Интеграция SOAR с Threat Intelligence в дипломе: от плейбуков до измеримой эффективности
24 марта 2026 года R-Vision и CyberThreatTech заявили о технологическом партнёрстве. Разработчик SIEM/SOAR-платформы и поставщик киберразведки объединяют усилия, чтобы обогащать события в SOC внешними фидами угроз и ускорять реагирование. Что это значит для выпускника? Огромный пласт тем, который можно превратить в защищаемую ВКР — причём не в «обзорную», а с прототипом, метриками и понятной архитектурой. Разберём, как встроить эту повестку в диплом по информационной безопасности и получить работу, а не просто оценку.
Частые вопросы студентов по теме
Где взять реальные данные о киберугрозах, если нет доступа к коммерческим фидам?
Используйте открытые источники: MISP с публичными фидами (AlienVault OTX, Abuse.ch, CIRCL), форматы STIX 2.1 и транспорт TAXII 2.1. Этого достаточно, чтобы построить коннектор к TIP и валидировать обогащение IOC. В главе 1 честно опишите разницу между open-source фидами и коммерческой разведкой — на защите это зачтётся как понимание ограничений.
Как считать эффективность SOAR-плейбука без промышленной эксплуатации?
Считайте на синтетическом потоке алертов: разверните стенд (SIEM + брокер + TIP), сгенерируйте N событий по сценарию MITRE ATT&CK и замерьте MTTD, MTTR, долю автоматически закрытых инцидентов и долю ложных срабатываний до/после внедрения плейбука. Любая воспроизводимая метрика лучше красивого графика без методики.
Нужно ли оформлять архитектуру по ГОСТ 34, если это «просто прототип»?
Если ВКР по направлению, близкому к проектированию систем (09.03.xx, 10.05.xx), отчётные документы по ГОСТ 34.601/34.602 сильно упростят защиту. Для чисто исследовательских тем хватит C4-диаграмм и UML, но ТЗ лучше оформить по ГОСТ 19.201 или 34.602 — нормоконтроль почти всегда это любит.
Что важнее для комиссии — код или аналитика?
Обычно баланс 50/50. Комиссия оценивает связку «задача → метод → реализация → измерение». Если у вас красивый прототип и ноль метрик — снимут баллы за отсутствие оценки эффективности. Если только аналитика без демо — спросят, как вы проверили гипотезу.
Три темы ВКР, которые можно развернуть из новости
-
Тема 1. Обогащение событий SIEM данными киберразведки (TIP-коннектор).
Актуальность: партнёрство R-Vision и CyberThreatTech прямо про то, как фиды угроз повышают качество детекта.
Цель: спроектировать и реализовать модуль обогащения IOC между SIEM и TIP с оценкой прироста точности.
Задачи: 1) анализ форматов STIX/TAXII и требований ISO/IEC 27001 к обработке данных; 2) проектирование коннектора (C4 + UML sequence); 3) реализация на Python с кэшем и rate-limit; 4) измерение precision/recall детекта до и после.
Структура: Гл.1 — обзор TIP и SIEM-ландшафта; Гл.2 — архитектура и реализация; Гл.3 — тестирование на MISP-стенде, метрики. -
Тема 2. Автоматизация реагирования: библиотека SOAR-плейбуков под MITRE ATT&CK.
Актуальность: автоматические плейбуки — ядро современного SOC, а интеграция с разведкой сокращает ручную работу аналитика.
Цель: разработать набор плейбуков (фишинг, brute-force, эксфильтрация) и оценить снижение MTTR.
Задачи: 1) маппинг сценариев на техники MITRE; 2) проектирование workflow (BPMN); 3) реализация в SOAR-движке или на оркестраторе; 4) нагрузочное тестирование и расчёт экономии человеко-часов.
Структура: Гл.1 — теория SOAR и процессы IR; Гл.2 — проектирование плейбуков; Гл.3 — стенд, эксперимент, оценка. -
Тема 3. Оценка качества threat intelligence фидов: метрики и методика.
Актуальность: вместе с ростом числа источников растёт шум, и задача отбора релевантных фидов становится критичной.
Цель: построить методику скоринга TI-источников по полноте, актуальности и ложноположительности.
Задачи: 1) обзор стандартов (ISO/IEC 25010 применительно к качеству данных); 2) определение метрик и весов; 3) реализация скорера на датасете IOC; 4) валидация на живом потоке.
Структура: Гл.1 — качество данных и TI; Гл.2 — модель оценки; Гл.3 — эксперимент и выводы.
Как встроить эту повестку в главы работы
Глава 1. Аналитика: где выигрывает новость
Партнёрство R-Vision и CyberThreatTech — отличный «отраслевой маркер» во введении и первой главе. Он показывает, что направление живёт не только на бумаге: вендоры строят продуктовые связки. В обзоре литературы сравните три подхода к обогащению инцидентов — ручной поиск, локальный MISP и коммерческий TIP. Приложите таблицу сравнения по критериям: покрытие IOC, задержка обновления, стоимость, интеграция с SIEM. Диаграмму контекста построите в нотации C4 Level 1 — она понятна комиссии и не перегружена деталями.
