самое простое в полуручном режиме. т.е. ведешь некий реестр правил (политик), типа SoT, впринципе можно в экселе
там же указываешь срок действия правила
какой нибудь oxidized ходит по оборудованию и забирает конфиги
конфиги файрволов загружает в batfish
отдельный скрипт по крону берет правила из SoT и по каждому спрашивает batfish есть такой доступ или нет. Ну и шлет в почту репорт.
примерно то же самое в сборе можно купить за много денег у Tuffin-а