Новый подход к защите ПК от Symantec - Страница 2 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Vadim Fedorov

Новый подход к защите ПК от Symantec

Recommended Posts

Vadim Fedorov
А тогда в чём суть? Тот же whitelisting, только подправленный статистикой распределения модулей по компьютерам пользователей.

Вы могли бы пояснить суть вопроса/удивления более подробно ?

Я не совсем уверен в том, что правильно понял суть вопроса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

То есть, Quorum- это не распределённая система пользовательских рейтингов, которые, в общем-то, как я понимаю, не интересны компании, а просто whitelisting со статистикой распредения модулей ко компьютерам пользователей, поскольку что делать с greylisting совершенно непонятно- песочница в продукте отсутствует как класс. Но ведь анасировалось всё немного иначе, не так ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chk
Если Вы внимательно прочитаете мои сообщения, то обратите внимание на то, что слова "миллионы" относятся

к "миллионам поступающих SHA256 hash" которые классифицируются в зависимости от распространенности,

а также анализируются статистические параметры наиболее распространенных файлов.

Перед назначением рейтинга Norton Trusted все файлы, входящие в состав приложения тщательно анализируются специалистами Symantec,

использующими специализированные инструменты, в том числе и автоматизированные.

Вадим, прошу прощения, если мой вопрос остался вами непонятым и сподвиг на написание столь обширного ответа, который, увы, так и не ответил на мой изначальный вопрос. Я попробую перефразировать его и надеюсь что получу не подлежащий двойной трактовки ответ (да или нет):

Проводится ли тщательный анализ (проводился ли он) для всех этих 51 млн (спасибо за цифры!) файлов, признанных Norton Trusted ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Проводится ли тщательный анализ (проводился ли он) для всех этих 51 млн (спасибо за цифры!) файлов, признанных Norton Trusted ?

А кто вам сказал что все эти файлы были признаны Norton Trusted? Откуда Вы взяли эту информацию, из какой цитаты или какой иллюстрации? На каком основании Вы делаете необоснованные выводы как работает продукт, если Вы его даже не пробовали использовать? Не пытались вникнуть в его архитектуру? Или мы по-прежнему придерживаемся старого совкового подхода - "Пастернака не читал, но осуждаю"?

Коллеги, если тема и дальше пойдет в таком ключе, она либо уедет в Неформальное общение, либо будет закрыта

То есть, Quorum- это не распределённая система пользовательских рейтингов, которые, в общем-то, как я понимаю, не интересны компании, а просто whitelisting со статистикой распредения модулей ко компьютерам пользователей, поскольку что делать с greylisting совершенно непонятно- песочница в продукте отсутствует как класс. Но ведь анасировалось всё немного иначе, не так ли?

Илья, на чем Вы основываетесь делая такие выводы? Ну вам то вроде не свойственно судить о технологии на базе "некомпетентной" информации и недальновидных комментариев представителей КОНКУРИРУЮЩИХ вендоров?!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
...что делать с greylisting совершенно непонятно- песочница в продукте отсутствует как класс.

А разве в продуктах Norton перестали присутствовать технологии поведенческого анализа на случай подобных "серых лошадок" ?

Но ведь анасировалось всё немного иначе, не так ли?

Я не замечал расхождений в анонсах и конечной реализации.

Возможно, Вы располагаете списком конкретных противоречий (цитат) которые по Вашему мнению можно усмотреть

в текстах анонсов и последующих описаниях ?

Вадим, прошу прощения, если мой вопрос остался вами непонятым и сподвиг на написание столь обширного ответа, который, увы, так и не ответил на мой изначальный вопрос. Я попробую перефразировать его и надеюсь что получу не подлежащий двойной трактовки ответ (да или нет):

Проводится ли тщательный анализ (проводился ли он) для всех этих 51 млн (спасибо за цифры!) файлов, признанных Norton Trusted ?

Кирилл уже ответил на этот вопрос, поэтому я сделаю лишь дополнение от себя.

chk, Вы по-прежнему невнимательно читаете мои ответы, а также невнимательно изучили приведенный выше скриншот,

поэтому в свою очередь тоже спрошу - а почему Вы решили, что речь идет о 51 миллионе (округленно) файлов, обладающих

рейтингом Norton Trusted ?

На скриншоте абсолютно четко видно, что цифра 51.800.044 файла сопровождается надписью "Known good files",

но это вовсе не означает того, что все эти известные файлы обладают рейтингом Norton Trusted.

