Инженер Google вывел Sophos на чистую воду

...

Выступая на конференции Black Hat, сотрудник Google Тейвис Орманди предложил новый подход к оценке надежности антивирусной защиты. По его мнению, вместо участия в традиционных проверках на количество задетектированных образцов или качество устранения резидентных инфекций производителям следует попросту открыто говорить об используемых ими алгоритмах и технологиях, обеспечивая максимальную прозрачность для своих клиентов, а не прятаться за маркетинговой мишурой и жутко звучащими техническими терминами.


Чтобы проиллюстрировать свою мысль, специалист взял антивирусное решение компании Sophos и занялся информационно-технологической хирургией, намереваясь определить, что же в действительности стоит за словотворчеством маркетологов компании, которые составляли список особенностей и возможностей продукта. Посмотрим, что ему удалось узнать.

Для начала г-н Орманди занялся изучением антивирусных сигнатур. Его внимание привлекло заявление, что все детектирующие образцы перед выпуском обновлений обрабатываются экспертами-вирусологами. Анализ, проведенный им, показал, что на самом деле основная часть сигнатур руки человека не ощущала: по преимуществу они сгенерированы автоматически и часто ссылаются на нерелевантные фрагменты кода. Проблема в данном случае, естественно, состоит не в использовании технологий автоматизации (это плюс), а в отсутствии заявленного надзора за качеством записей в антивирусных базах - что может приводить к ложным срабатываниям.

Далее: в описании продукта заявлено активное противодействие попыткам эксплуатации уязвимостей. Г-н Орманди изучил этот аспект деятельности антивируса и обнаружил, что в операционных системах Windows Vista и выше модуль борьбы с эксплойтами загружается, подключается ко всем работающим процессам и... бездействует. Программный элемент просто присутствует в памяти, но не выполняет вообще никаких операций. Исследователь заметил вскользь, что автор этого функционала, видимо, имел слабое представление о некоторых аспектах защиты Windows.

Также, по заявлениям маркетологов, решение Sophos снабжено собственной надежной криптосистемой. Специалист проверил и ее тоже; защита оказалась не особенно прочной. Дело даже не в 64-битном шифровании (хотя современный негласный стандарт - 256 бит), а в том, что дешифровочный ключ хранится непосредственно в криптованном файле и может быть без особого труда извлечен оттуда. По этому поводу г-н Орманди сказал, что в данном случае перед нами и не шифрование даже, а обычная обфускация, которая не особенно напугает потенциального злоумышленника.

Нашел аналитик и другие изъяны: например, слабый эмулятор или неумение продукта работать с современными упаковщиками (хотя описание уверяет, что он на это способен). Кстати, черновик своей конференционной презентации исследователь отправил и в саму Sophos; там его изыскания восприняли доброжелательно и пообещали заняться исправлением указанных им проблем.

Аудитория г-на Орманди, однако, была обеспокоена подобными несоответствиями между декларациями и реальностью (хотя, казалось бы, специфика работы маркетологов должна была быть знакома большинству присутствовавших). Похоже, что специалист из Google по-своему прав: если бы компания-производитель прямо и открыто рассказала реальным и потенциальным клиентам о своем защитном решении (и в том числе о всех недостатках, выявленных г-ном Орманди), то пользователи, пожалуй, действительно успешно составили бы мнение о продукте безо всяких антивирусных тестов.

PC Magazine

Письмо автору

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Fortinet продлила доступность бесплатных учебных курсов по ИБ

Компания Fortinet объявляет, что все индивидуальные курсы повышения квалификации по безопасности останутся бесплатными после 2021 года. Fortinet стремится к развитию разнообразных кадров в области кибербезопасности, продолжая предлагать бесплатное обучение безопасности для всех во всем мире.

Инициатива бесплатного обучения Fortinet предоставляет учащимся следующее: 

Доступ к более чем 30 бесплатным курсам по безопасности: эти курсы охватывают широкий диапазон тем, от безопасного SD-WAN до безопасности операционных технологий (OT) и облачной безопасности, и ожидается, что в течение года будет добавлено больше курсов. Кроме того, для просмотра по запросу доступны предварительно записанные лабораторные демонстрации экспертов по кибербезопасности.

Подготовка к сертификационным экзаменам NSE: большинство бесплатных курсов являются официальной учебной программой для сертификационной программы Fortinet NSE. Программа сертификации Fortinet – это восьмиуровневая программа, по которой было выдано более полумиллиона сертификатов.

Получение профессиональные зачетов: в рамках партнерства с (ISC)2 люди могут использовать свое бесплатное завершение обучения, а также любой учебный курс NSE, чтобы получить зачеты непрерывного профессионального образования (CPE) для получения сертификатов CISSP и других (ISC)2. Учащиеся получают один зачет за каждый час обучения в NSE Training Institute, который они проводят с Fortinet. 

«Более чем 800 000 регистраций в 2020 году показали, что Fortinet NSE удовлетворяет огромную потребность профессионалов в области безопасности всех уровней в обучении. Таким образом, мы стремимся продолжать предлагать весь каталог самостоятельного обучения экспертов по сетевой безопасности бесплатно до тех пор, пока мы не увидим, что тенденция дефицита навыков полностью изменилась. Вместе с нашей экосистемой академических и коммерческих учебных заведений, а также с государственными и неправительственными организациями мы продолжим предоставлять отрасли разнообразный, равноправный и инклюзивный набор профессионалов в области безопасности», — Роб Рашотт, вице-президент по глобальному обучению и технической подготовке, Fortinet.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru