Тормоза в различных антивирусах - Страница 4 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
x-men

Тормоза в различных антивирусах

Recommended Posts

Dexter
А что у Нортона с лечением

Говорят - неплохо.:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x-men
x-men, раз ты так объективен, то может договоримся впредь воздерживаться категоричных заявлений, не соответствующих действительности? Например,
Сто раз уже тебя опровергали. Есть у ЛК эвристик, как и у всех антивирусов. Да, он не так крут, как НОДовский. Но он есть. И показывает результаты вполне средние. Например, Нортона оставляют далеко позади...

Да неужели ? Кто же это меня "сто раз уже опровергал" ? Сам ВЫ,

наверное ? :lol:

Dmitry, Вам не меньшее количество раз "разжевывали",

что да, формально эвристик в Kaspersky есть, но кто его

видел в действии ? Я, например, ни разу...

Вот что отвечают разработчики ЛК, на вопрос о том, когда же появится эвристик в Kaspersky: "всё будет... в своё время"

http://forum.kaspersky.com/index.php?showt...st&p=179820

По-моему, разработчики ЛК не считают, что можно сказать о том,

что эвристик в Kaspersky есть фактически.

Но ВАМ-то, Dmitry, это конечно же известно лучше разработчиков,

не так ли ? :lol:

Ну, у Kaspersky вообще все просто - неизвестные "микробы"

без всяких "сбиваний" не определяются - ведь нет сигнатуры, нет детекта (см. пример выше)

Опять категоричность, не соответствующая действительности... Уже сто раз говорилось, что есть проактивка.. И что есть случаи, когда эвристик ловит то, что не ловит проактивка... Но есть и обратные случаи.. И причём тебе на каждый твой случай я и Маратка по два обратных приводили - но бог с ним, я даже готов согласиться, что случаев поровну (хотя сам я лично считаю иначе, но доказать нечем - не тестят проактивку, ибо это хлопотно). Уже обсуждалось по кругу много раз... А ты опять одни и те же фразы...

Я отвечал на сообщение Dr.Golova о эвристике NOD32,

а не сравнивал эффективность предмета ВАШЕГО фетишизма - "проактивки", с эвристиком NOD32. Может стоит внимательней

читать перед ответом ?

Слишком уж бросается в глаза предвзятость.
Никакой предвзятости я не заметил в посте Dr.Golova. Только факты по пунктам... Ты его спросил, откуда факты - это абсолютно резонный вопрос. Надеюсь, он придёт и ответит. А мнения своего он там не высказывал (кроме того, что у НОДа неплохой detection-rate), так что неоткуда там предвзятости взяться...

Начал Dr.Golova с сообщения о "тормознутости" NOD32,

а закончил пояснениями почему же все-таки NOD32 такой быстрый,

заодно "рассказав", какой на самом деле неубедительный

эвристик у NOD32. Просто воплощение объективности :)

Конечно, эвристик не всесилен, но он есть у NOD32 как таковой,

причем наилучший, по сравнению с другими антивирусами,

что и помогает ему в определенном проценте случаев, детектировать

то, что не детектируют другие.

Одностороннее утверждение, о чём сто раз тебе уже говорилось. Потому что есть также обратные случаи, благодаря проактивке.

Я написал "помогает ему в определенном проценте случаев".

Нуждаетесь в очередном "разжевывании", или все-таки самостоятельно

переосмыслите суть моего сообщения ?

И в данном случае, сказалось

отсутствие действенного эвристика в KIS, а не "дрессура" против него.

Если ты про случай dey с пинчем, то я тебе, опять таки, сто раз уже говорил и даже выделял большими буквами, что НОД НЕ ЛОВИТ ЭТОГО ПИНЧА ЭВРИСТИКОЙ. Более того, он его ВООБЩЕ никак не ловил ещё пол-месяца назад. Сейчас наконец-то добавили в базы, где он у ЛК лежит ещё с июня. Так что пример пинча в контексте похвал НОДу АБСОЛЮТНО неуместен. Это Antivir его ловил эвристиком. Причём, если запаковать пинч, то эвристик Antivir'а орал уже просто на факт перепаковки, а не на пинча. Но это ладно...

