uVS - Тестирование - Страница 9 - Universal Virus Sniffer (uVS) - развитие, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

PR55.RP55

+

к предыдущему сообщению.

BROWSER.BAT
BROWSER0.BAT
BROWSER1.BAT
BROWSER.BAT.EXE
CHROME.BAT
CHROME.BAT.EXE
FIREFOXPORTABLE.BAT
KОMЕTА.BАT
IEXPLORE.BAT
LАUNСHЕR.BАT.EXE
PUNTO.BAT
SVCHOST.BAT

Кому будет плохо если я используя фильтр - ( при работе с образом ) и  удалю все эти объекты.

Тем более, что есть очередь, где можно скорректировать команды.

Это вопрос квалификации оператора.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
29 минут назад, PR55.RP55 сказал:

1) Очевидно, что команда: del  здесь лишняя.

это да, впрочем она будет просто поигнорирована.

29 минут назад, PR55.RP55 сказал:

2) Команды: delall; del  

идут в перемешку.

команды идут применительно к объекту, сперва один потом другое, другой сортировки не будет, она не нужна.

29 минут назад, PR55.RP55 сказал:

А если фильтр пустой - то удаляться _все сигнатуры...

Да, я ничего не запрещаю, хотите удаляйте.

Кому будет плохо если я используя фильтр - ( при работе с образом ) и  удалю все эти объекты.

есть автоскрипт, который легко справится с этой задачей, хотя сама по себе идея удаления по расширению достаточно глупая.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
19 минут назад, demkd сказал:

это да, впрочем она будет просто поигнорирована.

Это лишнее - есть ограничения на число символов в публикации на форумах.

19 минут назад, demkd сказал:

команды идут применительно к объекту

да.

Но хотя бы: http в отдельный блок.

19 минут назад, demkd сказал:
47 минут назад, PR55.RP55 сказал:

А если фильтр пустой - то удаляться _все сигнатуры...

Да, я ничего не запрещаю, хотите удаляйте.

Для того, чтобы очистить базу - оператор удалит сам файл базы.

А раз написано с _учётом фильтра - то здесь _необходимо игнорировать команду если фильтр пуст.

19 минут назад, demkd сказал:

идея удаления по расширению достаточно глупая.

насколько я помню в AVZ есть команда удаления файлов каталогов по типу расширения = фильтр.

Я говорю прежде всего о применении фильтра: А с чем работать с расширениями файлов, или ещё с чем это должен решать оператор.

А с автоскрптом работает 3-4 человека.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
9 часов назад, demkd сказал:

---------------------------------------------------------
 4.00 Beta 9
---------------------------------------------------------
 o Исправлена ошибка в функции эмуляции "Убить все вирусы", при работе с образом в очередь добавлялись дублирующие работу delvir команды.

 o Функции "Проверить список" и "Добавить вирус" больше не добавляют в скрипт команды addsgn/bl/zoo.

 o Обновлена функция "Убить все вирусы" функция добавляет в скрипт команды addsgn/bl/zoo и комментарий для всех файлов имеющих статус вирус
   в соответствии с флагами bAutoZooOnF7/bAutoBLOnF7/bAddComment.

 o Оптимизирована и улучшена функция автоскрипта.

 o Добавлена поддержка фильтрующего поиска в очереди команд и списке сигнатур.

 o Добавлена возможность удалять все сигнатуры прошедшие фильтр.

demkd,

по новой бетке такие наблюдения:

1. почему то дата создания или модификации сигнатур все время меняется, точнее меняется на дату открытия образа. сегодня у меня все сигнатуры имеют дату создания 2017-04-14, перевел системную дату на 15 апр, чтобы проверить гипотезу, и так и есть. после нового запуска uVS и открытия образа дата создания сигнатур стала 2017-04-15

2. по функции автоскрипта: стало лучше, но косяки похоже остались еще:.

вот новый скрипт, созданный функцией автоскрипта по образу, который был прикреплен выше.

scrypt_am2.txt

здесь видим, что в скрипт попала часть команд удаления ссылок delref, которые сформированы в delvir согласно флагам сигнатур.

(по идее они должны были развернуться при запуске скрипта на реальной системе.)
 

Цитата

 

......

chklst
delvir

delref %SystemDrive%\DOCUMENTS AND SETTINGS\ADMINISTRATOR\START MENU\PROGRAMS\STARTUP\LPK.DLL
delref %SystemRoot%\SHELLNEW\SEMPALONG.EXE
delref %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\SMSS.EXE
delref %SystemDrive%\DOCUMENTS AND SETTINGS\ADMINISTRATOR\APPLICATION DATA\MICROSOFT\DEFENDER\LAUNCH.EXE
delref %SystemDrive%\DOCUMENTS AND SETTINGS\ADMINISTRATOR\LOCAL SETTINGS\APPLICATION DATA\SMSS.EXE

delref HTTP:\\WWW.2626.COM\?YINGWEN
apply

 

команды из стандартной очистки автоматически добавились в скрипт - это хорошо, а то в предыдущих бетках забывал "принять изменения".

но тогда apply видимо должен быть ниже.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
7 часов назад, PR55.RP55 сказал:

SVCHOST.BAT

Кому будет плохо если я используя фильтр - ( при работе с образом ) и  удалю все эти объекты.

Тем более, что есть очередь, где можно скорректировать команды.

Это вопрос квалификации оператора.

ну, такой оператор у нас видимо один, в отличие от количества тех, кто использует автоскрипт (3-4), :)

так что затачивать uVS под единственного оператора тоже не есть гут.

тем более, что уже есть технология в uVS для таких фишек: создание критериев.

ты можешь и файловый критерий создать со списком тех расширений, которые хочется автоматически удалять.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, santy сказал:

1. почему то дата создания или модификации сигнатур все время меняется

Потому что ты используешь базу старого формата, она каждый раз конвертируется в новый формат, а сигнатуры не модифицируешь, потому она не сохраняется при выходе... но вообще, да это косяк, добавлю принудительное сохранение в случае конвертации.

1 час назад, santy сказал:

2. по функции автоскрипта: стало лучше, но косяки похоже остались еще:.

Проверил, у меня почему то этого участка нет и выглядит вот так:

; C:\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\WINLOGON.EXE
zoo %SystemDrive%\DOCUMENTS AND SETTINGS\NETWORKSERVICE\LOCAL SETTINGS\APPLICATION DATA\WINLOGON.EXE
chklst
delvir

apply

regt 2
regt 3
deltmp
delref {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}\[CLSID]

кинь мне свой settings.ini
хотя может ты перед автоскриптом проверял по критериям и эти файлы попали под критерии?
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
1 час назад, demkd сказал:

кинь мне свой settings.ini
хотя может ты перед автоскриптом проверял по критериям и эти файлы попали под критерии?

скинул файл настроек в почту.

конечно, перед функцией автоскрипт идет автоматическая проверка (после открытия образа) по сигнатурам и критериям.

да, критерии по этим выпадающим файлам сработали, но они, по идее, не должны приниматься во внимание при формировании скрипта функцией автоскрипта, потому что по этим файлам есть и сигнатурный детект.

(который имеет высший приоритет)

т.е. из всего что попало в скрипт, только этот объект со статусом ?ВИРУС?

delref HTTP:\\WWW.2626.COM\?YINGWEN

остальные попали под добавленные сигнатуры.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, santy сказал:

да, критерии по этим выпадающим файлам сработали, но они, по идее

Ну так то по идее, надо будет доработать этот вариант когда и то и то срабатывает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
19 минут назад, demkd сказал:

Ну так то по идее, надо будет доработать этот вариант когда и то и то срабатывает.

такое часто бывает.

Даже если сработали только критерии, там где возможно может быть добавлена сигнатура с последующей перепроверкой chklst, перед тем как будет запущена функция автоскрипта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Вроде недочеты все исправил, остались мелкие недоделки и новые ключи для win10 добавить и можно будет релизить 4.0
---------------------------------------------------------
 4.00 Beta 10
---------------------------------------------------------
 o Вирусная база теперь немедленно сохраняется при конвертации из старого формата.

 o Исправлена ошибка в функции обработки команды addsgn.

 o Изменена функция горячей клавишы Del теперь она соответсвует пункту контекстного меню Статус->Скрыть файл.

 o Оптимизирована функция автоскрипта.

 o Для объектов не являющихся файлом при добавлении команды в очередь фильтруются флаги unload и del.

 o Удаление сигнатур с учетом фильтра доступно только при не пустом фильтре.

 

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
27 минут назад, demkd сказал:

---------------------------------------------------------
 4.00 Beta 10
---------------------------------------------------------
 o Вирусная база теперь немедленно сохраняется при конвертации из старого формата.

 o Исправлена ошибка в функции обработки команды addsgn.

 o Изменена функция горячей клавишы Del теперь она соответсвует пункту контекстного меню Статус->Скрыть файл.

 o Оптимизирована функция автоскрипта.

 o Для объектов не являющихся файлом при добавлении команды в очередь фильтруются флаги unload и del.

 o Удаление сигнатур с учетом фильтра доступно только при не пустом фильтре.

demkd,

по текущей бетке:

1. ошибка по вирусной базе sgns ушла, теперь вижу что дата создания или модификации сохраняется, после перевода системной даты.

