Защита, а какая она? - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Latin

Защита, а какая она?

Recommended Posts

Latin

Листая сей форум (да и другие по схожей тематике) замечаю, что последнее время все обсуждения так или иначе сводятся к примерно одному противопоставлению - проактивная защита/эвристика/монитор(сигнатуры)/http-сканер. Так возникает вопрос, что и в каких пропорциях должно быть антивирусе и откуда есть пошло все это в современных тенденциях разработках антивирусных программ.

Первой программой выполняющей проактивную защиту, с которой я столкнулся, был проект RegRun www.regrun.com . так вот все что сейчас наблюдается в avp 6 уже было там реализовано. Так что разработчики раньше об этом не думали или надеялись на ... на что? Был такой антивирус AIDS от Лозинского (кто помнит) так он брал в основном эвристическим анализом т.к. обновление баз прошитых в нем передавалось в основном на дискетах, а это, как сами понимаете, очень медленно даже в то время. Потом появился Dr.Web который сделал эвристику составной монитора и это было круто :). И был AVP который жрал ресурсы, но говорил, что только наш монитор набор сигнатур вас защитит. Так на что полагаться мне и таким как я юзерам - сигнатуры, проактивку, эвристику?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Тривиальный ответ - на всё сразу =) И чем оно лучше, тем защита надёжнее.

Самый главный метод - сигнатурный. Им пользуются файловый монитор, почтовый монитор, http-монитор и проч. Из них наиболее важный - файловый монитор. Большинство вирусов, с которыми пользователь сталкивается, ловится именно файловым монитором по сигнатурам. Самый важный - не значит, единственный нужный. Остальные компоненты добавлялись именно тогда, когда все понимали, что без них уже нельзя. Последняя новинка - http-монитор. Начал добавляться тогда, когда поняли, что есть зловреды, на которых файловый монитор среагирует, но слишком поздно: например, на заражённую картинку он среагирует уже после того, как она будет обработана браузером.

Но сигнатурный метод уже давно не достаточен, потому что вирусов много, а вирусная лаборатория одна (у конкретного антивируса) =) Поэтому когда-то давно в России придумали эвристик. Поначалу простой, но он подкручивался и совершенствовался. Эвристик - это очень хорошо, но он не обеспечивает желаемого уровня детекта. В лучшем случае, при использовании наиболее продвинутых сегодня эвристиков, получается ловить до 50-60 процентов неизвестных зловредов, что не является удовлетворительным результатом. В среднем же эвристики на рынке детектят лишь процентов 30, что ещё хуже.

Более новая технология - HIPS, поведенческий блокиратор. То, что называется проактивкой у ЛК. Он обычно обеспечивает более высокий уровень детекта, чем эвристик, так как существует меньше свободы её обойти. Грубо говоря, он меньше зависит от реализации зловреда, а больше - от того, что именно зловред в результате хочет сделать. Но зато если зловред захочет сделать что-то другое, чего не контроллирует HIPS, то HIPS промолчит. Эвристик же более умён в этом плане - он пытается найти участки кода, которые "напоминают" ему какого-нибудь зловреда. Кроме того, HIPS часто ругается на "хорошие программы", посему нужно придумывать какие-то технологии против этого.

Так что ни проактивка, ни эвристик не взаимозаменяемы. Приходится разрабатывать их обоих.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Согласен с Дмитрием. Да, сигнатурное определение на сегодня-самое важное, да и во многих тестах современных антивирусов проверяют именно работу сигнатурного сканера. Что касается выбора между эвристическим и поведенческим анализаторами-то я считаю более перспективным именно поведенческий (чисто моё субъективное мнение). Поведенческий блокиратор можно обновлять вместе с сигнатурами баз, эвристический модуль-тока с выходом новой версии антивируса. Если говорить о лжесрабатовании- то поведенческий много даёт алярмов (хотя их мона уменьшить соответствующими настройками анализатора), но и эвристика у некоторых продуктов даёт много алярмов (чем выше уровень эвристики, тем больше алярмов: исключение NOD32). Например мой родной VBA имеет очень мощную эвристику-пожалуй одну из самых мощных, но лже срабатываний-просто половина всех срабатываний.

Вывод:помимо сигнатурного анализатора (самый важный) должен быть HIPS модуль (с широкими возможностями настройки и с предустановленными вариантами для различных случаев).Эвристика тоже должна быть, но такая, чтобы лжесрабатываний было минимум(пускай и не самая мощная-равняться на NOD32). http-модуль в обязательном порядке (сигнатура +эвристика).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Поведенческий блокиратор можно обновлять вместе с сигнатурами баз, эвристический модуль-тока с выходом новой версии антивируса.

Нет, это не так. Эвристик тоже обновляемый. В частности, у ЛК он вообще не зависит от версии продукта. Целиком в вир.лабе разрабатывается.

С остальным согласен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Latin

Спасибо! но возникает несколько вопросов

Порядок взаимодействия. Т.е. я положил какой то файл на диске кто и в какой последовательности его обрабатывает - сначала прогоняет сигнатурный анализ или эвристический, и ситуация если, скажем, сигнатурный что-то нашел то прогоняется ли эвристика (ведь возможы вариант, что рядом с известным есть и неизвестный) и наоборот. и при проактивке подключаются ли к проверке две другие составляющие.

Поэтому когда-то давно в России придумали эвристик.

Что серьезно? :) Мы опять самые лучшие! :)

Остальные компоненты добавлялись именно тогда, когда все понимали, что без них уже нельзя.

Тогда что получается, что о проактивке задумались только совсем недавно? Ну а пример с regrun'ом который я привел? насколько я знаю проактивную защиты они сделали относительно давно. И почему только один антивирус имени фамили одного человека релиазовал это. А другие еще не поняли

что без них уже нельзя.
ведь, насколько я знаю, ни у отечественных разработчиков, ни у буржуйских столь широко реализованной возможности нет.
Эвристик тоже обновляемый.

А как можно обновлять ее? Это ведь определенные алгоритмы, что-то типа fuzzy вычислений. Так?

Самый главный метод - сигнатурный
Да, сигнатурное определение на сегодня-самое важное

Т.е. в любом случае это основа основ и все остальное это только, скажем так, надстройки (улучшения)? И дальнейшее развитие защит антиаирусов будет строиться на этих же принципах? (здесь уже поднималься вопрос о будущам развитии, но определенного ответа там так и не было).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Тогда что получается, что о проактивке задумались только совсем недавно?

Думают о "проактивке" давно. Просто у многих (если не сказать, у большинства) вендоров большие сомнения на счёт эффективности.

Не думаю, что реализовать проактивные технологии, как они сейчас сделаны в КАВ 6.0, трудно ЛЮБОМУ из вендоров. Только это сейчас можно сравнить с войной с ветряными мельницами. Опять же, ИМХО.

ведь, насколько я знаю, ни у отечественных разработчиков, ни у буржуйских столь широко реализованной возможности нет.

Совершенно верно.

А как можно обновлять ее? Это ведь определенные алгоритмы, что-то типа fuzzy вычислений. Так?

Эвристику обновлять можно. И "проактивные" алгоритмы тоже. Для уровня ведущих антивирусных вендоров это несложно. (Я тут говорю и про Доктора и про ЛК, заметьте).

vaber писал(а):

Да, сигнатурное определение на сегодня-самое важное

Т.е. в любом случае это основа основ и все остальное это только, скажем так, надстройки (улучшения)? И дальнейшее развитие защит антиаирусов будет строиться на этих же принципах? (здесь уже поднималься вопрос о будущам развитии, но определенного ответа там так и не было).

Усложняться защита, бесспорно, будет. Но любое усложнение чревато:

1. Увеличением ресурсов компьютера, которые нужны для такой защиты.

2. Увеличением количества багов. Потому что чем сложнее система, тем больше вероятность ошибки/поломки.

По этим причинам большинство антивирусных венодоров пока не готовы усложнять алгоритмы антивирусной защиты, дабы не ухудшить свои позиции. Некоторые вендоры (например, ЛК) могут себе позволить такие эксперименты с экспериментами над пользователями и разработчиками.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Думают о "проактивке" давно. Просто у многих (если не сказать, у большинства) вендоров большие сомнения на счёт эффективности.

Интересно, откуда у Вас такая информация. Это Ваши домыслы или Вы, допустим, общались с аналитиками?

Не думаю, что реализовать проактивные технологии, как они сейчас сделаны в КАВ 6.0, трудно ЛЮБОМУ из вендоров. Только это сейчас можно сравнить с войной с ветряными мельницами. Опять же, ИМХО.

У меня возникли очень серьезные сомнения насчет обоснованности Вашего мнения.

Усложняться защита, бесспорно, будет. Но любое усложнение чревато:

1. Увеличением ресурсов компьютера, которые нужны для такой защиты.

