ЛК получила патент на технологию оптимизации проверки сетевых данных

ЛК получила патент на технологию оптимизации проверки сетевых данных

Лаборатория Касперского запатентовала технологию повышения эффективности проверки сетевого трафика на наличие признаков киберугроз. Соответствующий патент, выданный Бюро по регистрации патентов и торговых марок США, подтверждает авторство специалистов «Лаборатории Касперского» в разработке метода уменьшения объема проверяемых данных без снижения надежности защиты. Это изобретение также запатентовано в российской федеральной службе Роспатент.

Комплексные защитные решения способны обнаружить и пресечь киберугрозы еще до их проникновения на компьютер. Для этого используются системы обнаружения вторжений, которые анализируют данные, проходящие через корпоративную или домашнюю сеть. Однако по мере роста объема сетевого трафика для анализа данных требуется все больше ресурсов, что в итоге приводит к задержкам в работе сети. В случае с корпоративными пользователями это может негативно повлиять на бизнес-процессы компании.

Существуют различные методы ускорения проверки сетевого трафика для выявления угроз, но часто они сопряжены со снижением надежности защиты, поскольку одновременно с ростом пропускной способности повышается вероятность, что сетевая угроза останется незамеченной в потоке данных.

Запатентованная «Лабораторией Касперского» технология позволяет сократить время проверки данных без снижения качества защиты. Такой результат достигается за счет выборочной инспекции данных в сетевом потоке. Правила избирательной проверки формируются с помощью базы данных, хранящей статистику ранее обнаруженных угроз.

Для корректной работы технологии необходимо, чтобы хотя бы один элемент защитной системы анализировал весь сетевой трафик на наличие угроз. Благодаря этому база данных пополняется новой информацией, которая позволяет оптимизировать работу других узлов сети, занятых мониторингом трафика. В качестве источника информации могут также выступать особые ресурсы-приманки, запущенные для привлечения внимания злоумышленников (так называемые honeypots). Такие ресурсы позволяют собрать информацию о действиях киберпреступниках и инструментах, которые они используют.

Элементы защитной системы не обязательно должны размещаться в одной локальной сети. Обслуживанием базы данных и средств для сбора информации об угрозах может заниматься поставщик защитного решения. В этом случае его клиенты смогут получать оперативную информацию о новых сетевых угрозах из онлайн-сервиса вендора без развертывания собственных «ловушек».

Запатентованная технология реализована в защитных решениях «Лаборатории Касперского» для домашних пользователей, малого бизнеса и корпоративного рынка, оснащенных модулем обнаружения сетевых вторжений. В их число входят Kaspersky Internet Security для всех устройств, Kaspersky CRYSTAL, а также Kaspersky Small Office Security и Kaspersky Security для бизнеса.

«Нашей приоритетной задачей является обеспечение максимально высокого качества защиты всех категорий пользователей. Именно поэтому мы уделяем большое внимание разработке и внедрению новых, во многом уникальных технологий противодействия киберугрозам во все наши защитные продукты. Технология эффективного мониторинга сетевого трафика – это оптимальное решение в ответ на постоянно растущий объем данных и все усложняющиеся приемы и вредоносные технологии, используемые киберпреступниками сегодня», – отметил Андрей Рубин, руководитель управления продуктов дляMac в «Лаборатории Касперского» и один из разработчиков запатентованной технологии.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru