Возможности Sophos в борьбе с rootkits - Страница 2 - Выбор корпоративных средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Alex_Goodwin

Возможности Sophos в борьбе с rootkits

Recommended Posts

Сергей Ильин
Это было сделано исключительно для постановки всех решений в равные условия, иначе бы тест не имел смысла.

Именно так. Это показывает, что в вирлабах вендоров эти самплы были, они добавили детект, но не разобрали по-нормальному. В итоге пропуск нового, неизвестного образца зверей с такими же методами маскировки приведет к тому, что пользователь будет счастливо жить в неведении с инфекцией на компе :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
а чего у др.веб ЛК или еще кого такого не может быть?

Может быть конечно, но в том конкретном случае, к нам обратились через месяц после безуспешной борьбы с вирусом. За тот месяц пострадавшая компания обратилась к целому ряду антивирусных производителей (точно не знаю каких, да и знал бы не сказал :) ) и никто не помог.

Олег, Вы говорите очевидные вещи, но как-то отходите от темы разговора

Хорошо, давайте по буквам :)

"заранее установленный антивирус Sophos определил все 15-ть примеров вредоносного кода, предотвратив заражение компьютера."

Это касается любого антивируса, который принимал участие в тестировании. Очевидно, так получается согласно методики - это не заслуга антивируса.

Если уж мы пошли по буквам письма, то давайте придерживаться этого правила. Конкретно там было написано:

Важно отметить, что согласно методологии теста, заранее установленный антивирус Sophos определил все 15-ть примеров вредоносного кода.

Зачем Вы вырезали слова "согласно методологии теста"? Sophos явно тут ничем не хвастается. :)

Что касается используемой версии 7.3 - именно ее предложили загрузить на офф. сайте Софос. Версию же 7.6 не так и просто там найти.

Просто на вермя проведения теста актуальной была версия 7.3, я сомневаюсь в том, что Sophos даст загружать две различных версии антивируса со своего сайта.

"Тест не может считаться объективным, так как выборка всего из 15-ти примеров вредоносного кода не является репрезентативной."

Тут вообще - без комментариев. Ответил выше SWW.

Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

"Тест не отвечает руководящим принципам организации Anti-malware Testing Standards Organisation (AMTSO)."

Ужос

Отлично, давайте заодно похороним CobiT, ITIL, стандарты ISO, еще закроем глаза на очевидное несовпадение результатов с VB, ICSA, WCL, не указ нам они. :)

А в нашем тесте видно, что Софос нифига не лечит wink.gif, а в половине случаев он вообще не видит заражения.

На данном конкретном наборе сэмплов Вам удалось получить такие результаты. На другом наборе, результаты будут другими. Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Хы-хы. То, что по методике все семплы должны детектировать антивирусными продуктами вовсе не демонстрирует сколь-нибудь "крутости" антивируса Софос

Про ссылку на методологию теста я уже писал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
еще закроем глаза на очевидное несовпадение результатов с VB, ICSA, WCL, не указ нам они. smile.gif

Олег, при всем уважении, эта фраза была сказана опрометчиво. Тут все знают, что из себя представляют "тесты" указанных выше компаний. Про VB читаем здесь и особенно внимательно здесь. А ICSA и WCL ну это вообще не тесты никакие, а сертификаты соответствия, причем полностью платные. Я даже не знаю случаю, когда кто-то бы не получил ICSA и WCL переведя им денежку :)

Не стоит даже обсуждать это больше. Считаю совершенно логичным, что наши результаты с ними не совпадают. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
с 20-летним стажем

Именно в этом и зарыта проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

Обратитесь к вирлабу и наберите хоть 500 вредоносов, которые заражают ОС аналогично методам тех 15-ти и попробуйте пролечить зараженную систему. :angry: Вам же объяснили суть. 15 - это не количество вредоносов в данном случае, а количество методов заражения.

На данном конкретном наборе сэмплов

Методов заражения! :angry::angry::angry:

Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Какая разница, реально ли компания защищает пользователя, или только разговоры красивые ведет? "Потомственный целитель в четвертом поколении".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Олег Рагозин, мне ради спортивного интереса уже хочется узнать, в чем же состоит несоответствие этого теста (а может быть и всех других) документу Фундаментальные принципы тестирования от AMTO?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Именно в этом и зарыта проблема.

До меня не дошел смысл данного изречения. Может поясните?

Олег Рагозин, мне ради спортивного интереса уже хочется узнать, в чем же состоит несоответствие этого теста (а может быть и всех других) документу Фундаментальные принципы тестирования от AMTO?

Сергей, я думаю, что этот вопрос лучше задать непосредственно авторам письма, состоящим в данной организации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Зачем Вы вырезали слова "согласно методологии теста"? Sophos явно тут ничем не хвастается. smile.gif

Так уж?

"Тест не отражает реальных возможностей антивирусных продуктов по уровню дезинфекции компьютеров. В частности как было упомянуто в методологии, все антивирусные продукты, включая Sophos, эффективно противодействовали всем 15-ти видам вредоносных кодов в случае попытки инфицирования компьютера с уже установленным антивирусом."

Как же это трактовать? Это предложение явно пользуется ссылкой на метолдику, что якобы если бы антивирус стоял сразу, то все бы вредоносные программы были бы обнаружены. Но ведь очевидно, что только потому, что тестеры прислали в вирлаб семплы. То есть я к тому, что у читателя складывается мнение, что на самом деле, вреальной ситуации, Софос якобы его защитил бы от этих зловредов, а так как тест проводился с установкой семпла и затем антивируса такой результат.

Просто на время проведения теста актуальной была версия 7.3, я сомневаюсь в том, что Sophos даст загружать две различных версии антивируса со своего сайта.

Согласен, возможно и так.

Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

Олег-Олег... Тогда уж нужно более предметно ;). Может Вы можете назвать ну хотя бы два десятка способов маскировки от антивируса и защиты от удаления, используемых в малварах и которых нету в той выборке, что была в тесте?

Я еще раз Вам объясняю - эта выборка не малвар, это выборка методик защиты, применяемых во вредоносах. Ощущаете разницу?

Пример: методов может быть 10 и миллион малвар, которые будут использовать некий набор этих методов из этого десятка. Очевидно, что достаточно выбрать малвары так, чтобы все 10 методов были ими использованы. Для этого не нужно брать весь миллион.

На данном конкретном наборе сэмплов Вам удалось получить такие результаты. На другом наборе, результаты будут другими. Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Я никого не заставляю оправдываться.

Еще раз повторю - дайте мне хотя бы 3 семпла (даже не семпла - методик используемых ими озвучьте), которые бы подходили для теста по методики и которые бы успешно обнаруживались и лечились Софос. Тогда Ваши слова будут иметь некий вес, а так это "пук в воду".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
До меня не дошел смысл данного изречения. Может поясните?

Это же элементарно. Суть в том, что в старых компаниям у руля стоят люди, чьи взгляды на информационную безопасность устарели ещё лет десять назад. Более того, чем компания старше, тем более она бюрократизирована и неповоротлива. Так что "20 лет"-это, скорее, в минус компании, нежели в плюс. В очень большой минус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Я никого не заставляю оправдываться.

Вот именно, что заставляете, иначе это письмо от Sophos не появилось бы.

Мне кажется, что здесь мало понимают, как результаты подобных тестов выглядят со стороны, а я расскажу - "пукну в воду" еще раз.

В некой далекой и малоизвестной стране, собралась некоторая группа людей, указавшая на то, что по тем или иным причинам они не признают западные методики, результаты тестов, стандарты в этой области и т.п. Произвели свой собственный тест, по результатам которого конечно победили две антивирусные компании, которые также находятся в данной стране (вот совпадение то :) ).

Затем, результаты теста публикуются на англ. языке и начинают распространяться по Интернет, чтобы весь мир узнал о сих интересных результатах.

Теперь давайте наложим на это тот факт, что именно в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России, Европе и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе место в мире (по отчетам Sophos по крайней мере, http://www.sophos-club.ru/content/view/69/30/). Таким образом в мире просыпается интерес к тестам именно из данной страны, и результаты текущего теста вызывают эффект разорвавшейся бомбы.

Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

Что дальше? Испуганный мир конечно обращает внимание на антивирусные продукты из этой самой страны, которые пиарятся таким интересным способом (точнее один из них пиарится, второму такой пиар не нужен), и которые конечно должны защитить бедных юзеров от напасти опаснейших хакеров из северной страны. Самое интересное кроется также в том факте, что компания, занявшая первое место, отказывается поддержать результаты данного теста, и вторая компания чудесным образом (а никто и не заметил) становится первой. Прогнозируемо? Конечно, на 100%. Теперь остается только подождать, пока испуганные юзеры побросают своих поставщиков антивирусной защиты и сами потянутся к чудесному эликсиру избавления от хакеров из северной страны.