Очередной "ляп", да, Dmitry ? Имелся ввиду новый экземпляр Pinch-a.

Я же ссылку указал, не заметили ? Выкладываю скриншот,

специально для САМОГО ВАС

P.S. Dmitry, возможно ВЫ считаете, что ВАША манера

общения с оппонентами в стиле "утомленного от умудренности барина" должна производить неизгладимое впечатление, но поверьте,

ничего кроме иронии, это не вызывает.

Не забывайте, please, что в словосочетаниях "Dmitry Perets" и

"признанный эксперт в области компьютерной безопасности"

отсутствует одна маленькая деталь - знак "=".

O'K ? :wink:

Pinch.png

post-459-1157020351.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
не меньшее количество раз "разжевывали"' date='

что да, формально эвристик в Kaspersky есть, но кто его

видел в действии ? Я, например, ни разу...[/quote']

Что ИМХО не означает, что его нет. Вполне возможно что вири, которые КАВ детектит эвристиком через пару часов добавляются в базы. Но если Вы проводите регулярные тестирования... :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

x-men

У меня к вам предложение. Просто это будет намного лучше, чем разводить бесполезные дискуссии в форуме. Давайте напишем статью по сравнению антивирусов НОД и Касперский.

Что бы эта статья была объективна, дадим ее в НОД и ЛК, что бы они написали свои замечания. Потом эти замечания выкатим противоположным сторонам и внимательно обсудим и проверим.

В результате получится достаточно объективное мнение о данных антивирусах.

А просто что-то доказывать в форуме, я считаю бессмысленно, особенно в форме, когда дискуссия переходит на личности...

PS: Свяжитесь со мной, если вас данное предложение заинтересует.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Ну, у Kaspersky вообще все просто - неизвестные "микробы"

без всяких "сбиваний" не определяются - ведь нет сигнатуры, нет детекта :) (см. пример выше)

Вы это серьезно? Напомню, что у KAV/KIS есть поведенческий анализатор (блокиратор), который

намного эффективнее эвристического анализатора NOD 32. Ваше утверждение выглядит, по меньшей мере, необоснованным.

Можно и проще поступить, просто использовать нужный упаковщик-протектор, и не один антивирус не определит "микроб".

Kaspersky в том числе, естественно.

Для NOD 32 это сделать намного проще. Думаю здесь пояснять не нужно.

Ну конечно же, то ли дело Kaspersky-и без рекордов(читай эвристика)

проживем, да ? :)

Такого никто никогда не говорил. Читайте внимательно, то что пишут на официальном сайте ЛК (в том числе на форуме): эвристика будет (она уже есть, пусть и не такая эффективная как у NOD 32), а на данный момент поведенческий анализатор, в большинстве случаев неплохо справляется со своей работой и в значительной мере компенсирует отсутствие хорошей эвристики.

Да нет, просто "вирусописатели" еще не успели прочесть

сообщение Dr.Golova. А как прочтут, так ESET сразу же

перестанет существовать, да и вся остальная антивирусная индустрия

тоже - одна только ЛК останется, естественно :lol:

Ваша ирония не уместна. Dr. Golova указал на достаточно серьезную проблему. И я не думаю что ее устранят оперативно.

Так безапеляционно ?

Ну тогда попробуйте привести хоть какие-нибудь контраргументы вместо абсолютно неуместной иронии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Ну, на ВЫ так на ВЫ =)

Dmitry, Вам не меньшее количество раз "разжевывали",

что да, формально эвристик в Kaspersky есть, но кто его

видел в действии ? Я, например, ни разу...

Не, ну вы издеваетесь точно... Там же где НОД делает всех своим эвристиком, определяя 58% зверья, КАВ определяет 24% - т.е. даёт средний результат. Если вы не доверяете тому источнику, то на основе чего вы делаете вывод, что НОД лучший в эвристике? Или не делаете? Или он просто хороший? А почему хороший? Вы часто видели действие эвристики НОДа? Вон на пинче промолчала вместе с проактивкой...

