Автоматизация верификации AI-кода для Cyber Resilience Act: руководство для ВКР

В марте 2026 года вышла статья на Security Boulevard, в которой разбирается практический кейс: как обеспечить соответствие европейскому Cyber Resilience Act (CRA) при разработке AI-решений, не снижая темпов. Ключевой инструмент — SonarQube, который автоматизирует проверку кода (SAST) и генерацию SBOM. Для выпускника ИТ это не просто новость, а готовая тема дипломной работы, где вы можете реализовать прототип автоматизированного пайплайна безопасности, сэкономив часы ручных проверок и получив актуальный навык compliance-инженерии. Разберём, как превратить этот тренд в защищённую ВКР.

Практические темы ВКР на основе статьи

Ниже — три варианта тем, которые напрямую используют описанный подход. Каждая включает цели, задачи и структуру по главам.

ТемаАктуальность (отсылка к статье)ЦельЗадачи (3-4)Структура
Разработка CI/CD-пайплайна автоматизированной проверки AI-кода на соответствие CRA CRA требует обязательной верификации AI-модулей; ручные аудиты не масштабируются — нужна автоматизация, как в статье с SonarQube. Спроектировать пайплайн, который выполняет SAST-сканирование, формирует SBOM и выдаёт отчёт о соответствии CRA. 1) Анализ требований CRA к AI-коду. 2) Выбор SAST-инструментов (SonarQube, Semgrep). 3) Реализация интеграции в GitLab CI. 4) Оценка времени выполнения и покрытия уязвимостей. Гл.1 — Анализ CRA и существующих решений (OWASP, ISO 25010). Гл.2 — Проектирование архитектуры пайплайна (диаграммы C4). Гл.3 — Реализация и тестирование (метрики: скорость, % false positives).
Метрики эффективности автоматизированной верификации AI-кода для Cyber Resilience Act Статья подчёркивает важность сохранения скорости разработки при compliance-проверках — значит, нужны измеримые метрики. Разработать систему метрик (ключевые показатели) для оценки влияния SAST/SBOM на SDLC в контексте CRA. 1) Идентификация метрик: TTR (Time to Remediate), coverage, false positive rate. 2) Сбор данных на учебном AI-проекте (например, NLP-модель). 3) Сравнение с ручным аудитом. 4) Формирование рекомендаций. Гл.1 — Обзор CRA и стандартов (ГОСТ 34, PMBOK 7). Гл.2 — Методология метрик и план эксперимента. Гл.3 — Результаты, графики, выводы об эффективности.
Разработка модуля генерации SBOM для AI-компонентов в соответствии с CRA SBOM — одно из ключевых требований CRA; статья упоминает его как часть автоматизации. Создать программный модуль, который по исходному коду AI-библиотек формирует SBOM в формате CycloneDX и оценивает лицензионные риски. 1) Анализ форматов SBOM и требований CRA к составу. 2) Разработка парсера зависимостей для Python/JS. 3) Интеграция с SonarQube (через API). 4) Тестирование на open-source AI-проекте. Гл.1 — Теория: CRA, SBOM, инструменты анализа. Гл.2 — Архитектура модуля (диаграмма компонентов). Гл.3 — Реализация и проверка на контрольном примере.

Основная часть: как применить материал статьи в дипломе

1. Глава 1 — Анализ требований CRA и инструментов

В первой главе вы можете описать положения Cyber Resilience Act, касающиеся AI-систем: обязательность статического анализа (SAST), генерацию SBOM, верификацию на каждом этапе CI/CD. Сошлитесь на статью как на практический прецедент. Рекомендую включить сравнение стандартов:

  • OWASP Top 10 — для классификации уязвимостей AI-кода (например, инъекции в промпты).
  • ISO/IEC 25010 — для оценки качества (security как подхарактеристика).
  • ГОСТ 34.602-89 — если вуз требует техническое задание по стандарту.

Пример описания в дипломе: «Требования CRA к AI-компонентам включают автоматическое тестирование безопасности на каждом коммите, что подтверждается практикой, описанной в [источник: статья Security Boulevard]».

2. Глава 2 — Проектирование автоматизированного пайплайна

Здесь вы строите архитектуру. Используйте нотацию C4 (контекст, контейнеры, компоненты). Покажите, как SonarQube получает код из репозитория, выполняет SAST-правила (например, для Python AI-библиотек) и отправляет результаты в базу. Дополнительно — генератор SBOM (например, CycloneDX Maven Plugin). Пример конфигурации для GitLab CI:

# .gitlab-ci.yml
stages:
  - security

sast:
  stage: security
  image: sonarsource/sonar-scanner-cli:latest
  script:
    - sonar-scanner \
        -Dsonar.projectKey=ai-cra-check \
        -Dsonar.sources=. \
        -Dsonar.host.url=http://sonarqube:9000 \
        -Dsonar.login=${SONAR_TOKEN}
  only:
    - main

generate-sbom:
  stage: security
  image: cyclonedx/cyclonedx-python
  script:
    - cyclonedx-py -o sbom.json
  artifacts:
    paths: [sbom.json]

Такой код можно вставить в приложение к диплому.

