Чем чреваты тесты Anti-Malware.ru и VirusTotal - Страница 7 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
Зайцев Олег

Чем чреваты тесты Anti-Malware.ru и VirusTotal

Recommended Posts

OlegAndr

2 проблемы:

1. есть проблема широких эвристических детектов, которые тырят друг у друга кто попало. Соответственно программа сразу начинает признаваться "большинством" вредоносной и без экспертизы принять решение о вредоносности нельзя.

Варианты решения - опираться на мнение ограниченного числа профф вендоров. (чем будет определятся непонятно, кроме того ESET показывает нам что не панацея).

2. Законодательство не регулирует легальный оборот вредоносов (есть же нелегальный оборот наркотических средств, а есть легальный).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Полностью согласен, но это, увы, мы тут не решим...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Сегодня ты выложил программу. На ВТ она белая и пушистая, а через неделю все подкрутили свои эвристики - и упс... рожки да хвостик так и прут со всех вердиктов

А пояснение (о пушистости) не выложено

Такой вариант тоже имеет быть

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
Сегодня ты выложил программу. На ВТ она белая и пушистая, а через неделю все подкрутили свои эвристики - и упс... рожки да хвостик так и прут со всех вердиктов

А пояснение (о пушистости) не выложено

Такой вариант тоже имеет быть

Если программа не сопровождается каким-то пояснением назначения и функционала, то, значит, автор виноват, если сайт заблокируют.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Если программа не сопровождается каким-то пояснением назначения и функционала, то, значит, автор виноват, если сайт заблокируют.

Какие объяснения должны быть? ;)

1. Что делает программа (а-ля - текстовый редактор с поддержкой синтакисиса следующих языков)

2. Это программа не вирус, даже если в будущем она кем то будет определятся как вирус (даже если 30 вендоров её внесут под жутким вердиктом)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND
Какие объяснения должны быть? ;)

1. Функционал.

2. Назначение.

3. Сфера применения.

4. Классификация.

5. Пояснение причин возможного детекта антивирусным ПО.

Последний пункт поясню. Иногда автору просто необходимо использовать те же, например, упаковщики, которые любят авторы вирусов, для обеспечения функционала программы. В таком случае надо не полениться и написать об этом. Одно дело, когда, например, свободное ПО детектируется проактивно как возможно зловредное, и совсем другое, когда имеем сигнатурный детект.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Топик очищен от флейма. Убедительно прошу воздерживаться от оскорбительных выпадов. Небольшое совет: составили сообщение, не публикуйте сразу - отойдите от монитора или переключитесь на другую вкладку на время. После того как эмоции остыли -посмотрите что можно убрать из сообщения и какие фразы можно перестроить, чтобы не нарушать правил форума и общепринятой этики. Можно скопировать текст куда-нибудь, а потом, через некоторое время, освободив от "шелухи" - запостить. А лучше вообще не пытаться составить ответ сразу. Займитесь чем-нибудь, а затем когда остынете - составляйте ответ. Кстати, после паузы легче понять о чем пишет оппонент и проще составить аргументированный ответ. У меня самого так далеко не всегда получается делать, но нужно как-то стараться контролировать себя.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
1. Функционал.

2. Назначение.

3. Сфера применения.

4. Классификация.

5. Пояснение причин возможного детекта антивирусным ПО.

Последний пункт поясню. Иногда автору просто необходимо использовать те же, например, упаковщики, которые любят авторы вирусов, для обеспечения функционала программы. В таком случае надо не полениться и написать об этом. Одно дело, когда, например, свободное ПО детектируется проактивно как возможно зловредное, и совсем другое, когда имеем сигнатурный детект.

1. Обновление видеокодеков

2. Просмотр видео-контента распространяемого ВКонтакте

3. см. п.2

4. Драйвера

5. Некоторые антивирусы его определяют как вредоносное ПО по причине выкачивания недостающих компонентов с офф.сайта + упаковка для экономии вашего трафика, отключите на момент обновления ваш антивирус

Ну или - Трояны атакуют пользователей Counter-Strike, хочешь так же красиво распишу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

с роема

Dieann

08.08.2011 16:26:23 #

Агава

5 августа компания Агава получила уведомление от регистратора Directi о блокировке доменного имени z-oleg.com, после чего мы незамедлительно связались с владельцем домена. Ссылку z-oleg.com/leaktest.exe посчитали вредоносной эксперты регистратора, так как подразделение виртуального хостинга Агавы не занимается анализом и выявлением вредоносного ПО самолично.