О действии... Ну да, вот знаменитый архив был с 16хх файлами. НОД нашёл 1574 заражённых, _из них_ около 130 (вроде) эвристиком. Да, вижу, есть эвристик. А КАВ нашёл 1604 заражённых, все сигнатурно... Да, не вижу эвристика... Только ента... по-вашему это _против_ КАВ говорит? =) Т.е. если до эвристики дело даже не дошло, то это плохо? =) В этом и кроется причина, по которой вы не видите действие эвристика КАВ: вир.лаб просто работает быстро.

По-моему, разработчики ЛК не считают, что можно сказать о том,

что эвристик в Kaspersky есть фактически.

Но ВАМ-то, Dmitry, это конечно же известно лучше разработчиков,

не так ли ? :lol:

Давайте дадим разработчикам самим говорить за себя, вместо того, чтобы цитировать их на свой манер в их отсутствие =) Я вот помню, Е.К. про 24% вам напоминал на ваше "нет эвристика". В той самой ветке на форуме ЛК. Но вам-то всё известно, конечно, лучше, чем Е.К., не так ли? =)

Я отвечал на сообщение Dr.Golova о эвристике NOD32,

а не сравнивал эффективность предмета ВАШЕГО фетишизма - "проактивки", с эвристиком NOD32. Может стоит внимательней

читать перед ответом ?

А может стоит фразы точнее формулировать? Вместо "Нет сигнатуры - нет детекта"? =)

Я написал "помогает ему в определенном проценте случаев".

Нуждаетесь в очередном "разжевывании", или все-таки самостоятельно

переосмыслите суть моего сообщения ?

Я просто научен опытом дискуссий на этом (и других) форуме. Неоднозначные, односторонние и категоричные фразы со временем теряют свою неоднозначность и превращаются в однозначно неверные. Т.е. на них ссылаются, потом ссылаются на те ссылки, и так через несколько ступенек уже никто не помнит контекста и потому ничего не переосмыслит.

P.S. Dmitry, возможно ВЫ считаете, что ВАША манера

общения с оппонентами в стиле "утомленного от умудренности барина" должна производить неизгладимое впечатление, но поверьте,

ничего кроме иронии, это не вызывает.

Не забывайте, please, что в словосочетаниях "Dmitry Perets" и

"признанный эксперт в области компьютерной безопасности"

отсутствует одна маленькая деталь - знак "=".

O'K ? :wink:

=D

Пожалуй, я подумаю и сменю свою манеру на манеру доказательства методом утомленияповторения_одного_и_того_же_на_двух_форумах_по_десять_раз =))) Ваши копирайты оставлять? =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
И в данном случае, сказалось

отсутствие действенного эвристика в KIS, а не "дрессура" против него.

Разрешите задать Вам вопрос x-men. Как Вы думаете, если бы у KAV/KIS был эвристик на уровне NOD 32, то можно бskj бы его рассматривать как непреодолимую преграду для создателей новых экземпляров Pinchа? Полагаю, точнее надеюсь, учитывая уровень Вашей квалификации, что Ваш ответ будет отрицательным. Идем далее. Если Pinch специально "дрессируется" против KAV/KIS, то можно ли ожидать, что эвристик KAV/KIS (я имею в виду и тот который есть на данный момент и тот "продвинутый", который будет в будущем) сможет обеспечивать защиту против Pincha?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
x-men

PS: Свяжитесь со мной, если вас данное предложение заинтересует.

офф Это меня заинтересовало, готов помочь если надо будет..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x-men
x-men

У меня к вам предложение. Просто это будет намного лучше, чем разводить бесполезные дискуссии в форуме. Давайте напишем статью по сравнению антивирусов НОД и Касперский.

Что бы эта статья была объективна, дадим ее в НОД и ЛК, что бы они написали свои замечания. Потом эти замечания выкатим противоположным сторонам и внимательно обсудим и проверим...

Прекрасное предложение.

офф Это меня заинтересовало, готов помочь если надо будет..

Отлично, присоеденяйтесь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Да неужели ? Кто же это меня "сто раз уже опровергал" ? Сам ВЫ,

наверное ? :lol:

Dmitry, Вам не меньшее количество раз "разжевывали",

что да, формально эвристик в Kaspersky есть, но кто его

видел в действии ? Я, например, ни разу...

