<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" href="https://iereview.ru/lib/pkp/xml/oai2.xsl" ?>
<OAI-PMH xmlns="http://www.openarchives.org/OAI/2.0/"
	xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
	xsi:schemaLocation="http://www.openarchives.org/OAI/2.0/
		http://www.openarchives.org/OAI/2.0/OAI-PMH.xsd">
	<responseDate>2026-08-23T22:56:29Z</responseDate>
	<request identifier="oai:ojs2.iereview.ru:article/299" metadataPrefix="jats" verb="GetRecord">https://iereview.ru/index.php/IE/oai</request>
	<GetRecord>
		<record>
			<header>
				<identifier>oai:ojs2.iereview.ru:article/299</identifier>
				<datestamp>2026-07-20T10:25:21Z</datestamp>
				<setSpec>IE:DEAM</setSpec>
			</header>
			<metadata>
<article xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns="" dtd-version="1.4" xsi:noNamespaceSchemaLocation="https://jats.nlm.nih.gov/archiving/1.4/xsd/JATS-archivearticle1.xsd" xml:lang="ru">
			<front>
			<journal-meta>
				<journal-id journal-id-type="publisher">IE</journal-id><journal-id journal-id-type="ojs">IE</journal-id>
				<journal-title-group>
			<journal-title xml:lang="ru">СТРОИТЕЛЬНЫЕ И ДОРОЖНЫЕ МАШИНЫ</journal-title><trans-title-group xml:lang="en"><trans-title>STROITEL'NYE I DOROZHNYE MASHINY</trans-title></trans-title-group>
</journal-title-group>			<issn pub-type="ppub">0039-2391</issn>			<publisher><publisher-name>ИП Подколзин М.М.</publisher-name></publisher>
			<self-uri xlink:href="https://iereview.ru/index.php/IE"/>
		</journal-meta>
		<article-meta>
			<article-id pub-id-type="publisher-id">299</article-id>
			<article-categories><subj-group subj-group-type="heading" xml:lang="en"><subject>DESIGN AND MODELING</subject></subj-group><subj-group subj-group-type="heading" xml:lang="ru"><subject>ПРОЕКТИРОВАНИЕ И МОДЕЛИРОВАНИЕ</subject></subj-group></article-categories>
			<title-group><article-title xml:lang="ru">Методы снижения угроз несанкционированного доступа при автоматизированном развертывании инфраструктуры средствами Ansible и Terraform</article-title><trans-title-group xml:lang="en"><trans-title>Methods for mitigating unauthorized access threats in automated infrastructure deployment using Ansible and Terraform</trans-title></trans-title-group></title-group>
			<contrib-group content-type="author">
				<contrib contrib-type="author">
					<name-alternatives>
						<name name-style="western" specific-use="primary" xml:lang="ru">
							<surname>Поначугин</surname>
							<given-names>Александр Викторович</given-names>
						</name>
						<name name-style="western" xml:lang="en">
							<surname>Ponachugin</surname>
							<given-names>Alexander V.</given-names>
						</name>
					</name-alternatives>
					<xref ref-type="aff" rid="aff-1"/>
					<email>Ponachygin_AV@mininuniver.ru</email>
				</contrib>
				<contrib contrib-type="author">
					<name-alternatives>
						<name name-style="western" specific-use="primary" xml:lang="ru">
							<surname>Лушин</surname>
							<given-names>Вячеслав Николаевич</given-names>
						</name>
						<name name-style="western" xml:lang="en">
							<surname>Lushin</surname>
							<given-names>Vyacheslav N.</given-names>
						</name>
					</name-alternatives>
					<xref ref-type="aff" rid="aff-1"/>
					<email>slawik.lushin@yandex.ru</email>
				</contrib>
			</contrib-group>
			<aff-alternatives id="aff-1">
				<aff xml:lang="ru"><institution content-type="orgname">Нижегородский государственный педагогический университет им. К. Минина, 603005, г. Нижний Новгород, ул. Ульянова, д. 1</institution></aff>
				<aff xml:lang="en"><institution content-type="orgname">Minin Nizhny Novgorod State Pedagogical University, 603005, Nizhny Novgorod, Ulianova str., 1</institution></aff>
			</aff-alternatives>
			<pub-date date-type="collection"><year>2026</year></pub-date><pub-date date-type="pub" publication-format="epub">
				<day>30</day>
				<month>04</month>
				<year>2026</year>
			</pub-date>
			<volume seq="9">70</volume>
			<issue>4</issue>
				<issue-id>26</issue-id><issue-title xml:lang="ru">Строительные и дорожные машины</issue-title><issue-title xml:lang="en">Stroitel'nye i dorozhnye mashiny</issue-title><fpage>96</fpage>
				<lpage>108</lpage>
			<permissions>
				<copyright-statement xml:lang="ru">© 2026 СТРОИТЕЛЬНЫЕ И ДОРОЖНЫЕ МАШИНЫ. Все права защищены.</copyright-statement>
				<copyright-statement xml:lang="en">© 2026 STROITEL'NYE I DOROZHNYE MASHINY. All rights reserved.</copyright-statement>
				<copyright-year>2026</copyright-year>
