Возможности Sophos в борьбе с rootkits - Страница 2 - Выбор корпоративных средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Alex_Goodwin

Возможности Sophos в борьбе с rootkits

Recommended Posts

Сергей Ильин
Это было сделано исключительно для постановки всех решений в равные условия, иначе бы тест не имел смысла.

Именно так. Это показывает, что в вирлабах вендоров эти самплы были, они добавили детект, но не разобрали по-нормальному. В итоге пропуск нового, неизвестного образца зверей с такими же методами маскировки приведет к тому, что пользователь будет счастливо жить в неведении с инфекцией на компе :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
а чего у др.веб ЛК или еще кого такого не может быть?

Может быть конечно, но в том конкретном случае, к нам обратились через месяц после безуспешной борьбы с вирусом. За тот месяц пострадавшая компания обратилась к целому ряду антивирусных производителей (точно не знаю каких, да и знал бы не сказал :) ) и никто не помог.

Олег, Вы говорите очевидные вещи, но как-то отходите от темы разговора

Хорошо, давайте по буквам :)

"заранее установленный антивирус Sophos определил все 15-ть примеров вредоносного кода, предотвратив заражение компьютера."

Это касается любого антивируса, который принимал участие в тестировании. Очевидно, так получается согласно методики - это не заслуга антивируса.

Если уж мы пошли по буквам письма, то давайте придерживаться этого правила. Конкретно там было написано:

Важно отметить, что согласно методологии теста, заранее установленный антивирус Sophos определил все 15-ть примеров вредоносного кода.

Зачем Вы вырезали слова "согласно методологии теста"? Sophos явно тут ничем не хвастается. :)

Что касается используемой версии 7.3 - именно ее предложили загрузить на офф. сайте Софос. Версию же 7.6 не так и просто там найти.

Просто на вермя проведения теста актуальной была версия 7.3, я сомневаюсь в том, что Sophos даст загружать две различных версии антивируса со своего сайта.

"Тест не может считаться объективным, так как выборка всего из 15-ти примеров вредоносного кода не является репрезентативной."

Тут вообще - без комментариев. Ответил выше SWW.

Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

"Тест не отвечает руководящим принципам организации Anti-malware Testing Standards Organisation (AMTSO)."

Ужос

Отлично, давайте заодно похороним CobiT, ITIL, стандарты ISO, еще закроем глаза на очевидное несовпадение результатов с VB, ICSA, WCL, не указ нам они. :)

А в нашем тесте видно, что Софос нифига не лечит wink.gif, а в половине случаев он вообще не видит заражения.

На данном конкретном наборе сэмплов Вам удалось получить такие результаты. На другом наборе, результаты будут другими. Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Хы-хы. То, что по методике все семплы должны детектировать антивирусными продуктами вовсе не демонстрирует сколь-нибудь "крутости" антивируса Софос

Про ссылку на методологию теста я уже писал...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
еще закроем глаза на очевидное несовпадение результатов с VB, ICSA, WCL, не указ нам они. smile.gif

Олег, при всем уважении, эта фраза была сказана опрометчиво. Тут все знают, что из себя представляют "тесты" указанных выше компаний. Про VB читаем здесь и особенно внимательно здесь. А ICSA и WCL ну это вообще не тесты никакие, а сертификаты соответствия, причем полностью платные. Я даже не знаю случаю, когда кто-то бы не получил ICSA и WCL переведя им денежку :)

Не стоит даже обсуждать это больше. Считаю совершенно логичным, что наши результаты с ними не совпадают. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
с 20-летним стажем

Именно в этом и зарыта проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

Обратитесь к вирлабу и наберите хоть 500 вредоносов, которые заражают ОС аналогично методам тех 15-ти и попробуйте пролечить зараженную систему. :angry: Вам же объяснили суть. 15 - это не количество вредоносов в данном случае, а количество методов заражения.

На данном конкретном наборе сэмплов

Методов заражения! :angry::angry::angry:

Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Какая разница, реально ли компания защищает пользователя, или только разговоры красивые ведет? "Потомственный целитель в четвертом поколении".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Олег Рагозин, мне ради спортивного интереса уже хочется узнать, в чем же состоит несоответствие этого теста (а может быть и всех других) документу Фундаментальные принципы тестирования от AMTO?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Именно в этом и зарыта проблема.

До меня не дошел смысл данного изречения. Может поясните?

Олег Рагозин, мне ради спортивного интереса уже хочется узнать, в чем же состоит несоответствие этого теста (а может быть и всех других) документу Фундаментальные принципы тестирования от AMTO?

Сергей, я думаю, что этот вопрос лучше задать непосредственно авторам письма, состоящим в данной организации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Зачем Вы вырезали слова "согласно методологии теста"? Sophos явно тут ничем не хвастается. smile.gif

Так уж?

