Детект программ взлома. Ложные срабатывания? - Symantec - комплексная информационная безопасность - Форумы Anti-Malware.ru Перейти к содержанию
Lemmit

Детект программ взлома. Ложные срабатывания?

Recommended Posts

Lemmit

Интересно, почему продукты Symantec детектируют некоторые файлы, предназначенные для "взлома" распространенных программных продуктов, как трояны, хотя очевидно, что троянов в них нет.

Я понимаю, что наличие подобных файлов - действительно повод для тревоги и, наверно, для осуждения, они вредоносны для производителей продуктов, для репутации владельца компьютера, но не для безопасности или функциональности самого компьютера. Зачем же вводить в заблуждение пользователей такой классификацией?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Интересно, почему продукты Symantec детектируют некоторые файлы, предназначенные для "взлома" распространенных программных продуктов, как трояны, хотя очевидно, что троянов в них нет.

Я понимаю, что наличие подобных файлов - действительно повод для тревоги и, наверно, для осуждения, они вредоносны для производителей продуктов, для репутации владельца компьютера, но не для безопасности или функциональности самого компьютера. Зачем же вводить в заблуждение пользователей такой классификацией?

На самом деле делает это не только Symantec, но и многие другие вендоры. Что касается причин, то их можно выделить 3:

1. Эти программы действительно содержат в себе некие скрытые возможности, которых там быть не должно.

2. Эти программы содержат участки кода, которые возможно даже те же авторы используют для создания вредоносного ПО.

3. И, наконец, это просто ложное срабатывание. Но это ложное срабатывания можно назвать во благо. А происходит оно потому, что ни одна антивирусная компания, проводя Контроль Качества своих сигнатурных баз, не будет проверять на кряках, кейгенах и прочем подобном ПО.

И дело на самом деле это хорошее, но только загруженность АВ лабораторий анализом действительно вредоносного кода, к сожалению, не позволяет заниматься добавлением всех программ взлома ПО, да и базы бы в таком случае выросли непомерно, а баланс Риска и Возможностей для АВ ПО еще никто не отменял.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Спасибо, Кирилл, за подробный ответ!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
загруженность АВ лабораторий анализом действительно вредоносного кода, к сожалению, не позволяет заниматься добавлением всех программ взлома ПО

Хочу добавить, что на первый взгляд может действительно показаться, что антивирусные программы детектят все crackware и кейгены без разбору, но на практике в них очень часто содержится не банальный троян, меняющий стартовую страницу или дающий ссылку на некий сайт, а Backdoor (закулисник), который при запуске кейгенератора может скинуться в системную директорию до "лучших" для него времён. Например, несколько лет назад музыкальные кейгены нередко скидывали музыкальный файл в системную директорию Windows98. :)

А кто может поручиться, что ныне они не скинут туда же или в "Documents and Settings" что-нибудь "поинтереснее" и "позаковырестей"? И скидывают же. dolf_ru_080.gif

Гляньте, нет ли у кого-нибудь в директории пользователя или администратора -

C:\Documents and Settings\Администратор\ - лишнего скрытого (или нескрытого) файлика с расширением EXE или BAT - с названиями вроде admin.exe, iexplorer.exe или iexpIore.exe. Дальше-глубже, уверяю вас, их может быть ещё больше. А некоторые вообще порой не детектятся никакими антивирусами, а своё чёрное дело делают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

Или может это просто сговор с крупным партнером, которому не нравится, что его пользователи ставят левое ПО, и контору нагибают проверяющие органы?

Или может такой файл попал в какие-нибудь тесты, и проще добавить, чем оправдываться на каждом углу по поводу якобы пропуска?

Или может кто-то на VT фалсит на него, а жадные пользователи заваливают вирлаб просьбами перепроверить файл?

Таких "или" можно придумать два вагона и маленькую тележку, главное что в случае даже некорректного детекта никому в голову не придет жаловаться на фалсу... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

За примером далеко ходить не надо.

Предлагаю вашему вниманию кейген, который KAV-KIS детектит как Backdoor.Win32.Rbot.hjw и удаляет "без зазрения совести" даже из архива. attachment=2589:KeyGen.rar

Отчёт ниже в теме. Файл удалил 21 мая. Если надо верну. :)

Кирилл Керценбаум

Прав ли он? И очень интересно? как его задетектят NIS и NAV?

И вообще хотелось бы узнать, чем по-вашему мнению заразен этот файл? И вообще Backdoor ли он на самом деле?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Андрей-001 не детектит, по форме похоже на простой генератор серийных номеров, для проведения анализа поведения к сожалению нет времени, могу отправить в Security Response, посмотрим что они скажут...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
к сожалению нет времени, могу отправить в Security Response, посмотрим что они скажут...

