ИИ в госсекторе: как учесть новые требования ФСТЭК в дипломе по информационной безопасности
С 1 марта 2026 года вступает в силу приказ ФСТЭК, который прямо запрещает использование облачных ИИ-сервисов для обработки государственной тайны и информации ограниченного доступа. Методик, разъясняющих техническую реализацию требований, пока нет — это создаёт и риск, и возможность для студентов ИТ-специальностей. Если вы пишете ВКР по направлению «Информационная безопасность» или «Прикладная информатика», эта тема позволяет выделиться и предложить рынку практическое решение. В статье разбираем, как превратить новый регламент в сильную дипломную работу — от актуальности до конкретной архитектуры и метрик.
Актуальные темы ВКР с учётом приказа ФСТЭК
Ниже — три направления, которые легко защитить в 2026 году, опираясь на ограничения и открытые вопросы из статьи.
| Тема ВКР | Актуальность | Цель | Задачи | Структура (главы) |
|---|---|---|---|---|
| Разработка защищённой архитектуры ИИ-сервиса для обработки конфиденциальной информации | Прямой запрет на облачные ИИ-сервисы заставляет организации переходить на локальные решения. Требуется архитектура, удовлетворяющая ФСТЭК и ГОСТ 34. | Спроектировать сегментированную архитектуру ИИ-платформы для работы с информацией ограниченного доступа. | 1) Проанализировать требования ФСТЭК и ГОСТ 34 к автоматизированным системам; 2) разработать модель угроз и нарушителя; 3) спроектировать контур с изолированным выполнением ИИ-моделей; 4) провести тестирование на проникновение и оценку соответствия. | Гл.1 – Анализ нормативной базы и угроз; Гл.2 – Проектирование архитектуры; Гл.3 – Тестирование и оценка соответствия. |
| Анализ и минимизация рисков при внедрении ИИ в деятельность органов власти | Запрет облачных сервисов — лишь первый шаг. Органам власти нужны методики оценки рисков использования ИИ на локальной инфраструктуре. | Разработать методику количественной оценки рисков ИИ-системы, позволяющую обосновать выбор защитных мер. | 1) Изучить типовые нарушения ИБ при внедрении ИИ; 2) адаптировать модель угроз OWASP для ИИ-компонентов; 3) создать калькулятор рисков на основе вероятности и ущерба; 4) провести апробацию на кейсе из статьи. | Гл.1 – ИИ и ИБ: постановка проблемы; Гл.2 – Модель оценки рисков; Гл.3 – Апробация и рекомендации. |
| Проект локальной ИИ-платформы для госсектора с соблюдением требований ФСТЭК | Рынок нуждается в готовых решениях, которые можно развернуть внутри контура организации без выхода в интернет. Это область для инженерной ВКР. | Разработать и развернуть прототип локальной ИИ-платформы на базе Kubernetes с ограниченным доступом к ресурсам. | 1) Сравнить open-source инструменты для локального ИИ (vLLM, Ollama, TensorFlow Serving); 2) спроектировать кластер; 3) реализовать развертывание с безопасными настройками; 4) замерить производительность и защищённость. | Гл.1 – Анализ предметной области; Гл.2 – Проектирование и реализация; Гл.3 – Тестирование и оценка эффективности. |
Как встроить статью в главу 1 (аналитика)
В первой главе вашей ВКР надо показать, что вы понимаете контекст. Статья из ComNews — отличный источник для актуальности. Обязательно:
- Процитируйте факт о запрете и укажите, что методические рекомендации ФСТЭК ещё не опубликованы — это даёт вам право предложить собственный подход.
- Сформулируйте противоречие: организации должны обрабатывать гостайну с помощью ИИ, но не имеют официальных методов, как это делать безопасно.
- Сделайте обзор нормативных документов: приказ ФСТЭК (как база), ГОСТ Р 34.10 (если речь о защите каналов), ГОСТ 19 для документации, а также документы из области защиты персональных данных (152-ФЗ).
Полезно построить диаграмму классов UML или диаграмму вариантов использования для будущей системы. Именно её потом можно включить в приложение ВКР.
Проектирование архитектуры (глава 2)
Здесь начинается инженерная часть. Запрет облачных сервисов означает, что ИИ-модель должна выполняться на собственных серверах. Для развёртывания стоит выбрать Kubernetes — он позволяет ограничивать сетевой доступ и изолировать контуры.
Пример конфигурации пода для ИИ-сервиса, которая удовлетворяет базовым требованиям безопасности: запрещена запись в файловую систему, контейнер запускается от непривилегированного пользователя, а сетевой трафик ограничен.
apiVersion: v1
kind: Pod
metadata:
name: ai-inference
labels:
app: ai-gov
spec:
securityContext:
runAsNonRoot: true
runAsUser: 10001
containers:
- name: model
image: local-registry.local/gov-ai:1.0
ports:
- containerPort: 8080
securityContext:
allowPrivilegeEscalation: false
readOnlyRootFilesystem: true
capabilities:
drop: ["ALL"]
volumeMounts:
- name: models
mountPath: /models
readOnly: true
resources:
limits:
cpu: "2"
memory: "2Gi"
volumes:
- name: models
hostPath:
path: /data/ai/models
affinity:
nodeAffinity:
requiredDuringSchedulingIgnoredDuringExecution:
nodeSelectorTerms:
- matchExpressions:
- key: node-group
operator: In
values: ["restricted"]
Опирайтесь на ГОСТ 34.601 для стадий разработки автоматизированных систем, а для описания качества — на ISO/IEC 25010: укажите характеристики безопасности (целостность, конфиденциальность) и как они достигаются.
