Тестування на проникнення як засіб підвищення рівня кіберзахисту інформаційних систем

Автор(и)

  • Ю.М. Лисецький https://orcid.org/0000-0002-5080-1856 , ДП «ЕС ЕНД ТІ УКРАЇНА», м. Київ, Україна
  • О.О. Старовойтенко https://orcid.org/0009-0008-2886-1626 , Інститут соціальної та політичної психології НАПН України image/svg+xml

DOI:

https://doi.org/10.34121/1028-9763-2025-2-24-29

Ключові слова:

кібербезпека, інформаційні системи, тестування на проникнення, типи, різновиди, штучний інтелект

Анотація

Тестування на проникнення є одним з основних типів оцінювання рівня кібербезпеки інформаційних систем та зособом його підвищення. Оцінювання захищеності системи чи мережі відбувається шляхом часткового моделювання дій зовнішніх зловмисників із проникнення у неї  і внутрішніх зловмисників. Основою цього процесу стає активний аналіз системи з виявлення будь-якої потенційної вразливості, що може виникати внаслідок неправильної конфігурації системи, відомих і невідомих дефектів апаратних засобів та програмного забезпечення, чи оперативне відставання в процедурних чи технічних контрзаходах. Такий аналіз проводиться з позиції потенційного нападника і має містити активне використання вразливостей системи принаймні у частині тестування, що виконується експертом. Зазвичай у ході тесту на проникнення виявляється певний набір вразливостей у системи, яку було протестовано. Зібрана інформація оформлюється у стандартизований звіт, який представляють власнику системи. Важливою частиною такого звіту є аналіз, який поєднує цю інформацію з детальною оцінкою потенційного впливу на організацію та окреслює межі технічних і процедурних контрзаходів для зменшення ризиків. Головною перевагою тестів на проникнення є рання ідентифікація ризиків: вони допомагають визначити слабкі місця до того, як їх використають зловмисники. Також регулярне тестування дозволяє організаціям покращити свою репутацію, бо у такий спосіб вони демонструють свою відповідальність у питаннях кібербезпеки і кіберзахисту. В цілому тестування на проникнення все більше стають обов’язковими у різних регіонах та галузях економіки, бо, зокрема, допомагають продемонструвати відповідність вимогам таких стандартів, як ISO27001, SOC 2, PCI DSS та інших. Сьогодні розвиток напряму тестування на проникнення поєднує тренди на подальшу автоматизацію, використання хмарних інструментів, штучного інтелекту в аналізі вразливостей, збільшення ролі тестів, що використовують соціальну інженерію. Тестування на проникнення продовжить своє подальше розповсюдження та розвиток методологічної й інструментальної компонент.

Посилання

1. Рenetration Testing History. Retrieved. URL: https://christianespinosa.com/blog/penetration-testinghistory/ (дата звернення: 12.12.2024).

2. Вacudio A., Yuan X., Chu B., Jones M. An Overview of Penetration Testing. International Journal of Network Security & Its Applications. 2011. Vol. 3. P. 19–38. DOI: https://doi.org/10.5121/ijnsa.2011.3602 (дата звернення: 16.12.2024).

3. Тести на проникнення. Retrieved on 12.12.2024. URL: https://uk.wikipedia.org/wiki/%D0%A2%D0%B5%D1%81%D1%82_%D0%BD%D0%B0_%D0%BF%D1%80%D0%BE%D0%BD%D0%B8%D0%BA%D0%BD%D0%B5%D0%BD%D0%BD%D1%8F (дата звернення: 12.12.2024). ISSN 1028-9763. Математичні машини і системи. 2025. № 2 29

4. Alhamed M., Rahman M. A Systematic Literature Review on Penetration Testing in Networks: Future Research Directions. Applied Sciences. 2022. Vol. 13 (12). P. 6986. URL: https://doi.org/10.3390/app13126986 (дата звернення: 22.12.2024).

5. Ferdous R., Suchi U. Evaluating Penetration Testing and Methodologies. 2024. URL: https://www.researchgate.net/publication/382617676_Evaluating_Penetration_Testing_and_Methodologis (дата звернення: 22.12.2024).

6. Software Testing — White Box Penetration Testing. 2024. URL: https://www.geeksforgeeks.org/ software-testing-white-box-penetration-testing/ (дата звернення: 02.01.2025).

7. Altulaihan E., Alismail A., Frikha M. A Survey on Web Application Penetration Testing. Electronics. 2023. Vol. 12 (5). P. 1229. URL: https://doi.org/10.3390/electronics12051229 (дата звернення:02.01.2025).

8. Makadia H., Kotadia J. Mobile Security and Penetration Testing. International Journal of Advanced Research in Science, Communication and Technology. 2021. Vol. 12, Issue 1. P. 455–460. DOI: https://doi.org/10.48175/IJARSCT-2215.

9. Network Penetration Testing. 2024. URL: https://www.blackduck.com/glossary/what-is-networkpenetration-testing.html (дата звернення: 04.01.2025).

10. Соціальна інженерія: що це та як уберегтися від шахрайства. 2024. URL: https://www.zen.com/uk/blog/personal-finance-uk/social-engineering-how-to-protect-yourself-from-fraud/ (дата звернення: 02.01.2025).

11. Physical pen testing methods and tools. 2023. URL: https://www.techtarget.com/searchsecurity/tip/Physical-pen-testing-methods-and-tools (дата звернення: 08.01.2025)

Завантаження

Views: 82
Downloads: 16

Опубліковано

2025-06-18

Номер

Розділ

ІНФОРМАЦІЙНІ І ТЕЛЕКОМУНІКАЦІЙНІ ТЕХНОЛОГІЇ