```html

ИИ в госсекторе: как учесть новые требования ФСТЭК в дипломе по информационной безопасности

С 1 марта 2026 года вступает в силу приказ ФСТЭК, который прямо запрещает использование облачных ИИ-сервисов для обработки государственной тайны и информации ограниченного доступа. Методик, разъясняющих техническую реализацию требований, пока нет — это создаёт и риск, и возможность для студентов ИТ-специальностей. Если вы пишете ВКР по направлению «Информационная безопасность» или «Прикладная информатика», эта тема позволяет выделиться и предложить рынку практическое решение. В статье разбираем, как превратить новый регламент в сильную дипломную работу — от актуальности до конкретной архитектуры и метрик.

Актуальные темы ВКР с учётом приказа ФСТЭК

Ниже — три направления, которые легко защитить в 2026 году, опираясь на ограничения и открытые вопросы из статьи.

Тема ВКР Актуальность Цель Задачи Структура (главы)
Разработка защищённой архитектуры ИИ-сервиса для обработки конфиденциальной информации Прямой запрет на облачные ИИ-сервисы заставляет организации переходить на локальные решения. Требуется архитектура, удовлетворяющая ФСТЭК и ГОСТ 34. Спроектировать сегментированную архитектуру ИИ-платформы для работы с информацией ограниченного доступа. 1) Проанализировать требования ФСТЭК и ГОСТ 34 к автоматизированным системам; 2) разработать модель угроз и нарушителя; 3) спроектировать контур с изолированным выполнением ИИ-моделей; 4) провести тестирование на проникновение и оценку соответствия. Гл.1 – Анализ нормативной базы и угроз; Гл.2 – Проектирование архитектуры; Гл.3 – Тестирование и оценка соответствия.
Анализ и минимизация рисков при внедрении ИИ в деятельность органов власти Запрет облачных сервисов — лишь первый шаг. Органам власти нужны методики оценки рисков использования ИИ на локальной инфраструктуре. Разработать методику количественной оценки рисков ИИ-системы, позволяющую обосновать выбор защитных мер. 1) Изучить типовые нарушения ИБ при внедрении ИИ; 2) адаптировать модель угроз OWASP для ИИ-компонентов; 3) создать калькулятор рисков на основе вероятности и ущерба; 4) провести апробацию на кейсе из статьи. Гл.1 – ИИ и ИБ: постановка проблемы; Гл.2 – Модель оценки рисков; Гл.3 – Апробация и рекомендации.
Проект локальной ИИ-платформы для госсектора с соблюдением требований ФСТЭК Рынок нуждается в готовых решениях, которые можно развернуть внутри контура организации без выхода в интернет. Это область для инженерной ВКР. Разработать и развернуть прототип локальной ИИ-платформы на базе Kubernetes с ограниченным доступом к ресурсам. 1) Сравнить open-source инструменты для локального ИИ (vLLM, Ollama, TensorFlow Serving); 2) спроектировать кластер; 3) реализовать развертывание с безопасными настройками; 4) замерить производительность и защищённость. Гл.1 – Анализ предметной области; Гл.2 – Проектирование и реализация; Гл.3 – Тестирование и оценка эффективности.

Как встроить статью в главу 1 (аналитика)

В первой главе вашей ВКР надо показать, что вы понимаете контекст. Статья из ComNews — отличный источник для актуальности. Обязательно:

  • Процитируйте факт о запрете и укажите, что методические рекомендации ФСТЭК ещё не опубликованы — это даёт вам право предложить собственный подход.
  • Сформулируйте противоречие: организации должны обрабатывать гостайну с помощью ИИ, но не имеют официальных методов, как это делать безопасно.
  • Сделайте обзор нормативных документов: приказ ФСТЭК (как база), ГОСТ Р 34.10 (если речь о защите каналов), ГОСТ 19 для документации, а также документы из области защиты персональных данных (152-ФЗ).

Полезно построить диаграмму классов UML или диаграмму вариантов использования для будущей системы. Именно её потом можно включить в приложение ВКР.

Проектирование архитектуры (глава 2)

Здесь начинается инженерная часть. Запрет облачных сервисов означает, что ИИ-модель должна выполняться на собственных серверах. Для развёртывания стоит выбрать Kubernetes — он позволяет ограничивать сетевой доступ и изолировать контуры.

Пример конфигурации пода для ИИ-сервиса, которая удовлетворяет базовым требованиям безопасности: запрещена запись в файловую систему, контейнер запускается от непривилегированного пользователя, а сетевой трафик ограничен.

