```html

Проектирование системы защиты персональных данных в ВКР: соответствие требованиям Роскомнадзора

Статья SecurityLab сообщает: для российского бизнеса проверки Роскомнадзора страшнее хакерских атак. Это неожиданный тренд, но он отлично иллюстрирует главное — защита персональных данных (ПДн) стала не только технической, но и юридической задачей. Студенту ИТ-специальности это даёт идеальную тему для ВКР: разработать систему, которая одновременно защищает данные и автоматизирует compliance-процессы. В материале разберём, как превратить этот тренд в полноценное исследование, избежать типичных ошибок и успешно защититься.

Privacy-повестка как фундамент темы ВКР

Исследование показало: бизнес опасается штрафов и предписаний больше, чем реального взлома. Для вас это значит, что работодатель ждёт не просто «админа», а специалиста, который умеет проектировать системы с учётом 152-ФЗ, внутренних политик и рисков. В ВКР можно взять любой сегмент: от DLP-контроля до моделирования угроз по OWASP. Главное — привязать тему к конкретной организации или типовому сценарию, тогда работа будет выглядеть завершённой, а не абстрактной.

Три актуальные темы ВКР по защите персональных данных

Тема 1. Проектирование системы соответствия 152-ФЗ для веб-сервиса

  • Актуальность: из статьи следует, что компании боятся проверок, значит, автоматизация compliance востребована.
  • Цель: спроектировать систему, которая обеспечивает обработку ПДн в соответствии с требованиями Роскомнадзора.
  • Задачи: проанализировать нормативные требования; разработать архитектуру защиты; реализовать прототип с шифрованием и разграничением доступа; провести тестирование на соответствие.
  • Структура: глава 1 — анализ законодательства и существующих решений; глава 2 — проектирование и реализация; глава 3 — тестирование и оценка эффективности.

Тема 2. Автоматизация аудита защищённости персональных данных на базе open-source SIEM

  • Актуальность: проверки Роскомнадзора требуют доказательств, что система защищена. SIEM позволяет собирать логи и строить отчётность.
  • Цель: разработать систему сбора и корреляции событий безопасности для автоматизации аудита.
  • Задачи: обзор SIEM-систем (Wazuh, Elastic Stack); настройка сбора логов с сервисов; написание правил корреляции; разработка дашборда для внутреннего аудита.
  • Структура: главы традиционно распределяются: теория, настройка, тестирование.

Тема 3. Моделирование угроз и защита персональных данных по методу OWASP

  • Актуальность: хакерские атаки никуда не делись, просто бизнес переключил внимание на регулятора. Нужен комплексный подход.
  • Цель: составить модель угроз для типового веб-приложения, обрабатывающего ПДн, и разработать меры противодействия.
  • Задачи: выявление активов и уязвимостей; построение диаграмм потоков данных (C4, UML); выбор контрмер; оценка остаточных рисков.
  • Структура: теория моделирования, практическое применение, оценка.

Что положить в главы 1, 2 и 3

Статья из SecurityLab — отличный источник для введения и обоснования актуальности. В главе 1 сделайте упор на анализ нормативной базы: 152-ФЗ, ГОСТ 34.601-90 (стадии создания автоматизированных систем), ISO/IEC 27001. Это покажет, что вы ориентируетесь не только в технологиях, но и в стандартах.

В главе 2 постройте архитектурные диаграммы в нотации C4 или UML: контекст, контейнеры, развёртывание. Обязательно включите схему потоков данных и границы доверия — это пригодится для моделирования угроз.

В главе 3 не забывайте про метрики. Даже если вы не внедряете систему в реальной компании, можно собрать нагрузочный стенд и измерить время реакции на инцидент или процент заблокированных попыток доступа.

Метрики и инструменты для практической части

Выбирайте инструменты, которые реально используются в индустрии. Для DLP — решения типа OpenDLP, для SIEM — Wazuh или Elastic Stack. Увяжите их с конкретными метриками:

Метрика Что показывает Как собрать
% соответствия требованиям 152-ФЗ Долю выполненных обязательных требований Формируется из чек-листа аудита
MTTD / MTTR Скорость обнаружения и реакции на инцидент По журналам SIEM
Количество выявленных уязвимостей Качество модели угроз Сканеры OWASP ZAP, OpenVAS

Пример скрипта для поиска персональных данных в логах — такой фрагмент можно вставить во вторую главу как прототип:

import re

# Список типов ПДн (упрощённо)
patterns = {
    'email': r'[\w\.-]+@[\w\.-]+\.\w+',
    'phone': r'\+7[\d\(\)\-\s]{10,}',
}

def search_pd(text):
    for name, pattern in patterns.items():
        if re.search(pattern, text):
            print(f'Найдено ПДн типа: {name}')
            return True
    return False

log_line = 'Пользователь с email ivan@example.com вошёл в систему'
search_pd(log_line)

FAQ

Как выбрать стек, если в вузе нет специализированных курсов по ИБ?

Ориентируйтесь на материалы OWASP, бесплатные курсы по Wazuh и DLP. В работе достаточно показать, что вы умеете настраивать open-source инструменты и обосновывать их выбор.

Нужно ли внедрять разработанную систему в реальной компании?

Не обязательно. Достаточно лабораторного стенда или виртуальной инфраструктуры. Главное — показать воспроизводимость результата и корректную методику оценки.

Какие ГОСТы использовать для оформления?

Для технической части — ГОСТ 34.601-90, для программного обеспечения — ГОСТ 19 (ЕСПД), для качества — ISO/IEC 25010. Обязательно уточните требования вашей кафедры, они всё равно имеют приоритет.

Как оценить эффективность, если нет реальных данных?

Создайте тестовые сценарии: сымитируйте атаку с использованием Burp Suite или Kali Linux, прогоните через SIEM, замерьте время реакции. Это даст численные результаты, которые можно сопоставить с базовым уровнем.

Чек-лист «Что проверить перед сдачей»
  • Ссылки на источники оформлены по ГОСТ Р 7.0.5-2008.
  • Задачи соответствуют выводам в заключении.
  • Все схемы (архитектура, потоки данных) подписаны и связаны с текстом.
  • Метрики эффективности посчитаны и описаны.
  • Уникальность текста проверена — доля заимствований не выше нормы вуза.
  • Приложения пронумерованы, в тексте есть отсылки.
Типичные ошибки студентов
  • Копирование чужих политик безопасности без адаптации. Государственные организации публикуют свои документы, но вам нужно привязать их к конкретному сценарию. Иначе работа превращается в реферат.
  • Игнорирование юридического аспекта. Вы реализовали техническое решение, а про 152-ФЗ написали только во введении. В главе 1 обязательно проанализируйте наказания и требования, а в главе 2 покажите, как ваше решение закрывает конкретные пункты.
  • Отсутствие численных результатов. «Система работает» — это не результат. Нужны цифры: время, процент, стоимость. Без них третья глава будет пустой.
Нужна помощь с ВКР?
Если вы хотите сэкономить около 120 часов времени и получить готовую структуру исследования, консультация с ИТ-специалистом — разумный шаг. Мы можем разобрать вашу тему, помочь с проектированием или оформлением. Это не «диплом на заказ», а профессиональная помощь с дипломом — от уточнения темы до расчёта метрик. Запишитесь на бесплатную консультацию через форму на сайте.

Материал подготовлен экспертами компании «ИТ-Консалтинг». Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-08-16

Источник: Проверка страшнее кражи. Российский бизнес боится Роскомнадзора больше, чем хакеров (опубликовано 2026-03-18)

```