Онлайн интервью с Олегом Зайцевым, технологическим экспертом Лаборатории Касперского - Страница 3 - Интервью с экспертами - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Онлайн интервью с Олегом Зайцевым, технологическим экспертом Лаборатории Касперского

Recommended Posts

UIT

Насколько сложно (и нужно ли на Ваш взгляд) реализовать в AVZ или продукции Лаборатории

Касперского, следующий подход к обеспечению безопасности. Не только детект и

лечение..., а ряд превентивных мероприятий. Службы, порты и прочее. Может быть, некие наборы для

отключения лишнего. Нечто типа рекомендованных правил для приложений в брандмауэре - созданных

специалистами или проверенными и предложенными всем - правилами пользователей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Насколько сложно (и нужно ли на Ваш взгляд) реализовать в AVZ или продукции Лаборатории

Касперского, следующий подход к обеспечению безопасности. Не только детект и

лечение..., а ряд превентивных мероприятий. Службы, порты и прочее. Может быть, некие наборы для

отключения лишнего. Нечто типа рекомендованных правил для приложений в брандмауэре - созданных

специалистами или проверенными и предложенными всем - правилами пользователей.

Это уже есть, например в KIS 2009, многие из подсистем которого носят характер превентимных мер, например изучение процесса перед его первым запуском с целью установления его потенциальной опасности для системы и включения ограничений пропорциотально этой степени опасности. Для явно подозрительных процессов будет выдана рекомендация блокировать запуск или запуск разрешить, но ограничить запускаемые процесс по максимуму (наборы ограничений для каждой категории преднастроены, но есть возможность их доработать при желании). В новой линейке продуктов плюс к этому появляется "песочница" - можно запустить подозрительную программу в песочнице, и у нее не останется пости никаких шансов навредить системе. Другим примером профилактических мер может служить "Анализ безопасности" KIS, который сводится к поиску потенциальных уязвимостей и дырок, наличие которых может способствовать заражению ПК или успешным атакам на него - мастер анализа безопасности находит такое уязвимое ПО, показывает уровень опасности и ссылки на сайты с описанием найденно проблемы или уязвимости. Периодиечская проверка системы таким мастером и установка обновлений и заплаток позволит значительно повысить защищенность ПК (контрпример - многие из посетителей "Помогите" на VirusInfo заражаются именно из-за того, что сидят на XP SP0-SP1, с старым браузером и AcrobatReader, на их ПК не установлены заплаты безопасности - и такой компьютер становится легкой мишенью для заловредов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Олег, расскажите немного про историю создания AVZ. Возможно где-то уже это было, но что подтолкнуло к тому, чтобы плотно заняться информационной безопасность, создать свой продукт?

И еще такой вопрос. Что вами движет по жизни, что мотивирует? Сейчас очень популярна прозападная позиция, что без денег ничего не делается ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
1). Что думаете об ЛСД и об его позиции по отношению к алкоголю и табаку на двухосевом графике зависимости и физической вредности?

2). Слышали ли о том, что у Шевчука есть спокойные тихие песни?

3). Как дела с фильмами обстоят? Вот топ фильмов по версии кинопоиска: http://www.kinopoisk.ru/level/20/

Что из них понравилось? Могли бы составить такой свой список названий из пяти?

1. ЛСД - это наркота, и как и любое другое вещество, влияющее на работу мозга и (или) личность человека имхо является большим злом (независимо от того, есть к нему привыкание или его нет). Алкоголь в один ряд с наркотиком ставить сложно, но его употребление в больших дозах не менее плохо, чем наркота (причина та-же - влияние на работу мозга, пусть и не столь разрушительно для организма. Табак в данном случае пагубная привычка, на разум не влияющая - ну а деструктивное влияние на здоровье - это уже личный вопрос каждого человека (я например никогда не курил, поэтому понять логику курильщика не могу ...). В моем понимании допустимо например выпить хорошего качественного пива с не менее хорошим креветками, бокал дорогого шампанского, рюмку хорошего красного вина или "дриньк" хорошего коньяка (хорошее пиво у меня например даже пекинес пьет - в небольших дозах и это полезно, равно как кошка одно время балдела от поедания креветок, пока не обожралась ими и не засодила желудок - что наглядно показало, что все хорошо, но в меру :) ).

2. Шутка юмора - а кто такой Шевчук ? :) Я на самом деле редко вдаюсь в столь глубокое изучение творчества того или иного певца или группы ...

3. У меня в личное видеотеке более 350 видеодисков :) Поэтому выделить TOP5 сложно ... могу сказать только, что у меня много старых фильмов советской эпохи (сейчас их можно купить в отреставрированном виде) - например, 5 дисков Шерлох Холмс, Тот самый Мюнхгаузен, Формула любви, Собака на сене, Укрощение огня и т.п., много научной фантастики (например, все серии поголовно звездного пути и Вавилон-5) и всего прочего. Нет только одного - времени, чтобы это все смотреть :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
1. Олег, у меня вопрос о продуктах других производителей антивирусного ПО - был ли в вашей жизни такой момент, когда Вы были восхищены каким-либо новшеством в антивирусе другого производителя? (не ЛК)

Поясню - как-то раз я по ошибке загрузил на Вирустотал зловреда в архиве под паролем. Потом вспомнил, что архив запаролен, но на отмену не стал нажимать, а дождался окончания проверки. К моему большому удивлению, один из антивирусов (причём один единственный) безошибочно задетектировал в запароленом архиве вредоносный файл. Я даже не поленился потом скачать этот антивирус и поставить себе на компьютер на виртуальную систему. Перепроверил - действительно, Fortinet без особого труда определяет вирусы в запароленных (но незашифрованных) архивах. Не знаю, насколько такая фича востребована, но она есть. Может в вашей практике было что-то подобное?

2. Ну и традиционный вопрос - назовите, кто по вашему мнению, входит в тройку лидеров антивирусной индустрии?

1. Если бы кто-то создал антивирус, отлавливающий любой заранее неизвестный (и любой существующий) зловред и при этом с нулевым уровнем фолсов, то я могу сказать честно - я был бы восхищен и шокирован примененной для этого технологией. Но подобное я думаю недостижимо (ввиду извечной "борьбы щита и меча"). В остальном я видел интересные технологии в ряде продуктов, которые как минимум заставляют уважать создавших их конкурентов.

2. Тройку лидеров если честно назвать сложно, так как можно составить какой-то рейтинг и выделить эту "тройку" на конкретный момент времени по конкретному направлению, на основании конкретных результатов оценки по какой-то методике (см. например тесты на anti-malware.ru), да и то можно долго спорить, правильная ли была методика оценки и все ли факторы учтены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
1. Олег, расскажите немного про историю создания AVZ. Возможно где-то уже это было, но что подтолкнуло к тому, чтобы плотно заняться информационной безопасность, создать свой продукт?

2. И еще такой вопрос. Что вами движет по жизни, что мотивирует? Сейчас очень популярна прозападная позиция, что без денег ничего не делается ...