3. Глава 3 — Метрики и экономическая эффективность

Оцените, как автоматизация влияет на время выпуска релиза. Посчитайте:

  • TTR (Time to Remediate) — среднее время от обнаружения уязвимости до фикса.
  • Coverage — процент кода, проверенный SAST за цикл.
  • False positive rate — доля ложных срабатываний.

Исходные данные можно взять из статей (например, в оригинале указано «без замедления разработки»). Постройте график «До/После» — вручную vs автоматически. Если нет реальных данных, смоделируйте на учебном репозитории (например, GitHub-проект с AI-чат-ботом).

Чему вы научитесь

  • Настраивать SAST-сканирование в CI/CD (SonarQube + GitLab/GitHub Actions).
  • Генерировать SBOM в формате CycloneDX и интерпретировать его для отчёта.
  • Применять требования CRA к архитектуре безопасной разработки (secure by design).
  • Формулировать метрики compliance-эффективности и оформлять их в дипломе (диаграммы, таблицы).
  • Обосновывать экономию времени и снижение рисков (TCO, сокращение ручных аудитов).

Типичные ошибки студентов при работе с этой темой

  1. Игнорирование SBOM. Многие описывают только SAST, хотя CRA явно требует учёта состава зависимостей. Обязательно включите генерацию SBOM как отдельный блок.
  2. Неточная отсылка к стандартам. Студенты пишут «соответствие CRA» без конкретики. Привяжите свои требования к пунктам CRA (статья 6, 9) и к ГОСТ 34.602.
  3. Одна диаграмма для всей архитектуры. Хотя бы две: логический уровень (C4) и схема развёртывания (контейнеры). Иначе вузовский рецензент сочтёт работу неполной.

FAQ: ответы на частые вопросы студентов

1. Можно ли использовать free-версию SonarQube в дипломе?

Да, SonarQube Community Edition бесплатен и поддерживает SAST. Для SBOM понадобится CycloneDX-плагин — он также open-source. В главе «Инструменты» укажите эти ограничения и объясните, что enterprise-функции можно симулировать.

2. Как оформить результаты сканирования в пояснительной записке?

Лучше всего — скриншот дашборда SonarQube с подсветкой найденных уязвимостей и текстовые выдержки из отчёта. Приложите SBOM в формате JSON как приложение. Главное — показать, что вы умеете интерпретировать данные.

3. Какие ГОСТы требуются для такой работы?

Рекомендую ГОСТ 34.602-89 (ТЗ на АС) и ISO/IEC 25010 (качество ПО). Если вуз лоялен, можно ограничиться ссылками на CRA и OWASP — уточните у научного руководителя.

4. Нужен ли реальный проект или достаточно учебного кода?

Достаточно учебного AI-проекта (например, простая модель классификации). Всё равно придётся делать сканирование. Реальный заказчик — плюс, но не обязателен. Главное — продемонстрировать пайплайн.

Чек-лист «Что проверить перед сдачей»

  • ☐ В тексте есть ссылка на исходную статью и дату публикации.
  • ☐ Каждая задача в введении соответствует выводам в заключении.
  • ☐ Присутствуют минимум две схемы: архитектура и развёртывание (C4 или UML).
  • ☐ Вычислена хотя бы одна метрика эффективности (TTR, coverage, cost).
  • ☐ Список литературы включает нормативные документы (CRA, ГОСТ, ISO).
  • ☐ Уникальность текста ≥ 70% (проверить через любой сервис).
  • ☐ Приложения содержат код пайплайна и пример SBOM.

Мягкий CTA

Нужна помощь с дипломом по теме Cyber Resilience Act или автоматизации безопасности? Мы сопровождаем студентов с 2010 года: помогаем сформулировать тему, подобрать инструменты, оформить графики и метрики. Запишитесь на бесплатную консультацию — разберём вашу задачу за 30 минут. Также доступна комплексная поддержка ВКР (до 120 часов работы).

Материал подготовлен экспертами компании «ВКР-Эксперт». Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-07-22

Источник: Cyber Resilience Act AI Automated Verification (опубликовано 2026-03-13)