"Тест не отражает реальных возможностей антивирусных продуктов по уровню дезинфекции компьютеров. В частности как было упомянуто в методологии, все антивирусные продукты, включая Sophos, эффективно противодействовали всем 15-ти видам вредоносных кодов в случае попытки инфицирования компьютера с уже установленным антивирусом."

Как же это трактовать? Это предложение явно пользуется ссылкой на метолдику, что якобы если бы антивирус стоял сразу, то все бы вредоносные программы были бы обнаружены. Но ведь очевидно, что только потому, что тестеры прислали в вирлаб семплы. То есть я к тому, что у читателя складывается мнение, что на самом деле, вреальной ситуации, Софос якобы его защитил бы от этих зловредов, а так как тест проводился с установкой семпла и затем антивируса такой результат.

Просто на время проведения теста актуальной была версия 7.3, я сомневаюсь в том, что Sophos даст загружать две различных версии антивируса со своего сайта.

Согласен, возможно и так.

Если бы выборка была хотя бы по 150 вредоносам, и Sophos обезвредил только 20, вот тогда бы я расстроился.

Олег-Олег... Тогда уж нужно более предметно ;). Может Вы можете назвать ну хотя бы два десятка способов маскировки от антивируса и защиты от удаления, используемых в малварах и которых нету в той выборке, что была в тесте?

Я еще раз Вам объясняю - эта выборка не малвар, это выборка методик защиты, применяемых во вредоносах. Ощущаете разницу?

Пример: методов может быть 10 и миллион малвар, которые будут использовать некий набор этих методов из этого десятка. Очевидно, что достаточно выбрать малвары так, чтобы все 10 методов были ими использованы. Для этого не нужно брать весь миллион.

На данном конкретном наборе сэмплов Вам удалось получить такие результаты. На другом наборе, результаты будут другими. Но какая в сущности разница, нам же ничего не стоит вылить грязь на крупную антивирусную компанию с 20-летним стажем, при этом глазом не моргнуть, да еще и заставить их оправдываться.

Я никого не заставляю оправдываться.

Еще раз повторю - дайте мне хотя бы 3 семпла (даже не семпла - методик используемых ими озвучьте), которые бы подходили для теста по методики и которые бы успешно обнаруживались и лечились Софос. Тогда Ваши слова будут иметь некий вес, а так это "пук в воду".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
До меня не дошел смысл данного изречения. Может поясните?

Это же элементарно. Суть в том, что в старых компаниям у руля стоят люди, чьи взгляды на информационную безопасность устарели ещё лет десять назад. Более того, чем компания старше, тем более она бюрократизирована и неповоротлива. Так что "20 лет"-это, скорее, в минус компании, нежели в плюс. В очень большой минус.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Я никого не заставляю оправдываться.

Вот именно, что заставляете, иначе это письмо от Sophos не появилось бы.

Мне кажется, что здесь мало понимают, как результаты подобных тестов выглядят со стороны, а я расскажу - "пукну в воду" еще раз.

В некой далекой и малоизвестной стране, собралась некоторая группа людей, указавшая на то, что по тем или иным причинам они не признают западные методики, результаты тестов, стандарты в этой области и т.п. Произвели свой собственный тест, по результатам которого конечно победили две антивирусные компании, которые также находятся в данной стране (вот совпадение то :) ).

Затем, результаты теста публикуются на англ. языке и начинают распространяться по Интернет, чтобы весь мир узнал о сих интересных результатах.

Теперь давайте наложим на это тот факт, что именно в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России, Европе и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе место в мире (по отчетам Sophos по крайней мере, http://www.sophos-club.ru/content/view/69/30/). Таким образом в мире просыпается интерес к тестам именно из данной страны, и результаты текущего теста вызывают эффект разорвавшейся бомбы.

Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

Что дальше? Испуганный мир конечно обращает внимание на антивирусные продукты из этой самой страны, которые пиарятся таким интересным способом (точнее один из них пиарится, второму такой пиар не нужен), и которые конечно должны защитить бедных юзеров от напасти опаснейших хакеров из северной страны. Самое интересное кроется также в том факте, что компания, занявшая первое место, отказывается поддержать результаты данного теста, и вторая компания чудесным образом (а никто и не заметил) становится первой. Прогнозируемо? Конечно, на 100%. Теперь остается только подождать, пока испуганные юзеры побросают своих поставщиков антивирусной защиты и сами потянутся к чудесному эликсиру избавления от хакеров из северной страны.

Имеет ли смысл после этого обсуждать методики и другие вещи, способствовавшие получению таких интересных результатов?

Я не хочу никого обвинять, однако давайте попробуем найти брешь не в методиках, а в лично моей (мнение моей компании может расходиться с моим личным мнением) интерпретации результатов теста.

Ребята, может быть Вы все делали от чистого сердца, и все мои домыслы не имеют никакой почвы под ногами, но выглядит то все это именно так. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Ага, так и есть в некоторой степени.

Как говорится правда очи колет ;). Просто все привыкли к тому, что вендоры пудрят мозги простым пользователям. дескать ставьте наш антивирус и вы защищены по самое не хочу. Частично, этот тест и показывает, что есть что. Но не стоит забывать, что тестировалась только один параметр - лечение заражения. Уж состоявшегося. Как Вы говорили ранее, защита - это не только лечения. поэтому не стоит интерпретировать результат теста как антивирус А во всем лучше антивируса Б.

Более того, авторитет вендора, его заработок, возраст не имеют прямой связи с качеством защиты их продуктом. Тест показал реальное качество лечения, сколько бы рабочих станций или домашних ПК не были защищены этими продуктами.

Что касается непризнания тест победителем - лично мне по барабану, хоть все вместе не признают? Чего Вы хотели-то? Что те, кто не умет лечить дружно скажут =- тест хороший, да мы нифига не умеем лечить? Конечно они не согласятся с результатами.

Касаемо доктор веба - Вам выше ответил его работник и, более того, непосредственно разработчик всего того, благодаря чему доктор стал победителем. Несогласия начальства - это их дела и никак не связано с качеством теста.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Вот именно, что заставляете, иначе это письмо от Sophos не появилось бы.

Мне кажется, что здесь мало понимают, как результаты подобных тестов выглядят со стороны, а я расскажу - "пукну в воду" еще раз.

В некой далекой и малоизвестной стране, собралась некоторая группа людей, указавшая на то, что по тем или иным причинам они не признают западные методики, результаты тестов, стандарты в этой области и т.п. Произвели свой собственный тест, по результатам которого конечно победили две антивирусные компании, которые также находятся в данной стране (вот совпадение то :) ).

Затем, результаты теста публикуются на англ. языке и начинают распространяться по Интернет, чтобы весь мир узнал о сих интересных результатах.

Теперь давайте наложим на это тот факт, что именно в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России, Европе и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе место в мире (по отчетам Sophos по крайней мере, http://www.sophos-club.ru/content/view/69/30/). Таким образом в мире просыпается интерес к тестам именно из данной страны, и результаты текущего теста вызывают эффект разорвавшейся бомбы.

Наличие такой информации говорит о наличии в стране специалистов в области ИБ - как black, так и white-hat.

Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

В результатах теста отдельно подчеркнуто, что в его рамках проверяется только лечение и судить о качестве продукта в целом следует только объединив результаты этого теста с другими. На эвристик, на сигнатурный поиск и т.д.

Что дальше? Испуганный мир конечно обращает внимание на антивирусные продукты из этой самой страны, которые пиарятся таким интересным способом (точнее один из них пиарится, второму такой пиар не нужен), и которые конечно должны защитить бедных юзеров от напасти опаснейших хакеров из северной страны. Самое интересное кроется также в том факте, что компания, занявшая первое место, отказывается поддержать результаты данного теста, и вторая компания чудесным образом (а никто и не заметил) становится первой. Прогнозируемо? Конечно, на 100%. Теперь остается только подождать, пока испуганные юзеры побросают своих поставщиков антивирусной защиты и сами потянутся к чудесному эликсиру избавления от хакеров из северной страны.

Во-первых, личное отношение сотрудников компании, которая не пиарится на этом тесте, к данному порталу не есть повод для обсуждения. Во-вторых, насколько я знаю, никто вообще особо на результатах теста не пиарился. Новость на сайте второй компании выдержана в достаточно спокойном тоне. Не без "неточностей", конечно, но куда же без них?

Имеет ли смысл после этого обсуждать методики и другие вещи, способствовавшие получению таких интересных результатов?

Я не хочу никого обвинять, однако давайте попробуем найти брешь не в методиках, а в лично моей (мнение моей компании может расходиться с моим личным мнением) интерпретации результатов теста.

Ребята, может быть Вы все делали от чистого сердца, и все мои домыслы не имеют никакой почвы под ногами, но выглядит то все это именно так. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Что мы имеем в итоге. Например относительно Sophos. Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны. На этом фоне еще два более крупных вендора - McAfee и Trend Micro, также проваливают сей тест, и их клиенты также совершенно беззащитны. Symantec еле на троечку вытягивает, что в общем тоже не радует. О ужас.

И что самое интересное в данном опусе- конкретно эта часть абсолютно справедлива! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
И что самое интересное в данном опусе- конкретно эта часть абсолютно справедлива! :)

Контрольный в голову! :lol:

P.S. Очень непонятно, как такое может быть, а отмазываться как-то нужно. Тут все это понимают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
в данной стране находятся кибер-криминалы с весьма высоким знанием технологий, позволяющим им иметь крупные бот-сети в России!!!, Европе!!! и других частях света, и успешно распространять спам, периодически выходя по этому уровню на второе!!! место в мире (по отчетам Sophos!!! по крайней мере, http://www.sophos-club.ru/content/view/69/30/).

Оказывается, что 100 миллионов клиентов старейшего производителя систем защиты, потомственного целителя в четвертом поколении, оказываются совершенно беззащитны перед опасными хакерами из этой далекой и малоизвестной страны.

Получается, что по отчётам Sophos эта далекая и малоизвестная страна с бот-сетями в России, Европе всех подмяла. :lol:

Она очень скоро будет тут... Скажите: как её зовут? БУ-РА-ТИН-ЛЯН-ДИ-Я! :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
В результатах теста отдельно подчеркнуто, что в его рамках проверяется только лечение и судить о качестве продукта в целом следует только объединив результаты этого теста с другими. На эвристик, на сигнатурный поиск и т.д.

Просто этот тест самый свежий из опубликованных в английской части сайта, и находится на самом видном месте, потому и стал обсуждаться. Кроме этого все видели мое первичное восприятие, я ошибочно посчитал что было 15 сэмплов, которыми были заражены компьютеры, и часть из них была взята, а часть нет. Также будут и другие этот тест воспринимать, не влезая в методику, и здесь результаты 2-4 против 15 смотрятся ужасно.

Получается, что по отчётам Sophos эта далекая и малоизвестная страна с бот-сетями в России, Европе всех подмяла.

Кстати это совсем не смешно, это нет тот случай, когда надо за родину гордиться. 2-е место означает что в России огромное число зараженных компьютеров, больше даже чем в Китае. И это то в стране, в которой судя по последним отчетам самые крутые антивирусы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться. Я бы даже сказал, что это такой английский комплекс, так всегда было.

Sophos, увы не может влиять как-то на тесты, как и никакой другой вендор не может. Это же не подконтрольный VB и не коммерческие ICSA и WCL, и даже не немецкие тестеры, которых можно дружно загнать в AMTSO и заставить играть по удобным правилам. Тут такое не прокатит - "тут совсем другие ребята" :)

Я лично готов продолжать делать такие тесты в принципе бесплатно, я не собираюсь их кому-то продавать. Этот факт находится абсолютно за гранью понимания англосаксонского разума, где все заточено только на деньги. Как ни крути, все равно целью у них будут деньги.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
И это то в стране, в которой судя по последним отчетам самые крутые антивирусы.

И где 90% юзеров используют их нахаляву.

Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться.

И это, в общем, неплохо- а то приедут к тебе на танках и будут учить уважать стандарты тестирования AMTSO и ICSA. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Рагозин
Олег, точка зрения Софоса показывает лишь одно - бояться они России и российских вендоров тоже бояться. Я бы даже сказал, что это такой английский комплекс, так всегда было.

Сергей, я бы не был настолько резок в отношении Sophos. Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Другие вообще повели себя так, как будто этого теста и портала нет. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Другие вообще повели себя так, как будто этого теста и портала нет. smile.gif

Повторюсь -никто вас не опускал. И других тоже. Вы сами себя опустили ;)

А что другие? У них было 2 варианта - промолчать или "опустить=оправдаться" :).

Боле того, перед публикацией "оправдания" на своем сайте, стоило бы по-общаться с разработчиками антивруса и поинтересоваться у них - на сколько серьезен продукт в лечении таких малвар, на сколько могут быть реальны такие результаты, а уж потом решать - оправдываться или лучше промолчать ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ведь это единственная из крупных и "опущенных" в тесте компаний, которая наиболее вежливой форме постаралась отреагировать как-то на этот тест. Выразила свое мнение.

Я как раз не против факта самого комментария Sophos о результатах теста, всегда полезно услышать комментарии. Вот только выводы которые из этого комментария делаются неверны. Люди выше об этом написали, нет смысла повторяться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Кстати.... я никакого опускания не вижу -))

И даже не вижу, что кто-то опускался куда то.

Было высказано со стороны вендора, что результат был-бы лучшим, если бы использовалась иная версия.

Ну и как обычно для пресс релизов.. немножко сказочной пыли в виде, выборки и AMTSO.

А что тут было, не более чем разбор полетов.

это имхо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Было высказано со стороны вендора, что результат был-бы лучшим, если бы использовалась иная версия.

Ну и как обычно для пресс релизов.. немножко сказочной пыли в виде, выборки и AMTSO.

Ага, а в этой теме развили все до масштабов разоблачения всемирного заговора русских вендоров :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner был обновлён до версии 4.0.1. Приложение теперь работает только в 64-разрядной ОС.
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×