Тестирование и оценка эффективности (глава 3)
Недостаточно просто «придумать» архитектуру — надо показать её результативность. Вот метрики, которые реально помогут на защите:
- Снижение уровня риска — сравните количество критических уязвимостей до и после внедрения мер. Используйте сканеры OWASP ZAP или безопасность образов с помощью Trivy.
- Скорость обработки запроса (latency) и пропускная способность (TPS) — докажут, что локальное решение работает не хуже облачного.
- Степень соответствия ГОСТ 19 — проверьте полноту документации: ТЗ, руководство оператора, программу испытаний.
- Отказоустойчивость — тест на поднятие пода при сбое узла, время восстановления (RTO/RPO).
Для мониторинга рекомендуем использовать OpenTelemetry — с его помощью можно настроить сбор логов безопасности и метрик работы модели. Включите в работу графики из Grafana: они хорошо смотрятся в презентации.
Часто задаваемые вопросы
1. С чего начать, если у меня нет доступа к реальным данным госорганов?
Используйте открытые нормативные документы, статьи (как наша, ComNews) и литературу. Для моделирования данных можно взять открытые наборы данных и привести их к формату, похожему на реальные конфиденциальные данные. На защите вы покажете методику, а не сами данные.
2. Нужно ли в ВКР по ИБ писать код?
Зависит от вашей специальности. Для «Информационной безопасности» достаточно детального проектирования, но код или конфигурация (как пример Kubernetes) сильно повышают оценку — это ваша практическая часть.
3. Какие стандарты точно должны быть в списке литературы?
Приказ ФСТЭК (указанный в статье), ГОСТ 34.601, ГОСТ 19.101 (структура документа), ГОСТ Р 52919 (ГОСТ 19 применим для программного обеспечения), ISO/IEC 25010, OWASP Top 10 для ИИ. Не выдумывайте — используйте только те, которые реально изучили.
4. Как быстро написать ВКР, если сроки поджимают?
Сфокусируйтесь на минимальном жизнеспособном проекте: одна глава — аналитика, вторая — прототип, третья — тесты. Не пытайтесь объять необъятное. Есть профессиональная помощь с ВКР, но начните с составления плана и согласования его с руководителем.
Типичные ошибки студентов
Ошибка 1: Игнорирование запрета на облачные сервисы.
Студенты предлагают использовать готовые облачные ИИ-API (например, ChatGPT) в дипломе, не учитывая новый приказ. Это делает работу неактуальной. Решение: сценарий использования облака укажите только как «запрещённый вариант», за который начисляются штрафы, а в своём проекте используйте локальные модели.
Ошибка 2: Отсутствие модели угроз.
Без модели угроз невозможно обосновать выбор средств защиты. Первый раздел главы 2 обязательно должен содержать описание возможных атак и нарушителя. Не копируйте общие фразы — привяжите угрозы к ИИ: отравление данных, prompt injection, утечка через модели.
Ошибка 3: Формальная оценка эффективности.
Написать «система соответствует требованиям» без цифр — провал. Используйте метрики: количество уязвимостей, F1-мера модели (если есть ML), время отклика, время восстановления. Эксперты всегда просят обосновать эффективность.
Чек-лист перед сдачей ВКР
☑ Проверьте, что все нормативные документы (включая приказ ФСТЭК) корректно процитированы и есть в списке литературы.
☑ Каждая задача из введения должна находить отражение в разделе «Выводы» или «Заключение».
☑ Все схемы и диаграммы (архитектура, UML, C4) — в тексте или приложениях, подписаны и имеют пояснения.
☑ Метрики в главе 3 связаны с целями ВКР — не добавляйте лишнего.
☑ Код и конфигурации приведены в соответствии с ГОСТ 19.101 (оформлены как приложения).
☑ Уникальность текста больше 70% (проверьте на антиплагиате заранее).
☑ Подготовьте 5–6 слайдов для защиты: проблема, новизна, архитектура, результаты, выводы.
Если вы планируете сдать диплом в ближайшие 120 часов, но не успеваете или застряли на этапе проектирования — наши консультанты помогут разобраться с темой за 1-2 дня. Мы даём бесплатную консультацию и подскажем, как упростить реализацию без потери качества. Обращайтесь — у нас есть опыт с работами по ИБ и ИИ.
Источник: ИИ в госсекторе. Как новые требования ФСТЭК меняют рынок (опубликовано 2026-03-22)