DESIGN AND MODELING

Methods for mitigating unauthorized access threats in automated infrastructure deployment using Ansible and Terraform

Authors

  • Alexander V. Ponachugin Minin Nizhny Novgorod State Pedagogical University, 603005, Nizhny Novgorod, Ulianova str., 1
  • Vyacheslav N. Lushin Minin Nizhny Novgorod State Pedagogical University, 603005, Nizhny Novgorod, Ulianova str., 1

How to cite

GOST Ponachugin A. V., Lushin V. N. Methods for mitigating unauthorized access threats in automated infrastructure deployment using Ansible and Terraform // STROITEL'NYE I DOROZHNYE MASHINY. 2026. Vol. 70. No. 4. P. 96-108.
APA Ponachugin, A. V. & Lushin, V. N. (2026). Methods for mitigating unauthorized access threats in automated infrastructure deployment using Ansible and Terraform. STROITEL'NYE I DOROZHNYE MASHINY, 70(4), 96-108.

Abstract

The Infrastructure-as-Code paradigm shifts into the realm of code artifacts what previously existed as a heterogeneous set of manual administrator operations. Along with obvious gains in reproducibility and deployment speed, a new class of risks emerges: unauthorized access becomes possible through declarative configurations, environment variables, Terraform state files, Ansible Vault variables, and orchestrator secrets. The existing literature is fragmented – Kubernetes cluster protection, DevSecOps practices, and secret management are discussed separately; a holistic threat model for the Ansible + Terraform stack has not been formally established. The aim of the work is to systematize unauthorized access threats specific to automated deployment using these two tools and to propose a set of countermeasures verifiable on a testbed. Content analysis of 2022-2025 incidents, comparison of configuration patterns, and a matrix-based threat assessment by detectability, exploitability, and criticality were applied. Four classes of threats were identified; for each, a set of technical and organizational-process measures is proposed; coverage completeness rises from 0.42 to 0.89 when moving from a baseline configuration to a hardened one. The results are applicable in the design of CI/CD pipelines using Ansible and Terraform, as well as in the development of corporate standards for secure infrastructure code development.

Keywords

infrastructure as code Ansible Terraform unauthorized access DevSecOps secret management CI/CD threat modeling container virtualization Terraform state protection

References

Беляев А.В., Кравченко Д.А. Микросервисная архитектура // Молодой ученый. 2022. № 13(408). С. 12-15.

Беспалова Н.В. Безопасность облачных технологий // Вычислительная нанотехнология. 2024. Т. 11. № 5. С. 124-132.

Гайдамакин Н.А. Анализ деградации систем контроля доступа на основе мандатных моделей с возможностью записи вниз // Вопросы кибербезопасности. 2025. № 6(70). С. 2-13.

Грызунов В.В., Шестаков А.В. Многоуровневая структура обоснования процедур мониторинга и реагирования на инциденты информационной безопасности // Вопросы кибербезопасности. 2025. № 6(70). С. 14-24.

Денисенко Д.И. Методика оценивания результативности функционирования систем обнаружения веб-бэкдоров // Информатика и автоматизация. 2025. Т. 24. № 1. С. 125-162.

Дьяченко Н.И., Забродин А.В. Автоматическая генерация пайплайнов CI/CD на основе метаданных проекта: новый подход к ускорению разработки программного обеспечения // Интеллектуальные технологии на транспорте. 2025. № 1(41). С. 74-82.

Изварина Н.Ю., Бонев В.А. Киберпреступления как угроза информационной безопасности бизнеса // Управление. 2020. Т. 8. № 1. С. 134-140.

Котенко И.В., Саенко И.Б., Лаута О.С., Юрьев А.С., Запруднов М.С. Протестное программное обеспечение: анализ и подход к обнаружению, основанный на машинном обучении // Вопросы кибербезопасности. 2024. № 6(64). С. 42-52.

Кузнецов М.Д., Новикова Е.С. Корпус политик конфиденциальности веб-сервисов и устройств Интернета Вещей для анализа информированности субъектов персональных данных // Информатика и автоматизация. 2025. Т. 24. № 1. С. 163-192.

Кушко Е.А., Грачев Д.А., Паротькин Н.Ю., Золотарев В.В. О вопросах безопасности киберфизических систем // Доклады Томского государственного университета систем управления и радиоэлектроники. 2022. Т. 25. № 4. С. 101-109.

Нестеренко В.Р., Маслова М.А. Современные вызовы и угрозы информационной безопасности публичных облачных решений и способы работы с ними // Научный результат. Информационные технологии. 2021. Т. 6. № 3. С. 48-54.

Попкова А.А., Корчагин К.В., Сердечный Д.В., Раев Е.С. Угрозы информационной безопасности в государственном секторе России // Известия высших учебных заведений. Социология. Экономика. Политика. 2024. № 4. С. 77-93.

Смирнов Д.В., Евсютин О.О. Методика сбора данных об активности вредоносного программного обеспечения под ОС Windows на базе MITRE ATT and CK // Информатика и автоматизация. 2024. Т. 23. № 3. С. 642-683.

Толстой А.И. Обеспечение безопасности объектов в информационной сфере // Безопасность информационных технологий. 2024. Т. 31. № 3. С. 105-123.

Хусаинова Э.Р. Современные тенденции в области тестирования безопасности // Молодой ученый. 2025. № 9(560). С. 21-24.

Issue

Section

DESIGN AND MODELING

Metrics

80 views
0 downloads
Want to publish with us?
Submit an article

Machine-readable metadata

Similar Articles

<< < 1 2 3 4 5 6 

You may also start an advanced similarity search for this article.