Семантический анализ: 1. Primary keyword: обнаружение APT-атак в ВКР / APT-атаки в дипломе. 2. LSI: MITRE ATT&CK, YARA, Sigma, SIEM, EDR, IoC, STIX/TAXII, zero-click, iOS, модульная архитектура, песочница, threat intelligence, корреляция событий. 3. Вопросы студентов: обязательно ли писать код в дипломе по ИБ; где брать метрики для расчётов; как оформить UML-схемы; нужны ли реальные данные об инцидентах; как обосновать актуальность без «воды». 4. Сущности: MITRE ATT&CK, YARA/Sigma, SIEM, ISO/IEC 25010, ГОСТ 34.602-89, OpenTelemetry, CI/CD-пайплайны.

Coruna и «Операция Триангуляция» в дипломе: архитектура обнаружения APT-атак

В марте 2026 года Kaspersky GReAT сообщила: как минимум один компонент Coruna использовался в «Операции Триангуляция». Для ленты новостей это ещё один эпизод противостояния APT-группам. Для выпускника ИТ- или ИБ-направления — готовый кейс, который показывает, как переиспользование модулей между атаками меняет требования к системам детектирования. Если ваша будущая ВКР связана с SIEM, EDR, threat intelligence или анализом мобильных угроз, эта новость даёт свежий повод обосновать актуальность, выбрать метрики и не скатиться в пересказ учебника. Ниже — как встроить кейс Coruna в структуру диплома, какие инструменты взять и что проверить до защиты.

Три темы ВКР, которые вытекают из кейса Coruna

Тема 1. Модуль корреляции IoC для обнаружения APT-цепочек на основе MITRE ATT&CK

Актуальность. Связь Coruna с «Операцией Триангуляция» подтверждает: APT-группы переиспользуют компоненты. Значит, изолированные сигнатуры проигрывают — нужна корреляция по тактикам и техникам MITRE ATT&CK.

Цель: повысить полноту обнаружения APT-активности за счёт объединения IoC из разнородных источников.

  • проанализировать техники MITRE ATT&CK, применимые к мобильным zero-click атакам;
  • спроектировать хранилище индикаторов и модель обогащения;
  • разработать правила Sigma/YARA и сценарии корреляции;
  • провести нагрузочное тестирование и оценить precision/recall.

Структура: Глава 1 — теория APT, стандарты, обзор источников threat intelligence. Глава 2 — архитектура модуля, схемы БД, интеграция с SIEM через API. Глава 3 — тестовый стенд, метрики, экономика внедрения.

Тема 2. Сравнительная оценка песочниц и EDR для детекта zero-click эксплойтов мобильных устройств

Актуальность. «Операция Триангуляция» — классический пример атаки без действий пользователя. Компонент Coruna в этой цепочке усиливает запрос на инструменты, которые видят аномалии на уровне ядра и сети.

Цель: сформировать критерии выбора песочницы или EDR для вуза / небольшой компании.

  • систематизировать требования к детекту мобильных угроз;
  • развернуть стенд с открытыми и коммерческими решениями;
  • сравнить метрики: FP, FN, время реакции, стоимость владения;
  • подготовить рекомендации по внедрению.

Структура: Глава 1 — анализ угроз и ISO/IEC 25010. Глава 2 — методика тестирования и конфигурация стенда. Глава 3 — результаты, расчёт TCO, выводы.

Тема 3. Проектирование защищённого обмена threat intelligence по STIX/TAXII

Актуальность. После публикации Kaspersky GReAT организациям нужно быстро обмениваться индикаторами, связанными с Coruna и аналогичными компонентами. Ручной обмен по почте не выдерживает критики.

Цель: разработать архитектуру защищённого обмена IoC между подразделениями.

  • проанализировать STIX/TAXII и модели угроз;
  • развернуть MISP или OpenCTI в качестве ядра;
  • настроить роли, шифрование и аудит;
  • оценить RTO/RPO и накладные расходы.

Структура: Глава 1 — стандарты и правовые аспекты. Глава 2 — проектирование, схемы интеграции, CI/CD для правил. Глава 3 — тестирование отказоустойчивости, документация по ГОСТ 34.602-89.

Аналитическая глава: как превратить новость в обоснование

Не пересказывайте статью CNews целиком. В аналитической главе важнее показать, почему старые подходы не работают. Coruna — это не отдельный вирус, а компонент. Значит, в дипломе уместно сравнить решения, которые ловят не файлы, а поведение и связи.

Сравнение решений для включения в аналитическую главу
РешениеТипСильная сторонаОграничение для ВКР
Kaspersky EDR / KATAКоммерческоеЭкспертиза GReAT, детект APTЗакрытый код, сложно воспроизвести стенд
Wazuh + SigmaOpen sourceГибкие правила, бесплатноТребует ручной настройки корреляции
Elastic SecurityOpen source / коммерцияМощный поиск и визуализацияРесурсоёмкость, нужен навык DSL
MISP / OpenCTIThreat intelligenceSTIX/TAXII, обмен IoCНе детектирует сам по себе
Suricata + ZeekСетевая аналитикаГлубокий разбор трафикаМобильные zero-click видны ограниченно

В тексте главы используйте формулировку: «По данным Kaspersky GReAT, как минимум один компонент Coruna применялся в „Операции Триангуляция“, что подтверждает тенденцию к переиспользованию модулей между APT-кампаниями». Это фактическая привязка к источнику без выдумывания деталей.