Пользователи продуктов Norton могут получить информацию об установленных на их компьютере приложениях,

обладающих рейтингом Norton Trusted, воспользовавшись соответствующим пунктом меню "Application Ratings".

Что касается специализированной внутренней статистики, то я уже написал о том, что по вполне понятным причинам

она не может быть публичной.

Отдельно еще раз подчеркну: все файлы, обладающие рейтингом Norton Trusted были тщательно проанализированы в Symantec.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Илья, на чем Вы основываетесь делая такие выводы? Ну вам то вроде не свойственно судить о технологии на базе "некомпетентной" информации и недальновидных комментариев представителей КОНКУРИРУЮЩИХ вендоров?!

А я их ещё выводов не делал. Я всё пытаюсь понять, что это такое. Объяснения достаточно путанные- то пользовательские мнения учитываются, то не учитываются. Непонятна система защиты от накруток статистики. Да и ещё видео от Matt Rizos тоже заставляет задуматься- как же оно реально работает и зачем там введён graylisting, если система защиты затрудняется с ним работать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
На данный момент уже не ново, но на момент августа 2007г. реализация системы Norton Community Watch составе продуктов Norton 2008, позволяющей осуществлять сбор анонимных статистических данных, было очень даже ново.

Вы, вероятно, не знаете об Agnitum ImproveNet. http://www.agnitum.com/support/improvenet/description.php

# Agnitum invites you to join the ImproveNet program to improve the quality, security and control features of Outpost Firewall Pro even more! With your consent, Outpost Firewall Pro will collect anonymous information about network-enabled applications on your computer to be used to expand the existing database of known applications so we can make many more automatic access rules available to users;

# Outpost Firewall Pro 3.5 now also features an automatic distribution and update of new rules. After a new access rule has been created based on information from Agnitum's ImproveNet program, it is automatically shared with other Outpost Firewall Pro users via Agnitum Update to reduce the number of product prompts;

Outpost Firewall Pro 3.5 (build 639/457). Release date: February 9, 2006, см. http://www.agnitum.com/products/outpost/history.php

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
А разве в продуктах Norton перестали присутствовать технологии поведенческого анализа на случай подобных "серых лошадок" ?

Так это типичный blacklisting, только с сигнатурами поведений. В Quorum'е же идёт вставка graylisting, но, похоже, система работает с ним по стандартной blacklisting-схеме. Вот и непонятно- зачем тогда нужна вся эта дополнительная статистика?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Вы, вероятно, не знаете об Agnitum ImproveNet. http://www.agnitum.com/support/improvenet/description.php

Виталий, я знаю об Agnitum ImproveNet, спасибо:)

Вы не обратили внимания на разницу значений между термином "ново"/"новшество" который я употребил,

и термином "уникальность", который я не употребил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Красный - вредоносное ПО, т.е. не заслуживающие доверия объекты, подлежащие блокировке и удалению.

Желтый - объекты, достаточная информация о которых, отсутствует - подлежат углубленной проверке при помощи

всех доступных технологий.

Зеленый - заслуживающие доверия объекты, активность которых не ограничивается.

Как уже было написано выше - в случае какого либо изменения заслуживающих доверия объектов,

будет проведена их повторная проверка и информация будет повторно сверена с базой данных Symantec.

угу, так тут вся соль и есть

определение доверенных и недоверенных с последующим контролем доверенных на изменения - это фишка есть и у вас и у касперских, а вот с жёлтыми вы ничего не делаете, а у касперских ограничения слабые и сильные на них. или если не так, то, пожалуйста, проясните

Коллеги, если тема и дальше пойдет в таком ключе, она либо уедет в Неформальное общение, либо будет закрыта

я прошу прощения многоуважаемый Кирилл, но тут мы просто проясняем для себя неясные пока моменты технологии Symantec, которые упущены в доступных маркетинговых описаниях

а также высказываем мнения об эффективности сей технологии

чем вас этот ключ обсуждения не устраивает?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chk
А кто вам сказал что все эти файлы были признаны Norton Trusted? Откуда Вы взяли эту информацию, из какой цитаты или какой иллюстрации? На каком основании Вы делаете необоснованные выводы как работает продукт, если Вы его даже не пробовали использовать? Не пытались вникнуть в его архитектуру? Или мы по-прежнему придерживаемся старого совкового подхода - "Пастернака не читал, но осуждаю"?

