Безопасность устаревших роутеров в ВКР: методика анализа ботнет-угроз и защита IoT-периметра

Поддомен статьи — Cybersecurity / безопасность IoT. Роль эксперта — специалист по информационной безопасности. Ниже — рабочий маршрут: как превратить новость про дырявые роутеры в защищаемый диплом, а не в реферат «о важности кибербезопасности».

Введение

По свежим данным из отчёта по атакам, устаревшие устройства составили больше половины всех взломанных целей. Речь не о дата-центрах и не о банках — речь о домашних роутерах, IP-камерах и NAS, которые годами работают на прошлых прошивках и дефолтных паролях. Именно они становятся армией для DDoS, прокси-сетей и рассылки спама. Для выпускника ИТ это не «страшилка», а готовый материал для ВКР: живой тренд, измеримая угроза и понятная практическая ценность. Ниже — четыре темы, которые реально защитить перед комиссией, и конкретные шаги: какие схемы строить, какие стандарты цитировать, какие метрики считать. Если вы ищете, как написать ВКР, которая будет опираться на актуальный инфоповод, а не на пересказ 2015 года, — это тот случай.

Почему старый роутер превращается в ботнет: что кладём в главу 1

Первая глава ВКР — это не «история интернета», а системный анализ угрозы. Здесь работает связка трёх вещей: уязвимость прошивки, слабая конфигурация и отсутствие обновлений у абонента. Комиссия любит, когда анализ опирается на формальные рамки, а не на «по мнению экспертов». Используйте:

Отдельно отметьте экономику вопроса: срок эксплуатации SOHO-роутера достигает 7–10 лет, а вендор поддерживает прошивку 2–3 года. Эта дыра и превращает устройство в «вечный» узел ботнета.

Темы ВКР вокруг устройств с забытым паролем

Тема 1. Методика выявления скомпрометированных IoT-устройств в домашнем сегменте

Актуальность: прямое следствие вывода статьи — большинство взломанных целей относятся к классу legacy-IoT. Цель: разработать методику пассивного и активного обнаружения признаков компрометации. Задачи: (1) классифицировать индикаторы компрометации, (2) собрать датасет трафика, (3) реализовать детекторы, (4) оценить точность. Структура: Глава 1 — анализ угроз и обзор SIEM/NDR; Глава 2 — проектирование пайплайна сбор → нормализация → детект (Zeek + Suricata); Глава 3 — эксперимент и ROC-кривые.

Тема 2. Шлюз-фильтр для блокировки C2-трафика от устаревших роутеров

Актуальность: ботнет бесполезен без канала управления. Цель: спроектировать пограничный фильтр на базе DNS-sinkhole и репутационных списков. Задачи: (1) обзор методов блокировки C2, (2) разработка правил, (3) интеграция с Pi-hole/Unbound/Kea, (4) замер ложных срабатываний. Структура: Гл.1 — модели C2 (fast-flux, DGA); Гл.2 — архитектура шлюза по C4; Гл.3 — нагрузочное тестирование и отчёт по метрикам.

Тема 3. Оценка защищённости прошивок SOHO-роутеров по ISO/IEC 25010

Актуальность: прямая метрика из статьи — доля legacy-устройств. Цель: построить методику оценки качества и безопасности прошивок по восьми характеристикам ISO/IEC 25010. Задачи: (1) формализовать метрики Security subcharacteristics, (2) составить тест-кейсы (проверка на дефолтные учётки, Telnet, UPnP, WPS), (3) провести замеры на 5–7 моделях, (4) свести результаты в тепловую карту. Структура: Гл.1 — теория; Гл.2 — стенд и методика; Гл.3 — защита по ГОСТ 19 (ТЗ, спецификация), итоговая оценка.

Тема 4. Автоматизированный сканер дефолтных учётных данных с этическим дизайном

Актуальность: забытый пароль — доминирующий вектор. Цель: разработать сканер с whitelist-режимом (только для своей лаборатории). Задачи: (1) обзор CVE и баз худших паролей, (2) реализация на Python/Go, (3) ограничение по RPS и логирование, (4) отчёт для владельца. Структура: Гл.1 — право и этика (ст. 272 УК РФ, письменное согласие владельца), Гл.2 — код и файлы конфигурации, Гл.3 — вопросы академической корректности эксперимента.

Глава 2 — практика: от инвентаризации до honeypot

Вторая глава — проектирование и реализация. Здесь важно не «сделать сканер», а показать инженерную систему: сбор данных, детект, реакцию. Минимальный работающий стек: nmap для инвентаризации, Zeek для пассивного анализа, Suricata для сигнатур, ClickHouse или Elasticsearch для хранения событий, Grafana для визуализации.

Начните с честной инвентаризации. Пример скрипта для нулевого этапа, который войдёт в приложение к ВКР:

# Инвентаризация своего сегмента (только своя подсеть!)
# Флаги: -sS SYN-скан, -sV определение версий, -O OS-fingerprint
sudo nmap -sS -sV -O -p 22,23,53,80,443,7547,1900,5353,8080 \
  192.168.0.0/24 \
  --script "http-title,telnet-ntlm-info,upnp-info" \
  -oX inventory.xml

Дальше — детект аномалий. Простейший индикатор «роутер стал ботом» — это периодические DNS-запросы к доменам с высокой entropy (DGA) и длительные TLS-сессии на нетипичные ASN. Правило для Suricata, которое уместно показать в Главе 2:

alert dns $HOME_NET any -> any 53 (
  msg:"SUSPECT DGA-like domain from IoT";
  dns_query;
  pcre:"/^[a-z0-9]{16,}\.(?:xyz|top|cc|ru)$/i";
  threshold: type both, track by_src, count 10, seconds 60;
  sid:1000001; rev:1;
)

Третья глава — эксперимент. Соберите тестовый стенд из 3–5 старых роутеров (можно купить на «Авито» за ~500 ₽), разверните самодельный C2 на изолированной машине (например, Sliver или простой Python-листенер) и зафиксируйте, ловит ли ваш детектор заражение. Диаграмма последовательности (UML) «заражение → регистрация в C2 → beacon → реакция SIEM» — обязательный элемент, который любят на защите.

Глава 3 — метрики эффективности и как их считать

МетрикаФормулаЦелевое значениеГде применима
MTTDMean Time To Detect< 5 мин для LANТема 1, 2
MTTRMean Time To Respond< 30 мин (авто-блок)Тема 2
FPRFP / (FP + TN)< 3 %Тема 1, 2
CVSS v3.1Базовый вектор уязвимостиПоказать распределениеТема 3, 4
CoverageПокрытие моделей устройств≥ 5 вендоровТема 3

Не забудьте оговорить методологию: сколько прогонов, как считался ground truth, какие ограничения у стенда. Комиссия почти всегда спрашивает: «А как вы поняли, что это действительно botnet-трафик, а не Chrome с телеметрией?» — заранее подготовьте ответ в тексте, а не в голове.

FAQ: вопросы, которые задают почти все

Где студенту брать реальные данные о ботнетах?

Публичные датасеты: CTU-13, UNSW-NB15, IoT-23, BoT-IoT. Плюс собственный стенд — лучшее доказательство самостоятельности. Не пытайтесь «достать» свежие дампы из чужих сетей: это уголовная статья и убитый диплом.

Как сканировать устройства и не нарушить закон?

Только своя подсеть, только письменное разрешение владельца лаборатории/общежития. В приложении к ВКР — форма информированного согласия. Рекомендация ЦБ и OWASP прямо это описывает. В тексте дайте раздел «Ограничения и этические аспекты».

Какой стек выбрать: Python, Go или C?

Для ВКР достаточно Python (быстро, много библиотек для nmap/Scapy) + один системный компонент на C/Rust для наглядности. Покажите, почему выбрали, — это и есть «обоснование технических решений» из ГОСТ 34.601.

Как оформить схемы, если скучный Visio?

Draw.io (диаграмсы редактируются, экспорт в SVG/PNG), PlantUML для последовательностей и классов, Mermaid — прямо в Markdown. Экспорт в чёрно-белый формат и подписи по ГОСТ 19.701 (ЕСПД). Диаграммы вставляйте в приложения, а на них ссылайтесь в тексте: «см. рисунок А.3».

Чек-лист «Что проверить перед сдачей»

  • Введение и выводы согласованы: каждая задача из ТЗ закрыта конкретным результатом.
  • Все CVE/URL/датасеты имеют рабочие ссылки с датой обращения.
  • Схемы (C4, UML, DFD) пронумерованы и упомянуты в тексте.
  • Метрики имеют формулы, единицы измерения и обоснование целевых значений.
  • Есть раздел «Ограничения и этика эксперимента» со ссылкой на правовые нормы.
  • Приложения содержат код, конфиги, полные логи — со скриншотами и подписями по ГОСТ 19.701.
  • Проверка на антиплагиат: уникальность ≥ 75 %, ссылки на первоисточники оформлены по ГОСТ 7.0.5.
  • Терминология единообразна: не «роутер/маршрутизатор/шлюз» вперемешку, а зафиксированный глоссарий.

Типичные ошибки студентов

1. Сканировать всё подряд «для статистики». Половина работ по теме заканчивается на «мы просканировали интернет». Это не только спорно с юридической точки зрения, но и не даёт воспроизводимого результата. Ограничьтесь собственной лабораторией и/или публичными датасетами — так честнее и защищаемее.

2. Игнорировать актуальность инфоповода. В тексте часто ссылаются на отчёты 2018–2020 годов, тогда как за 2026 год доля legacy-устройств выросла, о чём прямо пишет источник. Вставьте свежий кейс в Главу 1 как мотивацию — комиссия сразу видит, что работа живая.

3. Писать «мы настроили Suricata» без метрик. Инструмент ≠ результат. Нужны FPR, FNR, MTTD, время реакции. Иначе на защите спросят: «А как вы поняли, что стало лучше?» — и работа посыпется.

Если тема кажется сложной для самостоятельной реализации — не геройствуйте в одиночку. Мы даём 120 часов консультаций по вашей теме: от постановки задачи и выбора стенда до оформления схем по ГОСТ и подготовки речи на защиту. Первая консультация — бесплатная, без обязательств. Помогаем с любой темой: от анализа ботнетов до проектирования защищённого IoT-шлюза.

Чему вы научитесь на такой ВКР

Материал подготовлен экспертами компании [Название сайта]. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать: от разбора CVE до финальной вычитки по нормоконтролю.

Последнее обновление: 2026-10-03

Источник: Старый роутер + забытый пароль = вечный ботнет. Ваше домашнее устройство стало идеальной целью для хакеров (опубликовано 2026-03-26)