Анализ социальной инженерии в дипломе: как защитить цифровую подпись от фишинга

Поддомен: Cybersecurity
Роль: Специалист по информационной безопасности

Введение

Компания F6 зафиксировала новую мошенническую схему: злоумышленники рассылают уведомления о якобы взломе электронной подписи, после чего предлагают «подтвердить личность» по телефону. На деле — это фишинг с обратным звонком, маскирующийся под официальную поддержку. Такие атаки растут в геометрической прогрессии — и вузам это не безразлично. Если вы пишете ВКР в области ИБ, игнорирование подобных кейсов — прямой путь к слабой защите. Почему? Потому что комиссия ожидает не теорию 2005 года, а анализ реальных угроз, актуальных в 2026. А значит — ваш диплом должен включать именно такие кейсы: с цифровыми подписями, социальной инженерией, фишингом и методами защиты. Покажите, что вы не просто читали ГОСТ, а понимаете, как атакуют сейчас.

Темы ВКР: как превратить кейс в диплом

Тема Актуальность Цель Задачи Структура
Анализ уязвимостей электронной подписи в условиях социальной инженерии Рост фишинга под видом уведомлений о взломе подписи (F6, 2026) Оценить риски и предложить модель защиты
  • Проанализировать сценарии атак
  • Изучить архитектуру ЭП в РФ (КриптоПро, УЦ)
  • Разработать схему верификации уведомлений
  • Предложить технические и организационные меры
Гл. 1: Анализ угроз, нормативная база (ГОСТ Р 34.10-2012)
Гл. 2: Проектирование системы фильтрации уведомлений
Гл. 3: Тестирование на модельной атаке, оценка эффективности
Разработка системы раннего предупреждения о фишинге уведомлений ЭП Отсутствие автоматизированного анализа подозрительных сообщений Создать прототип детектора фишинга
  • Собрать корпус фишинговых и легитимных уведомлений
  • Реализовать анализ по шаблонам (NLP + правила)
  • Интегрировать с почтовым клиентом
  • Оценить точность и ложные срабатывания
Гл. 1: Обзор методов детекции фишинга (OWASP, CISA)
Гл. 2: Архитектура и реализация детектора
Гл. 3: Тестирование, метрики (precision, recall)
Оценка эффективности пользовательского обучения против фишинга ЭП 87% атак успешны из-за человеческого фактора (по данным F6) Определить оптимальную стратегию обучения
  • Провести фиш-тест в модельной организации
  • Сравнить методы: лекции, симуляции, геймификация
  • Оценить снижение кликов по фишингу
  • Предложить модель встраивания в ИБ-политику
Гл. 1: Психология восприятия угроз, ISO/IEC 27001
Гл. 2: Методика тестирования, дизайн симуляций
Гл. 3: Анализ данных, рекомендации

Основная часть: как вписать кейс в диплом

Глава 1 — Теоретический анализ: не просто пересказ, а системный взгляд

Не ограничивайтесь описанием статьи. Используйте её как триггер для анализа. Пример:

Обязательно включите диаграмму C4-Model (контекст), показывающую взаимодействие: пользователь ←→ мошенник ←→ поддельный сайт/сервис. Это покажет, что вы видите систему целиком.

Глава 2 — Проектирование: от идеи к архитектуре

Если вы делаете систему защиты, нарисуйте архитектурную схему (например, в PlantUML или draw.io). Пример структуры:

# Пример правила для детектора фишинга (Python-like)
def is_phishing_alert(text):
    keywords = ['вашу подпись взломали', 'срочно подтвердите', 'угроза безопасности']
    urgency_phrases = ['за 5 минут', 'немедленно', 'иначе доступ будет закрыт']
    
    score = 0
    for word in keywords:
        if word in text.lower():
            score += 2
    for phrase in urgency_phrases:
        if phrase in text.lower():
            score += 1
            
    return score >= 3  # Порог для срабатывания

Такой код можно вставить в приложение диплома. Главное — объясните логику в тексте, не кидайте «как есть».

Глава 3 — Тестирование: без метрик — нет науки

Как доказать, что ваше решение работает? Через метрики:

Сравните с базовым решением (например, обычный спам-фильтр). Это покажет прирост эффективности — а это то, что любят на защите.

Как оформить схемы и диаграммы?

Используйте единый стиль:

Все схемы — с подписями, в тексте на них должна быть ссылка: «см. рис. 2.1». Не вставляйте картинки без пояснений.

Чему вы научитесь

Работая с таким кейсом, вы получите навыки, которые ценят и в вузе, и на рынке:

  1. Анализировать реальные киберугрозы по методикам MITRE, OWASP.
  2. Проектировать защитные механизмы с учётом человеческого фактора.
  3. Считать и интерпретировать метрики эффективности (precision, recall).
  4. Оформлять схемы по стандартам UML/C4, соответствовать ГОСТ 19.701-90.
  5. Интегрировать ИБ в бизнес-процессы, а не просто «поставить фаервол».