Удивительно, что Вы ответили мне быстрее чем я успел отправить сообщение. :) Вовремя я.

Да, очень бы хотелось этот пример разобрать по камешкам. Очень показательно мнение разных защитных средств.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft

кейген содержит вредоносный код.

+ прилепим скан с вирустотатала.

Файл KeyGen.rar получен 2008.05.16 23:34:35 (CET)

Текущий статус: закончено

Результат: 19/32 (59.38%)

Форматированные

Печать результатов Антивирус Версия Обновление Результат

AhnLab-V3 2008.5.10.0 2008.05.13 -

AntiVir 7.8.0.17 2008.05.13 Worm/Rbot.214528.25

Authentium 5.1.0.4 2008.05.14 -

Avast 4.8.1169.0 2008.05.12 -

AVG 7.5.0.516 2008.05.13 IRC/BackDoor.SdBot3.ABCC

BitDefender 7.2 2008.05.08 -

CAT-QuickHeal 9.50 2008.05.12 Backdoor.Rbot.hjw

ClamAV 0.92.1 2008.05.13 -

DrWeb 4.44.0.09170 2008.05.13 -

eSafe 7.0.15.0 2008.05.12 Win32.Rbot.hjw

eTrust-Vet 31.4.5784 2008.05.13 -

Ewido 4.0 2008.05.13 -

F-Prot 4.4.2.54 2008.05.13 -

F-Secure 6.70.13260.0 2008.05.13 Backdoor.Win32.Rbot.hjw

Fortinet 3.14.0.0 2008.05.13 -

GData 2.0.7306.1023 2008.05.14 Backdoor.Win32.Rbot.hjw

Ikarus T3.1.1.26.0 2008.05.13 Backdoor.Win32.Rbot.hjw

Kaspersky 7.0.0.125 2008.05.13 Backdoor.Win32.Rbot.hjw

McAfee 5293 2008.05.12 W32/Sdbot.worm

Microsoft 1.3408 2008.05.13 -

NOD32v2 3095 2008.05.13 probably a variant of Win32/Rbot

Norman 5.80.02 2008.05.09 -

Panda 9.0.0.4 2008.05.12 Suspicious file

Prevx1 V2 2008.05.16 Malicious Software

Rising 20.44.12.00 2008.05.13 -

Sophos 4.29.0 2008.05.13 Sus/Keygen-A

Sunbelt 3.0.1114.0 2008.05.12 VIPRE.Suspicious

Symantec 10 2008.05.13 W32.IRCBot

TheHacker 6.2.92.309 2008.05.13 Backdoor/Rbot.hjw

VBA32 3.12.6.6 2008.05.13 Backdoor.Win32.Rbot.hjw

VirusBuster 4.3.26:9 2008.05.12 Worm.Rbot.AAOY

Webwasher-Gateway 6.6.2 2008.05.13 Worm.Rbot.214528.25

http://www.virustotal.com/ru/analisis/cc72...5a34a9ad16cd40a

ps замечу, что касперски и Vba32 просто так кейгены в базу не вносят, + повнимательней присмотритесь, как именуют вендоры этот кейген. Можно сделать соответствующий вывод :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Groft благодарю за распечатку.

Backdoor.Win32.Rbot.hjw...

Backdoor.Win32.Rbot...

Worm.Rbot...

W32.IRCBot...

Странно, но, наверное, всё-таки очевидно, что не сходятся антималвары "во мнениях" - одни видят в нём бэкдура, другие червя... - видимо просто на код "клюют", т.к. сигнатуры др. у др. лямзят. ;)

повнимательней присмотритесь, как именуют вендоры этот кейген. Можно сделать соответствующий вывод
Типа этого вывода?

Мне это известно и без viruslist. Это же общие фразы для многих разных. Конкретизация нужна.

Кирилл Керценбаум

Security Response - пока не отозвались. Ждёмс...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft
Groft благодарю за распечатку.

Backdoor.Win32.Rbot.hjw...

Backdoor.Win32.Rbot...

Worm.Rbot...

W32.IRCBot...

Странно, но, наверное, всё-таки очевидно, что не сходятся антималвары "во мнениях" - одни видят в нём бэкдура, другие червя... - видимо просто на код "клюют", т.к. сигнатуры др. у др. лямзят. ;)

http://www..com/ru/viruses/encyclopedia?virusid=56713 - Типа этого вывода?

Мне это известно и без viruslist. Это же общие фразы для многих разных. Конкретизация нужна.

Да не за что :)

То, что вендоры не сходятся в названиях - это нормально, когда вы видели, чтобы все и всегда сходились? ;)

ссылка не фурычит :)

зы подождем ответ из вирлаба.

Нашел описание Backdoor.Win32.Rbot.fy, поскольку Backdoor.Win32.Rbot.hjw не было, так как hjw модификация.

http://www.viruslist.com/ru/viruses/encycl...amp;#entry37888[/url]

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Groft

ссылка не фурычит:::Нашел описание Backdoor.Win32.Rbot.fy

Так я похожее описание и имел ввиду. Малварь же старая - от 2005 года.

Сверился ещё с энциклопедией и вставил, а она не фурычит. :) Тогда я её сейчас исправлю там же.

Backdoor.Win32.Rbot.fy («Лаборатория Касперского») также известен как: W32.Spybot.Worm (Symantec), Win32.HLLW.MyBot (Doctor Web), W32/Rbot-TX (Sophos), Win32/HLLW.Spybot.AI (RAV), WORM_SPYBOT.LW (Trend Micro), Worm/VB.a (H+BEDV), IRC/BackDoor.SdBot.113.AJ (Grisoft), Backdoor.Rbot.FY (SOFTWIN), Trojan.Mybot-825 (ClamAV), Bck/Sdbot.BQR (Panda), Win32/Rbot.CNF (Eset) .

Backdoor.Rbot - семейство троянских программ для ОС Windows, предоставляющая злоумышленнику неавторизованный удаленный доступ к зараженной машине. Управляется через канал IRC.

Обладают следующей функциональностью:

  • прослушивание сети и перехват «интересных» пакетов (например, содержащих пароли к FTP-серверам, платежной системе PayPal и т.п.);
  • поиск машин в сети, подверженных некоторым популярным уязвимостям (RPC DCOM, UPnP, WebDAV и др.);
  • поиск машин, зараженных троянскими программами (Backdoor.Optix, Backdoor.NetDevil, Backdoor.SubSeven и др.) и троянскими компонентами червей (I-Worm.MyDoom, I-Worm.Bagle);
  • поиск машин со «слабыми» системными паролями;
  • проведение DoS-атак;
  • запуск на зараженной машине SOCKS- и HTTP-серверов;
  • отсылка злоумышленнику подробной информации о системе, в том числе паролей и серийных номеров для некоторых компьютерных игр.

Это и есть общие фразы для многих разных. Без конкретизации - это просто отписка и уже никак не энциклопедические сведения.

А в случае детекта кейгена - перестраховка. Увы, напоминает репрессии сталинской эпохи. Один из 1000 может что-то не так сделал (или даже шпионил) - а всех под одну гребёнку!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rayoflight
Security Response - пока не отозвались

А они вообще отзываются?

Сколько раз слал неизвестные Нортону вирусы с помощью вэб формы тут

https://submit.symantec.com/websubmit/retail.cgi

Через несколько дней всегда один и тот же автоматический ответ от робота

Symantec Security Response Automation

We have analyzed your submission. The following is a report of our

findings for each file you have submitted:

filename: ХХХ

machine: Machine

result: See the developer notes

Developer notes:

C:\Users\ХХХ

Our automation was unable to identify

any malicious content in this submission.

The file will be stored for further human analysis

Т.е. наша чудесная автоматика ничего не обнаружила,дело закрыто,а файл якобы будет сохранён для дополнительных человеческих исследований.Естественно,никаких живых ответов после этого не приходит вообще.Собственно,как и не происходит детекта отосланных сэмплов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Security Response - пока не отозвались. Ждёмс...

К сожалению я не успел отправить, но уже 17 мая рано утром данный образец детектился, так что смысла в этом уже нет.

А они вообще отзываются?

Еще как, но данная форма предназначена для тех, кто не является пользователем продуктов Symantec и скорость реакции здесь значительно ниже. Пользователи Norton отправляют образцы из самих продуктов, корпоративные пользователи - из другой формы.

Т.е. наша чудесная автоматика ничего не обнаружила,дело закрыто

Совсем нет, данный образец с большой вероятностью очень скоро окажется в базах, но повторюсь - Symantec Security Response не ставит своей задачаей охватить все и вся - приоритет на наиболее опасных угрозах и, прежде всего, на своих клиентах. И данный принцип дает свои положительные результаты...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
и, прежде всего, на своих клиентах.
для тех, кто не является пользователем продуктов Symantec и скорость реакции здесь значительно ниже.