2. Увеличением количества багов. Потому что чем сложнее система, тем больше вероятность ошибки/поломки.

Существуют технологии, которые призваны уменьшить нагрузку на машину. А увеличение количества багов, наверное следует считать закономерным явлением.

По этим причинам большинство антивирусных венодоров пока не готовы усложнять алгоритмы антивирусной защиты, дабы не ухудшить свои позиции. Некоторые вендоры (например, ЛК) могут себе позволить такие эксперименты с экспериментами над пользователями и разработчиками.

Категорически несогласен. Практика доказывает обратное.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Интересно, откуда у Вас такая информация. Это Ваши домыслы или Вы, допустим, общались с аналитиками?

Как давний пользователь, действительно, общаюсь.

У меня возникли очень серьезные сомнения насчет обоснованности Вашего мнения.

Дополните их аргументами. Возможно, они серьёзно скорректируют мою точку зрения.

Существуют технологии, которые призваны уменьшить нагрузку на машину.

Согласен, что это возможно в принципе. Но данные технологии в купе с и так сложной системой, противодействующей вредному ПО создают "почву" для ещё бОльшего количества багов.

А увеличение количества багов, наверное следует считать закономерным явлением.

Считаю, что эффективнее (с точки зрения пользователя) уменьшать количество багов, а не усложнять архитектуру защитного ПО (если одно другому мешает).

Категорически несогласен. Практика доказывает обратное.

Приведите примеры из практики, доказывающие обратное.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Как давний пользователь, действительно, общаюсь.

Надеюсь с представителями разных вендоров. В противном случае Ваше мнение нельзя признать обоснованным.

Дополните их аргументами. Возможно, они серьёзно скорректируют мою точку зрения.

Давайте будем дискутировать последовательно. В первую очередь мне бы хотелось увидеть агрументы, обосновывающие Вашу позицию.

Согласен, что это возможно в принципе.

Это не только возможно. Это уже реализовано.

Но данные технологии в купе с и так сложной системой, противодействующей вредному ПО создают "почву" для ещё бОльшего количества багов.

Это неизбежный процесс. Не думаете ли Вы уважаемый Goudron, что по этой причине следует отказываться от развития технологий? "Багов бояться - на месте топтаться"(сам придумал :))

Считаю, что эффективнее (с точки зрения пользователя) уменьшать количество багов, а не усложнять архитектуру защитного ПО (если одно другому мешает).

Устранять недостатки (баги) конечно же необходимо, но это не означает, что нужно останавливаться на достигнутом в технологическом плане. Разве не так?

Приведите примеры из практики, доказывающие обратное.

Доказательством служат тесты Клименти и практика пользователей ЛК. Свои примеры привести не смогу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Надеюсь с представителями разных вендоров.

Я надеялся, что _Вы_ общаетесь с аналитиками разных вендоров.

Я говорил, что прикипел к одному вендору, хоть и имею лицензию на различные антивирусы (больше, в целях самообразования).

Это не только возможно. Это уже реализовано.

Вопрос больше не в том, что реализовано у одного из вендоров. Вопрос стоИт о том, должны ли все остальные вендоры этому направлению последовать. Если последует большинство - это будет больше подозрительно, чем позитивно.

Это неизбежный процесс. Не думаете ли Вы уважаемый Goudron, что по этой причине следует отказываться от развития технологий? "Багов бояться - на месте топтаться"(сам придумал Smile)

Если можно добиться похожих (идентичных) результатов, усложняя системы защитного ПО, но не сильно, лишь доработав существующие компоненты некоторыми новыми "навыками", тогда совсем новые направления не стОит изобретать и тестировать их на пользователях (или разработчиках/саппорте). Если нельзя, тогда, действительно, нужно заниматься разработкой неизведанного. Я только поставил вопрос. Я не давал на него ответ. Моё локальное во времени и пространстве мнение - пока глобальных изменений в антивирусном ПО делать не стОит. Возможно, стОит от руткитов защититься, соответственно пару не сильно сложных драйверков написать и тратить незначительные силы на их разработку/доработку. Ведь драйверы эти относительно несложные, просто сведения для их написания достаточно закрытые. Но они (сведения) есть у большинства антивирусных вендоров. В этом направлении стОит развиваться большинству антивирусов - не спорю. Проактивка? Нет, не считаю пока это направление ничем бОльшим, чем рекламное.