2. скрипт теперь вроде нормально формируется в автоскрипте, единственно вопрос: тут похоже будет две очереди, будет ли приняты изменения по командам очереди, формируемой функцией стандартной очистки, поскольку нет в конце скрипта завершающего  apply?

script_am3.txt

Цитата

 

........

delref {E2E2DD38-D088-4134-82B7-F2BA38496583}\[CLSID]
delref {FB5F1910-F110-11D2-BB9E-00C04F795683}\[CLSID]
;-------------------------------------------------------------

restart
czoo

 

script_am3.txt

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
22 минут назад, santy сказал:

будет ли приняты изменения по командам очереди, формируемой функцией стандартной очистки, поскольку нет в конце скрипта завершающего  apply?

в конце скрипта не обязан стоять apply он будет применен при окончанию выполнения в реальной систем в любом случае.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

1) После открытия образа и автоматического выполнения всех операций.

Продолжают висеть часы ожидания ( до того момента пока не двинуть мышью )

2) Хотелось бы всё таки иметь возможность создавать критерии на базе сигнатуры.

3) Сменить номер версии с: 3 на номер 4 в окне запуска.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

В процессе написания скрипта при многократном применении команды: Ctrl + Z

Программа начинает виснуть и тормозить.

Я помню, что лимит отмены это 8 команд.

Но сейчас же всё идёт в перемешку: apply < > Ctrl + Z < > apply < > Ctrl + Z < > Ctrl + Z

Да и оператор не будет считать сколько раз он применил: Ctrl + Z

И применял он до: apply  или после и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

+

И всё таки в очередь команд должны помещаться все команды.

Или оператор должен иметь возможность настроить settings.ini соответствующим образом.

А сейчас это шизофрения.

10 команд в скрипте - одна в очереди.

и т.д. винегрет.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

RP55,
реально, достаточно бывает одного, максимум двух откатов. Если же хочется сделать 5-10 откатов, то проще выполнить "отменить все", и с чистого листа писать скрипт.

------------

очередь нужна не для визуализации скрипта (визуализация здесь не главное, и проверки по VT здесь совсем не обязательны... получается, вначале удаляем файл, а затем в очереди смотрим, а что же мы удаляем), а для ускорения выполнения скрипта. Т.е. это совсем разные вещи. (ты просил когда-то ускорения выполнения скрипта - вот через очередь теперь все работает и скрипт выполняется значительно быстрее). а шизофрения, видимо в отдельно взятой голове от отдельного оператора. Результат всех действий смотрим на выходе. Alt+S.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
47 минут назад, santy сказал:

достаточно бывает одного, максимум двух откатов

Здесь речь не о том достаточно, или нет - речь о тестировании программы.

о её работе.

и о сочетании ( или не сочетании )  связки: apply < > ( очередь команд ) < > Ctrl + Z

47 минут назад, santy сказал:

очередь нужна не для визуализации скрипта (визуализация здесь не главное,

Главное, или нет - а оператор должен всё видеть и контролировать.

Что мешает помещать в очередь все команды ?

Кому от этого будет хуже ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
7 часов назад, PR55.RP55 сказал:

Главное, или нет - а оператор должен всё видеть и контролировать.

когда продукт будет называться Visual Universal Virus Sniffer Studio, тогда это будет главным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor

Если возможно, то было бы неплохо улучшить обработку командной строки для подобных случаев

Имя файла
--ANNOTATION=VER=57.0.2987.133
CmdLine
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=crashpad-handler /prefetch:7 "--database=C:\Users\Серж\AppData\Local\Google\Chrome\User Data\Crashpad" "--metrics-dir=C:\Users\Серж\AppData\Local\Google\Chrome\User Data" --url=https://clients2.google.com/cr/report --annotation=channel= --annotation=plat=Win32 --annotation=prod=Chrome --annotation=ver=57.0.2987.133 --initial-client-data=0xa0,0xa4,0xa8,0x9c,0xac,0x5dc87dc8,0x5dc87dbc,0x5dc87dd4

