем (TP/FP).
Гл.1 – Анализ методов обхода SIEM; Гл.2 – Разработка правил; Гл.3 – Оценка (Confusion Matrix, ROC).

Как интегрировать кейс Handala в каждую главу

Глава 1: Анализ угроз и тактик

Опишите атаку Handala: компрометация VPN (T1553), повышение привилегий (T1078), развёртывание вайпера (T1485, T1490). Используйте MITRE ATT&CK — это обязательный стандарт для ИБ-дипломов. Добавьте схему атаки в виде последовательности: VPN → Lateral Movement → Wipers → Ransomware. Можно нарисовать в draw.io или PlantUML. Пример конфигурации для детекции в YARA:

rule Wiper_Handala {
    meta:
        description = "Detects wiper behaviour: mass deletion of Volume Shadow Copy"
        author = "Student"
    strings:
        $cmd1 = "vssadmin delete shadows /all /quiet" nocase
        $cmd2 = "wmic shadowcopy delete" nocase
    condition:
        any of ($cmd1, $cmd2)
}

Глава 2: Проектирование защиты

Предложите архитектуру EDR/SIEM. Нарисуйте C4-диаграмму (контейнеры: EDR-агент, SIEM, тикеты). Укажите интеграцию с OpenTelemetry для сбора событий. Используйте стандарт ISO/IEC 27001 для описания политик. Пример настройки Wazuh (EDR) для блокировки вайперов:

<rule id="100001" level="12">
    <field name="win.eventdata.commandLine" type="osregex">vssadmin delete shadows</field>
    <description>Wiper behaviour detected: Volume Shadow Copy deletion</description>
    <options>no_full_log</options>
    <group>handala_test,</group>
</rule>

Глава 3: Эффективность и метрики

Считайте Precision, Recall, F1-score для вашего детектора. Используйте тестовый стенд (VirtualBox + Atomic Red Team). Покажите матрицу ошибок. Пример расчёта:

TP = 45, FP = 3, FN = 7
Precision = 45/(45+3) = 93.75%
Recall = 45/(45+7) = 86.54%
F1 = 2*0.9375*0.8654/(0.9375+0.8654) = 0.90%

Добавьте оценку времени детекции (Mean Time to Detect) и ложных срабатываний на 1000 событий. Сравните с базовым уровнем (без правил).

Чему вы научитесь

  • Моделировать атаки по MITRE ATT&CK и применять kill chain
  • Писать YARA-правила и правила корреляции для SIEM (Sigma, Splunk)
  • Настраивать EDR (Wazuh, Osquery) для детекции вайперов
  • Рассчитывать метрики эффективности систем обнаружения (Precision/Recall/F1)
  • Оформлять playbook реагирования по ГОСТ Р 56545-2015

FAQ

1. Какой стек выбрать для диплома по кибербезопасности?

Для ВКР подойдут бесплатные решения: Wazuh (EDR + SIEM), Elastic Security, YARA, Sigma. Если вуз требует коммерческого — Splunk Free или Security Onion. Главное — показать понимание архитектуры и метрик.

2. Нужно ли писать код? Вуз требует только теорию.

Даже в аналитической работе код (правила, скрипты) — весомый плюс. Можно ограничиться конфигурациями и псевдокодом. Но если тема практической направленности, без EDR-агента не обойтись.

3. Как обосновать актуальность, если в вузе не знают про Handala?

Ссылайтесь на отчёт Positive Technologies 2025-2026: рост вайпер-атак на 40%. Кейс Handala — свежий пример. Добавьте статистику из статьи, но не копируйте её целиком.

4. Какие ГОСТы обязательно указывать?

ГОСТ Р 56545-2015 (реагирование на инциденты), ГОСТ 19.701-90 (схемы), также можно ссылаться на NIST SP 800-61. Для оформления — ГОСТ 7.32-2017.

Чек-лист «Что проверить перед сдачей»

  • Ссылки на первоисточники (включая статью SecurityLab) оформлены по ГОСТ Р 7.0.5
  • Каждая задача из введения соответствует выводам в заключении
  • Схемы архитектуры выполнены в едином стиле (C4 или UML) и подписаны
  • Метрики эффективности (Precision, Recall, F1) рассчитаны и прокомментированы
  • Текст проверен на антиплагиат (оригинальность ≥ 70%)
  • Приложения содержат листинги кода/конфигураций с пояснениями
  • Работа вычитана на предмет грамматических и стилистических ошибок

Типичные ошибки студентов

  1. Игнорирование threat intelligence. Без анализа актуальных угроз (Handala) работа теряет практическую ценность. Используйте MITRE ATT&CK и открытые фиды (AlienVault OTX).
  2. Отсутствие тестирования. Если вы разрабатываете EDR-правило, эмулируйте атаку (Atomic Red Team) и покажите, что детект работает. Иначе — просто текст.
  3. Ошибки в оформлении метрик. Не путайте Accuracy и F1 в случае несбалансированных выборок. Приводите матрицу ошибок.

Нужна помощь с дипломом? Мы помогли более 500 студентам за 15 лет. Если вы не знаете, как привязать реальный кейс к требованиям вуза, как рассчитать метрики или оформить пояснительную записку — запишитесь на бесплатную консультацию. Мы разберём вашу тему и предложим план действий. ВКР на заказ — это не просто текст, а работа, которую вы сможете защитить. 120 часов опыта — ваш гарант успеха.

Материал подготовлен экспертами компании «Научные Решения». Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-07-24

Источник: Иранцы взламывают примитивно, но смертельно: украденный VPN, права админа и четыре вайпера уничтожат всё (опубликовано 2026-03-15)

```