apiVersion: v1
kind: Pod
metadata:
  name: ai-inference
  labels:
    app: ai-gov
spec:
  securityContext:
    runAsNonRoot: true
    runAsUser: 10001
  containers:
  - name: model
    image: local-registry.local/gov-ai:1.0
    ports:
    - containerPort: 8080
    securityContext:
      allowPrivilegeEscalation: false
      readOnlyRootFilesystem: true
      capabilities:
        drop: ["ALL"]
    volumeMounts:
    - name: models
      mountPath: /models
      readOnly: true
    resources:
      limits:
        cpu: "2"
        memory: "2Gi"
  volumes:
  - name: models
    hostPath:
      path: /data/ai/models
  affinity:
    nodeAffinity:
      requiredDuringSchedulingIgnoredDuringExecution:
        nodeSelectorTerms:
        - matchExpressions:
          - key: node-group
            operator: In
            values: ["restricted"]

Опирайтесь на ГОСТ 34.601 для стадий разработки автоматизированных систем, а для описания качества — на ISO/IEC 25010: укажите характеристики безопасности (целостность, конфиденциальность) и как они достигаются.

Тестирование и оценка эффективности (глава 3)

Недостаточно просто «придумать» архитектуру — надо показать её результативность. Вот метрики, которые реально помогут на защите:

  • Снижение уровня риска — сравните количество критических уязвимостей до и после внедрения мер. Используйте сканеры OWASP ZAP или безопасность образов с помощью Trivy.
  • Скорость обработки запроса (latency) и пропускная способность (TPS) — докажут, что локальное решение работает не хуже облачного.
  • Степень соответствия ГОСТ 19 — проверьте полноту документации: ТЗ, руководство оператора, программу испытаний.
  • Отказоустойчивость — тест на поднятие пода при сбое узла, время восстановления (RTO/RPO).

Для мониторинга рекомендуем использовать OpenTelemetry — с его помощью можно настроить сбор логов безопасности и метрик работы модели. Включите в работу графики из Grafana: они хорошо смотрятся в презентации.

Материал подготовлен экспертами компании DiplomHelper. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-09-02

Часто задаваемые вопросы

1. С чего начать, если у меня нет доступа к реальным данным госорганов?

Используйте открытые нормативные документы, статьи (как наша, ComNews) и литературу. Для моделирования данных можно взять открытые наборы данных и привести их к формату, похожему на реальные конфиденциальные данные. На защите вы покажете методику, а не сами данные.

2. Нужно ли в ВКР по ИБ писать код?

Зависит от вашей специальности. Для «Информационной безопасности» достаточно детального проектирования, но код или конфигурация (как пример Kubernetes) сильно повышают оценку — это ваша практическая часть.

3. Какие стандарты точно должны быть в списке литературы?

Приказ ФСТЭК (указанный в статье), ГОСТ 34.601, ГОСТ 19.101 (структура документа), ГОСТ Р 52919 (ГОСТ 19 применим для программного обеспечения), ISO/IEC 25010, OWASP Top 10 для ИИ. Не выдумывайте — используйте только те, которые реально изучили.

4. Как быстро написать ВКР, если сроки поджимают?

Сфокусируйтесь на минимальном жизнеспособном проекте: одна глава — аналитика, вторая — прототип, третья — тесты. Не пытайтесь объять необъятное. Есть профессиональная помощь с ВКР, но начните с составления плана и согласования его с руководителем.

Типичные ошибки студентов

Ошибка 1: Игнорирование запрета на облачные сервисы.
Студенты предлагают использовать готовые облачные ИИ-API (например, ChatGPT) в дипломе, не учитывая новый приказ. Это делает работу неактуальной. Решение: сценарий использования облака укажите только как «запрещённый вариант», за который начисляются штрафы, а в своём проекте используйте локальные модели.

Ошибка 2: Отсутствие модели угроз.
Без модели угроз невозможно обосновать выбор средств защиты. Первый раздел главы 2 обязательно должен содержать описание возможных атак и нарушителя. Не копируйте общие фразы — привяжите угрозы к ИИ: отравление данных, prompt injection, утечка через модели.

Ошибка 3: Формальная оценка эффективности.
Написать «система соответствует требованиям» без цифр — провал. Используйте метрики: количество уязвимостей, F1-мера модели (если есть ML), время отклика, время восстановления. Эксперты всегда просят обосновать эффективность.

Чек-лист перед сдачей ВКР

☑ Проверьте, что все нормативные документы (включая приказ ФСТЭК) корректно процитированы и есть в списке литературы.
☑ Каждая задача из введения должна находить отражение в разделе «Выводы» или «Заключение».
☑ Все схемы и диаграммы (архитектура, UML, C4) — в тексте или приложениях, подписаны и имеют пояснения.
☑ Метрики в главе 3 связаны с целями ВКР — не добавляйте лишнего.
☑ Код и конфигурации приведены в соответствии с ГОСТ 19.101 (оформлены как приложения).
☑ Уникальность текста больше 70% (проверьте на антиплагиате заранее).
☑ Подготовьте 5–6 слайдов для защиты: проблема, новизна, архитектура, результаты, выводы.

Если вы планируете сдать диплом в ближайшие 120 часов, но не успеваете или застряли на этапе проектирования — наши консультанты помогут разобраться с темой за 1-2 дня. Мы даём бесплатную консультацию и подскажем, как упростить реализацию без потери качества. Обращайтесь — у нас есть опыт с работами по ИБ и ИИ.

Источник: ИИ в госсекторе. Как новые требования ФСТЭК меняют рынок (опубликовано 2026-03-22)