Coruna и «Операция Триангуляция» в дипломе: архитектура обнаружения APT-атак
В марте 2026 года Kaspersky GReAT сообщила: как минимум один компонент Coruna использовался в «Операции Триангуляция». Для ленты новостей это ещё один эпизод противостояния APT-группам. Для выпускника ИТ- или ИБ-направления — готовый кейс, который показывает, как переиспользование модулей между атаками меняет требования к системам детектирования. Если ваша будущая ВКР связана с SIEM, EDR, threat intelligence или анализом мобильных угроз, эта новость даёт свежий повод обосновать актуальность, выбрать метрики и не скатиться в пересказ учебника. Ниже — как встроить кейс Coruna в структуру диплома, какие инструменты взять и что проверить до защиты.
Три темы ВКР, которые вытекают из кейса Coruna
Тема 1. Модуль корреляции IoC для обнаружения APT-цепочек на основе MITRE ATT&CK
Актуальность. Связь Coruna с «Операцией Триангуляция» подтверждает: APT-группы переиспользуют компоненты. Значит, изолированные сигнатуры проигрывают — нужна корреляция по тактикам и техникам MITRE ATT&CK.
Цель: повысить полноту обнаружения APT-активности за счёт объединения IoC из разнородных источников.
- проанализировать техники MITRE ATT&CK, применимые к мобильным zero-click атакам;
- спроектировать хранилище индикаторов и модель обогащения;
- разработать правила Sigma/YARA и сценарии корреляции;
- провести нагрузочное тестирование и оценить precision/recall.
Структура: Глава 1 — теория APT, стандарты, обзор источников threat intelligence. Глава 2 — архитектура модуля, схемы БД, интеграция с SIEM через API. Глава 3 — тестовый стенд, метрики, экономика внедрения.
Тема 2. Сравнительная оценка песочниц и EDR для детекта zero-click эксплойтов мобильных устройств
Актуальность. «Операция Триангуляция» — классический пример атаки без действий пользователя. Компонент Coruna в этой цепочке усиливает запрос на инструменты, которые видят аномалии на уровне ядра и сети.
Цель: сформировать критерии выбора песочницы или EDR для вуза / небольшой компании.
- систематизировать требования к детекту мобильных угроз;
- развернуть стенд с открытыми и коммерческими решениями;
- сравнить метрики: FP, FN, время реакции, стоимость владения;
- подготовить рекомендации по внедрению.
Структура: Глава 1 — анализ угроз и ISO/IEC 25010. Глава 2 — методика тестирования и конфигурация стенда. Глава 3 — результаты, расчёт TCO, выводы.
Тема 3. Проектирование защищённого обмена threat intelligence по STIX/TAXII
Актуальность. После публикации Kaspersky GReAT организациям нужно быстро обмениваться индикаторами, связанными с Coruna и аналогичными компонентами. Ручной обмен по почте не выдерживает критики.
Цель: разработать архитектуру защищённого обмена IoC между подразделениями.
- проанализировать STIX/TAXII и модели угроз;
- развернуть MISP или OpenCTI в качестве ядра;
- настроить роли, шифрование и аудит;
- оценить RTO/RPO и накладные расходы.
Структура: Глава 1 — стандарты и правовые аспекты. Глава 2 — проектирование, схемы интеграции, CI/CD для правил. Глава 3 — тестирование отказоустойчивости, документация по ГОСТ 34.602-89.
Аналитическая глава: как превратить новость в обоснование
Не пересказывайте статью CNews целиком. В аналитической главе важнее показать, почему старые подходы не работают. Coruna — это не отдельный вирус, а компонент. Значит, в дипломе уместно сравнить решения, которые ловят не файлы, а поведение и связи.
| Решение | Тип | Сильная сторона | Ограничение для ВКР |
|---|---|---|---|
| Kaspersky EDR / KATA | Коммерческое | Экспертиза GReAT, детект APT | Закрытый код, сложно воспроизвести стенд |
| Wazuh + Sigma | Open source | Гибкие правила, бесплатно | Требует ручной настройки корреляции |
| Elastic Security | Open source / коммерция | Мощный поиск и визуализация | Ресурсоёмкость, нужен навык DSL |
| MISP / OpenCTI | Threat intelligence | STIX/TAXII, обмен IoC | Не детектирует сам по себе |
| Suricata + Zeek | Сетевая аналитика | Глубокий разбор трафика | Мобильные zero-click видны ограниченно |
В тексте главы используйте формулировку: «По данным Kaspersky GReAT, как минимум один компонент Coruna применялся в „Операции Триангуляция“, что подтверждает тенденцию к переиспользованию модулей между APT-кампаниями». Это фактическая привязка к источнику без выдумывания деталей.