Коллеги, если тема и дальше пойдет в таком ключе, она либо уедет в Неформальное общение, либо будет закрыта

Кирилл, а почему вы так нервничаете ? Почему вы говорите о том, что я делаю "необоснованные выводы", в то время как я выводы не делаю, а всего лишь задаю вопросы о непонятных моментах ? Почему вы столь уверенно заявляете, что я "даже не пробовал использовать" ваш продукт ? Вы знаете меня лично ? Вы знаете что я пробовал, а что нет ? Разве я как раз не пытаюсь вникнуть в его архитектуру ?

Почему вы столь категоричны и начинаете оперировать модераторскими правами, причем в негативном изложении ?

Кирилл, это ваша работа - отвечать на такие вопросы и предоставлять информацию. Вам за это платят деньги и здесь, на АМ, вы добровольно взяли на себя этот труд. Я понимаю, что предоставленные вам компанией Симантек маркетинговые материалы, вероятно, не отвечают на те вопросы, о которых я спрашиваю, но ! вы же эксперт Кирилл, вы же должны разбираться в технологиях вашей компании лучше, чем рядовой маркетолог, вы даже можете переадресовать вопрос своим зарубежным коллегам.

chk, Вы по-прежнему невнимательно читаете мои ответы, а также невнимательно изучили приведенный выше скриншот,

поэтому в свою очередь тоже спрошу - а почему Вы решили, что речь идет о 51 миллионе (округленно) файлов, обладающих

рейтингом Norton Trusted ?

На скриншоте абсолютно четко видно, что цифра 51.800.044 файла сопровождается надписью "Known good files",

но это вовсе не означает того, что все эти известные файлы обладают рейтингом Norton Trusted.

Да, вы правы, я допустил ошибку решив, что Good Files = Trusted files. Рад что мы продвинулись вперед еще немного.

Перейдем к следующему вопросу ?

Вопрос таков: Из этих 51 800 044 файлов некоторое неизвестное количество имеет статус Norton Trusted ? Или эти две категории "Good files" и "Norton Trusted" никак между собой не коррелируют и это, де-факто, абсолютно разные базы ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
угу, так тут вся соль и есть

определение доверенных и недоверенных с последующим контролем доверенных на изменения - это фишка есть и у вас и у касперских, а вот с жёлтыми вы ничего не делаете, а у касперских ограничения слабые и сильные на них

1. Для условно "желтых" в Symantec предусмотрены алгоритмы проверки в гораздо более агрессивном режиме,

в том числе и при помощи технологий поведенческого анализа.

2. А каким образом продукты ЛК соотносятся с данной темой ?

Что касается подхода в продукте ЛК (о котором Вы сами упомянули, поэтому отвечу на сообщение), то тут можно заметить следующее:

насколько я могу судить по высказываниям многих Gold Beta Tester-ов ЛК, настройки HIPS в KIS по-умолчанию

обеспечивают относительно не самый надежный режим работы, который GBT предпочитают изменять при помощи

следующих настроек:

69c201a2db06.png

что сводит настройки к двум группам - "Trusted" и "Untrusted" приложения, и предполагает самостоятельное

перемещение заслуживающих по мнению пользователя доверия приложений из группы "Untrusted"

в группу "Trusted" в тех случаях, когда они попадают в группу "Untrusted".

Т.е. этот вариант не подходит для абсолютного большинства обычных пользователей.

В случае настроек по-умолчанию, возникает другая проблема, когда номинально декларируемый

автоматический режим в продукте ЛК, на практике полностью таковым не является, т. к.

при столкновении с условно "желтыми" приложениями во многих случаях пользователь KIS

увидит предупреждение с запросом действия, и ему понадобится самостоятельно принять решение об ограничении

такого приложения в правах.

Т.е. получаем ситуацию, когда во-первых: подобный запрос действия от продукта, работающего в автоматическом режиме,

приведет обычного пользователя попросту в замешательство, во-вторых: большинство обычных пользователей как правило

позволят в такой ситуации запуск приложения без ограничения - т.е. и в автоматическом режиме наличие групп

"слабые и сильные ограничения" выглядит, как мне кажется, не очень убедительно.

P.S. Предлагаю в дальнейшем обсуждении воздерживаться от противопоставлений различных продуктов,

так как это обычно приводит лишь к сплошному негативу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Из этих 51 800 044 файлов некоторое неизвестное количество имеет статус Norton Trusted ?

Да, в состав 51 800 044 известных на тот момент файлов ("Known good files") входят и файлы, которым был присвоен рейтинг "Norton Trusted".

