О книге
Рассмотрены практические вопросы реализации методов анализа и тестирования безопасности программного обеспечения. Представлены методические указания для выполнения лабораторных работ по выявлению типовых дефектов и уязвимостей программ. Подробно рассмотрены уязвимости привилегированных программ; уязви-
мости, связанные с использованием строки форматирования; уязвимости, связанные с переполнением буфера; уязвимости веб-приложений; атаки состояния гонки; атаки возврата в библиотеку. Даны рекомендации по выполнению практических заданий, а также приведены вопросы для самоконтроля.
Для студентов, обучающихся по направлению 10.05.03 «Информационная безопасность автоматизированных систем».
Список литературы
- Барабанов А.В., Марков А.С., Фадин А.А., Цирлов В.Л. Статистика выявления уязвимостей программного обеспечения при проведении сертификационных испытаний // Вопросы кибербезопасности. 2017. № 2 (20). С. 2–8.
- Марков А.С., Шеремет И.А. Безопасность программного обеспечения в контексте стратегической стабильности // Вестник Академии военных наук. 2019. № 2 (67). С. 82–90.
- Петренко А.А., Петренко С.А. НИОКР Агентства DARPA в области кибербезопасности // Вопросы кибербезопасности. 2015. № 4 (12). С. 2–22.
- Барабанов А.В., Марков А.С., Цирлов В.Л. 28 магических мер разработки безопасного программного обеспечения // Вопросы кибербезопасности. 2015. № 5 (13). С. 2–10.
- Барабанов А.В., Марков А.С., Цирлов В.Л., Рауткин Ю.В. Исследование уязвимостей программного обеспечения. М.: Издание ФБУ «Научный центр правовой информации при Минюсте России», 2018. 76 с.
- Бегаев А.Н., Кашин С.В., Маркевич Н.А., Марченко А.А. Выявление уязвимостей и недекларированных возможностей в программном обеспечении. Учебно-методическое пособие. СПб.: Университет ИТМО, 2020. 38 c.
- Марков А.С. Техническая защита информации. Курс лекций. М.: Издательский центр АИСНТ, 2020. 234 с.
- Марков А.С., Цирлов В.Л., Барабанов А.В. Методы оценки несоответствия средств защиты информации / под ред. А.С. Маркова. М.: Радио и связь, 2012. 192 с.
- Сафин Л.К., Чернов А.В., Александров Я.А., Трошина К.Н. Исследование информационной защищенности мобильных приложений // Вопросы кибербезопасности. 2015. № 4 (12). С. 28–37.
- Барабанов А.В., Марков А.С., Цирлов В.Л. Актуальные вопросы выявления уязвимостей и недекларированных возможностей в программном обеспечении // Системы высокой доступности. 2018. Т. 14. № 3. С. 12–17.
- Закляков П. Дискреционное разграничение прав в Linux. Ч. 3. Исследование влияния дополнительных атрибутов // Системный администратор. 2011. № 1–2 (98–99). С. 100–105.
- Бахтин А.О., Шерстнёв В.С., Шерстнёва А.И. Анализ уязвимости в интерпретаторе BASH — SHELLSHOCK // Современные наукоемкие технологии. 2015. № 4. С. 7–11.
- Delamore B., Ko R.K.L. «A Global, Empirical Analysis of the Shellshock Vulnerability in Web Applications», 2015 IEEE Trustcom/BigDataSE/ISPA, Helsinki, 2015. Pp. 1129–1135.
- Коломыцев М.В., Носок С.А. Уязвимости приложений к некорректным входным данным // Радіоелектроніка, інформатика, управління. 2011. № 1 (24). С. 35–39.
- Касикин А.А. Разбор эксплойта уязвимости CVE-2015-7547 // Вопросы кибербезопасности. 2017. № 1 (19). С. 22–30.
- Фэрроу Р. Атаки на сеть через переполнение буфера: технологии и способы борьбы // Защита информации. Инсайд. 2006. № 4 (10). С. 53–55.
- Барабанов А.В., Лавров А.И., Марков А.С., Полотнянщиков И.А. Исследование атак типа «Межсайтовая подделка запросов» // Вопросы кибербезопасности. 2016. № 5 (18). С. 43–50.
- Барабанов А.В., Фетичев А.В. Разработка типовой методики анализа уязвимостей в веб-приложениях при проведении сертификационных испытаний по требованиям безопасности информации // Вопросы кибербезопасности. 2016. № 2 (15). С. 2–8.
- Егоров М. Выявление и эксплуатация SQL-инъекций в приложениях // Защита информации. Инсайд. 2011. № 2 (38). С. 76–82.
- Оношко Д.Е., Бахтизин В.В. Модель оценки качества web-приложений, основанная на обнаружении уязвимостей к SQL-инъекциям // Доклады Белорусского государственного университета информатики и радиоэлектроники. 2016. № 3 (97). С. 37–43.
- Празян К.А., Лачихина А.Б. Классификация атак SQL-инъекцией. Типовые примеры классических атак // Вопросы радиоэлектроники. 2015. № 10. С. 88–93.
- Федотов А.Н., Падарян В.А., Каушан В.В., Курмангалеев Ш.Ф., Вишняков А.В., Нурмухаметов А.Р. Оценка критичности программных дефектов в условиях работы современных защитных механизмов // Труды Института системного программирования РАН. 2016. Т. 28. № 5. С. 73–92.
- Кузьмин К.В., Мартынов И.А. Схема проверки доступа к памяти // Вопросы кибербезопасности. 2013. № 3. С. 29–32.
- Nurmukhametov A.R., Kurmangaleev S.F., Kaushan V.V., Gaissaryan S.S. Application of Compiler Transformations against Software Vulnerabilities Exploitation // Programming and Computer Software. 2015. Vol. 41. № 4. Pp. 231–236.