Безопасность устаревших роутеров в ВКР: методика анализа ботнет-угроз и защита IoT-периметра
Поддомен статьи — Cybersecurity / безопасность IoT. Роль эксперта — специалист по информационной безопасности. Ниже — рабочий маршрут: как превратить новость про дырявые роутеры в защищаемый диплом, а не в реферат «о важности кибербезопасности».
Введение
По свежим данным из отчёта по атакам, устаревшие устройства составили больше половины всех взломанных целей. Речь не о дата-центрах и не о банках — речь о домашних роутерах, IP-камерах и NAS, которые годами работают на прошлых прошивках и дефолтных паролях. Именно они становятся армией для DDoS, прокси-сетей и рассылки спама. Для выпускника ИТ это не «страшилка», а готовый материал для ВКР: живой тренд, измеримая угроза и понятная практическая ценность. Ниже — четыре темы, которые реально защитить перед комиссией, и конкретные шаги: какие схемы строить, какие стандарты цитировать, какие метрики считать. Если вы ищете, как написать ВКР, которая будет опираться на актуальный инфоповод, а не на пересказ 2015 года, — это тот случай.
Почему старый роутер превращается в ботнет: что кладём в главу 1
Первая глава ВКР — это не «история интернета», а системный анализ угрозы. Здесь работает связка трёх вещей: уязвимость прошивки, слабая конфигурация и отсутствие обновлений у абонента. Комиссия любит, когда анализ опирается на формальные рамки, а не на «по мнению экспертов». Используйте:
- OWASP IoT Top 10 — категории I1 (слабые пароли), I3 (небезопасные интерфейсы), I5 (устаревшие компоненты). Прямо маппится на сюжет статьи.
- MITRE ATT&CK (секция IoT/Network Devices) — техники T1190, T1078, T1090 для описания жизненного цикла заражения.
- ГОСТ Р 56545 / ГОСТ Р 58412 — когда нужно юридически корректно записать «источники угроз» и «модель нарушителя». Не выдумывайте — эти стандарты применимы к задачам оценки защищённости.
- C4-диаграмма (Context + Container) — покажет путь: абонент → роутер → C2-сервер атакующего. UML-диаграмма последовательности — сценарий заражения: сканирование порта 7547/23 → эксплуатация → загрузка полезной нагрузки.
Отдельно отметьте экономику вопроса: срок эксплуатации SOHO-роутера достигает 7–10 лет, а вендор поддерживает прошивку 2–3 года. Эта дыра и превращает устройство в «вечный» узел ботнета.
Темы ВКР вокруг устройств с забытым паролем
Тема 1. Методика выявления скомпрометированных IoT-устройств в домашнем сегменте
Актуальность: прямое следствие вывода статьи — большинство взломанных целей относятся к классу legacy-IoT. Цель: разработать методику пассивного и активного обнаружения признаков компрометации. Задачи: (1) классифицировать индикаторы компрометации, (2) собрать датасет трафика, (3) реализовать детекторы, (4) оценить точность. Структура: Глава 1 — анализ угроз и обзор SIEM/NDR; Глава 2 — проектирование пайплайна сбор → нормализация → детект (Zeek + Suricata); Глава 3 — эксперимент и ROC-кривые.
Тема 2. Шлюз-фильтр для блокировки C2-трафика от устаревших роутеров
Актуальность: ботнет бесполезен без канала управления. Цель: спроектировать пограничный фильтр на базе DNS-sinkhole и репутационных списков. Задачи: (1) обзор методов блокировки C2, (2) разработка правил, (3) интеграция с Pi-hole/Unbound/Kea, (4) замер ложных срабатываний. Структура: Гл.1 — модели C2 (fast-flux, DGA); Гл.2 — архитектура шлюза по C4; Гл.3 — нагрузочное тестирование и отчёт по метрикам.