Имеет ли смысл после этого обсуждать методики и другие вещи, способствовавшие получению таких интересных результатов?

Я не хочу никого обвинять, однако давайте попробуем найти брешь не в методиках, а в лично моей (мнение моей компании может расходиться с моим личным мнением) интерпретации результатов теста.

Ребята, может быть Вы все делали от чистого сердца, и все мои домыслы не имеют никакой почвы под ногами, но выглядит то все это именно так. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Ага, так и есть в некоторой степени.

Как говорится правда очи колет ;). Просто все привыкли к тому, что вендоры пудрят мозги простым пользователям. дескать ставьте наш антивирус и вы защищены по самое не хочу. Частично, этот тест и показывает, что есть что. Но не стоит забывать, что тестировалась только один параметр - лечение заражения. Уж состоявшегося. Как Вы говорили ранее, защита - это не только лечения. поэтому не стоит интерпретировать результат теста как антивирус А во всем лучше антивируса Б.

Более того, авторитет вендора, его заработок, возраст не имеют прямой связи с качеством защиты их продуктом. Тест показал реальное качество лечения, сколько бы рабочих станций или домашних ПК не были защищены этими продуктами.

Что касается непризнания тест победителем - лично мне по барабану, хоть все вместе не признают? Чего Вы хотели-то? Что те, кто не умет лечить дружно скажут =- тест хороший, да мы нифига не умеем лечить? Конечно они не согласятся с результатами.

Касаемо доктор веба - Вам выше ответил его работник и, более того, непосредственно разработчик всего того, благодаря чему доктор стал победителем. Несогласия начальства - это их дела и никак не связано с качеством теста.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Вот именно, что заставляете, иначе это письмо от Sophos не появилось бы.

Мне кажется, что здесь мало понимают, как результаты подобных тестов выглядят со стороны, а я расскажу - "пукну в воду" еще раз.

В некой далекой и малоизвестной стране, собралась некоторая группа людей, указавшая на то, что по тем или иным причинам они не признают западные методики, результаты тестов, стандарты в этой области и т.п. Произвели свой собственный тест, по результатам которого конечно победили две антивирусные компании, которые также находятся в данной стране (вот совпадение то :) ).

Затем, результаты теста публикуются на англ. языке и начинают распространяться по Интернет, чтобы весь мир узнал о сих интересных результатах.

Теперь давайте наложим на это тот факт, что именно в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России, Европе и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе место в мире (по отчетам Sophos по крайней мере, http://www.sophos-club.ru/content/view/69/30/). Таким образом в мире просыпается интерес к тестам именно из данной страны, и результаты текущего теста вызывают эффект разорвавшейся бомбы.

Наличие такой информации говорит о наличии в стране специалистов в области ИБ - как black, так и white-hat.

Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

В результатах теста отдельно подчеркнуто, что в его рамках проверяется только лечение и судить о качестве продукта в целом следует только объединив результаты этого теста с другими. На эвристик, на сигнатурный поиск и т.д.

Что дальше? Испуганный мир конечно обращает внимание на антивирусные продукты из этой самой страны, которые пиарятся таким интересным способом (точнее один из них пиарится, второму такой пиар не нужен), и которые конечно должны защитить бедных юзеров от напасти опаснейших хакеров из северной страны. Самое интересное кроется также в том факте, что компания, занявшая первое место, отказывается поддержать результаты данного теста, и вторая компания чудесным образом (а никто и не заметил) становится первой. Прогнозируемо? Конечно, на 100%. Теперь остается только подождать, пока испуганные юзеры побросают своих поставщиков антивирусной защиты и сами потянутся к чудесному эликсиру избавления от хакеров из северной страны.

Во-первых, личное отношение сотрудников компании, которая не пиарится на этом тесте, к данному порталу не есть повод для обсуждения. Во-вторых, насколько я знаю, никто вообще особо на результатах теста не пиарился. Новость на сайте второй компании выдержана в достаточно спокойном тоне. Не без "неточностей", конечно, но куда же без них?

Имеет ли смысл после этого обсуждать методики и другие вещи, способствовавшие получению таких интересных результатов?

Я не хочу никого обвинять, однако давайте попробуем найти брешь не в методиках, а в лично моей (мнение моей компании может расходиться с моим личным мнением) интерпретации результатов теста.