Доказательством служат тесты Клименти

Тесты, как мы выяснили, так же как и сертификация, не служит доказательством ничего, кроме наличия "лишних" денег и времени специалистов того или иного антивирусного вендора.

и практика пользователей ЛК.

Пользователи ЛК в 90% не пробовали другие антивирусы (не только Доктора), поэтому их мнения не могут служить доказательством чего-либо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Моё локальное во времени и пространстве мнение - пока глобальных изменений в антивирусном ПО делать не стОит. Возможно, стОит от руткитов защититься, соответственно пару не сильно сложных драйверков написать и тратить незначительные силы на их разработку/доработку. Ведь драйверы эти относительно несложные, просто сведения для их написания достаточно закрытые. Но они (сведения) есть у большинства антивирусных вендоров. В этом направлении стОит развиваться большинству антивирусов - не спорю. Проактивка? Нет, не считаю пока это направление ничем бОльшим, чем рекламное.

Правильно говорят, что с кем поведешься, с тем и наберешься. Очень ваши слова похожи на доводы ИД.

Пользователи ЛК в 90% не пробовали другие антивирусы (не только Доктора), поэтому их мнения не могут служить доказательством чего-либо.

Не правда ваша. Пользователи (больше половины по крайней мере)KAV, так же как и пользователи NAV, DrWeb пробовали другие АВ и остановились на чем-то одном.

Добавлено спустя 3 минуты 19 секунд:

Re: Защита, а какая она?

Листая сей форум (да и другие по схожей тематике) замечаю, что последнее время все обсуждения так или иначе сводятся к примерно одному противопоставлению - проактивная защита/эвристика/монитор(сигнатуры)/http-сканер. Так возникает вопрос, что и в каких пропорциях должно быть антивирусе и откуда есть пошло все это в современных тенденциях разработках антивирусных программ.

Первой программой выполняющей проактивную защиту, с которой я столкнулся, был проект RegRun www.regrun.com . так вот все что сейчас наблюдается в avp 6 уже было там реализовано. Так что разработчики раньше об этом не думали или надеялись на ... на что? Был такой антивирус AIDS от Лозинского (кто помнит) так он брал в основном эвристическим анализом т.к. обновление баз прошитых в нем передавалось в основном на дискетах, а это, как сами понимаете, очень медленно даже в то время. Потом появился Dr.Web который сделал эвристику составной монитора и это было круто :). И был AVP который жрал ресурсы, но говорил, что только наш монитор набор сигнатур вас защитит. Так на что полагаться мне и таким как я юзерам - сигнатуры, проактивку, эвристику?

Для начала стоит условиться о терминологии. Рекомендую ознакомится с вот этим документом http://www.viruslist.com/ru/analysis?pubid=170273483

PS В Aidstest никогда, никогда НИКОГДА не было ни намека на эвристику.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Я надеялся, что _Вы_ общаетесь с аналитиками разных вендоров.

Причем тут я? Это Вы утверждаете, что

Думают о "проактивке" давно. Просто у многих (если не сказать, у большинства) вендоров большие сомнения на счёт
.
Вопрос больше не в том, что реализовано у одного из вендоров. Вопрос стоИт о том, должны ли все остальные вендоры этому направлению последовать. Если последует большинство - это будет больше подозрительно, чем позитивно.

Почему?

Если можно добиться похожих (идентичных) результатов, усложняя системы защитного ПО, но не сильно, лишь доработав существующие компоненты некоторыми новыми "навыками", тогда совсем новые направления не стОит изобретать и тестировать их на пользователях (или разработчиках/саппорте). Если нельзя, тогда, действительно, нужно заниматься разработкой неизведанного. Я только поставил вопрос. Я не давал на него ответ. Моё локальное во времени и пространстве мнение - пока глобальных изменений в антивирусном ПО делать не стОит.

Основным методом борьбы с современными угрозами по-прежнему остается реактивный метод. С этим я полностью согласен. Но использовать лишь этот подход было бы неверным. В современых условиях необходимо развивать проактивные технологии. Это мое мнение.

Проактивка? Нет, не считаю пока это направление ничем бОльшим, чем рекламное.

Какой подход Вы бы предложили в ответ на увеличение, так называемых вредоносных объектов zero day? Возможности реактивного методы небезграничны. Или Вы не согласны?

Тесты, как мы выяснили, так же как и сертификация, не служит доказательством ничего, кроме наличия "лишних" денег и времени специалистов того или иного антивирусного вендора.

Тесты бывают разные.

