Гетерогенный корпоративный антивирус - Выбор корпоративных средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
kisttan

Гетерогенный корпоративный антивирус

Recommended Posts

kisttan

Многие из нас сталкивались с требованиями от клиета или применяемыми к клиенту на установку в одну сеть 2 или более антивирусов( согласно требованиям ЦБ такое должно быть во всех банках РФ) .

Так же сейчас мы наблюдаем тенденцию к интеграции - антивирусы превращаются в мощный сплав решений и мы часто вынуждены потреблять решение лучшее по интегральной оценке - при этом отдельные продукты в нем являют собой совершенно ассиметричный ответ на угрозу(в худшем понимании). Предлагаю высказаться по дальнейшему развитию такого подхода, ниже привожу ряд вопросов, но думаю что он будет сильно расширен.

Вопросы к участникам форума:

1) Как Вы оцениваете вероятность возникновения систем управления для интеграции (полной) с различными типами антивирусов от различных производителей?

2) Как это скажется на качестве антивирусных проверок?

3) Можно лм будет стандартизировать обновления, что бы сократить объем трафика, т.е. одно обновление к различным антивирусам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Хорошая тема, она еще интересна тем, что многовендорному подходу многие предрекают будующее. Пойду по порядку:

1) Как Вы оцениваете вероятность возникновения систем управления для интеграции (полной) с различными типами антивирусов от различных производителей?

Мое мнение, создание таких систем возможно, как вариант, например, это могут быть продукты типа IBM Tivoli, вот тут мы это обсуждали http://www.anti-malware.ru/phpbb/viewtopic...ighlight=tivoli

Но тут есть проблема, полной интеграции вряд ли стоит ожидать, скорее это может быть некая надстройка над фирменными консолями.

2) Как это скажется на качестве антивирусных проверок?
Никак не скажется именно на проверке, а вот контролировать комплекс информационной безопасности будет проще, наверное снизятся затраты на обслуживание и т.д.

Проверка как проводится на отдельных узлах сети, так и будет проводиться, реально обмена данными не происходит, тем более не стоит ожидать это в разрезе решений от нескольких вендоров.

Кстати, мы в самое ближайшее время с Николаем Терещенко выложим на общий суд концепции по оптимизации антивирусной проверки в рамках предприятия. Так что следите за анонсами :-)

3) Можно лм будет стандартизировать обновления, что бы сократить объем трафика, т.е. одно обновление к различным антивирусам.

Вот это на мой взгляд точно не возможно, базы у всех разные и по формату и по содержанию, как можно вообще это стандартизирвоать?

Пока даже в вопросе названий для вирусов не могут до конца договориться, называют кто на что горазд.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Yurk
1) Как Вы оцениваете вероятность возникновения систем управления для интеграции (полной) с различными типами антивирусов от различных производителей?

Я уже наверно надоел... :? Но частично такое решение существует уже лет 5. ePolicy Orchestrator McAfee позволяет управлять настройками, собирать статистику и планировать задачи обновления и сканирования Symantec AV CE версий от 7.6 до 9.х Правда предоставлять обноления не умеет, для этого нужен или доступ в интернет или внуренний Live Update сервер.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
5. ePolicy Orchestrator McAfee позволяет управлять настройками, собирать статистику и планировать задачи обновления и сканирования Symantec AV CE версий от 7.6 до 9.х

Да, верно, причем других таких примеров я не знаю, компания McAfee тут скорее всего уникальна. Другие вендоры могут лишь автоматом сносить чужие продукты :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

Да, ePo еще может управлять таки экзотическим для России продуктом как Dr. Ahn

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kisttan
Я уже наверно надоел... Но частично такое решение существует уже лет 5. ePolicy Orchestrator McAfee позволяет управлять настройками, собирать статистику и планировать задачи обновления и сканирования Symantec AV CE версий от 7.6 до 9.х Правда предоставлять обноления не умеет, для этого нужен или доступ в интернет или внуренний Live Update сервер.

Это хорошо и поддерживается вроде не первый год, интересно только будут ли шаги дальше (другие вендоры).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

Достаточно давно, но видел, что у них была даже специальная дорогостоящая услуга по интеграции любых удаленно управляемых продуктов любых вендоро в ePo. Есть ли она сейчас - сложно сказать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kisttan

Если осталось то теперь клиенту надо донести мысль что это хорошо, а проиводителю таким образом дать понять(через спрос) что это крутое конкурентное преимущество.

Добавлено спустя 3 минуты 4 секунды:

Кстати, видимо не случайно что тут первый Макафи из антивирусов, так как своими продуктами они претендуют на широчайший охват рынка - вот уже и в сектор NAC полезли - им бы еще смелости слить все в единый продукт (не в рамках решения, а именно продукта) - и ... получится бы еще онин конкурент Tivoli и Openview.

Добавлено спустя 8 минут 36 секунд:

Да, ePo еще может управлять таки экзотическим для России продуктом как Dr. Ahn

Что то слишком много докторов и всего одна больница - NOD32 :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

А не будет ли проблем с лицензированием?

Ведь, по сути, управляя продуктом другого вендора (я имею ввиду конкурента) надо наверно это согласовать с юридической точки зрения с этим вендором... В особенности если я еще и обновляю его продукт через свою консоль. Я конечно не силен юридических вопросах, но как мне кажется – могут быть проблемы.

Думаю, единой системы именно у правления не будет.

Уже есть единые системы сбора и обработки данных от антивирусов, причем довольно качественные. Думаю на этом и остановится. Настроить антивирусы можно из собственной консоли, а вот отчеты и слежение за жизненным циклом - пожалуйста, используйте сторонних производителей...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Ну почему же. :)

Есть опыт многоядерных антивирусов, причем с работающей системой обновления как с сайтов вендоров ядер, так и с сайта производителя данного интегрированного АВ ПО. Причем, насколько я знаю, не один.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

Я не спорю, пример - Microsoft Antigen. :)

А врпотивовес этому - недавняя новость про китайский антивирус (который базы касперского использует), тоже наводит на мысль. Одно дело - лицензировать движок, а другое просто разобраться в нем методами дебага, т.к. без лицензии другого не дано...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Многие из нас сталкивались с требованиями от клиета или применяемыми к клиенту на установку в одну сеть 2 или более антивирусов( согласно требованиям ЦБ такое должно быть во всех банках РФ) .

Сталкивались. Это все тяжкий пережиток прошлого.

Так же сейчас мы наблюдаем тенденцию к интеграции - антивирусы превращаются в мощный сплав решений и мы часто вынуждены потреблять решение лучшее по интегральной оценке - при этом отдельные продукты в нем являют собой совершенно ассиметричный ответ на угрозу(в худшем понимании).

Бывает

Предлагаю высказаться по дальнейшему развитию такого подхода, ниже привожу ряд вопросов, но думаю что он будет сильно расширен.

Вопросы к участникам форума:

1) Как Вы оцениваете вероятность возникновения систем управления для интеграции (полной) с различными типами антивирусов от различных производителей?

Сомнительно это все. У вендоров есть всегда проблемы интеграции своих собственных продуктов. Куда уж стороннему производителю. Если стандартизовать протокол/интерфейс, то к моменту его стандартизации сруктура угроз будет требовать других решений и пр. У различных продуктов почти нет общего знаминателя.

Примеры:

Сообщения о вирусах: У всех свое наименование

Обновление баз: У всех своя система нумерации, инкриментности и пр. Количество баз тоже разное.

Обновление движков: Все еще хуже чем для баз.

Само обновление: разные протоколы

Конфигурация: У каждого продукта есть своя специфика.

Если взять самый общий знаминатель, то пользы будет на пять копеек.

Есть HP OpenView, в котором можно видеь общую картину, но это средство мониторинга.

