Показати скорочену інформацію

dc.contributor.authorКуперштейн, Л. М.uk
dc.contributor.authorПритула, А. В.uk
dc.contributor.authorМаліновський, В. І.uk
dc.contributor.authorKupershtein, L.en
dc.contributor.authorPrytula, A. V.en
dc.contributor.authorMalinovskyi, V. I.en
dc.date.accessioned2026-05-13T13:51:38Z
dc.date.available2026-05-13T13:51:38Z
dc.date.issued2024
dc.identifier.citationКуперштейн Л. М., Притула А. В., Маліновський В. І. Аналіз технологій тестування на проникнення web-додатків // Наукові праці Вінницького національного технічного університету. Електрон. текст. дані. 2024. № 2. DOI: https://doi.org/10.31649/2307-5376-2024-2-45-53.uk
dc.identifier.issn2307-5376
dc.identifier.urihttps://ir.lib.vntu.edu.ua//handle/123456789/51479
dc.description.abstractУ статті проаналізовано технології тестування на проникнення, які використовуються для виявлення вразливостей у веб-додатках. Розглянуто методи white box, grey box та black box, кожен з яких має свої унікальні підходи та переваги у виявленні вразливостей. Детально розглянуто стандарти OSSTMM, NIST, OWASP, PTES та ISAAF, кожен з яких надає свої методології та рекомендації для проведення тестування на проникнення. OSSTMM, наприклад, є міжнародною методологією, яка пропонує розділення на три основні класи безпеки та детально описує процедури підготовки до тестування. NIST фокусується на плануванні, виконанні та пост-експлуатації, підкреслюючи важливість збору інформації на етапі планування. OWASP наголошує на необхідності тестування захищеності на кожному етапі розробки програмного забезпечення, а PTES надає практичні рекомендації щодо кожного з семи етапів тестування на проникнення. ISAAF пропонує трифазний підхід, включаючи планування, проведення тестування та формування звіту. Крім того, у статті досліджено фреймворки Mitre ATT&CK, CIS Controls та Cyber Kill Chain, які допомагають організаціям зрозуміти та протидіяти кібератакам. Mitre ATT&CK відомий своїм широким охопленням атак та глибоким аналізом тактик і методів атак. CIS Controls зосереджуються на конкретних контролях безпеки, які можна безпосередньо застосувати для захисту систем, а Cyber Kill Chain надає структурований підхід до аналізу та запобігання кібератакам. У статті також надано рекомендації щодо впровадження та використання сучасних технік тестування на проникнення для підвищення рівня безпеки інформаційних систем. Результати дослідження можуть бути корисними для спеціалістів з кібербезпеки та розробників веб-додатків, допомагаючи їм краще розуміти та впроваджувати ефективні методи захисту від кібератак.uk
dc.language.isouk_UAuk_UA
dc.publisherВНТУuk
dc.relation.ispartofНаукові праці Вінницького національного технічного університету. № 2.uk
dc.relation.urihttps://praci.vntu.edu.ua/index.php/praci/article/view/738
dc.subjectвеб-додатокuk
dc.subjectтестування на проникненняuk
dc.subjectстандарти тестування на проникненняuk
dc.subjectфреймворки тестування на проникненняuk
dc.titleАналіз технологій тестування на проникнення web-додатківuk
dc.typeArticle, professional native edition
dc.typeArticle
dc.identifier.udc004.56
dc.relation.referencesAn overview of penetration testing [Electronic resource] / Аileen G. Bacudio, 1Xiaohong Yuan, 2Bei-Tseng Bill Chu [et al.] // International journal of network security & its applications (IJNSA). – 2011. – Vol. 3, № 6. – P. 19 – 38. – Access mode: https://doi.org/10.5121/ijnsa.2011.3602.en
dc.relation.referencesНД ТЗІ 3.6-004-21. Нормативний документ системи технічного захисту інформації. – Чинний від 2008-01- 01. – Вид. офіц. – Київ : [б. в.], 2021. – 23 с.uk