				<copyright-holder xml:lang="ru">СТРОИТЕЛЬНЫЕ И ДОРОЖНЫЕ МАШИНЫ</copyright-holder>
				<copyright-holder xml:lang="en">STROITEL'NYE I DOROZHNYE MASHINY</copyright-holder>
				<license license-type="open-access" specific-use="metadata" xlink:href="https://creativecommons.org/publicdomain/zero/1.0/" xml:lang="ru">
					<license-p>Метаданные настоящей записи распространяются на условиях Creative Commons CC0 1.0 (передача в общественное достояние).</license-p>
				</license>
				<license license-type="open-access" specific-use="metadata" xlink:href="https://creativecommons.org/publicdomain/zero/1.0/" xml:lang="en">
					<license-p>The metadata of this record are distributed under the Creative Commons CC0 1.0 Universal Public Domain Dedication.</license-p>
				</license>
			</permissions>
			
			<self-uri xlink:href="https://iereview.ru/index.php/IE/article/view/299"/>
			
			
			
			<abstract xml:lang="ru"><p>Парадигма «инфраструктура как код» переносит в плоскость кодовых артефактов то, что прежде существовало как разрозненная совокупность ручных операций администратора. Вместе с очевидным выигрышем в воспроизводимости и скорости развертывания возникает новый класс рисков: несанкционированный доступ оказывается возможен через декларативные конфигурации, переменные окружения, состояние Terraform, переменные Ansible Vault, секреты оркестратора. Существующая литература фрагментарна – отдельно обсуждаются защита кластеров Kubernetes, отдельно – практики DevSecOps, отдельно – управление секретами; целостная модель угроз для связки Ansible + Terraform формально не зафиксирована. Цель работы – систематизировать угрозы несанкционированного доступа, специфичные для автоматизированного развертывания этими двумя инструментами, и предложить набор контрмер, проверяемых на стенде. Применены контент-анализ инцидентов 2022–2025 гг., сопоставление конфигурационных паттернов, метод матричной оценки угроз по критериям выявляемости, реализуемости и критичности. Выделено четыре класса угроз; для каждого предложен набор технических и организационно-процессных мер; полнота покрытия повышается с 0,42 до 0,89 при переходе от базовой конфигурации к усиленной. Результаты применимы при проектировании конвейеров CI/CD с использованием Ansible и Terraform, а также при формировании корпоративных стандартов безопасной разработки инфраструктурного кода.</p></abstract><trans-abstract xml:lang="en"><p>The Infrastructure-as-Code paradigm shifts into the realm of code artifacts what previously existed as a heterogeneous set of manual administrator operations. Along with obvious gains in reproducibility and deployment speed, a new class of risks emerges: unauthorized access becomes possible through declarative configurations, environment variables, Terraform state files, Ansible Vault variables, and orchestrator secrets. The existing literature is fragmented – Kubernetes cluster protection, DevSecOps practices, and secret management are discussed separately; a holistic threat model for the Ansible + Terraform stack has not been formally established. The aim of the work is to systematize unauthorized access threats specific to automated deployment using these two tools and to propose a set of countermeasures verifiable on a testbed. Content analysis of 2022-2025 incidents, comparison of configuration patterns, and a matrix-based threat assessment by detectability, exploitability, and criticality were applied. Four classes of threats were identified; for each, a set of technical and organizational-process measures is proposed; coverage completeness rises from 0.42 to 0.89 when moving from a baseline configuration to a hardened one. The results are applicable in the design of CI/CD pipelines using Ansible and Terraform, as well as in the development of corporate standards for secure infrastructure code development.</p></trans-abstract><kwd-group xml:lang="en"><title>Keywords</title><kwd>infrastructure as code</kwd><kwd>Ansible</kwd><kwd>Terraform</kwd><kwd>unauthorized access</kwd><kwd>DevSecOps</kwd><kwd>secret management</kwd><kwd>CI/CD</kwd><kwd>threat modeling</kwd><kwd>container virtualization</kwd><kwd>Terraform state protection</kwd></kwd-group><kwd-group xml:lang="ru"><title>Ключевые слова</title><kwd>инфраструктура как код</kwd><kwd>Ansible</kwd><kwd>Terraform</kwd><kwd>несанкционированный доступ</kwd><kwd>DevSecOps</kwd><kwd>управление секретами</kwd><kwd>CI/CD</kwd><kwd>моделирование угроз</kwd><kwd>контейнерная виртуализация</kwd><kwd>защита состояния Terraform</kwd></kwd-group><funding-group>