P.S. chk, позволю себе намекнуть на то, что при издевательски-неуважительной манере общения,

которую Вы продемонстрировали в первой части сообщения #36 (особенно в его первой редакции),

Вы вряд ли сможете рассчитывать на желание оппонента поддерживать с Вами диалог.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
2600
Защищённому ли? Что-то гложат меня сомнения. Подождём лучше результатов динамического теста.

В ходе проведения личных тестов, которые всегда были и будут для меня иметь неоспоримую ценность по сравнению с результатами полученными или представленными Вами, я могу с уверенностью заявить Вам, что корпорация Symantec и её технологии по достоинству может ответить на информационные угрозы современного мира. Это доказал и доказывает - непосредственно мой личный опыт, личный опыт моих коллег по работе, друзей, знакомых и людей использующих непосредственно продукты корпорации Symantec для защиты своих персональных компьютеров.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chk
Да, в состав 51 800 044 известных на тот момент файлов ("Known good files") входят и файлы, которым был присвоен рейтинг "Norton Trusted".

Отлично. Теперь ясности гораздо больше!

Следующий вопрос:

Исходя из факта, что есть более 50 млн "зеленых" файлов, часть из которых является "более зелеными" (Norton Trusted) - мы видим, что на практике мы имеем условное деление не на три категории (зеленый-желтый-красный), а на четыре ! (+более зеленый).

Вы пишете:

"1. Для условно "желтых" в Symantec предусмотрены алгоритмы проверки в гораздо более агрессивном режиме,

в том числе и при помощи технологий поведенческого анализа. "

Поскольку "более зеленые", как известно, были проверены вручную и более тщательно, а для "желтых" применяются более агрессивные проверки, остается нераскрытым процедура работы-обработки "зеленых". Что происходит с ними ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Vadim Fedorov

Прежде чем я начну задавать вопросы по теме, задам предварительные.

Откуда знания работы компонентов? У Вас есть доступ к закрытой внутренней технической документации? Вам эти сведения (закрытые, защищенные договорами/контрактами) предоставляют сотрудники Symantec? Или Вы ориентируетесь на материал, написанный техническими писателями по маркетинговым материалам?

Какой смысл вносить в базу dll?

Узнай, что такое dll. Может вики тебе подскажет.

Молодец, а теперь посмотри тему на оффоруме и спроси у Марата, когда, с какого форума и с чьей подачи nnCron был добавлен в базу Доверенных.

Если бы мне это было интересно, непременно спросил бы. :) На самом деле я впервые в жизни увидел эту программу и удалил ее сразу после снятия скриншота.

А вы сказали одно, а в качестве доказательства приводите дополнительный модуль dll для Фоксит Ридер.

Еще раз, изучи, что такое "dll". Изучи где-нибудь, а здесь не пиши - оффтоп.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Исходя из факта, что есть более 50 млн "зеленых" файлов, часть из которых является "более зелеными" (Norton Trusted) - мы видим, что на практике мы имеем условное деление не на три категории (зеленый-желтый-красный), а на четыре ! (+более зеленый).

И на этот раз отмечу, что Вы невнимательно читаете мои предыдущие сообщения.

В сообщении #19 содержится следующая цитата:

" В определенном смысле градации присутствуют, но для облегчения восприятия большинством пользователей

на данный вопрос лучше всего ответить следующим образом (обозначив ключевые пункты):

Представить систему можно по-принципу цветов: красный-желтый-зеленый."

Т.е. изначально было отмечено то, что градации присутствуют, но в целях облегчения восприятия были обозначены ключевые пункты.

Можно добавить, что общее количество "градаций"/"категорий" еще больше, чем Вы предположили, но как показало обсуждение -

выходить за рамки облегченной для восприятия "системы 3-х цветов" категорически не стоит:)

Vadim Fedorov

Прежде чем я начну задавать вопросы по теме, задам предварительные.

Откуда знания работы компонентов? У Вас есть доступ к закрытой внутренней технической документации? Вам эти сведения (закрытые, защищенные договорами/контрактами) предоставляют сотрудники Symantec? Или Вы ориентируетесь на материал, написанный техническими писателями по маркетинговым материалам?

Дмитрий, у Вас эти вопросы возникли самостоятельно, или коллеги попросили уточнить:) ?