В подобных случаях мы всегда делаем все возможное, чтобы помочь клиенту удалить вирус с сайта. Мы предоставили владельцу z-oleg.com все данные, чтобы стало ясно почему регистратор посчитал этот файл вредоносным. Блокировка ресурсов - это не личные "капризы" нашей компании.

Вечером 7 августа мы получили подробные объяснения по данной программе от владельца z-oleg.com - машинный код, описание действий - которые сразу же передали регистратору. На следующий день домен разблокировали.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl

Коллеги! Договоры нужно "внимательно изучать" ДО момента заключения. А не когда "петух жёпа клюнет". И если договор, например, предусматривает обязанность заказчика не размещать "малварь", значит нужно выяснить и согласовать критерии и процедуры выяснения вредоносности. И если мы заранее знаем, что специфика сайта такова, что такие "вопросы" вполне возможны, значит нужно это сразу оговаривать. Вплоть до заключения отдельных/дополнительных протоколов по каждому файлу. Чтобы было хотя бы видно, что " лицо приняло все меры для надлежащего исполнения обязательства при той степени заботливости и осмотрительности, какая от него требовалась по характеру обязательства". И если договор предусматривает за подрядчиком право приостановления услуги в указанных случаях, даже в случае возникновения определённых подозрений, в суды можно ходить очень долго и "продуктивно". А подозрения здесь вполне существенные. Масса детектов на ВТ, абузы от контрагентов, перед которыми, между прочим, у хостера/регистратора тоже есть обязательства, возможно абузы от частных лиц и т.д. И в данном случае именно у заказчика есть интерес развеять все подозрения или даже вообще убрать этот файл с хоста, вместо того, чтобы хихикать, какие в других вирлабах дураки сидят, рассказывать что это "совершенно безопасная программа", мол проверьте сами бинарник весом в 40 кб, "мамой клянусь" и т.п. Особенно "эротично" выглядит предложение в данной ситуации обратиться в надзорные органы. Где прокурор будет иметь все основания сразу же возбудить уголовное дело по признакам состава, предусмотренного ст. 273 УК РФ. Конечно, тут можно будет "расслабиться" презумпция невиновности" и все прочие плюшки, "разберёмся, товарищ".

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Ссылку z-oleg.com/leaktest.exe посчитали вредоносной эксперты регистратора, так как подразделение виртуального хостинга Агавы не занимается анализом и выявлением вредоносного ПО самолично.

1. Какие злые дяди где-то там.... далеко от нас ;)

2. Интересно критерии оценки ;) узнать

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег

В общем-то указанное соответствует истине, за исключением того, что данные по файлу они получили еще месяц назад, когда саппорт Агавы задал вопрос по этому файлу, инадо было сначала запросить исчерпывающие данные, а потом блочить,а не наоброт :) К слову сказать, файл я убрал, так как на досуге изучил логику блокировки регистратора - "эксперты" - это бот, который с некоторой периодичность проверяет наличие файла и пробивает его по VT. Если детектов более N и файл доступен - то идет абуза... вот и всего делов. На стороне провайдера все еще проще - идет проверка чем-то (в данном случае NOD32) и раз детектит - значит действительно вирус. При этом есть два момента:

1. В теории должно быть все наоборот. Т.е. у регистратора или хостера (Агава в моем случае) возникает некией вопрос или сомнение по некоему файлу. то вполне законно и резонно, в такой ситуации они обращаются к клиенту за разъяснениями. Получив таковые данные, эксперты (эксперты - не бот и VT) проверяют их и либо подтверждают полученную информацию и вносят файл в некую базу чистых, либо блокируют домен.

2. А как быть, если владелец файла не вирусолог и кроме аргумента "это не вирус" у него ничего нет ?! Ведь если вспомнить, весь сыр-бор пошел из-за совершенно чистого и неопасного файла-пустышки, а ведь массированные детекты легитимных файлов из-за "передирания" детектов - почти норма

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Я ведь не просто так приводил тут ссылку на сеть Агавы по данным сэйфбраузинга Гугла. Суть в том, что просто на основании этих данных и количества вредоносных хостингов на их площадке - сама Агава элементарно (в рамках ее же логики) может быть причислена к малварному хостеру, аля RBN и прибанена наглухо со всей своей автономкой.

А потом уже будем разбираться с ними, ну по факту, пусть доказывают что за эксплоиты на взломанных сайтах клиентов - они не отвечают.