Типичные ошибки студентов

Ошибка 1: Подмена анализа описанием
Многие просто пересказывают статью F6, не углубляясь. На защите спросят: «А что вы сами сделали?». Решение — используйте кейс как входную точку, а не содержание всей работы.

Ошибка 2: Нет метрик в главе 3
«Система работает хорошо» — не аргумент. Без чисел — нет доказательств. Считайте precision, recall, время обработки. Даже если результаты неидеальны — это наука.

Ошибка 3: Игнорирование нормоконтроля по ГОСТ
Диаграммы без подписей, код без пояснений, отсутствие нумерации рисунков — это «минус» на нормоконтроле. Проверяйте по ГОСТ 7.32-2017 (оформление отчётов) и ГОСТ 19 (диаграммы).

FAQ: ответы на частые вопросы

Какой стек выбрать для детектора фишинга?

Для прототипа — Python (библиотеки: re, spacy для NLP, Flask для API). Если хотите масштабируемость — рассмотрите FastAPI + Docker. Главное — обосновать выбор в тексте: «Выбран Python из-за доступности NLP-инструментов и скорости прототипирования».

Сколько кода должно быть в дипломе?

Не менее 300 строк в приложении. Но не гонитесь за объёмом. Лучше 100 строк с комментариями и пояснениями, чем 500 «мёртвого» кода. Включайте только ключевые модули: анализ текста, логика принятия решений.

Где взять данные для тестирования?

Используйте:

  • Синтетические данные — сами составьте 50 легитимных и 50 фишинговых уведомлений.
  • Открытые корпусы: PhishTank, OpenPhish.
  • Разрешите студентам провести внутренний фиш-тест (анонимно, с согласия).

Как защитить работу, если тема «очевидная»?

Сделайте акцент на локализации: «анализ фишинга ЭП в условиях РФ», «учёт особенностей КриптоПро и УЦ». Добавьте реальный кейс (как статья F6) — это сразу выделит вас. И главное — покажите, что вы думали, а не просто писали по шаблону.

Ключевая сущность Где использовать
OWASP Анализ уязвимостей, классификация атак в главе 1
ГОСТ Р 34.10-2012 Описание механизма ЭП, требования к безопасности
ISO/IEC 25010 Оценка качества системы: надёжность, безопасность, удобство
MITRE ATT&CK Классификация сценария атаки (T1598)
C4 Model Архитектурные диаграммы в главе 2
Primary keyword анализ фишинга электронной подписи в дипломе
LSI-запросы
  • обнаружение фишинга по тексту уведомления
  • система раннего предупреждения о мошенничестве
  • защита от социальной инженерии в ИБ
  • метрики эффективности детектора фишинга
  • архитектура C4 Model для ИБ-систем
  • интеграция с УЦ для верификации уведомлений
  • анализ угроз по MITRE ATT&CK
  • оформление схем по ГОСТ 19.701-90
  • тестирование фишинг-детектора
  • пользовательское обучение по ИБ
Вопросы студентов
  • Как доказать актуальность темы на защите?
  • Где взять реальные данные для анализа?
  • Как оформить схему архитектуры, чтобы прошла нормоконтроль?
  • Какие метрики считать в главе 3?
  • Можно ли использовать Python для ИБ-системы в дипломе?
Чек-лист «Что проверить перед сдачей»
  • Все ссылки на статьи, ГОСТ, стандарты — актуальны и ведут куда надо
  • Задачи из введения полностью решены в главах
  • Все схемы — подписаны, пронумерованы, есть ссылки в тексте
  • Метрики в главе 3 — посчитаны, объяснены, есть сравнение
  • Соответствие ГОСТ 7.32-2017 (структура), ГОСТ 19 (диаграммы)
  • Уникальность — не менее 70% (проверено в системе вуза)
  • Приложения: код, данные, инструкции — всё приложено и оформлено

Помощь с дипломом — не приговор. Более 120 часов уходит на средний диплом. Если вы застряли на выборе темы, анализе данных или оформлении — у нас есть бесплатная консультация. Поможем с любой ИТ-темой: от кибербезопасности до машинного обучения. Главное — начать вовремя.

Материал подготовлен экспертами компании IT-Diplom. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-04-10

Источник: «Вашу подпись взломали»: новый сценарий мошеннической схемы с обратным звонком (опубликовано 2026-03-31)

📚 Читайте также

Грант в размере 825 тысяч долларов выделен для подготовки кадров аэрокосмической отрасли в Оклахоме