Файл: Исследование проблем борьбы с вирусами и антивирусные программы (История и тенденции).pdf
Добавлен: 31.03.2023
Просмотров: 461
Скачиваний: 2
СОДЕРЖАНИЕ
1.3. Основные методы обнаружения вирусов.
Сканирование на основе сигнатур.
ГЛАВА 2. РАЗНОВИДНОСТИ АНТИВИРУCНЫХ ПРОГРАММ
2.1.1. Почтовый сервер с интегрированным антивирусом
2.1.2. Антивирус на SMTP-шлюзе.
2.2.1. Kaspersky Endpoint Security.
2.2.3. Symantec Endpoint Protection
2.2. Защита конечных точек.
Endpoint Detection Platform (EPP) - программа установленная на персональный компьютер пользователя для защиты от вирусов. Изначально появившись как файловые антивирусы сейчас это комплексный продукт включающий множество технологий, таких как антивирусное и антишпионское ПО, персональные межсетевые экраны, хост-системы защиты от вторжений(HIPS), контроль устройств. Такие программы имеют видимый интерфейс и способны взаимодействовать с конечным пользователем.
Для использования антивирусов необходимы постоянные обновления баз сигнатур антивирусов. Они представляют собой информацию о вирусах — как их найти и обезвредить. Поскольку вирусы пишут часто, то необходим постоянный мониторинг активности вредоносных программ в сети. Для этого существуют специальные сети, которые собирают соответствующую информацию. После сбора этой информации производится анализ вредоносности вируса, анализируется его код, поведение, и после этого устанавливаются способы борьбы с ним.
Далее рассмотрим особенности трех представителей EPP.
2.2.1. Kaspersky Endpoint Security.
«Лаборатория Касперского» – международная компания, работающая в сфере информационной безопасности с 1997 года. На данный момент лидер рынка в России среди антивирусного ПО.
Рис.1 Интерфейс настроек Kaspersky Endpoint Security 11 for Windows
Каждый тип угроз обрабатывается отдельным компонентом. К компонентам контроля относятся следующие компоненты программы:
- Контроль программ. Компонент отслеживает попытки запуска программ пользователями и регулирует запуск программ.
- Контроль устройств. Компонент позволяет установить гибкие ограничения доступа к устройствам, являющимся источниками информации (например, жесткие диски, съемные диски, CD/DVD-диски), инструментами передачи информации (например, модемы), инструментами преобразования информации (например, принтеры) или интерфейсами, с помощью которых устройства подключаются к компьютеру (например, USB, Bluetooth).
- Веб-Контроль. Компонент позволяет установить гибкие ограничения доступа к веб-ресурсам для разных групп пользователей.
- Адаптивный контроль аномалий. Компонент отслеживает и регулирует потенциально опасные действия, нехарактерные для защищаемого компьютера.
Работа компонентов контроля основана на правилах.
К компонентам защиты относятся следующие компоненты программы:
- Анализ поведения. Компонент получает данные о действиях программ на вашем компьютере и предоставляет эту информацию другим компонентам для более эффективной защиты.
- Защита от эксплойтов. Компонент отслеживает исполняемые файлы, запускаемые уязвимыми программами. Если попытка запустить исполняемый файл из уязвимой программы не была инициирована пользователем, то Kaspersky Endpoint Security блокирует запуск этого файла.
- Предотвращение вторжений. Компонент регистрирует действия, совершаемые программами в операционной системе, и регулирует действия программ исходя из того, к какой группе компонент относит эту программу. Для каждой группы программ задан набор правил. Эти правила регламентируют доступ программ к персональным данным пользователя и ресурсам операционной системы. К таким данным относятся файлы пользователя в папке "Мои документы", файлы cookie, файлы с историей активности пользователя, а также файлы, папки и ключи реестра, содержащие параметры работы и важные данные наиболее часто используемых программ.
- Откат вредоносных действий. Компонент позволяет Kaspersky Endpoint Security отменить действия, произведенные вредоносными программами в операционной системе.
- Защита от файловых угроз. Компонент позволяет избежать заражения файловой системы компьютера. Компонент начинает работать сразу после запуска Kaspersky Endpoint Security, постоянно находится в оперативной памяти компьютера и проверяет все открываемые, сохраняемые и запускаемые файлы на компьютере и на всех присоединенных запоминающих устройствах. Компонент перехватывает каждое обращение к файлу и проверяет этот файл на присутствие вирусов и других программ, представляющих угрозу.
- Защита от веб-угроз. Компонент проверяет трафик, поступающий на компьютер пользователя по протоколам HTTP и FTP, а также устанавливает принадлежность веб-адресов к вредонсоным или фишинговым. [4]
- Защита от почтовых угроз. Компонент проверяет входящие и исходящие сообщения электронной почты на наличие вирусов и других программ, представляющих угрозу.
- Защита от сетевых угроз. Компонент отслеживает во входящем сетевом трафике активность, характерную для сетевых атак. Обнаружив попытку сетевой атаки на компьютер пользователя, Kaspersky Endpoint Security блокирует сетевую активность атакующего компьютера.
- Сетевой экран. Компонент обеспечивает защиту данных, хранящихся на компьютере пользователя, блокируя большинство возможных для операционной системы угроз в то время, когда компьютер подключен к интернету или к локальной сети. Компонент фильтрует всю сетевую активность согласно правилам двух типов: сетевым правилам программ и сетевым пакетным правилам.
- Защита от атак BadUSB. Компонент позволяет предотвратить подключение к компьютеру зараженных USB-устройств, имитирующих клавиатуру.
- Поставщик AMSI-защиты. Компонент проверяет объекты по запросу от сторонних приложений и сообщает результат проверки тому приложению, от которого был получен запрос.
В дополнение к постоянной защите, реализуемой компонентами программы, в программе Kaspersky Endpoint Security предусмотрены следующие задачи:
- Проверка целостности. Kaspersky Endpoint Security проверяет модули программы, находящиеся в папке установки программы, на наличие повреждений или изменений. Если модуль программы имеет некорректную цифровую подпись, то такой модуль считается поврежденным.
- Полная проверка. Kaspersky Endpoint Security выполняет проверку операционной системы, включая память ядра, загружаемые при запуске операционной системы объекты, загрузочные секторы, резервное хранилище операционной системы, а также все жесткие и съемные диски.
- Выборочная проверка. Kaspersky Endpoint Security проверяет объекты, выбранные пользователем.
- Проверка важных областей. Kaspersky Endpoint Security проверяет память ядра, загружаемые при запуске операционной системы объекты и загрузочные секторы.
- Функциональность шифрования файлов позволяет шифровать файлы и папки, хранящиеся на локальных дисках компьютера.
- Функциональность полнодискового шифрования позволяет шифровать жесткие диски и съемные диски.
2.2.2. ESET Endpoint Security
ESET – международный разработчик антивирусного программного обеспечения, эксперт в области защиты от киберпреступности и компьютерных угроз — была основана в 1992 году. Штаб-квартира ESET находится в Словакии. На отечественном рынке с 2005 года. На данный момент имеет вторую по величине долю на нашем рынке после Kaspersky.
Рис 2. Базовые параметры ESET Endpoint Security 7
В продукте присутствуют следующие компоненты и технологии:
- Защита файловой системы в режиме реального времени: при открытии, создании или исполнении файлов они сканируются на наличие вредоносного кода. [5]
- Технология ESET LiveGrid® (основанная на передовой системе своевременного обнаружения ESET ThreatSense.Net ) использует данные от пользователей ESET со всего мира и отправляет их в вирусную лабораторию ESET. ESET LiveGrid® позволяет получать подозрительные образцы и метаданные в реальных условиях, поэтому мы можем незамедлительно реагировать на потребности пользователей и обеспечить готовность ESET к обезвреживанию новейших угроз. [5]
- Общий локальный кэш повышает производительность в виртуализированных средах, запрещая повторяющееся сканирование в сети. Благодаря этому каждый файл сканируется только один раз, а затем сохраняется в общем кэше.