Проектная часть: от IoC до SIEM
Архитектура и схемы
Покажите поток данных: источник телеметрии → нормализация → обогащение → корреляция → реагирование. Для телеметрии удобно опереться на OpenTelemetry, для развёртывания — на Kubernetes, для доставки правил — на CI/CD-пайплайн. В пояснительной записке это даст современный стек без привязки к одному вендору.
- UML-диаграмма компонентов: коллектор, очередь, хранилище, движок правил;
- диаграмма последовательности: поступление IoC из MISP → проверка → алерт;
- схема размещения в Kubernetes: namespace, secrets, network policies.
Пример правила для приложения
Ниже — учебный фрагмент Sigma-правила, который можно адаптировать под стенд. Он не является сигнатурой Coruna и приведён как шаблон оформления.
title: Подозрительная загрузка модуля после zero-click
status: experimental
logsource:
product: ios
service: crash_reporter
detection:
selection:
EventID: 1001
ModulePath|contains: '/private/var/'
condition: selection
level: high
Тестирование и метрики: что считать, чтобы защита не развалилась
Комиссия любит цифры. Опишите методику: тестовый набор, эталонная разметка, условия нагрузки. Для систем обнаружения минимум — precision, recall, F1, доля ложных срабатываний и среднее время реакции. Для отказоустойчивости — RTO/RPO. Для производительности — задержка обработки события и пропускная способность.
| Метрика | Формула / способ | Зачем в ВКР |
|---|---|---|
| Precision | TP / (TP + FP) | Показать качество правил |
| Recall | TP / (TP + FN) | Оценить пропуски атак |
| F1 | 2 × Precision × Recall / (Precision + Recall) | Сбалансированная оценка |
| MTTR | Среднее время от алерта до реакции | Эффективность процесса |
| RTO / RPO | По методике ISO/IEC 25010 | Отказоустойчивость сервиса |
Чему вы научитесь
- обосновывать выбор стека через сравнение, а не через «мне нравится»;
- проектировать архитектуру detection-системы и описывать её схемами;
- работать с MITRE ATT&CK, YARA, Sigma и STIX/TAXII;
- снимать метрики и оформлять результаты по ГОСТ 34.602-89;
- связывать технический кейс из новостей с задачами ВКР.
- Подмена терминов SIEM, EDR и XDR без обоснования. Комиссия сразу просит определение. Решение: в глоссарии дайте 2–3 источника и укажите, какой термин используете в работе.
- Отсутствие метрик эффективности. Фраза «система работает быстрее» не проверяется. Решение: добавьте таблицу с precision/recall и условиями стенда.
- Игнорирование ГОСТ 34.602-89 при оформлении ТЗ. Даже учебный проект должен иметь структуру требований. Решение: сверьте разделы ТЗ с ГОСТ и вынесите в приложение.
FAQ
Обязательно ли писать код в дипломе по обнаружению APT?
Не всегда. Можно сделать сравнительный анализ и методику, но прототип повышает оценку. Достаточно модуля корреляции или набора Sigma-правил с воспроизводимым стендом.
Где брать тестовые данные, если нет реальных инцидентов?
Используйте открытые наборы: MITRE ATT&CK Evaluations, датасеты CICIDS, логи из учебного стенда. Для IoC — MISP, AlienVault OTX. Реальные APT-сэмплы не нужны и опасны.
Как оформить UML-диаграммы, чтобы их приняли?
Соблюдайте нотацию, подписывайте элементы, добавляйте легенду. В тексте ссылайтесь на рисунок: «На рисунке 2.1 показана диаграмма компонентов». Не вставляйте скриншоты без подписей.
Сколько времени займёт такая ВКР?
При готовой теме и стенде — 3–4 месяца. Аналитическая глава и обзор литературы занимают до 40% времени, поэтому не откладывайте сбор источников.
- есть ссылка на первоисточник и дата публикации;
- задачи ВКР совпадают с выводами по главам;
- представлены схемы архитектуры и алгоритмов;
- метрики измеримы и привязаны к стенду;
- оформление соответствует ГОСТ 34.602-89 и требованиям вуза;
- термины SIEM, EDR, IoC раскрыты в глоссарии.
Источник: «Лаборатория Касперского»: как минимум один компонент Coruna использовался в «Операции Триангуляция» (опубликовано 2026-03-26)