Ребята, может быть Вы все делали от чистого сердца, и все мои домыслы не имеют никакой почвы под ногами, но выглядит то все это именно так. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

И что самое интересное в данном опусе- конкретно эта часть абсолютно справедлива! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
И что самое интересное в данном опусе- конкретно эта часть абсолютно справедлива! :)

Контрольный в голову! :lol:

P.S. Очень непонятно, как такое может быть, а отмазываться как-то нужно. Тут все это понимают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России!!!, Европе!!! и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе!!! место в мире (по отчетам Sophos!!! по крайней мере, http://www.sophos-club.ru/content/view/69/30/).

Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны.

Получается, что по отчётам Sophos эта далекая и малоизвестная страна с бот-сетями в России, Европе всех подмяла. :lol:

Она очень скоро будет тут... Скажите: как её зовут? БУ-РА-ТИН-ЛЯН-ДИ-Я! :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
В результатах теста отдельно подчеркнуто, что в его рамках проверяется только лечение и судить о качестве продукта в целом следует только объединив результаты этого теста с другими. На эвристик, на сигнатурный поиск и т.д.

Просто этот тест самый свежий из опубликованных в английской части сайта, и находится на самом видном месте, потому и стал обсуждаться. Кроме этого все видели мое первичное восприятие, я ошибочно посчитал что было 15 сэмплов, которыми были заражены компьютеры, и часть из них была взята, а часть нет. Также будут и другие этот тест воспринимать, не влезая в методику, и здесь результаты 2-4 против 15 смотрятся ужасно.

Получается, что по отчётам Sophos эта далекая и малоизвестная страна с бот-сетями в России, Европе всех подмяла.

Кстати это совсем не смешно, это нет тот случай, когда надо за родину гордиться. 2-е место означает что в России огромное число зараженных компьютеров, больше даже чем в Китае. И это то в стране, в которой судя по последним отчетам самые крутые антивирусы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться. Я бы даже сказал, что это такой английский комплекс, так всегда было.

Sophos, увы не может влиять как-то на тесты, как и никакой другой вендор не может. Это же не подконтрольный VB и не коммерческие ICSA и WCL, и даже не немецкие тестеры, которых можно дружно загнать в AMTSO и заставить играть по удобным правилам. Тут такое не прокатит - "тут совсем другие ребята" :)

Я лично готов продолжать делать такие тесты в принципе бесплатно, я не собираюсь их кому-то продавать. Этот факт находится абсолютно за гранью понимания англосаксонского разума, где все заточено только на деньги. Как ни крути, все равно целью у них будут деньги.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
И это то в стране, в которой судя по последним отчетам самые крутые антивирусы.

И где 90% юзеров используют их нахаляву.

Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться.

И это, в общем, неплохо- а то приедут к тебе на танках и будут учить уважать стандарты тестирования AMTSO и ICSA. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться. Я бы даже сказал, что это такой английский комплекс, так всегда было.

Сергей, я бы не был настолько резок в отношении Sophos. Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Другие вообще повели себя так, как будто этого теста и портала нет. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Другие вообще повели себя так, как будто этого теста и портала нет. smile.gif

Повторюсь -никто вас не опускал. И других тоже. Вы сами себя опустили ;)

А что другие? У них было 2 варианта - промолчать или "опустить=оправдаться" :).

Боле того, перед публикацией "оправдания" на своем сайте, стоило бы по-общаться с разработчиками антивруса и поинтересоваться у них - на сколько серьезен продукт в лечении таких малвар, на сколько могут быть реальны такие результаты, а уж потом решать - оправдываться или лучше промолчать ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Я как раз не против факта самого комментария Sophos о результатах теста, всегда полезно услышать комментарии. Вот только выводы которые из этого комментария делаются неверны. Люди выше об этом написали, нет смысла повторяться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Кстати.... я никакого опускания не вижу -))

И даже не вижу, что кто-то опускался куда то.

Было высказано со стороны вендора, что результат был-бы лучшим, если бы использовалась иная версия.

Ну и как обычно для пресс релизов.. немножко сказочной пыли в виде, выборки и AMTSO.

А что тут было, не более чем разбор полетов.

это имхо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Было высказано со стороны вендора, что результат был-бы лучшим, если бы использовалась иная версия.

Ну и как обычно для пресс релизов.. немножко сказочной пыли в виде, выборки и AMTSO.

Ага, а в этой теме развили все до масштабов разоблачения всемирного заговора русских вендоров :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
×