2) Как это скажется на качестве антивирусных проверок?

Никак. Этого не случится.

3) Можно лм будет стандартизировать обновления, что бы сократить объем трафика, т.е. одно обновление к различным антивирусам.

А зачем? Трафик обновления волнует только бедных домашних пользователей из глубинки с 14400 бод и дозвоном один раз из десяти попыток. На таких "клиентов" никто не ориентируется.

При работе в интернете обыкновенный пользвоателя/компания потребляет трафика в сотни раз больше, чем какой-то антивирус.

Кроме всего прочего, как отмечалось, формат баз, это know how вендора антивируса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kisttan

Михаил Кондрашин

Михаил - Это официальная позиция Trend Micro или ваше мнение?

А ведь случилось :) EPo от McAfee есть живет и здравствует.

По поводу пережитка - ОЧЕНЬ спорно - как только какой либо антивирус споймал то что не смог споймать другой (были такие случаи, в том числе и у тренды) это тут же становится оправданным.

Так что позвольте с Вами в корне не согласиться.

Добавлено спустя 5 минут 33 секунды:

И по поводу траффика - каждый любит свои деньги. Помните Ералаш про часы и два чемодана батареек к нему. Думаю. что как только какая нибудь сетевая ОПГ з"завалит" полностью одного из антивирусных вендоров он первый объявит о начале стандартизации обновлений - таким образом все повысят свою живучесть и скорость срабатывания. Да исчезнет одно конкурентное преимущество - скорость выпуска обновлений и все обратят внимание на движок конкретный так концепция Zero-day protection и у Вас и у Макафи и у Каспера к этому ведет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Михаил Кондрашин

Михаил, а вы Сибарийный (ныне МС) продукт руками щупали?

Ведь, что интересно - и реализовано, и работает, причем очень достойно. :)

Естественно, на рабочих станциях механизм может изначально показаться тяжеловатым и излишним, но на почте - вполне.

По тяжкому пережитку прошлого.

Мне этот тезис кажется спорным.

Более чем допустима взаимная страховка антивирусов на разных узлах сети (хотя бы в комбинации почтовик - WS), более чем. Останется проблема в единой консоли и мониторинговой части.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Михаил - Это официальная позиция Trend Micro или ваше мнение?

А ведь случилось :) EPo от McAfee есть живет и здравствует.

Я ничего про EPo не говорил.

По поводу пережитка - ОЧЕНЬ спорно - как только какой либо антивирус споймал то что не смог споймать другой (были такие случаи, в том числе и у тренды) это тут же становится оправданным.

Так что позвольте с Вами в корне не согласиться.

Случаи бывали, но это ничего не доказывает. Я понимаю, что аналогия не есть доказательство, но если рассмотреть систему безопасности автомобиля, то у него есть несколько уровней защиты (бампер, конструкция кузова, не позволяющая при столкновении уменьшать объем салона, подушки безопасности, ремни безопасности, АБС, ...). Идея поставить второй (третий) антивирус, это как ставить на автомобиль второй (третий) бампер, вместо улучшения других аспектов защиты

И по поводу траффика - каждый любит свои деньги.

У большенства клиентов антивирусных компании трафик бесплатный.

Помните Ералаш про часы и два чемодана батареек к нему. Думаю. что как только какая нибудь сетевая ОПГ з"завалит" полностью одного из антивирусных вендоров он первый объявит о начале стандартизации обновлений - таким образом все повысят свою живучесть и скорость срабатывания.

Такое может случится, но маловероятно, так как обновления качаются с глобальной сети кеширующих прокси-серверов во всем мире, работоспособность которой мониторится в реальном времени.

Что касается "первый объявит", то объявлять можно что угодно, хоть себя императором мира, но ничего от этого не изменится. Если бы это было выгодно индустрии, это бы давно случилось, но никакого смысла для отдельных вендоров в этом нет.

