| dc.contributor.author | Куперштейн, Л. М. | uk |
| dc.contributor.author | Притула, А. В. | uk |
| dc.contributor.author | Маліновський, В. І. | uk |
| dc.contributor.author | Kupershtein, L. | en |
| dc.contributor.author | Prytula, A. V. | en |
| dc.contributor.author | Malinovskyi, V. I. | en |
| dc.date.accessioned | 2026-05-13T13:51:38Z | |
| dc.date.available | 2026-05-13T13:51:38Z | |
| dc.date.issued | 2024 | |
| dc.identifier.citation | Куперштейн Л. М., Притула А. В., Маліновський В. І. Аналіз технологій тестування на проникнення web-додатків // Наукові праці Вінницького національного технічного університету. Електрон. текст. дані. 2024. № 2. DOI: https://doi.org/10.31649/2307-5376-2024-2-45-53. | uk |
| dc.identifier.issn | 2307-5376 | |
| dc.identifier.uri | https://ir.lib.vntu.edu.ua//handle/123456789/51479 | |
| dc.description.abstract | У статті проаналізовано технології тестування на проникнення, які використовуються для виявлення вразливостей у веб-додатках. Розглянуто методи white box, grey box та black box, кожен з яких має свої унікальні підходи та переваги у виявленні вразливостей. Детально розглянуто стандарти OSSTMM, NIST, OWASP, PTES та ISAAF, кожен з яких надає свої методології та рекомендації для проведення тестування на проникнення. OSSTMM, наприклад, є міжнародною методологією, яка пропонує розділення на три основні класи безпеки та детально описує процедури підготовки до тестування. NIST фокусується на плануванні, виконанні та пост-експлуатації, підкреслюючи важливість збору інформації на етапі планування. OWASP наголошує на необхідності тестування захищеності на кожному етапі розробки програмного забезпечення, а PTES надає практичні рекомендації щодо кожного з семи етапів тестування на проникнення. ISAAF пропонує трифазний підхід, включаючи планування, проведення тестування та формування звіту. Крім того, у статті досліджено фреймворки Mitre ATT&CK, CIS Controls та Cyber Kill Chain, які допомагають організаціям зрозуміти та протидіяти кібератакам. Mitre ATT&CK відомий своїм широким охопленням атак та глибоким аналізом тактик і методів атак. CIS Controls зосереджуються на конкретних контролях безпеки, які можна безпосередньо застосувати для захисту систем, а Cyber Kill Chain надає структурований підхід до аналізу та запобігання кібератакам. У статті також надано рекомендації щодо впровадження та використання сучасних технік тестування на проникнення для підвищення рівня безпеки інформаційних систем. Результати дослідження можуть бути корисними для спеціалістів з кібербезпеки та розробників веб-додатків, допомагаючи їм краще розуміти та впроваджувати ефективні методи захисту від кібератак. | uk |
| dc.language.iso | uk_UA | uk_UA |
| dc.publisher | ВНТУ | uk |
| dc.relation.ispartof | Наукові праці Вінницького національного технічного університету. № 2. | uk |
| dc.relation.uri | https://praci.vntu.edu.ua/index.php/praci/article/view/738 | |
| dc.subject | веб-додаток | uk |
| dc.subject | тестування на проникнення | uk |
| dc.subject | стандарти тестування на проникнення | uk |
| dc.subject | фреймворки тестування на проникнення | uk |
| dc.title | Аналіз технологій тестування на проникнення web-додатків | uk |
| dc.type | Article, professional native edition | |
| dc.type | Article | |
| dc.identifier.udc | 004.56 | |
| dc.relation.references | An overview of penetration testing [Electronic resource] / Аileen G. Bacudio, 1Xiaohong Yuan, 2Bei-Tseng Bill
Chu [et al.] // International journal of network security & its applications (IJNSA). – 2011. – Vol. 3, № 6. – P. 19 – 38.
