СИСТЕМА АВТОМАТИЗОВАНОГО КОНТРОЛЮ ВІДПОВІДНОСТІ КОНФІГУРАЦІЙ МЕРЕЖЕВИХ ПРИСТРОЇВ ВИМОГАМ КІБЕРБЕЗПЕКИ

Автор(и)

  • М.В. Сашньова Національний університет «Києво-Могилянська академія» image/svg+xml Автор
  • Я.І. Вознюк Національний університет «Києво-Могилянська академія» image/svg+xml Автор
  • Д.І. Черкасов Національний університет «Києво-Могилянська академія» image/svg+xml Автор
  • П.С. Маслов Національний університет «Києво-Могилянська академія» image/svg+xml Автор

DOI:

https://doi.org/10.17721/2519-481X/2026/90-07

Ключові слова:

автоматизація адміністрування, аудит безпеки, списки контролю доступу, CIS Benchmark, NetDevOps, сегментація мережі, Zero Trust, мережеві пристрої

Анотація

Збільшення кількості підключених пристроїв, різноманіття й ускладнення мережевих топологій та постійний розвиток кіберзагроз дуже ускладнюють адміністрування мережевого обладнання. Налаштування десятків або сотень маршрутизаторів і комутаторів вручну є трудомістким, дорогим і пов’язаним з високим ризиком кіберзагроз. Саме помилки конфігурації є причиною успіху більшості кібератак. Метою дослідження є розроблення та практична апробація системи для автоматизованої валідації конфігурацій мережевих пристроїв. Зокрема, система має автоматично ідентифікувати фізичну топологію мережі, перевіряти відповідність налаштувань галузевим стандартам безпеки та автоматизовано усувати виявлені вразливості.

Систему реалізовано мовою Python за допомогою бібліотек Netmiko та PyVis. Для отримання інформації про топологію застосовано протокол LLDP (IEEE 802.1AB). Перевірку конфігурацій здійснено відповідно до 10 правил CIS Benchmark для Cisco IOS. Апробацію системи здійснено на віртуальному стенді GNS3, що складався з маршрутизаторів Cisco IOS, класифікованих у зони безпеки (Access, Restricted, DMZ) з динамічною маршрутизацією OSPF.

Модуль аудиту виявив низку вразливих налаштувань (зокрема, активований Telnet), внаслідок чого початкова оцінка відповідності стандартам безпеки склала 85%. Після автоматизованого застосування виправлень та генерації розширених списків контролю доступу (ACL) оцінку підвищено до 100%. Крім цього, система успішно заблокувала спробу несанкціонованого доступу з зони Restricted до сервера баз даних, що підтвердило коректність згенерованих політик фільтрації.

Запропоноване рішення значною мірою скорочує час проведення аудиту, усуває вплив суб’єктивного людського чинника та гарантує послідовне впровадження заходів безпеки. Отримані результати дослідження підтверджують, що принципи NetDevOps досить ефективно працюють при розвʼязанні задач забезпечення захисту реальних мереж.

Біографії авторів

  • автор М.В. Сашньова , афіліація Національний університет «Києво-Могилянська академія»
  • автор Я.І. Вознюк , афіліація Національний університет «Києво-Могилянська академія»
  • автор Д.І. Черкасов , афіліація Національний університет «Києво-Могилянська академія»
  • автор П.С. Маслов , афіліація Національний університет «Києво-Могилянська академія»

Посилання

1. Verizon (2025) Data Breach Investigations Report. Available at: https://www.verizon.com/business/resources/reports/dbir/

2. Center for Internet Security (no date) CIS Cisco IOS Benchmark. Available at: https://www.cisecurity.org/benchmark/cisco

3. Leivadeas, A. and Falkner, M. (2023) 'A survey on intent-based networking', IEEE Communications Surveys & Tutorials, 25(1), pp. 625–655. https://doi.org/10.1109/COMST.2022.3215919

4. Gharbaoui, M., Sciarrone, F., Fontana, M., Castoldi, P. and Martini, B. (2026) 'Assurance and conflict detection in intent-based networking: a comprehensive survey and insights on standards and open-source tools', IEEE Transactions on Network and Service Management, 23, pp. 1891–1912. https://doi.org/10.1109/TNSM.2026.3651896

5. Bajpai, M. (2025) 'Automating network device configuration and compliance enforcement', SSRN Electronic Journal. https://doi.org/10.2139/ssrn.5057509

6. Thati, S.R. (2025) 'AI-driven automation for network configuration and compliance: transforming enterprise security posture', World Journal of Advanced Research and Reviews, 26(2), pp. 1216–1223. https://doi.org/10.30574/wjarr.2025.26.2.1693

7. Ficzere, D. and Varga, P. (2025) 'AI-driven network configuration and operation', in NOMS 2025 IEEE Network Operations and Management Symposium. IEEE, pp. 1–4. https://doi.org/10.1109/NOMS57970.2025.11073726

8. Mushtaq, S., Mohsin, M. and Mushtaq, M. (2025) 'A systematic literature review on the implementation and challenges of zero trust architecture across domains', Sensors, 25(19), 6118. https://doi.org/10.3390/s25196118

9. Basta, N., Ikram, M., Kaafar, M.A. and Walker, A. (2022) 'Towards a zero-trust micro-segmentation network security strategy: an evaluation framework', in NOMS 2022 IEEE/IFIP Network Operations and Management Symposium. IEEE, pp. 1–7. https://doi.org/10.1109/NOMS54207.2022.9789888

10. Rescorla, E. and Ylonen, T. (2006) RFC 4253: The Secure Shell (SSH) Transport Layer Protocol. IETF. Available at: https://www.rfc-editor.org/rfc/rfc4253

11. PyVis (no date) PyVis documentation. Available at: https://pyvis.readthedocs.io/en/latest/

12. GNS3 (no date) GNS3 documentation. Available at: https://docs.gns3.com/

Завантаження

Опубліковано

2026-03-20

Номер

Розділ

ІНФОРМАЦІЙНІ ТЕХНОЛОГІЇ