Вообще от вас, как от поклонника мультивендорности странно слышать идею стандартизации обновлений. Не противоречите ли вы сами себе?

Да исчезнет одно конкурентное преимущество - скорость выпуска обновлений и все обратят внимание на движок конкретный так концепция Zero-day protection и у Вас и у Макафи и у Каспера к этому ведет.

Ну уж нет. Хотя слова иногда произносятся похожие, реализуется все по разному. У всех вендоров свои концепции и подходы. Все не сводится к своевременному обновлению антивирусных баз.

Добавлено спустя 6 минут 9 секунд:

Михаил, а вы Сибарийный (ныне МС) продукт руками щупали?

Ведь, что интересно - и реализовано, и работает, причем очень достойно. :)

Естественно, на рабочих станциях механизм может изначально показаться тяжеловатым и излишним, но на почте - вполне.

Сам не пробовал, но и не сталкивался с кем-то, ктобы его использовал.

По тяжкому пережитку прошлого.

Мне этот тезис кажется спорным.

Более чем допустима взаимная страховка антивирусов на разных узлах сети (хотя бы в комбинации почтовик - WS), более чем.

Если бы второй антивирус гарантировал, что поймано/обнаружено будет все, то я бы с вами согласился. На самом деле безопасности второй продукт добавляет меньше, чем головной боли (как говорят в Питере).

Останется проблема в единой консоли и мониторинговой части.

Вот-вот. Именно эта проблема и оборачивается неудобствами, лишними затратами, которые больше, чем какая-то фигня, которую кто-то там не поймал вовремя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

Михаил Кондрашин, прочитал в последнем посте много смешных вещей...

1. Компания TrendMicro всегда, за исключением последнего времени, позиционировала себя как поставщика лучших решений для шлюзов, косвенно и прямо призывая к мультивендорности (ставьте наши антивирусы на шлюзы, даже если везде у вас стоят другие).

2. ePo был приведен предыдущим автором как пример консоли, управляющей не только своими продуктами. В ответ на утверждение о невозможности сего.

3. Про безопасность автомобиля вообще неудачный пример. Изначально речь шла о применении разных антивирусов на разных уровнях сети, а не о нагромождении разных движков на одном уровне (это отдельная концепция от сибари в первую очередь). Поэтому правильной аналогией будет не два-три бампера, а бамперы от лучшего производителя бамперов, подушки - от лучшего производителя подушек и т.п.

4. Общее ошущение - Михаил зашорен продуктами TrendMicro и не хочет смотреть по сторонам. Опять же, вынужден соотносить свое мнение с политикой вендора, которого представляет в том числе на этом форуме.

5. Если бы второй антивирус гарантировал, то на фиг бы не сдался тот первый. Опять же приходим к выводу о лучших продуктах на разных уровнях.

6. Утверждение о большей стоимости администирования чем ущерба от вирусов - тоже неоднозначно. Вот в соседней ветке делаются выводы о том, что вообще не надо связываться с McAfee из-за пропущенного вируса с cracks.am... А ущерб репутации вообще зачастую оценить сложно... И во многих случаях он будет ГОРАЗДО выше затрат на администрирование гетерогенных систем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Вообще от вас, как от поклонника мультивендорности странно слышать идею стандартизации обновлений. Не противоречите ли вы сами себе?

и более того .. Михаил.. надо привести к единому стандарту приципы работы Антивирусов и систем Защиты. Пусть у всех всё будет одинаково, тогда не о чем будет говорить, спорить и сравнивать.

Случаи бывали, но это ничего не доказывает. Я понимаю, что аналогия не есть доказательство, но если рассмотреть систему безопасности автомобиля, то у него есть несколько уровней защиты (бампер, конструкция кузова, не позволяющая при столкновении уменьшать объем салона, подушки безопасности, ремни безопасности, АБС, ...). Идея поставить второй (третий) антивирус, это как ставить на автомобиль второй (третий) бампер, вместо улучшения других аспектов защиты

В продолжении аналогии: из чего лучше всего сделать бампер, чтоб крепче было и безопаснее?