Олег, блокировка домена со стороны регистратора - это реально что-то новенькое и, имхо, нарушающее массу законов. Они вообще не имеют права на подобные действия, как регистратор. Далее, при снятии блокировки они обязаны продлить за свой счет регистрацию домена на срок неработоспособности. Елы-палы, Микрософту в суды приходится подавать, чтобы домены Рустока заблочить - а тут какой-то регистратор сам по себе такое творит ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Коллеги! Договоры нужно "внимательно изучать" ДО момента заключения. А не когда "петух жёпа клюнет". И если договор, например, предусматривает обязанность заказчика не размещать "малварь", значит нужно выяснить и согласовать критерии и процедуры выяснения вредоносности. И если мы заранее знаем, что специфика сайта такова, что такие "вопросы" вполне возможны, значит нужно это сразу оговаривать. Вплоть до заключения отдельных/дополнительных протоколов по каждому файлу. Чтобы было хотя бы видно, что " лицо приняло все меры для надлежащего исполнения обязательства при той степени заботливости и осмотрительности, какая от него требовалась по характеру обязательства".

Договоры между хостинг-провайдерами и клиентами, в подавляющем большинстве случаев, являются договорами присоединения, условия которого определены одной из сторон в формулярах или иных стандартных формах и могли быть приняты другой стороной не иначе как путем присоединения к предложенному договору в целом (п. 1 ст. 428 ГК ). Таким образом, клиент не может в таких случаях участвовать в разработке условий договора.

Особенно "эротично" выглядит предложение в данной ситуации обратиться в надзорные органы. Где прокурор будет иметь все основания сразу же возбудить уголовное дело по признакам состава, предусмотренного ст. 273 УК РФ. Конечно, тут можно будет "расслабиться" презумпция невиновности" и все прочие плюшки, "разберёмся, товарищ".

Во-первых, формальные основания для возбуждения могут возникнуть только после проведения предварительной проверки (ч. 2 ст. 140 УПК, ст. 144). На момент обращения никаких оснований быть не может. То, что вы перечисляете выше - не основания, а поводы к возбуждению уголовного дела (ч. 1 ст. 140 УПК).

Во-вторых, я имел в виду не прокуратуру, а иные надзорные органы.

Конечно, тут можно будет "расслабиться" презумпция невиновности" и все прочие плюшки, "разберёмся, товарищ"

Если даже уголовное дело было бы возбуждено, его прекратили бы за отсутствием состава преступления (п. 2 ч. 1 ст. 24 УПК).

P.S. Если Вы с чем то не согласны, пожалуйста, приводите ссылки на конкретные правовые нормы, чтобы легче было вести дискуссию. Если не согласны с толкованием, также прошу приводить свои доводы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr
Цитата(ntoskrnl @ 08.08.2011, 16:59) *

Конечно, тут можно будет "расслабиться" презумпция невиновности" и все прочие плюшки, "разберёмся, товарищ"

Если даже уголовное дело было бы возбуждено, его прекратили бы за отсутствием состава преступления.

Ага, посиди в СИЗО пока следователь составит заявку на экспертизу, пока она придет в ЛК (или Др Веб) пока они её отработают.

А у следователя палок не хватает, и закрыть дело - на планерке взгреют...

Лучше в суд предать. Написать что программа "несанкцианированно изменяла информацию на удаленном ЭВМ путем демонстрации окошка с сообщением" и привет.

А суд выносит в нашей стране 99.95% обвинительных приговоров (статистика не моя)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Mr. Justice

тут наверняка не договор, а оферта

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Mr. Justice

тут наверняка не договор, а оферта

Если был акцепт, то договор считается заключенным на условиях предложенных в публичной оферте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ntoskrnl
Договоры между хостинг-провайдерами и клиентами, в подавляющем большинстве случаев, являются договорами присоединения, условия которого определены одной из сторон в формулярах или иных стандартных формах и могли быть приняты другой стороной не иначе как путем присоединения к предложенному договору в целом (п. 1 ст. 428 ГК ). Таким образом, клиент не может, в данном случае, участвовать в разработке условий договора.

И что с того? Клиента никто не заставляет заключать именно такой договор и он может предложить провайдеру заключение "специального" договора, чтобы не оказаться "в подавляющем большинстве случаев". Пойдёт на это провайдер или нет, вопрос уже третий, но от исполнения обязательств форма договора не освобождает.