Тема 3. Оценка защищённости прошивок SOHO-роутеров по ISO/IEC 25010
Актуальность: прямая метрика из статьи — доля legacy-устройств. Цель: построить методику оценки качества и безопасности прошивок по восьми характеристикам ISO/IEC 25010. Задачи: (1) формализовать метрики Security subcharacteristics, (2) составить тест-кейсы (проверка на дефолтные учётки, Telnet, UPnP, WPS), (3) провести замеры на 5–7 моделях, (4) свести результаты в тепловую карту. Структура: Гл.1 — теория; Гл.2 — стенд и методика; Гл.3 — защита по ГОСТ 19 (ТЗ, спецификация), итоговая оценка.
Тема 4. Автоматизированный сканер дефолтных учётных данных с этическим дизайном
Актуальность: забытый пароль — доминирующий вектор. Цель: разработать сканер с whitelist-режимом (только для своей лаборатории). Задачи: (1) обзор CVE и баз худших паролей, (2) реализация на Python/Go, (3) ограничение по RPS и логирование, (4) отчёт для владельца. Структура: Гл.1 — право и этика (ст. 272 УК РФ, письменное согласие владельца), Гл.2 — код и файлы конфигурации, Гл.3 — вопросы академической корректности эксперимента.
Глава 2 — практика: от инвентаризации до honeypot
Вторая глава — проектирование и реализация. Здесь важно не «сделать сканер», а показать инженерную систему: сбор данных, детект, реакцию. Минимальный работающий стек: nmap для инвентаризации, Zeek для пассивного анализа, Suricata для сигнатур, ClickHouse или Elasticsearch для хранения событий, Grafana для визуализации.
Начните с честной инвентаризации. Пример скрипта для нулевого этапа, который войдёт в приложение к ВКР:
# Инвентаризация своего сегмента (только своя подсеть!)
# Флаги: -sS SYN-скан, -sV определение версий, -O OS-fingerprint
sudo nmap -sS -sV -O -p 22,23,53,80,443,7547,1900,5353,8080 \
192.168.0.0/24 \
--script "http-title,telnet-ntlm-info,upnp-info" \
-oX inventory.xml
Дальше — детект аномалий. Простейший индикатор «роутер стал ботом» — это периодические DNS-запросы к доменам с высокой entropy (DGA) и длительные TLS-сессии на нетипичные ASN. Правило для Suricata, которое уместно показать в Главе 2:
alert dns $HOME_NET any -> any 53 (
msg:"SUSPECT DGA-like domain from IoT";
dns_query;
pcre:"/^[a-z0-9]{16,}\.(?:xyz|top|cc|ru)$/i";
threshold: type both, track by_src, count 10, seconds 60;
sid:1000001; rev:1;
)
Третья глава — эксперимент. Соберите тестовый стенд из 3–5 старых роутеров (можно купить на «Авито» за ~500 ₽), разверните самодельный C2 на изолированной машине (например, Sliver или простой Python-листенер) и зафиксируйте, ловит ли ваш детектор заражение. Диаграмма последовательности (UML) «заражение → регистрация в C2 → beacon → реакция SIEM» — обязательный элемент, который любят на защите.
Глава 3 — метрики эффективности и как их считать
| Метрика | Формула | Целевое значение | Где применима |
|---|---|---|---|
| MTTD | Mean Time To Detect | < 5 мин для LAN | Тема 1, 2 |
| MTTR | Mean Time To Respond | < 30 мин (авто-блок) | Тема 2 |
| FPR | FP / (FP + TN) | < 3 % | Тема 1, 2 |
| CVSS v3.1 | Базовый вектор уязвимости | Показать распределение | Тема 3, 4 |
| Coverage | Покрытие моделей устройств | ≥ 5 вендоров | Тема 3 |
Не забудьте оговорить методологию: сколько прогонов, как считался ground truth, какие ограничения у стенда. Комиссия почти всегда спрашивает: «А как вы поняли, что это действительно botnet-трафик, а не Chrome с телеметрией?» — заранее подготовьте ответ в тексте, а не в голове.
FAQ: вопросы, которые задают почти все
Где студенту брать реальные данные о ботнетах?