Если говорить о истории, то начинать необходимо с того, что практической вирусологией я занялся в 1992-93 году, гоняя злобного вируса на домашнем суперкомпьютере того времени - Искра-1030М (эта самая машинка оказалась у меня перед поступлением в институт, и у нее было памяти 640 кб и диск порядка 10-20 Мб (не путать с гигабайтом !), что казалась чудом инженерной мысли ... а еще там был принтер Электроника СМ 6337, который печатал в графике 9-ю иголками. Руткит (а точнее - буткит) имея размер чуть более 4 кб сидел в MBR диска, маскировался от обнаружения (показывая чистые сектора диска вместо своих) и в общем-то весьма сильно безобразничал (хотя деструктива никакого не содержал). Меня весьма заинтересовало, как же он это делает - что привело к покупке двухтомника "Справочник по прерываниям IBM PC" и ряда книжек по ASM. Зверь приехал вместе с этой самой Искрой, был в результате пойман, сектора дампированы, а сам зверь прибит. Как он называется - я не знаю, в теле вируса как сейчас помню была некриптованная строка "Zrobione" - что она значит, я не знаю - может, имя вируса или имя автора (по этой строке кстати поиском находится вот это - http://www.viruslist.com/en/viruses/encycl...a?virusid=18781 - по описанию похоже). Это все дело меня заинтересовало и после этого мне неоднократно приходилось писать небольшие "антивирусы" для лечения зараженных ПК на нашем институтском ВЦ или для чистки ПК знакомых (такое встречалось - надо лабу делать, а ПК например заражен и это явно видно, по заражению буквально на глазах только что скомпилированных EXE). У меня стали появляться разные идеи, как можно бороться с этим, которые закончились созданием действующей модели своего Sandbox HIPS на мертвом ныне языке C-- (эта штука сама была отчасти буткитом для защиты от ее выкидывания из автозапуска и сообразно простейшим правилам блокировала опасные операции), ловушки для вирусов (которая содержала набор из кучи EXE/COM файлов разного размера, с оверлеями и без - оболочка хранила их в зашированном виде, а при запуске сохраняла на диск под разными именами и делала с ними разные манипуляции - запуск, копирование, переименование. Если в памяти ПК был вирус, то он заражал эти "дрозофилы" и имея их эталонный вид и зараженный можно было сразу сказать, что заражает вирус, при какой операции, как внедряется ... запускающая семплы оболочка это и делала, плюс умела сравнивать побайтно как сразу, так и после загрузки с чистой дискеты (что позволяло ловить стелс-зверье, которых сейчас называют руткитами). Тогда-же я ставил опыты с поиском перехватов прерываний и их обхода (мало кто помнит, но в те времена был комплект от ЛК для анализа памяти и перехватов, антивирус с редактируемой базой сигнатур и инструкцией, как эти самые сигнатуры туда помещать ... и файл-менеджер VC - ВолковКоммандер с бортовым "антируткитом" - показывавшим, кто остался резидентным и какие прерывания перехватил :) ). Вот такая история ... далее мне приходилось лечить ПК, часто вручную ... - но массовости не было. Когда я пришел в СмоленскЭнерго, то столкнулся с сетью на сотен ПК и массой проблем безопасности ... это был 1999 год. Централизованной антивирусной защиты тогда не было, равно как и службы безопасности - юзеры как следствие нередко отключали антивирусы, перенастраивали их или вообще отказывались их ставить, нередко безобразничали с хакерскими программами - сканарами сети, "нюкерами". Далее пошли массовые эпидемии почтовых червяков, и получилось - что в принципе надо как-то лечить зараженные ПК и быстро их диагностировать. После создания нескольких "одноразовых антивирусов" для оператиного лечения ПК я понял, что надо как-то создавать свою базу данных. Плюс возник ряд проблем:

- необходимо было как-то удаленно и быстро обследовать ПК. Когда их несколько сотен (а сейчас например - тысяч), то бегать по ним нереально.

- не всегда на ПК можно послать специалиста. Следовательно, необходимо средство, которое само соберет все данные, передаст в центр, там это будет обработано, и будут сформулированы какие-то тветные действия. Далее все пошло предсказуемыцм образом - сначала унификация собираемых данных и появление XML логов, потом идея скрипт-языка для обратной связи, быстрое накопление базы вирусных семплов, идея ловушек для вирусов различного типа... и появился первый "облачный" прототип AVZ - с невизуальным агентом и хранением баз и собранных данных в Oracle. Следующим шагом было появление мобильной версии AVZ, причем в самой первой версии не было никаких инструментов для запуска скрипта извне или визуальных средств создания и просмотра протоколов. К 2004-му году эта технология стала постепенно "расползаться" за пределы Смолэнерго, и я решил сделать данный инструмент публичным. Что было далее - все знают ...

2. Мотивации разные - в первую очередь интерес к глобальным исследованиям, созданию чего-то нового, проведению различных опытов и изысканий. В частности поэтому AVZ был и есть бесплатным инструментом - я не рассматривал его как средство наживы. С прозападной позицией не не согласен, так как материальная мотивация конечно всегда играет роль, но утверждать, что без денег ничего не делается - это имхо абсурд Типовой пример - я например никогда не беру денег, помогая например полечить компьютер или консультируя кого-то в какой-то проблеме.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Зайцев Олег

А можно ли добавить AVZ на ВТ,чтобы и он выдавал результат проверки файла?Например,подозрительность файла в ...% или с названием на подозрение что тот является вирусом.Вообщем в таком вот варианте.

Ведь AVZ востребована и популярна в лечении компов,а значит результат проверки был бы кстати.

Да и ещё. i,если выйдет в результате проверки,чтобы пользователь мог при наведении увидеть описание,к примеру,что файл опознан по базе безопасных.

Думаю,что вы поняли о чём я.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sandor

Олег!

Хэлперы на "Virusinfo" и "Борьба с вирусами" работают на общественных началах?

Есть ли у Вас с ними связь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Зайцев Олег

А можно ли добавить AVZ на ВТ,чтобы и он выдавал результат проверки файла?Например,подозрительность файла в ...% или с названием на подозрение что тот является вирусом.Вообщем в таком вот варианте.

Ведь AVZ востребована и популярна в лечении компов,а значит результат проверки был бы кстати.

Да и ещё. i,если выйдет в результате проверки,чтобы пользователь мог при наведении увидеть описание,к примеру,что файл опознан по базе безопасных.

Думаю,что вы поняли о чём я.

Это теоретически можно сделать, на практике я просто не знаю процедуру добавления сканирующего ядра в ВТ ... в принципе этот процесс не активизировался, так как задача AVZ далеко не в том, чтобы быть сканером (в базе описаны только распространенные малвари, с корыми в частности мне приходилось сталкиваться). А все чистые и звери из базы AVZ есть и в базах ЛК.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Олег!

Хэлперы на "Virusinfo" и "Борьба с вирусами" работают на общественных началах?

Есть ли у Вас с ними связь?

Хелперы работают на общественных началах, причем любой желающий стать хелпером может подать заявку и пройти бесплатное обучение на основании учебных методик Virusinfo и разбора реальных "дел". Кроме того, в среднем раз в квартал администрация форума премирует наиболее отличившихся хелперов деньгами, которые образуются за счет показа рекламы на сайте

С хелперами у меня естетсвенно есть связь, плюс "киберхелпер" круглосуточно мониторит все обращения, карантины, логи и т.п.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Зайцев Олег

А когда появится анализатор логов,хотя бы прблизительно?

Может ли этот анализатор гарантировать правильность выдачи скриптов на решение проблемы или возможны ошибки?

Перед использованием ответа-скрипта от анализатора надо ли проверять правильность действия по файлу,чтобы удостовериться,что тот не ошибся?

Просто чайники могут сразу взять полученный скрипт и запустить,а в итоге окажется,что анализатор ошибся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Зайцев Олег

1. А когда появится анализатор логов,хотя бы прблизительно?

2. Может ли этот анализатор гарантировать правильность выдачи скриптов на решение проблемы или возможны ошибки?

3. Перед использованием ответа-скрипта от анализатора надо ли проверять правильность действия по файлу,чтобы удостовериться,что тот не ошибся?

4. Просто чайники могут сразу взять полученный скрипт и запустить,а в итоге окажется,что анализатор ошибся.

1. Анализатор уже появился и отлично работает ... можно понаблюдать, как он ползает по темам VirusInfo :) Однако он пока помогает работать хелперам, "права голоса" он еще не заслужил

2. Да, может. Но чтобы была близкая к 100% гарантия, анализатору необходимо долго учиться - как на чистых системах, так и на зверях. И обрастать контурами защиты, за счет которыз ошибка будет маловероятна - анализатор в любом случае сначала попробует закарантинить объект и запросить его, получив изучит и только убедившить в его опасности будет предлагать удалить (собственно, сейчас в роли такого анализатора работает хелпер на VirusInfo, отрабатывая логику вида "логи" -> "скрипты карантина" -> "карантин" -> "скрипты лечения" - эту логико несложно видеть в правилах оказания помощи раздела "помогите")

3. Нет, это не потребуется. Более того, у анализатора есть свои "три закона робототехники", призванные защищать пользователя от неадекватной агрессии (дело в том, что искусственный интеллект - штука хитрая. В отличие от экспертной системы, где все прописано и если нет ошибок в правилах, то и нет ошибок в работе, тут правил то правил нет ... поэтому нужен контроль)

4. Вот поэтому анализатор не будет ошибаться :)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
2. Шутка юмора - а кто такой Шевчук ? smile.gif Я на самом деле редко вдаюсь в столь глубокое изучение творчества того или иного певца или группы ...

Шевчук = ДДТ. Этот вопрос я задал потому что Вы незаслуженно рок назвали громким. А на сегодняшний день роком себя называют почти все певцы, которые не хотят быть попсой ;)

Ознакомьтесь:

это один из их шедевров.

Олег, как относитесь к поэзии?

Читаете ли блог Гостева?

Как относитесь к юмору? ("кривое зеркало", естественно, юмором не считается)

Плавать умеете?

Куда-нибудь путешествовали?

PS: доп. материалы:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Зайцев Олег

1. AVZ есть в отдельном виде и в составе KIS, а не планируется ли, если такое вообще возможно по разным причинам, его совмещение с другими продуктами других вендоров?

2. И поступали ли когда-нибудь такие предложения от сторонних вендоров вообще?

3. Если время неожиданным образом не станет Вам мешать, то не хотели бы Вы сделать вместо AVZ совершенное другое средство?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Зайцев Олег

Когда я пытался "поговорить" с AVZ в KIS 2009 через окна, то KIS просто зависал. Понятно, чтон выводить окна диалоговые не умеет, а движок AVZ ждал ответа. И понятно, что те, кто этим будет пользоваться (техподдержка?) знают об этой особенности. Но можно ли ожидать, что в 2011 это будет исправлено?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Зайцев Олег

Когда я пытался "поговорить" с AVZ в KIS 2009 через окна, то KIS просто зависал. Понятно, чтон выводить окна диалоговые не умеет, а движок AVZ ждал ответа. И понятно, что те, кто этим будет пользоваться (техподдержка?) знают об этой особенности. Но можно ли ожидать, что в 2011 это будет исправлено?

Это не будет исправлено, скорее это будет документировано ... ядро AVZ работает в KIS под SYSTEM, и как следствие окно то выводится - но не на десктоп пользователя :) Поэтому в KIS и в AVPTool нельзя применять диалоговые функции ... прецедентов пока не было, так как собственно назначение скриптов как раз в том, чтобы автоматически сделать что-то без участия пользователя и диалога с ним.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Зайцев Олег

1. AVZ есть в отдельном виде и в составе KIS, а не планируется ли, если такое вообще возможно по разным причинам, его совмещение с другими продуктами других вендоров?

2. И поступали ли когда-нибудь такие предложения от сторонних вендоров вообще?

3. Если время неожиданным образом не станет Вам мешать, то не хотели бы Вы сделать вместо AVZ совершенное другое средство?

1. Технически это возможно. А практически если какой-то вендор договорится об этом с ЛК и будет принято решение это сделать, то оно и будет сделано ...

2. До моего прихода в ЛК (да и после тоже) таких предложений поступала тьма (купить, сдать в аренду, продать, сделать ребрендинг и т.п.). Однако переход AVZ в руки уважаемой мной компании (и продолжение существования и развития этого проекта) это одно, а выпуск под брендом "Super Puper Russia Antivirus 200x © Рога и Копыта Inc" - совершенно другое.