Во-первых, формальные основания для возбуждения у прокурора могут возникнуть только после проведения предварительной проверки (ст. 144, ч. 2 ст. 140 УПК). На момент обращения никаких оснований быть не может. То, что вы перечисляете выше - не основания, а поводы к возбуждению уголовного дела (ст. ч. 1 ст. 140 УПК). Не буду гадать, что будет считаться достаточными данными в данном случае.

Естественно, поводы! Тем не менее

2. Основанием для возбуждения уголовного дела является наличие достаточных данных, указывающих на признаки преступления.
та же ст. 140 УПК А Вы предлагаете, практически, принести все эти данные на блюдечке с голубой каёмочкой.
Во-вторых, я имел в виду не прокуратуру, а иные надзорные органы.

Какие?

Если даже уголовное дело было бы возбуждено, его прекратили бы за отсутствием состава преступления.

Вполне возможно! По крайней мере, после проведения соотв. экспертизы. Но до тех пор - масса интересного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Ага, посиди в СИЗО пока следователь составит заявку на экспертизу, пока она придет в ЛК (или Др Веб) пока они её отработают.

А у следователя палок не хватает, и закрыть дело - на планерке взгреют...

Сомневаюсь, что суд в этом случае санкционирует такую "суровую" меру пресечения как арест.

Лучше в суд предать. Написать что программа "несанкцианированно изменяла информацию на удаленном ЭВМ путем демонстрации окошка с сообщением" и привет.

А суд выносит в нашей стране 99.95% обвинительных приговоров (статистика не моя)

Это усредненная статистика, если цифры вообще правильные. Полагаю, что в этом случае нет состава преступления, поскольку отсутствует объективная сторона состава (в данном случае - противоправность). Поэтому дело должно быть прекращено за отсутствием состава.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Sophos:

Hi

thank you for your email. The file leaktest.exe that you sent to us for analysis appears to be a test file for anti-virus software. It displays the popup 'Virus demo stub for AV test'. We will continue to detect this as Mal/Generic-L and we are not the only vendor to detect this file. Please do not hesitate to contact me if I can be of any further assistance.

Regards,

Martin Elliott

Sophos Technical Support

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zloyDi
Sophos:

Hi

thank you for your email. The file leaktest.exe that you sent to us for analysis appears to be a test file for anti-virus software. It displays the popup 'Virus demo stub for AV test'. We will continue to detect this as Mal/Generic-L and we are not the only vendor to detect this file. Please do not hesitate to contact me if I can be of any further assistance.

Regards,

Martin Elliott

Sophos Technical Support

Ответ от вирлаба ЕСЕТА

Thank you for your submission.

It is a false positive of our scanner and this issue will be fixed in our next signature update.

Так что явный фолс все таки уберут.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN
Ответ от вирлаба ЕСЕТА

Thank you for your submission.

It is a false positive of our scanner and this issue will be fixed in our next signature update.

Так что явный фолс все таки уберут.

Вы им на какой адрес отправляли? Мне два раза не ответили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
И что с того? Клиента никто не заставляет заключать именно такой договор и он может предложить провайдеру заключение "специального" договора, чтобы не оказаться "в подавляющем большинстве случаев". Пойдёт на это провайдер или нет, вопрос уже третий, но от исполнения обязательств форма договора не освобождает.

ntoskrnl, я говорю о сложившейся практике. Вы думаете, что в практике такие случаи не редкость и для Олега сделают исключение? Полагаю, что ему предложат согласиться со стандартными условиями с формулировкой: "не хочешь -не ешь". Согласен с Вами, попросить, конечно, можно, но будет ли нужный результат, вот в чем вопрос. Я, естественно, могу ошибаться, ибо сотрудникам агавы мозг не сканировал :).

Естественно, поводы! Тем не менее

та же ст. 140 УПК А Вы предлагаете, практически, принести все эти данные на блюдечке с голубой каёмочкой.

Нет, конечно, я лишь указал на терминологическую некорректность Вашей формулировки.

Какие?

Я думаю сейчас не имеет значения какие это будут органы. Повторю, что я не имел в виду именно прокуратуру.

Вполне возможно! По крайней мере, после проведения соотв. экспертизы. Но до тех пор - масса интересного.

Я не спорю с тем, что гораздо проще убрать сомнительный контент с сайта, если это приведет к оперативному решению проблемы, но при этом рассматриваю и другие варианты ее решения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

We will continue to detect this as Mal/Generic-L and we are not the only vendor to detect this file.