Публичные датасеты: CTU-13, UNSW-NB15, IoT-23, BoT-IoT. Плюс собственный стенд — лучшее доказательство самостоятельности. Не пытайтесь «достать» свежие дампы из чужих сетей: это уголовная статья и убитый диплом.
Как сканировать устройства и не нарушить закон?
Только своя подсеть, только письменное разрешение владельца лаборатории/общежития. В приложении к ВКР — форма информированного согласия. Рекомендация ЦБ и OWASP прямо это описывает. В тексте дайте раздел «Ограничения и этические аспекты».
Какой стек выбрать: Python, Go или C?
Для ВКР достаточно Python (быстро, много библиотек для nmap/Scapy) + один системный компонент на C/Rust для наглядности. Покажите, почему выбрали, — это и есть «обоснование технических решений» из ГОСТ 34.601.
Как оформить схемы, если скучный Visio?
Draw.io (диаграмсы редактируются, экспорт в SVG/PNG), PlantUML для последовательностей и классов, Mermaid — прямо в Markdown. Экспорт в чёрно-белый формат и подписи по ГОСТ 19.701 (ЕСПД). Диаграммы вставляйте в приложения, а на них ссылайтесь в тексте: «см. рисунок А.3».
Чек-лист «Что проверить перед сдачей»
- Введение и выводы согласованы: каждая задача из ТЗ закрыта конкретным результатом.
- Все CVE/URL/датасеты имеют рабочие ссылки с датой обращения.
- Схемы (C4, UML, DFD) пронумерованы и упомянуты в тексте.
- Метрики имеют формулы, единицы измерения и обоснование целевых значений.
- Есть раздел «Ограничения и этика эксперимента» со ссылкой на правовые нормы.
- Приложения содержат код, конфиги, полные логи — со скриншотами и подписями по ГОСТ 19.701.
- Проверка на антиплагиат: уникальность ≥ 75 %, ссылки на первоисточники оформлены по ГОСТ 7.0.5.
- Терминология единообразна: не «роутер/маршрутизатор/шлюз» вперемешку, а зафиксированный глоссарий.
Типичные ошибки студентов
1. Сканировать всё подряд «для статистики». Половина работ по теме заканчивается на «мы просканировали интернет». Это не только спорно с юридической точки зрения, но и не даёт воспроизводимого результата. Ограничьтесь собственной лабораторией и/или публичными датасетами — так честнее и защищаемее.
2. Игнорировать актуальность инфоповода. В тексте часто ссылаются на отчёты 2018–2020 годов, тогда как за 2026 год доля legacy-устройств выросла, о чём прямо пишет источник. Вставьте свежий кейс в Главу 1 как мотивацию — комиссия сразу видит, что работа живая.
3. Писать «мы настроили Suricata» без метрик. Инструмент ≠ результат. Нужны FPR, FNR, MTTD, время реакции. Иначе на защите спросят: «А как вы поняли, что стало лучше?» — и работа посыпется.
Если тема кажется сложной для самостоятельной реализации — не геройствуйте в одиночку. Мы даём 120 часов консультаций по вашей теме: от постановки задачи и выбора стенда до оформления схем по ГОСТ и подготовки речи на защиту. Первая консультация — бесплатная, без обязательств. Помогаем с любой темой: от анализа ботнетов до проектирования защищённого IoT-шлюза.
Чему вы научитесь на такой ВКР
- Строить модель угроз по OWASP IoT Top 10 и MITRE ATT&CK применительно к реальному железу.
- Разворачивать лабораторный стенд и воспроизводить заражение в изолированной среде.
- Проектировать детекторы на Suricata/Zeek и считать ROC/PR-кривые для ВКР.
- Оформлять ТЗ, спецификации и схемы согласно ГОСТ 34 и 19.
- Считать MTTD/MTTR/FPR и защищать эти цифры перед комиссией.
Источник: Старый роутер + забытый пароль = вечный ботнет. Ваше домашнее устройство стало идеальной целью для хакеров (опубликовано 2026-03-26)