- Из металла..

- А на чём лучше закрепить, чтоб держалось и не отпало?

- На каркасе из более толстого металла?

- А на что поставить каркас, чтоб ещё и ехало?

- На металлические колёса..

- Получается поезд или танк.. :))))

Как писалось в других ветках, даже если два антивируса на одну ос возможно установить, то не факт они, что они сохранят свои функции.. Как уже не раз писалось, антивирусная защита - это не следствие работы одно антивируса - это комплекс мер и взглядов с различных углов..

А то, как правильно отметил Михаил Кондрашин, получается 2 бампера и ниодного замка, второй бампер прилеплен скотчем :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kisttan
Михаил Кондрашин, прочитал в последнем посте много смешных вещей...

1. Компания TrendMicro всегда, за исключением последнего времени, позиционировала себя как поставщика лучших решений для шлюзов, косвенно и прямо призывая к мультивендорности (ставьте наши антивирусы на шлюзы, даже если везде у вас стоят другие).

2. ePo был приведен предыдущим автором как пример консоли, управляющей не только своими продуктами. В ответ на утверждение о невозможности сего.

3. Про безопасность автомобиля вообще неудачный пример. Изначально речь шла о применении разных антивирусов на разных уровнях сети, а не о нагромождении разных движков на одном уровне (это отдельная концепция от сибари в первую очередь). Поэтому правильной аналогией будет не два-три бампера, а бамперы от лучшего производителя бамперов, подушки - от лучшего производителя подушек и т.п.

4. Общее ошущение - Михаил зашорен продуктами TrendMicro и не хочет смотреть по сторонам. Опять же, вынужден соотносить свое мнение с политикой вендора, которого представляет в том числе на этом форуме.

5. Если бы второй антивирус гарантировал, то на фиг бы не сдался тот первый. Опять же приходим к выводу о лучших продуктах на разных уровнях.

6. Утверждение о большей стоимости администирования чем ущерба от вирусов - тоже неоднозначно. Вот в соседней ветке делаются выводы о том, что вообще не надо связываться с McAfee из-за пропущенного вируса с cracks.am... А ущерб репутации вообще зачастую оценить сложно... И во многих случаях он будет ГОРАЗДО выше затрат на администрирование гетерогенных систем.

К этому могу только добавить то что бесплатного траффика просто не существует - кто то за него платит в любом случае.

По поводу стандаритазации - сам себе я не противоречу - от стандартного назвнания и расширения файла ничего плохого не случится, так же не случится ничего плохого от стандартизированного (не путать со стандартным) механизма распространения и применения обновлений.

Я не знаю как там говорят в Питере, но если хоть раз будет эпидемия и не станет важных данных (базы бухгалтерии) то это тут же становится оправданным и как говорят в Одессе - А оно мне надо? Ну Одесса Одессой, а вот в моем родном Харькове на преприятиях космического комплекса принято тройное резервирование в создаваемых системах и теоретически доказано, что такой подход с высокой вероятностью позволяет обеспечить безперебойное управление КА(космическим аппаратом) в любой нештатной ситуации.

Мы люди простые КА своего не имеем, но в сети надежность хотелось бы обеспечить - что в этом плохого? Есть еще аналогия с компьютерными комплектующими - производителей много, но большинство из них не в стостоянии создать компьтер только на своих комплектующих - собираем из разных и стараемся собрать из лучших. Помните как IBM выпустила целую серию сбойных винчестеров, а ведь они на тот момент были лидером рынка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
3. Про безопасность автомобиля вообще неудачный пример. Изначально речь шла о применении разных антивирусов на разных уровнях сети, а не о нагромождении разных движков на одном уровне (это отдельная концепция от сибари в первую очередь). Поэтому правильной аналогией будет не два-три бампера, а бамперы от лучшего производителя бамперов, подушки - от лучшего производителя подушек и т.п.

