СИСТЕМА АВТОМАТИЗОВАНОГО КОНТРОЛЮ ВІДПОВІДНОСТІ КОНФІГУРАЦІЙ МЕРЕЖЕВИХ ПРИСТРОЇВ ВИМОГАМ КІБЕРБЕЗПЕКИ
DOI:
https://doi.org/10.17721/2519-481X/2026/90-07Ключові слова:
автоматизація адміністрування, аудит безпеки, списки контролю доступу, CIS Benchmark, NetDevOps, сегментація мережі, Zero Trust, мережеві пристроїАнотація
Збільшення кількості підключених пристроїв, різноманіття й ускладнення мережевих топологій та постійний розвиток кіберзагроз дуже ускладнюють адміністрування мережевого обладнання. Налаштування десятків або сотень маршрутизаторів і комутаторів вручну є трудомістким, дорогим і пов’язаним з високим ризиком кіберзагроз. Саме помилки конфігурації є причиною успіху більшості кібератак. Метою дослідження є розроблення та практична апробація системи для автоматизованої валідації конфігурацій мережевих пристроїв. Зокрема, система має автоматично ідентифікувати фізичну топологію мережі, перевіряти відповідність налаштувань галузевим стандартам безпеки та автоматизовано усувати виявлені вразливості.
Систему реалізовано мовою Python за допомогою бібліотек Netmiko та PyVis. Для отримання інформації про топологію застосовано протокол LLDP (IEEE 802.1AB). Перевірку конфігурацій здійснено відповідно до 10 правил CIS Benchmark для Cisco IOS. Апробацію системи здійснено на віртуальному стенді GNS3, що складався з маршрутизаторів Cisco IOS, класифікованих у зони безпеки (Access, Restricted, DMZ) з динамічною маршрутизацією OSPF.
Модуль аудиту виявив низку вразливих налаштувань (зокрема, активований Telnet), внаслідок чого початкова оцінка відповідності стандартам безпеки склала 85%. Після автоматизованого застосування виправлень та генерації розширених списків контролю доступу (ACL) оцінку підвищено до 100%. Крім цього, система успішно заблокувала спробу несанкціонованого доступу з зони Restricted до сервера баз даних, що підтвердило коректність згенерованих політик фільтрації.
Запропоноване рішення значною мірою скорочує час проведення аудиту, усуває вплив суб’єктивного людського чинника та гарантує послідовне впровадження заходів безпеки. Отримані результати дослідження підтверджують, що принципи NetDevOps досить ефективно працюють при розвʼязанні задач забезпечення захисту реальних мереж.
Посилання
1. Verizon (2025) Data Breach Investigations Report. Available at: https://www.verizon.com/business/resources/reports/dbir/
2. Center for Internet Security (no date) CIS Cisco IOS Benchmark. Available at: https://www.cisecurity.org/benchmark/cisco
3. Leivadeas, A. and Falkner, M. (2023) 'A survey on intent-based networking', IEEE Communications Surveys & Tutorials, 25(1), pp. 625–655. https://doi.org/10.1109/COMST.2022.3215919
4. Gharbaoui, M., Sciarrone, F., Fontana, M., Castoldi, P. and Martini, B. (2026) 'Assurance and conflict detection in intent-based networking: a comprehensive survey and insights on standards and open-source tools', IEEE Transactions on Network and Service Management, 23, pp. 1891–1912. https://doi.org/10.1109/TNSM.2026.3651896
5. Bajpai, M. (2025) 'Automating network device configuration and compliance enforcement', SSRN Electronic Journal. https://doi.org/10.2139/ssrn.5057509
6. Thati, S.R. (2025) 'AI-driven automation for network configuration and compliance: transforming enterprise security posture', World Journal of Advanced Research and Reviews, 26(2), pp. 1216–1223. https://doi.org/10.30574/wjarr.2025.26.2.1693
7. Ficzere, D. and Varga, P. (2025) 'AI-driven network configuration and operation', in NOMS 2025 IEEE Network Operations and Management Symposium. IEEE, pp. 1–4. https://doi.org/10.1109/NOMS57970.2025.11073726
8. Mushtaq, S., Mohsin, M. and Mushtaq, M. (2025) 'A systematic literature review on the implementation and challenges of zero trust architecture across domains', Sensors, 25(19), 6118. https://doi.org/10.3390/s25196118
9. Basta, N., Ikram, M., Kaafar, M.A. and Walker, A. (2022) 'Towards a zero-trust micro-segmentation network security strategy: an evaluation framework', in NOMS 2022 IEEE/IFIP Network Operations and Management Symposium. IEEE, pp. 1–7. https://doi.org/10.1109/NOMS54207.2022.9789888
10. Rescorla, E. and Ylonen, T. (2006) RFC 4253: The Secure Shell (SSH) Transport Layer Protocol. IETF. Available at: https://www.rfc-editor.org/rfc/rfc4253
11. PyVis (no date) PyVis documentation. Available at: https://pyvis.readthedocs.io/en/latest/
12. GNS3 (no date) GNS3 documentation. Available at: https://docs.gns3.com/
Завантаження
Опубліковано
Номер
Розділ
Ліцензія

Ця робота ліцензується відповідно до ліцензії Creative Commons Attribution 4.0 International License.