3. Время мне и так не мешает - кроме AVZ у меня есть еще десятки разработок и наработок, в области безопасности в том числе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Шевчук = ДДТ. Этот вопрос я задал потому что Вы незаслуженно рок назвали громким. А на сегодняшний день роком себя называют почти все певцы, которые не хотят быть попсой ;)

1. Ознакомьтесь:

это один из их шедевров.

2. Олег, как относитесь к поэзии?

3. Читаете ли блог Гостева?

4. Как относитесь к юмору? ("кривое зеркало", естественно, юмором не считается)

5. Плавать умеете?

6. Куда-нибудь путешествовали?

PS: доп. материалы:

1. Ознакомился - там поют под музыку, громкость регулируется :) А если серьезно, я же имел в виду "рок" как пример, а не как общее определение и не как оценку конкретного творчества ... не будучи специалистам по музыкальным течениям я могу весьма условно классифицировать (это как произрастающий на работе гербарий с делю на "кактусы" и "фикусы" - по ниличию на растении иголок или отсутствую таковых). Рок явно тоже бывает разных течений, которые для неспециалиста туманны

2. затрудняюсь сказать. Сам сочинять точно не пробовал :) (я на самом деле являюсь ярко выраженным технарем, гуманитарные науки я понятное дело изучал в школе/институте, но особой тяги к ним никогда не испытывал)

3. Читаю иногда, но не отслеживаю постоянно ... обычно когда там публикуется что-то новое и интересное, то слух об этом быстро распространяется и появляется повод сходить и почитать

4. Положительно, если это качественный и хороший юмор

5. Скажем так - в случае спасения с тонущего судна поплыву :)

6. Да, но это было давно и не очень часто ... хочу как-нибудь вырваться в Европу, посмотреть, как там народ живет. Но это опять-же время нужно, и много

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Зайцев Олег

Как долго этот анализатор будет учится?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
...Другим примером профилактических мер может служить "Анализ безопасности" KIS, который сводится к поиску потенциальных уязвимостей и дырок, наличие которых может способствовать заражению ПК или успешным атакам на него - мастер анализа безопасности находит такое уязвимое ПО, показывает уровень опасности и ссылки на сайты с описанием найденно проблемы или уязвимости. Периодиечская проверка системы таким мастером и установка обновлений и заплаток позволит значительно повысить защищенность ПК

Нужно будет попробовать поставить продукт и провести у себя проверку мастером "Анализ безопасности". Извините, если данный компонент выполняет то, о чем я спрашиваю. Однако, мой вопрос был несколько в следующем ключе. Например ситуация: одиночный ПК, без сети, без подключения USB устройств... - я выбираю/корректирую из предложенного для моей ситуации списка, перечень рекомендованных действий и выполняю. И отключаются, например, DHCP-клиент, DNS-клиент, Сервер, Рабочая станция... NetBIOS через TCP/IP, использование LMHOSTS, компонент "Клиент для сетей Microsoft" и прочее, прочее лишнее.

Стоит ли ожидать такой функционал в AVZ или продукции Лаборатории Касперского?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Зайцев Олег

Как долго этот анализатор будет учится?

Процесс обучения идет постоянно... я думаю еще не менее нескольких месяцев

Нужно будет попробовать поставить продукт и провести у себя проверку мастером "Анализ безопасности". Извините, если данный компонент выполняет то, о чем я спрашиваю. Однако, мой вопрос был несколько в следующем ключе. Например ситуация: одиночный ПК, без сети, без подключения USB устройств... - я выбираю/корректирую из предложенного для моей ситуации списка, перечень рекомендованных действий и выполняю. И отключаются, например, DHCP-клиент, DNS-клиент, Сервер, Рабочая станция... NetBIOS через TCP/IP, использование LMHOSTS, компонент "Клиент для сетей Microsoft" и прочее, прочее лишнее.

Стоит ли ожидать такой функционал в AVZ или продукции Лаборатории Касперского?