Пример хороший.., внутри одного автомобиля глупо ставить решения, что лучше (если это не предусмотрено) - ездить не будет..

5. Если бы второй антивирус гарантировал, то на фиг бы не сдался тот первый. Опять же приходим к выводу о лучших продуктах на разных уровнях.

А вот тут я с Вами согласен, очень давно я уже общался с Михаилом на данную тему, мнение его не изменно..

Хотя мне не понятно, почему нельзя ставить разные антивирусы для защиты периметра и персональных станций..

Добавлено спустя 3 минуты 8 секунд:

а вот в моем родном Харькове на преприятиях космического комплекса принято тройное резервирование в создаваемых системах и теоретически доказано, что такой подход с высокой вероятностью позволяет обеспечить безперебойное управление КА(космическим аппаратом) в любой нештатной ситуации.

Хех и даже этого бывает недостаточно, на все узлы такое не поставишь.. :(

Например: для большинства почти не реально сделать два независимых интернет канала.. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex
Пример хороший.., внутри одного автомобиля глупо ставить решения, что лучше (если это не предусмотрено) - ездить не будет..

Ну не производит один концерн, пусть даже самый большой, все для своих автомобилей. Это все равно конструктор из деталей разных поставщиков.

Хотя мне не понятно, почему нельзя ставить разные антивирусы для защиты периметра и персональных станций..

Вот она, мультивендорность :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Lex

приведу лишь одно высказывание

broker писал(а):

Есть устойчивое мнение использовать разную антивирусную защиту на разных уровнях защиты:

на wks один антивирус, на почтовом сервере другой, на проксе третий.

Надо это для того, чтобы исключить ситуацию, когда вирусное обновление выйдет значительно позже..да и принципы работы у всех разные .. подстраховаться в общем.

Это устойчивое заблуждение.

http://www.anti-malware.ru/phpbb/viewtopic.php?t=93

Добавлено спустя 7 минут 25 секунд:

Ну не производит один концерн, пусть даже самый большой, все для своих автомобилей. Это все равно конструктор из деталей разных поставщиков.

давайте поговорим о метрологии и взаимозаменяемости.. Да, детали от Su,sung подходят для Лыж, но ведь это не потому, что они лучше и одна фирма специально делает так, чтоб они подходили..

Вы можете выбирать, какой масло заливать и бензин (и то из списка рекомендованных), но изменять конструкции автомобилия НЕТ..

Сразу теряете ГАРАНТИЮ и более того СТРАХОВКУ.

Прочитайте на форуме наших Автопромышленников, что наши тормоза лучшие в мире, купите и поставьте их на Lancer Evo.. :) в ДУБЛЬ..

В тему Выше могу сказать.. в консоли RealSecure Desktop protection есть функция проверки работоспособности антивируса (не все вендоры) + проверка его обновлений.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

Считать чужую точку зрения устойчивым заблуждением можно только при условии, что твоя точка зрения является аксиомой... А мы этого не видим в данном случае. То есть это просто некое неуважение к людям, придерживающимся других взглядов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Lex

Данное высказывание конечно сомнительно по смыслу, Михаил где-то лукавит, а точнее лукавит в том, что он не предлагает ставит второй антивирус он предлагает ставить всё ПО одного производителся :), частью которого является и антивирус.

В моём высказывании имелось ввиду дублирование антивирусной защиты на разных уровнях, при чём я указывал, что на более высоких уровнях необходимо ставить антивирусы с быстрым реагированием на угрозу.. (пока лучшая рекция у КАВ)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

Боюсь, отталкиваться только от времени реагирования не получится... Ставить на шлюз все же лучше решения, предназначенные для шлюзов, тот же тренд или esafe. А каспера - на рабочие станции :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Lex

Тут у каждого своё мнение.. Отталкиваюсь от времени реагирования потому, что в конце концов на другое приходится забивать.. в силу обстоятельств.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
×