ПРИНЦИПЫ ПОСТРОЕНИЯ ПАТТЕРНОВ БЕЗОПАСНОСТИ ДЛЯ АГЕНТСКИХ СЕРВИСОВ CI/CD-RUNNER НА БАЗЕ ГИБРИДНОГО АНАЛИЗА УГРОЗ

Николай В. Корнеев, Дмитрий И. Шиллер

Аннотация


Целью исследования является предотвращение несанкционированного доступа к среде сборки и утечки конфиденциальных данных в процессе непрерывной интеграции путем разработки и обоснования архитектурного паттерна обеспечения безопасности специального агентского сервиса CI/CD-runner (Continuous Integration/Continuous Delivery-runner). Методология проведения исследования включала в себя использование методов обработки с опорой, как на сигнатурные правила, так и на алгоритмы выявления аномалий, применение специализированных механизмов защиты в сочетании с превентивными мерами, а также архитектурное разграничение функций. В ходе исследования обоснован архитектурный паттерн обеспечения безопасности специального агентского сервиса CI/CD-runner, который позволит предотвратить несанкционированный доступ к среде сборки и утечку конфиденциальных данных в процессе непрерывной интеграции. Проведен анализ угроз безопасности и существующих подходов к защите CI/CD, предложены классификация актуальных угроз безопасности для CI/CD-runner и защитные механизмы с учетом их влияния на показатели CI/CD, каталог паттернов безопасности для CI/CD-runner. Сформулированы принципы построения паттернов безопасности для агентских сервисов CI/CD-runner на базе концепции гибридного анализа угроз и разработана унифицированная схема модели их построения в нотации UML. Новизна полученных решений включает методологические принципы построения паттернов безопасности для агентских сервисов CI/CD-runner на базе концепции гибридного анализа угроз, которые отсутствуют, как в зарубежных, так и в российских научных исследованиях, что позволит разрабатывать новые архитектурные механизмы, повышающие безопасность CI/CD-runner без уменьшения их производительности, и тем самым минимизировать риски компрометации среды выполнения задач CI/CD. Практическая ценность определяется тем, что исследование проведено в сегменте разработки программного обеспечения и системной интеграции. Безопасность конвейеров CI/CD является фундаментальной проблемой для всех компаний, занимающихся созданием цифровых продуктов, однако наиболее остро она стоит перед организациями, работающими с критической информационной инфраструктурой или обрабатывающими персональные данные.

Ключевые слова


непрерывная интеграция, непрерывная доставка, пайплайн, агент для выполнения заданий из CI/CD-пайплайнов, несанкционированный доступ, утечка конфиденциальных данных, шаблон, гибридный анализ угроз, политика безопасности

Полный текст:

PDF

Литература


1. Muhammad Waseem, Peng Liang, Aakash Ahmad, Arif Ali Khan, Mojtaba Shahin, Ali Rezaei Nasab, Tommi Mikkonen, Pekka Abrahamsson. Understanding the issues, their causes and solutions in microservices systems: An empirical study. Journal of Systems and Software. V. 237, 2026, 112828. DOI: https://doi.org/10.1016/j.jss.2026.112828.

2. Anisha Kumari, Ranjan Kumar Behera, Kshira Sagar Sahoo, Bibhudatta Sahoo, Amir H. Gandomi. Emergence of serverless computing in cloud: A state-of-the-art review of challenges and opportunities. Machine Learning with Applications. V. 24, 2026, 100862. DOI: https://doi.org/10.1016/j.mlwa.2026.100862.

3. Chinmaya Kumar Dehury, Satish Narayana Srirama, Chapter 9 - Continuous testing. Mastering DevOps. Morgan Kaufmann. 2026, pp. 193-215. DOI: https://doi.org/10.1016/B978-0-443-45032-7.00009-2.

4. Корнеев Н.В., Лазорин Д.С. Паттерн для обеспечения безопасности веб-приложения при угрозе XSS атак в облачной инфраструктуре. Вопросы кибербезопасности. 2024, № 6(64), c. 76-84. DOI: https://doi.org/10.21681/2311-3456-2024-6-76-84.
Korneev N.V., Lazorin D.S. Pattern for securing web applications against XSS attacks in cloud infrastructure. Cybersecurity issues. 2024, no. 6(64), pp. 76-84. DOI: https://doi.org/10.21681/2311-3456-2024-6-76-84 (in Russian).

5. Корнеев Н.В., Котрини Е.С. Паттерн для обеспечения безопасности приложения при угрозе модификации модели машинного обучения. Вопросы кибербезопасности. 2025, № 1(65), c. 117-127. DOI: https://doi.org/10.21681/2311-3456-2025-1-117-127.
Korneev N.V., Kotrini E.S. Pattern for securing applications under threat of modification machine learning model. Cybersecurity issues. 2025, v. 1(65), pp. 117-127. DOI: https://doi.org/10.21681/2311-3456-2025-1-117-127 (in Russian).