А откуда мастер может понять, что на данном ПК например не нужен "Клиент для сетей Microsoft" ?! В том-то и беда, что решить это автоматом нельзя, а задавать такой вопрос юзеру бессмыссленно, и можно такого понаотключать ... а вот в корпоративном антивирусе в этом направлении запланирован ряд весьма интересных фич, так как там есть админ, который будет решать, что и как должно быть. Плюс в AVZ и KIS любая автонастройка системы легко достижима скриптом AVZ (как следствие например чтобы не отключать каждый раз некие службы, опытный специалист может сделать себе скрипты AVZ или набор REG файлов)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
А откуда мастер может понять, что на данном ПК например не нужен "Клиент для сетей Microsoft" ?! В том-то и беда, что решить это автоматом нельзя, а задавать такой вопрос юзеру бессмыссленно, и можно такого понаотключать

Пошаговый мастер, вопросы узнающие подробно, что у пользователя за ситуация, какой провайдер итд. Или сразу блок настроек - для желающих.

опытный специалист может сделать себе скрипты AVZ или набор REG файлов

Это понятно. Хотелось для не очень подготовленного но страждущего пользователя.

А впрочем ладно, может быть и мало кому из пользователей действительно будет это интересно.

... а вот в корпоративном антивирусе в этом направлении запланирован ряд весьма интересных фич,

Если будет применимо и для обособленного ПК, надеюсь это "переплывет" во все вариации антивируса.

Отдельный вопрос

В настоящее время, можно выбрать для использования антивирус от одной компании, брандмауэр от другой, HIPS от третьей. Или приобрести комплексный продукт включающий все эти компоненты у 1-2-3-или 4 компании.

Продукт, где все компоненты собраны в единую цепочку, как бусины на нитке:), мне кажется в целом весьма привлекательным (естественно если устраивает). Хотя, я сам, не использую такой вариант.

Скажите пожалуйста, как Вам видется будущее компаний, не имеющих возможности или не планирующих появления в своем арсенале комплексного решения на уровне — «не хуже чем у других» - через 2-6 лет.

Отредактировал UIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
1. Пошаговый мастер, вопросы узнающие подробно, что у пользователя за ситуация, какой провайдер итд. Или сразу блок настроек - для желающих.

Это понятно. Хотелось для не очень подготовленного но страждущего пользователя.

А впрочем ладно, может быть и мало кому из пользователей действительно будет это интересно.

Если будет применимо и для обособленного ПК, надеюсь это "переплывет" во все вариации антивируса.

Отдельный вопрос

2.В настоящее время, можно выбрать для использования антивирус от одной компании, брандмауэр от другой, HIPS от третьей. Или приобрести комплексный продукт включающий все эти компоненты у 1-2-3-или 4 компании.

Продукт, где все компоненты собраны в единую цепочку, как бусины на нитке:), мне кажется в целом весьма привлекательным (естественно если устраивает). Хотя, я сам, не использую такой вариант.

Скажите пожалуйста, как Вам видется будущее компаний, не имеющих возможности или не планирующих появления в своем арсенале комплексного решения на уровне — «не хуже чем у других» - через 2-6 лет.

1. В самом вопросе логический парадокс. Не очень подготовленный, но страждущий пользователь не сможет точно ответить на большинство технических вопросов, и как следствие нередко опаснее (причем для самого себя) обезьяны с пулеметом - так как он чего-то хочет, но до конца не понимает, чего именно :) Я с этим постоянно сталкиваюсь по работе в энергетике - у меня в ЛВС например запрещены оптимизаторы реестра, разные твикеры, ускорители и т.п. - т.к. пользователь их принесет, затвикает насмерть свой ПК, а затем удивляется, почему например после применения "ускорителя ЛВС" не работает корпоративный документооброт (самое смешное - этого потом и админы не понимают, так как оценить результат ряда неизвестных манипуляций с настройками системы крайне сложно). А главная заповедь антивируса: "не навреди" (как у врачей)... Еще два момента по теме:

- пользователь нередко отвечает что-то, не сильно вдаваясь в суть вопроса (собенно опасны вопросы "вы хотите ... [да] [нет]" в диалоговом окне. Изучая причины ввода бредовых данных в корпоративные БД несмотря на алерты системы я ставил живодерские опыты - имитировал ошибку у случайно выбранного пользователя в процессе его работы с БД, и выдавал диалоговое окно с запросом вида "Внимание ! Обнаружен перегрев ядра атомного реактора. Опустить регулирующие стержни ? [Да] [Нет]". 10 из 10 участников опыта нажали [Да] ... именно поэтому тот-же KIS например пытается по возможности принимать решения сам, или если это невозможно, то предлагая выбор действия указывает рекомендуемое. А в корпоративном KAV например у меня в сети все настроено на автомат без взаимодействия с пользователем

- хорошо пытаться "оптимизировать" систему с нуля, при четко определенной сфере применения ПК. Но до этого он мог быть обработан 2-3 твикерами, и условия применения не всегда прозрачны.

Поэтому разные идеи по оптимизации системы и повышению ее защищенности и быстродействия обсуждаются, ставятся разные опыты и некий подобный функционал со временем будет появляться и в домашних продуктах линейки KIS/KTS, но туда попадет только то, что сможет безошибочно найти проблемы и качественно и корретно их устранить, без пагубных последствий и конфликтов - рубить с плеча тут нельзя.

2. по моему мнению за комбайнами будущее. Причина проста - все больше пользователей ПК являются именно "пользователями", т.е. у них нет специальных знаний в области вычислительной техники и они им соственно не нужны ... и заниматься изучением нескольких продуктов, их настройкой и т.п. им сложно. Такому пользователю необходим какой-то простой и единый комплексный продукт, по принципу - "купил->поставил->забыл" (типовой пример я вижу на своих родителях - они инженеры, для них ноутбук - это аналог кульмана для работы с чертежами и средство для просмотра новостей и прогноза погоды в Интернет. Антивируса они не замечают, и средство комплексной защиты для них состоит в красной букве "К" в трее). Еще момент - комбайн имеет единое управление и обновление, на него покупается единая лицензия и конфликтовать сам с собой не может :) В случае легального применения нескольких продуктов это окажется дороже "комбайна", каждый продукт придется покупать, настраивать и обновлять отдельно, между продуктами различных вендоров могут быть конфликты, возможны лишние "тормоза" за счет того, что несколько продуктов по сути делают одно и тоже. И уровень защиты может оказаться ниже, так как например антивирус "знает" о том, что приложение X небезопасно, но он не может "сказать" об этом Firewall-у или HIPS другой фирмы

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Поэтому разные идеи по оптимизации системы и повышению ее защищенности и быстродействия обсуждаются, ставятся разные опыты и некий подобный функционал со временем будет появляться и в домашних продуктах линейки KIS/KTS, но туда попадет только то, что сможет безошибочно найти проблемы и качественно и корретно их устранить, без пагубных последствий и конфликтов - рубить с плеча тут нельзя.

Понятно стремление к корректности и без пагубности в коммерческом продукте особенно ориентированном на использование обычным пользователем. С реактором это весьма показательно. Но бывает иногда печально, что некоторые пользователи так и не смогут почувствовать радость и море приятных эмоций и понять всю прелесть более глубокой настройки системы и необходимость хоть немного уделять внимание своему рабочему или игровому ПК - когда ммм, бушует очередная эпидемия и многие вопрошают - как удалить зловреда, и как все вернуть. А у тебя - тишина. Все тихо и спокойно, и уже много много лет:) А они смотрят на тебя пустым взглядом и соглашаются с простейшими рекомендациями регулярно обновлять ОС и антивирусные бызы. Но все бросают, буквально через несколько дней.

Пожалуй у меня все. Спасибо Вам, за интересные и познавательные ответы.

P.S. А нет ли возможности у ЛК смотивировать p2u на написание книги? Очень было бы здорово почитать рекомендации от Paul Wynant. И как Вы относитесь к советам Паула?

Отредактировал UIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
кроме AVZ у меня есть еще десятки разработок и наработок, в области безопасности...

А это засекречено или нет? :)

Знаю только об Anti Port Sсanner.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×