это эпик, я щетаю

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zloyDi
Вы им на какой адрес отправляли? Мне два раза не ответили.

samples@eset.sk

В базе 6360 детект убран!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • AM_Bot
      Вендор Crosstech Solutions Group выпустил решение для защиты контейнерной инфраструктуры Crosstech Container Security (CTCS). Оно обеспечивает безопасность контейнерных сред: от сканирования образов до контроля запуска рабочих нагрузок и реагирования на инциденты в средах выполнения.      ВведениеФункциональные возможности Crosstech Container Security2.1. Анализ и контроль безопасности образов2.2. Контроль запуска контейнеров2.3. Безопасность в средах выполнения (Runtime Security)2.4. Безопасность окружения2.5. Внешние интеграцииАрхитектура Crosstech Container Security3.1. Основные компоненты Crosstech Container SecurityСистемные требования и лицензирование Crosstech Container Security4.1. Лицензирование4.2. Требования к аппаратной части4.3. Требования к программной части4.4. Процесс установкиСценарии использования5.1. Сценарий №1. Сканирование образов5.2. Сценарий №2. Политики безопасности образов контейнеров5.3. Сценарий №3. Контроль запуска контейнеров5.4. Сценарий №4. Мониторинг безопасности сред выполненияВыводыВведениеРоссийский рынок контейнерных разработок постоянно растёт. В 2024 году затраты на ПО для контейнеризации достигли 3 млрд рублей — это на 66 % больше, чем в 2023. Контейнерные технологии ускоряют процессы разработки, экономят ресурсы компаний, поэтому их всё чаще внедряют в свою работу ИТ-департаменты.Вместе с ростом масштабов контейнеризации увеличивается и поверхность атак: уязвимости в образах, ошибки конфигураций, несанкционированные действия внутри контейнеров. Crosstech Container Security помогает компаниям выстраивать комплексную систему защиты контейнерной инфраструктуры.Функциональные возможности Crosstech Container SecurityCrosstech Container Security объединяет функции анализа, мониторинга и управления безопасностью контейнерных сред. Решение охватывает весь жизненный цикл контейнера — от момента его создания до удаления. Продукт помогает DevSecOps-командам выявлять уязвимости, проверять конфигурации, контролировать сетевую активность и реагировать на инциденты в режиме реального времени.Анализ и контроль безопасности образовCrosstech Container Security интегрируется с реестрами хранения образов и позволяет проводить их сканирование как в ручном режиме, так и по расписанию. В результате анализа система обнаруживает дефекты в образах: уязвимости, неправильные конфигурации, секреты, а также фиксирует используемые в образах OSS-лицензии для пакетов и библиотек. По каждому найденному дефекту предоставляется детальная информация.CTCS поддерживает экспорт SBOM в форматах SPDX и CycloneDx, что упрощает аудит и обмен данными с другими решениями. Интерфейс продукта предоставляет визуализацию образов с маппингом (сопоставлением данных) на дефекты безопасности. CTCS также осуществляет дискаверинг (обнаружение) образов, располагающихся в защищаемых кластерах и на standalone-хостах.Для автоматизации контроля доступны настраиваемые политики безопасности образов, разделяемые по критериям:наличие уязвимостей в образах контейнеров выше заданной оценки критичности;наличие уязвимостей в образах контейнеров согласно заданным идентификаторам;обнаружение root в Dockerfile;возможность указания перечня образов, на которые будет распространяться созданная политика безопасности образов.При нарушении хотя бы одного из критериев политики администратор получает уведомление в интерфейсе CTCS и может оперативно принять меры: заблокировать образ, исключить его из деплоя или добавить в список исключений с указанием причины. Такой подход обеспечивает прозрачность процессов и повышает уровень доверия к среде разработки и эксплуатации.Контроль запуска контейнеровРешение обеспечивает контроль запуска контейнеров как в средах Kubernetes, так и на отдельных standalone-хостах в соответствии с заданными политиками безопасности. Это позволяет предотвращать запуск рабочих нагрузок, не соответствующих требованиям безопасности компании, ещё на этапе их инициализации.В зависимости от настроек администратор может выбрать режим реагирования: блокирование или оповещение о нарушении политики безопасности. Информация обо всех срабатываниях отображается в интерфейсе системы, обеспечивая прозрачность и возможность оперативного реагирования.Политики безопасности включают следующие критерии:попытка запуска контейнеров на базе образов, не соответствующих политикам безопасности;попытка запуска контейнеров из-под пользователя root;попытка запуска контейнеров с повышенными привилегиями ядра Linux;контроль запуска контейнеров на базе образов, не прошедших сканирование CTCS.