Физическая безопасность офиса в ВКР по ИБ: модель угроз, СКУД и оценка рисков
Осенью 2024 года офисы Wildberries пережили нападение, а в марте 2026-го суд вынес приговоры — часть участников получила реальные сроки, часть избежала наказания. Юридическая сторона здесь вторична: для ИТ-выпускника это прежде всего инженерный кейс. Офис — это физический периметр, где сходятся СКУД, видеонаблюдение, DLP и корпоративные информационные системы. Провал физической безопасности автоматически означает компрометацию данных, простой бизнеса и прямые потери. Именно поэтому такие инциденты дают готовую фактуру для ВКР по информационной безопасности: модель угроз, проект защиты и расчёт эффективности.
Три темы ВКР, которые вырастают из этой новости
| Тема | Актуальность (отсылка к статье) | Цель | Задачи | Структура |
|---|---|---|---|---|
| Модель угроз физической безопасности офиса на базе ISO/IEC 27005 и MITRE ATT&CK | Нападение показало, что периметр офиса — точка входа, а не абстрактная категория. | Построить и верифицировать модель угроз для гибридного офиса. | 1) Классифицировать активы; 2) составить перечень угроз; 3) оценить вероятности; 4) сформировать реестр мер. | Гл.1 — анализ стандартов; Гл.2 — модель угроз и диаграммы; Гл.3 — валидация на кейсе. |
| Интеграция СКУД с SIEM для выявления инсайдерских аномалий | Часть нападавших имела доступ к объекту — типовой сценарий «свой среди чужих». | Спроектировать систему корреляции событий доступа с ИБ-событиями. | 1) Определить источники логов; 2) построить правила корреляции; 3) настроить алертинг; 4) замерить MTTD. | Гл.1 — обзор SIEM и PACS; Гл.2 — архитектура и правила; Гл.3 — нагрузочные тесты и метрики. |
| Риск-ориентированный аудит защищённости офисной инфраструктуры | Инцидент — повод для пересмотра регламентов допуска и реагирования. | Разработать методику аудита и применить её к реальному объекту. | 1) Составить чек-лист по ISO/IEC 27002; 2) провести обследование; 3) рассчитать Risk Score; 4) предложить план. | Гл.1 — теория аудита; Гл.2 — методика и инструменты; Гл.3 — отчёт и рекомендации. |
Как встроить кейс в главы работы
Глава 1. Аналитическая: где живёт новость
Открывайте работу не пересказом инцидента, а структурным анализом: какие классы активов (люди, документы, серверные, носители) оказались под риском. Дополните обзор нормативки — ISO/IEC 27005, ГОСТ Р 51558 (видеонаблюдение), NIST SP 800-53 (контроль физического доступа PE-семейства). Обязательно сравните подход «только СКУД» и «СКУД + SIEM + DLP»: именно это сравнение тянет за собой главу 2.
Глава 2. Проектная: диаграммы и архитектура
Здесь нужны конкретные артефакты. Диаграмма C4 (уровни Context и Container) показывает, как контроллер СКУД, IP-камеры, сервер видеонаблюдения и SIEM связаны между собой. UML-диаграмма последовательности опишет сценарий «аварийное открытие двери → событие в SIEM → алерт дежурному». BPMN-схема процесса реагирования даст нормоконтролёру понять, что вы умеете описывать не только код, но и регламенты. Если совсем трудно с графикой — ASCII-схема тоже принимается:
[Турникет/СКУД]--(Wiegand/OSDP)-->[Контроллер]--(TCP/IP)-->[Сервер PACS]
|
v
[Коллектор логов]--->[SIEM]
|
[Правила корреляции]
|
[Алерт / Тикет]
Глава 2–3. Реализация: правило корреляции для SIEM
Покажите не «скриншот интерфейса», а работающее правило. Ниже — псевдокод на Python, который ловит сценарий «доступ в нерабочее время из зоны, где нет сотрудника по графику».
def detect_off_hours_anomaly(event, employee, shift):
"""Событие прохода в нерабочее время или вне графика смен."""