Имя файла
--DEVICE-SCALE-FACTOR=1.5
CmdLine
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=ppapi --field-trial-handle=1244 --ppapi-flash-args --lang=ru --device-scale-factor=1.5 --ppapi-antialiased-text-enabled=1 --ppapi-subpixel-rendering-setting=1 --service-request-channel-token=CE52846CF6E392CA5C73B2A67FBFC7BD --mojo-platform-channel-handle=4376 --ignored=" --type=renderer " /prefetch:3
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=renderer --field-trial-handle=1244 --primordial-pipe-token=995120B25D63F6546D05F4F7AD0D01C2 --lang=ru --enable-offline-auto-reload --enable-offline-auto-reload-visible-only --blink-settings=disallowFetchForDocWrittenScriptsInMainFrame=false,disallowFetchForDocWrittenScriptsInMainFrameOnSlowConnections=true --enable-pinch --device-scale-factor=1.5 --num-raster-threads=2 --enable-main-frame-before-activation --content-image-texture-target=0,0,3553;0,1,3553;0,2,3553;0,3,3553;0,4,3553;0,5,3553;0,6,3553;0,7,3553;0,8,3553;0,9,3553;0,10,3553;0,11,3553;0,12,3553;0,13,3553;0,14,3553;0,15,3553;1,0,3553;1,1,3553;1,2,3553;1,3,3553;1,4,3553;1,5,3553;1,6,3553;1,7,3553;1,8,3553;1,9,3553;1,10,3553;1,11,3553;1,12,3553;1,13,3553;1,14,3553;1,15,3553;2,0,3553;2,1,3553;2,2,3553;2,3,3553;2,4,3553;2,5,3553;2,6,3553;2,7,3553;2,8,3553;2,9,3553;2,10,3553;2,11,3553;2,12,3553;2,13,3553;2,14,3553;2,15,3553;3,0,3553;3,1,3553;3,2,3553;3,3,3553;3,4,3553;3,5,3553;3,6,3553;3,7,3553;3,8,3553;3,9,3553;3,10,3553;3,11,3553;3,12,3553;3,13,3553;3,14,3553;3,15,3553 --service-request-channel-token=995120B25D63F6546D05F4F7AD0D01C2 --renderer-client-id=11 --mojo-platform-channel-handle=5092 /prefetch:1

Имя файла
--GPU-DRIVER-VERSION=9.18.13.4448
CmdLine
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=gpu-process --field-trial-handle=1244 --disable-direct-composition --supports-dual-gpus=false --gpu-driver-bug-workarounds=7,10,18,19,20,23,41,74 --disable-gl-extensions="GL_KHR_blend_equation_advanced GL_KHR_blend_equation_advanced_coherent" --gpu-vendor-id=0x10de --gpu-device-id=0x1200 --gpu-driver-vendor=NVIDIA --gpu-driver-version=9.18.13.4448 --gpu-driver-date=10-16-2014 --service-request-channel-token=3F27250263CE1235B20DF5C59BB4CD29 --mojo-platform-channel-handle=1252 --ignored=" --type=renderer " /prefetch:2

Имя файла
--URL=HTTPS://CLIENTS2.GOOGLE.COM/CR/REPORT
CmdLine
"C:\Program Files (x86)\Google\Chrome\Application\chrome.exe" --type=crashpad-handler /prefetch:7 "--database=C:\Users\Серж\AppData\Local\Google\Chrome\User Data\Crashpad" "--metrics-dir=C:\Users\Серж\AppData\Local\Google\Chrome\User Data" --url=https://clients2.google.com/cr/report --annotation=channel= --annotation=plat=Win32 --annotation=prod=Chrome --annotation=ver=57.0.2987.133 --initial-client-data=0xa0,0xa4,0xa8,0x9c,0xac,0x5dc87dc8,0x5dc87dbc,0x5dc87dd4

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
10 часов назад, alamor сказал:

Если возможно, то было бы неплохо улучшить обработку командной строки для подобных случаев

да, там много мусора сейчас

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

---------------------------------------------------------
 4.00 Beta 11
---------------------------------------------------------
 o Улучшена функция разбора параметров запуска браузеров.

 o Добавлена возможность использовать критерии на обнаруженные сигнатуры.
   (только при работе с образом)

 o В список для проверки добавлены новые ключи реестра.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
В 14.04.2017 at 10:44 PM, PR55.RP55 сказал:

1) После открытия образа и автоматического выполнения всех операций.

Продолжают висеть часы ожидания ( до того момента пока не двинуть мышью )

Чего раньше не было.

aaa.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

всегда это было, это глюки windows ему не нравится как стратует uVS, поэтому может висеть курсор с часиками, типа uVS еще запускается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Demkd

Специально проверил на нескольких версиях: 3*  нет такого.

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

по разному бывает. на рабочей  системе win7x64 часиков нет при создании образа и при открытии образа.

т.е. после завершения построения списка, восстанавливается статическая форма курсора.

на XP посмотрел - при открытии образа тоже все ок, при создании образа курсор восстановился, только после движения мыши,

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти

  • Сообщения

    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
×