Аналіз технологій тестування на проникнення web-додатків
Вантажиться...
Файли
Дата
Назва журналу
Номер ISSN
Назва тому
Анотація
У статті проаналізовано технології тестування на проникнення, які використовуються для виявлення вразливостей у веб-додатках. Розглянуто методи white box, grey box та black box, кожен з яких має свої унікальні підходи та переваги у виявленні вразливостей. Детально розглянуто стандарти OSSTMM, NIST, OWASP, PTES та ISAAF, кожен з яких надає свої методології та рекомендації для проведення тестування на проникнення. OSSTMM, наприклад, є міжнародною методологією, яка пропонує розділення на три основні класи безпеки та детально описує процедури підготовки до тестування. NIST фокусується на плануванні, виконанні та пост-експлуатації, підкреслюючи важливість збору інформації на етапі планування. OWASP наголошує на необхідності тестування захищеності на кожному етапі розробки програмного забезпечення, а PTES надає практичні рекомендації щодо кожного з семи етапів тестування на проникнення. ISAAF пропонує трифазний підхід, включаючи планування, проведення тестування та формування звіту. Крім того, у статті досліджено фреймворки Mitre ATT&CK, CIS Controls та Cyber Kill Chain, які допомагають організаціям зрозуміти та протидіяти кібератакам. Mitre ATT&CK відомий своїм широким охопленням атак та глибоким аналізом тактик і методів атак. CIS Controls зосереджуються на конкретних контролях безпеки, які можна безпосередньо застосувати для захисту систем, а Cyber Kill Chain надає структурований підхід до аналізу та запобігання кібератакам. У статті також надано рекомендації щодо впровадження та використання сучасних технік тестування на проникнення для підвищення рівня безпеки інформаційних систем. Результати дослідження можуть бути корисними для спеціалістів з кібербезпеки та розробників веб-додатків, допомагаючи їм краще розуміти та впроваджувати ефективні методи захисту від кібератак.
Опис
УДК
Тип документа
Мова
ISSN
Бібліографічний опис
Куперштейн Л. М., Притула А. В., Маліновський В. І. Аналіз технологій тестування на проникнення web-додатків // Наукові праці Вінницького національного технічного університету. Електрон. текст. дані. 2024. № 2. DOI: https://doi.org/10.31649/2307-5376-2024-2-45-53.
Схвалення
Рецензія
Доповнено
Цитується в
Список використаної літератури (12)
- An overview of penetration testing [Electronic resource] / Аileen G. Bacudio, 1Xiaohong Yuan, 2Bei-Tseng Bill Chu [et al.] // International journal of network security & its applications (IJNSA). – 2011. – Vol. 3, № 6. – P. 19 – 38. – Access mode: https://doi.org/10.5121/ijnsa.2011.3602.
- Types of penetration testing | black box vs white box vs grey box [Electronic resource] / Mark Nicholls // Redscan. – Acces mode : https://www.redscan.com/news/types-of-pen-testing-white-box-black-box-and-everything-inbetween/.
- OSSTMM 3 | the open source security testing methodology manual contemporary security testing and analysis [Electronic resource] / P. Herzog // ISECOM. – Access mode : https://www.isecom.org/OSSTMM.3.pdf.
- Technical guide to information security testing and assessment. recommendations of the national institute of standards and technology [Electronic resource] / Karen Scarfone, Murugiah Souppaya, Amanda Cody [et al.] // NIST Technical Series Publications. – Access mode : https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800- 115.pdf.
- OWASP testing guide [Electronic resource] // OWASP. – Access mode : https://owasp.org/www-project-websecurity-testing-guide/assets/archive/OWASP_Testing_Guide_v4.pdf.
- The penetration testing execution standard [Electronic resource] // PTES. – Access mode : http://www.penteststandard.org/index.php/Main_Page.
- Information systems security assessment framework (ISSAF) draft 0,2.1 [Electronic resource] // Untrusted Network. – Access mode : https://untrustednetwork.net/files/issaf0.2.1.pdf.
- Mitre att&ck [Electronic resource] // MITRE ATT&CK. – Access mode : https://attack.mitre.org/.
- CIS controls [Electronic resource] // CIS. – Access mode : https://www.cisecurity.org/controls.
- Cyber kill chain [Electronic resource] // Lockheed Martin. – Access mode : https://www.lockheedmartin.com/enus/capabilities/cyber/cyber-kill-chain.html.