АНАЛІЗ ТЕХНОЛОГІЙ ТЕСТУВАННЯ НА ПРОНИКНЕННЯ WEB-ДОДАТКІВ

Authors

  • Леонід Михайлович Куперштейн Вінницький національний технічний університет
  • Андрій Вікторович Притула Вінницький національний технічний університет
  • Вадим Ігоревич Маліновський Вінницький національний технічний університет

DOI:

https://doi.org/10.31649/2307-5376-2024-2-45-53

Keywords:

веб-додаток, тестування на проникнення, стандарти тестування на проникнення, фреймворки тестування на проникнення

Abstract

У статті проаналізовано технології тестування на проникнення, які використовуються для виявлення вразливостей у веб-додатках. Розглянуто методи white box, grey box та black box, кожен з яких має свої унікальні підходи та переваги у виявленні вразливостей. Детально розглянуто стандарти OSSTMM, NIST, OWASP, PTES та ISAAF, кожен з яких надає свої методології та рекомендації для проведення тестування на проникнення. OSSTMM, наприклад, є міжнародною методологією, яка пропонує розділення на три основні класи безпеки та детально описує процедури підготовки до тестування. NIST фокусується на плануванні, виконанні та пост-експлуатації, підкреслюючи важливість збору інформації на етапі планування. OWASP наголошує на необхідності тестування захищеності на кожному етапі розробки програмного забезпечення, а PTES надає практичні рекомендації щодо кожного з семи етапів тестування на проникнення. ISAAF пропонує трифазний підхід, включаючи планування, проведення тестування та формування звіту. Крім того, у статті досліджено фреймворки Mitre ATT&CK, CIS Controls та Cyber Kill Chain, які допомагають організаціям зрозуміти та протидіяти кібератакам. Mitre ATT&CK відомий своїм широким охопленням атак та глибоким аналізом тактик і методів атак. CIS Controls зосереджуються на конкретних контролях безпеки, які можна безпосередньо застосувати для захисту систем, а Cyber Kill Chain надає структурований підхід до аналізу та запобігання кібератакам. У статті також надано рекомендації щодо впровадження та використання сучасних технік тестування на проникнення для підвищення рівня безпеки інформаційних систем. Результати дослідження можуть бути корисними для спеціалістів з кібербезпеки та розробників веб-додатків, допомагаючи їм краще розуміти та впроваджувати ефективні методи захисту від кібератак.

Author Biographies

Леонід Михайлович Куперштейн, Вінницький національний технічний університет

канд. техн. наук, доцент кафедри захисту інформації

Андрій Вікторович Притула, Вінницький національний технічний університет

аспірант кафедри захисту інформації

Вадим Ігоревич Маліновський, Вінницький національний технічний університет

канд. техн. наук, доцент кафедри захисту інформації

Downloads

Abstract views: 272

Published

2024-06-29

How to Cite

[1]
Л. М. Куперштейн, А. В. Притула, and В. І. Маліновський, “АНАЛІЗ ТЕХНОЛОГІЙ ТЕСТУВАННЯ НА ПРОНИКНЕННЯ WEB-ДОДАТКІВ”, НаукПраці ВНТУ, no. 2, Jun. 2024.

Issue

Section

Інформаційні технології та комп'ютерна техніка

Metrics

Downloads

Download data is not yet available.

Most read articles by the same author(s)