Дополнительно решение поддерживает интеграцию с OPA Gatekeeper и имеет возможность создания и импорта политик через интерфейс CTCS.Безопасность в средах выполнения (Runtime Security)CTCS использует возможности инструмента Tetragon для создания и применения кастомных политик безопасности, позволяющих контролировать сетевые взаимодействия внутри контейнеров. Администраторы могут выбрать набор кластеров для распространения политик, что обеспечивает гибкость при внедрении требований безопасности.Вся информация о срабатываниях политик фиксируется в интерфейсе CTCS, предоставляя специалистам по информационной безопасности прозрачную картину активности в средах выполнения и возможность оперативного реагирования на инциденты.Безопасность окруженияРешение выполняет сканирование кластеров на соответствие стандартам конфигурирования CIS Kubernetes Benchmarks. Аналогично система проводит проверку standalone-хостов на соответствие CIS Docker Benchmarks. Дополнительно CTCS поддерживает сканирование конфигурационных файлов, расположенных в директориях нод кластеров, выполняя роль сканера на основе IaC (Infrastructure as Code, управление инфраструктурой через использование кода).Внешние интеграцииРешение поддерживает интеграцию с реестрами хранения образов, что обеспечивает доступ к актуальным данным для анализа и контроля безопасности контейнеров. Также CTCS поддерживает передачу журналов событий в системы сбора по протоколу Syslog для их централизованного хранения и обработки.Доступна интеграция с системой идентификации, управления доступом Keycloak с поддержкой OAuth и доменными службами каталогов. Это позволяет пользователям авторизовываться в интерфейсе системы через доменные учётные записи. Рисунок 1. Планы по развитию Crosstech Container Security Архитектура Crosstech Container SecurityАрхитектура CTCS реализована в формате однонаправленных соединений со стороны ядра системы в сторону агентов защиты (протокол TCP/IP), располагающихся в защищаемых кластерах. Такой подход позволяет использовать инстанс ядра в единственном экземпляре для инфраструктур, сегментированных по уровням доверия. Рисунок 2. Логическая архитектура Crosstech Container Security Основные компоненты Crosstech Container SecurityCTCS состоит из 3 основных компонентов:CTCS Core — группа микросервисов, отвечающая за управление системой: хранение данных, настроек, создание политик безопасности, бизнес-логика продукта, а также взаимодействие со смежными системами.CTCS Agent-Manager: модуль агент-менеджера реализован в формате оператора Kubernetes с целью контроля за установкой и изменениями кастомных ресурсов (custom resource definition, CRD), а также управления и передачи информации агент-воркерам, устанавливаемым на каждую защищаемую ноду в формате DaemonSet.CTCS Scanner — модуль, сканирующий образы контейнеров на уязвимости, неправильные конфигурации, конфиденциальные данные, информацию по OSS-лицензиям для пакетов и библиотек из состава образа, а также сканирующий кластеры на соответствие стандартам конфигурирования.Системные требования и лицензирование Crosstech Container SecurityПеред выбором модели лицензирования заказчикам рекомендуется оценить масштаб защищаемой инфраструктуры и нагрузку на кластеры. Crosstech Container Security предусматривает гибкий подход: ядро и агенты могут разворачиваться в разных сегментах сети, включая тестовые и продуктивные среды. Такой принцип позволяет оптимально распределять ресурсы и лицензии, избегая избыточных затрат.ЛицензированиеCTCS лицензируется по количеству защищаемых нод, на которые распространяются агенты защиты.В продукте реализовано гибкое лицензирование, которое позволяет заказчикам самостоятельно выбирать перечень защищаемых объектов. При достижении лимита по количеству лицензий, предусмотренных договором, администратор может отключить часть текущих объектов защиты и переназначить лицензии на новые кластеры и ноды. Рисунок 3. Включение/выключение агентов защиты Рисунок 4. Лицензии CTCS На странице лицензирования доступна подробная информация о параметрах действующей лицензии. Пользователь видит:количество оставшихся дней действия лицензии;количество нод, предусмотренных лицензией;актуальные данные о числе используемых нод в рамках лицензии;сведения о типе лицензии;информация о поставщике;информация о владельце лицензии.Рисунок 5. Страница «Лицензирование» Требования к аппаратной частиКластер, на котором производится установка CTCS, должен соответствовать минимальным характеристикам, приведённым ниже. Для определения значений millicpu (единицы времени процессора, эквивалентной тысячной части работы, которую может выполнить одно ядро CPU) рекомендуется воспользоваться документацией Kubernetes.Кластер, на который будет установлен helm-чарт ядра (без учёта сканера) должен иметь характеристики не ниже 8190 millicpu, 7410 MiB RAM.Для каждого экземпляра сканера: 3 CPU, 6 GB RAM, при добавлении дополнительных экземпляров значения увеличиваются пропорционально.В случае использования большего количества реплик значения пропорционально умножаются на их число. По умолчанию в чарте допускается до 6 реплик, что требует 18 CPU, 36 GB RAM.Каждый кластер для развёртывания чарт-агента должен иметь 2 CPU, 8 GB RAM.Необходимый минимум для каждой используемой СУБД PostgreSQL: 4 CPU, 8 GB RAM, 100 GB.Приведённые требования указаны для усреднённой конфигурации и могут быть изменены в зависимости от количества одновременных сканирований образов, генерируемых событий, деплоев, пространств имён (namespaces) и подов.Требования к программной частиДля корректной интеграции и работы приложение CTCS должно быть развёрнуто в кластере Kubernetes. При настройке системы в конфигурационном файле helm-чарта должны быть настроены необходимые параметры.Поддерживаемые контейнерные среды CRI (container runtime interface): containerd и docker.В момент выполнения инструкции на хосте администратора должны быть установлены следующие утилиты для выполнения установки:tar;helm;kubectl.Необходимые сервисы в инфраструктуре:PostgreSQL: рекомендуется размещать базу данных для хранения логов на отдельном инстансе от основной БД, чтобы избежать падения производительности основных операций при большом объёме логируемых событий;Keycloak (опционально, имеется возможность поставки в составе дистрибутива);Vault (опционально, имеется возможность использования стандартного объекта Kubernetes Secret).Требования к операционной системе и ядру:рекомендуется использовать ОС с версией ядра 5.4 или выше для обеспечения поддержки Tetragon;в ядре должна быть включена функция BTF;должны быть активированы модули eBPF и cgroup, а также корректным образом настроены или отключены модули безопасности Linux (LSM), контролирующие запуск eBPF-программ (в соответствии с официальной документацией Tetragon).Требования к версиям Kubernetes:центральная управляющая часть кластера – не ниже версии 1.23;дочерние кластеры – версия 1.23 или выше.Дополнительные требования:В кластере Kubernetes должен быть установлен, подключён и настроен storage class, в котором будет минимум 10 GB свободного места.В master-кластер должен быть установлен External Secrets (опционально).В дочерние кластеры должен быть установлен External Secrets (опционально).Во всех кластерах, где развёртывается ядро и агенты CTCS, должен быть установлен ingress-контроллер.Совокупность этих требований обеспечивает стабильную работу системы и корректное взаимодействие всех модулей CTCS. При соблюдении указанных параметров производительность решения остаётся предсказуемой даже при высокой интенсивности сканирований и большом количестве событий безопасности. Такой подход гарантирует надёжность, масштабируемость и устойчивость контейнерной инфраструктуры.Процесс установкиДля развёртывания CTCS вендор предоставляет архив, содержащий helm-чарты и образы системных контейнеров. При необходимости может быть предоставлена учётная запись для выгрузки дистрибутивов из репозиториев вендора напрямую.Сценарии использованияCrosstech Container Security закрывает ключевые задачи обеспечения безопасности контейнерных платформ — от анализа уязвимостей до защиты на уровне среды выполнения. Решение органично интегрируется в процессы DevSecOps и помогает компаниям повысить устойчивость инфраструктуры к современным киберугрозам без потери скорости разработки.Сценарий №1. Сканирование образовCTCS позволяет выполнять сканирование образов контейнеров, хранящихся как в интегрированных реестрах образов, так и локально в защищаемых кластерах. Рисунок 6. Подключённые реестры После интеграции с реестрами образов на вкладке «Образы» – «Реестры» отображается подключённый реестр и информация о хранящихся в нём образах. Реализовано в формате иерархии:Реестры.Название образа и количество его версий (тегов).Название образа и его версии.Карточка конкретного образа.Рисунок 7. Образ и список его версий Рисунок 8. Карточка образа На каждом уровне иерархии есть возможность запуска сканирования по требованию с выбором типа дефектов, которые будут учитываться в процессе сканирования. Дополнительно предоставляется общая информация об образе, данные о его соответствии установленным политикам, сведения о слоях образов с маппингом на обнаруженные дефекты. Рисунок 9. Слои образа На странице интеграций с реестрами в настройках доступно выставление расписания для проведения автоматизированного сканирования. Рисунок 10. Сканирование по расписанию Для работы с образами, обнаруженными локально в защищаемых кластерах, доступна отдельная вкладка «Образы» – «Локальные образы». Рисунок 11. Таблица локальных образов При запуске процесса сканирования доступен выбор ноды, на которой он будет проводиться. Если обнаруженный образ находится в интегрированном реестре, сканирование будет приоритетно выполняться на стороне ядра системы в рамках интеграции с реестром. Рисунок 12. Выбор нода для проведения сканирования Сценарий №2. Политики безопасности образов контейнеровВ рамках Crosstech Container Security реализовано создание политик безопасности для образов контейнеров. После их настройки система автоматически проверяет все известные образы на соответствие заданным критериям. По результатам проверки на карточке каждого образа отображается информация о соответствии или несоответствии политикам безопасности (Рисунок 7). Если образ нарушает несколько политик безопасности одновременно, в карточке отображается, какие именно политики безопасности были нарушены. Рисунок 13. Создание политики безопасности образов Сценарий №3. Контроль запуска контейнеровВ CTCS доступна интеграция с OPA Gatekeeper, обеспечивающая валидацию контейнерных деплоев и реагирование в соответствии с заданными политиками безопасности.При настройке политик безопасности доступен выбор режима реагирования — оповещение либо блокировка — а также определение перечня критериев безопасности, по которым будет осуществляться контроль. Рисунок 14. Таблица политик валидации и контроля запусков Политики безопасности могут создаваться по выделенным критериям (Рисунок 13) или импортироваться в виде кастомных политик (Рисунок 14). Рисунок 15. Создание политики валидации и контроля запусков Рисунок 16. Импорт кастомных политик безопасности Результаты срабатывания политик доступны в интерфейсе системы, что позволяет оперативно анализировать инциденты и корректировать настройки безопасности. Рисунок 17. Срабатывание политик валидации и контроля запусков Сценарий №4. Мониторинг безопасности сред выполненияВ текущей версии реализован мониторинг безопасности сред выполнения на базе Tetragon, что позволяет контролировать эксплуатацию рабочих нагрузок.В CTCS доступна форма для создания или импорта готовых политик безопасности с возможностью выбора области применения. Рисунок 18. Создание политики среды выполнения При срабатывании политик система отображает перечень событий в формате таблицы. Для каждого события можно перейти в режим детального просмотра, где отображается его идентификатор, дата и время создания, короткое описание и содержание в формате json. Рисунок 19. Событие срабатывания политики среды выполнения ВыводыАнализ решения Crosstech Container Security показал, что в версии 3.0.0 продукт предоставляет широкие функциональные возможности для защиты контейнерной инфраструктуры: от обеспечения безопасности образов контейнеров до контроля запуска и реагирования на нелегитимные процессы в средах выполнения в соответствии с политиками безопасности. CTCS также предоставляет инструменты для проведения сканирований защищаемых кластеров на соответствие стандартам конфигурирования, что повышает уровень безопасности контейнерной инфраструктуры.Достоинства:Архитектура. Благодаря однонаправленным соединениям со стороны ядра системы в сторону агентов защиты обеспечивается соответствие требованиям заказчиков, которые используют «Zero Trust»-модель на уровне сегментов инфраструктуры.Широкая площадь покрытия. CTCS обеспечивает контроль запуска контейнеров не только в рамках оркестратора Kubernetes, но и на отдельных хостах контейнеризации за счёт использования standalone-агентов.Гибкие возможности при работе с API. Весь функционал из веб-интерфейса CTCS также доступен для вызова через API, что позволяет специалистам заказчика решать нетривиальные задачи в рамках своей рабочей деятельности и интегрировать продукт в существующие процессы.Удобство при работе со сканированием образов. Иерархический подход обеспечивает гибкость при выборе области сканирования и повышает прозрачность анализа.Недостатки:Отсутствие возможности встраивания в процесс сборки (CI/CD) (планируется к реализации в первом квартале 2026 года).Отсутствие данных по ресурсам Kubernetes (Workloads, RBAC, Custom Resources, Feature Gates): планируется в 4-м квартале 2025 – 1-м квартале 2026).Отсутствие настройки гибкого разграничения прав доступа пользователей в интерфейс системы (реализация запланирована на первый квартал 2026).Отсутствие отчётности по результатам работы с системой (планируется в первом квартале 2026).Реклама, 18+. ООО «Кросстех Солюшнс Групп» ИНН 7722687219ERID: 2VfnxvVGwXfЧитать далее
    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
×