Глава 2. Проектирование и реализация
Здесь важна декомпозиция. Коннектор к разведке — это не «скрипт на коленке», а компонент с четкими контрактами. Покажите UML sequence для сценария «получен алерт → извлечён IOC → запрос в TIP → добавлен контекст → решение плейбука». Ниже — минимальный скелет воркера обогащения, который можно защитить как фрагмент листинга в приложении.
import asyncio, httpx
from functools import lru_cache
TAXII_COLLECTION = "https://tip.example/taxii2/collections/attack-iocs/objects/"
@lru_cache(maxsize=4096)
def _lookup_cache(ioc: str) -> dict | None:
return None # заглушка, реальный кэш — Redis с TTL по типу IOC
async def enrich_ioc(ioc: str, kind: str) -> dict:
cached = _lookup_cache(ioc)
if cached:
return cached
async with httpx.AsyncClient(timeout=5.0) as cli:
r = await cli.get(TAXII_COLLECTION, params={"match[value]": ioc})
r.raise_for_status()
data = r.json()
return {
"ioc": ioc,
"type": kind,
"reputation": data.get("score", 0),
"sources": data.get("source_names", []),
"first_seen": data.get("first_seen"),
}
async def handle_alert(alert: dict) -> dict:
iocs = alert.get("observables", [])
enriched = await asyncio.gather(*(enrich_ioc(i["value"], i["type"]) for i in iocs))
alert["ti_context"] = enriched
alert["priority"] = "high" if any(e["reputation"] > 70 for e in enriched) else alert["priority"]
return alert
Обратите внимание: кэш с TTL, таймауты, асинхронность и явная схема данных. Именно такие детали отличают курсовую от ВКР. В пояснительной записке обязательно опишите, как решение соотносится с требованиями ISO/IEC 25010 — например, по характеристикам performance efficiency и security.
Глава 3. Эксперимент и метрики
Стенд можно собрать на одном узле: MISP (TIP), OpenSearch/Wazuh (SIEM), n8n или Shuffle (SOAR), плюс генератор событий Atomic Red Team. Замерьте до/после внедрения обогащения:
| Метрика | До | После | Как считали |
|---|---|---|---|
| MTTD (мин) | 18,4 | 11,2 | среднее по 100 алертам |
| MTTR (мин) | 42,7 | 19,5 | от открытия до закрытия |
| False Positive Rate, % | 31 | 14 | доля закрытых «не инцидент» |
| Автозакрытие, % | 0 | 46 | плейбук закрыл без аналитика |
Числа у вас будут свои — важно показать методику. Обязательно укажите, как формировали выборку, сколько прогонов делали и какие допущения принимали. OWASP Top 10 тут вторичен, но если в плейбуке фигурирует обработка веб-логов, уместно связать сценарии с категорией A09 (Security Logging and Monitoring Failures).
- Задачи из введения дословно совпадают с выводами по главам и заключением.
- Все рисунки пронумерованы, есть подписи, в тексте — ссылки «(см. рис. 3)».
- Метрики в главе 3 привязаны к методике: выборка, прогоны, ограничения.
- Схемы (C4, UML, BPMN) соответствуют тексту и не противоречат друг другу.
- Список источников по ГОСТ Р 7.0.100-2018, каждая ссылка реальна и проверена.
- Приложения содержат листинги, конфиги и скриншоты стенда.
- Уникальность текста — в пределах требований вуза, без «воды» в теоретической главе.
1. Размытая предметная область. Пишут «про кибербезопасность вообще». Свяжите работу с конкретным процессом из новости: обогащение алертов данными TI, автоматизация реагирования, оценка фидов. Один процесс — одна измеримая гипотеза.
2. Нет ограничений и допущений. Эксперимент на синтетике без описания границ выглядит как подгонка. Укажите, что не моделировали (например, реальную нагрузку 10k EPS) и как это влияет на выводы. Честность здесь ценится выше цифр.
3. Архитектура без обоснования выбора. Ссылка на статью помогает: объясните, почему именно интеграция SIEM и TI актуальна сегодня, какие задачи решает вендорская связка R-Vision и CyberThreatTech, и как ваш прототип воспроизводит её логику в упрощённом виде.
Чему вы научитесь на такой ВКР
- Проектировать коннекторы между SIEM, TIP и SOAR с учётом задержек и отказоустойчивости.
- Строить C4- и UML-диаграммы, пригодные для защиты, а не «для галочки».
- Формулировать метрики ИБ (MTTD, MTTR, FPR) и защищать методику их расчёта.
- Работать с STIX/TAXII и решать практические задачи обогащения IOC.
- Оформлять ТЗ и разделы по ГОСТ 34/19, проходя нормоконтроль с первого раза.
Источник: R-Vision и CyberThreatTech объявили о технологическом партнёрстве (опубликовано 2026-03-24)