В пятой версии срабатывания были. Я не думаю, что в шестой версии эвристик стал хуже.

Вот что отвечают разработчики ЛК, на вопрос о том, когда же появится эвристик в Kaspersky: "всё будет... в своё время"

http://forum.kaspersky.com/index.php?showt...st&p=179820

По-моему, разработчики ЛК не считают, что можно сказать о том,

что эвристик в Kaspersky есть фактически.

Но ВАМ-то, Dmitry, это конечно же известно лучше разработчиков,

не так ли ? :lol:

Никто и не утверждает что у KAV/KIS нет. Речь идет о качественном улучшении эвристического анализатора.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Очередной "ляп", да, Dmitry ? Имелся ввиду новый экземпляр Pinch-a.

Я же ссылку указал, не заметили ? Выкладываю скриншот,

специально для САМОГО ВАС

Сек... я кажется знаю, что нужно сделать =) Что делают программеры, когда видят, что после часа писанины функция становится длиннющей, запутанной, а разным крайним случаям всё ещё нет конца? Правильно, стирают её нафик и пишут заново =)

Итак... Ресет...

x-men, скажите мне, что именно вы доказываете и что оспариваете? Т.е. сформулируйте плиз свой тезис одним-двумя предложениями.

P.S. Я не слишком умно звучу? =))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
x-men

Mr. Justice, Dmitry Perets, еще раз напоминаю,

что мы обсуждали скорость работы различных антивирусов,

а не вели спор NOD32 v.s. Kaspersky.

Я уже высказывал мое мнение о том, какой антивирус я считаю наилучшим, с точки зрения качества детектирования,

думаю повторяться не стоит.

Поэтому, предлагаю сконцентрироваться

на предложении Николая Терещенко, которое мне кажется,

будет интересно многим.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Mr. Justice, Dmitry Perets, еще раз напоминаю,

что мы обсуждали скорость работы различных антивирусов,а не вели спор NOD32 v.s. Kaspersky.

Я уже высказывал мое мнение о том, какой антивирус я считаю наилучшим, с точки зрения качества детектирования,

думаю повторяться не стоит.

Поэтому, предлагаю сконцентрироваться

на предложении Николая Терещенко, которое мне кажется,

будет интересно многим.

Да, Вы правы, нашими "совместными усилиями" дискуссия "ушла в сторону". Я, лично Ваше предложение принимаю. Не будем выяснять "кто прав, и кто виноват", давайте лучше сосредоточимся на интересном предложении Николая Терещенко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Mr. Justice, Dmitry Perets, еще раз напоминаю,

что мы обсуждали скорость работы различных антивирусов,

а не вели спор NOD32 v.s. Kaspersky.

Я уже высказывал мое мнение о том, какой антивирус я считаю наилучшим, с точки зрения качества детектирования,

думаю повторяться не стоит.

Поэтому, предлагаю сконцентрироваться

на предложении Николая Терещенко, которое мне кажется,

будет интересно многим.

А, ну раз только про скорость, то все пинчине пинчи просто оффтоп. Пост Dr.Golova - не оффтоп, так как там описываются некоторые причины, по которым НОД быстрый. Осталось только, чтобы он сказал, как он пришёл к таким выводам (хотя я уже могу предположить, что ответ будет "ида" =)) А что нам с того, что эмулятор НОДа работает именно так (если он действительно так работает) - это уже опять-таки оффтоп. Мы же только про скорость говорим. Вот и всё...

А по поводу предложения Николая Терещенко - ну я двумя руками за.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А по поводу предложения Николая Терещенко - ну я двумя руками за.

