Оперативность создания сигнатур напрямую влияет на детектирование вирусов

Оперативность создания сигнатур напрямую влияет на детектирование вирусов

Компания Carbon Black, которая занимается разработкой решений для обнаружения вирусов с помощью онлайн-сервисов, провела любопытное исследование с не менее интересными результатами. Согласно выводам Carbon Black, если сигнатура только что обнаруженного вируса не попадает в антивирусную базу продукта в течение первых шести дней после первого обнаружения, с большой вероятностью этот вирус уже никогда не появится в базе, так что его обнаружение будет невозможно.

Производители более традиционных антивирусов немедленно отреагировали на данные Carbon Black, справедливо отметив, что методика исследования имела ряд серьезных изъянов.

Вывод специалистов Carbon Black неутешителен – у производителей антивирусов есть очень маленькое «окно» для обнаружения и блокирования атак. В исследовании было задействовано 84 образца вирусов, взятых из общедоступного каталога VirusTotal, и 43 коммерческих антивирусных продукта от известных поставщиков. Статистика показала, что если антивирус не получил сигнатур «нового» вредоносного ПО за первые шесть дней после первого обнаружения, то в большинстве случаев эта сигнатура не появится в базе данного антивируса и через 30 дней, передает soft.mail.ru.

С критикой выводов Carbon Black немедленно выступил Дэвид Хэрли (David Harley), старший научный сотрудник в антивирусной компании ESET. Хэрли указал на ряд методологических ошибок, которые могли сильно исказить результат и привести к неверным выводам. В частности, образцы, доступные на сайте VirusTotal, не являются точной копией реальных вирусов на клиентских машинах. Кроме того, сама компания Carbon Black признает, что изучалось лишь статическое обнаружение вируса по сигнатурам – лишь один из множества способов, используемых в современных системах безопасности для блокирования вредоносного кода. Еще одна потенциальная проблема, на которую указал Хэрли, заключается в том, что некоторые образцы вирусов на сайте malc0de.com, на котором выполнялось исследование, могут представлять собой всего лишь «нежелательные» приложения, которые не рассматриваются антивирусами, как значительная угроза, так что их обнаружение просто игнорируется.

Как бы то ни было, результаты исследования позволяют с полным основанием заявить, что ряд вирусов навсегда остаются незамеченными для защитных систем, если их сигнатуры не попали в базу обнаружения сразу. Эксперимент Carbon Black лишний раз показал, что несколько антивирусов лучше, чем один – это можно было ожидать. С другой стороны, выводы Carbon Black являются настоящей пощечиной всей антивирусной индустрии, которая долго убеждала потребителей в том, что при наличии достаточного времени каждый вирус станет беззащитным перед антивирусными решениями.

Тот же Дэвид Хэрли признает, что пример вируса Stuxnet и его разновидностей наглядно показал, что вся индустрия защитных систем может полностью упускать из вида целый класс угроз на протяжении долгого времени. Тем не менее, Хэрли добавил, что в большинстве случаев защита от по-настоящему актуальных и опасных угроз предоставляется с достаточной степенью оперативности в подавляющем большинстве реальных ситуаций

Еще один эксперимент Carbon Black показал, что некоторые антивирусные продукты через 30 дней после начала теста с фиксированным набором образцов определяют меньше вирусов, чем в условный первый день эпидемии. По мнению специалистов Carbon Black, это может происходить из-за того, что антивирусные компании удаляют сигнатуры вирусов, которые больше не актуальны. Дэвид Хэрли оспаривает это утверждение: он считает, что причины могут быть и другими, включая удаление ложных срабатываний, переклассификацию угроз и даже ошибки в обработке образцов.

Трудно судить, насколько верны доводы компании Carbon Black и ее оппонентов – в целом антивирусная индустрия справляется с защитой систем своих заказчиков.

BI.ZONE ZTNA получил поддержку Android

BI.ZONE обновила решение BI.ZONE ZTNA для удалённого доступа к корпоративным ресурсам. Главное изменение новой версии — появилась поддержка Android. Теперь сотрудники могут подключаться к внутренним сервисам компании со смартфонов и планшетов на этой ОС, в том числе вне офиса, в поездках и командировках.

Приложение для Android доступно в RuStore. При необходимости его также можно распространять напрямую в виде установочного файла.

Кроме мобильной поддержки, в BI.ZONE ZTNA расширили настройки политик доступа. Теперь при подключении можно учитывать больше параметров: регион по IP-адресу, характеристики устройства, учётную запись пользователя, его роль и принадлежность к корпоративным группам, включая группы Active Directory.

Это позволяет гибче разграничивать доступ к ресурсам. Например, для подключения из офиса, из привычной домашней сети, из командировки или из нетипичного региона можно задавать разные правила. Такой подход связан с политиками IDFW, где доступ определяется не только по сетевым параметрам, но и по данным о пользователях и группах.

Ещё одно изменение касается устойчивости сетевой части. В решении появилось резервирование узлов доступа: один узел работает как основной, второй остаётся в резерве и подключается при сбое. Через эти узлы проходит доступ пользователей к корпоративной сети, поэтому такая схема должна снижать риск простоя удалённого подключения.

Также в новой версии переработали первичную настройку. В BI.ZONE ZTNA добавили пошаговый мастер, который проводит администратора через основные этапы конфигурирования: настройку узлов доступа, пулов IP-адресов, параметров туннеля, аутентификации, MFA, одноразовых кодов, виртуальных хостов и профилей подключения.

По словам руководителя BI.ZONE ZTNA Ивана Рогалева, обновление связано с практическими задачами эксплуатации удалённого доступа: мобильными подключениями, более точными политиками, резервированием сетевой части и упрощением первоначального развёртывания.

RSS: Новости на портале Anti-Malware.ru