а я признаться думал, что скорость реакции должна зависеть не от того клиент не клиент

не ваши пользователи в принципе одолжение вам делают, посылая самплы

ведь им достаточно в своём продукте детект и лечение получить

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
2600

Это же логично - тот, кто платит деньги за продукт - обслуживаются в первую очередь. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Поводом для создания этой темы был результат проверки четырех файлов, которые ни KIS, ни AVZ, не считали сколько-нибудь подозрительными, но продукты Symantec считали вредоносными.

Отправка образцов в январе текущего года на vendors@spywarefix.org привела к в общем-то ожидаемому результату: ЛК не нашла ничего вредоносного (и до сих пор не считает, судя по сканированию со современными базами). Symantec повторно указала на их вредоносность.

Остальные вендоры повторили свои вердикты Вирустотала. Кто-то проигнорировал. Кто-то поблагодарил за сэмплы, не дав их оценки.

К сожалению, самостоятельное дизассемблирование выходит за пределы моей компетенции. Так что как в известном сериале, истина снова осталась "где-то рядом".

Может, кому-то будет интересно "покопаться", чтоб выяснить объективную истину? Как понимаю, здесь выкладывать файлы не правильно. А в закрытый форум нет доступа. Как быть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rayoflight
Это же логично - тот, кто платит деньги за продукт - обслуживаются в первую очередь

Нет,не логично.

Я был одно время клиентом Symantec (NAV),слал образцы и из самой программы,и с помощью вэб формы.Точно с таким же успехом и результатом,т.е. нулевым.

Та же Trend Micro (тоже не самая маленькая компания) всегда отвечают и вносят весьма оперативно в базы и не спрашивают,чей я клиент.А тут как как головой об стену.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Кирилл Керценбаум

но уже 17 мая рано утром данный образец детектился

А как именно он называется по версии NIS&NAV?

Symantec 10 2008.05.13 W32.IRCBot
W32.Spybot.Worm

Так, как было написано со ссылкой на Symantec на ВирусТотале, или на ВирусЛист, или иначе?

Это же очень интересно узнать ~ насколько они дают достоверную информацию!

dolf_ru_292.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Добавочная инфо для размышления.

Не удержался: http://virusinfo.info/showthread.php?p=228833

Данные по ссылкам на на Virustotal подтверждают, что вердикты остались прежними.

Кто-то называет файлы логично "potentially unwanted program Keygen", а кто-то почему-то трояном.

Знакомый специалист сообщил, что 3 из 4 файлов явно не вредоносны, а 4-й содержит участок кода, который потенциально мог бы внести деструктивные изменения в реестр, но, этот участок по каким-то причинам в ходе работы приложения просто не исполняется.

Так что похоже, что Кирилл прямо как в воду глядел:

1. Эти программы действительно содержат в себе некие скрытые возможности, которых там быть не должно.

2. Эти программы содержат участки кода, которые возможно даже те же авторы используют для создания вредоносного ПО.

Вот только по хорошему вердикт должен быть именно: "potentially unwanted program Keygen"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Lemmit

Вот только по хорошему вердикт должен быть именно: "potentially unwanted program Keygen"

Или же одним словом Riskware?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft
Lemmit

Или же одним словом Riskware?

На кейгены еще не скоро будут писать рисквэа :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

А вот почти идеально "чистый" образец кейгена.

Бывают ли чище? Отчёт ниже в теме. Файл удаляю. Если надо верну. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Андрей-001, ваше вложение модераторы удалят за нарушение УК :) Там Symantec детектирует пакер. Кажется, тут все ясно и разумно.

Мое же пожелание к уважаемой компании Symantec, производящей очень неплохой (IMHO) продукт: пусть кейгены и им подобное называют хоть Riskware хоть как еще там, но не троянцами, вирусами, червями и т.п., чтобы не вводить пользователей в заблуждение.

P.s.: Говорят, что BitDefender имеет еще большую склонность называть подобные файлы разного рода вирусами, но это уже уклонение от темы командного форума.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
ваше вложение модераторы удалят за нарушение УК
.

А чьего УК Саймантекского?

Файл предназначался как раз нашему Супермодератору для проверки, представителю Саймантека.

Там Symantec детектирует пакер.

Ха... А что упаковщики уже внезакона?

Так я проверил Антивирусом Касперского и прочими, что есть у меня и на ВирусТотале - ЧИСТОГАН!

Потому и привёл его как почти "чистый" образец. НЕ НРАВИТСЯ - САМ УДАЛЮ!

Мое же пожелание к уважаемой компании Symantec, производящей очень неплохой (IMHO) продукт: пусть кейгены и им подобное называют хоть Riskware хоть как еще там, но не троянцами, вирусами, червями и т.п., чтобы не вводить пользователей в заблуждение.

ПОЛНОСТЬЮ ПРИСОЕДИНЯЮСЬ К ЭТОМУ ПОЖЕЛАНИЮ, А ПРЕДЛОЖЕННЫЕ ОБРАЗЧИКИ ПУСТЬ ЭТОМУ СПОСОБСТВУЮТ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
    • PR55.RP55
      Microsoft ускоряет Проводник в Windows 11 с помощью предзагрузки https://www.comss.ru/page.php?id=18618
    • AM_Bot
      Вендор Crosstech Solutions Group выпустил решение для защиты контейнерной инфраструктуры Crosstech Container Security (CTCS). Оно обеспечивает безопасность контейнерных сред: от сканирования образов до контроля запуска рабочих нагрузок и реагирования на инциденты в средах выполнения.      ВведениеФункциональные возможности Crosstech Container Security2.1. Анализ и контроль безопасности образов2.2. Контроль запуска контейнеров2.3. Безопасность в средах выполнения (Runtime Security)2.4. Безопасность окружения2.5. Внешние интеграцииАрхитектура Crosstech Container Security3.1. Основные компоненты Crosstech Container SecurityСистемные требования и лицензирование Crosstech Container Security4.1. Лицензирование4.2. Требования к аппаратной части4.3. Требования к программной части4.4. Процесс установкиСценарии использования5.1. Сценарий №1. Сканирование образов5.2. Сценарий №2. Политики безопасности образов контейнеров5.3. Сценарий №3. Контроль запуска контейнеров5.4. Сценарий №4. Мониторинг безопасности сред выполненияВыводыВведениеРоссийский рынок контейнерных разработок постоянно растёт. В 2024 году затраты на ПО для контейнеризации достигли 3 млрд рублей — это на 66 % больше, чем в 2023. Контейнерные технологии ускоряют процессы разработки, экономят ресурсы компаний, поэтому их всё чаще внедряют в свою работу ИТ-департаменты.Вместе с ростом масштабов контейнеризации увеличивается и поверхность атак: уязвимости в образах, ошибки конфигураций, несанкционированные действия внутри контейнеров. Crosstech Container Security помогает компаниям выстраивать комплексную систему защиты контейнерной инфраструктуры.Функциональные возможности Crosstech Container SecurityCrosstech Container Security объединяет функции анализа, мониторинга и управления безопасностью контейнерных сред. Решение охватывает весь жизненный цикл контейнера — от момента его создания до удаления. Продукт помогает DevSecOps-командам выявлять уязвимости, проверять конфигурации, контролировать сетевую активность и реагировать на инциденты в режиме реального времени.Анализ и контроль безопасности образовCrosstech Container Security интегрируется с реестрами хранения образов и позволяет проводить их сканирование как в ручном режиме, так и по расписанию. В результате анализа система обнаруживает дефекты в образах: уязвимости, неправильные конфигурации, секреты, а также фиксирует используемые в образах OSS-лицензии для пакетов и библиотек. По каждому найденному дефекту предоставляется детальная информация.CTCS поддерживает экспорт SBOM в форматах SPDX и CycloneDx, что упрощает аудит и обмен данными с другими решениями. Интерфейс продукта предоставляет визуализацию образов с маппингом (сопоставлением данных) на дефекты безопасности. CTCS также осуществляет дискаверинг (обнаружение) образов, располагающихся в защищаемых кластерах и на standalone-хостах.Для автоматизации контроля доступны настраиваемые политики безопасности образов, разделяемые по критериям:наличие уязвимостей в образах контейнеров выше заданной оценки критичности;наличие уязвимостей в образах контейнеров согласно заданным идентификаторам;обнаружение root в Dockerfile;возможность указания перечня образов, на которые будет распространяться созданная политика безопасности образов.При нарушении хотя бы одного из критериев политики администратор получает уведомление в интерфейсе CTCS и может оперативно принять меры: заблокировать образ, исключить его из деплоя или добавить в список исключений с указанием причины. Такой подход обеспечивает прозрачность процессов и повышает уровень доверия к среде разработки и эксплуатации.Контроль запуска контейнеровРешение обеспечивает контроль запуска контейнеров как в средах Kubernetes, так и на отдельных standalone-хостах в соответствии с заданными политиками безопасности. Это позволяет предотвращать запуск рабочих нагрузок, не соответствующих требованиям безопасности компании, ещё на этапе их инициализации.В зависимости от настроек администратор может выбрать режим реагирования: блокирование или оповещение о нарушении политики безопасности. Информация обо всех срабатываниях отображается в интерфейсе системы, обеспечивая прозрачность и возможность оперативного реагирования.Политики безопасности включают следующие критерии:попытка запуска контейнеров на базе образов, не соответствующих политикам безопасности;попытка запуска контейнеров из-под пользователя root;попытка запуска контейнеров с повышенными привилегиями ядра Linux;контроль запуска контейнеров на базе образов, не прошедших сканирование CTCS.Дополнительно решение поддерживает интеграцию с OPA Gatekeeper и имеет возможность создания и импорта политик через интерфейс CTCS.Безопасность в средах выполнения (Runtime Security)CTCS использует возможности инструмента Tetragon для создания и применения кастомных политик безопасности, позволяющих контролировать сетевые взаимодействия внутри контейнеров. Администраторы могут выбрать набор кластеров для распространения политик, что обеспечивает гибкость при внедрении требований безопасности.Вся информация о срабатываниях политик фиксируется в интерфейсе CTCS, предоставляя специалистам по информационной безопасности прозрачную картину активности в средах выполнения и возможность оперативного реагирования на инциденты.Безопасность окруженияРешение выполняет сканирование кластеров на соответствие стандартам конфигурирования CIS Kubernetes Benchmarks. Аналогично система проводит проверку standalone-хостов на соответствие CIS Docker Benchmarks. Дополнительно CTCS поддерживает сканирование конфигурационных файлов, расположенных в директориях нод кластеров, выполняя роль сканера на основе IaC (Infrastructure as Code, управление инфраструктурой через использование кода).Внешние интеграцииРешение поддерживает интеграцию с реестрами хранения образов, что обеспечивает доступ к актуальным данным для анализа и контроля безопасности контейнеров. Также CTCS поддерживает передачу журналов событий в системы сбора по протоколу Syslog для их централизованного хранения и обработки.Доступна интеграция с системой идентификации, управления доступом Keycloak с поддержкой OAuth и доменными службами каталогов. Это позволяет пользователям авторизовываться в интерфейсе системы через доменные учётные записи. Рисунок 1. Планы по развитию Crosstech Container Security Архитектура Crosstech Container SecurityАрхитектура CTCS реализована в формате однонаправленных соединений со стороны ядра системы в сторону агентов защиты (протокол TCP/IP), располагающихся в защищаемых кластерах. Такой подход позволяет использовать инстанс ядра в единственном экземпляре для инфраструктур, сегментированных по уровням доверия. Рисунок 2. Логическая архитектура Crosstech Container Security Основные компоненты Crosstech Container SecurityCTCS состоит из 3 основных компонентов:CTCS Core — группа микросервисов, отвечающая за управление системой: хранение данных, настроек, создание политик безопасности, бизнес-логика продукта, а также взаимодействие со смежными системами.CTCS Agent-Manager: модуль агент-менеджера реализован в формате оператора Kubernetes с целью контроля за установкой и изменениями кастомных ресурсов (custom resource definition, CRD), а также управления и передачи информации агент-воркерам, устанавливаемым на каждую защищаемую ноду в формате DaemonSet.CTCS Scanner — модуль, сканирующий образы контейнеров на уязвимости, неправильные конфигурации, конфиденциальные данные, информацию по OSS-лицензиям для пакетов и библиотек из состава образа, а также сканирующий кластеры на соответствие стандартам конфигурирования.Системные требования и лицензирование Crosstech Container SecurityПеред выбором модели лицензирования заказчикам рекомендуется оценить масштаб защищаемой инфраструктуры и нагрузку на кластеры. Crosstech Container Security предусматривает гибкий подход: ядро и агенты могут разворачиваться в разных сегментах сети, включая тестовые и продуктивные среды. Такой принцип позволяет оптимально распределять ресурсы и лицензии, избегая избыточных затрат.ЛицензированиеCTCS лицензируется по количеству защищаемых нод, на которые распространяются агенты защиты.В продукте реализовано гибкое лицензирование, которое позволяет заказчикам самостоятельно выбирать перечень защищаемых объектов. При достижении лимита по количеству лицензий, предусмотренных договором, администратор может отключить часть текущих объектов защиты и переназначить лицензии на новые кластеры и ноды. Рисунок 3. Включение/выключение агентов защиты Рисунок 4. Лицензии CTCS На странице лицензирования доступна подробная информация о параметрах действующей лицензии. Пользователь видит:количество оставшихся дней действия лицензии;количество нод, предусмотренных лицензией;актуальные данные о числе используемых нод в рамках лицензии;сведения о типе лицензии;информация о поставщике;информация о владельце лицензии.Рисунок 5. Страница «Лицензирование» Требования к аппаратной частиКластер, на котором производится установка CTCS, должен соответствовать минимальным характеристикам, приведённым ниже. Для определения значений millicpu (единицы времени процессора, эквивалентной тысячной части работы, которую может выполнить одно ядро CPU) рекомендуется воспользоваться документацией Kubernetes.Кластер, на который будет установлен helm-чарт ядра (без учёта сканера) должен иметь характеристики не ниже 8190 millicpu, 7410 MiB RAM.Для каждого экземпляра сканера: 3 CPU, 6 GB RAM, при добавлении дополнительных экземпляров значения увеличиваются пропорционально.В случае использования большего количества реплик значения пропорционально умножаются на их число. По умолчанию в чарте допускается до 6 реплик, что требует 18 CPU, 36 GB RAM.Каждый кластер для развёртывания чарт-агента должен иметь 2 CPU, 8 GB RAM.Необходимый минимум для каждой используемой СУБД PostgreSQL: 4 CPU, 8 GB RAM, 100 GB.Приведённые требования указаны для усреднённой конфигурации и могут быть изменены в зависимости от количества одновременных сканирований образов, генерируемых событий, деплоев, пространств имён (namespaces) и подов.Требования к программной частиДля корректной интеграции и работы приложение CTCS должно быть развёрнуто в кластере Kubernetes. При настройке системы в конфигурационном файле helm-чарта должны быть настроены необходимые параметры.Поддерживаемые контейнерные среды CRI (container runtime interface): containerd и docker.В момент выполнения инструкции на хосте администратора должны быть установлены следующие утилиты для выполнения установки:tar;helm;kubectl.Необходимые сервисы в инфраструктуре:PostgreSQL: рекомендуется размещать базу данных для хранения логов на отдельном инстансе от основной БД, чтобы избежать падения производительности основных операций при большом объёме логируемых событий;Keycloak (опционально, имеется возможность поставки в составе дистрибутива);Vault (опционально, имеется возможность использования стандартного объекта Kubernetes Secret).Требования к операционной системе и ядру:рекомендуется использовать ОС с версией ядра 5.4 или выше для обеспечения поддержки Tetragon;в ядре должна быть включена функция BTF;должны быть активированы модули eBPF и cgroup, а также корректным образом настроены или отключены модули безопасности Linux (LSM), контролирующие запуск eBPF-программ (в соответствии с официальной документацией Tetragon).Требования к версиям Kubernetes:центральная управляющая часть кластера – не ниже версии 1.23;дочерние кластеры – версия 1.23 или выше.Дополнительные требования:В кластере Kubernetes должен быть установлен, подключён и настроен storage class, в котором будет минимум 10 GB свободного места.В master-кластер должен быть установлен External Secrets (опционально).В дочерние кластеры должен быть установлен External Secrets (опционально).Во всех кластерах, где развёртывается ядро и агенты CTCS, должен быть установлен ingress-контроллер.Совокупность этих требований обеспечивает стабильную работу системы и корректное взаимодействие всех модулей CTCS. При соблюдении указанных параметров производительность решения остаётся предсказуемой даже при высокой интенсивности сканирований и большом количестве событий безопасности. Такой подход гарантирует надёжность, масштабируемость и устойчивость контейнерной инфраструктуры.Процесс установкиДля развёртывания CTCS вендор предоставляет архив, содержащий helm-чарты и образы системных контейнеров. При необходимости может быть предоставлена учётная запись для выгрузки дистрибутивов из репозиториев вендора напрямую.Сценарии использованияCrosstech Container Security закрывает ключевые задачи обеспечения безопасности контейнерных платформ — от анализа уязвимостей до защиты на уровне среды выполнения. Решение органично интегрируется в процессы DevSecOps и помогает компаниям повысить устойчивость инфраструктуры к современным киберугрозам без потери скорости разработки.Сценарий №1. Сканирование образовCTCS позволяет выполнять сканирование образов контейнеров, хранящихся как в интегрированных реестрах образов, так и локально в защищаемых кластерах. Рисунок 6. Подключённые реестры После интеграции с реестрами образов на вкладке «Образы» – «Реестры» отображается подключённый реестр и информация о хранящихся в нём образах. Реализовано в формате иерархии:Реестры.Название образа и количество его версий (тегов).Название образа и его версии.Карточка конкретного образа.Рисунок 7. Образ и список его версий Рисунок 8. Карточка образа На каждом уровне иерархии есть возможность запуска сканирования по требованию с выбором типа дефектов, которые будут учитываться в процессе сканирования. Дополнительно предоставляется общая информация об образе, данные о его соответствии установленным политикам, сведения о слоях образов с маппингом на обнаруженные дефекты. Рисунок 9. Слои образа На странице интеграций с реестрами в настройках доступно выставление расписания для проведения автоматизированного сканирования. Рисунок 10. Сканирование по расписанию Для работы с образами, обнаруженными локально в защищаемых кластерах, доступна отдельная вкладка «Образы» – «Локальные образы». Рисунок 11. Таблица локальных образов При запуске процесса сканирования доступен выбор ноды, на которой он будет проводиться. Если обнаруженный образ находится в интегрированном реестре, сканирование будет приоритетно выполняться на стороне ядра системы в рамках интеграции с реестром. Рисунок 12. Выбор нода для проведения сканирования Сценарий №2. Политики безопасности образов контейнеровВ рамках Crosstech Container Security реализовано создание политик безопасности для образов контейнеров. После их настройки система автоматически проверяет все известные образы на соответствие заданным критериям. По результатам проверки на карточке каждого образа отображается информация о соответствии или несоответствии политикам безопасности (Рисунок 7). Если образ нарушает несколько политик безопасности одновременно, в карточке отображается, какие именно политики безопасности были нарушены. Рисунок 13. Создание политики безопасности образов Сценарий №3. Контроль запуска контейнеровВ CTCS доступна интеграция с OPA Gatekeeper, обеспечивающая валидацию контейнерных деплоев и реагирование в соответствии с заданными политиками безопасности.При настройке политик безопасности доступен выбор режима реагирования — оповещение либо блокировка — а также определение перечня критериев безопасности, по которым будет осуществляться контроль. Рисунок 14. Таблица политик валидации и контроля запусков Политики безопасности могут создаваться по выделенным критериям (Рисунок 13) или импортироваться в виде кастомных политик (Рисунок 14). Рисунок 15. Создание политики валидации и контроля запусков Рисунок 16. Импорт кастомных политик безопасности Результаты срабатывания политик доступны в интерфейсе системы, что позволяет оперативно анализировать инциденты и корректировать настройки безопасности. Рисунок 17. Срабатывание политик валидации и контроля запусков Сценарий №4. Мониторинг безопасности сред выполненияВ текущей версии реализован мониторинг безопасности сред выполнения на базе Tetragon, что позволяет контролировать эксплуатацию рабочих нагрузок.В CTCS доступна форма для создания или импорта готовых политик безопасности с возможностью выбора области применения. Рисунок 18. Создание политики среды выполнения При срабатывании политик система отображает перечень событий в формате таблицы. Для каждого события можно перейти в режим детального просмотра, где отображается его идентификатор, дата и время создания, короткое описание и содержание в формате json. Рисунок 19. Событие срабатывания политики среды выполнения ВыводыАнализ решения Crosstech Container Security показал, что в версии 3.0.0 продукт предоставляет широкие функциональные возможности для защиты контейнерной инфраструктуры: от обеспечения безопасности образов контейнеров до контроля запуска и реагирования на нелегитимные процессы в средах выполнения в соответствии с политиками безопасности. CTCS также предоставляет инструменты для проведения сканирований защищаемых кластеров на соответствие стандартам конфигурирования, что повышает уровень безопасности контейнерной инфраструктуры.Достоинства:Архитектура. Благодаря однонаправленным соединениям со стороны ядра системы в сторону агентов защиты обеспечивается соответствие требованиям заказчиков, которые используют «Zero Trust»-модель на уровне сегментов инфраструктуры.Широкая площадь покрытия. CTCS обеспечивает контроль запуска контейнеров не только в рамках оркестратора Kubernetes, но и на отдельных хостах контейнеризации за счёт использования standalone-агентов.Гибкие возможности при работе с API. Весь функционал из веб-интерфейса CTCS также доступен для вызова через API, что позволяет специалистам заказчика решать нетривиальные задачи в рамках своей рабочей деятельности и интегрировать продукт в существующие процессы.Удобство при работе со сканированием образов. Иерархический подход обеспечивает гибкость при выборе области сканирования и повышает прозрачность анализа.Недостатки:Отсутствие возможности встраивания в процесс сборки (CI/CD) (планируется к реализации в первом квартале 2026 года).Отсутствие данных по ресурсам Kubernetes (Workloads, RBAC, Custom Resources, Feature Gates): планируется в 4-м квартале 2025 – 1-м квартале 2026).Отсутствие настройки гибкого разграничения прав доступа пользователей в интерфейс системы (реализация запланирована на первый квартал 2026).Отсутствие отчётности по результатам работы с системой (планируется в первом квартале 2026).Реклама, 18+. ООО «Кросстех Солюшнс Групп» ИНН 7722687219ERID: 2VfnxvVGwXfЧитать далее
    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
×