Проектная часть: от IoC до SIEM

Архитектура и схемы

Покажите поток данных: источник телеметрии → нормализация → обогащение → корреляция → реагирование. Для телеметрии удобно опереться на OpenTelemetry, для развёртывания — на Kubernetes, для доставки правил — на CI/CD-пайплайн. В пояснительной записке это даст современный стек без привязки к одному вендору.

  • UML-диаграмма компонентов: коллектор, очередь, хранилище, движок правил;
  • диаграмма последовательности: поступление IoC из MISP → проверка → алерт;
  • схема размещения в Kubernetes: namespace, secrets, network policies.

Пример правила для приложения

Ниже — учебный фрагмент Sigma-правила, который можно адаптировать под стенд. Он не является сигнатурой Coruna и приведён как шаблон оформления.

title: Подозрительная загрузка модуля после zero-click
status: experimental
logsource:
  product: ios
  service: crash_reporter
detection:
  selection:
    EventID: 1001
    ModulePath|contains: '/private/var/'
  condition: selection
level: high

Тестирование и метрики: что считать, чтобы защита не развалилась

Комиссия любит цифры. Опишите методику: тестовый набор, эталонная разметка, условия нагрузки. Для систем обнаружения минимум — precision, recall, F1, доля ложных срабатываний и среднее время реакции. Для отказоустойчивости — RTO/RPO. Для производительности — задержка обработки события и пропускная способность.

Метрики для главы «Тестирование»
МетрикаФормула / способЗачем в ВКР
PrecisionTP / (TP + FP)Показать качество правил
RecallTP / (TP + FN)Оценить пропуски атак
F12 × Precision × Recall / (Precision + Recall)Сбалансированная оценка
MTTRСреднее время от алерта до реакцииЭффективность процесса
RTO / RPOПо методике ISO/IEC 25010Отказоустойчивость сервиса

Чему вы научитесь

  • обосновывать выбор стека через сравнение, а не через «мне нравится»;
  • проектировать архитектуру detection-системы и описывать её схемами;
  • работать с MITRE ATT&CK, YARA, Sigma и STIX/TAXII;
  • снимать метрики и оформлять результаты по ГОСТ 34.602-89;
  • связывать технический кейс из новостей с задачами ВКР.
Типичные ошибки студентов
  • Подмена терминов SIEM, EDR и XDR без обоснования. Комиссия сразу просит определение. Решение: в глоссарии дайте 2–3 источника и укажите, какой термин используете в работе.
  • Отсутствие метрик эффективности. Фраза «система работает быстрее» не проверяется. Решение: добавьте таблицу с precision/recall и условиями стенда.
  • Игнорирование ГОСТ 34.602-89 при оформлении ТЗ. Даже учебный проект должен иметь структуру требований. Решение: сверьте разделы ТЗ с ГОСТ и вынесите в приложение.

FAQ

Обязательно ли писать код в дипломе по обнаружению APT?

Не всегда. Можно сделать сравнительный анализ и методику, но прототип повышает оценку. Достаточно модуля корреляции или набора Sigma-правил с воспроизводимым стендом.

Где брать тестовые данные, если нет реальных инцидентов?

Используйте открытые наборы: MITRE ATT&CK Evaluations, датасеты CICIDS, логи из учебного стенда. Для IoC — MISP, AlienVault OTX. Реальные APT-сэмплы не нужны и опасны.

Как оформить UML-диаграммы, чтобы их приняли?

Соблюдайте нотацию, подписывайте элементы, добавляйте легенду. В тексте ссылайтесь на рисунок: «На рисунке 2.1 показана диаграмма компонентов». Не вставляйте скриншоты без подписей.

Сколько времени займёт такая ВКР?

При готовой теме и стенде — 3–4 месяца. Аналитическая глава и обзор литературы занимают до 40% времени, поэтому не откладывайте сбор источников.

Чек-лист «Что проверить перед сдачей»
  • есть ссылка на первоисточник и дата публикации;
  • задачи ВКР совпадают с выводами по главам;
  • представлены схемы архитектуры и алгоритмов;
  • метрики измеримы и привязаны к стенду;
  • оформление соответствует ГОСТ 34.602-89 и требованиям вуза;
  • термины SIEM, EDR, IoC раскрыты в глоссарии.

Материал подготовлен экспертами компании [Название сайта]. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать. ВКР на заказ — это не пересказ учебника, а сопровождение до защиты.

Последнее обновление: 2026-09-30
Нужна помощь с дипломом? Мы предоставляем 120 часов консультаций, бесплатную первичную консультацию и помощь с любой темой — от APT-детектирования до веб-разработки. Оставьте заявку, и мы подскажем, как усилить вашу работу. Если вы хотите заказать диплом с актуальной темой, начните с бесплатной консультации.

Источник: «Лаборатория Касперского»: как минимум один компонент Coruna использовался в «Операции Триангуляция» (опубликовано 2026-03-26)