- Контроль устройств. Обеспечивает автоматическое управление устройствами (компакт- и DVD-дисками, USB-устройствами и т. п.). Этот модуль позволяет блокировать или изменять расширенные фильтры и разрешения, а также указывать, может ли пользователь получать доступ к конкретному устройству и работать с ним.
- Host Intrusion Prevention System (HIPS): система предотвращения вторжений на узел (HIPS) отслеживает события, происходящие в операционной системе, и реагирует на них в соответствии с настраиваемым набором правил.
- Блокировщик эксплойтов предназначен для защиты приложений, которые обычно уязвимы для эксплойтов, например браузеров, программ для чтения PDF-файлов, почтовых клиентов и компонентов MS Office.
- Защита от программ-шантажистов: это еще один уровень защиты, функционирующий как компонент системы HIPS. Модуль защиты от программ-вымогателей отслеживает поведение приложений и процессов, которые пытаются изменить ваши личные данные. Если поведение приложения определяется как вредоносное или репутационное сканирование показывает, что приложение является подозрительным, это приложение блокируется или пользователю предлагается принять решение о его блокировании. Для работы модуля защиты от программ-шантажистов необходимо, чтобы система репутации ESET LiveGrid® была включена.
- Модуль сканирования UEFI. Встроенное ПО UEFI загружается в память в начале процесса загрузки. Его код размещается в микросхеме флэш-памяти, которая находится на материнской плате. Вследствие ее заражения злоумышленники могут развернуть вредоносное ПО, которому не страшна переустановка системы и перезагрузка компьютера. Кроме того, такое вредоносное ПО может оставаться невидимым для решений, предназначенных для защиты от вредоносных программ, поскольку большинство из них не выполняют сканирование такого уровня.
- Контроль доступа в Интернет: блокирование веб-страниц, которые могут содержать потенциально нежелательные материалы. Кроме того, системные администраторы могут задавать параметры доступа для 27 предварительно заданных категорий веб-сайтов. [5]
- Защита доступа в Интернет: если этот параметр включен, весь трафик по протоколам HTTP и HTTPS сканируется на наличие вредоносных программ.
- Защита почтового клиента: обеспечивает контроль обмена данными по протоколам POP3 и IMAP.
- Защита от спама: сканируются нежелательные сообщения или спам.
- Защита от фишинга: защита от попыток получения паролей, банковских данных и прочей конфиденциальной информации незаконными веб-сайтами, выдающими себя за законные.
- Модуль защиты от сетевых атак — это расширение файервола, улучшающее обнаружение эксплойтов для известных уязвимостей на уровне сети. Благодаря обнаружению распространенных эксплойтов в широко используемых протоколах, таких как SMB, RPC и RDP, защита от уязвимостей представляет собой еще один важный уровень защиты от распространяющихся вредоносных программ, сетевых атак и использования уязвимостей, для которых еще не был выпущен или установлен пакет исправления.
- Защита от ботнетов обнаруживает вредоносные программы, анализируя их протоколы обмена данными по сети. Вредоносные программы ботнетов меняются весьма часто в отличие от сетевых протоколов, которые не менялись за последние несколько лет. Эта новая технология помогает ESET обезвреживать вредоносные программы, которые пытаются избежать выявления и подключить ваш компьютер к ботнет-сети.
В состав так же входит модуль для облачной песочницы EDTD. ESET Dynamic Threat Defense — это платная служба. Она добавляет уровень защиты, специально разработанный для устранения рисков, связанных с новыми угрозами. Подозрительные файлы автоматически отправляются в облако ESET. В облаке их анализируют модули обнаружения вредоносных программ. Пользователь, предоставивший образец, получит отчет о поведении, в котором будет приведено краткое описание поведения наблюдаемого образца.
2.2.3. Symantec Endpoint Protection
Symantec Corporation - ведущая в мире компания по кибербезопасности.
Рис. 3 Параметры Symantec Endpoint Protection 14.
Основные возможности:
- Антивирусный сканер - сканирует и удаляет вредоносные программы, поступающие в систему.