Пользователи ЛК в 90% не пробовали другие антивирусы (не только Доктора), поэтому их мнения не могут служить доказательством чего-либо.

Это голословное утвержедние.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Goudron писал(а):

Вопрос больше не в том, что реализовано у одного из вендоров. Вопрос стоИт о том, должны ли все остальные вендоры этому направлению последовать. Если последует большинство - это будет больше подозрительно, чем позитивно.

Почему?

Это бы означало, что ЛК - лидер антивирусной индустрии. Пока же я не вижу ни одного участника антивирусного рынка, которого можно назвать лидером. Соответственно новые технологии одно из вендоров не являются поводом для воплощения этих же технологий в массовом порядке у других вендоров.

Возможности реактивного методы небезграничны. Или Вы не согласны?

Усовершенствование эвристики (минус использование проактивки). Неверно считать, что эвристик = классический эвристик + проактивка. Есть и другие варианты развития, есть и другие возможные пути развития эвристических алгоритмов. Например, внутренняя эмуляция кода (активный эвристик). ЛК пока только думает об этом. Другие тоже думают об этом. Да, это сложнее, но, на мой взгляд, более перспективно. Посмотрим, как оно сложится дальше.

Тесты бывают разные.

Любой тест субъективен.

Goudron писал(а):

Пользователи ЛК в 90% не пробовали другие антивирусы (не только Доктора), поэтому их мнения не могут служить доказательством чего-либо.

Это голословное утвержедние.

Это утверждение основано на моей собственной статистике пользователей антивирусов в моём регионе. Многолетней статистике и краткосрочной.

Правильно говорят, что с кем поведешься, с тем и наберешься. Очень ваши слова похожи на доводы ИД.

Все люди похожи.

Не правда ваша. Пользователи (больше половины по крайней мере)KAV, так же как и пользователи NAV, DrWeb пробовали другие АВ и остановились на чем-то одном.

На чём основано данное утверждение? На материалах ЛК?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Соответственно новые технологии одно из вендоров не являются поводом для воплощения этих же технологий в массовом порядке у других вендоров.

Что то с логикой не то.

Вы считаете, что технология является правильной, только если ее использовал лидер отрасли ?

Встречный вопрос: считаете ли Вы, что не-лидеры могут стать лидерами в результате использования перспективных технологий, которых еще нет у лидера ?

Усовершенствование эвристики (минус использование проактивки). Неверно считать, что эвристик = классический эвристик + проактивка. Есть и другие варианты развития, есть и другие возможные пути развития эвристических алгоритмов. Например, внутренняя эмуляция кода (активный эвристик). ЛК пока только думает об этом. Другие тоже думают об этом. Да, это сложнее, но, на мой взгляд, более перспективно. Посмотрим, как оно сложится дальше.

Не забудьте только свериться с существующими патентами в данной области. Ага ?

Это утверждение основано на моей собственной статистике пользователей антивирусов в моём регионе.

В каком, если не секрет ? Может быть ваша выборка нерепрезетативна ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Это бы означало, что ЛК - лидер антивирусной индустрии. Пока же я не вижу ни одного участника антивирусного рынка, которого можно назвать лидером. Соответственно новые технологии одно из вендоров не являются поводом для воплощения этих же технологий в массовом порядке у других вендоров.

Вы неправы. Если технология (подход, метод) позволяет успешно решать ту или иную проблему, то ее можно и нужно заимствовать.

Возможности реактивного методы небезграничны. Или Вы не согласны?
Усовершенствование эвристики (минус использование проактивки). Неверно считать, что эвристик = классический эвристик + проактивка. Есть и другие варианты развития, есть и другие возможные пути развития эвристических алгоритмов. Например, внутренняя эмуляция кода (активный эвристик). ЛК пока только думает об этом. Другие тоже думают об этом. Да, это сложнее, но, на мой взгляд, более перспективно. Посмотрим, как оно сложится дальше.

Проактивная защита включает в себя как поведенческий анализ, так и эвристику. Развивать нужно то и другое.

Любой тест субъективен.

Вопрос только в том что в нем больше субъективного или объективного.

Это утверждение основано на моей собственной статистике пользователей антивирусов в моём регионе. Многолетней статистике и краткосрочной.

Полагаю, что этого явно недостаточно, чтобы сделать правильный вывод.

На чём основано данное утверждение? На материалах ЛК?

Возможно ЛК ведет какую-то статистику. И эта статистика известна Stout как маркетологу. Я не вижу ничего плохого в этом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Это бы означало, что ЛК - лидер антивирусной индустрии. Пока же я не вижу ни одного участника антивирусного рынка, которого можно назвать лидером. Соответственно новые технологии одно из вендоров не являются поводом для воплощения этих же технологий в массовом порядке у других вендоров.

Я так понимаю, что речь идет о технологическом лидерстве, тут я пожалуй соглашусь, но с другой стороны на лидеры есть на кажом узком участке. Например, Есет - эвристика, ЛК - скорость реакции и детектирование, Trend Micro - корп. средства управления и т.д.

Вы неправы. Если технология (подход, метод) позволяет успешно решать ту или иную проблему, то ее можно и нужно заимствовать.

Согласен, это диктует рынок, т.е. спрос на нем.

В этом плане меня поражают такие люди, которые считаю, что весь мир вокруг ошибается, а на самом деле нужно двигаться совсем в другую сторону. Такая идея чучхе, мы пойдем свои путем :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Я так понимаю, что речь идет о технологическом лидерстве, тут я пожалуй соглашусь, но с другой стороны на лидеры есть на кажом узком участке. Например, Есет - эвристика, ЛК - скорость реакции и детектирование, Trend Micro - корп. средства управления и т.д.

Вы правы. Каждый из указанных Вами вендоров силен по-своему.

Согласен, это диктует рынок, т.е. спрос на нем.

В этом плане меня поражают такие люди, которые считаю, что весь мир вокруг ошибается, а на самом деле нужно двигаться совсем в другую сторону. Такая идея чучхе, мы пойдем свои путем :-)

:)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Для справки - Regrun - низкий класс продутка. Он не перехватывает действия. Он раз в Н секунд проверяет - не изменились ли записи..

Добавлено спустя 12 минут 32 секунды:

Для справки - Regrun - низкий класс продутка. Он не перехватывает действия. Он раз в Н секунд проверяет - не изменились ли записи..

>Есть и другие варианты развития, есть и другие возможные пути развития эвристических алгоритмов. Например, внутренняя эмуляция кода (активный эвристик)

Эвристики очень просто обойти всякими анти-отладочными трюками. Поведенческий анализатор так не обманешь.

>пока только думает об этом

Не думает а активно разрабатывает Ж)

> но, на мой взгляд, более перспективно

Нет т.к см первый ответ Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Latin
Для начала стоит условиться о терминологии. Рекомендую ознакомится с вот этим документом http://www.viruslist.com/ru/analysis?pubid=170273483

Спасибо за ссылку. Чертовски интересно. Да, наверно, стоило более корректно подходить к терминам, но обще употребительный термин "проактивка" более привычен и скорее он, в моем понимании, подразумевает весь перечень превентивных мер, в частности указанных в выше приведенной статье.

]

Думают о "проактивке" давно. Просто у многих (если не сказать, у большинства) вендоров большие сомнения на счёт эффективности.

Как выяснилось проактивная защита в том или ином виде реализована ПРАКТИЧЕСКИ у всех разработчиков. (Правда, я не встретил упоминания об одном из отечественном разработчике. :) )

И я так понимаю Goudron имел в виду реализацию в том виде как она сделана в avp. Тогда вопрос в чем сомнения? В методе реализации, взаимодействии с пользователем или еще чем-то?

Вообще говоря, поведенческий анализатор выполнен достаточно не плохо. И многие, как являющиеся пользователями avp, так и нет, восприняли его весьма и весьма положительно (вывод сделан на основе мониторинга различных форумов, СМИ и личных бесед). Конечно, это не обошлось без хорошей и продуманной маркетинговой компании, но как говориться бизнес есть бизнес :) . Правда есть некоторые замечания по так называемым ложным срабатываниям. Маленький примерчик: есть такая программка Lingvo при ее запуске срабатывает защита и выскакивает окошко о том, что лингвоагент пытается внедрится бла бла бла. Конечно, можно добавить его в доверенную зону. Но таких срабатований, особенно на начальном этапе, достаточно много. И данная ситуация, на мой взгляд, решается введением пресетов. Конечно это требует определенных затрат времени и средств, но с другой стороны исключит ситуацию когда данный компонент попросту отключают со всеми вытекающими отсюда последствиями и сделает "технологии проактивной защиты превращаются из игрушки для профессионалов или компьютерных гуру в инструмент, предназначенный для домашнего и корпоративного пользователя" (с)«Лаборатория Касперского».