Кстати, у нас есть в активе "Орден за проведение сравнения", его еще не получил ни один человек :(

medal5-star.gif

Так что кто-то может быть первым 8)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Visor

Господа! В позапрошлом году имел честь познакомиться с Женей К... то была презентация их дочерней компании Инфовотч... мы с ним выпили по рюмке чая, выкурили по сигаретке и после чего он меня спросил каким AV творением пользуемся мы в своей организации... на что был мой ответ: "Symantec... это мировой лидер, а твой антивирус слабоват пока..." На что Женя К развел руками и пукнул губами... Возражений не последовало.... 8)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Господа! В позапрошлом году имел честь познакомиться с Женей К... то была презентация их дочерней компании Инфовотч... мы с ним выпили по рюмке чая, выкурили по сигаретке и после чего он меня спросил каким AV творением пользуемся мы в своей организации... на что был мой ответ: "Symantec... это мировой лидер, а твой антивирус слабоват пока..." На что Женя К развел руками и пукнул губами... Возражений не последовало.... 8)

Честно признаться, хоть я и не Женя К., но когда мне говорят, что КАВ по сравнению с Symantec _слабоват_, я тоже просто развожу руками и не трачу время на попытку что-то кому-то объяснить =))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Господа! В позапрошлом году имел честь познакомиться с Женей К... то была презентация их дочерней компании Инфовотч... мы с ним выпили по рюмке чая, выкурили по сигаретке и после чего он меня спросил каким AV творением пользуемся мы в своей организации... на что был мой ответ: "Symantec... это мировой лидер, а твой антивирус слабоват пока..." На что Женя К развел руками и пукнул губами... Возражений не последовало.... 8)

Забавный анекдот :). Подобные жесты во многих случаях означают нежелание собеседнику объяснять прописные истины излагая общеизвестные факты. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
излагая общеизвестные факты

Вы имеете ввиду тесты Клименти? ;)

Advanced+ симантека?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
излагая общеизвестные факты

Вы имеете ввиду тесты Клименти? ;)

Advanced+ симантека?

Не только. Посмотрите вот сюда

http://anti-malware.ru/index.phtml?part=co...p;anid=reaction

Вот еще один пример:

http://anti-malware.ru/index.phtml?part=co...;anid=reaction1

Ну и естественно:

http://anti-malware.ru/index.phtml?part=tests

Проактивная защита (эвристический и поведенческий анализ) продуктов от Symantec - это предмет отдельной беседы :).

По результатам последнего теста Андреаса Клименти Norton выглядит действительно неплохо, впрочем как почти все другие антивирусы. Но достаточно ли этих данных для того что бы сделать правильный вывод об эффективности и надежности антивируса. Полагаю, что для оценки необходим комплексный подход.

offtopic получается :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Не только. Посмотрите вот сюда

Спасибо, я это видел.

Это была с моей стороны, мягко говоря,

ирония по отношению к тесту Клименти. :)

offtopic получается

Ничего страшного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Visor

Забавный анекдот :). Подобные жесты во многих случаях означают нежелание собеседнику объяснять прописные истины излагая общеизвестные факты. :)

Да нет, синьор, не все так просто, бесседа у нас шла достаточно оживленно и длительное время... я высказал резюме этой бесседы!

Так что не будем затрагивать истины и факты... :wink:

Добавлено спустя 3 минуты 36 секунд:

излагая общеизвестные факты

Вы имеете ввиду тесты Клименти? ;)

Advanced+ симантека?

Не только. Посмотрите вот сюда

http://anti-malware.ru/index.phtml?part=co...p;anid=reaction

Вот еще один пример:

http://anti-malware.ru/index.phtml?part=co...;anid=reaction1

Ну и естественно:

http://anti-malware.ru/index.phtml?part=tests

Проактивная защита (эвристический и поведенческий анализ) продуктов от Symantec - это предмет отдельной беседы :).

По результатам последнего теста Андреаса Клименти Norton выглядит действительно неплохо, впрочем как почти все другие антивирусы. Но достаточно ли этих данных для того что бы сделать правильный вывод об эффективности и надежности антивируса. Полагаю, что для оценки необходим комплексный подход.

offtopic получается :(

Господа! Вы забыли о масштабируемости! :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Господа! Вы забыли о масштабируемости!

Никогда Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Visor если вы имеете в виду долю на мировом рынке антивирусного ПО, то вы правы - Symantec здесь лидер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Raven_River

намекаете, что кав сильнее симантека? :lol:

*разводит руками* :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×