Интеграция SOAR с Threat Intelligence в дипломе: от плейбуков до измеримой эффективности

24 марта 2026 года R-Vision и CyberThreatTech заявили о технологическом партнёрстве. Разработчик SIEM/SOAR-платформы и поставщик киберразведки объединяют усилия, чтобы обогащать события в SOC внешними фидами угроз и ускорять реагирование. Что это значит для выпускника? Огромный пласт тем, который можно превратить в защищаемую ВКР — причём не в «обзорную», а с прототипом, метриками и понятной архитектурой. Разберём, как встроить эту повестку в диплом по информационной безопасности и получить работу, а не просто оценку.

Частые вопросы студентов по теме

Где взять реальные данные о киберугрозах, если нет доступа к коммерческим фидам?

Используйте открытые источники: MISP с публичными фидами (AlienVault OTX, Abuse.ch, CIRCL), форматы STIX 2.1 и транспорт TAXII 2.1. Этого достаточно, чтобы построить коннектор к TIP и валидировать обогащение IOC. В главе 1 честно опишите разницу между open-source фидами и коммерческой разведкой — на защите это зачтётся как понимание ограничений.

Как считать эффективность SOAR-плейбука без промышленной эксплуатации?

Считайте на синтетическом потоке алертов: разверните стенд (SIEM + брокер + TIP), сгенерируйте N событий по сценарию MITRE ATT&CK и замерьте MTTD, MTTR, долю автоматически закрытых инцидентов и долю ложных срабатываний до/после внедрения плейбука. Любая воспроизводимая метрика лучше красивого графика без методики.

Нужно ли оформлять архитектуру по ГОСТ 34, если это «просто прототип»?

Если ВКР по направлению, близкому к проектированию систем (09.03.xx, 10.05.xx), отчётные документы по ГОСТ 34.601/34.602 сильно упростят защиту. Для чисто исследовательских тем хватит C4-диаграмм и UML, но ТЗ лучше оформить по ГОСТ 19.201 или 34.602 — нормоконтроль почти всегда это любит.

Что важнее для комиссии — код или аналитика?

Обычно баланс 50/50. Комиссия оценивает связку «задача → метод → реализация → измерение». Если у вас красивый прототип и ноль метрик — снимут баллы за отсутствие оценки эффективности. Если только аналитика без демо — спросят, как вы проверили гипотезу.

Три темы ВКР, которые можно развернуть из новости

Как встроить эту повестку в главы работы

Глава 1. Аналитика: где выигрывает новость

Партнёрство R-Vision и CyberThreatTech — отличный «отраслевой маркер» во введении и первой главе. Он показывает, что направление живёт не только на бумаге: вендоры строят продуктовые связки. В обзоре литературы сравните три подхода к обогащению инцидентов — ручной поиск, локальный MISP и коммерческий TIP. Приложите таблицу сравнения по критериям: покрытие IOC, задержка обновления, стоимость, интеграция с SIEM. Диаграмму контекста построите в нотации C4 Level 1 — она понятна комиссии и не перегружена деталями.

Глава 2. Проектирование и реализация

Здесь важна декомпозиция. Коннектор к разведке — это не «скрипт на коленке», а компонент с четкими контрактами. Покажите UML sequence для сценария «получен алерт → извлечён IOC → запрос в TIP → добавлен контекст → решение плейбука». Ниже — минимальный скелет воркера обогащения, который можно защитить как фрагмент листинга в приложении.

import asyncio, httpx
from functools import lru_cache

TAXII_COLLECTION = "https://tip.example/taxii2/collections/attack-iocs/objects/"

@lru_cache(maxsize=4096)
def _lookup_cache(ioc: str) -> dict | None:
    return None  # заглушка, реальный кэш — Redis с TTL по типу IOC

async def enrich_ioc(ioc: str, kind: str) -> dict:
    cached = _lookup_cache(ioc)
    if cached:
        return cached
    async with httpx.AsyncClient(timeout=5.0) as cli:
        r = await cli.get(TAXII_COLLECTION, params={"match[value]": ioc})
        r.raise_for_status()
        data = r.json()
    return {
        "ioc": ioc,
        "type": kind,
        "reputation": data.get("score", 0),
        "sources": data.get("source_names", []),
        "first_seen": data.get("first_seen"),
    }

async def handle_alert(alert: dict) -> dict:
    iocs = alert.get("observables", [])
    enriched = await asyncio.gather(*(enrich_ioc(i["value"], i["type"]) for i in iocs))
    alert["ti_context"] = enriched
    alert["priority"] = "high" if any(e["reputation"] > 70 for e in enriched) else alert["priority"]
    return alert

Обратите внимание: кэш с TTL, таймауты, асинхронность и явная схема данных. Именно такие детали отличают курсовую от ВКР. В пояснительной записке обязательно опишите, как решение соотносится с требованиями ISO/IEC 25010 — например, по характеристикам performance efficiency и security.

Глава 3. Эксперимент и метрики

Стенд можно собрать на одном узле: MISP (TIP), OpenSearch/Wazuh (SIEM), n8n или Shuffle (SOAR), плюс генератор событий Atomic Red Team. Замерьте до/после внедрения обогащения:

МетрикаДоПослеКак считали
MTTD (мин)18,411,2среднее по 100 алертам
MTTR (мин)42,719,5от открытия до закрытия
False Positive Rate, %3114доля закрытых «не инцидент»
Автозакрытие, %046плейбук закрыл без аналитика

Числа у вас будут свои — важно показать методику. Обязательно укажите, как формировали выборку, сколько прогонов делали и какие допущения принимали. OWASP Top 10 тут вторичен, но если в плейбуке фигурирует обработка веб-логов, уместно связать сценарии с категорией A09 (Security Logging and Monitoring Failures).

Чек-лист перед сдачей ВКР
  • Задачи из введения дословно совпадают с выводами по главам и заключением.
  • Все рисунки пронумерованы, есть подписи, в тексте — ссылки «(см. рис. 3)».
  • Метрики в главе 3 привязаны к методике: выборка, прогоны, ограничения.
  • Схемы (C4, UML, BPMN) соответствуют тексту и не противоречат друг другу.
  • Список источников по ГОСТ Р 7.0.100-2018, каждая ссылка реальна и проверена.
  • Приложения содержат листинги, конфиги и скриншоты стенда.
  • Уникальность текста — в пределах требований вуза, без «воды» в теоретической главе.
Типичные ошибки студентов

1. Размытая предметная область. Пишут «про кибербезопасность вообще». Свяжите работу с конкретным процессом из новости: обогащение алертов данными TI, автоматизация реагирования, оценка фидов. Один процесс — одна измеримая гипотеза.

2. Нет ограничений и допущений. Эксперимент на синтетике без описания границ выглядит как подгонка. Укажите, что не моделировали (например, реальную нагрузку 10k EPS) и как это влияет на выводы. Честность здесь ценится выше цифр.

3. Архитектура без обоснования выбора. Ссылка на статью помогает: объясните, почему именно интеграция SIEM и TI актуальна сегодня, какие задачи решает вендорская связка R-Vision и CyberThreatTech, и как ваш прототип воспроизводит её логику в упрощённом виде.

Если тема кажется слишком объёмной, а сроки поджимают — наша команда сопровождает студентов на всех этапах: от формулировки гипотезы и подбора стенда до оформления пояснительной записки и подготовки к защите. Бесплатная консультация по вашей теме и помощь с любой главой. Средний объём работы — 120 часов сопровождения, включая нормоконтроль.

Чему вы научитесь на такой ВКР

Материал подготовлен экспертами компании «Диплом-IT». Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-09-14

Источник: R-Vision и CyberThreatTech объявили о технологическом партнёрстве (опубликовано 2026-03-24)