if event.door_type != "office_perimeter":
return None
off_hours = event.timestamp.hour not in range(9, 20)
not_on_shift = employee.id not in shift.active_ids
if off_hours and not_on_shift:
return {
"rule": "PACS_OFF_HOURS_ACCESS",
"severity": "high",
"risk_score": 0.8,
"mitre": "T1078 Valid Accounts"
}
return None
Глава 3. Оценка эффективности
Считать «на глазок» — верный путь к замечаниям. Вводите три метрики: MTTD (среднее время обнаружения), MTTR (среднее время реагирования) и Risk Score по каждому сценарию. Данные можно взять из пилотной установки на учебном стенде, из открытых датасетов по физической безопасности или из логов доступа тестового помещения. Сравните «до/после» внедрения правил — это и есть доказательство эффективности.
Чему вы научитесь на такой работе
- Строить модель угроз по ISO/IEC 27005 и связывать её с MITRE ATT&CK.
- Проектировать интеграцию PACS → SIEM через OSDP/Wiegand и коллекторы логов.
- Писать правила корреляции и валидировать их на синтетических событиях.
- Считать MTTD/MTTR и обосновывать эффект количественно.
- Оформлять диаграммы C4/UML и ТЗ по ГОСТ 34.601.
1. Свести всё к «поставить камеры». Камеры без корреляции с СКУД и SIEM — это видеоархив, а не система безопасности. В кейсе Wildberries доступ внутрь был получен людьми, а не дронами. Пишите сценарии «кто, когда, куда и зачем».
2. Игнорировать нормоконтроль. Ссылки на ISO без указания года и раздела, схемы без подписей по ГОСТ, «скриншоты вместо диаграмм» — три причины возврата работы. Проверяйте оформление до финальной сдачи.
3. Не считать эффективность. Формулировка «система стала надёжнее» ничего не доказывает. Нужны числа: снижение MTTD на N%, Risk Score до/после, стоимость альтернатив.
FAQ по защите и реализации
Насколько физическая безопасность «принадлежит» кафедре ИБ?
Полностью. ISO/IEC 27001 прямо относит физическую защиту к области управления ИБ, а NIST SP 800-53 содержит отдельное семейство PE. Ваша тема укладывается в стандарт без натяжек — главное связать её с защитой информации, а не только с охраной.
Где взять реальные данные для расчётов, если офиса нет?
Три варианта: развернуть учебный стенд на 2–3 контроллерах (Raspberry Pi + OSDP-считыватель), использовать открытые датасеты по событиям доступа, либо построить симуляцию на Python (генератор событий + правила корреляции). Для ВКР достаточно синтетических данных, если методология описана и воспроизводима.
Как оформлять диаграммы, чтобы принял нормоконтролёр?
C4 — как схему архитектуры с легендой; UML — по стандарту OMG с указанием типа диаграммы в подписи; BPMN — по BPMN 2.0. Все схемы — в приложениях или по тексту, с нумерацией и ссылкой из текста. ГОСТ 34.601 описывает стадии, а не нотацию — его удобно указывать в методологии.
Можно ли защитить тему, если реального внедрения не было?
Да, если есть стенд или воспроизводимый эксперимент. Комиссия оценивает методологию, корректность расчётов и обоснованность выводов. Хакатон-подход «нарисовал схему — защитил» не работает: нужны либо данные, либо симуляция.
- Задачи в главах совпадают с выводами и целями по формулировкам.
- Все ссылки на ISO/NIST/ГОСТ — с годом и конкретным пунктом.
- Диаграммы пронумерованы, подписаны, есть ссылки из текста.
- Метрики (MTTD, MTTR, Risk Score) посчитаны и сведены в таблицу.
- Оформление по ГОСТ 7.32 и методичке кафедры (шрифт, отступы, поля).
- Уникальность текста проверена в системе вуза, отчёт приложен.
- Приложения содержат код, конфиги и полные листинги правил.
Источник: Нападавшие на офис Wildberries приговорены к реальным срокам заключения (опубликовано 2026-03-25)