Фишинг через сервисы онлайн-опросов в ВКР по ИБ: архитектура детектора и метрики защиты

Поддомен: Cybersecurity · Роль эксперта: Специалист по ИБ

Введение: почему кейс Касперского — это готовая фактура для диплома

«Лаборатория Касперского» зафиксировала волну рассылок, где злоумышленники прячут фишинговые страницы за легитимными российскими сервисами онлайн-опросов. Только за январь–февраль 2026 года защитные решения компании заблокировали порядка 35 000 таких писем. Схема простая и потому опасная: домен в ссылке действительно принадлежит известной платформе, сертификат валиден, репутация чистая — значит, классические фильтры «плохой домен из чёрного списка» здесь не работают.

Для выпускника направления «Информационная безопасность» — это не просто новость, а готовый кейс для главы 1 (анализ угроз) и главы 2 (проектирование СЗИ). Разберём, как превратить эту историю в защищаемую ВКР с измеримым результатом, а не в реферат про «мошенников в интернете».

FAQ: что чаще всего спрашивают студенты по этой теме

Где брать данные для обучения детектора фишинга?

Три источника: PhishTank и OpenPhish (готовые фиды), собственная разметка через краулер доменов конструкторов форм, а также синтетика — генерация легитимных и поддельных страниц опросов по шаблонам. Для 35 000 писем из статьи как источника референса достаточно качественной выборки в 3–5 тыс. доменов. Указывайте в работе, что разметка проводилась вручную, с коэффициентом согласия (Cohen's kappa ≥ 0.8).

Можно ли обойтись без ML и уложиться в эвристики?

Можно, но защита будет слабее. Базовая эвристика — это комбинация SPF/DKIM/DMARC-проверок, анализ редирект-цепочек и сравнение визуального отпечатка бренда. Однако именно легитимный домен опросника обнуляет репутационные фильтры. Здесь ML-модель на признаках URL и DOM даёт выигрыш по recall. В ВКР достаточно сравнить два подхода и показать, где классическая защита «проваливается».

Какую архитектуру нужно описывать по ГОСТ 34?

Функциональную и структурную схемы, схему информационных потоков и описание алгоритма функционирования. Практически удобно продублировать их в нотации C4 (Context + Container). ГОСТ 34.602 требует ТЗ, а C4 даёт понятную декомпозицию для пояснительной записки.

Как считать эффективность, чтобы её приняли на защите?

Не «точность 99%», а матрица ошибок: precision, recall, F1, ROC-AUC и, главное, бизнес-метрики — доля заблокированных фишинговых писем из тестовой выборки и False Positive Rate. Для 35 000 писем покажите, сколько из них поймал бы ваш прототип. Это самый убедительный слайд на защите.

Темы ВКР: три готовых вектора под этот кейс

Как встроить материал статьи в главы ВКР

Глава 1: анализ угроз без «воды»

Не пересказывайте новость. Постройте таблицу угроз и сопоставьте её с MITRE ATT&CK: тактика Initial Access, техника Phishing (T1566), подтехника Spearphishing Link. Дальше — диаграмма в нотации C4 Context: абонент → почтовый сервер → шлюз фильтрации → внешний домен-конструктор. Домены-конструкторы выносите как «полу-доверенные», это и есть корень проблемы.

ПризнакКлассический фишингФишинг через сервис опросов
ДоменПохожий, свежийЛегитимный, известный
СертификатСамоподписанный / нетВалидный
РепутацияПлохаяЧистая
Детекция фильтромБлокируетсяПропускается

Глава 2: проектирование детектора

Разбейте конвейер на этапы: проверка подлинности письма (SPF/DKIM/DMARC), извлечение признаков URL, разворачивание коротких ссылок без захода на ресурс (через HEAD-запрос), анализ DOM подозрительной страницы в песочнице. Ниже — псевдокод извлечения признаков, его можно положить в приложение и оформить по ГОСТ 19.402 как описание программы.