Не правда ваша. Пользователи (больше половины по крайней мере)KAV, так же как и пользователи NAV, DrWeb пробовали другие АВ и остановились на чем-то одном.

Во всяком случае больше половины тех, кого я знаю.

Сергей Ильин писал(а):

Я так понимаю, что речь идет о технологическом лидерстве, тут я пожалуй соглашусь, но с другой стороны на лидеры есть на кажом узком участке. Например, Есет - эвристика, ЛК - скорость реакции и детектирование, Trend Micro - корп. средства управления и т.д.

Вы правы. Каждый из указанных Вами вендоров силен по-своему.

Присоединяюсь

Goudron писал(а):

Любой тест субъективен.

Вопрос только в том что в нем больше субъективного или объективного.

Интерпретация даже самого объективного теста является субъективной. Да и составление самого теста дело субъективное. Уж не вам ли это знать. (вам я имею в виду всех производителей и тестеров)

Основным методом борьбы с современными угрозами по-прежнему остается реактивный метод.

А не складывается ли у вас мнение, что изначально подход к защите строился не по тем принципам?

Ведь, как известно, болезнь легче предупредить, чем лечить. Это касается в частности вопроса о превентивных мерах противодействия. Да я понимаю, что в эпоху ДОСа и иже с ним это наверно было сложно реализовать, но не невозможно в принципе.

Для справки - Regrun - низкий класс продутка. Он не перехватывает действия. Он раз в Н секунд проверяет - не изменились ли записи..

Вопрос не в его классе, а в том, что этот продукт реализовал какое то подобие превентивных мер еще до того как антивирусные компании начали делать это у себя. Принципы его работы конечно можно и обсуждать, сравнивая с брендами, но какие то идеи были весьма прогрессивны в период, когда антивирусы только к этому подступались. Или у Вас есть другое мнение? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Latin
Порядок взаимодействия. Т.е. я положил какой то файл на диске кто и в какой последовательности его обрабатывает - сначала прогоняет сигнатурный анализ или эвристический, и ситуация если, скажем, сигнатурный что-то нашел то прогоняется ли эвристика (ведь возможы вариант, что рядом с известным есть и неизвестный) и наоборот. и при проактивке подключаются ли к проверке две другие составляющие.

Кто нибудь может разъяснит.

Ведь реализация этого так же относится к вопросу о предустановках в поведенческом анализаторе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Порядок взаимодействия. Т.е. я положил какой то файл на диске кто и в какой последовательности его обрабатывает - сначала прогоняет сигнатурный анализ или эвристический, и ситуация если, скажем, сигнатурный что-то нашел то прогоняется ли эвристика (ведь возможы вариант, что рядом с известным есть и неизвестный) и наоборот. и при проактивке подключаются ли к проверке две другие составляющие.

Кто нибудь может разъяснит.

Ведь реализация этого так же относится к вопросу о предустановках в поведенческом анализаторе.

Рассказать о том что и как работает в АВ могут только разработчики движка (или близкие к ним люди) таких здесь нет. А вобще -- в каждом АВ свой порядок, более того порядок обработки может меняться в зависимости от.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Latin
Рассказать о том что и как работает в АВ могут только разработчики движка (или близкие к ним люди) таких здесь нет.

Блин, жаль :(:) Т.е. значит уже не узнаешь. Минннуточку, кажется г-н Goudron говорил, что близок к разработчикам, да? Тогда не сочтите за труд поинтересуйтесь пожалуйста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Порядок взаимодействия. Т.е. я положил какой то файл на диске кто и в какой последовательности его обрабатывает - сначала прогоняет сигнатурный анализ или эвристический, и ситуация если, скажем, сигнатурный что-то нашел то прогоняется ли эвристика (ведь возможы вариант, что рядом с известным есть и неизвестный) и наоборот. и при проактивке подключаются ли к проверке две другие составляющие.

Кто нибудь может разъяснит.

Ведь реализация этого так же относится к вопросу о предустановках в поведенческом анализаторе.

Коллега Latin позвольте полюбопытствовать -- к чему такие вопросы? Если есть желание разработать что-то свое, по быстрее научиться что-то делая и анализируя неудачи. Если это праздное любопытство, то информации с форума вполне хватит. Надеюсь, что Гудрон подскажет, другие причины?

Добавлено спустя 7 минут 31 секунду:

]На чём основано данное утверждение? На материалах ЛК?

Возможно ЛК ведет какую-то статистику. И эта статистика известна Stout как маркетологу. Я не вижу ничего плохого в этом.