- Брандмауэр и предотвращение вторжений - блокирует вредоносное ПО до его распространения на компьютер и контролирует трафик.
- Контроль приложений и устройств - контролирует доступ к файлам, реестру и устройствам, а также их поведение; также предлагает белый и черный списки.
- Power Eraser - агрессивный инструмент, который может быть запущен удаленно, для противодействия продвинутым постоянным угрозам и устранения вредоносных программ.
- Блокировка системы - позволяет запускать приложения из белого списка или блокирует запуск приложений из черного списка.
Расширенные возможности
- Глобальная разведывательная сеть (GIN) - сеть разведки гражданских угроз собирает данные с миллионов датчиков атак; эти данные анализируются более чем тысячей высококвалифицированных исследователей угроз для обеспечения видимости угроз.
- Анализ репутации - определяет безопасность файлов и веб-сайтов с использованием методов искусственного интеллекта в облаке и на основе GIN.
- Эмулятор - использует легкую песочницу, обнаруживает полиморфные вредоносные программы, скрытые упаковщиками.
- Интеллектуальное облако угроз - возможности быстрого сканирования с использованием передовых методов, таких как конвейерная передача, распространение доверия и пакетные запросы, сделали ненужной загрузку всех определений сигнатур в конечную точку, чтобы поддерживать высокий уровень эффективности. Загружается только самая свежая информация об угрозе, что сокращает размер файлов определения сигнатуры до 70 процентов, что, в свою очередь, уменьшает использование полосы пропускания.
- Обнаружение подозрительных файлов - Позволяет группам ИТ-безопасности отдельно настраивать уровень обнаружения и блокировки, чтобы оптимизировать защиту и улучшить видимость подозрительных файлов для каждой среды клиента.
- Защита целостности сети - выявляет мошеннические сети Wi-Fi и использует технологию репутации точек доступа.
- Smart VPN - предоставляет VPN на основе политик для защиты сетевых подключений.
2.3. EDR системы.
Современная защита конечных точек нуждается в адаптации к современному ландшафту сложных угроз и должна включать функциональность по обнаружению комплексных атак, направленных на конечные точки, и быть способной оперативно реагировать на найденные инциденты (Endpoint Detection and Response — EDR).
Инструменты Endpoint Detection and Response работают путем мониторинга событий конечной точки и сети и записи информации в центральную базу данных, где происходит дальнейший анализ, обнаружение, расследование, создание отчетов и оповещение. Программный агент, установленный в хост-системе, обеспечивает основу для мониторинга событий и составления отчетов.
Постоянный мониторинг и обнаружение облегчаются за счет использования аналитических инструментов. Эти инструменты определяют задачи, которые могут улучшить общее состояние безопасности компании, выявляя, реагируя и отражая внутренние угрозы и внешние атаки.
Не все инструменты EDR работают одинаково или предлагают одинаковый спектр возможностей. Некоторые EDR выполняют дополнительный анализ на конечном компьютере, в то время как другие фокусируются на бэкэнде через консоль управления. Некоторые из них различаются по времени и объему сбора или по способности интегрироваться с поставщиками аналитики угроз. [8]
Однако все EDR выполняют одни и те же важные функции с одной и той же целью: предоставить средства для непрерывного мониторинга и анализа, чтобы более легко выявлять, обнаруживать и предотвращать сложные угрозы.
Современные решения класса EDR позволяют:
- обеспечивать мониторинг конечных точек в режиме реального времени и представлять наглядную визуализацию активностей всех рабочих станций и серверов в корпоративной инфраструктуре из единой консоли;
- эффективно обнаруживать и приоритизировать инциденты информационной безопасности по мере их возникновения на конечных точках;
- записывать и хранить информацию по активностям на конечных точках для последующего расследования комплексных инцидентов;
- предоставлять необходимую информацию специалистам ИБ для оперативного расследования инцидентов;
- реагировать на инциденты, обеспечивая их сдерживание, а также помогают в восстановлении рабочих станций в исходное до инцидента состояние;
- поддерживать возможность взаимодействия с решениями класса EPP. [6]