dc.relation.referencesЗахист веб-додатків: чому це важливо? [Електронний ресурс] // Компанія ITBIZ. – Режим доступу: https://itbiz.ua/statti-ta-obzori/zaxist-veb-dodatkiv-chomu-ce-vazhlivo/.uk
dc.relation.referencesАналіз проблем безпеки веб-застосунків [Електронний ресурс] / А. Притула, Л. Куперштейн // Матеріали Всеукраїнської науково-практичної інтернет-конференції «Молодь в науці: дослідження, проблеми, перспективи» : Міжнар. наук. конф., Вінниця, 20 трав. 2024 р. – Вінниця, 2024. – Режим доступу: https://conferences.vntu.edu.ua/index.php/mn/mn2024/paper/viewFile/19523/16190.uk
dc.relation.referencesНД ТЗІ 1.1-003-99. Нормативний документ системи технічного захисту інформації. – Чинний від 1999-04- 28. – Вид. офіц. – Київ : [б. в.], 1999. – 22 с.uk
dc.relation.referencesTypes of penetration testing | black box vs white box vs grey box [Electronic resource] / Mark Nicholls // Redscan. – Acces mode : https://www.redscan.com/news/types-of-pen-testing-white-box-black-box-and-everything-inbetween/.en
dc.relation.referencesOSSTMM 3 | the open source security testing methodology manual contemporary security testing and analysis [Electronic resource] / P. Herzog // ISECOM. – Access mode : https://www.isecom.org/OSSTMM.3.pdf.en
dc.relation.referencesTechnical guide to information security testing and assessment. recommendations of the national institute of standards and technology [Electronic resource] / Karen Scarfone, Murugiah Souppaya, Amanda Cody [et al.] // NIST Technical Series Publications. – Access mode : https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800- 115.pdf.en
dc.relation.referencesOWASP testing guide [Electronic resource] // OWASP. – Access mode : https://owasp.org/www-project-websecurity-testing-guide/assets/archive/OWASP_Testing_Guide_v4.pdf.en
dc.relation.referencesThe penetration testing execution standard [Electronic resource] // PTES. – Access mode : http://www.penteststandard.org/index.php/Main_Page.en
dc.relation.referencesInformation systems security assessment framework (ISSAF) draft 0,2.1 [Electronic resource] // Untrusted Network. – Access mode : https://untrustednetwork.net/files/issaf0.2.1.pdf.en
dc.relation.referencesMitre att&ck [Electronic resource] // MITRE ATT&CK. – Access mode : https://attack.mitre.org/.en
dc.relation.referencesCIS controls [Electronic resource] // CIS. – Access mode : https://www.cisecurity.org/controls.en
dc.relation.referencesCyber kill chain [Electronic resource] // Lockheed Martin. – Access mode : https://www.lockheedmartin.com/enus/capabilities/cyber/cyber-kill-chain.html.en
dc.relation.referencesTvoroshenko I. Research of regression and modular testing of web applications [Electronic resource] / Irina Tvoroshenko, Heorhii Maksimenko // Science, theory and practice : Міжнародна наукова конференція, Tokyo, 12–15 October 2021. – London, 2021. – P. 406 – 411. – Access mode : https://openarchive.nure.ua/handle/document/17929.en
dc.relation.referencesPentest Gpt: evaluating and harnessing large language models for automated penetration testing [Electronic resource] / Gelei Deng [et al.]. – Access mode : https://arxiv.org/pdf/2308.06782.en
dc.relation.referencesПритула А. Застосування штучного інтелекту для тестування на проникнення / А. Притула, Л. Куперштейн // Матеріали LIII науково-технічної конференції підрозділів Вінницького національного технічного університету (НТКП ВНТУ-2024) : Всеукр. наук. конф., Вінниця, 20–22 берез. 2024 р. – Вінниця, 2024. – С. 345 – 349.uk
dc.identifier.doihttps://doi.org/10.31649/2307-5376-2024-2-45-53


Файли в цьому документі

Thumbnail

Даний документ включений в наступну(і) колекцію(ї)

Показати скорочену інформацію