Зачем задавать довольно своеобразный блок вопросов, на который Вы заведомо можете получить лишь вежливо-ироничный ответ - "No comment"...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chk
И на этот раз отмечу, что Вы невнимательно читаете мои предыдущие сообщения.

В сообщении #19 содержится следующая цитата:

" В определенном смысле градации присутствуют, но для облегчения восприятия большинством пользователей

на данный вопрос лучше всего ответить следующим образом (обозначив ключевые пункты):

Представить систему можно по-принципу цветов: красный-желтый-зеленый."

Т.е. изначально было отмечено то, что градации присутствуют, но в целях облегчения восприятия были обозначены ключевые пункты.

Можно добавить, что общее количество "градаций"/"категорий" еще больше, чем Вы предположили, но как показало обсуждение -

выходить за рамки облегченной для восприятия "системы 3-х цветов" категорически не стоит:)

Хорошо. А на вопрос мой ответите ?

P.S. И знакомы ли вы с содержанием презентации "Reputation: a new chapter in malware protection", которую делали на конференции VB 2009 сотрудники Симантек: Carey Nachenberg, Zulfikar Ramzan, Vijay Seshadri ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Vadim Fedorov

Конечно самостоятельно. Вы переспросили, потому что Вам это не очевидно, но я с охотой поясню.

1. Я работаю в ЛК (К.О. :)). Теоретически, должен знать, как работает KSN. Но чтобы знать, я должен прочитать техническую документацию.

2. Чтобы прочитать техдокументацию, я лезу на специальный внутренний ресурс... и обнаруживаю, что у меня нет доступа к ней. Есть доступ к документации по Rescue Disc, частично по KTS, частично по SandBox и т.п. Потому что их тестирование было моей прямой обязанностью и я делал запрос на доступ. KSN вне моей компетенции.

3. Раз я не имею доступа и рискую его не получить (какое обоснование запроса на чтение?), то могу разузнать _в общих чертах_ от тех, что связан с KSN. Вот в общих чертах о технологии и знаю. В общих, потому что полная занимает десятки страниц печатного текста, с графиками, таблицами и прочее. Я видел ее распечатанную, но не читал. :) Банально некогда было, изучал прямо в этот момент Песочницу.

Итак, я работаю в компании и имею о технологии общее представление. Имею основания полагать, что мое общее представление значительно глубже и подробнее, нежели любого из форумчан. Конечно, я не считаю коллег из ЛК.

Продолжаем.

Такие документации есть объект, защищаемый компанией. Если я распечатаю доку по Рескью Диску и передам ее на сторону, то минимум что будет - уволят. Повторю, минимум.

Конечно, можно почерпнуть знания из пресс-релизов, из сообщений маркетологов, из докладов на выставках и т.п. Но можно ли считать эти сведения полными? Можно ли говорить, что они открывают хоть пятую часть? В диалоге на лавочке - да, можно. В этой теме есть риск предоставить неверные сведения.

Посему, если Вы почерпнули сведения из пресс-релизов и т.п., Ваши знания как минимум не полные и изрядную их часть могут составлять собственные умозаключения, основанные на чужих словах, на намеках, на полунамеках, на неправильно истолкованных фразах. Не думаю, что такие знания стоит использовать в спорах здесь.

Если Вы почерпнули знания из технической документации, то да, знания будут хорошими. Но это, знаете ли, может быть неприятно для Symantec.

Надеюсь, теперь понимаете, почему я это спросил? Ответ все-таки будет? Ведь это важно для учета "веса" слов.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov

Umnik

Спасибо за сообщение, я понял суть гложущих Вас проблем, связанных с недостатком получаемой на работе в ЛК информации,

в результате чего, Вам приходится довольствоваться информацией о технологиях "в общих чертах", что, как следствие,

вынуждает основываться на "собственных умозаключения, основанных на чужих словах, на намеках, на полунамеках,

на неправильно истолкованных фразах", и приводит к особо болезненному восприятию содержательных сообщений других участников,

источники информации которых, являются для Вас загадкой.

Действительно, это не очень приятно, но, тем не менее, это не повод для сумбурных нетематических измышлений

на тему "что может быть неприятно для Symantec", вполне свойственным Вашему возрасту/должности,

но вовсе не свойственным тактичному диалогу.

******************************************************************************

Подытоживая, напомню о ключевом моменте данной темы - опровержение некорректного комментария, являющегося по своей

сути безответственным и дезинформирующим, что послужило "благодатной почвой" для недоразумений и заблуждений

на ряде ресурсов русскоязычного сегмента Internet.