ЛК, конечно ведет статистику, но внутренняя статистика несколько субъективна и может говорить только о пользователях продуктов ЛК. Говорить за весь регион можно имея результаты независимого и объективного исследования, проведенного независимым агенством.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
VladB

На самом деле проблема проактивной защиты (на мой взгляд) в том, что она требует подготовленного, а зачастую хорошо подготовленного пользователя. Соответственно, такие пользователи сейчас в меньшинстве. Увы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Спасибо за ссылку. Чертовски интересно. Да' date=' наверно, стоило более корректно подходить к терминам, но обще употребительный термин "проактивка" более привычен и скорее он, в моем понимании, подразумевает весь перечень превентивных мер, в частности указанных в выше приведенной статье. [/quote']

Как я уже указывал выше, понятие проактивная защита включает в себя как поведенческий, так и эвристический анализ. Однако следует иметь ввиду, что этот термин иногда понимается и в "узком" смысле (чаще всего среди пользователей KAV/KIS), то есть отождествляется с поведенческим анализом.

Как выяснилось проактивная защита в том или ином виде реализована ПРАКТИЧЕСКИ у всех разработчиков.

Да' date=' почти у всех в том или ином виде.

(Правда, я не встретил упоминания об одном из отечественном разработчике. :) )

Не понял о чем идет речь.

Вообще говоря' date=' поведенческий анализатор выполнен достаточно не плохо. И многие, как являющиеся пользователями avp, так и нет, восприняли его весьма и весьма положительно (вывод сделан на основе мониторинга различных форумов, СМИ и личных бесед).[/quote']

Согласен.

Конечно' date=' это не обошлось без хорошей и продуманной маркетинговой компании, но как говориться бизнес есть бизнес :) .[/quote']

Верно.

Правда есть некоторые замечания по так называемым ложным срабатываниям. Маленький примерчик: есть такая программка Lingvo при ее запуске срабатывает защита и выскакивает окошко о том' date=' что лингвоагент пытается внедрится бла бла бла. Конечно, можно добавить его в доверенную зону.[/quote']

У меня проактиваня защита реагировала на Punto Switcher. Это нормально. Как вы правильно заметили проактивную защиту можно настроить. Это не так уже и сложно и занимает не очень много времени. Для тех кто не умеет - есть неплохой мануал, можно так же воспользоваться помощью специалиста. Для тех кто не желает этого делать предусмотрена возможность отключения модуля проактивной защиты.

Интерпретация даже самого объективного теста является субъективной. Да и составление самого теста дело субъективное. Уж не вам ли это знать. (вам я имею в виду всех производителей и тестеров)

Степень субъективизма может быть разной.

А не складывается ли у вас мнение' date=' что изначально подход к защите строился не по тем принципам?

Ведь, как известно, болезнь легче предупредить, чем лечить. Это касается в частности вопроса о превентивных мерах противодействия. Да я понимаю, что в эпоху ДОСа и иже с ним это наверно было сложно реализовать, но не невозможно в принципе.[/quote']

Не совсем понятна Ваша позиция по данному вопросу.

Вопрос не в его классе' date=' а в том, что этот продукт реализовал какое то подобие превентивных мер еще до того как антивирусные компании начали делать это у себя. Принципы его работы конечно можно и обсуждать, сравнивая с брендами, но какие то идеи были весьма прогрессивны в период, когда антивирусы только к этому подступались. Или у Вас есть другое мнение? :)[/quote']

Но эти идеи (принципы) не сразу получили распространение. Может дело в их несвоевременности, неактуальности на расматриваемом этапе развития?

Добавлено спустя 6 минут 59 секунд:

Блин' date=' жаль :(:) Т.е. значит уже не узнаешь. Минннуточку, кажется г-н Goudron говорил, что близок к разработчикам, да? Тогда не сочтите за труд поинтересуйтесь пожалуйста.[/quote']

Если Вам интересна реализация указанного механизма в Dr. Web, то лучше обратиться за помощью к nowbody@nowhere (aka john). Но он что-то в последнее время не очень "балует" нас своим присутствием на форуме. :(

Добавлено спустя 5 минут 3 секунды:

На самом деле проблема проактивной защиты (на мой взгляд) в том' date=' что она требует подготовленного, а зачастую хорошо подготовленного пользователя. Соответственно, такие пользователи сейчас в меньшинстве. Увы...[/quote']

Судя по всему ЛК учитывает интересы и возможности как подготовленных пользователей, так и начинающих.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×