Фреймворк та рекомендації для забезпечення безпеки комунікаційних каналів у мікросервісній архітектурі

Loading...
Thumbnail Image
Date
2026
Authors
Лукʼяненко, Євген
Journal Title
Journal ISSN
Volume Title
Publisher
Abstract
У роботі досліджено проблему забезпечення безпеки комунікаційних каналів у мікросервісній архітектурі в умовах суттєвого розширення поверхні атаки, зростання кількості інцидентів, пов’язаних з API, та переходу до хмарно-орієнтованих платформ. Проаналізовано базові стандарти серії NIST SP 800-204, концепцію архітектури нульової довіри (NIST SP 800-207), специфікації OAuth 2.0, OpenID Connect, JSON Web Token, а також практичні підходи до використання сервісної сітки (Istio, Envoy), ідентифікації робочих навантажень (SPIFFE/SPIRE), Policy-as-Code (OPA), керування секретами та сертифікатами (HashiCorp Vault, cert-manager). На основі узагальнення результатів аналізу сучасних стандартів, архітектурних підходів і практик забезпечення безпеки запропоновано фреймворк, який охоплює вісім функціональних напрямів забезпечення безпеки: контроль периметра та відкритості API, захищене передавання даних із використанням TLS/mTLS, ідентифікацію робочих навантажень, авторизацію на основі токенів, ухвалення та застосування рішень щодо політик доступу за моделлю ABAC, керування секретами й сертифікатами, спостережуваність і аудит, а також виявлення інцидентів, реагування на них і відновлення після них. Зазначені напрями розглядаються не як лінійна послідовність дій, а як модель архітектурних рішень. Концептуальну модель представлено у вигляді демонстраційної proof-of-concept Java-реалізації, з використанням Java 17 і Maven без зовнішніх залежностей часу виконання. Реалізація містить пакети для роботи з ідентифікацією робочих навантажень, перевіркою токенів, точкою ухвалення рішень щодо політик доступу, керуванням секретами, журналюванням подій аудиту та фільтрами на периметрі системи. Фреймворк доповнено матрицею відповідності загроз STRIDE визначеним функціональним напрямам безпеки, чотирирівневою моделлю зрілості, набором ключових показників ефективності та практичними рекомендаціями щодо впровадження. Робота містить три розділи, висновки, перелік умовних скорочень, список використаних джерел, ілюстрації і таблиці. Практичним результатом Java proof-of-concept фреймворк, що демонструє запропоновану модель у вигляді коду з чотирма демо-сценаріями та unit-тестами.
Description
Keywords
мікросервіси, безпека комунікацій, Zero Trust, mTLS, service mesh, SPIFFE/SPIRE, OAuth 2.0, JWT, OPA, NIST SP 800-204, NIST SP 800-207, HashiCorp Vault, cert-manager, Java 17, магістерська робота
Citation