Еще раз подчеркну основную суть опровержения:

Определение репутации объектов только лишь на основании мнения пользователей не является единственным критерием,

используемым компанией Symantec при определении репутации объектов.

Подробная информация о сути вопроса была предоставлена в первом сообщении, а также в последующих сообщениях,

позволяющих прояснить вопросы отдельных участников. Так как в итоге обсуждение переросло в обсуждение вопросов

не по-существу, не относящихся к основной сути темы, то остается лишь поблагодарить участников за проявленный интерес,

и напомнить о том, что всю необходимую информацию можно найти в данной теме. Спасибо.

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

То есть я не получу ответа на свои вопросы?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
я могу с уверенностью заявить Вам, что корпорация Symantec и её технологии по достоинству может ответить на информационные угрозы современного мира. Это доказал и доказывает - непосредственно мой личный опыт, личный опыт моих коллег по работе, друзей, знакомых и людей использующих непосредственно продукты корпорации Symantec для защиты своих персональных компьютеров.

Извините, но мой опыт вычистки зловредов с компьютера друзей (там стоит SAV) говорит прямо об обратном. Matt Rizos продемонстрировал аналогичную ситуацию. Очевидно, у нас разные друзья. Надеюсь, на этом голословные и бездоказательные утверждения закончатся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Извините, но мой опыт вычистки зловредов с компьютера друзей (там стоит SAV) говорит прямо об обратном. Matt Rizos продемонстрировал аналогичную ситуацию. Очевидно, у нас разные друзья. Надеюсь, на этом голословные и бездоказательные утверждения закончатся.

Илья, Вы сейчас о чем? Мы разве обсуждаем качество работы SAV - продукта 10-ти летней давности? Да, это чисто сигнатурный продукт, этого никто и не отрицает, но уже давно пользователям предложены более совершенные технологии, и вообще мы обсуждаем Norton, так что давайте будем оперировать фактами из обсуждаемой области

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Илья, Вы сейчас о чем?

Я о том, что некоторым не стоит высказывать бездоказательные утверждения, ничего более того.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
1. Для условно "желтых" в Symantec предусмотрены алгоритмы проверки в гораздо более агрессивном режиме,

в том числе и при помощи технологий поведенческого анализа.

более агрессивных по сравнению с зелёными?:) так это нормально проверять неизвестные приложения по полной, а доверенные не проверять или проверять по более хитрым алгоритмам. чо тут такого удивительного

Т.е. получаем ситуацию, когда во-первых: подобный запрос действия от продукта, работающего в автоматическом режиме,

приведет обычного пользователя попросту в замешательство, во-вторых: большинство обычных пользователей как правило

позволят в такой ситуации запуск приложения без ограничения - т.е. и в автоматическом режиме наличие групп

"слабые и сильные ограничения" выглядит, как мне кажется, не очень убедительно.

когда кажется, необходимо осенять себя крестным знамением. тут нет противопоставления, есть сравнение и обсуждение подходов

имхо работа с различными степенями ограничений с возможными запросами к пользователю (вариант ЛК) более верный подход, чем просто предупреждение пользователя о желтости программы и выдаче ему какой-то информации об этом файле, информации которой тот самый обычный пользователь воспользоваться тоже врядли сможет. т.е. по сути это тот же самый запрос пользователю: "эта программа жёлтая, сам решай под свою ответственность что с ним делать, мы руки умываем и просто будем эти приложения проверять другими модулями, авось чего найдём."

а ЛК к этому добавляет своё экспертное мнение, выраженное в заранее сделанных ограничениях на права жёлтой программы

и тут каждый выбирает какой подход кому ближе

--------------------------------------------

а возвращаясь к изначальной теме - как написали в своих маркетинговых материалах, так и получили в комментах со стороны конкурентов

написали что кворум основан на мнении пользователей - получили ответ, что так делать глупо

прояснили публично - молодцы, лучше бы сделали это сразу, в описаниях технологии

былоб кстати неплохо симантеку выложить вайтпапёр по этой технологии, чтоб у людей было чёткое представление, как это работает

это и продвинутым пользователям полезно и от комментов несправедливых со стороны конкурентов избавит и форумчане не будут задаваться вопросами "а не придумал ли этот непонятный чувак всё про нортон, ведь на сайте симантека ничего подобного нет"

----------

а не пофиг ли кстати вам Umnik как смотрит симантек, на разглашение информации по своим технологиям? вам то какая забота?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×