				<funding-statement xml:lang="ru">Исследование выполнено без внешнего финансирования.</funding-statement>
				<funding-statement xml:lang="en">The study was conducted without external funding.</funding-statement>
			</funding-group>
			<counts><page-count count="13"/></counts>
			<custom-meta-group>
				<custom-meta>
					<meta-name>metadata-license</meta-name>
					<meta-value><ext-link ext-link-type="uri" xlink:href="https://creativecommons.org/publicdomain/zero/1.0/">CC0 1.0</ext-link></meta-value>
				</custom-meta>
			<custom-meta><meta-name>issue-cover</meta-name><meta-value><inline-graphic xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="https://iereview.ru/public/journals/1/cover_issue_26_ru_RU.png"/></meta-value></custom-meta></custom-meta-group>
		</article-meta>
	</front>
	<back>
		<ref-list xml:lang="ru">
			<title>Список литературы</title>
			<ref id="R1"><mixed-citation>Беляев А.В., Кравченко Д.А. Микросервисная архитектура // Молодой ученый. 2022. № 13(408). С. 12-15.</mixed-citation></ref>
			<ref id="R2"><mixed-citation>Беспалова Н.В. Безопасность облачных технологий // Вычислительная нанотехнология. 2024. Т. 11. № 5. С. 124-132.</mixed-citation></ref>
			<ref id="R3"><mixed-citation>Гайдамакин Н.А. Анализ деградации систем контроля доступа на основе мандатных моделей с возможностью записи вниз // Вопросы кибербезопасности. 2025. № 6(70). С. 2-13.</mixed-citation></ref>
			<ref id="R4"><mixed-citation>Грызунов В.В., Шестаков А.В. Многоуровневая структура обоснования процедур мониторинга и реагирования на инциденты информационной безопасности // Вопросы кибербезопасности. 2025. № 6(70). С. 14-24.</mixed-citation></ref>
			<ref id="R5"><mixed-citation>Денисенко Д.И. Методика оценивания результативности функционирования систем обнаружения веб-бэкдоров // Информатика и автоматизация. 2025. Т. 24. № 1. С. 125-162.</mixed-citation></ref>
			<ref id="R6"><mixed-citation>Дьяченко Н.И., Забродин А.В. Автоматическая генерация пайплайнов CI/CD на основе метаданных проекта: новый подход к ускорению разработки программного обеспечения // Интеллектуальные технологии на транспорте. 2025. № 1(41). С. 74-82.</mixed-citation></ref>
			<ref id="R7"><mixed-citation>Изварина Н.Ю., Бонев В.А. Киберпреступления как угроза информационной безопасности бизнеса // Управление. 2020. Т. 8. № 1. С. 134-140.</mixed-citation></ref>
			<ref id="R8"><mixed-citation>Котенко И.В., Саенко И.Б., Лаута О.С., Юрьев А.С., Запруднов М.С. Протестное программное обеспечение: анализ и подход к обнаружению, основанный на машинном обучении // Вопросы кибербезопасности. 2024. № 6(64). С. 42-52.</mixed-citation></ref>
			<ref id="R9"><mixed-citation>Кузнецов М.Д., Новикова Е.С. Корпус политик конфиденциальности веб-сервисов и устройств Интернета Вещей для анализа информированности субъектов персональных данных // Информатика и автоматизация. 2025. Т. 24. № 1. С. 163-192.</mixed-citation></ref>
			<ref id="R10"><mixed-citation>Кушко Е.А., Грачев Д.А., Паротькин Н.Ю., Золотарев В.В. О вопросах безопасности киберфизических систем // Доклады Томского государственного университета систем управления и радиоэлектроники. 2022. Т. 25. № 4. С. 101-109.</mixed-citation></ref>
			<ref id="R11"><mixed-citation>Нестеренко В.Р., Маслова М.А. Современные вызовы и угрозы информационной безопасности публичных облачных решений и способы работы с ними // Научный результат. Информационные технологии. 2021. Т. 6. № 3. С. 48-54.</mixed-citation></ref>
			<ref id="R12"><mixed-citation>Попкова А.А., Корчагин К.В., Сердечный Д.В., Раев Е.С. Угрозы информационной безопасности в государственном секторе России // Известия высших учебных заведений. Социология. Экономика. Политика. 2024. № 4. С. 77-93.</mixed-citation></ref>
			<ref id="R13"><mixed-citation>Смирнов Д.В., Евсютин О.О. Методика сбора данных об активности вредоносного программного обеспечения под ОС Windows на базе MITRE ATT and CK // Информатика и автоматизация. 2024. Т. 23. № 3. С. 642-683.</mixed-citation></ref>
			<ref id="R14"><mixed-citation>Толстой А.И. Обеспечение безопасности объектов в информационной сфере // Безопасность информационных технологий. 2024. Т. 31. № 3. С. 105-123.</mixed-citation></ref>
			<ref id="R15"><mixed-citation>Хусаинова Э.Р. Современные тенденции в области тестирования безопасности // Молодой ученый. 2025. № 9(560). С. 21-24.</mixed-citation></ref>
		</ref-list>
	</back>
</article>			</metadata>
		</record>
	</GetRecord>
</OAI-PMH>