6. Arpita Patel, James Halgren, Zach Wills et al. NextGen In A Box (NGIAB): Open-Source containerization of the NextGen framework to enable community-driven hydrology modeling. Environmental Modelling & Software. V. 193, 2025, 106666. DOI: https://doi.org/10.1016/j.envsoft.2025.106666.

7. Faezeh Amou Najafabadi, Justus Bogner, Ilias Gerostathopoulos, Patricia Lago. An architectural perspective on MLOps: Structures, processes, tools, and stakeholders. Information and Software Technology. V. 193, 2026, 108029. DOI: https://doi.org/10.1016/j.infsof.2026.108029.

8. Akshit Raj Patel, Sulabh Tyagi, Deepak Sharma. DevOps research across a decade: Patterns, trends, and insights with LDA. Information and Software Technology. V. 195, 2026, 108118. DOI: https://doi.org/10.1016/j.infsof.2026.108118.

9. Xinrui Zhang, Pincan Zhao, Jason Jaskolka. Navigating the DevOps landscape. Journal of Systems and Software. V. 223, 2025, 112331. DOI: https://doi.org/10.1016/j.jss.2024.112331.

10. Rubén Grande, Aurora Vizcaíno, Félix O. García. Is it worth adopting DevOps practices in Global Software Engineering? Possible challenges and benefits. Computer Standards & Interfaces. V. 87, 2024, 103767. DOI: https://doi.org/10.1016/j.csi.2023.103767.

11. Блинов А.В., Беззатеев С.В. DevSecOps: объединение процессов разработки и безопасности. Вопросы кибербезопасности. 2025, № 2(66), c. 78-89. DOI: https://doi.org/10.21681/2311-3456-2025-2-78-89.
Blinov A.V., Bezzateev S.V. DevSecOps: unifying development and security processes. Cybersecurity issues. 2025, V. 2(66), pp. 78-89. DOI: https://doi.org/10.21681/2311-3456-2025-2-78-89 (in Russian).

12. Adi Saputra, Erma Suryani, Nur Aini Rakhmawati. Optimizing AI development efficiency through MLOps and security integration: A measurement approach using data envelopment analysis (DEA). Future Generation Computer Systems. V. 182, 2026, 108503. DOI: https://doi.org/10.1016/j.future.2026.108503.

13. Maysa Sinan, Mojtaba Shahin, Iqbal Gondal. Implementing and integrating security controls: A practitioners’ perspective. Computers & Security. V. 156, 2025, 104516. DOI: https://doi.org/10.1016/j.cose.2025.104516.

14. Saeed, H., Shafi, I., Ahmad, J., Khan, A.A., Khurshaid, T. et al. (2025). Review of Techniques for Integrating Security in Software Development Lifecycle. Computers, Materials & Continua, 82(1), 139-172. DOI: https://doi.org/10.32604/cmc.2024.057587.

15. Betul Gokkaya, Leonardo Aniello, Basel Halak. Software supply chain: A taxonomy of attacks, mitigations and risk assessment strategies. Journal of Information Security and Applications. V. 97, 2026, 104324. DOI: https://doi.org/10.1016/j.jisa.2025.104324.

16. Ann Yi Wong, Eyasu Getahun Chekole, Martín Ochoa, Jianying Zhou. On the Security of Containers: Threat Modeling, Attack Analysis, and Mitigation Strategies. Computers & Security. V. 128, 2023, 103140. DOI: https://doi.org/10.1016/j.cose.2023.103140.

17. Девицына С.Н., Пилькевич П.В. Обеспечение совместимости технических компонентов при создании системы мониторинга инцидентов информационной безопасности. Вопросы кибербезопасности. 2024, № 4(62), c. 38-44. DOI: https://doi.org/10.21681/2311-3456-2024-4-38-44.
Devicyna S.N., Pil`kevich P.V. Method for ensuring compatibility of technical components when creating a system for monitoring information security incidents. Cybersecurity issues. 2024, v. 4(62), pp. 38-44. DOI: https://doi.org/10.21681/2311-3456-2024-4-38-44 (in Russian).

18. John Violos, Fotios Voutsas, Christos Diou, Aris Leivadeas. Detecting application transitions and identifying application types for intent-based network assurance: A machine learning perspective. Computer Networks. V. 274, 2026, 111872. DOI: https://doi.org/10.1016/j.comnet.2025.111872.




DOI: http://dx.doi.org/10.26583/bit.2026.4.12

Ссылки

  • На текущий момент ссылки отсутствуют.


Лицензия Creative Commons
Это произведение доступно по лицензии Creative Commons «Attribution» («Атрибуция») 4.0 Всемирная.