def extract_url_features(url: str) -> dict:
    parsed = urlparse(url)
    return {
        "domain_len": len(parsed.netloc),
        "path_depth": parsed.path.count("/"),
        "has_ip": bool(re.match(r"^\d+\.\d+\.\d+\.\d+$", parsed.netloc)),
        "suspicious_tld": parsed.netloc.endswith((".zip", ".top", ".xyz")),
        "redirect_count": resolve_redirects(url),  # без тела, только HEAD
        "brand_in_subdomain": contains_brand(parsed.netloc),
        "path_entropy": shannon_entropy(parsed.path),
    }

def decide(features: dict, model) -> str:
    score = model.predict_proba(features)[0][1]
    return "BLOCK" if score >= 0.82 else "REVIEW"

Отдельно опишите проверку почтовой аутентификации — это иллюстрация того, почему часть писем всё же доходит.

# пример проверки на шлюзе (упрощённо)
spf=$(dig +short TXT example-survey.ru | grep "v=spf1")
dkim=$(dig +short TXT selector._domainkey.example-survey.ru)
dmarc=$(dig +short TXT _dmarc.example-survey.ru)

# если SPF/DKIM/DMARC валидны, но ссылка ведёт на форму с внешним редиректом —
# фиксируем в SIEM: auth=pass, link_risk=high

Глава 3: тестирование и метрики

Соберите тестовый корпус: 200–300 легитимных писем, 200–300 фишинговых (реальные и синтетика). Посчитайте:

МетрикаФормула / смыслЦелевое значение
PrecisionTP / (TP + FP)≥ 0.90
RecallTP / (TP + FN)≥ 0.85
F12·P·R / (P + R)≥ 0.87
FPRFP / (FP + TN)≤ 0.05
MTTDсреднее время до детекции≤ 30 с

Свяжите метрики с ISO/IEC 25010: например, security и reliability. Это снимает вопрос комиссии «почему именно такие числа».

Практические выводы: чему вы научитесь

Чек-лист «Что проверить перед сдачей»:
  1. Каждая задача из введения закрыта выводом в соответствующей главе.
  2. Схемы выполнены по ГОСТ 34 / оформлены в C4 и пронумерованы.
  3. Метрики содержат и технические, и эксплуатационные показатели (FPR, MTTD).
  4. Список литературы: ≥ 15 источников, среди них OWASP, ISO/IEC 27001, MITRE ATT&CK.
  5. Код вынесен в приложение по ГОСТ 19.402 с описанием входов/выходов.
  6. Проверка на антиплагиат — ≥ 75% оригинальности по вашему вузу.
  7. Оформлены ссылки на источник статьи и даты обращения к фидам PhishTank/OpenPhish.
Типичные ошибки студентов:
  1. Опора только на чёрные списки. В кейсе из статьи домен легитимен — чёрный список бесполезен. Добавьте поведенческие признаки: редирект-цепочка, аномальный путь, наличие формы ввода данных банковской карты.
  2. Метрики без тестового корпуса. «Точность 99%» без описания выборки — повод для вопроса на защите. Фиксируйте размер, разбиение train/test и критерий разметки.
  3. Одна глава = один параграф теории, остальное — код. Комиссия оценивает баланс: анализ, проектирование, апробация. Код — в приложение, а не в основной текст.
Если тема уже есть, но не хватает времени на реализацию или нормоконтроль — закажите диплом или ВКР на заказ у профильных специалистов. Мы экономим студентам порядка 120 часов рутинной работы: подготовим черновик, оформим главы и приложения. Первая консультация — бесплатная, поможем с любой темой по ИБ. Успейте обсудить задачу до дедлайна.

Материал подготовлен экспертами компании Diplom-Expert. Мы помогаем студентам с 2010 года. Если вам нужна помощь в разработке темы или оформлении работы, наши специалисты готовы подсказать.

Последнее обновление: 2026-09-12

Источник: Российские сервисы для онлайн-опросов используются для криптовалютного скама (опубликовано 2026-03-24)