– Access mode: https://doi.org/10.5121/ijnsa.2011.3602. | en |
| dc.relation.references | НД ТЗІ 3.6-004-21. Нормативний документ системи технічного захисту інформації. – Чинний від 2008-01-
01. – Вид. офіц. – Київ : [б. в.], 2021. – 23 с. | uk |
| dc.relation.references | Захист веб-додатків: чому це важливо? [Електронний ресурс] // Компанія ITBIZ. – Режим
доступу: https://itbiz.ua/statti-ta-obzori/zaxist-veb-dodatkiv-chomu-ce-vazhlivo/. | uk |
| dc.relation.references | Аналіз проблем безпеки веб-застосунків [Електронний ресурс] / А. Притула, Л. Куперштейн // Матеріали
Всеукраїнської науково-практичної інтернет-конференції «Молодь в науці: дослідження, проблеми,
перспективи» : Міжнар. наук. конф., Вінниця, 20 трав. 2024 р. – Вінниця, 2024. – Режим доступу:
https://conferences.vntu.edu.ua/index.php/mn/mn2024/paper/viewFile/19523/16190. | uk |
| dc.relation.references | НД ТЗІ 1.1-003-99. Нормативний документ системи технічного захисту інформації. – Чинний від 1999-04-
28. – Вид. офіц. – Київ : [б. в.], 1999. – 22 с. | uk |
| dc.relation.references | Types of penetration testing | black box vs white box vs grey box [Electronic resource] / Mark Nicholls //
Redscan. – Acces mode : https://www.redscan.com/news/types-of-pen-testing-white-box-black-box-and-everything-inbetween/. | en |
| dc.relation.references | OSSTMM 3 | the open source security testing methodology manual contemporary security testing and analysis
[Electronic resource] / P. Herzog // ISECOM. – Access mode : https://www.isecom.org/OSSTMM.3.pdf. | en |
| dc.relation.references | Technical guide to information security testing and assessment. recommendations of the national institute of
standards and technology [Electronic resource] / Karen Scarfone, Murugiah Souppaya, Amanda Cody [et al.] // NIST
Technical Series Publications. – Access mode : https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-
115.pdf. | en |
| dc.relation.references | OWASP testing guide [Electronic resource] // OWASP. – Access mode : https://owasp.org/www-project-websecurity-testing-guide/assets/archive/OWASP_Testing_Guide_v4.pdf. | en |
| dc.relation.references | The penetration testing execution standard [Electronic resource] // PTES. – Access mode : http://www.penteststandard.org/index.php/Main_Page. | en |
| dc.relation.references | Information systems security assessment framework (ISSAF) draft 0,2.1 [Electronic resource] // Untrusted
Network. – Access mode : https://untrustednetwork.net/files/issaf0.2.1.pdf. | en |
| dc.relation.references | Mitre att&ck [Electronic resource] // MITRE ATT&CK. – Access mode : https://attack.mitre.org/. | en |
| dc.relation.references | CIS controls [Electronic resource] // CIS. – Access mode : https://www.cisecurity.org/controls. | en |
| dc.relation.references | Cyber kill chain [Electronic resource] // Lockheed Martin. – Access mode : https://www.lockheedmartin.com/enus/capabilities/cyber/cyber-kill-chain.html. | en |
| dc.relation.references | Tvoroshenko I. Research of regression and modular testing of web applications [Electronic resource] / Irina
Tvoroshenko, Heorhii Maksimenko // Science, theory and practice : Міжнародна наукова конференція, Tokyo, 12–15
October 2021. – London, 2021. – P. 406 – 411. – Access mode : https://openarchive.nure.ua/handle/document/17929. | en |
| dc.relation.references | Pentest Gpt: evaluating and harnessing large language models for automated penetration testing [Electronic
resource] / Gelei Deng [et al.]. – Access mode : https://arxiv.org/pdf/2308.06782. | en |
| dc.relation.references | Притула А. Застосування штучного інтелекту для тестування на проникнення / А. Притула,
Л. Куперштейн // Матеріали LIII науково-технічної конференції підрозділів Вінницького національного
технічного університету (НТКП ВНТУ-2024) : Всеукр. наук. конф., Вінниця, 20–22 берез. 2024 р. – Вінниця,
2024. – С. 345 – 349. | uk |
| dc.identifier.doi | https://doi.org/10.31649/2307-5376-2024-2-45-53 | |